Security Overview
Panoramica sulle misure di sicurezza adottate da Webmaster360 per proteggere infrastruttura, dati e contenuti editoriali.
Ultimo aggiornamento: 21 luglio 2026
1. Scopo del documento
La presente Security Overview descrive, a livello generale, le misure organizzative e tecniche adottate da TAGMOOD S.R.L. per proteggere Webmaster360.
Il documento ha finalità informative e non sostituisce le condizioni contrattuali, il Data Processing Agreement, gli eventuali Service Level Agreement o altra documentazione sottoscritta con il cliente.
Per ragioni di sicurezza, non vengono pubblicati dettagli operativi quali indirizzi IP, configurazioni di rete, regole firewall, versioni dei componenti, credenziali, procedure interne o informazioni che potrebbero agevolare attività non autorizzate.
2. Ambito
La presente panoramica si applica ai servizi offerti tramite Webmaster360, con particolare riferimento a:
- CMS editoriale;
- front-end dei siti gestiti;
- back-end e pannello amministrativo;
- infrastruttura applicativa e database;
- gestione e distribuzione dei media;
- funzionalità di automazione e intelligenza artificiale;
- attività di assistenza tecnica connesse al servizio.
Il sito corporate pubblico di Webmaster360 è escluso dall’ambito di questo documento.
3. Responsabile del servizio
Titolare del servizio: TAGMOOD S.R.L.
Servizio: Webmaster360
Responsabile dell’approvazione del documento: Fabio Salamone, Managing Director, Member & Co-Founder
Contatti:
- Sicurezza: webmaster360@tagmood.it
- Privacy: privacy@tagmood.it
- Supporto: webmaster360@tagmood.it
4. Infrastruttura e localizzazione
Webmaster360 utilizza fornitori infrastrutturali esterni selezionati in funzione delle esigenze operative del servizio:
- DigitalOcean per l’infrastruttura applicativa e per i database MySQL gestiti;
- Laravel Forge per la gestione dei server e i processi di deployment;
- Amazon Web Services S3 per lo storage dei media e i servizi collegati alla loro distribuzione;
- SimpleBackups / SimpleStorage per copie di backup esterne.
L’infrastruttura applicativa principale e i database sono ospitati in Irlanda. I backup esterni sono conservati nella regione europea eu-north-1.
I clienti non possono attualmente scegliere una regione diversa per l’hosting dei dati.
L’attuale configurazione non è distribuita su più zone o data center e il database è configurato come nodo singolo. La continuità operativa si basa quindi principalmente sulle funzionalità di ripristino del provider e sulle copie di backup separate descritte in questo documento.
5. Separazione dei clienti
Ogni cliente utilizza:
- un database separato;
- un’istanza applicativa dedicata.
Questa architettura riduce il rischio di commistione accidentale dei dati tra clienti e consente una gestione separata delle configurazioni e delle attività operative.
6. Protezione dei dati
6.1 Dati in transito
Le connessioni ai servizi Webmaster360 sono protette tramite HTTPS/TLS.
Il database MySQL gestito utilizza connessioni cifrate e il provider dichiara la cifratura dei dati a riposo.
6.2 Dati a riposo
I media archiviati su Amazon S3 sono protetti dalla cifratura server-side prevista dal servizio.
Le copie di backup esterne vengono cifrate durante lo streaming e conservate in forma cifrata tramite AES-256. La chiave simmetrica utilizzata per ciascun backup è protetta mediante crittografia asimmetrica RSA. La decifratura richiede la corrispondente chiave privata, custodita da TAGMOOD.
6.3 Restituzione e cancellazione dei dati
Alla cessazione del servizio, i dati estraibili dal database possono essere restituiti in un formato strutturato, normalmente JSON o XML. I media possono essere forniti come archivio.
Le modalità, le tempistiche e gli eventuali limiti della restituzione o cancellazione sono definiti dagli accordi applicabili con il cliente.
7. Identità e controllo degli accessi
Webmaster360 mette a disposizione l’autenticazione a più fattori per:
- amministratori;
- editori;
- autori.
L’attivazione della MFA è attualmente facoltativa.
Gli accessi interni vengono assegnati secondo il principio del minimo privilegio. Le operazioni di creazione, modifica o revoca degli account e dei ruoli sono gestite mediante procedure manuali da parte dell’editore autorizzato oppure, su richiesta, dal team di assistenza Webmaster360.
Gli accessi amministrativi e le attività rilevanti vengono registrati. I clienti non dispongono attualmente di accesso diretto ai propri audit log.
8. Logging e monitoraggio
Webmaster360 utilizza sistemi di monitoraggio automatico e notifiche per rilevare anomalie operative e potenziali incidenti.
I log applicativi e amministrativi rilevanti vengono conservati normalmente per 30 giorni, salvo esigenze tecniche, di sicurezza o obblighi di legge che richiedano un periodo differente.
L’accesso ai log è limitato al personale autorizzato.
9. Backup e ripristino
La strategia di backup comprende:
- backup automatici giornalieri del database MySQL gestito;
- possibilità di ripristino point-in-time del database entro la finestra resa disponibile dal provider;
- backup esterni giornalieri, conservati per 7 giorni;
- backup esterni settimanali, conservati per 4 settimane.
La conservazione ordinaria delle copie esterne non supera le quattro settimane.
I backup esterni:
- sono separati dall’ambiente di produzione;
- sono cifrati;
- vengono sottoposti a test periodici di ripristino.
Webmaster360 non pubblica attualmente obiettivi contrattuali di Recovery Point Objective (RPO) o Recovery Time Objective (RTO). I tempi effettivi di ripristino dipendono dalla natura dell’incidente, dal volume dei dati e dalle procedure richieste dal fornitore dell’infrastruttura.
Eventuali impegni contrattuali specifici sono validi solo se espressamente riportati negli accordi sottoscritti con il cliente.
10. Sviluppo sicuro e gestione delle modifiche
Il ciclo di sviluppo prevede:
- revisione del codice;
- separazione tra ambienti di sviluppo, test e produzione;
- test delle modifiche prima del rilascio;
- controlli automatici sulle dipendenze e sulle vulnerabilità note;
- separazione dei segreti applicativi dal codice sorgente.
Gli aggiornamenti di sicurezza disponibili vengono controllati e applicati con frequenza giornaliera, in base alla compatibilità, alla criticità e alle esigenze operative del servizio.
11. Gestione delle vulnerabilità
Webmaster360 esegue controlli e vulnerability scan sui componenti del servizio.
Alla data di entrata in vigore del presente documento:
- non viene dichiarata l’esecuzione di un penetration test indipendente;
- non vengono dichiarate certificazioni di sicurezza;
- non viene dichiarata l’adozione formale di uno specifico framework di sicurezza o conformità.
Le vulnerabilità o i sospetti problemi di sicurezza possono essere segnalati a:
La segnalazione dovrebbe contenere, ove possibile:
- descrizione del problema;
- componente o URL interessato;
- passaggi necessari per riprodurlo;
- impatto potenziale;
- recapito del segnalante.
Si chiede di non accedere, modificare, copiare o cancellare dati appartenenti a terzi e di non eseguire attività che possano compromettere la disponibilità del servizio.
12. Gestione degli incidenti
Gli eventi di sicurezza vengono presi in carico dal team tecnico Webmaster360.
Quando un incidente può incidere sui servizi o sui dati di un cliente, TAGMOOD informa i soggetti interessati tramite email, tenendo conto della natura dell’evento, degli obblighi contrattuali e della normativa applicabile.
Alla data di entrata in vigore del presente documento:
- non è disponibile una pagina pubblica di stato del servizio;
- non viene dichiarato un Incident Response Plan formalizzato e testato.
Queste informazioni non limitano gli obblighi di notifica eventualmente previsti dalla legge o dagli accordi applicabili.
13. Personale e fornitori
Il personale autorizzato:
- è soggetto a obblighi di riservatezza;
- riceve formazione periodica in materia di sicurezza;
- accede ai sistemi soltanto nella misura necessaria allo svolgimento delle proprie attività.
I fornitori vengono valutati prima dell’attivazione. I rapporti con i fornitori che trattano dati sono disciplinati dalle condizioni contrattuali e, ove applicabile, da accordi sul trattamento dei dati.
L’elenco pubblico dei subprocessori sarà reso disponibile in una pagina dedicata del Trust Center. Fino alla sua pubblicazione, le informazioni rilevanti possono essere richieste tramite i contatti indicati in questo documento.
14. Funzionalità di intelligenza artificiale
Alcune funzionalità Webmaster360 consentono a editori e autori autorizzati di inviare istruzioni a un provider esterno di intelligenza artificiale.
Il provider attualmente utilizzato è OpenAI.
I dati inviati possono includere:
- prompt compilati dall’utente autorizzato;
- contenuti o estratti selezionati dall’utente;
- istruzioni contestuali aggiunte da Webmaster360 per eseguire la funzione richiesta.
Le funzionalità AI possono essere disattivate. Prima della pubblicazione è previsto un controllo umano da parte dell’utente o del soggetto editoriale responsabile.
Secondo le condizioni della piattaforma API di OpenAI, i dati inviati tramite API non vengono utilizzati per addestrare o migliorare i modelli, salvo adesione esplicita alla condivisione dei dati.
In assenza di specifici controlli di Zero Data Retention approvati dal provider, prompt, output e relativi metadati possono essere conservati da OpenAI fino a 30 giorni per finalità di monitoraggio degli abusi, salvo periodi più lunghi richiesti dalla legge o necessari per proteggere i servizi e terzi.
Webmaster360 non dichiara pertanto una garanzia di conservazione zero presso il provider AI, salvo che tale configurazione sia stata espressamente attivata e documentata.
15. Limiti e modello di responsabilità condivisa
La sicurezza del servizio dipende anche dalle configurazioni e dai comportamenti dei clienti.
I clienti sono responsabili, tra l’altro, di:
- proteggere le proprie credenziali;
- attivare la MFA quando disponibile;
- assegnare ruoli coerenti con le effettive necessità;
- revocare tempestivamente gli account non più necessari;
- verificare i contenuti prima della pubblicazione;
- non inserire nei prompt AI dati non necessari o informazioni che non possono essere condivise con il provider;
- segnalare tempestivamente attività sospette.
Nessun sistema può essere considerato completamente immune da errori, vulnerabilità o interruzioni. TAGMOOD aggiorna le proprie misure in funzione dell’evoluzione tecnica, dei rischi identificati e delle esigenze del servizio.
16. Riesame del documento
La Security Overview viene riesaminata con frequenza almeno semestrale e può essere aggiornata prima della scadenza in caso di modifiche sostanziali all’infrastruttura, ai fornitori o alle misure di sicurezza.
Le modifiche rilevanti saranno riportate aggiornando la versione e la data di ultimo riesame.
17. Riferimenti dei fornitori
Le informazioni relative alle funzionalità dei fornitori sono soggette ai rispettivi termini e alla documentazione aggiornata:
- DigitalOcean Managed MySQL
- DigitalOcean: ripristino dei database MySQL
- Amazon S3: protezione dei dati con cifratura
- SimpleBackups: cifratura dei backup
- OpenAI API: controlli e conservazione dei dati
