Sicurezza e conformità GDPR del nostro CRM

Linee guida e requisiti per la conformità normativa (GDPR) e la sicurezza informatica.

1. Privacy e Protezione dei Dati (GDPR)
✓
Cifratura dei dati a riposo (At Rest)

I dati sensibili nel database (password, documenti, dati personali) sono cifrati? Le password devono usare hash robusti (es. bcrypt o argon2).

✓
Cifratura dei dati in transito (In Transit)

Il CRM forza l'uso di connessioni cifrate HTTPS con protocolli TLS aggiornati (minimo TLS 1.2, raccomandato TLS 1.3)?

Consenso esplicito (Opt-in) e Tracciabilità

Il sistema registra la data, l'ora e il metodo con cui ciascun contatto ha fornito il proprio consenso al trattamento dei dati personali?

Diritto all'Oblio (Cancellazione definitiva)

Il CRM permette la rimozione totale o l'anonimizzazione irreversibile dei dati di un utente che ne fa richiesta da tutte le tabelle e backup?

Esportabilità dei dati (Portabilità)

È possibile per gli utenti esportare i propri dati personali in un formato strutturato e interoperabile di uso comune (es. JSON o CSV)?

✓
Gestione dei Ruoli e dei Permessi (RBAC)

È presente un sistema di controllo accessi basato sui ruoli? Gli utenti devono visualizzare solo i dati necessari alle loro specifiche mansioni.

2. Sicurezza Informatica e Controllo Accessi
✓
Autenticazione a Due Fattori (2FA)

Il CRM supporta l'autenticazione a due fattori per gli account degli utenti (es. tramite codici TOTP con Google Authenticator o SMS)?

✓
Policy sulle Password e Anti-Brute Force

Viene imposto l'uso di password complesse? L'account viene temporaneamente bloccato dopo ripetuti tentativi di login errati?

✓
Audit Log (Registro delle attività)

Vengono registrate le operazioni critiche (esportazione contatti, modifiche di massa, eliminazioni)? I log devono essere protetti da alterazioni.

✓
Sessioni Sicure e Cookie

Le sessioni degli utenti scadono dopo un periodo di inattività? I cookie utilizzano gli attributi di sicurezza Secure, HttpOnly e SameSite?

✓
Protezione dalle vulnerabilità OWASP

Il codice è protetto contro attacchi comuni quali SQL Injection (tramite prepared statement), XSS (escape dell'output) e CSRF (token di validazione)?

3. Infrastruttura e Gestione Sistemistica
✓
Localizzazione dei Server (Data Center in UE)

I server fisici o l'hosting cloud che ospitano l'applicazione e il database si trovano all'interno dell'Unione Europea per rispettare il GDPR?

✓
Backup Sicuri, Cifrati e Disaster Recovery

I backup del database e degli asset vengono eseguiti periodicamente? Sono protetti da cifratura? È stato definito e testato un piano di ripristino?

✓
Aggiornamenti Sistemistici e Patch di Sicurezza

È presente una pianificazione periodica per l'aggiornamento dell'ambiente (OS, PHP, server web) e delle dipendenze applicative (Composer)?

✓
Separazione degli Ambienti

Gli ambienti di sviluppo, test e produzione sono fisicamente e logicamente separati? Non vengono mai usati dati reali dei clienti in ambiente di test.

4. Aspetti Legali e Documentali
Informativa sulla Privacy e Cookie Policy

Il CRM dispone di informative legali aggiornate che spiegano in modo trasparente quali dati vengono raccolti, con quale finalità e come esercitare i propri diritti.

Data Processing Agreement (DPA)

Se il CRM viene fornito in modalità SaaS ad aziende terze, è presente un accordo contrattuale firmato che designa il fornitore come Responsabile del Trattamento?

Inizia oggi a lavorare meglio

Provalo gratis per 14 giorni. Nessuna carta richiesta, nessun vincolo.

Dopo la prova, scegli il piano più adatto a te. Puoi cambiare o disdire in qualsiasi momento.