Linee guida e requisiti per la conformità normativa (GDPR) e la sicurezza informatica.
|
✓
|
Cifratura dei dati a riposo (At Rest)
I dati sensibili nel database (password, documenti, dati personali) sono cifrati? Le password devono usare hash robusti (es. bcrypt o argon2). |
|
✓
|
Cifratura dei dati in transito (In Transit)
Il CRM forza l'uso di connessioni cifrate HTTPS con protocolli TLS aggiornati (minimo TLS 1.2, raccomandato TLS 1.3)? |
|
Consenso esplicito (Opt-in) e Tracciabilità
Il sistema registra la data, l'ora e il metodo con cui ciascun contatto ha fornito il proprio consenso al trattamento dei dati personali? |
|
|
Diritto all'Oblio (Cancellazione definitiva)
Il CRM permette la rimozione totale o l'anonimizzazione irreversibile dei dati di un utente che ne fa richiesta da tutte le tabelle e backup? |
|
|
Esportabilità dei dati (Portabilità)
È possibile per gli utenti esportare i propri dati personali in un formato strutturato e interoperabile di uso comune (es. JSON o CSV)? |
|
|
✓
|
Gestione dei Ruoli e dei Permessi (RBAC)
È presente un sistema di controllo accessi basato sui ruoli? Gli utenti devono visualizzare solo i dati necessari alle loro specifiche mansioni. |
|
✓
|
Autenticazione a Due Fattori (2FA)
Il CRM supporta l'autenticazione a due fattori per gli account degli utenti (es. tramite codici TOTP con Google Authenticator o SMS)? |
|
✓
|
Policy sulle Password e Anti-Brute Force
Viene imposto l'uso di password complesse? L'account viene temporaneamente bloccato dopo ripetuti tentativi di login errati? |
|
✓
|
Audit Log (Registro delle attività)
Vengono registrate le operazioni critiche (esportazione contatti, modifiche di massa, eliminazioni)? I log devono essere protetti da alterazioni. |
|
✓
|
Sessioni Sicure e Cookie
Le sessioni degli utenti scadono dopo un periodo di inattività? I cookie utilizzano gli attributi di sicurezza Secure, HttpOnly e SameSite? |
|
✓
|
Protezione dalle vulnerabilità OWASP
Il codice è protetto contro attacchi comuni quali SQL Injection (tramite prepared statement), XSS (escape dell'output) e CSRF (token di validazione)? |
|
✓
|
Localizzazione dei Server (Data Center in UE)
I server fisici o l'hosting cloud che ospitano l'applicazione e il database si trovano all'interno dell'Unione Europea per rispettare il GDPR? |
|
✓
|
Backup Sicuri, Cifrati e Disaster Recovery
I backup del database e degli asset vengono eseguiti periodicamente? Sono protetti da cifratura? È stato definito e testato un piano di ripristino? |
|
✓
|
Aggiornamenti Sistemistici e Patch di Sicurezza
È presente una pianificazione periodica per l'aggiornamento dell'ambiente (OS, PHP, server web) e delle dipendenze applicative (Composer)? |
|
✓
|
Separazione degli Ambienti
Gli ambienti di sviluppo, test e produzione sono fisicamente e logicamente separati? Non vengono mai usati dati reali dei clienti in ambiente di test. |
|
Informativa sulla Privacy e Cookie Policy
Il CRM dispone di informative legali aggiornate che spiegano in modo trasparente quali dati vengono raccolti, con quale finalità e come esercitare i propri diritti. |
|
|
Data Processing Agreement (DPA)
Se il CRM viene fornito in modalità SaaS ad aziende terze, è presente un accordo contrattuale firmato che designa il fornitore come Responsabile del Trattamento? |
Provalo gratis per 14 giorni. Nessuna carta richiesta, nessun vincolo.
Dopo la prova, scegli il piano più adatto a te. Puoi cambiare o disdire in qualsiasi momento.