TRUST CENTER
Sicurezza & privacy in Vitrily.
La tua attività, i tuoi dati e i tuoi clienti restano in Europa. Vitrily poggia sulla stessa infrastruttura di livello enterprise che fa girare Agensio, la suite di agenti di IA B2B della nostra società madre AGENSIO AI.
COMPLIANCE
CASA Tier 2, sottoposto ad audit e superato.
Vitrily è pubblicato da AGENSIO AI, il cui stack ha superato un audit di sicurezza CASA Tier 2 ad aprile 2026, condotto da TAC Security, con punteggio 9,1/10. CASA (Cloud Application Security Assessment) è il framework richiesto da Google per le applicazioni che trattano dati sensibili degli utenti, e il livello Tier 2 si applica alle piattaforme SaaS ormai consolidate.
L'audit ha coperto il ciclo di sviluppo sicuro, la copertura OWASP Top 10, test di intrusione, code review, analisi delle dipendenze, gestione degli incidenti e classificazione dei dati. Ogni deploy di Vitrily eredita la stessa postura: stessa Content Security Policy, stessa catena OAuth, stesso monitoraggio Sentry, stesso processo di revisione prima del rilascio in produzione.
- Audit TAC Security · aprile 2026, punteggio 9,1/10, framework CASA Tier 2.
- Copertura OWASP Top 10 · SQLi, XSS, CSRF, SSRF, IDOR, SSPP tutti revisionati e mitigati.
- Analisi continua delle dipendenze · npm audit + avvisi di sicurezza Vercel a ogni deploy.
HOSTING DEI DATI
I tuoi dati non escono mai dall'UE.
Ogni byte di dati clienti (account, siti, prenotazioni, media, analytics) vive su Supabase Postgres a Francoforte, in Germania. L'applicazione Vitrily gira sull'edge europeo di Vercel, e le email vengono spedite tramite la regione UE di Resend. Nessun fallback verso regioni USA, nessuna cache CDN di dati personali fuori UE, nessun tool di analytics di terze parti che spedisce dati di comportamento oltre l'Atlantico.
Database
Supabase Pro, Postgres 15, regione eu-central-1 (Francoforte). Row-Level Security su ogni tabella. Backup cifrati giornalieri, PITR 7 giorni.
Applicazione
Vercel Serverless Functions, regioni fra1 (Francoforte) e cdg1 (Parigi). Tutti i segreti in variabili d'ambiente cifrate, mai nel codice.
Resend, elaborazione UE. DKIM, SPF e DMARC imposti su ogni invio transazionale. Nessun pixel di apertura sulle email di account.
GDPR e DPO
Diritto di accesso, rettifica, portabilità e cancellazione. DPO raggiungibile a contact@vitrily.com. Registro dei trattamenti tenuto internamente.
CIFRATURA
Cifrato in transito, a riposo e in memoria.
Vitrily termina TLS 1.3 su ogni connessione, con HSTS attivo ovunque. Le password sono hashate con Argon2id (memory-hard, resistente al brute-force via GPU). I cookie di sessione sono firmati HMAC con un segreto server a rotazione. Segreti di database, token OAuth e chiavi Stripe sono conservati come variabili d'ambiente cifrate su Vercel, mai nel codice, e ruotati su base pianificata.
- TLS 1.3 · su ogni richiesta, HSTS 1 anno, idoneo al preload.
- Hash Argon2id sulle password · memory-hard, resistente al brute-force via GPU.
- Cookie di sessione firmati HMAC · HttpOnly, Secure, SameSite=Lax per impostazione.
- Rotazione dei segreti · variabili d'ambiente cifrate Vercel, ruotate in caso di sospetto.
BUONE PRATICHE
Difesa in profondità, per default.
Ogni strato è rafforzato, così un singolo errore non diventa mai una breccia. Questi controlli arrivano con ogni account Vitrily, senza alcuna configurazione.
- Content Security Policy stretta · niente script inline sulle pagine utente, solo CDN in whitelist.
- Protezione CSRF · ogni richiesta che modifica lo stato è firmata con un token di sessione.
- Rate limiting distribuito · login, registrazione ed endpoint API limitati per IP e per utente.
- Hashing degli IP per gli analytics · nessun IP grezzo, solo hash troncati a senso unico, nessun cookie posato.
- Monitoraggio Sentry · ogni incidente tracciato, allertato e revisionato entro 24 h.
- Upload sottoposti a scan · ogni immagine o media passa un controllo di firma prima di finire sul tuo sito.
DIVULGAZIONE RESPONSABILE
Hai trovato qualcosa? Dillo.
Se pensi di aver trovato una vulnerabilità di sicurezza in Vitrily, scrivi a <a href="mailto:security@vitrily.com">security@vitrily.com</a> con una descrizione chiara, i passi di riproduzione e, se possibile, una proof of concept. Confermiamo ogni segnalazione entro 48 ore e ti teniamo aggiornato durante l'analisi.security@vitrily.com with a clear description, reproduction steps, and (if possible) a proof of concept. We acknowledge every report within 48 hours and keep you posted while we investigate.
Per favore lasciaci un tempo ragionevole per correggere prima di qualsiasi divulgazione pubblica, non accedere a dati non tuoi e non lanciare scan automatici sull'infrastruttura di produzione. In cambio, offriamo riconoscimento pubblico e, per vulnerabilità valide e finora sconosciute, una ricompensa proporzionale alla gravità.
Segnala una vulnerabilitàPer note legali, termini, privacy policy e policy cookie, consulta la nostra pagina legale.