La sicurezza in ERPFlow
Quello che segue è ciò che è implementato oggi. Non è una roadmap e non è un elenco di buone intenzioni.
Il nostro accordo sul trattamento dei dati incorpora questa pagina come Allegato II: la descrizione pubblica corrente delle misure tecniche e organizzative di ERPFlow. (2026-07-27)
I tuoi dati sono isolati nel database stesso
Ogni tabella ha regole di sicurezza a livello di riga, con tutto negato di default, così una query può restituire soltanto righe che appartengono alla tua organizzazione. Quel confine lo applica PostgreSQL, non il codice dell'applicazione: un errore in un handler non può farci passare attraverso i dati di un'altra azienda.
Ospitato nell'UE
I tuoi dati stanno su server in Germania. Nel normale funzionamento del servizio non escono dall'UE, e ogni sub-responsabile del trattamento che usiamo è elencato pubblicamente, con che cosa fa e dove.
Cifrati in transito e a riposo
Tutto il traffico passa da TLS. I dati a riposo, compresi i backup del database e i file caricati, sono cifrati su disco. I backup sono cifrati a parte, così una copia senza la sua chiave non serve a niente.
Ognuno vede solo quello che il suo ruolo permette
Il controllo degli accessi in base al ruolo governa ogni risorsa, azione per azione. Decidi tu chi può vedere le fatture, chi può modificare le schede del personale, chi non vede nulla oltre alle proprie prenotazioni. I permessi vengono verificati lato server a ogni richiesta, non nascosti nell'interfaccia.
Ogni modifica finisce a registro
Creazioni, modifiche ed eliminazioni finiscono in un registro attività che puoi cercare per utente, per scheda e per azione. I movimenti di magazzino e dei cespiti hanno una traccia immutabile propria: quando un numero sembra sbagliato, vedi esattamente che cosa lo ha cambiato e chi è stato.
Backup automatici e cifrati
Il backup del database viene fatto automaticamente a intervalli programmati ed è cifrato; le procedure di ripristino sono documentate e provate, non date per scontate.
Puoi portarti via tutto
Scarichi tutta la tua organizzazione quando vuoi: un archivio con tutti i dati in CSV, pronti per essere reimportati così come sono, più un archivio separato con ogni file che hai caricato. Nessun costo di esportazione, nessun ticket al supporto, nessun formato proprietario. Andarsene è un pulsante, non una trattativa.
GDPR nei fatti, non solo nell'informativa
Pubblichiamo il registro dei sub-responsabili, diamo seguito alle richieste di accesso e cancellazione e teniamo le statistiche dietro un consenso esplicito: nessun cookie di tracciamento si carica finché non lo accetti. La nostra informativa sulla privacy dice in parole semplici che cosa raccogliamo.
I segreti restano sul server
Credenziali del database, chiavi API e segreti di firma vivono sul server, limitati ai servizi che ne hanno bisogno — non nel codice, non nei ticket, non sui laptop. Al cambio di ruolo o all'uscita di una persona, accessi e credenziali vengono revocati subito.
Il team è vincolato alla riservatezza e formato
Chiunque sia autorizzato a toccare i dati dei clienti si è impegnato per iscritto alla riservatezza e riceve formazione su protezione dei dati e sicurezza delle informazioni per il proprio ruolo, con aggiornamenti almeno annuali. Il nostro accordo sul trattamento dei dati rende entrambi gli impegni contrattuali (clausole 5.1 e 5.2).
Le violazioni sono notificate entro 72 ore
Se una violazione di dati personali riguarda i vostri dati, vi avvisiamo senza ingiustificato ritardo — al più tardi entro 72 ore da quando ne veniamo a conoscenza — con cosa è successo, quali dati riguarda e cosa stiamo facendo. Quella finestra è un impegno contrattuale del nostro DPA (clausola 10), non un'aspirazione.
Più in dettaglio: Registro dei sub-responsabili · Informativa sulla privacy
Quello che non dichiariamo
Non abbiamo la certificazione SOC 2 né la ISO 27001 e non abbiamo commissionato un penetration test esterno. Non pubblichiamo uno SLA di disponibilità al di fuori dei contratti Enterprise. Preferiamo che tu lo sappia qui, invece di scoprirlo in mezzo al processo di acquisto — e se uno di questi punti è bloccante per te, dillo: ti daremo tempi onesti, non una risposta commerciale.
Le domande di chi valuta ERPFlow
Avete la certificazione SOC 2 o ISO 27001?
Dove sono conservati esattamente i miei dati?
Chi in ERPFlow può vedere i miei dati?
Che cosa succede se elimino la mia organizzazione?
Come segnalo una vulnerabilità?
Pseudonimizzate i dati memorizzati?
Ci stai ancora pensando? Prenota una demo
Inizia gratis. Cresci al tuo ritmo.
Gestisci tutta la tua azienda in un posto solo e paga come un fondatore, non come una multinazionale.
Senza carta · Senza prova a tempo · Esporti tutto · Disdici quando vuoi