sicurezza

Informativa sulla sicurezza

Sicurezza fisica

I prodotti cloud EnovaPoint JungleMail sono disponibili in cinque data center Microsoft Azure situati in diverse regioni. L’infrastruttura Azure soddisfa un’ampia gamma di standard di conformità internazionali, tra cui ISO 27001, SOC 1 e SOC 2, HIPAA, nonché standard specifici per paese, tra cui l’IRAP australiano e il G-Cloud britannico.  È possibile scegliere di archiviare ed elaborare i propri dati negli Stati Uniti (US East), nell’Unione Europea (Paesi Bassi), in Australia (Australia South East), nel Regno Unito (UK South) e in Canada (Canada Central). Tutte queste istanze cloud di JungleMail sono autonome, il che significa che l’archiviazione dei file, i database e i backup sono separati. 

Sebbene i vostri dati non siano archiviati presso la nostra sede, applichiamo elevati standard di sicurezza a tutela dei nostri uffici e dell’accesso remoto. Ciò include il controllo degli accessi in sede, l’assenza di rete Wi-Fi e l’utilizzo di una VPN. 

Crittografia e conservazione dei dati

Tutti i tuoi dati, compresi i backup, sono crittografati in fase di archiviazione, mentre il traffico è crittografato durante il trasferimento tramite TLS 1.2 o versioni successive. 
I backup sono crittografati e utilizzano sistemi di archiviazione con ridondanza geografica e per zona, a seconda dell'ubicazione del data center, al fine di garantire la conformità ai requisiti di residenza dei dati.

La protezione dei tuoi dati personali

 Tutte le informazioni caricate sui nostri server rimangono di tua proprietà. Non condivideremo, copieremo né modificheremo mai i tuoi dati. Solo alcuni membri del nostro team sono autorizzati ad accedere ai server contenenti i dati dei clienti. Per ulteriori informazioni, consulta la nostra Informativa sulla privacy.

Sicurezza delle applicazioni

Eseguiamo regolarmente scansioni automatizzate delle vulnerabilità e verifiche di conformità normativa utilizzando gli strumenti di Azure Security Center. Ogni anno vengono effettuati test di penetrazione manuali da parte di soggetti terzi e tutti i problemi segnalati vengono risolti.

Scarica l'elenco completo dei controlli di sicurezza di EnovaPoint

Qualità e sicurezza delle informazioni

Ci impegniamo a creare valore a lungo termine, basandoci sul feedback dei clienti e garantendo al contempo l'integrità e la sicurezza delle informazioni. Scopri di più sulla nostra politica in materia di qualità e sicurezza delle informazioni pagina.

Conformità al GDPR

In qualità di azienda con sede nell’Unione Europea, EnovaPoint garantisce che JungleMail 365 sia pienamente conforme al Regolamento generale sulla protezione dei dati (GDPR) e alle altre leggi vigenti in materia di protezione dei dati. Il nostro Allegato relativo al trattamento dei dati delinea pratiche trasparenti: trattiamo i dati esclusivamente secondo le istruzioni ricevute, adottiamo rigorose misure di sicurezza e forniamo assistenza in merito alle richieste relative ai dati dei dipendenti.

Adottiamo misure di sicurezza conformi al GDPR, tra cui crittografia dei dati inattivi e in transito, pseudonimizzazione, protocolli di ripristino in caso di emergenza, e test periodici del sistema per garantire la riservatezza, l'integrità e la disponibilità.

Per qualsiasi domanda relativa al GDPR, il nostro team di assistenza è pronto ad aiutarti. I tuoi dati rimangono tuoi, sempre. Per saperne di più Informazioni sulla nostra conformità al GDPR.

Certificati e relazioni

Sistema di gestione della qualità ISO 9001:2015

Vedi certificato

ISO/IEC 27001:2022 Sistema di gestione della sicurezza delle informazioni

Vedi certificato

Standard di accessibilità

Accessibilità

Per saperne di più

La direzione di EnovaPoint richiede ai dipendenti e ai collaboratori esterni che hanno accesso ai dati dei clienti di assumersi per iscritto le responsabilità in materia di sicurezza delle informazioni, riservatezza e privacy. Tali responsabilità comprendono in particolare il trattamento rispettoso e conforme alla legge di tutti i dati dei clienti, con il fermo obbligo di evitare la divulgazione non autorizzata, l’uso improprio, l’alterazione o la distruzione di tali informazioni, e resteranno valide anche dopo la cessazione o la modifica del rapporto di lavoro o di collaborazione. 

Nell’ambito del nostro processo di assunzione completo, effettuiamo controlli sui precedenti di tutti i candidati in conformità con le leggi, i regolamenti e i principi etici applicabili. Tali controlli hanno lo scopo di verificare il curriculum del candidato e valutarne l’idoneità alla gestione di informazioni sensibili. Il nostro obiettivo è garantire che tutti i nostri dipendenti abbiano una comprovata storia di integrità, senza episodi noti relativi a fughe di informazioni, divulgazione non autorizzata di informazioni riservate o simili violazioni della fiducia.

Tutti i dipendenti devono partecipare a corsi di formazione periodici sulla sicurezza delle informazioni. Questo programma di formazione è stato ideato per garantire che i dipendenti siano sempre aggiornati sulle politiche e sulle procedure della nostra organizzazione, nonché su eventuali modifiche alle stesse che siano attinenti al loro lavoro.

EnovaPoint garantisce che tutti gli accordi stipulati con fornitori terzi coinvolti nel trattamento in subappalto dei Dati dei Clienti includano rigorosi requisiti in materia di sicurezza delle informazioni, riservatezza e protezione dei dati. Tali accordi vengono regolarmente rivisti e valutati, almeno ogni 12 mesi, per verificare che le disposizioni relative alla sicurezza delle informazioni e alla protezione dei dati rimangano pertinenti ed efficaci.

EnovaPoint si impegna a integrare le considerazioni relative alla privacy in ogni fase dello sviluppo dei nostri prodotti e delle nostre operazioni aziendali, seguendo il principio della ‘Privacy by Design’. Questo approccio prevede l’integrazione proattiva delle misure di protezione dei dati nelle nostre architetture di sistema, nei processi aziendali e nelle prassi sin dall’inizio, anziché come elemento aggiunto a posteriori. Adottiamo un approccio di ‘minimizzazione dei dati’, in base al quale raccogliamo, trattiamo e conserviamo solo la quantità minima di dati personali necessaria per legittimi scopi aziendali, in linea con i principi del GDPR.

EnovaPoint aderisce al principio del privilegio minimo, garantendo che gli utenti abbiano accesso solo alle informazioni e alle risorse necessarie per lo svolgimento delle loro mansioni lavorative. Tale accesso è stabilito dall’alta dirigenza e rivisto trimestralmente per assicurarne la corrispondenza con le attuali mansioni lavorative. Qualsiasi accesso ritenuto inappropriato o non necessario viene immediatamente revocato.

La Politica sulla gestione delle password disciplina la creazione, l'uso e la modifica delle password utilizzate per accedere ai sistemi operativi, alle applicazioni e ai dati di EnovaPoint e di fornitori terzi. L'Azienda applica una rigorosa politica in materia di password, che include requisiti relativi alla lunghezza, alla complessità e alla scadenza delle password, al fine di tutelare la privacy e la sicurezza dei dati, sia in fase di archiviazione che di trasmissione.

EnovaPoint attua procedure formali e documentate di controllo delle modifiche per la gestione delle modifiche apportate ai sistemi informativi, alle infrastrutture di supporto e alle strutture. Le modifiche significative che incidono sui dati dei clienti o sui sistemi di supporto vengono comunicate ai clienti prima dell'implementazione tramite notifiche in-app o via e-mail. Prima dell'implementazione delle modifiche viene ottenuta l'approvazione delle parti interessate.

Utilizziamo una serie di metodi di crittografia per proteggere i Dati dei clienti archiviati in forma statica, adattati al supporto di archiviazione utilizzato. Tra questi figurano:

• Microsoft SQL Server su Azure: crittografia trasparente dei dati (TDE) con l'algoritmo AES256.

• Macchine virtuali di Azure: proteggiamo i dati con Azure Disk Encryption, utilizzando anch’esso l’algoritmo AES-256.

• Azure Storage: i dati sono protetti dalla crittografia di Azure Storage, che utilizza l'algoritmo AES-256.

• Microsoft 365: i documenti interni di EnovaPoint, tra cui preventivi, fatture e contratti dei clienti, sono protetti sia in fase di archiviazione (tramite BitLocker e DKM) sia in fase di trasmissione (tramite TLS) con crittografia end-to-end.

• Postazioni di lavoro: utilizziamo BitLocker per crittografare i dati sulle postazioni di lavoro.

Garantiamo che tutti i dati riservati, compresi i Dati dei clienti, trasmessi su reti pubbliche o a soggetti esterni, siano protetti in modo sicuro e crittografati durante il trasferimento, al fine di preservarne l’integrità e la riservatezza. Adottiamo protocolli di sicurezza affidabili quali HTTPS, TLS 1.2 o versioni successive, SSL e StartTLS per il traffico SMTP, al fine di proteggere i dati in transito.

EnovaPoint adotta e mantiene le migliori pratiche standard del settore per proteggere la propria rete aziendale, tra cui, a titolo esemplificativo ma non esaustivo, l’uso di firewall di rete, sistemi di rilevamento o prevenzione delle intrusioni e software antivirus/antimalware su tutti i sistemi supportati. Le prestazioni del software antivirus e anti-malware vengono monitorate regolarmente. Tale monitoraggio garantisce che le scansioni pianificate vengano completate correttamente e che le definizioni delle minacce vengano aggiornate quotidianamente o non appena rese disponibili dal fornitore. Eventuali problemi individuati vengono immediatamente esaminati e risolti.

EnovaPoint effettua test di penetrazione annuali sulle applicazioni che archiviano o consentono l'accesso ai dati dei clienti, compresi i dati personali. Tale procedura viene ripetuta anche ogni volta che vengono apportate modifiche significative a tali applicazioni. L'ultimo rapporto sui test di penetrazione viene messo a disposizione dei clienti su richiesta.

EnovaPoint ha definito politiche e procedure volte a rispondere in modo efficace a incidenti, sospetti o effettivi, relativi alla sicurezza o alla privacy che comportino la violazione di dati riservati. Tali procedure prevedono la tenuta di un Registro degli incidenti, in cui vengono riportati la descrizione dell’incidente, il livello di gravità, il tipo di rischio aziendale, i risultati delle indagini e le misure volte a prevenire il ripetersi di incidenti simili in futuro.

EnovaPoint si impegna a condurre valutazioni periodiche dei rischi relativi alla continuità operativa al fine di identificare i rischi, le minacce, gli impatti, la probabilità di verificarsi e i controlli e le procedure necessari. Sulla base dei risultati di tali valutazioni, EnovaPoint provvederà a documentare, attuare e rivedere annualmente i piani di continuità operativa (BC) e di ripristino di emergenza (DR). Tali piani mirano a garantire il rapido ripristino della disponibilità e dell’accesso ai dati dei clienti in caso di incidenti fisici o tecnici che comportino la perdita o il danneggiamento di tali dati.

EnovaPoint dispone di una procedura di backup e conservazione ben documentata, che garantisce che le copie di backup dei dati vengano create, archiviate e eliminate a intervalli prestabiliti. Questi backup vengono testati regolarmente per garantire l'integrità e la disponibilità dei dati.