Trust Center

    Sicurezza, accessi e protezione dei dati in ManuBot

    Questa pagina descrive i controlli pubblicamente dichiarati e separa le misure attive dai lavori ancora in corso. Non attribuisce a 4 BID certificazioni possedute da fornitori terzi.

    Stato della pagina: 6 settembre 2026

    Controlli dichiarati

    Separazione dei tenant

    Controlli applicativi e policy RLS limitano query e accessi alle organizzazioni e strutture autorizzate. Ogni azienda opera in un perimetro isolato: nessun dato è accessibile da tenant diversi.

    Autenticazione e ruoli

    Le aree applicative verificano sessione, ruolo e perimetro prima di rendere disponibili funzioni e dati. Sono previsti ruoli distinti per super-admin, admin aziendale, tecnici e fornitori.

    Webhook e integrazioni esterne

    Ogni webhook in entrata (Telegram, WhatsApp) viene autenticato tramite token secret prima di essere elaborato. I token non transitano nei parametri URL.

    Segreti e chiavi

    Credenziali e chiavi operative sono mantenute fuori dal codice pubblico tramite variabili d'ambiente cifrate. Le credenziali di accesso degli operatori e fornitori sono cifrate a riposo nel database.

    Database e migrazioni

    Le modifiche strutturali vengono versionate tramite migration tracciate. Accessi e policy RLS sono revisionati separatamente dall'interfaccia applicativa con audit empirici periodici.

    Infrastruttura

    Applicazione e servizi dati dipendono da fornitori infrastrutturali distinti (Vercel, Supabase) con configurazioni e responsabilità separate. Il deploy avviene tramite pipeline CI/CD controllata.

    Incidenti e vulnerabilità

    Procedure, controlli e test di ripristino fanno parte del programma di sicurezza e vengono dichiarati conclusi solo con evidenze documentate.

    Stato del programma

    Attivo

    Controlli server-side e RLS

    Autorizzazione applicativa e policy dati vengono usate come livelli separati di difesa. Audit empirici periodici verificano l'accesso reale del ruolo anonimo su tutte le tabelle esposte.

    Attivo

    Versionamento e revisione

    Codice e migrazioni sono gestiti tramite repository con revisione delle modifiche prima del deploy in produzione.

    Attivo

    Autenticazione webhook

    Tutti i webhook in entrata da piattaforme esterne vengono autenticati tramite token secret prima dell'elaborazione.

    In corso

    Programma ManuBot Security Hardening

    Include hardening API, revisione RLS estesa, MFA amministrativa, vulnerability management, incident response e test di ripristino.

    Come leggere questa pagina

    • • una misura pianificata non viene presentata come già completata;
    • • le attestazioni dei fornitori non vengono trasferite al prodotto;
    • • configurazione tecnica e obblighi privacy sono documenti distinti;
    • • per il trattamento dei dati personali fa fede l'informativa privacy.

    Domande frequenti

    Le certificazioni dei fornitori valgono anche per 4 BID?

    No. Una certificazione del provider infrastrutturale non equivale automaticamente a una certificazione di 4 BID S.r.l. o di ManuBot.

    Come vengono gestiti gli accessi tra aziende diverse?

    Ogni azienda opera in un perimetro isolato a livello di database tramite Row Level Security. Un utente autenticato per un'azienda non può accedere ai dati di un'altra.

    I dati degli operatori e fornitori sono protetti?

    Sì. I dati degli operatori, inclusi contatti e credenziali di accesso, sono protetti da policy RLS scoped all'azienda di appartenenza e cifrati a riposo.

    Dove trovo le informazioni sul trattamento dei dati personali?

    L'informativa privacy descrive titolare, finalità, basi giuridiche, conservazione e diritti degli interessati.

    Hotel Accelerator Suite

    Una gestione alberghiera davvero completa