Sicurezza, accessi e protezione dei dati in ManuBot
Questa pagina descrive i controlli pubblicamente dichiarati e separa le misure attive dai lavori ancora in corso. Non attribuisce a 4 BID certificazioni possedute da fornitori terzi.
Stato della pagina: 6 settembre 2026
Controlli dichiarati
Separazione dei tenant
Controlli applicativi e policy RLS limitano query e accessi alle organizzazioni e strutture autorizzate. Ogni azienda opera in un perimetro isolato: nessun dato è accessibile da tenant diversi.
Autenticazione e ruoli
Le aree applicative verificano sessione, ruolo e perimetro prima di rendere disponibili funzioni e dati. Sono previsti ruoli distinti per super-admin, admin aziendale, tecnici e fornitori.
Webhook e integrazioni esterne
Ogni webhook in entrata (Telegram, WhatsApp) viene autenticato tramite token secret prima di essere elaborato. I token non transitano nei parametri URL.
Segreti e chiavi
Credenziali e chiavi operative sono mantenute fuori dal codice pubblico tramite variabili d'ambiente cifrate. Le credenziali di accesso degli operatori e fornitori sono cifrate a riposo nel database.
Database e migrazioni
Le modifiche strutturali vengono versionate tramite migration tracciate. Accessi e policy RLS sono revisionati separatamente dall'interfaccia applicativa con audit empirici periodici.
Infrastruttura
Applicazione e servizi dati dipendono da fornitori infrastrutturali distinti (Vercel, Supabase) con configurazioni e responsabilità separate. Il deploy avviene tramite pipeline CI/CD controllata.
Incidenti e vulnerabilità
Procedure, controlli e test di ripristino fanno parte del programma di sicurezza e vengono dichiarati conclusi solo con evidenze documentate.
Stato del programma
Controlli server-side e RLS
Autorizzazione applicativa e policy dati vengono usate come livelli separati di difesa. Audit empirici periodici verificano l'accesso reale del ruolo anonimo su tutte le tabelle esposte.
Versionamento e revisione
Codice e migrazioni sono gestiti tramite repository con revisione delle modifiche prima del deploy in produzione.
Autenticazione webhook
Tutti i webhook in entrata da piattaforme esterne vengono autenticati tramite token secret prima dell'elaborazione.
Programma ManuBot Security Hardening
Include hardening API, revisione RLS estesa, MFA amministrativa, vulnerability management, incident response e test di ripristino.
Come leggere questa pagina
- • una misura pianificata non viene presentata come già completata;
- • le attestazioni dei fornitori non vengono trasferite al prodotto;
- • configurazione tecnica e obblighi privacy sono documenti distinti;
- • per il trattamento dei dati personali fa fede l'informativa privacy.
Domande frequenti
Le certificazioni dei fornitori valgono anche per 4 BID?
No. Una certificazione del provider infrastrutturale non equivale automaticamente a una certificazione di 4 BID S.r.l. o di ManuBot.
Come vengono gestiti gli accessi tra aziende diverse?
Ogni azienda opera in un perimetro isolato a livello di database tramite Row Level Security. Un utente autenticato per un'azienda non può accedere ai dati di un'altra.
I dati degli operatori e fornitori sono protetti?
Sì. I dati degli operatori, inclusi contatti e credenziali di accesso, sono protetti da policy RLS scoped all'azienda di appartenenza e cifrati a riposo.
Dove trovo le informazioni sul trattamento dei dati personali?
L'informativa privacy descrive titolare, finalità, basi giuridiche, conservazione e diritti degli interessati.
Hotel Accelerator Suite
Una gestione alberghiera davvero completa
Revenue Management
SANTADDEO
Ottimizza prezzi e ricavi con il Revenue Management System per hotel.
Controllo di gestione
HotelProfitAI
Controlla costi, marginalità, budget e performance economica in un'unica dashboard.
Gestione operativa hotel
HotelAccelerator
Inbox multicanale, CRM, housekeeping, telefonia e knowledge base in un'unica piattaforma.