Isolamento multi-tenant
Accessi e query vengono limitati a organizzazioni e strutture autorizzate. Le aree critiche usano controlli server-side e policy RLS del database.
Trust Center
Santaddeo adotta un'architettura multi-tenant, controlli di accesso, segregazione dei dati, procedure di sviluppo sicuro e verifiche tecniche pensate per il contesto alberghiero e per le integrazioni con PMS, channel manager e piattaforme partner.
Accessi e query vengono limitati a organizzazioni e strutture autorizzate. Le aree critiche usano controlli server-side e policy RLS del database.
Le API partner usano credenziali in header, scope e controlli di accesso. Le chiavi non devono essere trasmesse negli URL ne' memorizzate in codice o log.
Santaddeo mantiene controlli automatici contro credenziali concrete nel repository e separa le configurazioni sensibili dal codice sorgente.
PostgreSQL/Supabase con Row Level Security, ruoli e permessi differenziati. Le modifiche strutturali sono gestite tramite migration versionate e revisionate.
E' stato predisposto un ambiente Supabase nella regione AWS eu-central-1 (Francoforte). Il passaggio definitivo dei dati e la verifica di backup e fornitori fanno parte del programma di conformita' in corso.
Sono previste procedure versionate per vulnerability management, incident response, controllo degli accessi, backup e disaster recovery, con evidenze verificabili.
Next.js, React, TypeScript e deployment gestito tramite Vercel.
PostgreSQL e servizi Supabase, con RLS, ruoli e autenticazione applicativa.
GitHub, pull request dedicate, test automatici e migration versionate.
Santaddeo non presenta come proprie certificazioni che appartengono ai fornitori infrastrutturali. Supabase dichiara per la propria piattaforma conformita' SOC 2 Type 2 e certificazione ISO 27001. Vercel dichiara SOC 2 Type 2 e certificazione ISO 27001 per la propria piattaforma.
Queste attestazioni riguardano i fornitori e non equivalgono automaticamente a una certificazione di 4 BID S.r.l. o di Santaddeo. Il programma interno e' orientato ai requisiti GDPR, alla sicurezza della supply chain e ai controlli richiesti nelle valutazioni NIS2 dei partner, con evidenze tecniche e documentali mantenute separatamente.
Il programma Bedzzle Security Hardening e' in corso: comprende migrazione dati verso il SEE, verifica dei backup e dei sub-responsabili, hardening delle API, revisione database/RLS, MFA amministrativa, vulnerability management, incident response e test di ripristino. Le dichiarazioni di conformita' vengono pubblicate solo quando supportate da evidenze verificabili.