Ultimo aggiornamento · 2026-08-30

Sicurezza e conformità

Revisione tecnica e normativa: 30 agosto 2026

1. Architettura local-first e separazione dei ruoli

I dati operativi della palestra — anagrafiche, foto, pagamenti, certificati, planning e accessi — restano normalmente nel database locale della singola installazione. Il control plane conserva dati B2B, licenze, versione, stato tecnico, audit e diagnostica minimizzata. La palestra è titolare dei dati dei propri soci; Ciro Minopoli e Lorenzo Tèttine operano come responsabili soltanto quando eseguono un servizio su istruzioni documentate e con DPA applicabile.

2. Assistenza remota controllata

3. Tempi di conservazione tecnici

DatoConservazione applicata
Segnalazione WebRTC (SDP/ICE, inclusi metadati IP necessari al collegamento)massimo 10 minuti e comunque non oltre la sessione.
Referti tecnici e parametri di assistenzamassimo 180 giorni; poi il contenuto viene rimosso mantenendo l'esito minimo.
Audit di sicurezza e supportomassimo 24 mesi, salvo incidente, obbligo o contenzioso documentato.
Stato proattivo dell'installazionesolo l'ultimo stato tecnico disponibile per installazione.

4. Cifratura, accessi e aggiornamenti

Il control plane usa HTTPS; gli account amministrativi richiedono credenziali individuali e autenticazione a due fattori. I token di installazione sono vincolati all'impronta del dispositivo. I job di assistenza e i manifest di aggiornamento sono verificati crittograficamente, hanno scadenza e non possono essere riutilizzati su un'altra installazione. Sono previsti backup, ripristino e tracciamento delle operazioni amministrative.

5. Separazione dei backup

I backup del control plane Palesya proteggono esclusivamente sito, licenze, audit, configurazioni centrali e telemetria minimizzata. Non comprendono ordinariamente il database dei soci delle palestre. Ogni installazione mantiene backup locali e può consegnare una copia cifrata a una cartella OneDrive o Google Drive Desktop intestata al cliente, senza API, token o credenziali ricevuti da Palesya. Il cliente controlla sincronizzazione, conservazione e prove di ripristino; un eventuale accesso di assistenza ai dati richiede istruzioni documentate e DPA applicabile.

6. Sicurezza dell'assistente AI locale

L'assistente non decide accessi, pagamenti, certificati o diritti dei soci. Palesya non utilizza un agente telefonico o vocale AI e non invia chiamate o trascrizioni a provider vocali.

7. Quadro normativo monitorato

Il programma di conformità considera GDPR e Codice Privacy italiano, AI Act e legge italiana n. 132/2025 per il modulo AI locale, Cyber Resilience Act, Data Act, NIS2 e requisiti di accessibilità applicabili. L'applicabilità concreta dipende da ruolo, dimensione, servizio e configurazione del cliente; per questo vengono mantenuti inventario AI, registro dei trattamenti, valutazioni del rischio, DPA, procedura incidenti e revisione periodica.

8. Preparazione al Cyber Resilience Act

Gli obblighi CRA di segnalazione per vulnerabilità attivamente sfruttate e incidenti gravi di sicurezza si applicano dall'11 settembre 2026. La procedura Palesya avvia il timer dalla conoscenza dell'evento e prevede, quando applicabile, preallarme entro 24 ore e notifica principale entro 72 ore. Gli obblighi principali del regolamento si applicano dall'11 dicembre 2027 e richiedono un percorso separato di conformità del ciclo di vita. Questa preparazione non equivale a certificazione o marcatura già conseguite.

9. Segnalazione vulnerabilità

Segnalare privatamente vulnerabilità o incidenti a Palesya@outlook.it, senza allegare database reali, credenziali o dati dei soci. Le istruzioni aggiornate e il canale privato sono pubblicati in /.well-known/security.txt. La segnalazione viene presa in carico, classificata e gestita secondo gravità e obblighi applicabili.

10. Riferimenti ufficiali

GDPR · AI Act · Trasparenza AI della Commissione europea · Linee guida EDPB 07/2020 sui ruoli · Codice di condotta software gestionale approvato dal Garante · Cyber Resilience Act · Reporting CRA della Commissione europea · Data Act · Linee guida cookie del Garante.