Ultimo aggiornamento · 2026-08-30
Sicurezza e conformità
Misure tecniche e organizzative adottate per il prodotto Palesya. Questa pagina descrive controlli verificabili; non dichiara certificazioni non conseguite.
Revisione tecnica e normativa: 30 agosto 2026
1. Architettura local-first e separazione dei ruoli
I dati operativi della palestra — anagrafiche, foto, pagamenti, certificati, planning e accessi — restano normalmente nel database locale della singola installazione. Il control plane conserva dati B2B, licenze, versione, stato tecnico, audit e diagnostica minimizzata. La palestra è titolare dei dati dei propri soci; Ciro Minopoli e Lorenzo Tèttine operano come responsabili soltanto quando eseguono un servizio su istruzioni documentate e con DPA applicabile.
2. Assistenza remota controllata
- richiesta legata a una sola sede, installazione, finalità e scadenza;
- autorizzazione locale esplicita e revocabile, con codice monouso per la modalità avanzata;
- azioni tipizzate e firmate: non sono disponibili shell, comandi arbitrari o esplorazione libera del PC;
- cartelle tecniche visibili soltanto se selezionate localmente e limitate ai metadati, senza contenuto dei file;
- eventuale condivisione schermo avviata dall'operatore, visibile, senza audio, controllo remoto o registrazione Palesya;
- collaudi fisici consentiti solo con un operatore presente e senza azionamenti automatici non certificati;
- audit di richiesta, autorizzazione, azioni, esiti, revoca e chiusura.
3. Tempi di conservazione tecnici
| Dato | Conservazione applicata |
|---|---|
| Segnalazione WebRTC (SDP/ICE, inclusi metadati IP necessari al collegamento) | massimo 10 minuti e comunque non oltre la sessione. |
| Referti tecnici e parametri di assistenza | massimo 180 giorni; poi il contenuto viene rimosso mantenendo l'esito minimo. |
| Audit di sicurezza e supporto | massimo 24 mesi, salvo incidente, obbligo o contenzioso documentato. |
| Stato proattivo dell'installazione | solo l'ultimo stato tecnico disponibile per installazione. |
4. Cifratura, accessi e aggiornamenti
Il control plane usa HTTPS; gli account amministrativi richiedono credenziali individuali e autenticazione a due fattori. I token di installazione sono vincolati all'impronta del dispositivo. I job di assistenza e i manifest di aggiornamento sono verificati crittograficamente, hanno scadenza e non possono essere riutilizzati su un'altra installazione. Sono previsti backup, ripristino e tracciamento delle operazioni amministrative.
5. Separazione dei backup
I backup del control plane Palesya proteggono esclusivamente sito, licenze, audit, configurazioni centrali e telemetria minimizzata. Non comprendono ordinariamente il database dei soci delle palestre. Ogni installazione mantiene backup locali e può consegnare una copia cifrata a una cartella OneDrive o Google Drive Desktop intestata al cliente, senza API, token o credenziali ricevuti da Palesya. Il cliente controlla sincronizzazione, conservazione e prove di ripristino; un eventuale accesso di assistenza ai dati richiede istruzioni documentate e DPA applicabile.
6. Sicurezza dell'assistente AI locale
- esecuzione sul PC della struttura tramite interfaccia locale, senza API AI cloud per le conversazioni;
- funzionamento in sola lettura, senza accesso diretto al database e senza capacità di comandare hardware;
- contesto breve in memoria volatile, con scadenza entro 15 minuti di inattività e senza log persistente di domande e risposte;
- nessun riuso delle conversazioni o dei dati cliente per addestrare il modello;
- modello, runtime, prompt e knowledge base identificati e sottoposti a test prima della distribuzione;
- fallback deterministico e assistenza umana sempre disponibili.
L'assistente non decide accessi, pagamenti, certificati o diritti dei soci. Palesya non utilizza un agente telefonico o vocale AI e non invia chiamate o trascrizioni a provider vocali.
7. Quadro normativo monitorato
Il programma di conformità considera GDPR e Codice Privacy italiano, AI Act e legge italiana n. 132/2025 per il modulo AI locale, Cyber Resilience Act, Data Act, NIS2 e requisiti di accessibilità applicabili. L'applicabilità concreta dipende da ruolo, dimensione, servizio e configurazione del cliente; per questo vengono mantenuti inventario AI, registro dei trattamenti, valutazioni del rischio, DPA, procedura incidenti e revisione periodica.
8. Preparazione al Cyber Resilience Act
Gli obblighi CRA di segnalazione per vulnerabilità attivamente sfruttate e incidenti gravi di sicurezza si applicano dall'11 settembre 2026. La procedura Palesya avvia il timer dalla conoscenza dell'evento e prevede, quando applicabile, preallarme entro 24 ore e notifica principale entro 72 ore. Gli obblighi principali del regolamento si applicano dall'11 dicembre 2027 e richiedono un percorso separato di conformità del ciclo di vita. Questa preparazione non equivale a certificazione o marcatura già conseguite.
9. Segnalazione vulnerabilità
Segnalare privatamente vulnerabilità o incidenti a Palesya@outlook.it, senza allegare database reali, credenziali o dati dei soci. Le istruzioni aggiornate e il canale privato sono pubblicati in /.well-known/security.txt. La segnalazione viene presa in carico, classificata e gestita secondo gravità e obblighi applicabili.
10. Riferimenti ufficiali
GDPR · AI Act · Trasparenza AI della Commissione europea · Linee guida EDPB 07/2020 sui ruoli · Codice di condotta software gestionale approvato dal Garante · Cyber Resilience Act · Reporting CRA della Commissione europea · Data Act · Linee guida cookie del Garante.
