Nuova funzionalità: Feedback multi-valutatore e appraisal a 360°
Trust Centre

Centro sicurezza

Disclosurely è pensata per flussi di segnalazione sensibili, con crittografia in transito, crittografia server-side a riposo, isolamento dei tenant, controlli di accesso basati sui ruoli, audit logging, operazioni gestite e design consapevole del GDPR.

Questa pagina è scritta per IT, procurement, legal e security review. Descrive la piattaforma di produzione attuale, salvo dove un elemento è esplicitamente indicato come in corso, pianificato o disponibile su richiesta.

Sintesi esecutiva

Disclosurely è una piattaforma multi-tenant di whistleblowing e gestione dei casi. I dati dei clienti sono organizzati per organizzazione, protetti in transito con TLS, archiviati con controlli di crittografia server-side e accessibili tramite ruoli scoped all’organizzazione e flussi con audit trail.

L’ambiente di produzione è ospitato su infrastruttura gestita nel Regno Unito/UE. I controlli di sicurezza continuano a evolversi attraverso review interne, hardening in produzione e feedback raccolti durante vere revisioni di sicurezza e procurement.

Crittografia in transito
Crittografia a riposo
Isolamento tenant
Accesso basato sui ruoli
Ambiente di produzione ospitato in UK/UE
Registrazione di audit
Segnalazione responsabile delle vulnerabilità
Profilo piattaforma
Panoramica tecnica
Stato attuale
Ubicazione dati
UK / UE
Auth
OTP email + MFA
Crittografia
TLS + server-side a riposo
Log di audit
Disponibili
IA
Opzionale e su richiesta
Aggiornato
Agosto 2026

Due diligence fornitori

Disclosurely è pensata per rendere lineari le revisioni di sicurezza dei fornitori. Questa pagina offre una panoramica dei controlli di sicurezza, dell’infrastruttura e delle pratiche operative. Se serve documentazione aggiuntiva, contattaci.

Panoramica sicurezza

Una panoramica sintetica del modello di sicurezza in produzione.

Prodotto pensato per la sicurezza

Disclosurely è progettata per flussi di whistleblowing e gestione dei casi in cui riservatezza, accesso controllato e azioni tracciabili contano dalla prima segnalazione fino alla chiusura del caso.

Crittografia in transito e a riposo

Il trasporto è protetto con TLS e il contenuto delle segnalazioni, con la documentazione correlata, è archiviato con controlli di crittografia server-side. Il contenuto sensibile dei casi non è memorizzato in chiaro nelle tabelle primarie dei casi.

Multi-tenant di default

I dati dei clienti sono logicamente isolati per organizzazione. I percorsi di accesso sono scoped all’organizzazione, supportati da Row Level Security e controlli di permesso consapevoli del ruolo.

Operazioni sottoposte ad audit

Attività sui casi, attività degli utenti, modifiche ai flussi ed eventi rilevanti per la sicurezza sono registrati così i clienti possono rivedere il ciclo di vita di una segnalazione e le azioni intraprese.

Operazioni di piattaforma gestite

La piattaforma di produzione si basa su servizi gestiti di delivery, dati e storage, così i controlli core possono essere rivisti e rafforzati senza infrastruttura gestita dal cliente.

Gestione privacy-first

Le segnalazioni anonime non richiedono un account, i metadati dei file vengono rimossi dove applicabile e i clienti non possono identificare i segnalanti anonimi tramite la piattaforma stessa.

Roadmap sicurezza

Maturità attuale dei controlli e investimenti in corso. Le etichette di stato descrivono lavoro di readiness, non certificazioni completate.

Completato

Completato
  • MFA
  • Crittografia a riposo e in transito
  • Registrazione di audit
  • Centro sicurezza
  • Accesso basato sui ruoli
  • Backup sicuri

In corso

In corso
  • Readiness SOC 2 (con supporto Delve)
  • Readiness ISO 27001 (con supporto Delve)

Pianificato

Pianificato
  • Cyber Essentials

Percorso di conformità

Programmi di assurance in corso o pianificati. Nessuno degli elementi sotto deve essere trattato come certificazione completata.

SOC 2

Lavoro di readiness in corso. Nessun report SOC 2 è pubblicato oggi.

In corso
ISO 27001

Lavoro di readiness in corso. Nessuna certificazione ISO 27001 è rivendicata oggi.

In corso
Cyber Essentials

Elencato per lavoro di assurance futuro. Non avviato come claim attuale.

Pianificato

Risorse del Trust Centre

Riferimenti per procurement, sicurezza, legal e compliance raggruppati secondo il percorso di review che i buyer seguono di solito.

Architettura

Disclosurely opera come applicazione web gestita, con elaborazione IA opzionale fuori dal percorso core di segnalazione anziché dentro il flusso di submission.

Architettura della piattaforma
Percorso della piattaforma DisclosurelySintesi pubblica per la revisione di sicurezza e procurementPERIMETRO PRINCIPALE DI SEGNALAZIONE1SegnalanteInvio anonimo o confidenziale2Portale di segnalazioneAccesso web sicuro e follow-up3Piattaforma centraleFlusso di lavoro, permessi, messaggistica4Dati del caso protettiRegistri e prove ospitati in UK/UEAI opzionaleSolo su richiesta dell'utenteCONTROLLI DI SUPPORTOControllo accessiCronologia di auditRevisione della conservazioneGestione dei fileVista pubblica semplificata. I dettagli di implementazione interni sono intenzionalmente esclusi.

Flusso della richiesta

  • 1. Un segnalante o un gestore del caso raggiunge il portale di segnalazione tramite l’applicazione web gestita.
  • 2. L’applicazione usa servizi gestiti di identità, storage e dati core per autenticazione e operazioni scoped all’organizzazione.
  • 3. I dati core dei casi sono archiviati in tabelle PostgreSQL ospitate in UK/UE, collegate all’organizzazione e al modello di permessi.
  • 4. Record di audit, eventi di workflow e azioni rilevanti per la sicurezza sono registrati insieme al ciclo di vita del caso.
  • 5. L’elaborazione IA opzionale viene invocata solo quando un utente richiede funzionalità IA supportate. Non fa parte del percorso di segnalazione predefinito.

Delivery dell’applicazione

Esegue l’applicazione pubblica tramite infrastruttura di delivery gestita con HTTPS, gestione delle richieste e protezioni a livello web per il portale di segnalazione.

Servizi core della piattaforma

Supportano autenticazione, gestione dati scoped all’organizzazione, storage crittografato e i servizi dati core usati dalla piattaforma di produzione.

Email transazionali

Usate solo per notifiche di piattaforma e delivery legate alla verifica. Non sono presentate come workspace dei dati di segnalazione.

Sistemi di billing

Gestiscono solo eventi di billing e abbonamento. Sono separati dal percorso di segnalazione e gestione dei casi.

Monitoraggio operativo

Supporta l’indagine sui problemi di produzione con controlli di masking, così i fault possono essere rivisti senza trattare la telemetria operativa come canale di export dei dati di segnalazione.

Autenticazione

Disclosurely usa un modello di autenticazione basato su email pensato per ridurre l’esposizione delle credenziali, mantenendo l’accesso scoped all’organizzazione rilevante.

  • Per l’accesso all’account si usano codici di verifica email monouso.
  • Durante i flussi di autenticazione vengono emessi codici one-time di verifica e di sign-in.
  • I codici di autenticazione e i token di sign-in correlati sono a breve durata e limitati allo step di verifica o di apertura sessione richiesto.
  • La gestione sicura delle sessioni traccia le sessioni attive e l’attività correlata dopo il sign-in.
  • I permessi basati sull’organizzazione determinano i dati e le azioni disponibili a ciascun utente.
  • L’autorizzazione basata sui ruoli è applicata tramite record di ruolo e permesso consapevoli dell’organizzazione.
  • L’MFA è disponibile nella piattaforma di produzione attuale.
Nota di compatibilità

Disclosurely usa codici di verifica email monouso per l’autenticazione. Il sign-in via magic link è intenzionalmente evitato per massimizzare la compatibilità con i gateway di email security enterprise che ispezionano i link prima che gli utenti interagiscano.

Roadmap identità enterprise

L’MFA è disponibile in produzione. L’SSO resta pianificato per i tier enterprise futuri e non è rappresentato qui come controllo attualmente disponibile.

Crittografia

Disclosurely usa controlli di crittografia in transito e server-side per proteggere i dati delle segnalazioni e la documentazione correlata. La piattaforma non deve essere descritta come end-to-end encrypted.

  • Il TLS è usato per la comunicazione tra browser, frontend e servizi di piattaforma.
  • Il contenuto delle segnalazioni è archiviato con controlli di crittografia server-side anziché come body in chiaro nella tabella primaria dei casi.
  • La gestione crittografata delle segnalazioni è scoped all’organizzazione, con accesso legato a permessi e ruoli di caso.
  • I documenti caricati sono gestiti tramite riferimenti di storage crittografati e metadati di caso collegati.
  • Per le submission anonime, dove applicabile si applica lo stripping dei metadati per ridurre informazioni identificative nei file caricati.
  • Gli utenti autorizzati all’interno di un’organizzazione possono decrittare e visualizzare le segnalazioni secondo i propri permessi e l’accesso assegnato.
Nota di trasparenza

La crittografia in Disclosurely protegge i dati in movimento e a riposo, ma non impedisce agli utenti autorizzati dell’organizzazione rilevante di decrittare e lavorare sulle segnalazioni quando il loro ruolo lo consente.

Isolamento tenant

Le organizzazioni clienti sono logicamente isolate all’interno di una piattaforma di produzione condivisa.

  • Le organizzazioni sono logicamente isolate in un’architettura multi-tenant.
  • La Row Level Security è abilitata sulle tabelle dati core dei clienti, incluse organizzazioni, segnalazioni, profili e record operativi correlati.
  • Le query scoped all’organizzazione sono usate in tutto il modello dati di produzione per mantenere l’accesso vincolato al tenant rilevante.
  • L’enforcement basato sui ruoli si affianca ai confini dei tenant, così gli utenti vedono solo i casi e i record consentiti dal loro ruolo.
  • Il recente hardening sull’isolamento tenant ha rafforzato i confini di organizzazione in produzione senza esporre dettagli implementativi sensibili.
  • I controlli di isolamento continuano a essere rivisti come parte del lavoro continuo di miglioramento della sicurezza.

Segnalazioni anonime

Disclosurely include un percorso di segnalazione anonima pensato per consentire ai segnalanti di inviare segnalazioni e fare follow-up senza creare un account.

  • Un portale dedicato alle segnalazioni anonime supporta la submission senza account.
  • Sono supportati upload opzionali di file per documentazione e materiale di supporto.
  • Dove applicabile si applica lo stripping dei metadati per ridurre i metadati identificativi dei file nelle submission anonime.
  • La messaggistica anonima a due vie consente domande di follow-up e chiarimenti senza richiedere la disclosure dell’identità.
  • I segnalanti usano un tracking ID insieme a un access secret privato per tornare alla propria segnalazione.
  • Le organizzazioni non possono identificare i segnalanti anonimi tramite la piattaforma stessa.

Audit e conformità

La gestione dei casi e l’accountability operativa sono supportate da una storia di audit strutturata e dal tracking del ciclo di vita.

  • Gli eventi del ciclo di vita del caso sono registrati dalla submission fino a revisione, indagine e chiusura.
  • La storia di audit cattura attività utente, attività di workflow e metadati operativi correlati.
  • I record di audit sono pensati per supportare change detection e review di integrità, inclusi campi chained nella tabella di audit core.
  • La storia di audit esportabile supporta requisiti legali, di governance e di review del cliente.
  • Log di workflow, eventi di sicurezza e record di audit correlati aiutano a preservare la tracciabilità operativa sui casi sensibili.
  • L’attività di supporto interna di Disclosurely è tenuta separata dai record di audit del cliente tramite logging di audit interno dedicato.
Separazione dei record

La storia di audit del cliente è distinta dall’attività interna di founder o supporto. Questa separazione aiuta a preservare un record customer-facing più pulito durante indagini e review.

Infrastruttura

L’infrastruttura di produzione si basa su servizi gestiti per delivery, compute, operazioni database, storage e controlli di supporto.

Delivery gestita dell’applicazione

L’applicazione web è erogata tramite hosting gestito con HTTPS, gestione delle richieste e protezioni a livello di rete per il servizio pubblico.

Servizi dati core

Database gestito, autenticazione, storage crittografato e controlli di accesso scoped all’organizzazione supportano il modello dati di produzione.

Protezioni a livello web

L’HTTPS è usato su tutta la piattaforma e il layer web applica controlli come CSP, restrizioni frame, referrer policy e protezioni MIME-type.

Verifica dei webhook

La gestione interna dei webhook verifica le firme del provider prima che gli eventi siano processati.

Rate limiting e lockout

I flussi di autenticazione sensibili applicano throttling e lockout per ridurre abusi e tentativi di verifica ripetuti.

Hardening continuo

I miglioramenti di sicurezza in produzione sono apportati in continuo man mano che la piattaforma evolve e i controlli vengono rivisti.

Data residency e infrastruttura

Come i dati dei clienti si relazionano alla piattaforma Disclosurely e ai servizi di supporto.

Panoramica del percorso dati
Organizzazione
Le tue persone, policy e gestori del caso
Piattaforma Disclosurely
Portale di segnalazione, flussi di caso, controlli di accesso
Dati clienti ospitati in UK / UE
Dati clienti di produzione ospitati nel Regno Unito/UE
Sub-processor di fiducia
Servizi di supporto come Vercel, Stripe, OpenAI e Resend
  • I dati dei clienti sono ospitati nel Regno Unito/UE.
  • Disclosurely usa un numero limitato di sub-processor di fiducia per delivery, billing, email, IA opzionale e operazioni.
  • Dove applicabile sono in vigore adeguate garanzie contrattuali.
  • I sub-processor non ricevono accesso illimitato ai dati dei clienti.
  • I ruoli di servizio a livello di categoria sono elencati in Servizi di supporto sotto, per la review di procurement.

Backup e recovery

Backup e recovery si basano sulle capacità dell’infrastruttura gestita anziché su componenti di piattaforma operati dal cliente.

  • Per il layer dati di produzione si usano backup gestiti del database.
  • L’alta disponibilità è supportata tramite servizi gestiti di frontend, database e storage.
  • La pianificazione del disaster recovery segue il modello managed-service usato dalla piattaforma.
  • Gli obiettivi di recovery non sono indicati qui salvo dove siano contrattualmente concordati e documentati operativamente.

IA e trattamento dati

Il supporto IA è disponibile per flussi di caso selezionati, ma è opzionale e fuori dal percorso di submission predefinito.

  • Le funzionalità IA sono opzionali.
  • L’IA è usata solo su richiesta di un utente autorizzato.
  • Le segnalazioni non sono elaborate automaticamente dall’IA come parte del flusso core di segnalazione.
  • Le funzionalità IA supportate oggi coprono sintesi, categorizzazione e assistenza all’analisi.
  • I dati dei clienti restano crittografati a riposo nel layer dati core della piattaforma.
  • Quando abilitata, l’elaborazione IA si basa su provider terzi approvati.
  • Le categorie di servizio attuali sono elencate nella sezione Servizi di supporto.
  • I dati dei clienti non sono usati per addestrare modelli IA pubblici.
  • L’elaborazione IA è limitata alla funzionalità richiesta e instradata tramite handling di richieste loggato e scoped all’organizzazione.
La revisione umana resta obbligatoria

L’output IA è pensato per assistere la gestione dei casi, non per sostituire giudizio umano, revisione legale o decisioni di governance.

GDPR e privacy

Disclosurely è gestita tenendo conto del UK GDPR e del GDPR UE, con controlli orientati a minimizzazione, trattamento accountable e controllo del cliente sui dati delle segnalazioni.

  • La privacy by design informa le decisioni di prodotto per i flussi di segnalazione sensibili.
  • I dati delle segnalazioni dei clienti sono gestiti con flussi di export e richiesta di cancellazione nel modello dati di produzione.
  • I controlli di retention a livello di organizzazione sono disponibili tramite record di policy di retention.
  • La gestione della privacy è descritta insieme ai ruoli di controller e processor nell’Informativa sulla privacy.
  • Le considerazioni UK GDPR e GDPR UE si riflettono in hosting, retention, cancellazione, export e design dei controlli di accesso.
Informativa sulla privacy

Per ruoli di controller e processor, dettagli di retention, gestione dei trasferimenti internazionali e informazioni di contatto, consulta l’ Informativa sulla privacy.

Servizi di supporto

Categorie di servizio attuali usate dalla piattaforma di produzione e dal sito pubblico.

Service AreaPurpose
Servizi principali della piattaformaAutenticazione, gestione dei dati nell'ambito dell'organizzazione, object storage e operazioni server-side fondamentali della piattaforma.
Consegna dell'applicazioneHosting, delivery e supporto runtime dell'applicazione web pubblica.
Email transazionaleConsegna di email di verifica e comunicazioni operative.
Sistemi di fatturazioneElaborazione di abbonamenti e fatturazione.
Servizi AI opzionaliFlussi supportati di riepiloghi, categorizzazione e analisi assistiti da AI quando abilitati.
Monitoraggio operativoMonitoraggio degli errori e indagine sui problemi di produzione.
Analitica del sitoAnalitica di utilizzo del sito web pubblico.

Documentazione

Documenti core usati durante le revisioni di sicurezza dei fornitori. I PDF scaricabili possono essere aggiunti qui man mano che diventano disponibili.

Sintesi della risposta agli incidenti

Disponibile su richiesta

Sintesi delle pratiche di risposta agli incidenti per la due diligence dei fornitori.

Disponibile su richiesta.

Sintesi della continuità operativa

Disponibile su richiesta

Sintesi delle pratiche di continuità e recovery per la review di procurement.

Disponibile su richiesta.

Accordo sul trattamento dei dati (DPA)

Disponibile su richiesta

Materiali DPA per review legale e di procurement.

Disponibile su richiesta.

Informativa sulla privacy

Disponibile

Termini privacy attuali, ruoli controller e processor, gestione dati e contatti.

Vedi
Per questionari, review DPA o pacchetti documentali, scrivi a security@disclosurely.com.

Assicurazione aziendale

Coperture assicurative detenute dall’azienda. Le informazioni di polizza sono disponibili su richiesta.

Assicurazione professional indemnity

La copertura professional indemnity è in essere. I dettagli di polizza sono disponibili su richiesta.

Disponibile su richiesta. I massimali non sono pubblicati in questa pagina.

Assicurazione public liability

La copertura public liability è in essere. I dettagli di polizza sono disponibili su richiesta.

Disponibile su richiesta. I massimali non sono pubblicati in questa pagina.

Contatto sicurezza

Le richieste di procurement e sicurezza possono essere indirizzate all’indirizzo sotto.

security@disclosurely.com

Usa questo contatto per questionari dei fornitori, revisioni di sicurezza, due diligence di procurement e richieste di documentazione trust correlate.

Scrivi alla sicurezza

Segnalazione responsabile delle vulnerabilità

Siamo impegnati a proteggere Disclosurely e le organizzazioni che vi si affidano. Apprezziamo la segnalazione responsabile e privata dei problemi di sicurezza.

Come segnalare una vulnerabilità

Scrivi a security@disclosurely.com con una descrizione chiara del problema, i passi per riprodurlo dove possibile e ogni valutazione di impatto rilevante. Puoi anche contattarci tramite la nostra pagina contatti.

Ci impegniamo ad accusare ricevuta entro 2 giorni lavorativi e a tenerti aggiornato mentre indaghiamo e rimediamo.

Linee guida di responsible disclosure

  • Dacci un tempo ragionevole per indagare e correggere il problema prima di una disclosure pubblica.
  • Non accedere, modificare o esfiltrare dati dei clienti, né tentare di interrompere la disponibilità dei servizi Disclosurely.
  • Evita violazioni della privacy, distruzione di dati e interruzione o degradazione del servizio.
  • Agisci in buona fede e interagisci solo con sistemi che sei autorizzato a testare nell’ambito di una segnalazione coordinata.

Apprezziamo i ricercatori che ci aiutano a migliorare la sicurezza. Se segui queste linee guida, non perseguiremo azioni legali per segnalazioni in buona fede.

La crittografia PGP per le segnalazioni di vulnerabilità sarà supportata a breve. Fino ad allora, scrivi a security@disclosurely.com direttamente.

Aggiornamenti di sicurezza

Lavoro recente di hardening registrato per questo Trust Centre. Le date sotto riflettono il record documentale dei recenti miglioramenti orientati alla produzione.

  1. Recorded
    2026-07-13Note 01

    Rafforzamento dell'isolamento tra organizzazioni

    I confini organizzativi in produzione sono stati rafforzati per consolidare i percorsi di accesso nell'ambito dell'organizzazione e migliorare i controlli di isolamento nei flussi sensibili.

    Impact: Riduce il rischio di accesso cross-organizzazione e aumenta la fiducia nell'applicazione dei confini tenant.
  2. Recorded
    2026-07-13Note 02

    Rafforzamento della messaggistica anonima

    I flussi di follow-up anonimo sono stati rivisti e rafforzati così i segnalanti possono continuare la comunicazione bidirezionale senza creare un account o rivelare la propria identità.

    Impact: Migliora la protezione del follow-up anonimo senza cambiare il flusso di segnalazione principale.
  3. Recorded
    2026-07-13Note 03

    Validazione dell'integrità degli allegati

    La gestione delle prove è stata migliorata intorno all'archiviazione crittografata degli allegati, al tracciamento degli accessi e ai relativi controlli di upload.

    Impact: Aumenta la fiducia che le prove caricate restino integre e collegate al contesto corretto della segnalazione.
  4. Recorded
    2026-07-13Note 04

    Verifica della firma dei webhook

    L'elaborazione interna dei webhook è stata aggiornata per verificare le firme del fornitore prima di accettare ed elaborare gli eventi.

    Impact: Riduce la possibilità che traffico webhook non autorizzato o falsificato venga elaborato dalla piattaforma.
  5. Recorded
    2026-07-13Note 05

    Isolamento della Founder Console

    L'attività interna di supporto e founder è stata separata più chiaramente dai registri tenant dei clienti e dalla cronologia di audit.

    Impact: Migliora la separazione tra attività operativa interna e registri di audit visibili ai clienti.
  6. Recorded
    2026-07-13Note 06

    Miglioramenti all'autorizzazione basata sui ruoli

    Le definizioni dei ruoli e la gestione dei permessi sono state affinate per mantenere l'accesso più vicino alla funzione lavorativa e all'ambito organizzativo.

    Impact: Restringe l'accesso alle azioni e ai registri necessari per ciascun ruolo, a supporto del privilegio minimo.
  7. Recorded
    2026-07-13Note 07

    Miglioramenti al flusso di autenticazione

    I flussi di accesso basati su email, la gestione della verifica e i controlli relativi alle sessioni sono stati rivisti e migliorati in produzione.

    Impact: Migliora affidabilità e controllo intorno a verifica, accesso e gestione delle sessioni attive.
  8. Recorded
    2026-07-13Note 08

    Programma di revisione della sicurezza

    Le modifiche di sicurezza sono riviste in continuo, con miglioramenti in produzione informati da revisioni interne e feedback dei clienti.

    Impact: Crea un percorso ripetibile per il lavoro di hardening invece di trattare le modifiche di sicurezza come interventi una tantum.

FAQ

Risposte brevi alle domande comuni nelle revisioni di sicurezza.

Ultima revisioneAgosto 2026
Centro sicurezza | Disclosurely