Centro sicurezza
Disclosurely è pensata per flussi di segnalazione sensibili, con crittografia in transito, crittografia server-side a riposo, isolamento dei tenant, controlli di accesso basati sui ruoli, audit logging, operazioni gestite e design consapevole del GDPR.
Questa pagina è scritta per IT, procurement, legal e security review. Descrive la piattaforma di produzione attuale, salvo dove un elemento è esplicitamente indicato come in corso, pianificato o disponibile su richiesta.
Sintesi esecutiva
Disclosurely è una piattaforma multi-tenant di whistleblowing e gestione dei casi. I dati dei clienti sono organizzati per organizzazione, protetti in transito con TLS, archiviati con controlli di crittografia server-side e accessibili tramite ruoli scoped all’organizzazione e flussi con audit trail.
L’ambiente di produzione è ospitato su infrastruttura gestita nel Regno Unito/UE. I controlli di sicurezza continuano a evolversi attraverso review interne, hardening in produzione e feedback raccolti durante vere revisioni di sicurezza e procurement.
Due diligence fornitori
Disclosurely è pensata per rendere lineari le revisioni di sicurezza dei fornitori. Questa pagina offre una panoramica dei controlli di sicurezza, dell’infrastruttura e delle pratiche operative. Se serve documentazione aggiuntiva, contattaci.
Centro sicurezza
Questa pagina — controlli, architettura e pratiche operative.
ApriInformativa sulla privacy
Ruoli controller/processor, retention e contatti privacy.
ApriAccordo sul trattamento dei dati (DPA)
Materiali DPA per procurement e revisione legale.
ApriElenco sub-processor
Servizi di supporto usati dalla piattaforma di produzione.
ApriRisposta agli incidenti
Sintesi della risposta agli incidenti per le revisioni dei fornitori.
ApriContinuità operativa
Sintesi di continuità e recovery per la due diligence.
ApriContatta la sicurezza
Richieste di procurement e sicurezza.
ApriPanoramica sicurezza
Una panoramica sintetica del modello di sicurezza in produzione.
Prodotto pensato per la sicurezza
Disclosurely è progettata per flussi di whistleblowing e gestione dei casi in cui riservatezza, accesso controllato e azioni tracciabili contano dalla prima segnalazione fino alla chiusura del caso.
Crittografia in transito e a riposo
Il trasporto è protetto con TLS e il contenuto delle segnalazioni, con la documentazione correlata, è archiviato con controlli di crittografia server-side. Il contenuto sensibile dei casi non è memorizzato in chiaro nelle tabelle primarie dei casi.
Multi-tenant di default
I dati dei clienti sono logicamente isolati per organizzazione. I percorsi di accesso sono scoped all’organizzazione, supportati da Row Level Security e controlli di permesso consapevoli del ruolo.
Operazioni sottoposte ad audit
Attività sui casi, attività degli utenti, modifiche ai flussi ed eventi rilevanti per la sicurezza sono registrati così i clienti possono rivedere il ciclo di vita di una segnalazione e le azioni intraprese.
Operazioni di piattaforma gestite
La piattaforma di produzione si basa su servizi gestiti di delivery, dati e storage, così i controlli core possono essere rivisti e rafforzati senza infrastruttura gestita dal cliente.
Gestione privacy-first
Le segnalazioni anonime non richiedono un account, i metadati dei file vengono rimossi dove applicabile e i clienti non possono identificare i segnalanti anonimi tramite la piattaforma stessa.
Roadmap sicurezza
Maturità attuale dei controlli e investimenti in corso. Le etichette di stato descrivono lavoro di readiness, non certificazioni completate.
Completato
- MFA
- Crittografia a riposo e in transito
- Registrazione di audit
- Centro sicurezza
- Accesso basato sui ruoli
- Backup sicuri
In corso
- Readiness SOC 2 (con supporto Delve)
- Readiness ISO 27001 (con supporto Delve)
Pianificato
- Cyber Essentials
Percorso di conformità
Programmi di assurance in corso o pianificati. Nessuno degli elementi sotto deve essere trattato come certificazione completata.
Lavoro di readiness in corso. Nessun report SOC 2 è pubblicato oggi.
Lavoro di readiness in corso. Nessuna certificazione ISO 27001 è rivendicata oggi.
Elencato per lavoro di assurance futuro. Non avviato come claim attuale.
Risorse del Trust Centre
Riferimenti per procurement, sicurezza, legal e compliance raggruppati secondo il percorso di review che i buyer seguono di solito.
Sicurezza
Riferimenti su identità, accessi, sessioni, crittografia e monitoraggio per la review IT security.
Conformità
GDPR, direttiva UE, retention, audit e contesto normativo per legal e compliance.
Segnalazioni
Segnalazioni anonime, messaggistica sicura, tipi di segnalazione e journey del segnalante.
Casi
Flusso di indagine, documentazione e gestione file per la review della gestione dei casi.
Architettura
Disclosurely opera come applicazione web gestita, con elaborazione IA opzionale fuori dal percorso core di segnalazione anziché dentro il flusso di submission.
Flusso della richiesta
- 1. Un segnalante o un gestore del caso raggiunge il portale di segnalazione tramite l’applicazione web gestita.
- 2. L’applicazione usa servizi gestiti di identità, storage e dati core per autenticazione e operazioni scoped all’organizzazione.
- 3. I dati core dei casi sono archiviati in tabelle PostgreSQL ospitate in UK/UE, collegate all’organizzazione e al modello di permessi.
- 4. Record di audit, eventi di workflow e azioni rilevanti per la sicurezza sono registrati insieme al ciclo di vita del caso.
- 5. L’elaborazione IA opzionale viene invocata solo quando un utente richiede funzionalità IA supportate. Non fa parte del percorso di segnalazione predefinito.
Delivery dell’applicazione
Esegue l’applicazione pubblica tramite infrastruttura di delivery gestita con HTTPS, gestione delle richieste e protezioni a livello web per il portale di segnalazione.
Servizi core della piattaforma
Supportano autenticazione, gestione dati scoped all’organizzazione, storage crittografato e i servizi dati core usati dalla piattaforma di produzione.
Email transazionali
Usate solo per notifiche di piattaforma e delivery legate alla verifica. Non sono presentate come workspace dei dati di segnalazione.
Sistemi di billing
Gestiscono solo eventi di billing e abbonamento. Sono separati dal percorso di segnalazione e gestione dei casi.
Monitoraggio operativo
Supporta l’indagine sui problemi di produzione con controlli di masking, così i fault possono essere rivisti senza trattare la telemetria operativa come canale di export dei dati di segnalazione.
Autenticazione
Disclosurely usa un modello di autenticazione basato su email pensato per ridurre l’esposizione delle credenziali, mantenendo l’accesso scoped all’organizzazione rilevante.
- Per l’accesso all’account si usano codici di verifica email monouso.
- Durante i flussi di autenticazione vengono emessi codici one-time di verifica e di sign-in.
- I codici di autenticazione e i token di sign-in correlati sono a breve durata e limitati allo step di verifica o di apertura sessione richiesto.
- La gestione sicura delle sessioni traccia le sessioni attive e l’attività correlata dopo il sign-in.
- I permessi basati sull’organizzazione determinano i dati e le azioni disponibili a ciascun utente.
- L’autorizzazione basata sui ruoli è applicata tramite record di ruolo e permesso consapevoli dell’organizzazione.
- L’MFA è disponibile nella piattaforma di produzione attuale.
Disclosurely usa codici di verifica email monouso per l’autenticazione. Il sign-in via magic link è intenzionalmente evitato per massimizzare la compatibilità con i gateway di email security enterprise che ispezionano i link prima che gli utenti interagiscano.
L’MFA è disponibile in produzione. L’SSO resta pianificato per i tier enterprise futuri e non è rappresentato qui come controllo attualmente disponibile.
Crittografia
Disclosurely usa controlli di crittografia in transito e server-side per proteggere i dati delle segnalazioni e la documentazione correlata. La piattaforma non deve essere descritta come end-to-end encrypted.
- Il TLS è usato per la comunicazione tra browser, frontend e servizi di piattaforma.
- Il contenuto delle segnalazioni è archiviato con controlli di crittografia server-side anziché come body in chiaro nella tabella primaria dei casi.
- La gestione crittografata delle segnalazioni è scoped all’organizzazione, con accesso legato a permessi e ruoli di caso.
- I documenti caricati sono gestiti tramite riferimenti di storage crittografati e metadati di caso collegati.
- Per le submission anonime, dove applicabile si applica lo stripping dei metadati per ridurre informazioni identificative nei file caricati.
- Gli utenti autorizzati all’interno di un’organizzazione possono decrittare e visualizzare le segnalazioni secondo i propri permessi e l’accesso assegnato.
La crittografia in Disclosurely protegge i dati in movimento e a riposo, ma non impedisce agli utenti autorizzati dell’organizzazione rilevante di decrittare e lavorare sulle segnalazioni quando il loro ruolo lo consente.
Isolamento tenant
Le organizzazioni clienti sono logicamente isolate all’interno di una piattaforma di produzione condivisa.
- Le organizzazioni sono logicamente isolate in un’architettura multi-tenant.
- La Row Level Security è abilitata sulle tabelle dati core dei clienti, incluse organizzazioni, segnalazioni, profili e record operativi correlati.
- Le query scoped all’organizzazione sono usate in tutto il modello dati di produzione per mantenere l’accesso vincolato al tenant rilevante.
- L’enforcement basato sui ruoli si affianca ai confini dei tenant, così gli utenti vedono solo i casi e i record consentiti dal loro ruolo.
- Il recente hardening sull’isolamento tenant ha rafforzato i confini di organizzazione in produzione senza esporre dettagli implementativi sensibili.
- I controlli di isolamento continuano a essere rivisti come parte del lavoro continuo di miglioramento della sicurezza.
Segnalazioni anonime
Disclosurely include un percorso di segnalazione anonima pensato per consentire ai segnalanti di inviare segnalazioni e fare follow-up senza creare un account.
- Un portale dedicato alle segnalazioni anonime supporta la submission senza account.
- Sono supportati upload opzionali di file per documentazione e materiale di supporto.
- Dove applicabile si applica lo stripping dei metadati per ridurre i metadati identificativi dei file nelle submission anonime.
- La messaggistica anonima a due vie consente domande di follow-up e chiarimenti senza richiedere la disclosure dell’identità.
- I segnalanti usano un tracking ID insieme a un access secret privato per tornare alla propria segnalazione.
- Le organizzazioni non possono identificare i segnalanti anonimi tramite la piattaforma stessa.
Audit e conformità
La gestione dei casi e l’accountability operativa sono supportate da una storia di audit strutturata e dal tracking del ciclo di vita.
- Gli eventi del ciclo di vita del caso sono registrati dalla submission fino a revisione, indagine e chiusura.
- La storia di audit cattura attività utente, attività di workflow e metadati operativi correlati.
- I record di audit sono pensati per supportare change detection e review di integrità, inclusi campi chained nella tabella di audit core.
- La storia di audit esportabile supporta requisiti legali, di governance e di review del cliente.
- Log di workflow, eventi di sicurezza e record di audit correlati aiutano a preservare la tracciabilità operativa sui casi sensibili.
- L’attività di supporto interna di Disclosurely è tenuta separata dai record di audit del cliente tramite logging di audit interno dedicato.
La storia di audit del cliente è distinta dall’attività interna di founder o supporto. Questa separazione aiuta a preservare un record customer-facing più pulito durante indagini e review.
Infrastruttura
L’infrastruttura di produzione si basa su servizi gestiti per delivery, compute, operazioni database, storage e controlli di supporto.
Delivery gestita dell’applicazione
L’applicazione web è erogata tramite hosting gestito con HTTPS, gestione delle richieste e protezioni a livello di rete per il servizio pubblico.
Servizi dati core
Database gestito, autenticazione, storage crittografato e controlli di accesso scoped all’organizzazione supportano il modello dati di produzione.
Protezioni a livello web
L’HTTPS è usato su tutta la piattaforma e il layer web applica controlli come CSP, restrizioni frame, referrer policy e protezioni MIME-type.
Verifica dei webhook
La gestione interna dei webhook verifica le firme del provider prima che gli eventi siano processati.
Rate limiting e lockout
I flussi di autenticazione sensibili applicano throttling e lockout per ridurre abusi e tentativi di verifica ripetuti.
Hardening continuo
I miglioramenti di sicurezza in produzione sono apportati in continuo man mano che la piattaforma evolve e i controlli vengono rivisti.
Data residency e infrastruttura
Come i dati dei clienti si relazionano alla piattaforma Disclosurely e ai servizi di supporto.
- I dati dei clienti sono ospitati nel Regno Unito/UE.
- Disclosurely usa un numero limitato di sub-processor di fiducia per delivery, billing, email, IA opzionale e operazioni.
- Dove applicabile sono in vigore adeguate garanzie contrattuali.
- I sub-processor non ricevono accesso illimitato ai dati dei clienti.
- I ruoli di servizio a livello di categoria sono elencati in Servizi di supporto sotto, per la review di procurement.
Backup e recovery
Backup e recovery si basano sulle capacità dell’infrastruttura gestita anziché su componenti di piattaforma operati dal cliente.
- Per il layer dati di produzione si usano backup gestiti del database.
- L’alta disponibilità è supportata tramite servizi gestiti di frontend, database e storage.
- La pianificazione del disaster recovery segue il modello managed-service usato dalla piattaforma.
- Gli obiettivi di recovery non sono indicati qui salvo dove siano contrattualmente concordati e documentati operativamente.
IA e trattamento dati
Il supporto IA è disponibile per flussi di caso selezionati, ma è opzionale e fuori dal percorso di submission predefinito.
- Le funzionalità IA sono opzionali.
- L’IA è usata solo su richiesta di un utente autorizzato.
- Le segnalazioni non sono elaborate automaticamente dall’IA come parte del flusso core di segnalazione.
- Le funzionalità IA supportate oggi coprono sintesi, categorizzazione e assistenza all’analisi.
- I dati dei clienti restano crittografati a riposo nel layer dati core della piattaforma.
- Quando abilitata, l’elaborazione IA si basa su provider terzi approvati.
- Le categorie di servizio attuali sono elencate nella sezione Servizi di supporto.
- I dati dei clienti non sono usati per addestrare modelli IA pubblici.
- L’elaborazione IA è limitata alla funzionalità richiesta e instradata tramite handling di richieste loggato e scoped all’organizzazione.
L’output IA è pensato per assistere la gestione dei casi, non per sostituire giudizio umano, revisione legale o decisioni di governance.
GDPR e privacy
Disclosurely è gestita tenendo conto del UK GDPR e del GDPR UE, con controlli orientati a minimizzazione, trattamento accountable e controllo del cliente sui dati delle segnalazioni.
- La privacy by design informa le decisioni di prodotto per i flussi di segnalazione sensibili.
- I dati delle segnalazioni dei clienti sono gestiti con flussi di export e richiesta di cancellazione nel modello dati di produzione.
- I controlli di retention a livello di organizzazione sono disponibili tramite record di policy di retention.
- La gestione della privacy è descritta insieme ai ruoli di controller e processor nell’Informativa sulla privacy.
- Le considerazioni UK GDPR e GDPR UE si riflettono in hosting, retention, cancellazione, export e design dei controlli di accesso.
Per ruoli di controller e processor, dettagli di retention, gestione dei trasferimenti internazionali e informazioni di contatto, consulta l’ Informativa sulla privacy.
Servizi di supporto
Categorie di servizio attuali usate dalla piattaforma di produzione e dal sito pubblico.
| Service Area | Purpose |
|---|---|
| Servizi principali della piattaforma | Autenticazione, gestione dei dati nell'ambito dell'organizzazione, object storage e operazioni server-side fondamentali della piattaforma. |
| Consegna dell'applicazione | Hosting, delivery e supporto runtime dell'applicazione web pubblica. |
| Email transazionale | Consegna di email di verifica e comunicazioni operative. |
| Sistemi di fatturazione | Elaborazione di abbonamenti e fatturazione. |
| Servizi AI opzionali | Flussi supportati di riepiloghi, categorizzazione e analisi assistiti da AI quando abilitati. |
| Monitoraggio operativo | Monitoraggio degli errori e indagine sui problemi di produzione. |
| Analitica del sito | Analitica di utilizzo del sito web pubblico. |
Documentazione
Documenti core usati durante le revisioni di sicurezza dei fornitori. I PDF scaricabili possono essere aggiunti qui man mano che diventano disponibili.
Sintesi della risposta agli incidenti
Sintesi delle pratiche di risposta agli incidenti per la due diligence dei fornitori.
Disponibile su richiesta.Sintesi della continuità operativa
Sintesi delle pratiche di continuità e recovery per la review di procurement.
Disponibile su richiesta.Accordo sul trattamento dei dati (DPA)
Materiali DPA per review legale e di procurement.
Disponibile su richiesta.Informativa sulla privacy
Termini privacy attuali, ruoli controller e processor, gestione dati e contatti.
VediAssicurazione aziendale
Coperture assicurative detenute dall’azienda. Le informazioni di polizza sono disponibili su richiesta.
Assicurazione professional indemnity
La copertura professional indemnity è in essere. I dettagli di polizza sono disponibili su richiesta.
Disponibile su richiesta. I massimali non sono pubblicati in questa pagina.
Assicurazione public liability
La copertura public liability è in essere. I dettagli di polizza sono disponibili su richiesta.
Disponibile su richiesta. I massimali non sono pubblicati in questa pagina.
Contatto sicurezza
Le richieste di procurement e sicurezza possono essere indirizzate all’indirizzo sotto.
security@disclosurely.com
Usa questo contatto per questionari dei fornitori, revisioni di sicurezza, due diligence di procurement e richieste di documentazione trust correlate.
Segnalazione responsabile delle vulnerabilità
Siamo impegnati a proteggere Disclosurely e le organizzazioni che vi si affidano. Apprezziamo la segnalazione responsabile e privata dei problemi di sicurezza.
Come segnalare una vulnerabilità
Scrivi a security@disclosurely.com con una descrizione chiara del problema, i passi per riprodurlo dove possibile e ogni valutazione di impatto rilevante. Puoi anche contattarci tramite la nostra pagina contatti.
Ci impegniamo ad accusare ricevuta entro 2 giorni lavorativi e a tenerti aggiornato mentre indaghiamo e rimediamo.
Linee guida di responsible disclosure
- Dacci un tempo ragionevole per indagare e correggere il problema prima di una disclosure pubblica.
- Non accedere, modificare o esfiltrare dati dei clienti, né tentare di interrompere la disponibilità dei servizi Disclosurely.
- Evita violazioni della privacy, distruzione di dati e interruzione o degradazione del servizio.
- Agisci in buona fede e interagisci solo con sistemi che sei autorizzato a testare nell’ambito di una segnalazione coordinata.
Apprezziamo i ricercatori che ci aiutano a migliorare la sicurezza. Se segui queste linee guida, non perseguiremo azioni legali per segnalazioni in buona fede.
La crittografia PGP per le segnalazioni di vulnerabilità sarà supportata a breve. Fino ad allora, scrivi a security@disclosurely.com direttamente.
Aggiornamenti di sicurezza
Lavoro recente di hardening registrato per questo Trust Centre. Le date sotto riflettono il record documentale dei recenti miglioramenti orientati alla produzione.
- Recorded2026-07-13Note 01
Rafforzamento dell'isolamento tra organizzazioni
I confini organizzativi in produzione sono stati rafforzati per consolidare i percorsi di accesso nell'ambito dell'organizzazione e migliorare i controlli di isolamento nei flussi sensibili.
Impact: Riduce il rischio di accesso cross-organizzazione e aumenta la fiducia nell'applicazione dei confini tenant. - Recorded2026-07-13Note 02
Rafforzamento della messaggistica anonima
I flussi di follow-up anonimo sono stati rivisti e rafforzati così i segnalanti possono continuare la comunicazione bidirezionale senza creare un account o rivelare la propria identità.
Impact: Migliora la protezione del follow-up anonimo senza cambiare il flusso di segnalazione principale. - Recorded2026-07-13Note 03
Validazione dell'integrità degli allegati
La gestione delle prove è stata migliorata intorno all'archiviazione crittografata degli allegati, al tracciamento degli accessi e ai relativi controlli di upload.
Impact: Aumenta la fiducia che le prove caricate restino integre e collegate al contesto corretto della segnalazione. - Recorded2026-07-13Note 04
Verifica della firma dei webhook
L'elaborazione interna dei webhook è stata aggiornata per verificare le firme del fornitore prima di accettare ed elaborare gli eventi.
Impact: Riduce la possibilità che traffico webhook non autorizzato o falsificato venga elaborato dalla piattaforma. - Recorded2026-07-13Note 05
Isolamento della Founder Console
L'attività interna di supporto e founder è stata separata più chiaramente dai registri tenant dei clienti e dalla cronologia di audit.
Impact: Migliora la separazione tra attività operativa interna e registri di audit visibili ai clienti. - Recorded2026-07-13Note 06
Miglioramenti all'autorizzazione basata sui ruoli
Le definizioni dei ruoli e la gestione dei permessi sono state affinate per mantenere l'accesso più vicino alla funzione lavorativa e all'ambito organizzativo.
Impact: Restringe l'accesso alle azioni e ai registri necessari per ciascun ruolo, a supporto del privilegio minimo. - Recorded2026-07-13Note 07
Miglioramenti al flusso di autenticazione
I flussi di accesso basati su email, la gestione della verifica e i controlli relativi alle sessioni sono stati rivisti e migliorati in produzione.
Impact: Migliora affidabilità e controllo intorno a verifica, accesso e gestione delle sessioni attive. - Recorded2026-07-13Note 08
Programma di revisione della sicurezza
Le modifiche di sicurezza sono riviste in continuo, con miglioramenti in produzione informati da revisioni interne e feedback dei clienti.
Impact: Crea un percorso ripetibile per il lavoro di hardening invece di trattare le modifiche di sicurezza come interventi una tantum.
FAQ
Risposte brevi alle domande comuni nelle revisioni di sicurezza.