La sicurezza in SKØØLSKILL
Ultima revisione: 22 April 2026 · Questa pagina illustra le misure tecniche e organizzative che 4cs BV adotta per proteggere il servizio SKØØLSKILL e i tuoi dati.
1. Il nostro approccio
In SKØØLSKILL la sicurezza è una priorità di primo piano, non un ripensamento. La maggior parte dei nostri utenti sono studenti che ci affidano i propri appunti, le proprie abitudini di studio e un registro sempre più ricco di ciò che trovano difficile. Trattiamo questa responsabilità con serietà e progettiamo il Servizio in modo che l'impostazione sicura sia anche quella più semplice.
Seguiamo i principi del privilegio minimo, della difesa in profondità e della minimizzazione dei dati: raccogliamo solo ciò di cui il Servizio ha bisogno, limitiamo chi e cosa può raggiungerlo e diamo per scontato che ogni singolo controllo possa fallire, predisponendone altri a sostegno.
2. Infrastruttura e hosting
SKØØLSKILL gira su server Linux irrobustiti ospitati all'interno dell'Unione europea. I sistemi di produzione sono isolati dagli ambienti di sviluppo e di staging e l'accesso amministrativo è limitato a un perimetro di rete protetto da un proxy con autenticazione.
- I database di produzione non sono esposti alla rete internet pubblica.
- I worker in background (scansione degli appunti, elaborazione IA, email) operano su livelli separati, così che un picco in uno di essi non possa sottrarre risorse agli altri.
- Segreti e credenziali sono conservati al di fuori del controllo del codice sorgente e iniettati a runtime.
3. Crittografia
Tutto il traffico tra il tuo dispositivo e SKØØLSKILL è crittografato con TLS 1.2+. Imponiamo HTTPS ovunque e impostiamo una rigorosa Content-Security-Policy per limitare ciò che può essere eseguito nel tuo browser.
I dati sono crittografati a riposo, compresi il record del tuo account, gli appunti che scansioni e i file allegati conservati nel nostro object store. Le password non vengono mai memorizzate in chiaro: sono sottoposte a hash con un algoritmo moderno e dotato di salt.
4. Controlli di accesso
L'accesso ai dati di produzione è limitato a un numero ristretto di personale autorizzato e concesso rigorosamente in base al principio della stretta necessità. Utilizziamo controlli di accesso basati sui ruoli all'interno dell'applicazione e una sicurezza a livello di riga nel database, così che un account non possa mai leggere i dati di un altro account.
- Le azioni amministrative sono registrate e verificabili.
- L'accesso del personale prevede un'autenticazione forte e viene revocato tempestivamente quando non è più necessario.
- Separiamo i dati di ciascun account di studio a livello di database.
5. Sicurezza dell'applicazione
Costruiamo su uno stack moderno e attivamente mantenuto e teniamo aggiornate (patched) le dipendenze. Le nostre pratiche di sviluppo includono code review, controlli automatici e protezioni contro le vulnerabilità web più comuni, come il cross-site scripting (XSS), il cross-site request forgery (CSRF) e le injection.
L'autenticazione e la gestione delle sessioni sono affidate a un framework verificato anziché a codice sviluppato internamente, e le operazioni sensibili richiedono una nuova verifica.
6. L'IA e i tuoi contenuti
SKØØLSKILL utilizza l'IA per leggere i tuoi appunti, generare esercitazioni e alimentare il nostro tutor, Nova. Questo trattamento avviene per erogarti il Servizio — e solo per questo.
- Non utilizziamo i tuoi contenuti per addestrare modelli di IA, né i nostri né quelli di altri.
- I nostri fornitori di IA sono vincolati da contratto a non conservare né addestrarsi sui dati inviati tramite le loro API.
- Puoi eliminare i tuoi appunti e i tuoi contenuti in qualsiasi momento e noi cancelliamo i dati associati.
7. Backup e resilienza
Eseguiamo backup regolari e crittografati per poter recuperare i dati in caso di guasto hardware o perdita accidentale. I backup vengono conservati per un periodo limitato e sono soggetti agli stessi controlli di accesso dei dati di produzione. Verifichiamo periodicamente la nostra capacità di ripristinarli.
8. Monitoraggio e risposta agli incidenti
Monitoriamo i nostri sistemi in modo continuo per individuare errori, anomalie e abusi. Gli errori dell'applicazione e gli eventi rilevanti per la sicurezza vengono registrati ed esaminati.
Se veniamo a conoscenza di un incidente di sicurezza che riguarda i tuoi dati personali, lo analizzeremo, lo conterremo e informeremo gli utenti interessati e le autorità competenti ove richiesto dalla legge, in linea con la nostra Informativa sulla privacy.
9. Pagamenti
I pagamenti sono elaborati da Stripe, un fornitore certificato PCI-DSS Livello 1. Non vediamo né memorizziamo mai il numero completo della tua carta: i dati della carta vengono inviati direttamente a Stripe e tokenizzati. SKØØLSKILL conserva solo un riferimento e i metadati di fatturazione minimi necessari a gestire il tuo abbonamento.
10. Divulgazione responsabile
Siamo grati ai ricercatori di sicurezza che aiutano a mantenere SKØØLSKILL al sicuro. Se ritieni di aver individuato una vulnerabilità, scrivi a [email protected] con dettagli sufficienti a consentirci di riprodurla.
Ti chiediamo di non: condurre attacchi denial-of-service, inviare spam o effettuare ingegneria sociale ai danni del nostro personale o dei nostri utenti.
Agendo in buona fede nel rispetto della presente politica, non intraprenderemo azioni legali nei tuoi confronti per la tua attività di ricerca.
11. Conformità e protezione dei dati
4cs BV è stabilita in Belgio e tratta i dati personali in conformità al Regolamento generale sulla protezione dei dati dell'UE (GDPR). Per i dettagli su cosa raccogliamo, perché e sui tuoi diritti, consulta la nostra Informativa sulla privacy. Scegliamo sub-responsabili che offrono solide garanzie di sicurezza e protezione dei dati.
12. Contatti
Per domande sulla sicurezza o per segnalare una vulnerabilità:
Lindekensweg 3, 2160 Wommelgem, Belgium
Segnalazioni di sicurezza e vulnerabilità: [email protected]
Richieste su privacy e dati: [email protected]