Funzionalità — raccolta
Caricamento di file
Il caricamento di file è uno dei 16 tipi di domanda di NumoForms: chi risponde allega un documento o una foto come risposta. I file caricati finiscono in un bucket di archiviazione privato, privo di URL pubblico. La lettura è riservata all’organizzazione proprietaria del questionario e avviene tramite URL firmati validi 300 secondi: un link sfuggito da una schermata o da una cronologia del browser è morto nel giro di cinque minuti.
A che cosa serve una domanda con caricamento
Alcune risposte non si possono digitare. Chi presenta domanda per un contributo deve allegare un bilancio. Un inquilino che segnala umidità ha una fotografia. Un questionario per i fornitori richiede un certificato. Un modulo di selezione richiede un curriculum. In ciascun caso l’alternativa a un campo di caricamento è uno scambio di email che corre parallelo al questionario: è così che gli allegati finiscono per staccarsi dalla risposta cui appartengono.
Un caricamento sta nel questionario come qualsiasi altra domanda. Può essere reso obbligatorio, può essere mostrato o nascosto dalla logica condizionale, e può avere un’immagine di domanda e un titolo in linea come il resto della tavolozza. Mettetelo dietro una regola logica ovunque riguardi soltanto una parte dei rispondenti: chiedere a tutti un documento che quasi nessuno possiede è un modo sicuro per perderli.
Come funzionano davvero archiviazione e accesso
Vale la pena leggere questo modello di sicurezza nel dettaglio, perché «conserviamo i vostri file in sicurezza» è un’affermazione che fanno tutti gli strumenti per questionari e che pochi spiegano.
| Domanda | Risposta |
|---|---|
| Visibilità del bucket | Privato. Nessun oggetto ha un URL pubblico. |
| Chi può leggere un file | I membri dell’organizzazione proprietaria del questionario, e nessun altro. |
| Come avviene una lettura | Un URL firmato viene generato su richiesta per quello specifico oggetto. |
| Durata dell’URL firmato | 300 secondi (cinque minuti). |
| Regione | Supabase, Londra (eu-west-2). |
| Cifratura | TLS in transito, AES-256 a riposo, forniti dalla piattaforma. |
| Cancellazione | Cancellare le risposte di prova rimuove insieme i caricamenti, le risposte completate e quelle parziali. |
Perché un URL firmato di 300 secondi anziché un link permanente
Un link permanente a un file è una credenziale permanente. Una volta che esiste può essere incollato in un ticket, inoltrato, indicizzato o lasciato nella cronologia di una macchina condivisa, e continua a funzionare finché esiste il file. Un URL firmato ribalta la situazione: viene generato nel momento in cui qualcuno che ha il diritto di vedere quel file lo richiede, e scade su un orologio di cinque minuti, che sia stato usato o no.
Il compromesso è dichiarato: un URL firmato che copiate e riaprite dopo un’ora non si aprirà. È il comportamento voluto. Riaprite la risposta e ne viene emesso uno nuovo.
Isolamento fra organizzazioni
L’accesso dipende da quale organizzazione possiede il questionario, e quella decisione è determinata lato server anziché desunta da qualcosa che invia il browser. I ruoli interni all’organizzazione sono proprietario, amministratore e membro, con l’ultimo proprietario protetto a livello di database da rimozione o retrocessione, così un account non può restare orfano. La row-level security si applica a tutto il modello dei dati; lo stesso approccio a difesa stratificata è descritto nella pagina salva e riprendi, dove le risposte parziali risiedono in una tabella priva di qualsiasi policy.
I caricamenti nei vostri risultati
Gli allegati compaiono dove compare il resto della risposta. Sfogliare le singole risposte una alla volta vi restituisce il caricamento nel contesto di tutto ciò che quella persona ha detto, che di norma è il modo in cui si vuole leggere un caso: la fotografia accanto alla descrizione, il certificato accanto all’affermazione che sostiene.
Due limiti da tenere in conto. Primo: un file caricato non è qualcosa che un grafico possa riassumere — i caricamenti si leggono, non si aggregano. Secondo: un’esportazione CSV è una tabella di testo, quindi costruite il questionario in modo da raccogliere in domande conteggiabili i fatti che intendete contare, e usate il caricamento per le prove documentali, non per dati che dovrete poi sommare.
Chiedere file senza raccogliere troppo
Un campo di caricamento è il modo più rapido per acquisire dati personali che non intendevate conservare. Una fotografia porta con sé i metadati. Un estratto conto porta molto più della singola cifra che vi interessava. Ai sensi dell’UK GDPR la minimizzazione dei dati non è facoltativa, quindi:
- Dite nella domanda che cosa vi serve e che cosa ne farete.
- Chiedete la cosa più circoscritta che risponda alla domanda: una pagina, non un fascicolo intero.
- Usate la logica condizionale perché sia richiesto il caricamento solo a chi deve davvero farlo.
- Cancellate le risposte di prova prima di pubblicare, così i file veri non staranno mai accanto agli scarti di una prova generale.
- Stabilite un periodo di conservazione e applicatelo. Nulla si cancella da solo a scadenza.
La pagina sull’UK GDPR tratta i ruoli e le questioni di base giuridica che emergono in una DPIA, e la pagina sulla sicurezza elenca i nostri sub-responsabili.
Che cosa non fa
- Nessuna scansione antivirus dei file caricati.
- Nessun CAPTCHA né protezione antispam sul percorso di invio.
- Nessuna politica automatica di conservazione o scadenza: la cancellazione è una decisione vostra.
- Nessuna raccolta di firme elettroniche e nessun incasso di pagamenti.
- Nessun connettore diretto verso Drive, Dropbox o SharePoint.
Argomenti collegati
Si veda l’elenco completo dei 16 tipi di domanda per sapere che cos’altro può stare accanto a un caricamento, il co-branding per singolo questionario se raccogliete documenti per conto di un’altra organizzazione, e la panoramica del prodotto per capire come si collegano i pezzi.
Domande ricorrenti
I file caricati sono accessibili pubblicamente?
No. I file finiscono in un bucket di archiviazione privato. Un file caricato non ha alcun URL pubblico. I membri dell’organizzazione proprietaria leggono un file tramite un URL firmato valido 300 secondi, dopodiché il link smette di funzionare.
Chi può vedere un file caricato da chi risponde?
Soltanto i membri dell’organizzazione proprietaria del questionario. L’accesso è delimitato all’organizzazione e determinato lato server anziché deciso dal browser, quindi uno spazio di lavoro non può richiedere i file di un altro.
Dove sono conservati i file caricati?
Nello stesso progetto Supabase britannico che ospita i dati dei questionari, con sede a Londra (eu-west-2). I file sono cifrati in transito con TLS e a riposo con AES-256 dalla piattaforma.
Come elimino i file caricati durante le prove?
Cancellare le risposte di prova di un questionario rimuove i file caricati insieme alle risposte completate e parziali, così un questionario può essere riportato allo stato vuoto prima della pubblicazione.
Le prove, allegate alla risposta.
Aggiungete una domanda con caricamento e la fotografia, il certificato o il bilancio arrivano insieme alla risposta a cui appartengono. È uno scambio di email in meno da far correre accanto al questionario.
- Un bucket privato: nessun file ha un indirizzo pubblico
- Si leggono tramite URL firmati che scadono dopo 300 secondi
- Cancellando le risposte di prova spariscono anche i file di prova