Affidabilità

Sicurezza

NumoForms conserva i contenuti dei questionari, le risposte e i file caricati su Supabase nella regione di Londra (AWS eu-west-2). I dati sono cifrati in transito con TLS e a riposo con AES-256, l’accesso è governato dalla sicurezza a livello di riga con l’organizzazione fissata lato server, e i caricamenti risiedono in un bucket privato leggibile solo attraverso URL firmati che scadono dopo 300 secondi. Non possediamo alcun certificato ISO 27001 e non abbiamo completato alcun audit SOC 2.

Ultima revisione: 22 luglio 2026.

Che cosa non dichiariamo

Conviene partire da qui, perché la maggior parte delle pagine sulla sicurezza lo seppellisce in fondo. NumoForms non è certificata ISO 27001, non ha completato alcun audit SOC 2 di Tipo I o di Tipo II e non possiede Cyber Essentials né Cyber Essentials Plus. Se una procedura di gara richiede una di queste come requisito vincolante, oggi non lo soddisfiamo, e preferiamo che lo scopriate su questa pagina piuttosto che tre settimane dentro una valutazione.

Quel che segue è la descrizione di controlli che esistono nel prodotto ora. Ogni voce è qualcosa che potreste verificare nel comportamento dell’applicazione. Se vi serve che uno di questi punti sia documentato per iscritto per una valutazione fornitori, chiedetelo dalla pagina dei contatti: compileremo un questionario di sicurezza o una DPIA invece di mandarvi una brochure.

Dove risiedono i vostri dati

Il database dell’applicazione, l’autenticazione e l’archiviazione dei file girano tutti su Supabase, ospitato su Amazon Web Services nella regione di Londra (eu-west-2). Lì sono conservati le definizioni dei questionari, le risposte, le risposte parziali e i file caricati. Nell’uso ordinario i dati dei questionari non lasciano il Regno Unito.

Due fornitori sono elencati in anticipo rispetto al trattamento, non perché lo svolgano: un fornitore di recapito email negli Stati Uniti e un fornitore per la sintesi automatica delle risposte in testo libero. Nessuna delle due funzioni è realizzata, quindi oggi a nessuno dei due viene inviato alcun contenuto di risposta né alcuna email di notifica. Quando saranno utilizzati, il trasferimento si fonderà sull’Addendum britannico per il trasferimento internazionale dei dati (UK IDTA) o sulle Clausole contrattuali tipo dell’UE. Ciascun fornitore, che cosa tratta e dove, è indicato sulla pagina dei sub-responsabili, che aggiorniamo prima che un nuovo fornitore inizi a trattare dati.

Cifratura

Il traffico fra il browser e l’applicazione è cifrato in transito tramite TLS. I dati a riposo sono cifrati con AES-256 dalla piattaforma, il che copre il database e il bucket di archiviazione che contiene i file caricati. I questionari sono serviti e inviati via HTTPS.

Controllo degli accessi dentro il database

Sicurezza a livello di riga

L’accesso è applicato nel database, non soltanto nell’interfaccia. Le politiche di sicurezza a livello di riga sono applicate alle tabelle che contengono i contenuti dei questionari e le risposte, quindi una query che non ha titolo a una riga non la ottiene, qualunque cosa chieda il codice chiamante.

L’isolamento fra organizzazioni è fissato lato server

Un account può appartenere a più organizzazioni. L’organizzazione per conto della quale agisce una richiesta è determinata sul server a partire dalla sessione autenticata, non letta da un valore fornito dal browser. È il controllo che più conta in un prodotto multi-tenant: un client che modifichi la propria richiesta non può ampliare il proprio accesso, perché l’identificatore che dovrebbe cambiare non è fra quelli che gli è concesso inviare.

Ruoli, e protezione dell’ultimo proprietario

I membri di un’organizzazione hanno uno di tre ruoli: proprietario, amministratore o membro. L’ultimo proprietario rimasto di un’organizzazione è protetto a livello di database dalla rimozione e dal declassamento. È una regola piccola con un effetto grande: un’organizzazione non può essere lasciata per sbaglio o per dolo in uno stato in cui nessuno possa amministrarla.

Risposte parziali

La funzione salva e riprendi conserva le risposte completate solo in parte, così chi risponde può riprendere da un link basato su un token di 24 caratteri. Quelle risposte parziali sono conservate in una tabella priva di qualsiasi politica di sicurezza a livello di riga, il che significa che non è possibile alcun accesso diretto da client: sono raggiungibili soltanto attraverso funzioni di database SECURITY DEFINER che verificano il token. Diniego per impostazione predefinita, con una porta stretta e sorvegliata.

File caricati

I file caricati sono scritti in un bucket privato. Non esistono URL pubblici degli oggetti, quindi un link non può trapelare per tentativi, per inoltro o per indicizzazione. Quando qualcuno dell’organizzazione proprietaria visualizza o scarica un allegato, l’applicazione genera un URL firmato che scade dopo 300 secondi. La cancellazione delle risposte di prova elimina anche i caricamenti e le risposte parziali associate, oltre alle righe delle risposte, così una pulizia prima della pubblicazione non lascia documenti orfani.

Limiti applicati dal database, non dall’interfaccia

Le risposte vengono inserite direttamente dal browser di chi risponde, il che significa che qualsiasi regola applicata solo nell’interfaccia è un consiglio. Le date di chiusura e i tetti di risposte sono quindi applicati da un trigger di database. Una volta che un questionario è chiuso o ha raggiunto il proprio tetto, un invio viene rifiutato dal database, non semplicemente scoraggiato da un pulsante nascosto. Chi risponde vede il messaggio di chiusura personalizzato scritto dal titolare del questionario.

Punteggi e campi nascosti

I punteggi conteggiano solo le domande che chi risponde ha effettivamente visto, così la diramazione non può penalizzare qualcuno per una domanda nascosta dalla logica condizionale. I campi nascosti sono dichiarati per singolo questionario e letti dalla stringa di query; sono conservati insieme alla risposta, quindi trattateli come dati che avete raccolto e descriveteli di conseguenza nella vostra informativa sulla privacy.

I vostri obblighi, e i nostri

Per la maggior parte dei questionari voi siete il titolare del trattamento e noi il responsabile. Questa distinzione è illustrata sulla pagina sul GDPR britannico, e le clausole che la regolano sono nel nostro accordo sul trattamento dei dati, che potete richiedere prima di registrarvi. In concreto significa che siete voi a decidere quali domande porre, per quanto tempo conservare le risposte e chi nella vostra organizzazione può consultarle; noi manteniamo sicura la piattaforma e agiamo su vostra istruzione.

Segnalare una vulnerabilità

Se ritenete di aver individuato un problema di sicurezza, segnalatelo tramite la pagina dei contatti con dettagli sufficienti a riprodurlo, e concedeteci un periodo ragionevole per rispondere prima di divulgarlo pubblicamente. Non intraprenderemo azioni contro chi segnala in buona fede un problema reale e non accede, altera o conserva dati altrui durante le proprie verifiche. Non esiste un programma di ricompense a pagamento.

Modifiche a questa pagina

Questa pagina descrive il prodotto alla data del 22 luglio 2026. Quando un controllo cambia in modo sostanziale — una nuova regione, un nuovo sub-responsabile, una modifica al modo in cui viene determinato l’accesso — aggiorniamo questa pagina e l’elenco dei sub-responsabili prima che la modifica abbia effetto, dove possibile, e tempestivamente dopo, dove non lo è.

Verificate voi stessi i controlli.

Tutto ciò che è descritto in questa pagina è un comportamento che potete osservare nel prodotto, non un’affermazione da prendere per buona. Costruite un questionario, allegate un file a una risposta di prova, poi cancellate i dati di prova e guardate sparire con essi i caricamenti.

  • Contenuti dei questionari e risposte conservati a Londra
  • Sicurezza a livello di riga, con l’organizzazione fissata lato server
  • Caricamenti in un bucket privato, letti tramite URL firmati a scadenza
Inizia a costruire