Sicurezza
Ultimo aggiornamento: luglio 2026
Prendiamo sul serio la sicurezza dei dati della tua attività e delle informazioni dei tuoi clienti. Questa pagina descrive le misure che abbiamo adottato per proteggere i tuoi dati.
Crittografia dei dati
Tutti i dati sono cifrati in transito con TLS 1.2 o versioni successive. I dati a riposo, compresi il database, i backup e i file caricati, sono cifrati con AES-256 dai nostri fornitori di infrastruttura.
Controlli di accesso
FullClass™ usa un controllo degli accessi basato sui ruoli che configura il titolare dell'attività, così decidi tu esattamente chi del tuo team raggiunge cosa. I permessi coprono 19 sezioni distinte (prenotazioni, clienti, report, carte regalo e altro ancora), e il titolare può anche proteggere campi di dati sensibili, come i recapiti dei clienti, separatamente dalle pagine che li contengono.
- Titolare: ha sempre accesso completo ed è l'unico ruolo che può modificare i permessi.
- Amministratore e istruttore: partono da impostazioni predefinite sensate che il titolare può riconfigurare. Per impostazione predefinita un amministratore può gestire prenotazioni e clienti e nient'altro; agli istruttori non è concessa alcuna area per impostazione predefinita.
Sono punti di partenza, non preimpostazioni fisse. Il titolare concede o revoca qualsiasi area per ruolo e può modificare l'accesso di un singolo utente, così ognuno vede solo ciò che il suo lavoro richiede.
Autenticazione a due fattori
Tutti gli account amministratore supportano l'autenticazione a due fattori (2FA) con qualsiasi app di autenticazione standard, tra cui Google Authenticator, Authy e 1Password. Consigliamo vivamente di attivare la 2FA su tutti gli account titolare e amministratore. Si configura in qualsiasi momento dalle impostazioni del tuo profilo.
Password
Le password vengono sottoposte ad hashing con bcrypt prima di essere memorizzate. Non le conserviamo mai in chiaro. Dopo cinque tentativi di accesso falliti, gli account vengono bloccati temporaneamente per prevenire attacchi di forza bruta. I link per reimpostare la password scadono dopo 24 ore e possono essere usati una sola volta.
Senza password e passkey
Gli account istruttore, amministratore e superamministratore possono accedere con una passkey WebAuthn invece che con una password. Una passkey è legata al tuo dispositivo e si sblocca con impronta, volto o PIN del dispositivo: è quindi multifattore per natura e resistente al phishing. Ogni account può registrare e gestire più passkey.
Pagamenti
FullClass non memorizza i numeri delle carte di pagamento. I pagamenti dei clienti sono elaborati direttamente da Stripe o Square, tutti certificati PCI-DSS. Riceviamo soltanto un riferimento tokenizzato delle transazioni completate.
I tuoi diritti sui dati
Per rispondere alle richieste GDPR e simili, il titolare può esportare i dati di un singolo cliente (profilo, prenotazioni, liberatorie accettate e carte regalo) in un file leggibile da una macchina e può cancellare i dati personali di un cliente su richiesta. Entrambe le azioni sono riservate al titolare.
Lo stesso vale per il tuo account. Il titolare può scaricare in qualsiasi momento tutto ciò che l'attività conserva, ogni report come foglio di calcolo, ed eliminare l'intero account dalle impostazioni, senza contattarci. L'eliminazione porta offline la pagina di prenotazione e annulla subito l'abbonamento, poi cancella definitivamente i dati 30 giorni dopo. Fino a quella data l'eliminazione può essere annullata con un clic, così un clic sbagliato o credenziali rubate non costano a un'attività i suoi archivi.
Backup
I tuoi dati vengono salvati ogni giorno su uno storage cloud cifrato. I backup sono conservati per 60 giorni. In caso di perdita di dati, puntiamo a ripristinare i dati fino a 24 ore prima.
Infrastruttura
FullClass è ospitato su Render, in un'unica regione degli Stati Uniti occidentali. I nostri fornitori di infrastruttura mantengono la certificazione SOC 2 Type II. Monitoriamo la disponibilità in modo continuo. Lo stato attuale è consultabile sulla nostra pagina di stato.
Gestione delle vulnerabilità
Il nostro codice viene analizzato alla ricerca di vulnerabilità note a ogni modifica, tramite govulncheck. Le dipendenze sono riviste regolarmente e aggiornate quando vengono divulgati problemi di sicurezza.
Divulgazione responsabile
Se ritieni di aver trovato una vulnerabilità di sicurezza in FullClass, segnalacela a support@fullclass.io. Confermeremo la ricezione della tua segnalazione entro 48 ore e lavoreremo con te per capire e risolvere rapidamente il problema. Ti chiediamo di non divulgare pubblicamente il problema prima che abbiamo avuto una ragionevole possibilità di affrontarlo.
Domande
Se hai domande sulla sicurezza in FullClass, scrivici a support@fullclass.io.