Sicurezza

Ultimo aggiornamento: luglio 2026

Prendiamo sul serio la sicurezza dei dati della tua attività e delle informazioni dei tuoi clienti. Questa pagina descrive le misure che abbiamo adottato per proteggere i tuoi dati.

Crittografia dei dati

Tutti i dati sono cifrati in transito con TLS 1.2 o versioni successive. I dati a riposo, compresi il database, i backup e i file caricati, sono cifrati con AES-256 dai nostri fornitori di infrastruttura.

Controlli di accesso

FullClass usa un controllo degli accessi basato sui ruoli che configuri tu come titolare, così decidi esattamente chi del tuo team può accedere a cosa. I permessi coprono una ventina di aree distinte (prenotazioni, clienti, report, pagamenti al personale e altro) e il titolare può anche gestire separatamente i campi di dati sensibili, come i recapiti dei clienti e i compensi, rispetto alle pagine che li contengono.

Sono punti di partenza, non preimpostazioni fisse. Il titolare concede o revoca qualsiasi area per ruolo e può modificare l'accesso di un singolo utente, così ognuno vede solo ciò che il suo lavoro richiede.

Autenticazione a due fattori

Tutti gli account amministratore supportano l'autenticazione a due fattori (2FA) con qualsiasi app di autenticazione standard, tra cui Google Authenticator, Authy e 1Password. Consigliamo vivamente di attivare la 2FA su tutti gli account titolare e amministratore. Si configura in qualsiasi momento dalle impostazioni del tuo profilo.

Password

Le password vengono sottoposte ad hashing con bcrypt prima di essere memorizzate. Non le conserviamo mai in chiaro. Dopo cinque tentativi di accesso falliti, gli account vengono bloccati temporaneamente per prevenire attacchi di forza bruta. I link per reimpostare la password scadono dopo 24 ore e possono essere usati una sola volta.

Senza password e passkey

Gli account personale, amministratore e superamministratore possono accedere con una passkey WebAuthn anziché con una password. Una passkey è legata al tuo dispositivo e si sblocca con l'impronta digitale, il volto o il PIN del dispositivo, quindi è multifattore per natura e resistente al phishing. Ogni account può registrare e gestire più passkey.

Pagamenti

FullClass non memorizza i numeri delle carte di pagamento. I pagamenti dei clienti sono elaborati direttamente da Stripe, Square o PayPal, tutti certificati PCI-DSS. Riceviamo soltanto un riferimento tokenizzato delle transazioni completate.

I tuoi diritti sui dati

Per rispondere alle richieste GDPR e simili, il titolare può esportare i dati di un singolo cliente (profilo, prenotazioni, liberatorie accettate e carte regalo) in un file leggibile da una macchina e può cancellare i dati personali di un cliente su richiesta. Entrambe le azioni sono riservate al titolare.

Backup

I tuoi dati vengono salvati ogni giorno su uno storage cloud cifrato. I backup sono conservati per 60 giorni. In caso di perdita di dati, puntiamo a ripristinare i dati fino a 24 ore prima.

Infrastruttura

FullClass è ospitato su Render, in un'unica regione degli Stati Uniti occidentali. I nostri fornitori di infrastruttura mantengono la certificazione SOC 2 Type II. Monitoriamo la disponibilità in modo continuo. Lo stato attuale è consultabile sulla nostra pagina di stato.

Gestione delle vulnerabilità

Il nostro codice viene analizzato alla ricerca di vulnerabilità note a ogni modifica, tramite govulncheck. Le dipendenze sono riviste regolarmente e aggiornate quando vengono divulgati problemi di sicurezza.

Divulgazione responsabile

Se ritieni di aver trovato una vulnerabilità di sicurezza in FullClass, segnalacela a support@fullclass.io. Confermeremo la ricezione della tua segnalazione entro 48 ore e lavoreremo con te per capire e risolvere rapidamente il problema. Ti chiediamo di non divulgare pubblicamente il problema prima che abbiamo avuto una ragionevole possibilità di affrontarlo.

Domande

Se hai domande sulla sicurezza in FullClass, scrivici a support@fullclass.io.