Sicurezza e protezione dei dati

Le vostre decisioni di sourcing sono lavoro privato.

SinoSource separa la ricerca pubblica dagli spazi di lavoro privati dei clienti, limita chi può accedere ai registri dei clienti, e tratta le prove caricate come non attendibili finché non hanno superato i controlli applicabili. Questa pagina spiega i controlli e i limiti senza rivendicare certificazioni che non possediamo.

Accesso

Spazi di lavoro autenticati

Report, messaggi e documenti privati vengono consegnati tramite sessioni browser sicure e firmate. I permessi amministrativi e dei clienti sono verificati dal server, non affidati ai controlli del browser.

Documenti

Vault delle prove protetto

I file dei clienti utilizzano nomi di archiviazione casuali al di fuori della root web pubblica e vengono restituiti solo tramite un gestore di download verificato per proprietà. I caricamenti sono controllati per dimensione, estensione, contenuto rilevato, firma del file e limiti di espansione dell'archivio prima della scansione antimalware.

Continuità

Backup crittografati

I backup del database vengono crittografati prima del trasferimento fuori sede. Le procedure di ripristino includono un flusso di lavoro di ripristino isolato, così un backup viene testato prima di essere considerato attendibile per il recupero.

Confini dell'applicazione

Sito web pubblico

Le pagine marketing e la ricerca pubblica sono deliberatamente separate dalle azioni autenticate di clienti e operatori. Le pagine pubbliche possono caricare analitica opzionale o strumenti di supporto solo dopo il consenso.

Portale clienti e amministrazione

Le aree autenticate utilizzano una cache restrittiva e non caricano analitica marketing opzionale o codice di live-chat. Le azioni sensibili vengono nuovamente autorizzate al confine API.

Autenticazione amministratore

Ogni amministratore utilizza un account nominativo. L'accesso in produzione richiede l'autenticazione multifattore TOTP; un account non registrato può accedere solo al flusso di registrazione a breve termine. I codici di recupero sono monouso, le sessioni sono revocabili individualmente e gli accessi riusciti generano un avviso via email.

Verifica password

Le nuove password vengono verificate rispetto a dati di violazione noti tramite il protocollo k-anonymous Pwned Passwords. Vengono inviati solo i primi cinque caratteri di un hash SHA-1; la password e l'hash completo non lasciano SinoSource.

Pagamenti

I dati della carta sono gestiti da Stripe. SinoSource riceve lo stato dell'abbonamento e del pagamento; non memorizza i numeri completi delle carte di pagamento o i valori CVC.

Strumenti assistiti da AI

Dove viene utilizzata una funzione assistita da AI, i prompt vengono instradati attraverso servizi lato server controllati. I dati del cliente dovrebbero essere ridotti al minimo necessario per l'attività richiesta, e l'output dell'AI non è trattato di per sé come prova verificata.

Ciclo di vita dei dati

Raccolta

Raccogliamo le informazioni di contatto, onboarding, fornitori, prove e operative necessarie per fornire il servizio concordato. Le categorie complete e le basi giuridiche sono descritte nell'Informativa sulla privacy.

Conservazione ed eliminazione

L'eliminazione autonoma dell'account rimuove l'identità di accesso individuale e la scollega dagli spazi di lavoro cliente. Non cancella silenziosamente report, documenti, prove, attività di sourcing o registri finanziari di proprietà dell'organizzazione o condivisi. La cancellazione dello spazio di lavoro è una richiesta separata, verificata da un'autorità, e i periodi di conservazione e le eccezioni legali sono indicati nell'Informativa sulla privacy.

Fornitori di servizi

Hosting, pagamenti, email, accesso agli account, analitica/supporto opzionali del sito pubblico ed elaborazione assistita da AI dipendono da fornitori di servizi dichiarati. L'elenco attuale e le informazioni sui trasferimenti internazionali si trovano nell'Informativa sulla privacy.

Cosa controllano i clienti

Usate credenziali account uniche

Non condividete l'accesso al portale, non riutilizzate password di altri servizi, e non inviate informazioni di accesso client tramite canali pubblici. Segnalate immediatamente qualsiasi accesso sospetto.

Caricate solo il materiale necessario

Rimuovete dati personali non correlati e informazioni riservate dai documenti dei fornitori prima di caricarli. Non caricate software eseguibile, database di password o documenti che non siete autorizzati a condividere.

Verificate in modo indipendente gli impegni commerciali

I controlli di sicurezza proteggono lo spazio di lavoro; non rendono vera un'affermazione del fornitore. Test, contratti, verifica bancaria e decisioni normative restano controlli separati prima che si muovano fondi.

Attuali limiti di garanzia

Nessuna certificazione di sicurezza esterna

La piattaforma non ha ancora completato SOC 2, ISO 27001 o un penetration test indipendente. I controlli automatizzati sulle release e la revisione dell'operatore riducono il rischio; non sostituiscono una garanzia esterna.

L'MFA richiede una registrazione operativa

La versione include la registrazione TOTP obbligatoria, la protezione dal replay, i codici di recupero monouso e gli avvisi di accesso. Ogni amministratore di produzione deve comunque completare la registrazione su un autenticatore reale e conservare i codici di recupero in modo sicuro; il pannello di controllo del proprietario riporta il conteggio delle registrazioni attive.

La scansione dipende dalla configurazione di produzione

I caricamenti di prove falliscono in modo sicuro quando la convalida o la scansione antimalware configurata non riescono a stabilire un risultato accettabile. Il pannello di controllo dell'operatore riporta se lo scanner e il vault esterno alla root sono attivi.

Segnala un problema di sicurezza

Inviate un'email a info@getsinosource.com con "Security report" nell'oggetto. Includete l'URL interessato, quando avete osservato il problema e i passaggi per riprodurlo. Non includete password, chiavi private, dati di pagamento completi o dati cliente non necessari. Conserveremo i registri pertinenti, valuteremo la segnalazione, conterremo l'esposizione confermata e notificheremo le parti interessate o le autorità dove richiesto per legge.

Ultima revisione: 14 agosto 2026. Questa pagina descrive i controlli operativi; non è un rapporto di audit indipendente né una certificazione. Le modifiche sostanziali ai responsabili del trattamento o alle pratiche di gestione sono riportate nell'Informativa sulla privacy.