Centro Fiducia
Documentazione su sicurezza, privacy, conformità e gestione dei dati di Abundera Sign. La trasparenza costruisce la fiducia.
🔒 Panoramica Sicurezza
Come proteggiamo i tuoi documenti e i tuoi dati a ogni livello.
- Cloudflare Pages + Workers (distribuito sull'edge, nessun server di origine)
- Tutti i dati cifrati in transito (TLS 1.3) e a riposo
- Token CSPRNG a 256 bit, hashing SHA-256 (mai memorizzati in chiaro)
- Audit trail con hash-chaining, rilevamento delle manomissioni automatico
- Azure Key Vault HSM (FIPS 140-2 Level 2) per le chiavi di firma documentale certificate AATL
- Autenticazione JWT + JWKS con chiavi API limitate al prodotto
- Rate limiting (IP + utente), CORS, limiti alla dimensione del corpo
- 5 ancoraggi di verifica indipendenti per ogni busta
🕵 Privacy e Gestione dei Dati
Cosa raccogliamo, perché e come lo gestiamo.
- Email, nome, IP e user agent del firmatario registrati a fini probatori
- Le funzioni opzionali (foto, GPS, audio, video) richiedono opt-in e consenso esplicito
- I dati probatori sono archiviati in bucket WORM sigillati, non modificabili dopo la sigillatura
- Nessuna analisi di terze parti né tracciamento nelle pagine di firma
- I riepiloghi sono elaborati tramite Cloudflare Workers AI (nessuna chiamata a LLM esterni)
- Le pagine di firma non impostano cookie né usano fingerprinting
- Informativa sulla privacy: sign.abundera.ai/privacy/
📅 Conservazione ed Eliminazione
Per quanto tempo conserviamo i documenti e come funziona la cancellazione.
- Starter: conservazione WORM fino a 3 anni
- Professional: conservazione WORM fino a 7 anni
- Business: configurabile fino a 99 anni
- Storage WORM (Write Once Read Many), i pacchetti probatori sono immutabili dopo la sigillatura
- Un cron automatizzato elimina i pacchetti scaduti
- Le buste archiviate sono escluse per impostazione predefinita, recuperabili prima dell'eliminazione
- Buste demo: conservazione 90 giorni in bucket WORM separato
🌐 Subfornitori
Servizi di terze parti che trattano dati per nostro conto.
- Cloudflare, hosting, CDN, database D1, storage KV, object storage R2, Workers AI
- ZeptoMail (Zoho), invio email transazionali (primario)
- Resend, invio email transazionali (fallback)
- Twilio, invio OTP via SMS
- DigiCert + SwissSign, autorità di marcatura temporale RFC 3161 (SSL.com come fallback terziario)
- Veriff, verifica documento d'identità (opzionale)
- Azure Key Vault, chiavi di firma documentale certificate AATL con HSM
- GitHub, ancoraggio delle prove (commit pubblico)
⚡ Disponibilità e Gestione degli Incidenti
Come manteniamo il servizio attivo e gestiamo gli incidenti.
- Distribuito sulla rete edge globale di Cloudflare (300+ città)
- Piano Business: SLA al 99,9%
- Endpoint di salute:
/api/v1/health(controlla D1, KV, R2) - Failover tra due provider email (ZeptoMail → Resend)
- Coda di retry email con recapito automatico (fino a 3 tentativi)
- Doppia ridondanza TSA RFC 3161 (DigiCert + SwissSign, SSL.com come fallback terziario)
- Degradazione controllata: gli ancoraggi opzionali falliscono in modo indipendente
⚖ Legale e Conformità
Quadro normativo e standard legali supportati.
- Conforme all'ESIGN Act (15 U.S.C. § 7001)
- Conforme all'UETA (Uniform Electronic Transactions Act)
- Firme digitali PAdES-LTA, certificate AATL, con HSM (ETSI EN 319 142)
- Timestamp certificati RFC 3161 (standard IETF)
- Dichiarazione del custode dei registri pronta per i tribunali (FRE 803(6), 901(b)(9), 902(11), 902(14))
- Storage WORM per l'immutabilità delle prove
- Consenso ESIGN specifico per stato (NY, CA, TX, IL, WA), con informative supplementari e avvisi sui tipi di documenti esclusi, oltre alla conformità federale
- Termini di servizio: abundera.ai/terms
💡 Proprietà Intellettuale
Brevetto in corso di registrazione (USPTO). 10 invenzioni proprietarie che coprono la sigillatura delle prove, la validazione della cerimonia, il punteggio del firmatario e la verifica crittografica lato client. Protezione come segreto commerciale per gli algoritmi di punteggio, le soglie di validazione e i modelli di consenso. Deposito internazionale PCT pianificato.
- Domanda di brevetto provvisorio USA depositata a marzo 2026
- 10 invenzioni indipendenti, 166 rivendicazioni totali
- Copre la sigillatura delle prove su più infrastrutture e la validazione a doppia timeline
- Segreti commerciali mantenuti per algoritmi di punteggio e soglie
- Deposito internazionale PCT pianificato per UE, UK, Canada, Australia, Giappone
📨 Contatta la Sicurezza / Segnala una Vulnerabilità
Hai trovato un problema di sicurezza? Prendiamo sul serio la divulgazione responsabile.
Contatto sicurezza: security@abundera.ai
Supporto generale: support@abundera.ai
Autorità di marcatura temporale RFC 3161 in tempo reale
Caricamento…Ogni busta firmata riceve marche temporali da 3 Autorità di Marcatura Temporale RFC 3161 indipendenti. Sondate ogni 15 minuti; il processo di sigillatura seleziona automaticamente le 3 più sane per ogni richiesta, così il guasto di una singola TSA non può interrompere la catena probatoria. La finestra completa copre gli ultimi 24 sondaggi (≈ 6 ore) per TSA.
Scopri di più sulla nostra piattaforma:
Abundera Sign fornisce registri tecnici e probatori. L'ammissibilità, la sufficienza e la strategia processuale dipendono dalla giurisdizione, dai fatti e dal consulente legale.