Vai al contenuto principale

La sicurezza di Justparity

Come proteggiamo i dati salariali dei suoi collaboratori, quali standard di sicurezza applichiamo e come segnalare una vulnerabilità.

Ultimo aggiornamento: 7 luglio 2026 · security@justparity.com

Architettura di sicurezza

Justparity è costruita su uno stack moderno e isolato, con una protezione a più livelli (defense in depth) conforme agli art. 7 e 8 LPD e ai requisiti minimi dell'ordinanza sulla protezione dei dati (OPDa):

  • Isolamento tra clienti: Row-Level Security (RLS) sulle tabelle contenenti dati personali, isolamento logico multi-tenant testato e rafforzato (da ultimo nell'aprile 2026). Dopo il rafforzamento non è nota alcuna esposizione di dati tra clienti diversi.
  • Autenticazione: Supabase Auth con JWT, supporto dell'autenticazione a più fattori (MFA), rafforzamento delle sessioni e rate limiting sul login.
  • Cifratura durante la trasmissione: TLS 1.3 ovunque. Richiesta di inserimento nella lista HSTS preload inoltrata.
  • Cifratura a riposo: AES-256 per la banca dati e per tutti i file (Supabase Storage).
  • Isolamento della rete: l'accesso alla banca dati è protetto da Row-Level Security, JWT e TLS. Nessuna esposizione SQL diretta verso Internet.
  • Osservabilità: Sentry per il monitoraggio degli errori nel browser.

OWASP Top 10

Justparity è sviluppata assumendo come base di riferimento la OWASP Top 10. Stato secondo l'ultimo audit interno (18 gennaio 2026):

RischioStatoControlli
A01 Broken Access ControlMitigatoRLS, verifiche dei ruoli, audit trail
A02 Cryptographic FailuresMitigatoTLS 1.3, AES-256 a riposo
A03 InjectionMitigatoQuery parametrizzate, validazione con Zod
A04 Insecure DesignMitigatoThreat modeling, secure by default
A05 Security MisconfigurationMitigatoValidazione delle variabili d'ambiente all'avvio, HSTS, CSP
A06 Vulnerable ComponentsMonitoratoDependabot, npm audit nella CI
A07 Authentication FailuresMitigatoJWT, MFA, rate limiting, rafforzamento delle sessioni
A08 Software/Data IntegrityMitigatoCI/CD firmata, log di audit immutabili
A09 Security LoggingMitigatoSentry, log di Supabase, audit trail
A10 SSRFMitigatoAllowlist per le chiamate in uscita

Certificazioni e roadmap

Stiamo lavorando all'ottenimento di certificazioni formali per soddisfare i requisiti dei clienti enterprise:

SOC 2 Type II

Obiettivo a lungo termine. Nessuna data fissata.

ISO 27001

Obiettivo a lungo termine.

LPD e RGPD

Il trattamento è conforme alla Legge federale sulla protezione dei dati (LPD) riveduta, in vigore dal 1° settembre 2023, e all'ordinanza sulla protezione dei dati (OPDa). Il regolamento (UE) 2016/679 (RGPD) si applica in via aggiuntiva, poiché Just Parity ApS ha sede in Danimarca e il cliente può avere sede nello Spazio economico europeo o trattarvi dati di collaboratori; quando entrambe le normative si applicano, seguiamo lo standard più severo. L'audit interno di sicurezza si è concluso nel gennaio 2026 e un rapporto esterno indipendente (ISAE 3000) è in preparazione. Maggiori informazioni nell'informativa sulla protezione dei dati e nell'accordo sul trattamento dei dati.

Test di penetrazione

L'audit interno di sicurezza si è concluso il 18 gennaio 2026 (sprint di rafforzamento della sicurezza). Un test di penetrazione esterno è in preparazione. Una volta eseguito, il rapporto potrà essere condiviso su richiesta, previa sottoscrizione di un accordo di riservatezza, scrivendo a security@justparity.com.

Conservazione e cancellazione dei dati

I dati provenienti dalle integrazioni con i sistemi salariali sono conservati soltanto per il tempo necessario alla reportistica di conformità e per la durata dell'abbonamento attivo del cliente. Per i datori di lavoro in Svizzera la reportistica di riferimento è l'analisi della parità salariale prevista dalla legge federale sulla parità dei sessi (LPar); la direttiva (UE) 2023/970 non è applicabile in Svizzera.

  • Cliente attivo: i dati restano disponibili per tutta la durata dell'abbonamento.
  • Alla cessazione del contratto: i dati personali sono cancellati dall'ambiente di produzione al più tardi entro 30 giorni. I dati contenuti nei backup di sistema non sono cancellati singolarmente: escono dai set di backup allo scadere della durata di conservazione definita e fino a quel momento restano separati dall'ambiente di produzione (n. 11 dell'accordo sul trattamento dei dati). I rapporti di conformità aggregati e anonimizzati non costituiscono dati personali e sono conservati secondo gli obblighi legali applicabili.
  • Diritto alla cancellazione: per i dati salariali e relativi al rapporto di lavoro il titolare del trattamento è il datore di lavoro e Justparity interviene quale responsabile del trattamento (art. 9 LPD). La persona interessata può quindi esigere la cancellazione o la distruzione dei dati (art. 32 LPD) rivolgendosi al proprio datore di lavoro, oppure scrivendo direttamente a noi: in tal caso trasmettiamo la richiesta al titolare del trattamento e la evadiamo secondo le sue istruzioni. Laddove il RGPD sia applicabile in via aggiuntiva, vale parallelamente l'art. 17 RGPD. Vedi l'informativa sulla protezione dei dati.
  • Log di audit: i log rilevanti per la sicurezza sono conservati 12 mesi. Laddove il diritto svizzero impone la verbalizzazione, i verbali vanno conservati per almeno un anno separatamente dal sistema in cui i dati sono trattati (art. 4 OPDa); il nostro termine di 12 mesi soddisfa tale requisito.

I termini indicati sono i nostri termini operativi e contrattuali. I clienti in Svizzera restano soggetti ai propri obblighi di conservazione secondo il diritto svizzero, che si applicano a loro quali titolari del trattamento.

Segnalazione responsabile delle vulnerabilità

Se individua una vulnerabilità in Justparity, le chiediamo di segnalarcela in modo responsabile:

Come segnalare una vulnerabilità:

  1. Invii un'e-mail a security@justparity.com
  2. Descriva la vulnerabilità, i passaggi necessari per riprodurla e l'impatto potenziale.
  3. Confermiamo la ricezione entro 48 ore e forniamo un aggiornamento sullo stato entro 7 giorni.
  4. Le chiediamo di astenersi dalla divulgazione pubblica fino al rilascio della correzione (termine standard di 90 giorni).

Precisazione: i termini indicati sopra (48 ore, 7 giorni, 90 giorni) sono un nostro impegno in materia di segnalazione responsabile delle vulnerabilità e non termini di legge. La notifica di una violazione della sicurezza dei dati segue invece l'accordo sul trattamento dei dati: quali responsabili del trattamento annunciamo al titolare del trattamento ogni violazione al più tardi entro 24 ore (n. 10.1), obbligo che il diritto svizzero fissa nel più breve tempo possibile e senza soglia di rischio (art. 24 cpv. 3 LPD). Il titolare del trattamento, ossia il cliente, annuncia poi il più rapidamente possibile all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT, edoeb.admin.ch) le violazioni che comportano presumibilmente un rischio elevato per la personalità o i diritti fondamentali della persona interessata (art. 24 cpv. 1 LPD). Il diritto svizzero non prevede il termine fisso di 72 ore del RGPD; se il RGPD si applica in via aggiuntiva, vale anche tale termine (art. 33 RGPD). Just Parity ApS ha sede unicamente in Danimarca, per cui la sua autorità di controllo capofila ai sensi dell'art. 56 RGPD è l'autorità danese di protezione dei dati (Datatilsynet); quest'ultima non è competente per un trattamento che produce effetti in Svizzera.

Il presente invito non costituisce autorizzazione ad accedere a dati di terzi, a modificarli o a pregiudicare la disponibilità del servizio: il diritto penale svizzero punisce l'accesso indebito a un sistema informatico altrui e il danneggiamento di dati. Limiti le verifiche ai propri dati e a test non distruttivi.

Attualmente non offriamo un programma formale di ricompense (bug bounty), ma citiamo i ricercatori che hanno effettuato una segnalazione responsabile, con il loro accordo, al momento della pubblicazione della correzione.

Sub-responsabili del trattamento e flussi di dati

Justparity ricorre ai sub-responsabili del trattamento seguenti. L'elenco completo, con le finalità e le ubicazioni, figura nell'accordo sul trattamento dei dati.

  • Supabase (banca dati e autenticazione, regione UE)
  • Netlify (hosting web, edge UE)
  • Google Ireland Limited (e-mail transazionali, UE e Stati Uniti)
  • Slack Technologies (notifiche interne, UE)
  • Sentry (monitoraggio degli errori nel browser; regione UE con organizzazione UE)

La limitazione della frequenza delle richieste avviene nella memoria della piattaforma stessa e non coinvolge alcun fornitore esterno.

Le comunicazioni all'estero seguono gli art. 16 e 17 LPD: gli Stati dello Spazio economico europeo figurano nell'elenco degli Stati con protezione adeguata del Consiglio federale (all. 1 OPDa), per cui l'hosting nell'UE non richiede garanzie supplementari. Per gli accessi dagli Stati Uniti ci basiamo sulle clausole tipo riconosciute dall'IFPDT (art. 16 cpv. 2 lett. d LPD) oppure sullo Swiss-U.S. Data Privacy Framework, ove il fornitore vi abbia aderito.

Domande sulla sicurezza?

Scriva a security@justparity.com oppure compili il modulo qui sotto.

Domande sulla sicurezza

Descriva la sua richiesta oppure utilizzi direttamente security@justparity.com per la segnalazione responsabile di vulnerabilità.