Sunset Docs è progettato per ridurre le copie non necessarie e limitare il tempo in cui i file attivi restano disponibili. Questa pagina descrive i controlli adottati e i loro limiti pratici. Non è una certificazione né una garanzia che ogni minaccia possa essere evitata.
1. Responsabilità condivisa
Sunset Docs protegge il servizio e i dati che tratta. I clienti restano responsabili di avere un motivo lecito per raccogliere ogni documento, scegliere una data di eliminazione adeguata, controllare i membri dello spazio di lavoro e proteggere le copie scaricate o conservate fuori dal servizio.
L'uso di Sunset Docs non rende di per sé il cliente conforme al GDPR o a un altro requisito legale o di settore.
2. Account e accesso allo spazio di lavoro
Ogni richiesta di un documento viene verificata rispetto all'appartenenza dell'utente autenticato allo spazio di lavoro. I proprietari controllano l'accesso dei membri e i permessi di download degli originali. La verifica in due passaggi è disponibile per ogni account ed è richiesta all'accesso dopo essere stata attivata.
Le password vengono sottoposte a hashing con Argon2id. Le sessioni scadono dopo sette giorni e usano cookie Secure e SameSite, protezione CSRF e revoca lato server. Il ripristino della password revoca le sessioni esistenti.
3. Crittografia e archiviazione
L'applicazione cifra originali, anteprime e copie generate con AES-256-GCM prima dell'archiviazione. Ogni documento ha una propria chiave dati, incapsulata separatamente con la chiave principale del servizio.
Gli oggetti cifrati attivi sono ospitati su infrastruttura privata Hetzner e replicati in un bucket Cloudflare R2 privato. Non si usano URL pubblici degli oggetti e i percorsi di archiviazione non contengono nomi file dei clienti. TLS protegge i dati in transito.
4. Ricezione dei file e controlli malware
I file supportati vengono verificati in base al contenuto, messi in quarantena e analizzati prima di essere disponibili. I file protetti da password, danneggiati, non supportati o sospetti vengono rifiutati. L'applicazione web non serve i file in quarantena.
L'analisi malware e la convalida riducono il rischio, ma non possono rilevare ogni file dannoso. Un'analisi superata non dimostra che un file sia sicuro o autentico.
5. Limiti del visualizzatore e dei download
La modalità di sola visualizzazione serve immagini generate delle pagine invece del file originale. Le richieste di pagine, stampa e originali usano autorizzazioni firmate di breve durata e intestazioni cache restrittive. Le filigrane identificano l'utente autenticato e l'orario.
Chiunque possa vedere un documento può comunque fotografare o acquisire lo schermo. La stampa può creare un'altra copia. I proprietari possono consentire separatamente il download degli originali.
6. Eliminazione programmata e manuale
Ogni documento ha una data di eliminazione. L'eliminazione programmata o manuale autorizzata rimuove da archiviazione locale e R2 gli originali attivi, le anteprime, i file temporanei di stampa, le chiavi incapsulate, i nomi file, i dati del mittente e altri metadati sensibili.
Un registro minimo senza contenuto resta per 12 mesi. Attesta l'eliminazione, ma non conserva il documento, il nome file o l'identità del mittente.
7. Backup e ripristino
I backup cifrati del database sono isolati dal normale accesso dell'applicazione e scadono entro 30 giorni. Se dati eliminati restano in un residuo protetto, non vengono ripristinati per l'accesso ordinario del cliente e scadono con il backup.
Il ciclo di vita degli oggetti R2 è un limite di sicurezza. Il processo di eliminazione dell'applicazione applica la data esatta di ogni documento.
8. Controlli operativi
L'applicazione opera dietro un reverse proxy, l'archiviazione dei documenti è fuori dalla radice web pubblica e le azioni rilevanti vengono registrate. L'accesso alla produzione è limitato alle persone che ne hanno bisogno per gestire o proteggere il servizio e sono soggette a obblighi di riservatezza.
Le email transazionali non contengono allegati, nomi file, anteprime, identità del mittente o link che concedono accesso ai documenti. Sunset Docs riceve direttamente le email in ingresso e rimuove gli allegati dal trattamento email dopo la ricezione.
9. Incidenti di sicurezza
Indaghiamo sugli incidenti sospetti, conteniamo quelli confermati, conserviamo le prove necessarie e informiamo senza ingiustificato ritardo i clienti interessati quando sono coinvolti dati personali del cliente. Forniamo informazioni per fasi se non sono ancora disponibili tutti i dettagli.
10. Limiti fuori da Sunset Docs
La ricezione via email non può rimuovere copie già presenti nella cartella Inviati, sul server email, in un backup o in un altro sistema esterno. Eliminare un documento da Sunset Docs non elimina copie che un cliente o un'altra persona ha scaricato, stampato, fotografato o conservato altrove.
11. Segnala una vulnerabilità
Invia le segnalazioni a [email protected]. Non includere documenti personali o informazioni dei clienti. Non accedere a dati altrui, interrompere il servizio o usare ingegneria sociale. Se incontri dati di un cliente, fermati e segnala solo le informazioni minime necessarie per indagare.