Trust Center

Sicurezza, accessi e protezione dei dati in HotelProfitAI

Questa pagina descrive i controlli pubblicamente dichiarati e separa le misure attive dai lavori ancora in corso. Non attribuisce a 4 BID certificazioni possedute da fornitori terzi.

Stato della pagina: 7 settembre 2026

Controlli dichiarati

Separazione dei tenant

Controlli applicativi e policy RLS limitano query e accessi alle organizzazioni e strutture autorizzate. Ogni hotel opera in un perimetro isolato: nessun dato finanziario è accessibile da tenant diversi.

Autenticazione e ruoli

Le aree applicative verificano sessione, ruolo e perimetro prima di rendere disponibili funzioni e dati. Sono previsti ruoli distinti per super-admin, owner, admin e collaboratori.

Dati finanziari e bancari

I dati bancari, le connessioni open banking, le fatture e i pagamenti sono protetti da policy RLS scoped per company. Nessun dato finanziario è accessibile senza autenticazione.

Segreti e chiavi

Credenziali e chiavi operative sono mantenute fuori dal codice pubblico tramite variabili d'ambiente cifrate. I token delle integrazioni (Fatture in Cloud, banche) sono cifrati a riposo.

Database e migrazioni

Le modifiche strutturali vengono versionate tramite migration tracciate. Accessi e policy RLS sono revisionati separatamente dall'interfaccia applicativa con audit empirici periodici.

Infrastruttura

Applicazione e servizi dati dipendono da fornitori infrastrutturali distinti (Vercel, Supabase) con configurazioni e responsabilità separate. Il deploy avviene tramite pipeline CI/CD controllata.

Incidenti e vulnerabilità

Procedure, controlli e test di ripristino fanno parte del programma di sicurezza e vengono dichiarati conclusi solo con evidenze documentate.

Stato del programma

Attivo

Controlli server-side e RLS

Autorizzazione applicativa e policy dati vengono usate come livelli separati di difesa. Audit empirici periodici verificano l'accesso reale del ruolo anonimo su tutte le tabelle esposte.

Attivo

Versionamento e revisione

Codice e migrazioni sono gestiti tramite repository con revisione delle modifiche prima del deploy in produzione.

Attivo

Isolamento dati finanziari

Bank accounts, connessioni bancarie, payroll, fatture e bilanci sono protetti da policy RESTRICTIVE che impediscono l'accesso anonimo anche in presenza di futuri errori di configurazione.

In corso

Programma HotelProfitAI Security Hardening

Include hardening API, revisione RLS estesa, MFA amministrativa, vulnerability management, incident response e test di ripristino.

In corso

Cifratura token open banking

I token delle connessioni bancarie Tink/open banking sono in fase di migrazione verso storage cifrato a livello di colonna.

Come leggere questa pagina

  • • una misura pianificata non viene presentata come già completata;
  • • le attestazioni dei fornitori non vengono trasferite al prodotto;
  • • configurazione tecnica e obblighi privacy sono documenti distinti;
  • • per il trattamento dei dati personali fa fede l'informativa privacy.

Domande frequenti

Le certificazioni dei fornitori valgono anche per 4 BID?

No. Una certificazione del provider infrastrutturale non equivale automaticamente a una certificazione di 4 BID S.r.l. o di HotelProfitAI.

I miei dati finanziari (fatture, banche, payroll) sono al sicuro?

Sì. Tutte le tabelle contenenti dati finanziari sono protette da policy RLS che impediscono l'accesso senza autenticazione e isolano i dati per company. Sono stati verificati empiricamente con audit di ruolo.

Come vengono gestiti gli accessi tra strutture diverse?

Ogni struttura opera in un perimetro isolato a livello di database. Le funzioni di verifica accesso (user_has_company_access, get_my_company_id) sono SECURITY DEFINER con search_path fisso per prevenire schema injection.

Dove trovo le informazioni sul trattamento dei dati personali?

L'informativa privacy descrive titolare, finalità, basi giuridiche, conservazione e diritti degli interessati.

Hotel Accelerator Suite

Una gestione alberghiera davvero completa