Strutture ricettive e infrastrutture
Questa pagina descrive, oltre alle informazioni legali (art. 6-III LCEN) e l'informativa sulla privacy (art. 28 e 32 GDPR), l'infrastruttura tecnica su cui il test.gode. fr sito è basato e le misure di sicurezza implementate.
Articolo 1 — Host e posizione
Associazione E-Cosplay, tramite il suo servizio ENUM — Association loi 1901, 42 rue de Saint-Quentin, 02800 Beautor. SIREN : 943 121 517 · RNA : W022006988 · Codice APE/NAF : 93.29Z — Contatto: [email protected].
Server affittati da OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, Francia (RCS Lille Métropole 424 761-419), situato in Francia.
Il sito, le sue API e tutti i dati che elabora (conti clienti, ordini, richieste di garanzia, messaggi) sono ospitati esclusivamente in Francia, in data center situati sul territorio dell'Unione Europea e sottoposti al GDPR. Nessun dato viene memorizzato al di fuori dell'Unione europea.
Articolo 2 — Sicurezza commerciale
Tutti gli scambi sono crittografati in HTTPS (TLS 1.2 minimo, TLS 1.3 preferito); la connessione non crittografata viene reindirizzata e la politica HSTS (HTTP Strict Transport Security) richiede la crittografia del browser per qualsiasi successiva visita.
Intestazioni di sicurezza smontate: Contenuto-Sicurezza-Polizia, X-Content-Type-Opzioni (anti-sniffing), Referrer-Policy, X-Frame-Opzioni e frame-ancestors (protezione contro il click dirottamento), Permissioni-Policy.
I cookie di sessione sono firmati (HMAC), contrassegnati da HttpOnly, Secure e SameSite; le password accreditate sono memorizzate in forma tritata e salata; lo spazio di amministrazione è isolato su un percorso separato, protetto da una breve sessione (12 ore) e da un cookie strettamente limitato. I prezzi e i totali sono ricalcolati sul lato server di ogni ordine, i moduli e le API sono limitati in frequenza (abuso di protezione), e le pagine di ordine, account e amministrazione sono escluse dall'indicizzazione e dalla cache.
Articolo 3 — Disponibilità e salvaguardia
L'applicazione è containerizzata e supervisionata; i servizi vengono riavviati automaticamente in caso di incidente. I dati (ordini, account, garanzie, documenti PDF) sono soggetti a backup regolari, crittografati e memorizzati su un mezzo separato situato in Francia, con la ritenzione che consente il ripristino in caso di disastro. I componenti software sono aggiornati e i registri di accesso sono conservati per 12 mesi per scopi di sicurezza.
Articolo 4 — Pagamento
I pagamenti delle carte sono elaborati da Systempay, soluzione di pagamento di Lyra Network SAS (fornitore di servizio di pagamento approvato, certificato PCI-DSS livello 1), per conto di Banque Populaire, banca SAS Godé. I dati della carta vengono inseriti esclusivamente nella pagina di pagamento ospitata da Lyra; nessun dato della carta viene trasmesso o memorizzato sui nostri server. Le transazioni sono soggette a una forte autenticazione 3D Secure (DSP2) e il risultato del pagamento viene trasmesso al nostro server tramite notifica firmata (IPN), verificata prima di qualsiasi conferma dell'ordine.
Articolo 5 — Subappaltatori e fornitori tecnici
Associazione E-Cosplay, tramite il suo servizio ENUM – progettazione, hosting, funzionamento e manutenzione del sito (Francia).
OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix — Noleggio di server e data center (Francia).
Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Lussemburgo — consegna di e-mail transazionali tramite Amazon SES, regione Europa (Paris, eu-west-3). Solo le e-mail (indirizzo del destinatario e del contenuto del messaggio) passano attraverso questo servizio; nessun dato viene mantenuto da AWS al di là del routing e dei registri tecnici.
Lyra Network SAS, 109 rue de l'Innovation, 31670 Labège — piattaforma di pagamento Systempay (Francia).
La Poste SA — servizio Colissimo, 9 rue du Colonel Pierre Avia, 75015 Parigi — consegna pacchi, generazione di etichette e tracciamento (Francia e Unione Europea).
E-Cosplay e-sign (E-Cosplay (ENUM)) — firma elettronica, timbratura del tempo e revisione dei certificati di garanzia (con sede in Francia).
Ogni subappaltatore è vincolato da un contratto conformemente all'articolo 28 del GDPR e fornisce garanzie sufficienti per l'attuazione di adeguate misure tecniche e organizzative.
Articolo 6 — Trasferimenti all'esterno dell'Unione europea
Nessun trasferimento di dati al di fuori dell'Unione Europea viene effettuato nell'attuale funzionamento del sito. I fornitori stabiliti nell'Unione sono soggetti al GDPR; Se uno di essi dovesse utilizzare un subappaltatore successivo situato in un paese terzo, il trasferimento sarebbe regolato da una decisione di adeguatezza o dalle clausole contrattuali standard della Commissione europea (articoli da 44 a 46 GDPR).
Articolo 7 — Gestione degli incidenti e segnalazione delle violazioni
SAS Godé e i suoi subappaltatori hanno implementato una procedura per il rilevamento, la qualificazione e il trattamento degli incidenti di sicurezza. In caso di violazione dei dati personali, la SAS Godé notifica al CNIL entro 72 ore dal suo divenire consapevole, quando è probabile che crei un rischio per i diritti e le libertà delle persone (art. 33 GDPR) e informi le persone interessate al più presto possibile quando tale rischio è elevato (art. 34 GDPR). Il registro delle violazioni è tenuto a norma dell'articolo 33.5.
Articolo 8 — Rapporto di vulnerabilità
Chiunque trovi una violazione di sicurezza sul sito è invitato a segnalarlo in modo responsabile a [email protected] o [email protected], senza sfruttarlo o divulgare i dati. Ai sensi dell'articolo L2321-4 del Codice di Difesa, tale approccio bona fide può essere indirizzato ad ANSSI. Contatto tecnico: [email protected].