Sicurezza

Aggiornato il 14 settembre 2026

Infrastruttura

Tutta la nostra infrastruttura di servizi si basa su una tecnologia cloud all’avanguardia. Abbiamo deciso consapevolmente di non gestire hardware proprio e rinunciamo completamente a router, bilanciatori di carico, server DNS o server fisici propri. Ci affidiamo invece ai servizi di fornitori cloud leader come Google Cloud, Amazon Web Services e Microsoft Azure. Per soddisfare i severi requisiti della protezione dei dati, prestiamo particolare attenzione a che i nostri servizi siano ospitati su server all’interno dell’Unione europea. Evitiamo consapevolmente l’hosting su server statunitensi, per garantire la massima sicurezza dei dati e la massima conformità. La nostra flessibilità ci consente di rispondere alle esigenze individuali dei nostri clienti. Se necessario, possiamo offrire fornitori specifici o ubicazioni geografiche alternative, sempre nel rispetto delle disposizioni in materia di protezione dei dati e dei requisiti di sicurezza applicabili.

Rete

La sicurezza della nostra rete ha la massima priorità. La nostra architettura comprende più zone di sicurezza che garantiscono una protezione completa dagli accessi non autorizzati. Utilizziamo un cloud privato virtuale (VPC) con rigorose liste di controllo degli accessi di rete (ACL) e rinunciamo a indirizzi IP pubblici. Un elemento chiave della nostra strategia è l’impiego di uno strumento VPN moderno basato su WireGuard, che controlla rigorosamente l’accesso alla nostra infrastruttura: solo gli amministratori verificati possono accedere ai nostri sistemi tramite questa rete sicura. Un firewall avanzato monitora e controlla costantemente il traffico di rete, mentre un rigoroso filtraggio degli indirizzi IP limita ulteriormente l’accesso. Per la protezione dagli attacchi DDoS utilizziamo meccanismi di difesa all’avanguardia. Queste misure complete garantiscono che la nostra rete sia protetta 24 ore su 24 e che le potenziali minacce vengano individuate e respinte tempestivamente.

Crittografia

La protezione dei dati sensibili è un aspetto centrale della nostra strategia di sicurezza. Adottiamo una strategia di crittografia a due livelli per garantire la massima sicurezza. Tutti i dati inviati alla nostra infrastruttura o ricevuti da essa vengono crittografati durante la trasmissione mediante Transport Layer Security (TLS) secondo gli standard di settore più aggiornati. Ciò garantisce che le informazioni siano protette da accessi non autorizzati durante il trasporto. Oltre alla crittografia durante la trasmissione, adottiamo anche una solida crittografia a riposo. Tutti i dati degli utenti, comprese le informazioni sensibili come le password, sono protetti nel nostro database mediante algoritmi di crittografia collaudati e affidabili. Questo doppio livello di protezione garantisce che i tuoi dati siano protetti in modo ottimale in ogni momento, sia durante la trasmissione sia durante l’archiviazione.

Conservazione dei dati

Il nostro approccio alla conservazione e alla cancellazione dei dati è orientato a soddisfare sia i requisiti di legge sia le esigenze individuali dei nostri clienti. Per impostazione predefinita conserviamo i dati per un periodo massimo di 12 mesi. Comprendiamo tuttavia che aziende e settori diversi possono avere requisiti diversi in materia di conservazione dei dati. Offriamo quindi ai nostri clienti criteri di conservazione dei dati su misura. Questi vanno da una conservazione di 1 mese a periodi più brevi come una settimana o un giorno, fino a una conservazione oraria. Per i clienti con requisiti di sicurezza particolarmente elevati offriamo persino l’opzione di una cancellazione immediata dei dati. Alla scadenza del periodo di conservazione stabilito, tutti i dati vengono rimossi in modo completo e irreversibile dalla nostra dashboard e dal nostro server. Attribuiamo grande importanza a trasparenza e controllo: ogni utente ha il diritto di richiedere in qualsiasi momento la cancellazione dei propri dati di utilizzo contattando semplicemente il nostro team di supporto.

Trattamento dei dati

Biem utilizza un’intelligenza artificiale avanzata per lo sviluppo di modelli all’avanguardia. Il nostro approccio al trattamento dei dati e all’addestramento dei modelli si basa sulla trasparenza e sul rispetto della privacy dei nostri utenti. Indipendentemente dal fatto che i nostri clienti utilizzino il pacchetto Elemental, Professional o Enterprise, per tutti vale la stessa regola riguardo all’utilizzo dei dati per l’addestramento dell’IA e lo sviluppo dei modelli. Attribuiamo grande importanza al fatto che l’utilizzo dei dati per l’addestramento dei nostri modelli di IA si basi su una decisione consapevole e informata dei nostri clienti. Per questo l’utilizzo dei dati degli utenti per questo scopo è disattivato per impostazione predefinita. I clienti devono dare esplicitamente il proprio consenso prima che i loro dati o i dati delle loro installazioni vengano utilizzati per l’addestramento di modelli di IA.

Questo approccio garantisce che i nostri clienti mantengano il pieno controllo sui propri dati e possano decidere autonomamente se contribuire allo sviluppo delle nostre tecnologie di IA. Ci assicuriamo che questo processo sia trasparente e facilmente comprensibile per i nostri clienti, così che possano prendere una decisione ponderata. Questo modo di procedere sottolinea il nostro impegno per la protezione dei dati e rispetta al tempo stesso il desiderio di molti clienti di contribuire allo sviluppo di soluzioni di IA innovative.

Continuità

Garantire la continuità operativa e una strategia efficace di ripristino di emergenza sono aspetti centrali della nostra filosofia aziendale. Ci affidiamo a un solido sistema di backup regolari di tutti gli asset critici. Per garantire l’affidabilità e la rapidità del nostro processo di ripristino, eseguiamo test di ripristino a intervalli regolari. Questa pratica ci consente di garantire un rapido ripristino in caso di evento imprevisto e di ridurre al minimo i potenziali tempi di inattività. La sicurezza dei tuoi dati è sempre al primo posto: tutti i nostri backup sono crittografati a riposo, per garantirne la riservatezza anche nell’improbabile caso di un accesso non autorizzato ai dati di backup.

Sicurezza delle applicazioni

La sicurezza delle nostre applicazioni ha per noi la massima priorità. Adottiamo meccanismi di protezione avanzati, sviluppati a livello enterprise, per proteggere in modo completo la nostra infrastruttura e i dati dei nostri clienti. Il nostro sistema di sicurezza offre una solida protezione dagli attacchi DDoS (Distributed Denial of Service) e funge al tempo stesso da potente Web Application Firewall (WAF). Questa tecnologia ci consente di individuare rapidamente e mitigare efficacemente gli attacchi ai nostri carichi di lavoro basati sul cloud e alle macchine virtuali. Una caratteristica particolare del nostro approccio alla sicurezza è l’impiego dell’apprendimento automatico. Questo meccanismo di protezione adattivo ci consente di individuare e bloccare in tempo reale gli attacchi DDoS di livello 7, restando sempre un passo avanti.

Attribuiamo particolare importanza alla mitigazione dei 10 principali rischi identificati da OWASP (Open Web Application Security Project). Il nostro sistema di sicurezza protegge i nostri carichi di lavoro sia on-premise sia nel cloud da queste minacce alla sicurezza più frequenti e critiche. Inoltre abbiamo implementato una gestione avanzata dei bot. Questa utilizza tecnologie moderne di rilevamento dei bot per prevenire le frodi sui dispositivi edge e garantire l’integrità dei nostri servizi. Grazie a queste misure di sicurezza complete ci assicuriamo che le nostre applicazioni e i dati dei nostri clienti siano protetti nel miglior modo possibile. Restiamo sempre vigili e adattiamo costantemente le nostre strategie di sicurezza, per restare un passo avanti rispetto alle minacce in continua evoluzione del mondo digitale.

Sviluppo

I nostri processi di sviluppo seguono rigorosi criteri di sicurezza e best practice orientate ai principali framework di sicurezza come OWASP Top 10 e SANS Top 25. Questo orientamento ci consente di individuare e correggere tempestivamente le potenziali vulnerabilità, garantendo il massimo livello di sicurezza nei nostri prodotti. Il nostro team di sviluppo segue corsi di formazione regolari per essere sempre informato sulle più recenti minacce alla sicurezza e sui meccanismi di difesa. Questa formazione continua ci permette di integrare la sicurezza nei nostri prodotti fin dalle fondamenta e di reagire in modo proattivo alle nuove sfide. Adottiamo verifiche di sicurezza a più livelli nel nostro processo di sviluppo, tra cui code review in cui sviluppatori esperti controllano il codice alla ricerca di vulnerabilità.

Inoltre utilizziamo strumenti automatizzati per i test statici e dinamici di sicurezza delle applicazioni (SAST e DAST), per individuare potenziali vulnerabilità nel codice e nell’applicazione in esecuzione. Le nostre dipendenze vengono aggiornate regolarmente e verificate rispetto a vulnerabilità note, per assicurarci di non utilizzare componenti vulnerabili nel nostro software. Eseguiamo inoltre test di penetrazione automatizzati e ogni anno incarichiamo esperti di sicurezza esterni di eseguire test di penetrazione manuali completi delle nostre applicazioni. Questo approccio olistico allo sviluppo sicuro ci consente di migliorare continuamente la sicurezza dei nostri prodotti e di rafforzare la fiducia dei nostri clienti nelle nostre soluzioni.

Sicurezza degli utenti

La sicurezza e la comodità dei nostri utenti sono al centro della nostra strategia di autenticazione. Offriamo soluzioni avanzate di Single Sign-On (SSO) che consentono agli utenti di accedere ai nostri servizi in modo sicuro e comodo. Per i nostri clienti Enterprise mettiamo a disposizione opzioni SSO che possono essere integrate senza soluzione di continuità nei loro sistemi di gestione delle identità esistenti. Ciò non solo aumenta la sicurezza grazie all’uso di meccanismi di autenticazione centralizzati, ma migliora anche l’esperienza utente, eliminando la necessità di password multiple. Il nostro sistema di autenticazione è progettato per soddisfare gli standard di sicurezza moderni e al tempo stesso essere abbastanza flessibile da adattarsi alle esigenze e alle preferenze specifiche dei nostri diversi gruppi di utenti. Implementando metodi di autenticazione avanzati rafforziamo non solo la sicurezza della nostra piattaforma, ma miglioriamo anche l’efficienza complessiva e la facilità d’uso del nostro sistema.

Conformità

In qualità di fornitore svizzero attribuiamo la massima importanza al rispetto delle disposizioni nazionali e internazionali in materia di protezione dei dati. Il nostro quadro di conformità si basa principalmente sulla Legge federale svizzera sulla protezione dei dati (LPD). Al tempo stesso soddisfiamo i requisiti del Regolamento generale europeo sulla protezione dei dati (RGPD/GDPR). Abbiamo adeguato con cura i nostri processi, criteri e misure tecniche ai requisiti sia della LPD sia del RGPD. Ciò garantisce una protezione completa dei dati personali e la tutela dei diritti estesi degli interessati secondo entrambe le leggi.

Le nostre misure comprendono una maggiore trasparenza nel trattamento dei dati, requisiti di consenso rigorosi e diritti estesi di accesso, cancellazione e portabilità dei dati. Oltre a questi obblighi di legge lavoriamo al conseguimento di ulteriori importanti certificazioni. Siamo in procinto di raggiungere la conformità SOC 2 Type II e di ottenere la certificazione ISO 27001. Questi standard riconosciuti a livello internazionale sottolineano il nostro impegno per la sicurezza delle informazioni, la disponibilità, l’integrità del trattamento e la riservatezza.

Il nostro approccio multilivello alla conformità, che include standard nazionali, europei e internazionali, dimostra il nostro instancabile impegno per la protezione dei dati dei nostri clienti. Puntiamo non solo a soddisfare i requisiti minimi di legge, ma ad adottare le best practice in materia di protezione dei dati e sicurezza delle informazioni. Con questo approccio completo rafforziamo la fiducia dei nostri clienti nella nostra capacità di proteggere le loro informazioni sensibili con la massima cura e nel rispetto dei più rigorosi standard legali ed etici.

Sicurezza dei pagamenti

La gestione sicura delle informazioni di pagamento dei nostri clienti ha per noi la massima priorità. Per garantire il massimo livello di sicurezza, abbiamo deciso di esternalizzare l’elaborazione di tutti gli strumenti di pagamento a Stripe, un fornitore leader di infrastrutture di pagamento certificato come PCI Level 1 Service Provider. Questa certificazione rappresenta il più alto standard di sicurezza nel settore delle carte di pagamento. Con questa esternalizzazione ci assicuriamo che i dati finanziari sensibili dei nostri clienti siano trattati con la massima cura e nel rispetto dei più rigorosi protocolli di sicurezza. Un vantaggio essenziale di questo approccio è che noi stessi non raccogliamo né conserviamo alcuna informazione di pagamento.

Ciò riduce considerevolmente il rischio di violazioni dei dati e ci esonera dai complessi obblighi PCI DSS che comporterebbe l’elaborazione diretta dei dati delle carte di credito. La solida infrastruttura di sicurezza di Stripe comprende tecnologie di crittografia avanzate, audit di sicurezza regolari e un monitoraggio continuo, per prevenire frodi e accessi non autorizzati. Grazie all’uso di questi servizi altamente specializzati possiamo concentrarci sulle nostre competenze chiave e al tempo stesso garantire ai nostri clienti il massimo livello di sicurezza nelle loro transazioni finanziarie. Raccomandiamo ai nostri clienti di informarsi sulle dettagliate pratiche di sicurezza di Stripe, per comprendere a fondo le misure che proteggono i loro dati di pagamento.

Accesso dei collaboratori

La gestione responsabile dei dati dei clienti inizia dai nostri collaboratori. Abbiamo implementato rigorose procedure interne che limitano fortemente l’accesso di collaboratori o amministratori ai dati degli utenti. Queste misure servono a proteggere la privacy dei nostri clienti e a ridurre al minimo il rischio di accessi non autorizzati ai dati. La nostra gestione degli accessi si basa sul principio del privilegio minimo, il che significa che i collaboratori possono accedere solo ai dati e ai sistemi strettamente necessari per il loro ruolo specifico. In casi eccezionali, ad esempio per l’assistenza clienti, possono essere concessi accessi limitati, ma solo dopo una rigorosa procedura di autorizzazione e con una registrazione accurata di tutte le attività.

Per un’ulteriore protezione utilizziamo metodi di autenticazione avanzati come l’autenticazione a due fattori per tutti gli accessi dei collaboratori. Ogni collaboratore che ottiene l’accesso a sistemi o dati sensibili deve prima completare una formazione approfondita su protezione dei dati e sicurezza delle informazioni. Inoltre tutti i nostri collaboratori, al momento dell’ingresso in azienda, sottoscrivono un rigoroso accordo di riservatezza e non divulgazione. Questo accordo li obbliga legalmente a proteggere le informazioni sensibili dei nostri clienti e a trattarle in modo riservato. Audit e verifiche regolari assicurano che questi criteri vengano rispettati e che i diritti di accesso siano sempre aggiornati e adeguati. Con queste misure di sicurezza a più livelli creiamo una cultura aziendale in cui la protezione dei dati dei clienti non è solo una prescrizione, ma una responsabilità profondamente radicata in ogni singolo collaboratore.

Impegno

Le misure e le pratiche di sicurezza illustrate in questo documento costituiscono il fondamento del nostro instancabile impegno per la protezione dei tuoi dati e l’integrità dei nostri servizi. Dalla solida sicurezza dell’infrastruttura fino a rigorosi standard di sviluppo, adottiamo un approccio olistico alla cybersicurezza. Comprendiamo che nel mondo digitale la sicurezza non è un compito una tantum, ma un processo continuo. Per questo ci impegniamo a verificare, aggiornare e migliorare costantemente le nostre pratiche di sicurezza, per stare al passo con le minacce in evoluzione.

Il nostro impegno va oltre il semplice rispetto delle norme, puntiamo a essere leader del settore in materia di protezione dei dati e sicurezza delle informazioni. Invitiamo i nostri clienti a porre domande, esprimere dubbi e confrontarsi attivamente con noi sui temi della sicurezza. Trasparenza e fiducia sono i pilastri delle nostre relazioni, e ci impegniamo costantemente a rafforzarle.

Utilizzando tecnologie all’avanguardia, seguendo criteri rigorosi e promuovendo una cultura della sicurezza in tutta la nostra azienda, lavoriamo instancabilmente per offrirti il massimo livello di protezione e affidabilità. La tua fiducia è il nostro bene più prezioso, e facciamo di tutto per meritarla ogni giorno. Insieme costruiamo un futuro digitale più sicuro.

Contatti

Se hai domande sulla sicurezza, per favore contattaci.

Una nuova era per il retail.