Politica di sicurezza

Ultimo aggiornamento: marzo 2026

Questo documento è una traduzione. In caso di discrepanze, prevale la versione in portoghese.

Per TrenT Fly la sicurezza dei dati dei nostri utenti è una priorità. La presente Politica descrive le misure tecniche e organizzative che adottiamo per proteggere le tue informazioni.

1. Crittografia e comunicazione sicura

  • HTTPS/TLS: tutte le comunicazioni tra il tuo browser e i nostri server sono protette da crittografia TLS.
  • Certificati SSL: utilizziamo certificati SSL validi e aggiornati, con rinnovo automatico.
  • Cifratura delle password: le password sono conservate con algoritmi di hash sicuri (bcrypt).
  • Dati sensibili: chiavi API e token sono conservati come variabili d'ambiente cifrate, mai nel codice sorgente.

2. Archiviazione sicura dei dati

  • Database PostgreSQL: dati archiviati in istanze gestite con accesso limitato e connessioni cifrate (SSL).
  • Isolamento dei dati: i dati dei diversi servizi sono mantenuti in database separati.
  • Controllo degli accessi: accesso al database limitato ai servizi autorizzati, con credenziali univoche.
  • Dati di pagamento: le informazioni finanziarie sono elaborate da partner certificati (Stripe e Mercado Pago), con certificazione PCI-DSS.

3. Autenticazione e controllo degli accessi

  • Autenticazione sicura: l'accesso richiede credenziali valide, con protezione contro i tentativi di forza bruta.
  • Sessioni protette: sessioni gestite con token sicuri e scadenza automatica.
  • Protezione delle pagine: tutte le pagine con dati personali richiedono un'autenticazione preventiva.
  • Principio del privilegio minimo: ogni componente dispone solo delle autorizzazioni strettamente necessarie.

4. Protezione dagli attacchi

Seguiamo le migliori pratiche raccomandate da OWASP per proteggere la Piattaforma:

  • SQL injection: utilizziamo query parametrizzate e ORM.
  • Cross-Site Scripting (XSS): i contenuti dinamici vengono sanificati prima di essere visualizzati.
  • CSRF: moduli e richieste sensibili sono protetti con token CSRF.
  • Rate limiting: limiti di richieste per IP per prevenire attacchi di forza bruta.
  • Validazione degli input: tutti i dati ricevuti vengono validati e sanificati.
  • Intestazioni di sicurezza: configuriamo intestazioni HTTP (CSP, X-Frame-Options, HSTS) per mitigare gli attacchi.

5. Backup e ripristino dei dati

  • Backup automatici: eseguiamo backup regolari del database.
  • Ridondanza: backup conservati in una posizione geograficamente separata dai server di produzione.
  • Test di ripristino: eseguiamo test periodici per garantire l'integrità dei dati.
  • Conservazione dei backup: conservati per un periodo adeguato a consentire il ripristino in diversi momenti.

6. Monitoraggio e rilevamento

  • Monitoraggio continuo: sistemi monitorati 24/7 per rilevare attività anomale.
  • Log di audit: registrazioni dettagliate degli accessi e delle operazioni critiche.
  • Avvisi automatici: i sistemi di allerta avvisano il team tecnico in caso di eventi di sicurezza.
  • Analisi delle vulnerabilità: verifiche di sicurezza periodiche per individuare e correggere le vulnerabilità.

7. Risposta agli incidenti di sicurezza

Disponiamo di un piano di risposta agli incidenti che comprende:

  • Identificazione: rilevamento rapido e valutazione della portata e dell'impatto.
  • Contenimento: misure immediate per contenere l'incidente.
  • Eliminazione: rimozione della causa principale dell'incidente.
  • Ripristino: ritorno dei sistemi al normale funzionamento.
  • Notifica: in caso di incidente rilevante, informeremo l'ANPD e gli interessati coinvolti, in conformità con la LGPD (art. 48).
  • Analisi post-incidente: revisione completa per introdurre miglioramenti.

8. Aggiornamenti e manutenzione

  • Aggiornamenti software: dipendenze e librerie mantenute aggiornate con le più recenti patch di sicurezza.
  • Revisione del codice: tutto il codice viene revisionato prima di essere rilasciato in produzione.
  • Ambienti separati: ambienti di sviluppo, test e produzione separati.

9. Segnalare vulnerabilità

Se individui una vulnerabilità di sicurezza, ti chiediamo di segnalarcela in modo responsabile:

Quando segnali una vulnerabilità, ti chiediamo di:

  • Descrivere la vulnerabilità nel modo più dettagliato possibile.
  • Indicare i passaggi per riprodurre il problema, se applicabile.
  • Non sfruttare la vulnerabilità oltre quanto necessario per dimostrarla.
  • Non divulgare pubblicamente la vulnerabilità prima che abbiamo avuto modo di correggerla.

Ci impegniamo ad analizzare tutte le segnalazioni e a rispondere in tempi rapidi. Grazie per contribuire a rendere TrenT Fly più sicuro.

10. Contatti

Per domande o dubbi sulla sicurezza, contattaci:

TrenT Bear

Pronto a viaggiare a meno?

Abbonati a TrenT e inizia a risparmiare sui tuoi viaggi.

Abbonati a TrenT