Sicurezza · Architettura tecnica

La sicurezza di Securoo,
spiegata senza omissioni.

Questa pagina è pensata per CISO, DPO, responsabili compliance e professionisti che valutano Securoo con la cautela che merita. Niente promesse vaghe: architettura reale, decisioni firmate e le ragioni dietro ogni scelta tecnica.

Cifratura client-side
AES-256 (GCM)
Chiavi identità
RSA-OAEP 2048
Modello
Zero-knowledge
Cifratura zero-knowledge

Le chiavi non passano mai dai nostri server.

La cifratura avviene direttamente nel tuo browser o app mobile, prima che qualsiasi dato lasci il tuo dispositivo. Securoo non può decifrare né leggere i tuoi file — né in caso di ordine giudiziario, né in caso di violazione della sicurezza.

Ogni utente ha la sua coppia di chiavi

All'attivazione di Securoo si generano un login con hash+salt e una coppia di chiavi RSA-OAEP 2048-bit univoca. I dati restano legati crittograficamente al proprietario legittimo. Nessun altro può accedere, neanche Securoo.

Recovery Key mnemonica

All'attivazione di Securoo Business si genera una Recovery Key mnemonica. Permette di recuperare l'accesso senza indebolire la cifratura né cedere il controllo a terzi. La sovranità sui tuoi dati è totale.

  1. 1

    Il file viene diviso in chunks cifrati localmente con chiavi AES-256 casuali.

  2. 2

    Ogni chiave AES viene cifrata e firmata con la tua chiave RSA-OAEP 2048-bit privata.

  3. 3

    Solo i chunks cifrati e le chiavi cifrate arrivano ai nostri server — mai testo in chiaro.

  4. 4

    Per decifrare, il tuo dispositivo usa la tua chiave privata. Securoo non la possiede.

100%
infrastruttura europea.
Sovranità dei dati

Infrastruttura europea. Server e archiviazione sono ospitati da OVH in Francia; la copia di backup immutabile è in Germania. Le email transazionali girano sul nostro server di posta. Due fornitori sono fuori dalla UE e li nominiamo: Stripe (pagamenti) e Twilio (importazione WhatsApp, solo se la attivi). Nessuno dei due può leggere i tuoi documenti — nessuno può.

Il tuo studio è davvero protetto dal Garante? Rispondi a 5 domande e ottieni una diagnosi di compliance GDPR in 3 minuti. Senza registrazione.
Fai il test gratuito
Tracciabilità e audit

Ogni accesso, registrato.

Ogni operazione su un documento è registrata con l'utente, l'indirizzo IP, il dispositivo e l'ora esatta. Nelle pratiche con firma si va oltre: ogni evento è concatenato al precedente con un hash SHA-256, così nessun record può essere alterato o rimosso senza spezzare la catena — e la catena viene ricalcolata ogni volta che viene visualizzata.

  • Apertura e download di file con IP, dispositivo e timestamp
  • Modifiche ai permessi e link di condivisione, creati e revocati
  • Documenti firmati a mano legati all'impronta SHA-256 del file esatto
  • Certificato di tracciabilità scaricabile (PDF) che chiunque può riverificare in autonomia
FileUtenteAzione
Contratto-Bianchi-2025.pdf [email protected] oggi, 09:14 Visualizzazione
Procura-Conti-Greco.pdf [email protected] oggi, 08:52 Firma
Memoria-Difesa-Q1-2025.docx [email protected] ieri, 17:38 Condivisione
KYC-Esposito-Srl.zip [email protected] ieri, 14:05 Download
Accordo-NDA-Innova-SpA.pdf [email protected] lun, 11:20 Firma

Ogni evento concatenato al precedente con SHA-256 · Log a prova di manomissione, riverificato a ogni visualizzazione

Continuità e backup

I tuoi dati, ridondanti e recuperabili.

Backup in tempo reale su S3 con WORM lock

I tuoi dati vivono su storage S3 ad alta disponibilità in configurazione 3-AZ (99,9999% di resilienza dei dati). In tempo reale il bucket S3 viene replicato su un secondo bucket con Object Lock (WORM) attivo — la copia protetta non può essere alterata né cancellata, per un backup ridondante e a prova di manomissione.

  • 99,9999% di resilienza dei dati — S3 su 3 zone di disponibilità
  • Replica in tempo reale su un bucket con WORM lock (Object Lock)
  • File cancellati recuperabili entro 30 giorni, tramite la nostra assistenza
Pentesting e audit esterni

Sicurezza verificata da terze parti indipendenti.

La sicurezza di Securoo non si basa su autoaffermazioni. Sottoponiamo la piattaforma ad audit esterni periodici condotti da terze parti indipendenti.

Penetration Testing — Cyberglobal

Test periodici eseguiti da Cyberglobal, società di cybersecurity allineata a CREST. Validano la resilienza della piattaforma in scenari di attacco reali.

Whitepaper tecnico

Documento dettagliato su architettura zero-knowledge, flusso di cifratura, gestione delle chiavi RSA-2048 e meccanismi di recupero. Disponibile su richiesta.

Evita sanzioni fino a €20M per inadempimento dell'articolo 32 GDPR. La cifratura end-to-end di Securoo minimizza l'impatto di violazioni di sicurezza e minacce interne, e ti posiziona sopra la soglia di conformità richiesta.
Vuoi consultare il whitepaper tecnico? Il nostro team te lo invia entro 24 ore.
Richiedi il whitepaper

Domande tecniche più specifiche?

Il nostro team tecnico e il nostro DPO sono disponibili per rispondere in dettaglio. Puoi anche iniziare a proteggere il tuo studio oggi stesso — senza carta di credito.