Fiducia e sicurezza

Ultimo aggiornamento: agosto 2026

Questa pagina riassume come HopToDesk Dashboard è costruito, ospitato e protetto. Vogliamo dare risposte oneste e concrete anziché affermazioni di marketing. Se ti serve qualcosa che non è trattato qui per una valutazione fornitori, scrivici a contact@hoptodesk.com.

Hosting e infrastruttura

HopToDesk Dashboard funziona interamente su infrastruttura cloud gestita di fornitori consolidati. Non gestiamo data center di nostra proprietà.

  • Dashboard, API, database e archiviazione file: una grande piattaforma cloud edge che mantiene la certificazione ISO/IEC 27001 e un report SOC 2 Tipo II a livello di piattaforma. Il database principale si trova negli Stati Uniti.
  • Reti di segnalazione (incontro tra peer) e di relay in tempo reale: Data center certificati ISO/IEC 27001 nell'Unione Europea (Germania) e negli Stati Uniti.

Pubblichiamo la disponibilità in tempo reale della dashboard, del database, della rete di segnalazione e del relay in tempo reale su una pagina di stato pubblica.

Vedi la pagina di stato

Crittografia

  • In transito: tutto il traffico di dashboard, API e client è cifrato con TLS.
  • A riposo: i dati della dashboard (database, archiviazione a oggetti e archiviazione chiave-valore) sono cifrati a riposo a livello di piattaforma.
  • Sessioni remote: le sessioni di controllo remoto tra dispositivi sono cifrate end-to-end.

Autenticazione e controllo degli accessi

  • Le password degli account sono conservate solo come hash con salt, mai in chiaro.
  • Autenticazione a due fattori (TOTP), con codici di ripristino monouso.
  • Passkey (WebAuthn) per l'accesso senza password, accettate al posto di una password e considerate come autenticazione a più fattori.
  • I proprietari dell'account possono richiedere a ogni membro del team di usare l'autenticazione a due fattori o una passkey.
  • Single sign-on tramite OIDC per le organizzazioni.
  • Un elenco di indirizzi IP consentiti che limita gli accessi alla dashboard, le chiamate API e le connessioni in tempo reale agli indirizzi indicati, impostabile per l'intero account o per un singolo membro.
  • Controllo degli accessi basato sui ruoli per i membri del team.
  • Chiavi API con ambito limitato e revocabili per le integrazioni.
  • Un registro di audit dell'attività amministrativa che documenta chi ha fatto cosa, con esportazione in CSV o JSON per l'acquisizione in un SIEM.

I controlli sopra elencati sono disponibili in tutti i piani, incluso quello gratuito. Le policy di accesso condizionale che limitano le connessioni ai dispositivi per IP di origine, orario o paese sono disponibili nel piano Enterprise e MSP.

Protezione dei dispositivi

  • Ogni dispositivo è protetto da una password permanente impostata da te, da una password monouso a rotazione, o da entrambe.
  • Autenticazione a due fattori a livello di dispositivo: un dispositivo può richiedere un codice da un'app di autenticazione prima di ogni sessione. La richiesta è supportata da tutti i client, incluso il client web nel browser.
  • La modalità di approvazione può richiedere che una persona al dispositivo accetti ogni sessione in entrata.
  • L'Accesso facile permette al tuo team di connettersi senza una password condivisa; ogni sessione viene prima autorizzata dal tuo account dashboard e registrata nel log di audit. L'Accesso facile fa parte del piano Business.

Sub-responsabili del trattamento

Per gestire il Servizio ci affidiamo a un numero ristretto di fornitori terzi selezionati. Ciascuno tratta solo i dati necessari alla propria funzione. Questo è il nostro elenco attuale.

Fornitore Finalità Ubicazione Base del trasferimento
Cloudflare, Inc. Hosting della dashboard e delle API, database, archiviazione a oggetti e archiviazione chiave-valore Rete edge globale; database negli Stati Uniti e nell'Unione Europea Clausole contrattuali tipo e quadro UE-USA per la privacy dei dati
Hetzner Online GmbH Reti di signaling (rendezvous tra peer) e di relay in tempo reale Germania e Stati Uniti Trattamento nell'UE; clausole contrattuali tipo per la sede negli Stati Uniti
Brevo SAS E-mail transazionali e di notifica Unione europea Trattamento nell'UE
Zoho Corporation Helpdesk di supporto: ricezione e archiviazione delle email di supporto in arrivo Stati Uniti Clausole contrattuali tipo e quadro UE-USA per la privacy dei dati
Anthropic, PBC Assistente IA e smistamento dei ticket, utilizzati solo se l'account abilita tali funzioni Stati Uniti Clausole contrattuali tipo e quadro UE-USA per la privacy dei dati

I pagamenti effettuati tramite il checkout del nostro sito sono gestiti da Link, LLC (già Lemon Squeezy LLC), operante come Lemon Squeezy, in qualità di merchant of record. Poiché tale vendita intercorre giuridicamente tra lei e loro e non tra lei e noi, per l'operazione di pagamento agiscono come titolare autonomo del trattamento e non come nostro sub-responsabile, e si applicano le loro condizioni sulla privacy. Se invece ha un contratto con fatturazione, viene fatturato direttamente da Begonia Holdings LLC e paga tramite bonifico bancario: la vendita intercorre quindi con noi, conserviamo i suoi dati di fatturazione in qualità di titolari delle nostre scritture commerciali e le banche che trasferiscono i fondi agiscono come titolari autonomi in base ai propri obblighi di legge. Nessuna delle due modalità interpone un sub-responsabile tra noi e i suoi dati.

Se scegli di accedere con un account Google o Microsoft, quel fornitore ti autentica secondo i propri termini come titolare indipendente e noi riceviamo solo l'indirizzo email e il nome restituiti. I fornitori di accesso sono facoltativi e non sono nostri sub-responsabili.

Informiamo i clienti che hanno stipulato con noi un accordo sul trattamento dei dati con almeno 30 giorni di anticipo prima di aggiungere o sostituire un sub-responsabile. Per essere inseriti in tale elenco di notifica, scriveteci a contact@hoptodesk.com.

Residenza dei dati

Quando crei il tuo account scegli dove vengono archiviati i dati della tua dashboard: negli Stati Uniti o nell'Unione Europea.

Un account creato nella regione UE conserva i dati di account, dispositivi, ticket e configurazione solo su infrastruttura sotto giurisdizione UE, con database, archiviazione file e backup crittografati propri nell'Unione Europea.

Le reti di segnalazione e di relay in tempo reale includono una sede nell'Unione Europea (Germania), ma queste mediano le connessioni e inoltrano il traffico in tempo reale e non conservano in modo persistente contenuti delle sessioni o dati aziendali.

Gli account esistenti restano nella regione degli Stati Uniti. Se hai bisogno di spostare un account nella regione UE, contattaci e lo migreremo.

Il trasferimento di regione è una modifica una tantum per account.

Gli account della regione UE accedono su eu.dashboard.hoptodesk.com.

Certificazioni e conformità

I nostri fornitori di infrastruttura sottostante sono certificati in modo indipendente, come descritto sopra. HopToDesk in sé non possiede attualmente una certificazione indipendente SOC 2 Tipo II o ISO/IEC 27001. La dashboard include un monitoraggio della prontezza alla conformità destinato alla tua autovalutazione interna; è uno strumento di autovalutazione, non un'attestazione di terze parti. Saremo lieti di compilare questionari di sicurezza ragionevoli nell'ambito della tua valutazione fornitori.

Entità legale

HopToDesk è gestito da Begonia Holdings LLC, una società a responsabilità limitata del Wyoming costituita nel 2020 e registrata per operare in California come LLC estera (numero di entità della California B20260321378). L'indirizzo registrato è 30 N Gould St Ste R, Sheridan, WY 82801, Stati Uniti. I contratti e le fatture dirette sono emessi da Begonia Holdings LLC.

Segnalare un problema di sicurezza

Se ritieni di aver individuato una vulnerabilità di sicurezza, segnalala a contact@hoptodesk.com. Apprezziamo la divulgazione responsabile ed esamineremo tutte le segnalazioni legittime.