Vai al contenuto principale

Centro per la trasparenza e la sicurezza

Questa pagina raccoglie le informazioni verificabili in merito a sicurezza, localizzazione dei dati, tracciati probatori, conservazione e continuità operativa. Descrive ciò che esiste attualmente. Ove una funzionalità o misura non sia ancora presente, viene indicato esplicitamente. Questa pagina non costituisce una certificazione: WaiverKit non possiede attestazioni SOC 2, ISO 27001 o HIPAA.

Misure di sicurezza

  • Tutto il traffico viene instradato tramite protocollo TLS attraverso la rete edge di Cloudflare a monte dei nostri server.
  • L'applicazione e il relativo database PostgreSQL 17 operano su un server gestito direttamente da noi presso Hetzner a Norimberga, in Germania; il database è in ascolto esclusivamente sull'interfaccia di loopback.
  • Le immagini delle firme e i PDF generati sono archiviati su Cloudflare R2; i dump del database vengono copiati su un bucket R2 separato tramite TLS. R2 cifra gli oggetti a riposo; i dump non sono ulteriormente cifrati prima del caricamento.
  • L'autenticazione e la gestione delle sessioni sono affidate a Clerk. I ruoli di team (titolare, membro) sono disponibili nel piano Business; tutti gli altri piani prevedono un unico account titolare.
  • Ogni apposizione di firma registra una voce di controllo con versione del modello, hash del modello, versione del consenso, indirizzo IP e user agent, oltre al record firmato vero e proprio.
  • Ogni deploy è vincolato all'esecuzione della CI dell'esatto commit (type check, lint, suite di test, build di produzione e uno smoke test 5xx), e /api/health segnala il commit arrivato in produzione, così che una pipeline verde e una modifica live siano verificate separatamente.

Dove vengono elaborati i tuoi dati

I sub-responsabili del trattamento corrispondono alla sezione 5 del nostro Accordo sul trattamento dei dati (DPA).

FornitoreFinalitàRegione
Hetzner Online GmbHHosting dell'applicazione e database PostgreSQLNorimberga, Germania (UE)
Cloudflare, Inc.Rete edge, protezione DDoS, object storage R2 per firme, PDF e backup del database (crittografati a riposo da R2)Rete edge globale; bucket R2 nella regione automatica di Cloudflare
ClerkAutenticazione, sessioni, anagrafica utentiStati Uniti
StripePagamenti e fatturazione degli abbonamentiEntità negli Stati Uniti e nell'Unione Europea
Resend (via Amazon SES)Email transazionaliUE (eu-west-1) per il dominio mittente
OpenAIRedazione e traduzione con intelligenza artificiale dei testi dei modelli di liberatoria a partire dal prompt e dalla descrizione dell'attività inviati dall'utente. Le risposte dei firmatari, le firme e i record firmati non vengono mai inviati.Stati Uniti

Cosa contiene un record firmato e cos'è il registro attività

Su ogni piano, compreso il piano Free, ogni liberatoria firmata conserva:

  • Il nome del firmatario e le risposte digitate, esattamente come inviate.
  • La firma (disegnata o digitata) in formato immagine, con l'indicazione se è stata disegnata o digitata.
  • La marcatura temporale del server al momento della firma, l'indirizzo IP del firmatario, lo user agent e la tipologia di dispositivo.
  • Il numero di versione del modello, un hash SHA-256 del modello e un'istantanea del testo giuridico e delle definizioni dei campi visualizzati in quel momento. La successiva modifica del modello non altera il record già firmato.
  • La casella di spunta di consenso alla firma elettronica e la versione del testo di consenso mostrata al firmatario.
  • Un PDF generato contenente il documento e questo blocco probatorio.

Esempio, valori sintetici: firmato 2026-09-14T09:12:41Z · IP 203.0.113.42 · Safari su iPhone · modello v3 · sha256 9f1c…5f7e · consenso esig-v1-2026-04 · firma: disegnata.

Separatamente, il registro attività amministrativo traccia chi ha eseguito ciascuna azione nel tuo account: creazione, modifica o eliminazione di modelli, cambi di piano, cancellazione dell'attività e ogni singola firma. Ogni riga riporta l'autore dell'azione, l'operazione svolta, i campi modificati, l'indirizzo IP e la marcatura oraria.

Esempio, valori fittizi: 2026-09-13T16:04:10Z · [email protected] · template.update · campi modificati: clauses, expiryDays · IP 198.51.100.7.

Il registro attività viene conservato per ogni azienda su qualsiasi piano. È consultabile direttamente dal pannello di controllo (Registro attività) con il piano Business; per gli altri piani, l'assistenza di WaiverKit può estrarlo su richiesta del titolare dell'account.

Cosa non attesta il record: l'identità del firmatario al di là dei dati raccolti (è possibile richiedere una foto facoltativa del documento per ciascun modello), la capacità di agire del firmatario o se le clausole della liberatoria troveranno effettiva applicazione. L'applicabilità è decisa da un tribunale in base alla legge del tuo stato.

Cosa succede ai record quando modifichi il tuo piano

Rilevato direttamente dal codice il 14/09/2026. Le righe rappresentano gli stati dell'account; le colonne indicano le azioni ancora consentite.

Stato dell'accountVisualizzazione record firmatiEsportazione PDF / CSVConservazione recordNei backup
Piano a pagamento attivoPDF su ogni piano; CSV su Pro e Business
Passaggio a Free (cancellato o scaduto)Sì, intero storicoPDF; CSV non più disponibile
Pagamento non riuscito, periodo di tolleranzaCome previsto dal piano
Pagamento non riuscito, periodo di tolleranza terminatoCome previsto dal pianoSì; la creazione di modelli e l'acquisizione di nuove firme sono bloccate fino alla regolarizzazione del pagamento
Attività eliminata dall'utenteNoNo (esporta prima di procedere all'eliminazione: PDF per singola liberatoria, CSV sui piani abilitati o esportazione completa in formato JSON dalle Impostazioni)I record vengono contrassegnati come eliminati e non più serviti; i file vengono accodati per la rimozione da R2Fino alla loro eliminazione tramite la rotazione dei backup (copie giornaliere, settimanali e mensili)
Attività chiusa da WaiverKit (cessazione del servizio)Vedi continuità operativa di seguitoVedi continuità operativa di seguitoVedi continuità operativa di seguitoVedi continuità operativa di seguito

I testi di marketing indicano che i record restano accessibili finché esiste il tuo account, su qualsiasi piano incluso Free. L'eliminazione segue il DPA e le regole di conservazione previste dalla nostra informativa sulla privacy.

Dati sanitari, sui minori e identificativi: cosa può essere raccolto e dove viene archiviato

Ciascuna attività sceglie quali campi inserire nella propria liberatoria. L'editor dei moduli offre campi di testo, email, telefono, data, caselle di spunta, menu a tendina, aree di testo, firma e sigla, oltre a opzioni a livello di modello per contatti di emergenza, foto del documento d'identità e firma di genitori o tutori per i minori. Le domande su allergie, infortuni, gravidanza o farmaci sono normali campi di testo o caselle di spunta configurati direttamente dall'attività.

Categoria di datiChi decide la raccoltaDove viene archiviatoInviato al fornitore di IA
Identità del firmatario (nome, email, telefono, data di nascita, indirizzo)L'attività, per singolo modelloPostgreSQL (Germania)No
Dichiarazioni sullo stato di salute inserite nei campi personalizzatiL'attività, per singolo modelloPostgreSQL (Germania), all'interno del record firmatoNo
Nome, email e grado di parentela del genitore o tutore per un minoreL'attività, se la firma per minori è abilitata (Pro e Business)PostgreSQL (Germania)No
Foto del documento d'identitàL'attività, se richiesta dal modelloCloudflare R2, allegata al record; nessuna verifica automaticaNo
Immagine della firmaSempre raccoltaCloudflare R2No
Descrizione dell'attività e prompt di redazione per AI ComposerL'attività, quando utilizza la redazione o la traduzione tramite IAInviato a OpenAI per generare il testo del modello; non utilizzato per l'addestramento in base ai nostri termini APISì (solo questa categoria)

Conservazione: i record vengono conservati finché l'account esiste e secondo quanto richiesto dalle regole di conservazione nell'informativa sulla privacy. Accesso: il titolare dell'account e, con il piano Business, i membri del team. Il personale di WaiverKit consulta l'account di un'azienda solo per l'assistenza; la lettura da parte del personale di una pagina dell'account o dell'elenco delle liberatorie di quell'account viene registrata nel log delle attività di tale azienda, mentre gli elenchi di assistenza cross-tenant non sono attribuiti a una singola azienda.

Le lingue non corrispondono a giurisdizioni

  • L'interfaccia, la pagina di firma e il sito promozionale sono disponibili in 19 lingue.
  • I testi della liberatoria redatti dall'utente possono essere tradotti nelle stesse 19 lingue; la traduzione è assistita da strumenti automatici e l'utente rimane l'unico responsabile della formulazione del testo.
  • La nostra raccolta di modelli in inglese è redatta per il diritto degli Stati Uniti e segnala gli stati in cui una clausola presenta limitazioni; le pagine dei modelli tradotti adattano le clausole e le note al diritto della giurisdizione principale di ciascuna lingua, con supporto automatico e verifica da parte della nostra pipeline editoriale automatizzata, non da parte di un madrelingua umano. Nessuna versione dispone di una revisione legale per alcuna giurisdizione; la pagina dei modelli e ogni singolo articolo lo indicano chiaramente.
  • Il numero di lingue disponibili non fornisce quindi alcuna indicazione sulla copertura o validità legale.

/waiver-templates

Assistenza ed escalation

Assistenza via email nei giorni feriali, fuso orario di Europe/Zurich (CET, CEST in estate). La maggior parte delle risposte viene fornita entro poche ore durante l'orario lavorativo svizzero, e sempre entro un giorno lavorativo; questa è la nostra prassi, non un livello di servizio contrattuale. Nessun servizio telefonico, nessun presidio continuo 24/7. Un'interruzione del flusso di firma viene presa in carico per prima nel momento stesso in cui il messaggio viene letto.

Pagina contatti e dettagli sulla copertura dell'assistenza

Continuità operativa

  • WaiverKit è gestito da Clashware Sarl, con sede a Losanna, Svizzera, una società di ingegneria fondata da due soci.
  • Backup: viene eseguito un dump del database di produzione quattro volte al giorno (03:00, 09:00, 15:00 e 21:00 UTC), con verifica delle dimensioni, e copiato tramite TLS su un bucket Cloudflare R2 separato con conservazione giornaliera, settimanale e mensile (7, 28 e 365 giorni). R2 cifra gli oggetti a riposo; non è presente un'ulteriore cifratura lato client dei dump.
  • Il ripristino viene regolarmente simulato: il primo giorno di ogni mese viene eseguita una procedura di ripristino automatizzata che carica l'ultimo dump in un database di prova temporaneo, verificando tabelle e righe. L'ultima simulazione del 01/09/2026 ha ripristinato con successo il database di WaiverKit (18 tabelle).
  • Puoi trasferire i tuoi dati ed esportarli in qualsiasi momento: PDF per ciascuna liberatoria su ogni piano, CSV su Pro e Business, ed esportazione completa in formato JSON dell'account dalle Impostazioni.
  • Nell'eventualità in cui il servizio venisse interrotto definitivamente, i titolari degli account verrebbero avvisati via email con una finestra temporale per l'esportazione dei dati prima della chiusura. I nostri termini contrattuali non specificano ancora la durata di tale finestra; fino ad allora, considera quanto sopra come la nostra intenzione dichiarata e non come un impegno vincolante.

Contratti e informative