VallaurySicurezza e segnalazione di vulnerabilità
Ultimo aggiornamento: 2 ottobre 2026
Vallaury è costruito partendo da un principio: i dati degli studenti restano sotto il nostro controllo. Il server è nostro, in Italia; non ci sono pubblicità, tracker o profilazione; prima che un testo arrivi a un modello di intelligenza artificiale esterno, un rilevatore che gira sul nostro server toglie nomi e identificativi. Questa pagina dice come proteggiamo i dati e come segnalarci, in modo sicuro, un problema.
1. Come proteggiamo i dati
- Server di proprietà del Titolare, in provincia di Cuneo (Italia). Gli appunti, i compiti, i messaggi e le fonti di studio non vengono caricati su servizi di archiviazione di terzi.
- Nessuna pubblicità e nessun tracker. Usiamo solo i cookie tecnici necessari (sessione e simili); nessuno strumento di analisi o profilazione di terzi.
- Filtro dei dati personali prima di ogni modello esterno. Nomi, email, telefoni, IBAN, codici fiscali e altri identificativi sono sostituiti da segnaposto prima dell'invio e rimessi al loro posto solo sul nostro server. Dettagli nella pagina L'assistente e l'intelligenza artificiale.
- Accesso senza password da ricordare: passkey, codice via email o Google. Le sessioni sono opache, registrate sul server e revocabili; il cookie è httpOnly, secure e same-site.
- Difese del browser: Content-Security-Policy restrittiva e intestazioni di sicurezza su ogni risposta.
- Moderazione delle immagini sul nostro server: nessuna foto lascia la macchina per essere controllata.
- Limiti di frequenza sugli accessi e sulle azioni sensibili; le richieste sui propri dati attendono 72 ore e usano collegamenti monouso.
- Registro di audit delle azioni sensibili e copie di sicurezza giornaliere.
- Minimizzazione: dell'indirizzo IP conserviamo solo una sigla irreversibile, per 8 giorni.
2. Segnalare una vulnerabilità
Se pensi di aver trovato un problema di sicurezza, scrivici a [email protected] con oggetto "Sicurezza". Il file standard è disponibile in /.well-known/security.txt. Scrivi in italiano o in inglese e indica: cosa hai trovato, dove, come riprodurlo e, se vuoi, come citarti.
- Conferma di ricezione entro 3 giorni lavorativi.
- Prima valutazione entro 10 giorni; ti teniamo aggiornato fino alla correzione.
- Divulgazione coordinata: ti chiediamo di non rendere pubblico il problema finché non è risolto; ti citiamo volentieri tra chi ci ha aiutato, se lo desideri.
3. Regole di buona fede
Non intraprenderemo iniziative legali contro chi agisce in buona fede, entro questi limiti: non accedere a dati di altre persone oltre il minimo necessario a dimostrare il problema, non modificare o cancellare dati, non degradare il servizio (niente attacchi di saturazione), non usare phishing o ingegneria sociale su utenti e docenti, e comunicarci subito ciò che trovi. Non è attivo un programma di ricompense in denaro.
4. Se qualcosa va storto
Se una violazione dei dati personali dovesse accadere, la gestiamo con una procedura scritta: contenimento, valutazione del rischio, notifica al Garante entro 72 ore quando richiesta (art. 33 GDPR) e comunicazione alle persone coinvolte quando il rischio è elevato (art. 34).