Sicurezza

    Aggiornato il: 2026-08-12

    Segnalare una vulnerabilità

    Scrivi a support@scanchess.com con «Security» nell’oggetto. Descrivi come riprodurla e che cosa permette di fare. Rispondiamo entro 3 giorni lavorativi e ti comunichiamo l’esito quando è corretta.

    Non intraprenderemo azioni legali contro la ricerca in buona fede, a patto che tu non acceda, modifichi o estragga dati altrui, non esegua test di denial-of-service o di spam e ci lasci il tempo di correggere prima di divulgare. Non esiste un programma di ricompense a pagamento, ma se vuoi ti citeremo per nome.

    Come sono protetti i tuoi dati

    • Tutto viaggia su HTTPS; il sito e l’API stanno dietro Cloudflare.
    • Le password sono conservate come hash bcrypt con sale: la tua non possiamo leggerla.
    • Le sessioni web usano JWT firmati in cookie HttpOnly; cambiare password revoca le sessioni e i token di reimpostazione emessi in precedenza.
    • Non tocchiamo mai i dati di pagamento: il checkout web è ospitato da Waffo, il nostro merchant of record, e a noi arrivano solo un numero d’ordine e lo stato dell’abbonamento.
    • Eliminare un account lo elimina davvero: profilo, partite e immagini caricate spariscono e non sono recuperabili.

    Le immagini che carichi

    Le foto dei formulari vengono inviate al fornitore esterno di modelli di IA che usiamo per il riconoscimento; l’Informativa sulla privacy indica esattamente che cosa viene condiviso. Le immagini appartengono al tuo account: elimina una singola partita quando vuoi, oppure elimina l’account per rimuoverle tutte.

    Quello che non abbiamo

    Detto chiaramente: niente SOC 2, niente ISO 27001, nessun audit esterno e nessun programma di ricompense a pagamento. ScanChess è costruito da una squadra piccola. Se la tua scuola, la tua federazione o il tuo datore di lavoro chiede documentazione di conformità, scrivici e ti diremo onestamente che cosa possiamo e non possiamo fornire.