Sicurezza di Zentrum24 Academy
Ultimo aggiornamento 8 settembre 2026
Zentrum24 Academy è un sistema SaaS multi-tenant di gestione dell'apprendimento (LMS), realizzato per la formazione in materia di compliance e GxP nelle organizzazioni farmaceutiche e delle scienze della vita soggette a regolamentazione. Gestisce le assegnazioni formative basate sui ruoli, i corsi SCORM, i quiz, le firme elettroniche ai sensi del 21 CFR Part 11, gli attestati di completamento in formato PDF/A e una pista di audit a prova di manomissione. Poiché i nostri clienti operano sotto la vigilanza delle autorità di regolamentazione, la sicurezza e l'integrità dei dati sono trattate come requisiti di prodotto di primaria importanza e non come elementi accessori.
Il presente documento descrive le modalità con cui Zentrum24 Academy protegge i dati dei clienti e degli utenti finali: dove viene eseguito, come vengono isolati i tenant, come vengono cifrati i dati, come viene controllato l'accesso e come manteniamo l'integrità di audit richiesta dai registri formativi soggetti a regolamentazione. Illustra inoltre in modo trasparente la nostra posizione in materia di compliance, indicando quali attestazioni indipendenti figurano ancora nella nostra roadmap anziché essere già state ottenute.
Responsabile del documento: Zentrum24 LLC Security. Ultima revisione: 8 settembre 2026. Versione: 1.0.
Infrastruttura & hosting
Zentrum24 Academy è ospitato su Vercel (hosting applicativo), con Supabase che fornisce il database PostgreSQL gestito e l'archiviazione di oggetti e con Stripe che fornisce l'elaborazione dei pagamenti. Regione di hosting principale: AWS us-east-1 (Northern Virginia, United States). Non sono attualmente offerte opzioni di residenza regionale dei dati.
- Risorse di calcolo. L'applicazione è eseguita sulla piattaforma serverless gestita di Vercel, dietro la relativa rete edge globale. Non esistono server host accessibili dal cliente da aggiornare o gestire; la manutenzione degli host sottostanti è a carico del fornitore della piattaforma.
- Database. I dati applicativi sono conservati in un database PostgreSQL gestito fornito da Supabase, cifrato a riposo.
- Archiviazione di oggetti. I file caricati e gli artefatti generati (ad esempio i pacchetti dei corsi e gli attestati) sono conservati in bucket privati di archiviazione di oggetti (Supabase Storage), con cifratura lato server abilitata e accesso pubblico bloccato.
- Rate limiting. Lo stato del rate limiting è mantenuto nel database PostgreSQL dell'applicazione nei deployment di produzione.
- E-mail transazionali. Le notifiche e le e-mail di sistema sono recapitate tramite Resend (Resend, Inc.), con un trasporto SMTP diretto disponibile come soluzione di riserva.
Isolamento di rete. L'applicazione Zentrum24 Academy (Vercel) e il relativo database gestito (Supabase) sono eseguiti su piattaforme cloud gestite. Il database non è esposto a un utilizzo pubblico generalizzato; l'accesso è mediato dal livello applicativo mediante credenziali con ambito limitato, secondo il principio del privilegio minimo.
Isolamento dei tenant
Zentrum24 Academy è multi-tenant: più organizzazioni clienti condividono la stessa applicazione e lo stesso database, mentre i rispettivi dati restano logicamente separati. Applichiamo tale separazione a livello di database e non semplicemente nel codice applicativo.
- Row-level security (RLS) di PostgreSQL. Le tabelle con ambito tenant sono dotate di policy RLS che filtrano ogni query in base all'identificativo del tenant attivo. Anche qualora venisse omesso un controllo a livello applicativo, il database stesso non restituirà le righe di un altro tenant.
- Ruolo applicativo non-superuser. L'applicazione si connette utilizzando un ruolo PostgreSQL dedicato, non-superuser, soggetto alla RLS. Le operazioni privilegiate (migrazioni e seeding) utilizzano un ruolo amministrativo distinto, che l'applicazione in esecuzione non impiega. Ciò significa che un bug nella logica applicativa non può determinare un'escalation tale da eludere l'isolamento dei tenant.
- Contesto tenant per singola richiesta. L'identificativo del tenant è derivato dalla sessione autenticata e applicato alla sessione di database per tutta la durata della richiesta, affinché le policy RLS siano valutate rispetto al tenant corretto in ogni lettura e scrittura.
La difesa in profondità, in questo contesto, significa che l'isolamento dei tenant è garantito su due livelli indipendenti — l'autorizzazione applicativa e la RLS del database — cosicché un singolo errore non si traduca in un'esposizione di dati tra tenant diversi.
Cifratura
In transito
Tutte le connessioni a Zentrum24 Academy sono protette mediante TLS. Il traffico è servito su HTTPS a livello di edge della piattaforma e anche la comunicazione interna tra servizio e database è cifrata. I cookie di sessione sono contrassegnati come httpOnly e Secure, in modo da non essere esposti agli script lato client e da essere trasmessi esclusivamente su connessioni cifrate.
A riposo
I dati a riposo sono cifrati lungo l'intero stack: il database PostgreSQL gestito, l'archiviazione di oggetti (cifratura lato server) e i backup e gli snapshot di supporto sono tutti cifrati. I segreti a livello applicativo particolarmente sensibili beneficiano di un ulteriore livello di protezione, descritto di seguito nella sezione Sicurezza applicativa.
Autenticazione & controllo degli accessi
- Autenticazione a più fattori (MFA). Gli utenti possono attivare l'MFA basata su TOTP (compatibile con le comuni app di autenticazione) unitamente a codici di backup monouso per il recupero dell'account. I codici di backup possono essere rigenerati dall'utente dopo aver verificato nuovamente la propria password e un codice TOTP valido.
- Single sign-on (SSO). L'SSO aziendale tramite SAML, con provisioning SCIM, è disponibile nel livello Pro ed è configurato per singolo tenant. Quando l'SSO è abilitato, gli utenti si autenticano tramite l'identity provider del cliente e gli utenti corrispondenti possono essere provisionati just-in-time come discenti.
- Controllo degli accessi basato sui ruoli (RBAC). L'accesso è disciplinato da ruoli nettamente distinti — amministratore del tenant, autore, manager e discente — oltre a una gerarchia dei manager per la visibilità circoscritta al team. Gli utenti vedono e possono operare esclusivamente nell'ambito consentito dal proprio ruolo.
- Gestione delle sessioni. Le sessioni utilizzano JWT stateless firmati, memorizzati in cookie httpOnly. Le sessioni applicano un timeout di inattività: trascorso il periodo di inattività configurato, l'utente viene disconnesso e deve autenticarsi nuovamente. Le sessioni attive vengono riemesse in caso di attività, senza un eccessivo ricambio dei cookie.
- Policy sulle password. Le password sono sottoposte ad hashing con bcrypt. Gli amministratori possono configurare i requisiti di complessità, la cronologia delle password (per impedirne il riutilizzo) e un intervallo di scadenza della password che impone una modifica obbligatoria al successivo accesso.
- Rate limiting & blocco dell'account. Gli endpoint sensibili (quali il login, l'avvio dell'SSO e l'esportazione delle evidenze) sono soggetti a rate limiting per singolo tenant e per singolo utente. Ripetuti tentativi di accesso falliti entro un breve intervallo determinano il blocco temporaneo dell'account; gli amministratori possono sbloccare gli account ed esaminare i relativi eventi di audit.
Sicurezza applicativa
- Validazione degli input. Le richieste sono validate rispetto a schemi rigorosi al confine del server, prima dell'esecuzione di qualsiasi logica di business, riducendo il rischio che input malformati o malevoli raggiungano i dati o i sistemi a valle.
- Accesso secondo il privilegio minimo. L'accesso alle piattaforme cloud segue il principio del privilegio minimo: i componenti applicativi dispongono soltanto delle autorizzazioni loro necessarie e le funzionalità amministrative sono separate dal ruolo applicativo di runtime. I ruoli di database hanno un ambito analogamente circoscritto (si veda Isolamento dei tenant).
- Gestione dei segreti & envelope encryption. I segreti conservati altamente sensibili — compresi i segreti MFA per singolo utente e i client secret SSO per singolo tenant — sono protetti mediante envelope encryption (AES-256-GCM), con una master key custodita al di fuori del datastore primario. I valori cifrati sono conservati in un formato versionato e autodescrittivo, così che chiavi e formati possano essere ruotati nel tempo.
- Controlli a quattro occhi. Nei flussi di lavoro sui contenuti controllati, l'autore o il proponente di un corso non può anche approvarlo; la pubblicazione richiede la firma elettronica di un revisore distinto. Tale separazione dei compiti è imposta dall'applicazione e non lasciata alla sola policy.
Audit & integrità dei dati
I registri formativi soggetti a regolamentazione sono affidabili quanto lo sono le evidenze che li supportano. Zentrum24 Academy è concepito per rendere tali evidenze a prova di manomissione e difendibili.
- Pista di audit concatenata mediante hash. Gli eventi rilevanti sotto il profilo della sicurezza e delle registrazioni sono scritti in un log di audit ad accodamento esclusivo (append-only), nel quale ciascuna voce è collegata crittograficamente a quella precedente. Qualsiasi tentativo di alterare, eliminare o riordinare le voci storiche interrompe la catena ed è rilevabile mediante verifica. Le marche temporali utilizzate nell'hash sono vincolate ai valori registrati, affinché la verifica sia deterministica.
- Firme elettroniche ai sensi del 21 CFR Part 11. Le firme elettroniche vincolano l'identità del firmatario, il significato della firma e lo specifico record e la marca temporale oggetto di firma. La firma richiede una nuova autenticazione (nuova richiesta della password) e le firme sono collegate ai rispettivi record, così da non poter essere trasferite né ripudiate.
- Evidence package. Gli amministratori possono esportare un evidence package firmato (registri formativi e log di audit con un manifest firmato) a supporto di ispezioni e audit interni, con il manifest vincolato da un hash crittografico.
Disponibilità & resilienza
- Resilienza del database gestito. Il database PostgreSQL di produzione è fornito come servizio gestito (Supabase), con disponibilità e failover gestiti dal fornitore.
- Risorse di calcolo con scalabilità automatica. Il livello applicativo serverless (Vercel) scala automaticamente per assorbire le variazioni della domanda e le istanze non integre vengono sostituite automaticamente.
- Backup & point-in-time recovery. Il database PostgreSQL gestito (Supabase) supporta backup automatizzati e cifrati e il point-in-time recovery (PITR), consentendo il ripristino a un momento scelto all'interno della finestra di conservazione configurata. Le procedure di ripristino dovrebbero essere periodicamente testate; gli obiettivi di ripristino (RTO/RPO) sono definiti a livello operativo —.
- Health check. Gli endpoint di liveness e readiness consentono alla piattaforma di rilevare le istanze non integre e di instradare il traffico evitandole.
Ciclo di vita dei dati: esportazione & cancellazione
- Esportazione dei dati. I clienti conservano la titolarità dei propri dati. Gli amministratori possono esportare i registri formativi, i log di audit e gli attestati di completamento; l'accesso programmatico è disponibile tramite l'API REST versionata, utilizzando token API con ambito limitato e specifici per tenant.
- Cancellazione & offboarding. Alla cessazione del contratto o a seguito di una richiesta documentata, i dati del cliente sono cancellati o restituiti secondo i termini del contratto applicabile e del Data Processing Agreement. Si noti che determinati registri soggetti a regolamentazione (ad esempio i completamenti formativi firmati e le voci di audit) possono essere soggetti a obblighi di conservazione; le prassi di cancellazione devono conciliare le richieste di privacy del cliente con tali obblighi di conservazione regolamentare.
- Richieste in materia di privacy. Assistiamo i clienti nell'adempimento delle richieste degli interessati ai sensi del GDPR / UK-GDPR, ove applicabili. Le richieste dirette in materia di privacy vanno indirizzate a contact@zentrum24.com.
Gestione delle vulnerabilità & divulgazione responsabile
- Igiene delle dipendenze e della piattaforma. Monitoriamo le dipendenze e i componenti della piattaforma alla ricerca di vulnerabilità note e applichiamo gli aggiornamenti secondo priorità basate sul rischio. I servizi di piattaforma gestiti (Vercel, Supabase) ricevono dai rispettivi fornitori le patch degli host e dell'infrastruttura sottostanti.
- Controllo delle modifiche. Le modifiche transitano attraverso il controllo di versione e i controlli di integrazione continua (compresi i gate di build e di type-safety) prima del rilascio.
- Divulgazione responsabile. Accogliamo con favore le segnalazioni dei ricercatori di sicurezza. Ti invitiamo a segnalare le vulnerabilità sospette a contact@zentrum24.com. Concedici un tempo ragionevole per svolgere accertamenti e porvi rimedio prima della divulgazione pubblica e, durante i test, non accedere, modificare o esfiltrare dati appartenenti ad altri clienti. Daremo riscontro alle segnalazioni legittime e terremo informati i segnalanti sullo stato delle attività di rimedio.
Posizione in materia di compliance
Zentrum24 Academy è progettato per aiutare i clienti ad adempiere ai propri obblighi ai sensi degli standard che disciplinano i registri formativi soggetti a regolamentazione. Descriviamo la nostra posizione con precisione e distinguiamo le funzionalità di prodotto che abbiamo realizzato dalle attestazioni indipendenti che non abbiamo ancora ottenuto.
Standard che la nostra piattaforma è progettata per supportare
- 21 CFR Part 11 — registrazioni elettroniche e firme elettroniche: firme elettroniche vincolate all'identità, nuova autenticazione al momento della firma e una pista di audit a prova di manomissione.
- EU Annex 11 — sistemi computerizzati: controlli degli accessi, piste di audit, integrità dei dati e prassi di disponibilità allineate alle aspettative dell'allegato.
- ICH Q9 — un approccio di gestione del rischio per la qualità applicato al modo in cui sono progettati e applicati i flussi di lavoro formativi e sui contenuti controllati.
- GAMP 5 — un approccio basato sul rischio e sul ciclo di vita alla convalida dei sistemi computerizzati; Zentrum24 Academy è realizzato per essere convalidabile dai clienti all'interno dei propri sistemi di qualità.
- SCORM 1.2 / 2004 — interoperabilità dei corsi basata su standard.
- GDPR / UK-GDPR — prassi di privacy by design per il trattamento dei dati personali, supportate da un Data Processing Agreement.
L'espressione "progettato per supportare" tali standard significa che Zentrum24 Academy fornisce i controlli tecnici di cui il cliente ha bisogno; essa non convalida, di per sé, la specifica implementazione del cliente. La convalida formale del sistema computerizzato per un uso previsto resta una responsabilità condivisa tra Zentrum24 Academy e il cliente.
Attestazioni indipendenti — roadmap (non ancora conseguite)
- SOC 2. Un esame SOC 2 figura nella nostra roadmap ed è in corso / pianificato. Zentrum24 Academy non dispone attualmente di un report SOC 2 e nessuna affermazione contenuta nel presente documento deve essere intesa come una dichiarazione che tale report esista. Renderemo disponibile un report in regime di NDA una volta completato l'esame.
- Penetration test indipendenti. I penetration test da parte di terzi sono pianificati nell'ambito del nostro programma di sicurezza continuativo. Ove esista un test completato, una sintesi o una lettera di attestazione può essere condivisa in regime di NDA; fino ad allora, non dichiariamo che sia stato eseguito un penetration test indipendente.
Aggiorneremo la presente sezione man mano che le attestazioni saranno completate. Non rivendichiamo certificazioni, audit o risultati di test di cui non disponiamo.
Sub-responsabili del trattamento
Zentrum24 Academy si avvale di un numero ristretto di sub-responsabili del trattamento per erogare il servizio. Un elenco aggiornato è mantenuto a disposizione dei clienti e le modifiche sostanziali sono comunicate secondo quanto previsto dal Data Processing Agreement.
- Vercel Inc. — hosting applicativo e distribuzione dei contenuti; USA.
- Supabase — database PostgreSQL gestito e archiviazione di oggetti; USA.
- Stripe, Inc. — elaborazione dei pagamenti e fatturazione degli abbonamenti; USA.
- Fornitore di e-mail / SMTP — e-mail transazionali; il fornitore non è ancora stato selezionato (da aggiungere prima del lancio).
Sintesi della responsabilità condivisa
La sicurezza è una collaborazione. Zentrum24 Academy è responsabile della sicurezza della piattaforma — infrastruttura, isolamento dei tenant, cifratura, sicurezza applicativa e integrità di audit, come sopra descritto. I clienti sono responsabili della sicurezza all'interno della piattaforma: gestire i propri utenti e ruoli, applicare le policy in materia di MFA e SSO, custodire le credenziali degli amministratori e i token API, definire le prassi di conservazione e di revisione degli accessi e convalidare il sistema per il proprio specifico uso regolamentato.
Contatti
- Segnalazioni di sicurezza & vulnerabilità: contact@zentrum24.com
- Richieste in materia di privacy / degli interessati: contact@zentrum24.com
- Informazioni generali / commerciali / sulla nostra affidabilità: contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Legge applicabile: Stato del Wyoming, USA. Il presente whitepaper è fornito a scopo informativo, è soggetto a modifiche e non crea obbligazioni contrattuali salvo quanto espressamente stabilito in un accordo sottoscritto tra Zentrum24 LLC e il cliente.