ShopifyShopifyKlaviyoKanalInflateTrendtrackInfinite FulfillmentAddingwellBoostEcom AgencyThe DeployerStork MarketingTheme Copilot AIPandectesTheme FullStackCookiebotTriple WhaleRechargeIntelligemsHotjarDatafastTrustMRRPageBuilder.storeTaap.itShopifyShopifyKlaviyoKanalInflateTrendtrackInfinite FulfillmentAddingwellBoostEcom AgencyThe DeployerStork MarketingTheme Copilot AIPandectesTheme FullStackCookiebotTriple WhaleRechargeIntelligemsHotjarDatafastTrustMRRPageBuilder.storeTaap.it
ShopifyShopifyKlaviyoKanalInflateTrendtrackInfinite FulfillmentAddingwellBoostEcom AgencyThe DeployerStork MarketingTheme Copilot AIPandectesTheme FullStackCookiebotTriple WhaleRechargeIntelligemsHotjarDatafastTrustMRRPageBuilder.storeTaap.itShopifyShopifyKlaviyoKanalInflateTrendtrackInfinite FulfillmentAddingwellBoostEcom AgencyThe DeployerStork MarketingTheme Copilot AIPandectesTheme FullStackCookiebotTriple WhaleRechargeIntelligemsHotjarDatafastTrustMRRPageBuilder.storeTaap.it

Il prezzo founding è aperto: Pro al prezzo di oggi, bloccato finché resti. Posti limitati. Vedi l'offerta

Legale

Sicurezza

Questa pagina descrive le misure a cui rinvia l'accordo sul trattamento dei dati. È scritta per essere verificabile: ogni misura nomina ciò che la applica, perché una revisione di sicurezza possa controllare invece di fidarsi.

Cifratura

Tutto il traffico è servito su TLS. I token OAuth di terze parti (Shopify, Google, Meta, Klaviyo, Notion, Figma) sono cifrati a riposo con AES-256-GCM sotto una chiave che supporta la rotazione, così un dump del database non restituisce credenziali utilizzabili. I report di verifica dell'identità sono cifrati con lo stesso schema e non vengono mai mostrati nel prodotto.

Isolamento dei tenant

Ogni query che raggiunge dati di organizzazione o di negozio è delimitata dall'appartenenza, e tale delimitazione è coperta da test che fanno fallire la build invece di affidarsi alla disciplina di revisione. I ruoli sono owner, admin, member e viewer, e i permessi sono verificati lato server a ogni richiesta, mai nel client.

Autenticazione

L'accesso avviene con un codice monouso a sei cifre inviato per e-mail. Non c'è password da far trapelare né magic link da inoltrare. Le sessioni viaggiano in un cookie con prefisso __Secure-, scadono dopo 30 giorni e scendono a 24 ore quando accedi senza chiedere di essere ricordato.

Registro di audit

Gli eventi di sicurezza e fatturazione sono scritti in un registro in sola aggiunta, visibile nell'attività del tuo account. Le azioni amministrative della piattaforma sono registrate a parte. I payload grezzi dei webhook sono eliminati con un calendario più breve rispetto agli eventi stessi: il registro sopravvive, i payload no.

Segreti

Nessuna credenziale è nel repository. Il pannello operatore che riporta la configurazione d'ambiente espone solo se una chiave è impostata, mai il suo valore. Un test rifiuta qualunque valore che somigli a un segreto nel file di configurazione MCP versionato.

Integrità e gestione del cambiamento

Le modifiche allo schema del database sono derivate automaticamente e applicate in modo idempotente, con una guardia che rifiuta ogni modifica capace di fallire in produzione non appena una tabella contiene righe. Un hook di pre-push esegue guardie offline rapide (schema, claim della documentazione, copy, versioni) prima che una modifica raggiunga il remoto. Lint, typecheck e l'intera suite di test girano in CI su ogni pull request. La documentazione che stai leggendo è essa stessa protetta: i dati pubblicati sono confrontati con il codice che li implementa.

Infrastruttura

La piattaforma gira su Vercel con un database PostgreSQL gestito su Neon, che fornisce backup continui e ripristino a un istante preciso. Cache e code girano su Upstash. I pagamenti non toccano mai i nostri server: i dati della carta sono trattati da Stripe. La regione di ciascun fornitore è pubblicata nella pagina sub-responsabili.

Monitoraggio

La piattaforma pubblica una pagina di stato in tempo reale con 90 giorni di storico e un bollettino mensile di disponibilità. Gli incidenti vi sono dichiarati, con feed RSS e iscrizione via e-mail. I guasti a livello di piattaforma (registrazioni, pagamenti falliti) sono riepilogati all'operatore ogni ora.

Segnalare una vulnerabilità

Scrivi a contact@boostecom.app con dettagli sufficienti a riprodurla. Riscontriamo entro tre giorni lavorativi. Non intraprenderemo azioni legali contro una ricerca in buona fede che rispetti la privacy degli utenti, eviti la distruzione di dati e non degradi il servizio. Ti chiediamo di non fare test sull'account o sul negozio di un altro utente.

Ultimo aggiornamento 12 settembre 2026