Verification & Evidence
How compliance can be verified, formal evidence requests and published VA/PT summaries.
Ultimo aggiornamento: Giugno 2026 Versione: 2026.06
Scopo della Pagina
Questa pagina descrive come la conformità di Flowvenue con GDPR ed ePrivacy e la certificazione ISO/IEC 27001 (con estensioni ISO/IEC 27017 e ISO/IEC 27018 nel perimetro certificato per il servizio SaaS Flowvenue) possa essere verificata; descrive inoltre come procedure interne e documentazione pubblica su continuità e gestione del servizio (allineamento ITIL 4) supportino trasparenza e due diligence, senza estendere oltre l’ISMS le attestazioni di certificazione accreditata.
Nota importante: Questa pagina non contiene documentazione operativa o sensibile. È pensata per fornire trasparenza su metodi di verifica e disponibilità di evidenze, distinguendo chiaramente tra:
- Elementi verificabili pubblicamente (self-verifiable)
- Evidenze disponibili su richiesta formale (per parti autorizzate)
Nota legale: Questa pagina ha finalità informative e non costituisce consulenza legale.
Questionari di qualificazione e committenze pubbliche: Le risposte a matrici di requisiti (servizi cloud, interoperabilità, sicurezza, continuità, gestione del servizio) devono confrontarsi con le pagine Panoramica, Sicurezza delle informazioni (certificazioni ISO/IEC 27001 / 27017 / 27018), Misure di sicurezza e requisiti fornitore, Interoperabilità e modello AgID, Servizio cloud e NIST SP 800-145 e con l’indice Procedure. Dove il questionario richieda prove documentali, estratto di certificato, verbali o metriche contrattuali, si utilizzano i canali di richiesta formale di cui alla presente pagina e le clausole contrattuali applicabili.
Cosa è Verificabile Pubblicamente
Cookie & Tracking
Per il sito pubblico di Flowvenue, è possibile verificare autonomamente che il sistema di gestione del consenso rispetti i principi di ePrivacy e GDPR.
Comportamento Verificabile
Default Denied:
- Nessun cookie non necessario viene impostato prima dell'espressione del consenso
- Nessuna chiamata di tracciamento viene effettuata prima del consenso
- Il caricamento di servizi di terze parti (analytics e advertising) è condizionato al consenso
Applicazione Immediata:
- Il consenso espresso viene applicato immediatamente
- I servizi di tracciamento vengono attivati solo dopo l'accettazione delle categorie corrispondenti
Revoca Immediata:
- La revoca del consenso comporta l'interruzione immediata del tracciamento
- I cookie di prima parte vengono rimossi ove tecnicamente possibile
- In ogni caso, la revoca blocca l'avvio di nuovi tracciamenti per il dispositivo corrente
Come Verificare (Concetto Generale)
Questo comportamento può essere verificato utilizzando strumenti tecnici del browser, osservando:
- Le richieste di rete prima e dopo l'espressione del consenso
- La presenza o assenza di cookie nelle categorie non accettate
- L'interruzione delle chiamate di tracciamento dopo la revoca
Nota: Per ridurre il rischio di abuso e mantenere proporzionalità informativa, forniamo indicazioni a livello concettuale. Gli utenti tecnici possono utilizzare gli strumenti di sviluppo del browser per questa verifica.
Documentazione Pubblica
Le seguenti pagine sono pubblicamente accessibili e forniscono informazioni verificabili:
Cookie & Tracking Compliance
- Elenco completo dei cookie utilizzati
- Categorie, finalità, durata e base giuridica
- Meccanismo di consenso e revoca
- Versione della policy e data di aggiornamento
GDPR & Consent Management
- Come viene raccolto e gestito il consenso
- Diritti dell'utente e modalità di esercizio
- Scadenza del consenso (6 mesi)
- Gestione degli aggiornamenti della policy
Information Security (ISO/IEC 27001, 27017, 27018)
- Panoramica del Sistema di Gestione della Sicurezza delle Informazioni (ISMS) certificato secondo ISO/IEC 27001, con ISO/IEC 27017 (controlli per servizi cloud) e ISO/IEC 27018 (trattamento di PII in cloud pubblico) nel perimetro certificato per la piattaforma SaaS Flowvenue
- Principi di sicurezza adottati
- Approccio risk-based
- Governance e impegni di conformità
- Fornitore LLM platform-managed (sub-responsabili tipici: OpenAI — default GPT-5.6 Luna; Anthropic ove abilitato): DPA / Trust portal, ZDR e residenza UE dove applicabile — dettaglio in Information Security e Misure di sicurezza — §1.5. BYOK e MCP Server con client LLM esterni: inferenza fuori sub-responsabili Flowvenue; responsabilità Cliente sul provider LLM scelto (cfr. Termini di Servizio Sez. 10). Auth0 per identità: tenant in regione UE.
Nota: Questa pagina non duplica i contenuti della sezione Information Security, ma spiega come verificare il quadro certificato e la disponibilità di evidenze formali (certificati, SoA, sorveglianza).
Security assessment (VA/PT)
Le sintesi pubbliche dei cicli Vulnerability Assessment e Penetration Test (stesso materiale replicabile in gara e due diligence) e la roadmap dei cicli sono descritte nella sezione Evidenze VA e PT di questa pagina; i PDF sanitizzati sono nella cartella statica /compliance/reports/. Procedura operativa: Procedura — Security assessment; quadro misure: Misure di sicurezza — §1.9.
Evidenze VA e PT
Raccogliamo qui le evidenze pubblicabili derivanti dai cicli di Vulnerability Assessment e Penetration Test (VA/PT), in coerenza con la Procedura — Security assessment e con le Misure di sicurezza — §1.9.
I documenti di sintesi resi disponibili ai committenti e alla Pubblica Amministrazione si fondano sugli stessi file pubblici qui indicati (di norma executive summary o report sanitizzati, privi di dettagli che aumentino inutilmente la superficie d’attacco), pubblicati in /compliance/reports/. Tale materiale è replicabile per ogni contraente; ulteriori allegati tecnici possono essere forniti in sede di verifica formale, due diligence o secondo NDA, ove applicabile.
Roadmap dei cicli VA/PT (fornitore esterno)
Salvo ricalendarizzazioni documentate (release critiche, forza maggiore, vincoli del laboratorio esterno), i cicli combinati VA+PT sono in genere pianificati nei mesi di:
| Mese indicativo | Nota |
|---|---|
| Aprile | Ciclo primaverile |
| Agosto | Ciclo estivo |
| Dicembre | Ciclo annuale |
La periodicità resta comunque compatibile con un intervallo massimo di quattro mesi tra un ciclo e il successivo. Eventuali slittamenti devono essere tracciati internamente e riflessi nella prossima pubblicazione sintetica.
Cartella documenti (/compliance/reports/)
I file resi pubblicamente scaricabili (tipicamente PDF di sintesi o executive summary) sono depositati nella cartella statica del sito:
Base URL: https://www.flowvenue.com/compliance/reports/
Elenco file (aggiornare dopo ogni ciclo)
(Nessun file pubblicato in questa cartella al momento. Dopo ogni VA/PT: aggiungere il file in frontend/public/compliance/reports/ e una riga con link in questa tabella.)
| Periodo riferimento | Documento | Link |
|---|---|---|
| — | — | — |
Esempio di riga futura (da decommentare/adattare):
<!-- | 2026-04 | Sintesi VA/PT Aprile 2026 | [Scarica PDF](./reports/fv-va-pt-2026-04-sintesi.pdf) | -->
Collegamenti utili
Evidenze Disponibili su Richiesta Formale
Flowvenue mantiene evidenze e documentazione dettagliata, accessibili solo su richiesta legittima e formale, per:
- Autorità di controllo (Garante Privacy, autorità di certificazione)
- Enti di certificazione per ISO/IEC 27001 (e relative estensioni 27017 / 27018 nel certificato)
- Clienti enterprise in fase di due diligence (sotto NDA)
- Rappresentanti legali in contesti normativi o contrattuali
GDPR / ePrivacy
Evidenze disponibili su richiesta:
- Registro delle categorie di trattamento
- Politiche e procedure di gestione del consenso
- DPIA (Data Protection Impact Assessment), ove applicabile
- Data Processing Agreement (DPA): testo integrale pubblicato e disponibile su https://www.flowvenue.com/data-processing-agreement; gestione del DPA e nomina degli Amministratori di sistema in carico al legale rappresentante (Marcello Ricci)
- Evidenze di privacy-by-design e security-by-design
- Evidenze tecniche pertinenti (es. descrizione del meccanismo di consenso e verifiche), fornite in modo proporzionato alla richiesta
Principio di minimizzazione: La documentazione fornita è limitata a quanto necessario, proporzionato e legittimo rispetto alla richiesta.
ISO/IEC 27001, 27017 e 27018 (certificazione)
Evidenze disponibili su richiesta:
- Copia / estratto del certificato e relative appendici di scope (comprese le estensioni ISO/IEC 27017 e ISO/IEC 27018 ove indicate dal CB)
- Dichiarazione di Applicabilità (Statement of Applicability - SoA)
- Registro dei rischi (redatto e mantenuto)
- Politiche di sicurezza delle informazioni
- Evidenze di governance e miglioramento continuo
- Evidenze di verifiche interne e riesami, dove disponibili
- Documentazione di gestione degli incidenti (processi/linee guida), dove disponibile
- Piano di risposta agli incidenti (versione controllata ISMS) e verbali di esercizio / tabletop per la sicurezza, ove disponibili
Cosa è già verificabile pubblicamente (sicurezza / IR): Procedura - Incident response (ciclo IR, riesame, collaudo, rinvii contrattuali).
Nota: La documentazione dettagliata è fornita sotto NDA e solo per parti autorizzate, nel rispetto del principio di riservatezza e sicurezza.
Continuità operativa e gestione del servizio (documentazione descrittiva)
Le attività di continuità e ripristino, così come l’organizzazione operativa del servizio, sono documentate in procedure interne e nelle pagine Sicurezza delle informazioni, Service management & ITIL 4 e Procedure, con finalità di trasparenza e supporto a questionari di qualificazione senza estendere certificazioni oltre ISO/IEC 27001 / 27017 / 27018.
Cosa è già verificabile pubblicamente: obiettivi di disponibilità e continuità in Sicurezza delle informazioni; Backup e ripristino (RTO/RPO e test di restore); Incident di servizio (cloud / SaaS) e Service management & ITIL 4 per comunicazioni e gestione disservizi; Incident response (sicurezza) per il ciclo IR e i rinvii contrattuali (PA, CSIRT, CERT/MSSP).
Evidenze tipiche su richiesta formale (audit, due diligence, committenze PA): manuali o sintesi BCP/DRP, verbali di esercizio / tabletop, estensioni del registro prove di ripristino, checklist o matrici di continuità ove richiesto dal contesto; estratti aggregati da registri change / incident / richieste, SLA negoziati, output di riesame del servizio — sempre nel rispetto della minimizzazione e senza attribuire ulteriori certificazioni accreditate oltre all’ISMS.
Gap analysis e audit interno (ISMS / sicurezza)
- Audit interno ISMS: procedura pubblica Audit interno ISMS (piano, campionamento, finding, azioni correttive).
- Gap analysis formale (es. matrice requisiti standard vs stato di implementazione): non è pubblicato un singolo “report gap” statico (per evitare obsolescenza e minimizzare superficie informativa); gli esiti di riesame, audit interni e assessment possono essere condivisi con parti autorizzate nel perimetro della richiesta, inclusi estratti di gap analysis o checklist quando pertinenti.
Gestione del Consenso – Evidenza Specifica
Sito Pubblico: Consenso Device-Based
Per il sito pubblico di Flowvenue, il consenso è gestito in modo device-based (per dispositivo/browser):
Caratteristiche:
- Il consenso è memorizzato localmente sul dispositivo dell'utente
- Ogni record di consenso include:
- Timestamp dell'espressione del consenso
- Categorie accettate/rifiutate
- Versione della policy accettata
- Data di scadenza (6 mesi dall'espressione)
Gestione Utente:
- L'utente può revocare il consenso in qualsiasi momento tramite il centro preferenze cookie
- L'utente può eliminare completamente il record di consenso eliminando i dati del browser (cookie, storage locale)
Limitazioni Tecniche:
- Il consenso è associato al browser/dispositivo specifico
- Non esiste sincronizzazione cross-device per il sito pubblico
- La revoca è immediata per il dispositivo corrente
Contesti Enterprise o Contrattuali
Per contesti enterprise o contrattuali, possono esistere meccanismi di audit e tracciamento diversi, definiti nei contratti specifici e nei Data Processing Agreement.
Nota: Flowvenue non promette implementazioni non esistenti. I meccanismi di audit per clienti enterprise sono definiti caso per caso nei contratti.
Processo di Richiesta Evidenze
Procedura Formale
Per richiedere evidenze o documentazione dettagliata, è necessario seguire un processo formale:
1. Identificazione del Richiedente
Fornire:
- Nome e ruolo del richiedente
- Organizzazione di appartenenza
- Contatti ufficiali
2. Scopo della Richiesta
Specificare:
- Finalità (audit, due diligence, obbligo legale, verifica normativa)
- Contesto normativo o contrattuale
- Base giuridica della richiesta (ove applicabile)
3. Ambito Richiesto
Indicare:
- Tipologia di documentazione richiesta
- Ambito di interesse (GDPR, ISO27001, specifici controlli)
- Livello di dettaglio necessario
4. Valutazione di Legittimità
Flowvenue valuterà:
- Legittimità e proporzionalità della richiesta
- Applicabilità rispetto al contesto
- Necessità di accordi di riservatezza (NDA)
- Tempistiche e modalità di fornitura
Nota: Flowvenue si riserva il diritto di valutare e limitare l'accesso alla documentazione in base alla legittimità, proporzionalità e applicabilità della richiesta.
Contatti
Titolare del trattamento / Identificazione societaria:
- Ragione Sociale: Flowvenue SRL
- Sede legale: Viale Giorgio Ribotta 11, 00144 Roma
- P.IVA: IT18366041004
- REA: RM-1780474
- PEC: flowvenue@pecimprese.it
Privacy & GDPR:
- Email (DPO): mricci@flowvenue.com
- PEC: flowvenue@pecimprese.it
Information Security, ISMS, CSIRT aziendale / IRT:
- Email: mricci@flowvenue.com
- PEC: flowvenue@pecimprese.it
Richiesta generale, intake incident/supporto:
- Email: info@flowvenue.com
- WhatsApp: +39 350 998 6359
Limiti della Divulgazione
Cosa Non Viene Divulgato Pubblicamente
Per motivi di sicurezza, riservatezza e responsabilità, Flowvenue non divulga pubblicamente:
Informazioni Tecniche:
- Architettura tecnica dettagliata
- Configurazioni di sicurezza specifiche
- Dettagli di implementazione dei controlli
- Superfici di attacco potenziali
Informazioni Operative:
- Risultati di audit interni dettagliati
- Log o evidenze raw
- Procedure di risposta agli incidenti (dettagli operativi)
- Inventari degli asset (asset inventory) completi
Informazioni di Governance:
- Registro dei rischi (risk register) dettagliato
- Dichiarazione di Applicabilità (Statement of Applicability) completa
- Piani di business continuity operativi
Motivazione
La non divulgazione pubblica di questi elementi non deriva da "security through obscurity", ma da:
- Sicurezza: Protezione di informazioni che potrebbero essere utilizzate per pianificare attacchi
- Riservatezza: Rispetto di obblighi contrattuali e normativi
- Responsabilità: Protezione di informazioni di terze parti (clienti, fornitori)
Autorizzazioni: Le parti autorizzate (auditor, enti di certificazione, clienti enterprise sotto NDA) hanno accesso alla documentazione dettagliata necessaria per verificare la conformità.
Allineamento Normativo
GDPR (Regolamento Generale sulla Protezione dei Dati)
Flowvenue allinea le proprie pratiche ai principi del GDPR, in particolare:
- Art. 5 - Principi di trattamento (liceità, correttezza, trasparenza, minimizzazione, limitazione della conservazione, integrità e riservatezza, accountability)
- Art. 6 - Base giuridica del trattamento
- Art. 7 - Condizioni per il consenso
- Art. 24 - Responsabilità del titolare del trattamento
- Art. 25 - Privacy by design e by default
Direttiva ePrivacy (2002/58/CE)
Flowvenue rispetta la Direttiva ePrivacy, in particolare:
- Art. 5(3) - Consenso informato per l'archiviazione o l'accesso a informazioni memorizzate su terminali dell'utente
ISO 9001 (quality management)
Flowvenue maintains an ISO 9001 certified quality management system (QMS) for the development and delivery of its technology platform. ISO 9001 is separate from the ISO/IEC 27001 ISMS certificate. Certificate extracts and formal evidence are available on request as described below and in Information Security.
ISO/IEC 27001, 27017 e 27018
Flowvenue opera un ISMS certificato secondo ISO/IEC 27001, con ISO/IEC 27017 e ISO/IEC 27018 incluse come estensioni certificate per il servizio SaaS Flowvenue nel perimetro definito dal certificato, con approccio risk-based alla gestione della sicurezza. Il dettaglio di scope, controlli e validità è descritto in Information Security e fornibile formalmente come evidenza.
Nota: Questa pagina non elenca controlli specifici o clausole tecniche, ma ribadisce il quadro normativo e di standardizzazione e dove ottenere evidenze certificate.
ACN Level 1 e questionari PA
Flowvenue è qualificata ACN Level 1. La documentazione pubblica di questa sezione (panoramica, misure di sicurezza, NIST SP 800-145, interoperabilità AgID, verifiche e VA/PT) supporta inoltre questionari ACN e di qualificazione cloud per la Pubblica Amministrazione e la due diligence enterprise. Estratti di certificato e pacchetti formali restano disponibili su richiesta formale.
Riepilogo
Verificabile Pubblicamente
✅ Gestione del consenso cookie (verificabile tramite strumenti del browser)
✅ Completezza e accuratezza della Cookie Policy
✅ Principi di conformità GDPR e diritti dell'utente
✅ Panoramica del framework di sicurezza delle informazioni e stato di certificazione ISO 9001 (qualità) e ISO/IEC 27001 / 27017 / 27018 (ISMS; descrizione pubblica; estratti di certificato su richiesta)
✅ Qualificazione ACN Level 1 e documentazione strutturata per questionari ACN / PA e due diligence enterprise
✅ Impegni di governance e miglioramento continuo
✅ Documentazione di continuità e service management (procedure interne e pagina ITIL 4) come trasparenza descrittiva, senza estendere la certificazione ISMS
✅ VA/PT: roadmap Aprile / Agosto / Dicembre, sintesi pubbliche e tabella PDF in Evidenze VA e PT e cartella /compliance/reports/
Disponibile su Richiesta Formale
📋 Documentazione tecnica dettagliata
📋 Registro dei rischi e valutazioni
📋 Evidenze di verifiche interne e riesami
📋 Documentazione di gestione degli incidenti
📋 Inventari degli asset redatti e minimizzati, limitati allo scope richiesto
📋 Dettagli di implementazione dei controlli pertinenti allo scope, in forma redatta
Il Nostro Impegno
Flowvenue si impegna a:
- Trasparenza - Rendere disponibili pubblicamente informazioni sulla conformità
- Accountability - Fornire evidenze alle parti autorizzate
- Sicurezza - Proteggere informazioni operative sensibili
- Miglioramento Continuo - Rivedere e migliorare regolarmente il framework di conformità
Nota: Questa pagina spiega come la conformità può essere verificata. La documentazione pubblica fornisce trasparenza, mentre le evidenze dettagliate sono disponibili su richiesta formale per le parti autorizzate.
Rubrica contatti: DPO / sicurezza / CSIRT aziendale: mricci@flowvenue.com — Intake operativo (incident, supporto, richieste generali): info@flowvenue.com e WhatsApp +39 350 998 6359 — PEC: flowvenue@pecimprese.it. Impegni quantitativi (SLA, penali, monitoraggio dedicato, SIEM, finestre di notifica) si definiscono negli accordi contrattuali ove richiesto dal committente.
Per verificare i dettagli pubblici, consulta le pagine della sezione Compliance. Per evidenze formali, contatta i riferimenti indicati sopra.