Misure di sicurezza di Jitterbit
Ultimo aggiornamento: 20 febbraio 2026
Le principali misure di sicurezza implementate da Jitterbit per proteggere i Dati del Cliente sono descritte nel presente Allegato alle Misure di Sicurezza di Jitterbit:
Panoramica
Il presente documento sulle Misure di Sicurezza di Jitterbit (le “Misure di Sicurezza”) descrive le tutele amministrative, tecniche e fisiche implementate da Jitterbit per proteggere i Dati del Cliente da accesso, divulgazione, alterazione o distruzione non autorizzati.
Queste Misure di Sicurezza supportano gli obblighi di Jitterbit ai sensi dei requisiti legali, normativi e contrattuali applicabili, inclusi, a titolo esemplificativo ma non esaustivo, SOC 1, SOC 2, ISO 27001, ISO 27017, ISO 27018, ISO 42001, HIPAA, GDPR, CCPA e NZISM.
Il presente documento fa parte del più ampio quadro di sicurezza e privacy di Jitterbit ed è citato nei relativi accordi con i clienti, inclusi gli Accordi sul Trattamento dei Dati (DPA) e i Business Associate Agreements (BAA). In caso di conflitto tra le presenti Misure di Sicurezza e un accordo con il cliente, prevarrà quanto stabilito nell'accordo con il cliente in merito al relativo oggetto.
I termini con iniziale maiuscola non altrove definiti nel presente documento avranno il significato stabilito nell'accordo o nella documentazione applicabile.
Privacy by Design e Privacy by Default
Privacy by Design
Jitterbit integra considerazioni sulla privacy e sulla protezione dei dati durante l'intero ciclo di vita dei suoi prodotti e servizi, inclusi progetti interni, sviluppo software, progettazione delle infrastrutture e operazioni IT.
Privacy per impostazione predefinita
I prodotti e i servizi Jitterbit sono configurati per impostazione predefinita con impostazioni di protezione della privacy. I dati personali vengono raccolti, trattati e conservati solo nella misura necessaria per fornire il servizio, adempiere agli obblighi contrattuali e soddisfare i requisiti legali e normativi.
1. Accesso e Gestione dei Dati dei Clienti
I clienti controllano l'accesso ai loro account Jitterbit tramite identità utente, controlli di accesso basati sui ruoli e autenticazione a più fattori.
Il personale di Jitterbit non accede ai Dati del Cliente non cifrati se non esplicitamente autorizzato dal Cliente per scopi di supporto, risoluzione dei problemi o operativi.
1.3 Jitterbit tratta i Dati del Cliente esclusivamente su istruzione del cliente, come necessario per fornire, mantenere e supportare l'Applicazione Jitterbit in conformità con il relativo accordo.
1.4 L'applicazione client e i metadati di progetto generati dall'applicazione Jitterbit sono ospitati esclusivamente all'interno della regione geografica da cui originano (NA, EMEA o APAC), salvo diverso accordo contrattuale.
1.5 Jitterbit mantiene diagrammi del flusso di dati documentati che descrivono come i Dati del Cliente fluiscono attraverso l'Applicazione Jitterbit e fornisce tali diagrammi su richiesta ragionevole.
2. Separazione logica dei dati dei clienti
Jitterbit garantisce la separazione logica dei Dati del Cliente attraverso controlli tecnici stratificati, tra cui:
- Architetture di database segmentate con schemi separati
- Connessioni da servizio a servizio affidabili e autenticate
- Crittografia dei dati sensibili
- Livelli di filtraggio logico tra tenant e risorse condivise
- Meccanismi di controllo degli accesso per limitare l'accesso ai dati in base all'identità e al ruolo
3. Gestione degli accessi all'infrastruttura applicativa
3.1 L'accesso ai sistemi e all'infrastruttura che supportano l'applicazione Jitterbit è limitato al personale autorizzato in base alle responsabilità lavorative e ai principi del privilegio minimo.
L'accesso ai log di sistema e delle applicazioni è limitato al personale autorizzato per scopi di supporto operativo, risoluzione dei problemi e monitoraggio della sicurezza.
L'accesso amministrativo richiede credenziali utente univoche, autenticazione forte e autenticazione a più fattori su connessioni sicure.
Gli standard per le password dei server e dell'infrastruttura soddisfano o superano i requisiti di settore riconosciuti.
I privilegi di accesso vengono prontamente revocati o modificati in caso di cessazione del rapporto di lavoro o di cambio di ruolo del personale.
L'accesso degli utenti all'infrastruttura di produzione viene riesaminato periodicamente.
3.7 I tentativi di accesso e le azioni amministrative vengono registrati e monitorati.
L'accesso alla rete è limitato utilizzando configurazioni di gruppi di sicurezza con negazione predefinita.
I firewall e i controlli di segmentazione della rete vengono utilizzati per limitare il traffico in entrata e in uscita.
Gli strumenti di rilevamento delle intrusioni e di monitoraggio vengono utilizzati per rilevare attività sospette o anomale.
4. Gestione del rischio
4.1 Jitterbit mantiene un programma formale di gestione del rischio allineato a framework riconosciuti, come il NIST.
Le valutazioni dei rischi tecnici e non tecnici vengono condotte durante tutto l'anno, comprese scansioni automatizzate, revisioni interne e valutazioni di terze parti e pentest.
I risultati della valutazione vengono esaminati dalla leadership della sicurezza e della privacy e tracciati attraverso processi di rimedio definiti.
I rischi identificati sono classificati in ordine di priorità e affrontati utilizzando strategie di mitigazione basate sul rischio.
4.5 Le fonti di threat intelligence vengono monitorate per identificare minacce e vulnerabilità emergenti.
5. Scansione delle vulnerabilità e penetration testing
5.1 Vengono eseguite regolarmente scansioni automatizzate delle vulnerabilità sui sistemi a supporto dell'applicazione Jitterbit.
5.2 Le vulnerabilità rilevate vengono valutate in base alla gravità, alla sfruttabilità e all'impatto sul business.
Le vulnerabilità che soddisfano le soglie di rischio definite sono prioritarie per la risoluzione.
I test di penetrazione di terze parti indipendenti vengono condotti almeno annualmente.
Le attività di test della sicurezza interna e di revisione del codice vengono eseguite regolarmente.
5.6 Le pratiche di sviluppo sicuro includono la gestione delle dipendenze, i test statici e dinamici e il monitoraggio della risoluzione.
6. Accesso remoto e sicurezza degli endpoint
6.1 L'accesso amministrativo agli ambienti cloud richiede connessioni sicure e autenticazione forte.
6.2 I dati dei clienti non vengono memorizzati sui dispositivi locali dei dipendenti, a meno che non sia esplicitamente richiesto e protetto da adeguate misure di controllo.
6.3 I controlli di protezione degli endpoint, di rafforzamento dei dispositivi (hardening) e di monitoraggio sono implementati sui dispositivi gestiti da Jitterbit.
7. Posizione dell'applicazione e residenza dei dati
7.1 I Dati del Cliente sono archiviati nelle regioni designate dell'Applicazione Jitterbit (US, EU, APAC).
Gli ambienti di produzione sono progettati per impedire la replica non autorizzata tra regioni.
Le configurazioni di disaster recovery rispettano i requisiti di residenza dei dati, salvo diverso accordo contrattuale.
8. Registrazione e monitoraggio degli eventi di sistema
8.1 Gli strumenti di monitoraggio raccolgono eventi di infrastruttura, applicativi e di sicurezza.
8.2 I log sono centralizzati, protetti da manomissioni e ad accesso controllato.
I periodi di conservazione dei log sono definiti in base alla criticità del sistema, ai requisiti normativi e alle esigenze operative.
9. Amministrazione del sistema, prevenzione del malware e gestione delle patch
I sistemi vengono blindati secondo le migliori pratiche del settore.
9.2 I sistemi operativi e le applicazioni vengono aggiornati regolarmente.
I controlli per il rilevamento e la prevenzione del malware sono implementati e mantenuti.
9.4 Le vulnerabilità ad alto rischio sono prioritarie per la risoluzione in conformità con le tempistiche definite.
10. Formazione sulla sicurezza e controlli sul personale
10.1 Tutto il personale riceve una formazione sulla sicurezza e sulla privacy al momento dell'assunzione e almeno annualmente.
Il personale riconosce la responsabilità di segnalare presunti incidenti di sicurezza.
10.3 Vengono condotte attività periodiche di sensibilizzazione, comprese simulazioni di phishing.
10.4 I controlli dei precedenti vengono effettuati laddove legalmente consentito.
I terzi che hanno accesso ai Dati del Cliente sono contrattualmente tenuti a rispettare gli standard di sicurezza di Jitterbit.
11. Sicurezza fisica
11.1 L'applicazione Jitterbit è ospitata da fornitori di servizi cloud che mantengono controlli di sicurezza fisica e certificazioni indipendenti.
11.2 Jitterbit esamina annualmente i relativi rapporti di garanzia di terze parti.
12. Notifica di violazione della sicurezza
12.1 Una violazione della sicurezza include l'accesso non autorizzato o la divulgazione dei Dati del Cliente, o l'accesso non autorizzato ai sistemi che elaborano i Dati del Cliente.
12.2 Jitterbit informa i Clienti interessati senza indebito ritardo in conformità ai requisiti contrattuali e normativi.
12.3 Le notifiche includono dettagli pertinenti relativi all'incidente e alle azioni di risposta.
12.4 Jitterbit indaga, contiene e mitiga gli incidenti di sicurezza utilizzando procedure consolidate di gestione degli incidenti.
13. Ripristino di emergenza e continuità aziendale
13.1 Jitterbit mantiene piani documentati di disaster recovery e continuità aziendale.
Le capacità di ripristino di emergenza vengono testate periodicamente.
13.3 I clienti sono responsabili della configurazione delle proprie strategie di backup e tra regioni, ove applicabile.
14. Conformità alla sicurezza e garanzia
Jitterbit effettua valutazioni e certificazioni indipendenti, che possono includere:
- Rapporti SOC 1 e SOC 2
- Certificazione ISO 27001 (che copre anche gli annessi ISO 27017, ISO 27018)
- Certificazione ISO 42001
- Conformità HIPAA per gli obblighi dei soci in affari
- Programmi di conformità GDPR, CCPA, LGPD e NZISM
- Test di penetrazione e valutazioni delle vulnerabilità indipendenti
15. Distribuzione di agenti Cloud e locali
Il Jitterbit Cloud è progettato con forti controlli di sicurezza abilitati per impostazione predefinita.
Le opzioni di distribuzione dell'Agente Locale 15.2 consentono ai clienti di elaborare dati sensibili all'interno dei propri ambienti.
Crittografia dei dati
16.1 I dati dei clienti a riposo sono crittografati utilizzando algoritmi di crittografia AES standard del settore.
16.2 I dati dei clienti in transito sono protetti utilizzando protocolli di comunicazione sicuri come TLS.
17. Controlli di sicurezza per l'intelligenza artificiale
17.1 Jitterbit applica ulteriori misure di sicurezza alle funzionalità e ai sistemi basati sull'intelligenza artificiale.
I modelli di IA, le configurazioni e i set di dati sono protetti da controllo degli accessi e salvaguardati contro modifiche o estrazioni non autorizzate.
17.3 I dati correlati all'IA sono classificati e trattati in conformità con gli standard di protezione dei dati di Jitterbit.
I sistemi di IA sono monitorati per sicurezza, integrità e anomalie operative.
Le pratiche di governance dell'IA sono in linea con gli standard emergenti, tra cui la norma ISO 42001, e pongono l'accento sulla supervisione umana, sulla responsabilità e sull'uso responsabile.
I sistemi di intelligenza artificiale non utilizzano alcun dato dei clienti per addestrare i modelli LLM.
17.7 Agent AI e flussi di lavoro autonomi
Jitterbit AI agents e i flussi di lavoro autonomi operano entro limiti ben definiti per garantire un comportamento sicuro, verificabile e responsabile. I clienti rimangono i titolari del trattamento dei dati e mantengono la flessibilità di utilizzare i propri modelli linguistici di grandi dimensioni (LLM) o i fornitori di IA preferiti attraverso il framework di connettività di Jitterbit. Gli agenti di IA sono soggetti a rigorosi controlli di identità, autenticazione e autorizzazione, con autorizzazioni limitate alle azioni minime necessarie. Tutte le attività degli agenti vengono registrate, monitorate e sono verificabili. Agli agenti di IA è vietato accedere, elaborare o sottrarre i dati dei clienti al di fuori dei casi d’uso esplicitamente autorizzati. Le azioni automatizzate eseguite dagli agenti di IA sono progettate con supervisione umana, punti di controllo per l’approvazione ove opportuno e meccanismi di sicurezza integrati per prevenire esiti indesiderati o dannosi. Gli agenti di IA vengono valutati continuamente in termini di sicurezza, integrità dei dati e conformità agli standard di Jitterbit in materia di governance dell’IA, protezione dei dati e gestione dei rischi.
18. Modello di responsabilità condivisa
La sicurezza è una responsabilità condivisa tra Jitterbit e i suoi clienti. Sebbene Jitterbit implementi solidi controlli di sicurezza della piattaforma, i clienti sono responsabili di:
- Gestione dell'accesso degli utenti e delle credenziali
- Configurazione delle funzionalità di sicurezza all'interno dei loro account
- Gestire le proprie strategie di backup e ripristino dei dati