Perché Varify non ha la certificazione ISO 27001
Scopo dell'articolo
Questo documento fornisce al team Varify una linea di ragionamento chiara e basata sui fatti da usare quando clienti o potenziali clienti chiedono perché Varify non ha la certificazione ISO 27001 (o equivalente). Spiega le ragioni architetturali per cui tale certificazione sarebbe sproporzionata, descrive le misure di sicurezza che Varify implementa effettivamente e fornisce moduli di testo pronti per le discussioni di vendita, customer success e acquisti.
La risposta breve
Varify non memorizza né elabora alcun dato personale. La ISO 27001 è concepita per gestire i rischi relativi agli asset informativi — in particolare dati sensibili o personali. Poiché Varify si astiene deliberatamente, a livello architetturale, dal memorizzare tali dati, i rischi affrontati dalla ISO 27001 non si applicano a Varify. Varify si affida invece a misure proporzionate, conformi al RGPD, e a principi di privacy-by-design che corrispondono al profilo di rischio effettivo.
Come l'architettura di Varify elimina i rischi sui dati
Varify separa la distribuzione dell'esperimento dalla misurazione dei risultati. Questa decisione architetturale centrale determina l'intera posizione di Varify rispetto ai dati.
Cosa fa Varify
- Distribuisce uno snippet JavaScript leggero (11,5 KB) che applica modifiche visive o basate sul codice a un sito web
- Assegna le varianti dell'esperimento ai visitatori tramite localStorage/sessionStorage (non tramite cookie)
- Invia i segnali di partecipazione all'esperimento allo strumento di analisi del cliente (GA4, BigQuery, PostHog, Matomo ecc.)
Cosa NON fa Varify
- Non raccoglie, memorizza o elabora informazioni di identificazione personale (PII)
- Non imposta cookie e non utilizza identificatori persistenti
- Non crea profili utente e non traccia le persone tra sessioni diverse
- Non gestisce un proprio database di analisi o data warehouse
- Non riceve, memorizza o ha accesso ai dati di conversione, dati di vendita o registri clienti
Tutto il tracciamento, la misurazione e la memorizzazione dei dati avvengono esclusivamente nell'ambiente di analisi del cliente. Varify non vede, non tocca e non memorizza questi dati in nessun momento.
Perché la ISO 27001 è sproporzionata per Varify
La ISO 27001 è un framework per stabilire, implementare e mantenere un sistema di gestione della sicurezza delle informazioni (ISMS). È rivolta alle organizzazioni che memorizzano, elaborano o trasmettono informazioni sensibili — in particolare dati personali, dati finanziari, dati sanitari o proprietà intellettuale.
I controlli fondamentali della ISO 27001 affrontano rischi come:
- Accesso non autorizzato ai dati memorizzati
- Violazioni e perdite di dati
- Pipeline di elaborazione dati non sicure
- Controlli di accesso insufficienti ai sistemi sensibili
- Risposta agli incidenti inadeguata per incidenti relativi ai dati
Questi rischi presuppongono che il fornitore detenga dati degni di protezione. Se l'architettura di un fornitore è progettata in modo tale che nessun dato personale venga memorizzato o elaborato, il modello di minaccia che la ISO 27001 protegge si riduce drasticamente.
Questo non è un argomento per non avere alcuna misura di sicurezza - ma per adottare misure proporzionate al rischio effettivo. Lo stesso RGPD sancisce questo principio all'Articolo 32, che richiede misure di sicurezza „proporzionate al rischio”.
Cosa ha effettivamente Varify
Varify mantiene misure di sicurezza e conformità appropriate al suo ruolo di strumento di distribuzione lato client senza memorizzazione di dati personali.
Conformità al RGPD per progettazione
- Architettura priva di cookie - non è richiesto alcun consenso ai cookie specificamente per Varify
- Nessun dato personale memorizzato da Varify
- Nessun identificatore personale per i partecipanti agli esperimenti
- Privacy-by-design e privacy-by-default come principi architetturali
Accordo sul trattamento dei dati (DPA)
- DPA completo ai sensi dell'Art. 28 RGPD, obbligatorio per tutti i clienti
- Misure tecniche e organizzative (TOM) documentate come allegato all'AVV
- Elenco dei sub-responsabili con notifica preventiva delle modifiche
- Procedura definita per supportare i diritti degli interessati
- Diritti di audit concessi al responsabile del trattamento
Sicurezza dell'infrastruttura (controlli ereditati)
L'infrastruttura di Varify funziona su provider che a loro volta dispongono di certificazioni approfondite:
| Provider | Ruolo | Certificazioni |
|---|---|---|
| AWS (Francoforte, eu-central-1) | Hosting, calcolo, archiviazione | ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, C5, PCI DSS |
| Cloudflare | CDN, protezione DDoS, distribuzione edge | ISO 27001, SOC 2 Type II, PCI DSS |
Tutta l'elaborazione dei dati avviene all'interno dell'UE (Francoforte). Per le operazioni principali, nessun dato viene trasferito al di fuori dello Spazio Economico Europeo.
Sicurezza a livello applicativo
- Crittografia TLS per tutti i dati in transito (HTTPS obbligatorio)
- Controllo degli accessi basato sui ruoli all'interno della piattaforma Varify
- Pratiche sicure di sviluppo software
- Monitoraggio regolare delle dipendenze e delle vulnerabilità
- Procedura di risposta agli incidenti documentata nelle CGU
Stato di conformità
- Conforme al RGPD (elaborazione dati nell'UE, nessuna memorizzazione di PII, DPA con TOM)
- Compatibile con il CCPA
- Compatibile con ambienti regolati dall'HIPAA (nessun PHI elaborato)
- Conforme alla nDSG svizzera (hosting conforme all'UE)
L'argomento della proporzionalità
Il principio di proporzionalità è centrale sia nel RGPD (Articolo 32) sia nello stesso standard ISO 27001 (la selezione dei controlli dell'Allegato A è basata sul rischio). Richiedere la ISO 27001 a un fornitore che non detiene alcun dato personale crea un disallineamento di conformità:
- La certificazione coprirebbe rischi che non esistono. Il valore della ISO 27001 risiede nella protezione degli asset informativi. Se non ci sono asset di dati personali, la certificazione affronta un modello di minaccia vuoto.
- I dati sono memorizzati nello strumento di analisi del cliente. L'istanza GA4, BigQuery o Matomo del cliente - non Varify - è il sistema che memorizza i risultati degli esperimenti e i dati degli utenti. Le valutazioni di sicurezza dovrebbero concentrarsi su questi sistemi.
- La ISO 27001 non è una garanzia di sicurezza. La certificazione conferma l'esistenza di un sistema di gestione, non l'assenza di vulnerabilità. Un fornitore con ISO 27001 può comunque essere colpito da violazioni dei dati. Un fornitore senza può comunque avere misure di sicurezza solide e appropriate.
- Misure proporzionate sono più oneste. Invece di puntare a una certificazione che consisterebbe in gran parte in controlli „non applicabili”, Varify investe in misure che sono effettivamente rilevanti per la sua architettura: infrastruttura di distribuzione sicura, hosting nell'UE, contratti di trattamento dati conformi al RGPD e gestione trasparente dei sub-responsabili.
Confronto: dove la ISO 27001 ha senso e dove no
| Scenario | ISO 27001 appropriata? | Perché |
|---|---|---|
| Provider CRM con memorizzazione dei dati dei clienti | Sì | Memorizza ed elabora PII su larga scala |
| Provider di archiviazione cloud | Sì | Memorizza documenti e file sensibili |
| Fornitore di servizi di pagamento | Sì | Elabora dati finanziari |
| Piattaforma di analisi con proprio data warehouse | Sì | Memorizza dati comportamentali, potenzialmente PII |
| Strumento di A/B testing lato client senza memorizzazione dati | Sproporzionata | Nessuna PII memorizzata, nessun data warehouse, puro ruolo di distribuzione |
Domande frequenti (FAQ)
D: Varify punterà alla ISO 27001 in futuro? R: Valutiamo regolarmente la nostra pianificazione della certificazione. Se la nostra architettura dovesse evolversi fino a memorizzare dati personali, la certificazione diventerebbe una priorità. Per la nostra architettura attuale, ci concentriamo su misure che corrispondono al nostro profilo di rischio effettivo.
D: Potete compilare il nostro questionario di sicurezza senza ISO 27001? R: Sì. Rispondiamo regolarmente a valutazioni di sicurezza dei fornitori e possiamo fornire informazioni dettagliate sulla nostra infrastruttura, il trattamento dei dati e l'impostazione della conformità. Molte delle domande relative alla ISO 27001 vengono risposte con „non applicabile - nessun dato personale memorizzato” oppure coperte facendo riferimento alle certificazioni dei nostri fornitori di infrastruttura.
D: E per quanto riguarda SOC 2? R: Vale lo stesso argomento di proporzionalità. Gli audit SOC 2 Type II sono progettati per fornitori di servizi che memorizzano ed elaborano dati dei clienti. I nostri fornitori di infrastruttura (AWS, Cloudflare) dispongono di certificazioni SOC 2. Per le operazioni proprie di Varify - dove non viene memorizzato alcun dato cliente - SOC 2 verificherebbe un ambiente dati che non esiste.
D: La nostra policy interna richiede ISO 27001 da tutti i fornitori, senza eccezioni. R: Lo comprendiamo. In pratica, molte organizzazioni applicano esenzioni basate sul rischio per fornitori che non memorizzano dati personali. Consigliamo di discutere con il vostro team di sicurezza informatica se l'architettura di Varify (nessuna memorizzazione dei dati, hosting UE, fornitori di infrastruttura certificati, AVV completo con TOM) sia idonea per tale esenzione. Siamo lieti di supportare questa discussione con documentazione e un walkthrough tecnico.
Ultimo aggiornamento: aprile 2026 Responsabile: Varify Software GmbH