Logo di Crocodata Crocodata
  • App
  • Note legali
  • Contattaci
← Torna a Crocodata Sicurezza

Questa traduzione è solo a scopo informativo. Fa fede la versione inglese. English version

Sicurezza & divulgazione delle vulnerabilità

Versione 1.0 · In vigore dal 26 luglio 2026

Come segnalarci un problema di sicurezza, cosa promettiamo in cambio e il nostro impegno di safe harbour per la ricerca in buona fede.

Segnalare una vulnerabilità

Se ha individuato un problema di sicurezza in crocodata.net o in una qualsiasi app Crocodata (FotoPost, Askra, CleanFotos, AppSwipe), La preghiamo di comunicarcelo prima di dirlo a chiunque altro:

security@crocodata.net

Indichi cosa ha trovato, dove, come riprodurlo e cosa potrebbe fare un malintenzionato. Codice proof-of-concept o screenshot sono utili. Ci dica come desidera essere citato/a oppure se preferisce restare anonimo/a.

A cosa ci impegniamo

  • Confermiamo la ricezione della Sua segnalazione entro 3 giorni lavorativi.
  • Le forniamo una valutazione iniziale entro 10 giorni lavorativi.
  • La aggiorniamo almeno ogni 14 giorni fino alla chiusura del problema.
  • Riconosciamo il merito a chi lo desidera, una volta che la correzione è attiva.
  • Non gestiamo un bug bounty a pagamento. Siamo una piccola azienda; ciò che offriamo è una risposta rapida e onesta.

Safe harbour

Se si impegna in buona fede a rispettare la presente politica, non perseguiremo né sosterremo azioni legali nei Suoi confronti per la Sua ricerca e considereremo il Suo lavoro come autorizzato. Buona fede significa: non accedere, modificare, esfiltrare o distruggere dati appartenenti ad altre persone; non compromettere i nostri servizi o quelli dei nostri fornitori; utilizzare solo i Suoi account di prova; fermarsi non appena il problema è confermato; e concederci un tempo ragionevole per risolverlo prima della pubblicazione.

Fuori ambito

  • Risultati di scanner automatici privi di un impatto dimostrato.
  • Assenza di header di sicurezza o suggerimenti di best practice senza conseguenze sfruttabili.
  • Ingegneria sociale, phishing o attacchi fisici nei confronti del nostro personale.
  • Test di denial-of-service e volumetrici.
  • Vulnerabilità nei servizi di terzi (Google, Firebase, Cloudflare, Stripe, Apple) — La preghiamo di segnalarle direttamente al fornitore.

Come gestiamo una violazione dei dati

Qualora si verifichi una violazione di dati personali, la valutiamo immediatamente e, ove sia probabile che comporti un rischio per i diritti e le libertà delle persone, notifichiamo all'autorità di controllo polacca UODO entro 72 ore ai sensi dell'art. 33 GDPR e comunichiamo agli utenti interessati senza ingiustificato ritardo ove l'art. 34 lo richieda. Teniamo un registro interno delle violazioni indipendentemente dal fatto che la notifica sia richiesta e effettuiamo le notifiche ai sensi di altri regimi applicabili (ad esempio leggi statali USA, GDPR del Regno Unito, LGPD) ove applicabili.

Come sviluppiamo

  • Tutto il traffico è erogato tramite HTTPS.
  • I dati delle carte di pagamento sono trattati esclusivamente da Stripe e dagli app store — non vediamo né conserviamo mai i numeri delle carte.
  • L'accesso al backend è protetto con Firebase Authentication e Firebase App Check.
  • Le app che funzionano sul dispositivo (CleanFotos, AppSwipe) mantengono i contenuti dell'utente sul dispositivo; non c'è alcun server da violare.
  • Le dipendenze sono aggiornate regolarmente e i segreti sono tenuti fuori dal controllo di versione del codice sorgente.

Politica leggibile da macchina

V. /.well-known/security.txt.

Note legali Privacy Diritti regionali in materia di privacy Termini del sito Accessibilità Sicurezza Licenze

© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044

EN PL DE FR ES IT PT