Sicurezza in Factorial

In Factorial siamo molto consapevoli della fiducia riposta su di noi da oltre 3,000 aziende. Per questo sappiamo quanto sia importante la sicurezza per loro.

Keeping our customers' data protected at all times is our highest priority. This security overview provides a high-level overview of the security practices put in place to achieve that objective. Have questions or feedback? Feel free to reach out to us at security@factorial.co Our security.txt can be accessed here

Cloud infrastructure

All of our services run in the cloud. We don’t host or run our own routers, load balancers, DNS servers, or physical servers. Our service is built on Amazon Web Services. They provide strong security measures to protect our infrastructure and are compliant with most certifications. You can read more about their practices here: AWS

Network level security monitoring and protection

Our network security architecture consists of multiple security zones. We monitor and protect our network, to make sure no unauthorized access is performed using:
  1. A virtual private cloud (VPC)
  2. A firewall that monitors and controls incoming and outgoing network traffic.

Data encryption

  1. Encryption in transit: All data sent to or from our infrastructure is encrypted in transit via industry best-practices using Transport Layer Security (TLS). You can see our report at SSLLABS
  2. Encryption at rest: All passwords are encrypted using battled-proofed encryption algorithms in the database.

Data retention and removal

  1. We retain your data for a period of 90 days after you close your account or request for removal. All data is then completely removed from the servers. Data will be remain on the backup 30 days after that.
  2. Every user can request the removal of usage data by contacting support.
  3. Read more about our privacy settings at https://factorialhr.es/en/privacy.

Business continuity and disaster recovery

Factorial backs up all the data on a daily basis and it retains the backups for 30 days. Hence, our RPO is 1 day. Is worth noticing that we have high availability with RDS Multi-AZ. This means that in order to have data loss we would need both availability zones to have an incident at the same time (an extremely unlikely scenario). If that were to happen, it’s very easy for us to recover a backup. Our RTO is 15 minutes.

Application security monitoring

  1. We use technologies to monitor exceptions, logs and detect anomalies in our applications.
  2. We collect and store logs to provide an audit trail of our applications activity.
  3. we use tools like https://semgrep.dev/ for static analysis to find bugs and enforce code standards.
  4. We use GitHub security tools to get alerts when a dependency has a vulnerability. The security team applies the security patches routinely.
  5. We run a yearly pentest backed by a third-party vendor. Our last pentest was done by https://cobalt.io/. We will happily share the results with you if you need them.

Secure development

We develop following security best practices and frameworks (OWASP Top 10, SANS Top 25). We use the following best practices to ensure the highest level of security in our software:
  1. We review our code for security vulnerabilities
  2. We regularly update our dependencies and make sure none of them has known vulnerabilities
  3. We rely on yearly third-party security experts to perform penetration tests of our applications.

User protection

  1. We protect our users against data breaches by monitoring and blocking brute force attacks.
  2. Single sign-on (SSO) is available using Google, Microsoft and Linkedin account.
  3. Permission-based access control is offered on all our accounts and allows our users to define permissions.
  4. We use AWS Cognito, so by default we support multi-factor authentication.

Compliance

We’re compliant to the General Data Protection Regulation (GDPR). The purpose of GDPR is to protect the private information of EU citizens and give them more control over their personal data. Contact us for more details on how we comply to GDPR.

Payment information

  1. All payment instrument processing is safely outsourced to Stripe which is certified as a PCI Level 1 Service Provider. We don’t collect any payment information and are therefore not subject to PCI obligations.

Oltre 60,000 aziende hanno già utilizzato il nostro software per le risorse umane

Il nostro compromesso con la GDPR

In Factorial rispettiamo il regolamento europeo sulla protezione dei dati (GDPR). Ciò significa che tutti i nostri utenti possono accedere a tutti i loro dati in qualsiasi momento ed esercitare il loro diritto di cancellazione.

Certificati e protocolli di sicurezza

Tutti i dati dei nostri clienti si archiviano nei server di Amazon Web Services (AWS) in Germania, un insieme di servizi web in cloud che garantiscono la massima sicurezza. Imprese come Netflix o Airbnb si fidano di AWS per gestire i dati di milioni di utenti.
Il data center di Amazon Web Services è protetto da tre livelli fisici di sicurezza. Allo stesso modo, le strutture sono protette dagli impatti e sono accessibili solo tramite una tessera e un pin personali non trasferibili.

Domande frequenti

Queste sono le domande più frequenti dei nostri utenti.
  1. Cosa fate con i miei dati aziendali?
    Tutti i dati raccolti in Factorial ci aiuteranno a velocizzare e semplificare la gestione dei tuoi dipendenti, migliorare il processo decisionale e ridurre i costi strutturali, gestendo i vari aspetti lavorativi della tua impresa.
  2. Condividerete i miei dati con terzi?
    No, Fattorial assicura di non vendere o trasmettere i dati della tua azienda o dei tuoi dipendenti a terzi.
  3. Chi ha accesso ai miei dati?
    L’accesso a tutte le tue informazioni e ai documenti è disponibile solo attraverso il tuo nome utente e password. È molto importante non condividere queste informazioni con nessuno!
  1. Posso eliminare i miei dati quando voglio?
    Sì, potrai esercitare in qualsiasi momento i diritto d’acceso, rettificazione, cancellazione e opposizione dei dati che hai inserito in Factorial.
  2. Fattorial può firmare il mio modulo GDPR?
    La protezione dei tuoi dati è la nostra principale preoccupazione. Si prega di consultare il nostro Informativa sulla privacy, Informativa sui cookie, Dichiarazione sulla sicurezza dei dati, Dichiarazione legale, così come il nostro Termini di servizio per saperne di più sul nostro impegno e sul nostro protocollo per la protezione dei dati conforme al regolamento GDPR per i clienti dell'UE. A parte le informazioni delineate in tali pagine, non saremo in grado di compilare questionari estesi o firmare accordi ad hoc con i singoli utenti. Per ulteriori domande, non esitate a contattarci.

Vuoi saperne di più su Factorial?

Richiedi una dimostrazione e scopri in che modo possiamo aiutare la tua azienda

Richiedi dimostrazione