- Accessi applicativi
- Ruoli separati, controlli lato server, protezione CSRF, sessioni autenticate, validazione degli URL di ritorno e query parametrizzate tramite Django ORM.
- Account e tracciamento
- Password sottoposte ai validatori Django, verifica email OTP opzionale e registrazione di attività sensibili dei docenti. Il sito non dichiara un sistema operativo centralizzato di monitoraggio o una durata di conservazione dei log.
- Trasmissione
- Il dominio pubblico utilizza HTTPS dietro proxy. Non è pubblicata una dichiarazione relativa alla cifratura dei database o dei backup a riposo.
- Hosting e fornitori
- La documentazione pubblica indica hosting applicativo e database in Germania presso Hostinger. Eventuali ulteriori fornitori e sub-responsabili devono essere elencati prima di un’adozione reale.
- Backup e ripristino
- È descritta un’esportazione periodica dei dati, anche settimanale. Frequenza garantita, conservazione, ubicazione delle copie e prove di ripristino non sono attualmente documentate pubblicamente.
- Incidenti e vulnerabilità
- Segnalazioni tecniche possono essere inviate all’assistenza. Non sono ancora pubblicati un processo di gestione degli incidenti, tempi di notifica o una vulnerability disclosure policy.
- Aggiornamenti e disponibilità
- Il prodotto è mantenuto e le novità sono pubblicate sul sito; non sono dichiarati calendario di manutenzione, disponibilità garantita, SLA o tempi di disaster recovery.
- Esportazione e cancellazione
- Sono presenti funzioni di esportazione in specifici flussi, ma non è pubblicata una procedura generale con formati, tempi di consegna, cancellazione e gestione della cessazione del servizio.