Sicurezza dell'accesso

Come sono protetti gli account: regole della password, blocco per tentativi falliti, durata della sessione, separazione tra organizzazioni e registro delle operazioni.

Per tuttiAggiornata il 3 settembre 2026

La password

Ogni password deve avere almeno 8 caratteri, una lettera maiuscola, una minuscola, un numero e un carattere speciale. Vengono rifiutate le password troppo comuni e quelle che contengono la parte iniziale della tua email. Le stesse regole valgono all'iscrizione, alla registrazione, al cambio password dell'onboarding e nella reimpostazione. Nel cambio password dalla finestra Modifica Profilo, nella versione attuale, viene verificata solo la lunghezza minima di 8 caratteri: scegli comunque una password robusta.

Le password sono conservate solo come impronta crittografica: nessuno, nemmeno l'assistenza, può leggerle. Le password temporanee degli inviti hanno 12 caratteri, vengono generate in modo casuale e devono essere cambiate al primo accesso.

Il blocco per tentativi falliti

Due protezioni, descritte in Accedere alla piattaforma: un limite per collegamento di rete (5 tentativi in 15 minuti) e un blocco progressivo per account (15 minuti da 10 tentativi, un'ora da 20 con avviso agli amministratori, permanente da 30). Gli amministratori sbloccano da Utenti bloccati.

La sessione

  • La sessione dura un'ora e non si rinnova da sola: allo scadere torni alla pagina di accesso con un avviso. Non esiste una casella «ricordami».
  • Il gettone di sessione vale solo per l'organizzazione in cui è stato emesso: non può essere usato sullo spazio di lavoro di un'altra azienda.
  • Esci chiude la sessione su questo dispositivo.

Ruoli e separazione

  • Ogni organizzazione ha una base di dati separata: le persone di un'azienda non possono vedere nulla di un'altra, e ogni file (certificati, foto, loghi) è conservato in uno spazio riservato all'organizzazione.
  • I permessi seguono il ruolo: un dipendente vede solo i propri dati e ciò che l'organizzazione ha scelto di rendere visibile nel calendario; gli amministratori vedono tutto. Vedi Ruoli e permessi.
  • Le foto profilo sono visibili solo alle persone autenticate della stessa organizzazione.

Il registro delle operazioni

La piattaforma registra gli accessi riusciti e falliti, i blocchi e gli sblocchi degli account, le approvazioni e i rifiuti di richieste e registrazioni, le modifiche ai monti ferie, le eliminazioni di richieste e persone, le importazioni di festività e le modifiche alle quote dei tipi di permesso, con data, ora e collegamento di provenienza. Per le altre impostazioni resta traccia di chi ha salvato e quando. Le voci sugli accessi vengono conservate 12 mesi; le altre per la durata del contratto. Il registro non è consultabile dal pannello: in caso di necessità, scrivi all'assistenza.

Le email di sicurezza

Gli amministratori ricevono un'email quando un account viene bloccato per un'ora o bannato: Alert Sicurezza: Account Bloccato - {email} e CRITICO: Account Bannato Permanentemente - {email}, con i passi consigliati.

Che cosa non esiste

Non sono disponibili l'accesso con provider esterni, l'autenticazione a due fattori e il Single Sign-On (previsto nel piano Enterprise). Non esiste un'uscita da tutti i dispositivi dal pannello.

Consigli

  • Usa una password diversa da quelle di altri servizi e conservala in un gestore di password.
  • Se ricevi un'email di blocco per un account che non ha tentato di accedere, sbloccalo e invita la persona a cambiare la password.
  • Controlla periodicamente in Dipendenti che le persone uscite dall'azienda siano inattive: un account inattivo non può accedere e non occupa un posto.