Account e fatturazione

Privacy e sicurezza

Cosa salva Reskale, come gestisce le credenziali delle piattaforme e chi può vederle.

Tradotto automaticamente dall’inglese. Leggi la pagina in inglese se qualcosa non è chiaro.

Cosa memorizza Reskale, come viene gestito l'accesso alle piattaforme e chi può vederlo.

Questa pagina descrive il funzionamento del sistema. I documenti legali vincolanti sono l'articolo sull' informativa sulla privacy e i termini di servizio.

Password delle piattaforme

Reskale non vede mai le tue password delle piattaforme. Accedi direttamente sul sito di ciascuna piattaforma. Nessuna password viene mai digitata su Reskale, trasmessa o memorizzata dal servizio.

Questo vale per entrambi i tipi di connessione, per motivi diversi: le piattaforme con OAuth non condividono mai la password con alcuna applicazione, mentre per le piattaforme basate su sessione l'accesso viene effettuato direttamente da te nel tuo browser.

Accesso alle piattaforme nel dettaglio

Esistono due meccanismi con caratteristiche decisamente diverse.

OAuth — eBay, Discogs

La piattaforma rilascia a Reskale un token dopo la tua approvazione nella schermata di consenso. Il token concede autorizzazioni specifiche e puoi revocarlo in qualsiasi momento dalle impostazioni del tuo account sulla piattaforma, senza dover cambiare password.

Sessione — Mercari, Depop, Vinted

Queste piattaforme non mettono a disposizione API pubbliche, quindi non c'è alcun token da rilasciare. Reskale utilizza la sessione attiva nel tuo browser dopo che hai effettuato l'accesso.

Tale credenziale di sessione viene trasmessa ai server di Reskale e memorizzata in modo crittografato. Parlando in tutta trasparenza, dato che è l'aspetto che interessa di più:

  • Viene inviata tramite TLS.
  • Viene memorizzata crittografata a riposo con AES-256-GCM, utilizzando una chiave conservata sul server e mai nel database.
  • È limitata al tuo account: gli interventi per leggere le credenziali di un altro utente vengono bloccati sia a livello di database che nel codice dell'applicazione.
  • Non viene mai restituita dalle API: nessun endpoint di Reskale restituirà una credenziale, nemmeno a te.

Il motivo per cui viene memorizzata è la sincronizzazione in background. Per sincronizzare le nuove vendite mentre il browser è chiuso, il server deve mantenere una sessione valida; un sistema che conservasse tutto nel browser potrebbe sincronizzare i dati solo mentre tieni aperta una scheda.

Revocare l'accesso

Puoi farlo in due modi, entrambi immediati:

  • Scollega in Reskale — elimina la credenziale memorizzata.
  • Disconnettiti dalla piattaforma — invalida la sessione ovunque, anche per Reskale.

Per le piattaforme OAuth, funziona anche la revoca dalle impostazioni del tuo account su eBay o Discogs.

A cosa può accedere l'estensione

L'estensione dichiara l'accesso a eBay, Mercari, Poshmark, Depop e Vinted, e ai relativi CDN di immagini. A nient'altro. Non può leggere la tua email, la tua banca o qualsiasi altra scheda aperta, perché non ne ha l'autorizzazione.

All'interno di questi siti, legge le tue pagine venditore, compila i moduli di vendita quando pubblichi su più piattaforme e rimuove gli annunci quando li elimini.

Non esegue codice remoto. Tutto ciò che esegue è incluso nel pacchetto dell'estensione ed è stato verificato dal Chrome Web Store — nulla viene scaricato da un server ed eseguito.

I tuoi dati

Memorizzati nel tuo account: inventario, annunci, vendite, ordini, offerte, messaggi, spedizioni, registrazioni contabili e foto.

  • Limitati al tuo utente. Regola applicata nel codice dell'applicazione e nuovamente dalla sicurezza a livello di riga nel database, in modo che un bug in uno strato non esponga i dati attraverso l'altro.
  • Non venduti. Non condivisi con terze parti per i loro scopi.
  • Non usati per farti concorrenza. I tuoi dati di ricerca e di prezzo sono solo tuoi.

Terze parti

Reskale si avvale di un numero ridotto di servizi per funzionare:

  • Supabase — database e autenticazione.
  • Stripe — pagamenti. Stripe gestisce i dati della carta; Reskale no.
  • Sentry — segnalazione errori, per individuare e risolvere i problemi.
  • PostHog — analisi del prodotto.
  • Google Gemini — identificazione delle immagini e lettura delle ricevute, per le immagini inviate a tali funzionalità.

Le piattaforme stesse ricevono i dati che invii quando pubblichi un annuncio.

Errori e diagnostica

Quando si verifica un errore, Reskale lo registra per poterlo risolvere. I dati diagnostici vengono ripuliti — credenziali e dettagli personali vengono rimossi, lasciando solo la struttura dell'errore anziché il suo contenuto.

Questo è importante per un motivo preciso: alcune risposte API delle piattaforme contengono più informazioni del previsto. La risposta di Best Offer di eBay, ad esempio, include un contenitore acquirente che può riportare un indirizzo email. Le risposte vengono gestite di conseguenza anziché essere registrate integralmente.

Sicurezza dell'account

L'aspetto della sicurezza che ti riguarda di più non è crittografico. Riguarda ciò che lo strumento è disposto a fare sui tuoi account delle piattaforme.

Reskale non invia spam per aumentare i follower, non automatizza l'interazione e non compie alcuna azione progettata per simulare attività artificiali. Le richieste vengono ritmate deliberatamente. Poshmark è stato rimosso completamente perché il suo sistema di rilevamento bot sospende i venditori — le motivazioni.

Uno strumento che porta alla sospensione del tuo account di vendita ha fallito il suo scopo, indipendentemente dalla qualità della crittografia dei dati.

Segnalare una vulnerabilità

Invia un'email a support@reskale.xyz con "security" nell'oggetto. Le segnalazioni vengono prese in seria considerazione e ricevono risposta.

C’è qualcosa di errato o non aggiornato? Faccelo sapere.

Privacy e sicurezza — Documentazione Reskale