OPDesk

Sicurezza e assistenza di OPDesk

Ultimo aggiornamento: 12 settembre 2026

Informazioni e istruzioni per l'utilizzatore ai sensi dell'art. 13, par. 18, e dell'allegato II del Regolamento (UE) 2024/2847 (Cyber Resilience Act). Questa pagina resta disponibile online per almeno dieci anni dall'immissione del prodotto sul mercato o per il periodo di assistenza, se superiore.

1. Identità e contatti del fabbricante

Ragione socialeFD CONSULTING S.R.L.
Sede legaleVia Giuseppe di Vittorio, 9 — 40018 San Pietro in Casale (BO), Italia
P.IVA, C.F. e n. iscrizione
al Registro delle Imprese di Bologna
04157171200
Telefono+39 377 0285662
Emailinfo@fdconsultingsrl.com
PECfd.consulting.srl@pec.it
Sito webhttps://fdconsultingsrl.com

FD Consulting S.R.L. è il fabbricante di OPDesk ai sensi dell'art. 3, punto 13), del Reg. (UE) 2024/2847: sviluppa il prodotto e lo commercializza con il proprio nome e marchio.

2. Segnalazione delle vulnerabilità

Chi individua una potenziale vulnerabilità di sicurezza di OPDesk (web app, app iOS, app Android o servizi lato server) può segnalarla al punto di contatto unico:

I nostri impegni, disciplinati dalla politica CVD:

3. Identificazione del prodotto

NomeOPDesk
TipoSoftware gestionale operativo conversazionale (prodotto con elementi digitali ai sensi dell'art. 3, punto 1), Reg. (UE) 2024/2847)
Web apphttps://app.opdesk.it — applicazione web (PWA installabile su desktop)
App iOSBundle it.opdesk.app, distribuita tramite Apple App Store
App AndroidPackage it.opdesk.app, distribuita tramite Google Play
Pagina di consultazione per i clienti dell'utilizzatorehttps://area.opdesk.it — pagina web in sola lettura, servita direttamente dal backend su host dedicato e distinto da quello dell'applicazione, esclusa dall'indicizzazione dei motori di ricerca, accessibile soltanto tramite un collegamento personale generato dall'utilizzatore e protetto da un fattore di verifica (sez. 4.3). Non fa parte delle app iOS e Android.
Elaborazione dati da remotoBackend applicativo gestito da FD Consulting, parte integrante del prodotto quale «elaborazione dati da remoto» ai sensi dell'art. 3, punto 2), Reg. (UE) 2024/2847
VersioneWeb app: versione unica corrente, aggiornata centralmente in distribuzione continua. App iOS: versione 4.9 (build 49). App Android: versione 4.9 (versionCode 20)

Web app, app mobili e backend costituiscono un unico prodotto: nessuna delle interfacce — web app, app iOS, app Android — funziona senza il backend (autenticazione, dati, funzioni AI, import fatture e notifiche risiedono lato server).

4. Finalità prevista, funzionalità essenziali e proprietà di sicurezza

4.1 Finalità prevista

OPDesk è un gestionale operativo per professionisti, freelancer, creator, micro/piccole imprese e privati. Serve a gestire clienti e progetti, attività e scadenze, registro delle attività svolte e promemoria, con l'ausilio di un assistente basato sull'intelligenza artificiale. Su istruzione e con i contenuti dell'utilizzatore, il prodotto invia inoltre promemoria ai clienti dell'utilizzatore e può mettere a loro disposizione una pagina di consultazione in sola lettura dei dati che li riguardano (sez. 4.2): le persone che ricevono tali comunicazioni o aprono tale pagina non sono utenti di OPDesk e non dispongono di un account.

OPDesk non è un prodotto di sicurezza: non svolge alcuna funzione tra quelle degli allegati III e IV del Reg. (UE) 2024/2847 e non fornisce servizi di gestione delle identità o degli accessi per altri prodotti o sistemi. La verifica delle credenziali che OPDesk effettua — sia per i propri utenti, sia per il canale di consultazione di cui alla sez. 4.3 — serve unicamente a proteggere l'accesso ai dati custoditi in OPDesk.

Ambiente di sicurezza fornito dal fabbricante: il backend applicativo di OPDesk è gestito e aggiornato centralmente da FD Consulting e i controlli di sicurezza critici risiedono lato server (sez. 4.3 e 8.c). All'utilizzatore non è richiesta alcuna configurazione di sicurezza oltre alle misure indicate nella sez. 8.a. Fanno eccezione le funzioni con cui l'utilizzatore rende volontariamente visibili propri dati a persone esterne al Servizio: sono disattivate per impostazione predefinita e, quando l'utilizzatore le attiva, è lui a decidere quali dati rendere visibili, a chi e con quale fattore di verifica proteggerli (sez. 8.a, punto 7).

4.2 Funzionalità essenziali

Trasparenza AI: l'assistente di OPDesk è basato sull'intelligenza artificiale; le risposte possono contenere errori ed è opportuno verificare le informazioni importanti.

4.3 Proprietà di sicurezza

Sintesi delle principali misure di sicurezza del prodotto:

Nessun prodotto software è esente da rischi: le misure sopra elencate riducono, ma non eliminano, i rischi di cibersicurezza. Si vedano la sezione 5 (circostanze di rischio) e la sezione 8 (istruzioni per l'uso sicuro).

5. Circostanze note o prevedibili con rischi di cibersicurezza significativi

L'uso di OPDesk nelle circostanze seguenti, connesse alla finalità prevista o a un uso improprio ragionevolmente prevedibile, può comportare rischi di cibersicurezza significativi:

  1. Password deboli o riutilizzate, senza 2FA. L'account è protetto principalmente dalle credenziali: una password debole o già usata su altri servizi, in assenza di autenticazione a due fattori, espone al furto dell'account (credential stuffing, password guessing). Mitigazione: password lunga e unica + 2FA attiva (sez. 8.a).
  2. Inserimento di dati di terzi nell'assistente AI. I contenuti inviati all'assistente (inclusi nomi di clienti, titoli e scadenze di attività) e l'audio degli appunti vocali vengono trasmessi, per l'elaborazione, ai fornitori esterni di modelli AI configurati (a seconda della configurazione: OpenRouter, OpenAI, Anthropic; per la trascrizione vocale OpenAI o Groq). Inserire nell'assistente dati personali o riservati di terzi non necessari espone tali dati alla catena di fornitura AI. Mitigazione: inserire solo i dati necessari; se si usa una propria chiave API, si applicano anche le condizioni del fornitore prescelto.
  3. Dispositivi compromessi o non presidiati. L'uso di OPDesk da un dispositivo infetto (malware, keylogger) o lasciato sbloccato e non presidiato può compromettere le credenziali e i dati, indipendentemente dalle protezioni lato server. Mitigazione: mantenere aggiornato il sistema operativo, usare blocco schermo, non contrassegnare come «fidati» dispositivi condivisi, effettuare il logout (sez. 8.a).
  4. Phishing. Email o messaggi contraffatti possono indurre a inserire le credenziali su siti che imitano OPDesk. FD Consulting non chiede mai la password via email o telefono. Mitigazione: verificare che l'indirizzo sia esattamente app.opdesk.it prima di autenticarsi con le proprie credenziali OPDesk, che non vanno mai inserite su un indirizzo diverso da questo; segnalare i messaggi sospetti a security@fdconsultingsrl.com. La pagina di consultazione riservata ai clienti dell'utilizzatore (sez. 3 e 4.3) è servita esclusivamente da area.opdesk.it: chiede unicamente il fattore di verifica concordato con il professionista e non richiede mai la password di un account OPDesk, dati di pagamento o documenti di identità. Un messaggio che, richiamando OPDesk, chieda cose diverse da queste è da considerarsi sospetto.
  5. Perdita dei fattori di autenticazione. La perdita contemporanea del dispositivo con l'app di autenticazione e dei codici di recupero può impedire l'accesso all'account. Mitigazione: conservare i codici di recupero offline, in luogo sicuro e separato dal dispositivo.
  6. Consultazione da parte del cliente finale: collegamento e fattore di verifica. Quando l'utilizzatore attiva la pagina di consultazione, il collegamento personale viaggia nei messaggi di promemoria e resta nella casella di posta o nella chat del destinatario: chi ottenga accesso a quei messaggi — dispositivo condiviso o smarrito, inoltro, backup della posta — ottiene anche il collegamento. Il fattore di verifica basato su un dato già in possesso del cliente (le ultime cifre del numero di telefono) impedisce la consultazione a chi riceva il messaggio per errore o lo intercetti, ma non a chi conosca quel numero: tipicamente i familiari e chi convive con lui. Nelle attività in cui lo storico degli appuntamenti può rivelare informazioni sulla salute o altre informazioni particolarmente riservate — la cui qualificazione ai sensi dell'art. 9 GDPR compete all'utilizzatore quale titolare del trattamento — questo livello di protezione può non essere sufficiente. Per questa ragione nessuno dei due fattori è preselezionato, la funzione non si attiva finché l'utilizzatore non ha scelto, la password generata dal sistema è indicata come opzione consigliata e accanto all'altra è scritto il suo limite; per i clienti che risultano minorenni dalla data di nascita presente in anagrafica il fattore basato sulle cifre del telefono non è disponibile. Mitigazione: limitare i dati visibili al minimo utile; consegnare la password generata di persona o su un canale diverso da quello che porta il collegamento; revocare il collegamento alla conclusione del rapporto o al primo dubbio sul recapito. La valutazione della liceità della messa a disposizione compete all'utilizzatore, che dei dati dei propri clienti è titolare del trattamento.

6. Dichiarazione di conformità UE

La dichiarazione di conformità UE di OPDesk sarà resa disponibile su questa pagina entro i termini previsti dal Regolamento (UE) 2024/2847 (piena applicazione: 11 dicembre 2027).

7. Assistenza tecnica di sicurezza e periodo di assistenza

Tipo di assistenza tecnica di sicurezza. Per l'intero periodo di assistenza FD Consulting S.R.L. fornisce: gestione delle vulnerabilità del prodotto; aggiornamenti di sicurezza gratuiti, applicati automaticamente lato server per la web app e distribuiti tramite Apple App Store per l'app iOS e Google Play per l'app Android, accompagnati da messaggi di avviso; pubblicazione delle informazioni sulle vulnerabilità risolte una volta disponibile la correzione; in caso di vulnerabilità attivamente sfruttata o di incidente grave, informazione tempestiva agli utilizzatori interessati con le misure correttive o di attenuazione adottabili. Le segnalazioni di vulnerabilità seguono la sez. 2; assistenza generale: info@fdconsultingsrl.com.

Data finale del periodo di assistenza: luglio 2031.

Il periodo di assistenza è di 5 anni dall'immissione sul mercato della versione corrente del prodotto. Poiché OPDesk è un prodotto in sviluppo continuo e attivamente commercializzato, la data finale è aggiornata a scorrimento a ogni nuova versione ed è comunicata in questa pagina, con indicazione di mese e anno; non viene mai anticipata. FD Consulting garantisce in ogni caso l'assistenza di sicurezza almeno fino a luglio 2031; un'eventuale cessazione del servizio sarà comunicata agli utilizzatori con preavviso di almeno 12 mesi, con istruzioni per l'esportazione dei dati. Gli aggiornamenti di sicurezza rilasciati durante il periodo di assistenza restano disponibili per almeno 10 anni dal rilascio.

8. Istruzioni per l'uso sicuro

8.a Messa in servizio e uso sicuro

  1. Registrazione e verifica dell'email. Completare la verifica dell'indirizzo email al momento della registrazione: l'email verificata è il canale usato per le comunicazioni di sicurezza e il recupero dell'account. Gli accessi con Google o Apple usano l'email già verificata dal rispettivo fornitore.
  2. Password robusta e unica. Scegliere una password lunga, non usata su altri servizi, preferibilmente generata e custodita con un password manager.
  3. Attivare la 2FA (fortemente raccomandato). Dalle impostazioni di sicurezza dell'account, attivare l'autenticazione a due fattori TOTP inquadrando il codice QR con un'app di autenticazione. Conservare i codici di recupero offline, in luogo sicuro: servono per accedere in caso di perdita del dispositivo. La 2FA protegge anche gli accessi effettuati con Google/Apple.
  4. Gestire i dispositivi fidati. Contrassegnare come «fidati» solo dispositivi personali e protetti da blocco schermo. Rivedere periodicamente l'elenco dei dispositivi fidati nelle impostazioni e revocare quelli non più in uso o non riconosciuti.
  5. Configurazione dell'assistente AI. Se si utilizza una propria chiave API (OpenAI o Anthropic), trattarla come un segreto: la chiave è conservata cifrata sui server di OPDesk, ma va custodita con cura anche presso il fornitore che l'ha emessa. Inserire nell'assistente solo i dati necessari all'operazione richiesta (sez. 5, punto 2).
  6. Dispositivi condivisi. Su dispositivi condivisi o pubblici: non contrassegnare il dispositivo come fidato, non salvare la password nel browser ed effettuare sempre il logout al termine della sessione.
  7. Prima di attivare la pagina di consultazione per i propri clienti. La funzione è disattivata per impostazione predefinita e non si attiva finché non sono state compiute, consapevolmente, le scelte seguenti: (a) quali dati rendere visibili, partendo dall'impostazione iniziale più restrittiva e aggiungendo soltanto ciò che serve al cliente; (b) con quale fattore di verifica proteggerli — il sistema indica come consigliata la password generata, che va consegnata al cliente di persona o su un canale diverso da quello che porta il collegamento; la password è mostrata una sola volta al momento della generazione e non è più leggibile in seguito, e se va perduta si genera un nuovo collegamento. La scelta delle ultime cifre del numero di telefono è possibile, e va valutata sapendo che quel fattore non protegge da chi conosce il numero; (c) con quale canale far giungere il collegamento — il promemoria automatico via email, oppure la sola messaggistica, che parte dal dispositivo dell'utilizzatore; (d) verificare che il numero di telefono presente in anagrafica sia effettivamente quello del cliente, se è il dato con cui si autenticherà; (e) usare l'anteprima, che mostra la pagina esattamente come la vedrà il cliente, per accertarsi che le note a lui destinate non contengano annotazioni interne; (f) revocare il collegamento quando il rapporto si conclude, o se si sospetta che il messaggio che lo conteneva sia arrivato alla persona sbagliata; (g) informare il cliente che la pagina esiste e con quale dato vi si accede; (h) quando il cliente è minorenne, consegnare il collegamento a chi esercita la responsabilità genitoriale, salvo che il minore sia capace di discernimento e l'utilizzatore ritenga, secondo la disciplina della propria professione, di rivolgersi a lui. Per i clienti la cui data di nascita presente in anagrafica indica un minorenne, il fattore basato sulle ultime cifre del numero di telefono non è disponibile e i collegamenti già generati con quel fattore sono revocati; in mancanza della data di nascita il controllo non può operare e la cautela resta a carico dell'utilizzatore.

8.b Impatto delle modifiche sulla sicurezza dei dati

8.c Installazione degli aggiornamenti di sicurezza

Gli aggiornamenti di sicurezza sono sempre gratuiti.

8.d Smantellamento sicuro ed eliminazione dei dati

Quando si smette di usare OPDesk:

  1. Esportare i propri dati con la funzione di export integrata (formato JSON), se si desidera conservarne una copia. L'export non include i segreti dell'account (password, chiavi, segreti 2FA).
  2. Richiedere la cancellazione dell'account, dalla sezione Profilo del proprio account (Profilo → Elimina account) oppure scrivendo a info@fdconsultingsrl.com dall'indirizzo email registrato. L'eliminazione è immediata e irreversibile: account, workspace e tutti i dati sono rimossi dai sistemi attivi; i collegamenti di consultazione eventualmente generati per i propri clienti cessano immediatamente di funzionare. Il medesimo effetto si produce, per il singolo collegamento, quando si cancella un cliente dall'anagrafica. Le eventuali copie residue nei backup cifrati vengono eliminate nell'ambito della rotazione periodica dei backup.
  3. Nota per le app iOS e Android: la semplice disinstallazione dell'app dal dispositivo non elimina l'account né i dati conservati lato server; per l'eliminazione dei dati è necessaria la cancellazione dell'account di cui al punto 2.
  4. Dopo la cancellazione, revocare presso i rispettivi fornitori le eventuali chiavi API personali (OpenAI/Anthropic) che erano state configurate in OPDesk, se non più utilizzate.

Cosa viene eliminato e cosa resta. Con la cancellazione sono eliminati l'account, il workspace e tutti i contenuti che vi sono associati: clienti, attività, appuntamenti, note, conversazioni con l'assistente, appunti vocali, allegati, impostazioni e i collegamenti di consultazione generati per i clienti. Restano conservati soltanto: (a) i documenti contabili e di fatturazione relativi agli abbonamenti sottoscritti, per l'obbligo di legge di conservazione decennale delle scritture contabili (art. 2220 c.c. e obblighi fiscali); (b) il registro delle firme dei Termini e i log tecnici essenziali alla prova degli accessi, per il tempo necessario alla difesa di un diritto in sede giudiziaria; (c) le registrazioni tecniche delle richieste alle pagine di consultazione (sez. 4.3), che si cancellano automaticamente decorsi 14 giorni il registro del server e 90 giorni il contatore anti-abuso; (d) la prova delle scelte di configurazione della pagina di consultazione — quale fattore di verifica e quale canale, quando, da quale indirizzo email e con quale versione del testo informativo a schermo — che si cancella automaticamente decorsi dieci anni dalla cessazione del rapporto. Sono dati che riguardano il rapporto contrattuale o la sicurezza del Servizio, non i contenuti del workspace. Cancellato il cliente o il workspace, il collegamento sparisce e l'impronta rimasta nel contatore anti-abuso non risolve più verso nessuno: il contatore sopravvive, la riferibilità a una persona muore con il workspace. Il dettaglio dei tempi di conservazione è nella sezione 6 dell'Informativa privacy.

8.e Installazione automatica degli aggiornamenti

Per la web app gli aggiornamenti sono applicati centralmente lato server da FD Consulting e non esiste (per progetto) una funzione di disattivazione lato utente: è questa architettura a garantire che il prodotto sia sempre nella versione più sicura disponibile. Per le app iOS e Android, l'installazione automatica degli aggiornamenti è gestita dalle impostazioni di sistema del dispositivo (iOS: App Store; Android: Google Play) e può essere disattivata a livello di sistema operativo; FD Consulting raccomanda di mantenerla attiva (sez. 8.c).

8.f Integrazione in altri prodotti

OPDesk non è destinato a essere integrato come componente in altri prodotti con elementi digitali e non è fornito a tale scopo. Non sono pertanto previste informazioni per integratori.

9. Distinta base del software (SBOM)

FD Consulting non mette a disposizione degli utilizzatori la distinta base del software (SBOM) di OPDesk. La SBOM è redatta e mantenuta aggiornata come parte della documentazione tecnica del prodotto ed è fornita alle autorità di vigilanza del mercato a seguito di richiesta motivata, ai sensi dell'allegato VII, punto 8, del Reg. (UE) 2024/2847.