Scudo Fisco
🛡️ Sicurezza e riservatezza

La protezione dei tuoi dati è al centro di ScudoFisco

ScudoFisco è progettato con un approccio “Security by Design” e “Privacy by Design”. Ogni livello dell'applicazione è costruito per garantire riservatezza, integrità e tracciabilità dei documenti che carichi.

AES-256Cifratura a riposo
TLS/HTTPSCifratura in transito
2FAAutenticazione a due fattori
AntivirusScansione upload
bcryptHashing password
RBACControllo accessi
Multi-tenantIsolamento dati
AuditInterventi tracciati
CSRFProtezione richieste
Misure tecniche e organizzative in evoluzione. Questa pagina descrive le misure di sicurezza adottate dalla piattaforma; alcune funzionalità sono in continuo rafforzamento. Non costituisce una certificazione di conformità né un parere legale.

Architettura di sicurezza

I livelli di protezione

Ogni aspetto della piattaforma è protetto da misure tecniche progettate per garantire riservatezza, integrità e disponibilità dei dati.

🔐 Autenticazione e controllo accessi

  • Autenticazione a due fattori (2FA/TOTP) disponibile per gli account, compatibile con le principali app di autenticazione, con codici di recupero monouso.
  • Autenticazione basata su sessione con cookie sicuri e protezione CSRF (token XSRF).
  • Password protette con hashing bcrypt (salted) secondo lo standard di Laravel.
  • Protezione contro i tentativi ripetuti (rate limiting) su login e verifica del secondo fattore.
  • Ruoli gerarchici: Amministratore, Studio (titolare/professionista/collaboratore) e Cittadino.
  • Ogni endpoint dell'API è protetto da middleware di autenticazione e autorizzazione.
  • Verifica del ruolo e dell'appartenenza al tenant su ogni richiesta.

🗄️ Isolamento dati multi-tenant

  • Architettura multi-tenant: ogni studio e ogni cittadino accede solo ai propri dati.
  • Filtro per tenant applicato su ogni query — nessun dato condiviso tra organizzazioni.
  • La gerarchia Tenant → Cliente → Soggetto → Documento garantisce la separazione delle pratiche.
  • Il corpus di giurisprudenza dello studio è isolato per tenant.
  • L'account amministratore opera su un piano separato, senza accesso alle pratiche degli studi.

📄 Riservatezza dei documenti

  • Cifratura a riposo (AES-256): i documenti caricati sono conservati cifrati sul server — mai in chiaro — e decifrati solo al momento dell'uso.
  • Scansione antivirus di ogni file al caricamento: i file infetti vengono respinti e non entrano nel sistema.
  • Prima di ogni caricamento l'utente accetta un avviso sul trattamento tramite intelligenza artificiale e sulla responsabilità dei dati caricati.
  • I documenti sono conservati in un'area privata, fuori dalla radice web, e serviti solo tramite download autenticato e verificato per tenant.
  • I documenti sono trattati esclusivamente per l'analisi richiesta dall'utente.
  • Gli importi sono gestiti in centesimi interi, senza arrotondamenti che alterino i totali.
  • Il caricamento accetta solo PDF ufficiali, con validazione di tipo e dimensione.
  • La responsabilità del contenuto caricato resta in capo all'utente titolare del dato.

👁️ Registro di audit immutabile

  • Tracciamento degli interventi sulla ricostruzione del debito: chi ha agito e quando.
  • Ogni intervento conserva uno “stato prima / stato dopo” degli importi consolidati.
  • Le decisioni umane (conferma o rifiuto dei collegamenti tra atti) sono registrate con l'autore.
  • Il registro consente di spiegare ogni variazione economica della posizione.
  • Nessuna modifica sostanziale della posizione avviene senza lasciare traccia.

🔑 Sicurezza delle comunicazioni

  • Tutte le comunicazioni sono protette da cifratura TLS/HTTPS.
  • Nessun dato sensibile viene esposto in URL o parametri di query.
  • Protezione CSRF su tutte le operazioni che modificano i dati.
  • Validazione lato server (FormRequest) di ogni input prima della persistenza.
  • Nomi file gestiti in modo da prevenire path traversal e injection.

🤖 Trasparenza sull'analisi AI

  • Il PDF non lascia mai il sistema: il testo è estratto localmente e pseudonimizzato (codice fiscale, P.IVA, nome, IBAN, email mascherati) prima di essere inviato al fornitore AI.
  • L'analisi dei documenti utilizza modelli di intelligenza artificiale solo per l'estrazione dei dati dal testo pseudonimizzato.
  • Il calcolo degli importi e del debito consolidato è deterministico: l'AI non decide i saldi.
  • I risultati sono indicati come bozze da verificare, mai come dati definitivi.
  • Le criticità giuridiche sono presentate come “possibili / da verificare”, con prudenza.
  • L'output non sostituisce il parere di un professionista abilitato.

⚖️ Diritti dell'interessato (GDPR)

  • Portabilità e accesso: esportazione completa in formato aperto (JSON) di tutti i dati trattati (artt. 15 e 20 GDPR).
  • Cancellazione in autonomia (self-service): il cittadino può eliminare il proprio account e tutti i suoi dati; il titolare dello studio può chiudere l'intero studio. Rimozione definitiva anche dei file dallo storage (art. 17 GDPR).
  • Il professionista può inoltre esportare o cancellare i dati di una singola posizione su richiesta dell'assistito.
  • Rettifica dei dati estratti tramite il workbench di revisione professionale.
  • Ogni operazione è ristretta al proprio spazio (isolamento per tenant), con conferma della password.
  • La chiave di cifratura è custodita dal titolare: nessun fornitore terzo può accedere ai documenti cifrati.

Conformità normativa

Quadro di riferimento

ScudoFisco è progettato tenendo conto dei principali riferimenti europei e italiani in materia di protezione dei dati, diritti del contribuente e uso responsabile dell'intelligenza artificiale.

Regolamento Generale Protezione DatiReg. UE 2016/679 (GDPR)

  • Art. 25 — Protezione dei dati by design e by default
  • Art. 28 — Responsabile del trattamento
  • Art. 32 — Sicurezza del trattamento
  • Art. 33-34 — Notifica delle violazioni

Codice in materia di protezione dei datiD.Lgs. 196/2003 e s.m.i.

  • Principi di liceità e minimizzazione del trattamento
  • Trattamento limitato alle finalità dichiarate all'utente
  • Diritti dell'interessato su accesso e cancellazione
  • Misure di sicurezza adeguate al rischio

Statuto dei diritti del contribuenteL. 212/2000 (agg. D.Lgs. 219/2023)

  • Art. 6 — Conoscenza degli atti e diritto di accesso
  • Art. 7 — Chiarezza e motivazione degli atti impositivi
  • Art. 10 — Tutela dell'affidamento e della buona fede
  • Art. 10-quater — Autotutela obbligatoria su errori e duplicazioni

Regolamento europeo sull'Intelligenza ArtificialeReg. UE 2024/1689 (AI Act)

  • Art. 13 — Trasparenza e informazione all'utente
  • Art. 14 — Sorveglianza umana (human-in-the-loop)
  • Art. 50 — Obblighi di trasparenza sui sistemi di IA
  • Nessuna decisione automatizzata sul merito: i calcoli sono deterministici

Principi fondamentali

Il nostro approccio

🛡️

Security by Design

La sicurezza è integrata in ogni livello: dal database alle API fino all'interfaccia, non è un'aggiunta successiva.

🔏

Privacy by Default

Ogni utente vede solo i dati di propria competenza. Nessun dato è accessibile senza autorizzazione basata sul ruolo.

🎯

Prudenza giuridica

I risultati sono indicativi e da verificare: ScudoFisco supporta la decisione, non la sostituisce.

I tuoi documenti sono al sicuro

Accedi al portale