SICUREZZA DELLA NOSTRA INFRASTRUTTURA

(Edizione settembre 2026)

Le nostre piattaforme, i dati dei nostri Clienti e le nostre copie di sicurezza sono ospitati su un'infrastruttura svizzera, gestita da una società svizzera, sotto il diritto svizzero.

Molti dei nostri Clienti sono banche, società di intermediazione mobiliare, gestori patrimoniali e altri intermediari finanziari, per i quali il ricorso a un fornitore costituisce una decisione soggetta a un controllo interno. Questa pagina illustra dove sono esercitate le nostre piattaforme, chi gestisce tale infrastruttura, quali certificazioni detiene tale operatore e come è protetto l'accesso ai vostri dati.

In sintesi
  • L'insieme delle nostre piattaforme, dei dati che i nostri Clienti ci affidano e delle nostre copie di sicurezza è ospitato in centri di calcolo a Ginevra, in Svizzera.
  • Il nostro partner di hosting è Infomaniak Network SA, una società svizzera che possiede e gestisce i propri centri di calcolo ed è certificata ISO 27001, ISO 9001, ISO 14001 e ISO 50001.
  • I vostri dati sono trattati e conservati in Svizzera e non sono ospitati da un fornitore soggetto a una giurisdizione estera.
  • I pagamenti con carta costituiscono l'unica eccezione deliberata: sono affidati a un prestatore di servizi di pagamento specializzato e certificato, affinché nessun dato della carta raggiunga mai i nostri sistemi.

DOVE SI TROVANO FISICAMENTE I SERVER

La nostra infrastruttura è esercitata sul cloud pubblico di Infomaniak Network SA, il principale fornitore di hosting indipendente della Svizzera, nei suoi centri di calcolo nel Cantone di Ginevra.

Per la valutazione di un fornitore rilevano tre caratteristiche:

  • Proprietà e gestione svizzere. Infomaniak è una società svizzera indipendente, senza società madre estera. Progetta, costruisce e gestisce direttamente i propri centri di calcolo anziché rivendere capacità di un fornitore più grande, e non esternalizza né le proprie operazioni né il proprio supporto.
  • Impianti Tier III+. I centri di calcolo sono realizzati secondo uno standard Tier III+ con ridondanza n+1 su alimentazione elettrica, raffreddamento, gruppi elettrogeni e gruppi di continuità. L'accesso fisico avviene attraverso più camere di sicurezza e un sistema di riconoscimento facciale, e l'ubicazione precisa degli edifici non è resa pubblica.
  • Giurisdizione svizzera. Poiché sia la società sia l'hardware si trovano in Svizzera, i dati sono retti dal diritto svizzero. Infomaniak dichiara che nessuna autorità può ottenere l'accesso a dati personali senza l'approvazione di un giudice.

Gli impianti sono inoltre particolarmente efficienti: funzionano senza climatizzazione, sono alimentati esclusivamente con energia rinnovabile svizzera e immettono il calore dei server nella rete di teleriscaldamento di Ginevra. Non si tratta di una caratteristica di sicurezza, ma è spesso rilevante per la sezione ambientale del medesimo questionario.

CERTIFICAZIONI DETENUTE DAL NOSTRO PARTNER DI HOSTING

Queste certificazioni sono verificate da terzi indipendenti e rinnovate periodicamente. I certificati sono pubblicati e possono essere scaricati direttamente da Infomaniak.

ISO 27001:2022Sicurezza delle informazioni. Requisiti per un sistema di gestione della sicurezza delle informazioni. Detenuta da giugno 2018.
ISO 9001:2015Gestione della qualità. Quadro di riferimento per una prestazione costante e per la soddisfazione della clientela. Detenuta da luglio 2022.
ISO 14001:2015Gestione ambientale. Misurazione e riduzione dell'impatto ambientale. Detenuta da aprile 2015.
ISO 50001:2018Gestione dell'energia. Obiettivi misurabili di prestazione energetica e miglioramento continuo. Detenuta da aprile 2015.
Swiss HostingLabel di localizzazione dei dati. Attesta che il fornitore è giuridicamente e fisicamente ubicato in Svizzera e che i dati della clientela sono ospitati ed eseguiti in un centro di calcolo svizzero.
Swiss Made SoftwareOrigine dello sviluppo. Attesta che lo sviluppo avviene in Svizzera. Infomaniak sviluppa le proprie soluzioni esclusivamente in Svizzera.
B Corp™Governance sociale e ambientale. Certificata dal 2025.

VisionCompliance SA non è essa stessa certificata ISO 27001. Le certificazioni sopra indicate appartengono al fornitore che ospita la nostra infrastruttura. Ciò che dipende da noi è la scelta di tale fornitore, il modo in cui abbiamo configurato la piattaforma e le misure interne descritte di seguito.

DOVE SI TROVANO I VOSTRI DATI

Tutto ciò che esercitiamo è ospitato in Svizzera da Infomaniak: i nostri siti internet e le nostre applicazioni, le banche dati che li sostengono, i file che le nostre applicazioni conservano, le nostre copie di sicurezza, le nostre e-mail di servizio e, laddove i nostri siti ne propongano uno, l'assistente IA.

I dati contabili e di fatturazione sono conservati in bexio, una soluzione svizzera di gestione aziendale i cui server si trovano anch'essi in Svizzera, in un centro di calcolo certificato ISO 27001.

Esiste un'unica eccezione deliberata. I pagamenti con carta sono trattati da Stripe, che opera fuori dalla Svizzera.

Sull'eccezione relativa ai pagamenti

I pagamenti con carta sono trattati da Stripe, certificata PCI DSS di livello 1, il livello più elevato dello standard di sicurezza del settore delle carte. I numeri di carta sono inseriti direttamente nei campi sicuri di Stripe e non sono mai trasmessi ai nostri server, né da questi trattati o conservati. Riceviamo unicamente la conferma che un pagamento è andato a buon fine, insieme ai dati di fatturazione necessari per emettere la fattura.

Sulle statistiche dei siti internet

Non utilizziamo Google Analytics né alcun servizio di tracciamento di terzi comparabile. Non profiliamo i visitatori, non trattiamo dati comportamentali e non vendiamo dati personali.

COME E PROTETTO L'ACCESSO AI VOSTRI DATI

Il luogo di hosting risponde soltanto a metà della valutazione di un fornitore. L'altra metà riguarda il modo in cui è protetta la piattaforma stessa.

Cifratura

Tutto il traffico tra il vostro browser e le nostre piattaforme è cifrato in transito mediante TLS. A riposo, i dati sono conservati sull'infrastruttura cifrata del nostro fornitore di hosting in Svizzera: i volumi che contengono la banca dati sono cifrati a livello di disco e replicati tre volte all'interno del cluster svizzero, e l'archiviazione a oggetti che contiene i documenti e le copie di sicurezza applica una cifratura a livello di archiviazione.

Autenticazione

Gli account possono essere protetti con passkey, un metodo senza password basato sull'impronta digitale, sul volto o sul codice del dispositivo dell'utente, che non può essere né oggetto di phishing né riutilizzato, nonché con un'autenticazione a due fattori tramite app di autenticazione. Le password, ove utilizzate, sono conservate unicamente sotto forma di impronte crittografiche irreversibili.

Privilegio minimo

Le funzioni amministrative sono separate dagli account utente ordinari e riservate a un numero ristretto di persone nominativamente designate. L'accesso ai server sottostanti è limitato a connessioni autenticate basate su chiavi, da parte di una cerchia ristretta di amministratori.

Resilienza

La banca dati è salvata automaticamente ogni notte alle 03:00. Ogni copia di sicurezza è scritta in uno spazio privato della nostra archiviazione a oggetti svizzera, distinto dal sistema in esercizio e non raggiungibile pubblicamente: può essere recuperata soltanto da un amministratore autenticato, mediante un link a durata limitata. Le copie di sicurezza sono eliminate da un processo di pulizia automatico e non sono conservate per più di 90 giorni.

Le operazioni sensibili sono soggette a una limitazione di frequenza volta a contenere gli abusi automatizzati.

Minimizzazione dei dati

Raccogliamo unicamente quanto il servizio richiede. Non trattiamo dati sensibili, comportamentali, biometrici o di preferenza, non effettuiamo alcuna profilazione e non prendiamo decisioni individuali automatizzate. I termini di conservazione sono indicati nella nostra Dichiarazione sulla protezione dei dati personali.

IL QUADRO NORMATIVO

Per i Clienti che sono a loro volta istituti assoggettati a vigilanza, le disposizioni che ricorrono abitualmente in una valutazione dei fornitori sono le seguenti.

Circolare FINMA 2018/3 — Outsourcing (banche e assicuratori)

Gli istituti assoggettati a vigilanza devono essere in grado di individuare dove risiedono i dati esternalizzati, conservare i diritti di accesso e di verifica e valutare la sicurezza del fornitore. Questa pagina, la nostra Dichiarazione sulla protezione dei dati personali e i nostri documenti contrattuali sono intesi a sostenere tale valutazione. Allegati di esternalizzazione specifici per singolo istituto possono essere concordati su richiesta.

Legge federale sulla protezione dei dati (nLPD), in vigore dal 1° settembre 2023

Trattiamo i dati personali conformemente al regime svizzero riveduto in materia di protezione dei dati, comprese le sue esigenze in materia di sicurezza dei dati, di registro delle attività di trattamento e di trasparenza nei confronti delle persone interessate.

GDPR — per i Clienti e i collaboratori nell'Unione europea

La Svizzera beneficia di una decisione di adeguatezza della Commissione europea: i dati personali possono quindi essere trasferiti dall'UE e dallo SEE verso la Svizzera senza garanzie supplementari quali le clausole contrattuali tipo.

US CLOUD Act

Il nostro fornitore di hosting è una società svizzera senza società madre né filiale negli Stati Uniti, e i nostri dati non sono detenuti da un fornitore soggetto alla giurisdizione statunitense.

Questa pagina è fornita a titolo informativo per accompagnare i Clienti nelle loro valutazioni dei fornitori. Essa descrive la nostra infrastruttura alla data di edizione sopra indicata e non costituisce, di per sé, un impegno contrattuale. Le certificazioni sopra descritte sono detenute da Infomaniak Network SA e sono soggette ai cicli di audit e di rinnovo propri di tale società. Le nostre condizioni contrattuali e la nostra Dichiarazione sulla protezione dei dati personali prevalgono in caso di divergenza.