# Sicurezza, hosting e trattamento dei dati

> I dati di ogni organizzazione sono isolati a livello di banca dati, le credenziali delle integrazioni sono cifrate in AES-256-GCM, le password sono sottoposte ad hash con bcrypt, e ogni azione sensibile è iscritta in un registro di controllo con marca temporale. Questa pagina dice anche ciò che non viene fatto e dove i dati sono fisicamente ospitati.

**Fonte :** https://neucelle.ch/it-ch/sicurezza  
**Langue :** it-CH  
**Aggiornato :** 2026-08-30  
**Editore :** Neucelle (https://neucelle.ch) — software di gestione della cassa contanti per la ristorazione

---

> **Risposta breve.** I dati di ogni organizzazione sono **isolati a livello di banca dati**, non solo nel codice: le regole di sicurezza a livello di riga impediscono a una query di uscire dalla propria organizzazione anche in caso di errore applicativo. Le credenziali delle integrazioni sono cifrate in **AES-256-GCM** prima di essere memorizzate, le password sono sottoposte ad hash con **bcrypt**, e ogni azione sensibile è iscritta in un **registro di controllo** con marca temporale. L'infrastruttura è Vercel, con una banca dati Neon (PostgreSQL) e Vercel Blob per i giustificativi.

**In breve**

- L'isolamento fra organizzazioni è **imposto dalla banca dati**, non solo verificato dall'applicazione.
- I token delle interfacce contabili sono **cifrati a riposo** e non sono mai restituiti al browser dopo la registrazione.
- Una scrittura convalidata **non è modificabile né cancellabile**: si storna, e restano entrambe.
- Il rilevamento dei duplicati **segnala**; non blocca e non cancella mai.
- Neucelle **non** si collega al conto bancario dell'esercizio e non legge alcun dato bancario.

## Dove sono ospitati i dati

- **Applicazione : Vercel** — Hosting ed esecuzione dell'applicazione web.
- **Banca dati : Neon (PostgreSQL)** — Regione attuale: AWS us-east-1 (Stati Uniti).
- **Giustificativi : Vercel Blob** — Immagini e PDF dei giustificativi, sotto un percorso proprio a ogni organizzazione.
- **Pagamenti : Stripe** — Nessun dato di carta di credito transita da Neucelle né vi è memorizzato.

> La banca dati è oggi ospitata in **AWS us-east-1** (Stati Uniti). È un'informazione che ogni fiduciaria deve avere prima di collegare un dossier cliente, ed è data qui anziché in un allegato contrattuale. Una comunicazione di dati all'estero è lecita a determinate condizioni; se sia adeguata nel caso concreto lo decide la fiduciaria o la consulenza legale dell'esercizio, non questa pagina.

## Cifratura e segreti

- **In transito : TLS** — Tutte le connessioni, comprese quelle verso la banca dati.
- **Credenziali delle integrazioni : AES-256-GCM** — Token Bexio e chiavi API, cifrati prima della scrittura. Mai registrati in chiaro, mai restituiti al client.
- **Password : bcrypt, costo 12** — Mai memorizzate in chiaro e non reversibili.
- **Isolamento dei clienti : Row Level Security** — Ogni query è eseguita nel contesto di un'organizzazione; ciò che eccede è rifiutato dalla banca dati.

La modalità GCM non è un dettaglio: autentica il messaggio oltre a cifrarlo, così che un token alterato nella banca dati venga rifiutato alla decifratura invece di essere usato in silenzio.

## Protezione dei dati e nLPD

Neucelle tratta dati aziendali — scritture, giustificativi, membri del team — e un numero ridotto di dati personali: nome, indirizzo e-mail e ruolo delle persone che hanno un conto. La nuova legge federale sulla protezione dei dati si applica a questo trattamento.

- **Minimizzazione**: nessun dato di carta di credito, nessun dato bancario, nessun documento d'identità.
- **Accesso**: un membro vede ciò che il suo ruolo consente; una fiduciaria vede le organizzazioni che l'hanno esplicitamente invitata, e l'accesso è revocabile in ogni momento.
- **Tracciabilità**: gli accessi e le azioni sensibili sono registrati, il che permette di rispondere alla domanda «chi ha visto o modificato che cosa».
- **Portabilità**: i dati di un'organizzazione escono in CSV e in ZIP su richiesta, senza intervento del supporto.

> Neucelle non si presenta **né come certificato né come ufficialmente convalidato**: nessuna certificazione di questo tipo è stata rilasciata, e annunciarla sarebbe falso. Ciò che il prodotto permette è diverso e verificabile in un quarto d'ora di prova: un dossier **tracciabile**, **ricostruibile** e **pronto per un controllo**.

## Cosa registra la pista di controllo

Ogni voce riporta l'autore, la marca temporale, l'oggetto interessato e, se del caso, il motivo. Il registro è scritto nella stessa transazione dell'azione che descrive: un'azione che riesce senza essere registrata è impossibile per costruzione.

**Azioni iscritte nel registro di controllo**

| Ambito | Azioni registrate |
| --- | --- |
| Scritture | creazione, categorizzazione, convalida, annullamento, storno |
| Cassa | chiusura di un periodo di cassa |
| Esercizi | creazione di un esercizio |
| Team | invito, modifica di ruolo, rimozione di un membro |
| Fiduciaria | collegamento di un cliente, revoca dell'accesso, convalida e annullamento da parte della fiduciaria |
| Team fiduciaria | invito e rimozione di un collaboratore dello studio |

## Rilevamento dei duplicati

All'importazione di un giustificativo, l'impronta del file è confrontata con quelle già registrate nella stessa organizzazione. Una corrispondenza genera un **avviso** alla persona che sta importando.

- Il rilevamento riguarda il **file**, byte per byte: due foto diverse dello stesso scontrino non vengono accostate.
- **Segnala** senza mai bloccare né cancellare — un duplicato apparente può essere legittimo, e la decisione resta umana.
- Agisce **per organizzazione**: due esercizi dello stesso gruppo non si incrociano.

## Esportare o cancellare i propri dati

1. **Esportare le scritture** — Un'esportazione CSV del periodo scelto, dal pannello di controllo.
2. **Esportare i giustificativi** — Uno ZIP con i giustificativi e il CSV corrispondente, così che il legame fra scrittura e documento sopravviva al trasferimento.
3. **Revocare un accesso** — La revoca dell'accesso di una fiduciaria è immediata — vedi [fiduciarie](/it-ch/fiduciarie).
4. **Chiedere la cancellazione** — La cancellazione di un'organizzazione si chiede per iscritto e non riguarda ciò che la legge impone di conservare dieci anni.

> Il termine legale di conservazione prevale su una richiesta di cancellazione: libri e giustificativi non possono essere distrutti prima di dieci anni, qualunque sia il sistema che li ospita (art. 958f CO).

**Fonti**
- [Codice delle obbligazioni (RS 220), art. 957a e 958f](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/it)
- [Olic (RS 221.431)](https://www.fedlex.admin.ch/eli/cc/2002/216/it)
- [Legge sulla protezione dei dati (RS 235.1)](https://www.fedlex.admin.ch/eli/cc/2022/491/it)

**Vedere il prodotto invece della pagina** — Registro di controllo, esportazioni e revoca dell'accesso sono visibili dal primo giorno di prova. [Creare un conto](https://neucelle.ch/signup)

## Domande frequenti

### Dove sono memorizzati i dati di Neucelle?

L'applicazione gira su Vercel, con una banca dati Neon (PostgreSQL) attualmente in AWS us-east-1 (Stati Uniti) e Vercel Blob per i giustificativi. Nessun dato di carta di credito è memorizzato: i pagamenti passano da Stripe.

### Come sono protette le credenziali delle integrazioni?

Sono cifrate in AES-256-GCM prima di essere scritte nella banca dati, non sono mai registrate in chiaro e non sono mai restituite al browser dopo la registrazione.

### Neucelle è conforme alla nuova legge sulla protezione dei dati?

Neucelle tratta pochi dati personali — nome, e-mail e ruolo dei conti — e applica minimizzazione, controllo degli accessi per ruolo, registrazione e portabilità. Nessuna certificazione è stata rilasciata, e il prodotto non si presenta come certificato.

### Neucelle può collegarsi al conto bancario dell'esercizio?

No, e non è previsto. Neucelle tiene la cassa contanti; non legge alcun dato bancario e non chiede alcun accesso a un conto.

## Da leggere dopo

- https://neucelle.ch/it-ch/stato-prodotto
- https://neucelle.ch/it-ch/fiduciarie
- https://neucelle.ch/it-ch/funzionalita
