Sicurezza e privacy

I tuoi dati fiscali
meritano lo stesso rispetto
del tuo commercialista.

Ti chiediamo la partita IVA, la forma giuridica e il regime fiscale. Sono informazioni che descrivono la tua impresa, e le trattiamo di conseguenza. Qui c'è tutto quello che facciamo per proteggerle, e tutto quello che non facciamo con esse.

Accesso e autenticazione

L'accesso a Normia richiede sempre due fattori. Non è un'opzione che puoi disattivare: è una condizione per usare il servizio.

Password

Le password sono conservate come hash bcrypt con salt individuale. Non esiste da nessuna parte una copia in chiaro, e nessuno del team può leggerle o recuperarle: in caso di smarrimento si genera una nuova password, non si recupera la vecchia.

Secondo fattore

Il secondo fattore è un codice TOTP a sei cifre generato dalla tua app di autenticazione, valido per trenta secondi. Sono supportati Google Authenticator, Authy e Microsoft Authenticator, oltre a qualsiasi app conforme allo standard RFC 6238.

  • Il seed TOTP è cifrato con AES-256 prima di essere salvato.
  • I tentativi di accesso falliti vengono registrati e limitati per rallentare gli attacchi a forza bruta.
  • Le sessioni usano token JWT con scadenza breve e rinnovo esplicito.
  • Ogni accesso viene tracciato con timestamp e indirizzo IP anonimizzato.
Conserva i codici di recupero

Alla configurazione della 2FA ricevi dei codici di recupero monouso. Sono l'unico modo per rientrare se perdi il telefono: salvali in un posto diverso dal dispositivo che genera i codici.

Cifratura dei dati

In transito

Tutto il traffico viaggia su TLS. Le connessioni non cifrate vengono reindirizzate, e le chiamate alle API sono limitate alle origini autorizzate.

A riposo

Il database è cifrato a livello di storage. I campi più sensibili, come il seed della 2FA, hanno una cifratura applicativa aggiuntiva con AES-256.

Dove risiedono

I server sono nell'Unione Europea. Nessun dato personale viene trasferito fuori dallo Spazio Economico Europeo senza una base giuridica adeguata.

GDPR e trattamento

Il titolare del trattamento è Normia S.r.l., con sede a Reggio Emilia. Il riferimento per qualsiasi questione privacy è privacy@normia.tech.

Quali dati raccogliamo e perché

DatoA cosa serveBase giuridica
Nome, cognome, emailIdentificazione dell'account e comunicazioni di servizioContratto — art. 6(1)(b)
Partita IVA, regime, forma giuridica, settoreFiltraggio delle normative sul profilo fiscaleContratto — art. 6(1)(b)
Sede legaleMisure regionali e bandi territorialiContratto — art. 6(1)(b)
Password e seed 2FAAutenticazione e sicurezza dell'accountInteresse legittimo — art. 6(1)(f)
Canale di notificaConsegna del digestContratto — art. 6(1)(b)
Log di accessoSicurezza e diagnosi degli abusiInteresse legittimo — art. 6(1)(f)
Dati di fatturazioneObblighi fiscali e contabiliObbligo di legge — art. 6(1)(c)

Per quanto tempo li conserviamo

  • Dati dell'account: per tutta la durata del rapporto, poi cancellati su richiesta.
  • Documenti fiscali: dieci anni, come impone la normativa contabile.
  • Log tecnici: novanta giorni, poi eliminati automaticamente.

I tuoi diritti

Puoi chiedere in qualsiasi momento accesso, rettifica, cancellazione, limitazione, portabilità e opposizione al trattamento, scrivendo a privacy@normia.tech. Rispondiamo entro trenta giorni. Se la risposta non ti soddisfa puoi rivolgerti al Garante per la protezione dei dati personali.

Fornitori coinvolti

Per erogare il servizio ci appoggiamo a pochi fornitori, tutti nominati responsabili del trattamento. Questo è l'elenco completo: non ce ne sono altri.

FornitoreCosa gestisceDati coinvolti
StripePagamenti e fatturazione ricorrenteDati di pagamento e fatturazione
Provider di hosting UEServer applicativi e databaseTutti i dati dell'account
Servizio email transazionaleInvio delle comunicazioni di servizioNome ed email
Piattaforme di messaggisticaConsegna del digest sul canale sceltoIdentificativo del canale

Cosa non facciamo

Alcune cose sono più chiare se dette in negativo.

  • Non vendiamo i tuoi dati. Mai, a nessuno, per nessuna cifra. Il nostro ricavo è l'abbonamento, e vogliamo che resti così.
  • Non usiamo la tua partita IVA per il marketing. Non finisce in liste, non viene arricchita con dati esterni, non alimenta profilazioni.
  • Non installiamo cookie pubblicitari. Solo tecnici necessari e, se acconsenti, analitici anonimi.
  • Non leggiamo i tuoi documenti. Normia legge atti pubblici, non i tuoi. Non ti chiediamo fatture, bilanci o estratti conto.
  • Non accediamo al tuo account. Il supporto non può entrare come te. Se serve assistenza su un problema specifico, ti chiediamo i dettagli.

Segnalare un problema

Se individui una vulnerabilità scrivici a sicurezza@normia.tech con la descrizione e i passaggi per riprodurla. Rispondiamo entro settantadue ore.

Ti chiediamo di non divulgare pubblicamente il problema finché non è stato corretto, e di non accedere a dati di altri utenti durante le verifiche. Da parte nostra ci impegniamo a non intraprendere azioni legali contro chi segnala in buona fede seguendo queste indicazioni.

In caso di violazione dei dati

Se dovesse verificarsi una violazione con rischio per i tuoi diritti, notifichiamo al Garante entro settantadue ore e avvisiamo direttamente gli interessati, spiegando cosa è successo e cosa conviene fare.

Domande frequenti

No. È obbligatoria per tutti gli account. Un servizio che conosce il profilo fiscale della tua impresa non può permettersi accessi protetti dalla sola password.

Con uno dei codici di recupero monouso che hai salvato durante la configurazione. Se non li hai più, scrivi a supporto@normia.tech: la procedura di ripristino richiede una verifica dell'identità ed è volutamente lenta, perché è il punto più delicato di tutto il sistema.

Nell'Unione Europea. Non trasferiamo dati personali fuori dallo Spazio Economico Europeo, salvo per i fornitori indicati sopra e comunque con garanzie adeguate ai sensi del GDPR.

Sì. I dati dell'account vengono eliminati su richiesta. Restano solo i documenti fiscali, che siamo obbligati per legge a conservare per dieci anni, e che non vengono usati per nessun'altra finalità.

Solo chi ha necessità operativa, con accessi tracciati. Nessuno può leggere password o seed 2FA, perché sono rispettivamente hashate e cifrate. Nessuno può entrare nel tuo account impersonandoti.

Provalo senza darci una carta.

Trenta giorni completi. L'unico dato che ti chiediamo è quello che serve a filtrare le normative per te.

Nessuna carta richiesta Disdici quando vuoi