Dove risiedono i suoi dati
La localizzazione dei dati pone due domande: dove si trovano i dati, e dove gira il codice che li legge.
La banca dati primaria e l'archivio privato dei file sono ospitati su Supabase nella regione di Zurigo (eu-central-2): fatture, clienti, spese, giustificativi, documenti e contratti firmati.
L'applicazione gira altrove: codice serverless su Vercel a Francoforte (fra1), che legge quella banca dati a Zurigo. La posta elettronica, le funzioni di intelligenza artificiale e, solo con il suo consenso, le statistiche del sito web trattano dati limitati nell'UE o negli Stati Uniti.
Chi può accedere alle sue righe
Ogni modulo è circoscritto all'account: ogni lettura e ogni scrittura risolve prima un identificativo di account, e ogni interrogazione filtra su quello. Al di sotto sta la sicurezza a livello di riga, 444 politiche secondo una misurazione di settembre 2026, cosicché un account raggiunge soltanto le proprie righe.
I processi in background girano con un client di ruolo di servizio che per costruzione aggira la sicurezza a livello di riga, le funzioni SECURITY DEFINER girano con i permessi del proprietario e FORCE ROW LEVEL SECURITY non è attivo su nessuna tabella. Quei percorsi sono chiusi nel livello applicativo: per questo in nessuna pagina si afferma che la banca dati sia fisicamente incapace di restituire la riga di un altro account.
Solory è gestito da una sola persona, che può aprire un account per rispondere a una richiesta di assistenza o per analizzare un guasto. L'operazione scrive una voce nel registro di controllo dell'account stesso e si limita a quanto la domanda richiede. Nessun altro ha accesso, e il registro di controllo non può essere modificato né cancellato da nessuna delle due parti.
L'autenticazione a due fattori, e perché è più di una schermata
TOTP tramite un'app di autenticazione, in Impostazioni e Sicurezza.
Attivi l'autenticazione
Scansioni il codice QR oppure digiti il segreto nella sua app di autenticazione, poi confermi con un codice a 6 cifre.
Conservi i codici di recupero
Monouso, mostrati una sola volta, con copia, download e rigenerazione. L'uso di un codice disattiva la 2FA, e lo segnala.
Acceda
Dopo la password segue una verifica aggiuntiva, con limitazione della frequenza: i tentativi ripetuti vengono rifiutati.
Una politica restrittiva della banca dati si somma a ogni politica già esistente su 160 tabelle, e riguarda anche l'archivio dei file: giustificativi, contratti firmati, documenti, allegati di posta. Una sessione che non ha completato il secondo fattore non ottiene i dati, non soltanto la pagina.
Che cosa vedono un collaboratore, un fiduciario o un cliente
Quattro tipi di accesso, quattro limiti. Nessuno di essi è l'accesso a tutto.
| Chi fa entrare | Che cosa vede | Che cosa non può raggiungere |
|---|---|---|
| Collaboratore su un account condiviso | Tutto ciò che si trova nell'account condiviso, con facoltà di gestirlo | Il profilo e la firma e-mail di un'altra persona |
| Fiduciario (Treuhänder) | Fatture, spese e riepilogo finanziario, in sola lettura | Qualsiasi modifica: l'accesso non può mai scrivere, ed è revocabile |
| Subappaltatore su un solo progetto | Quel singolo progetto, per registrare le proprie ore | Le sue tariffe, le sue fatture, ogni altro progetto |
| Cliente, tramite un link del portale | Le proprie fatture inviate, i preventivi inviati e i documenti collegati | Bozze, preventivi non inviati, qualsiasi cosa di un altro cliente |
I link del portale e di firma memorizzano soltanto un hash SHA-256 del token, consegnano una sola volta l'URL utilizzabile, scadono secondo la validità che lei sceglie e vengono revocati quando li rigenera. Il limite del subappaltatore è imposto da una funzione della banca dati, non da un pulsante nascosto.
I subfornitori, e quali sono disattivati per impostazione predefinita
Nove in tutto: cinque necessari al prodotto, quattro che non fanno nulla finché non li collega.
| Subfornitore | Che cosa fa | Dove |
|---|---|---|
| Supabase | Banca dati, autenticazione, archivio dei file | Zurigo (eu-central-2) |
| Vercel | Hosting dell'applicazione, calcolo serverless, CDN | Francoforte (fra1), edge globale |
| Mailgun (Sinch Email) | Posta sui suoi domini verificati, tracciamento di aperture e clic | Stati Uniti, regione UE disponibile |
| OpenAI | Assistente, redazione di bozze, lettura di documenti, categorizzazione delle spese | Stati Uniti: i dati delle API non servono ad addestrare i modelli |
| Stripe | Pagamenti degli abbonamenti ed elaborazione delle carte | UE / Stati Uniti: mai i suoi documenti aziendali |
| Google Analytics | Misurazione sulle pagine pubbliche, solo con il consenso | UE / Stati Uniti: nessun contenuto dell'account o dei clienti |
| Google Calendar | Solo se lo collega: gli eventi che sincronizza | UE / Stati Uniti |
| Telegram | Solo se collega l'assistente: i messaggi scambiati | Fuori dalla Svizzera e dall'UE |
| Discord | Solo se configura un webhook di notifica | Stati Uniti |
OpenAI è il subfornitore per l'intelligenza artificiale. L'assistente legge e redige bozze, mostra un piano che lei può leggere prima e agisce solo dopo la sua conferma: non invia mai posta né modifica un dato per iniziativa propria. La funzione opzionale di bozza di risposta crea una bozza contrassegnata come in attesa, che una persona approva.
Come ottenere i suoi dati, e come farli cancellare
Entrambe le operazioni sono self-service, in virtù del diritto d'accesso e della portabilità dei dati previsti dalla nuova legge federale sulla protezione dei dati (nLPD, in vigore dal 1° settembre 2023).
- Un file ZIP con un documento JSON strutturato e un README, da Impostazioni e Privacy
- Un link di download di breve durata, con la sua validità indicata sullo schermo
- Una sezione che non ha potuto essere letta viene elencata nell'archivio, e la copia è contrassegnata come incompleta
- Un solo archivio per account, perché ogni esecuzione produce un insieme di dati completo e non oscurato
- Le fatture e i contratti sigillati viaggiano con l'archivio
La cancellazione è una richiesta con un periodo di tolleranza di 30 giorni, annullabile in qualsiasi momento. Viene rifiutata finché restano insolute fatture inviate o scadute, con l'indicazione di quali saldare prima. Alla scadenza l'accesso viene disattivato in modo permanente, i file, le credenziali memorizzate e i canali collegati vengono cancellati, e il resto è reso anonimo in modo irreversibile.
Un passaggio non riuscito lascia la richiesta aperta e la ripete. Non le verrà detto che i suoi dati sono stati eliminati mentre una parte di essi non lo è.
Backup, incidenti e pagina di stato
I backup sono ruotati e sovrascritti a intervalli regolari. Non vengono pubblicati né un obiettivo di punto di ripristino, né un obiettivo di tempo di ripristino, né una frequenza di backup o una cadenza dei test di ripristino, perché nessuno di questi valori è definito. Se la sua valutazione dei rischi richiede quelle cifre, non esistono: l'esportazione self-service c'è proprio perché lei possa conservare una copia propria.
Una violazione della sicurezza dei dati personali viene notificata senza indebito ritardo da quando è conosciuta, all'indirizzo e-mail dell'account, così che lei possa adempiere i propri obblighi verso l'IFPDT e le persone interessate.
La pagina di stato pubblica elenca i componenti del servizio con barre di disponibilità su 90 giorni, una cronologia degli incidenti e le manutenzioni programmate. Le barre derivano dagli incidenti effettivamente registrati e non da una cifra scelta a tavolino, il che significa anche che dietro di esse non sta alcun impegno di disponibilità.
Ciò che Solory non afferma
La metà utile di una pagina sulla sicurezza è quella che dice no.
- Nessuna certificazione ISO 27001, nessun rapporto SOC 2, nessun test di penetrazione pubblicato, nessun audit di sicurezza esterno.
- Nessuna affermazione sulla cifratura dei dati inattivi. La misura dichiarata è la cifratura durante il trasporto (TLS/HTTPS), con i file privati dietro link firmati di breve durata.
- Nessuno SLA di disponibilità, nessun obiettivo di punto di ripristino, nessun obiettivo di tempo di ripristino.
- Nessuna autenticazione a due fattori obbligatoria: è opzionale, per singolo utente, e inattiva finché non viene attivata.
- Nessuna intelligenza artificiale autonoma. L'assistente redige bozze e chiede conferma, e non può inviare un'e-mail a suo nome.
- Nessuna cancellazione completa. I documenti contabili, i contratti firmati, il registro di controllo depurato e la richiesta di cancellazione sopravvivono all'account.
- Non è una contabilità in partita doppia e non sostituisce un fiduciario. Produce un conto economico dai dati di cassa e dalle fatture; la dichiarazione la presenta una persona.
Domande frequenti
Dove sono conservati i miei dati in Solory?
La banca dati primaria e l'archivio privato dei file sono ospitati su Supabase nella regione di Zurigo (eu-central-2) e comprendono fatture, clienti, spese, giustificativi, documenti e contratti firmati. L'applicazione stessa gira come codice serverless su Vercel a Francoforte (fra1) e legge quella banca dati. La posta elettronica, le funzioni di intelligenza artificiale e le statistiche del sito basate sul consenso trattano dati limitati nell'UE o negli Stati Uniti: per questo «i suoi dati aziendali sono in Svizzera» è corretto, mentre «tutto è in Svizzera» non lo è.
I miei dati sono cifrati?
Durante il trasporto sì: TLS/HTTPS su tutto il servizio e i suoi subfornitori, e i file privati sono raggiungibili soltanto tramite link firmati di breve durata. Sulla cifratura dei dati inattivi non viene fatta alcuna affermazione, perché nessuna misura di questo tipo è specificata e documentata, e inventarne una su una pagina di marketing sarebbe peggio che indicare la lacuna. Se deve dimostrare a un cliente la cifratura dei dati inattivi, la consideri una questione aperta e ce ne parli prima.
Qualcuno in Solory può vedere i dati dei miei clienti?
Solory è gestito da una sola persona, che può aprire un account per rispondere a una richiesta di assistenza o per analizzare un guasto. L'operazione scrive una voce nel registro di controllo di quell'account, che il titolare può leggere, resta visibile sullo schermo per tutta la sua durata e si limita a quanto la domanda richiede. Nessun altro ha accesso, e il registro di controllo non può essere modificato né cancellato da nessuna delle due parti.
L'autenticazione a due fattori protegge i dati o solo la schermata di accesso?
Entrambi. L'attivazione avviene con TOTP tramite un'app di autenticazione e codici di recupero monouso; oltre alla verifica all'accesso, una politica restrittiva della banca dati è applicata a 160 tabelle e all'archivio dei file, cosicché una sessione che non ha completato il secondo fattore non raggiunge né le righe né i file. È opzionale e per singolo utente: protegge il suo account solo dal momento in cui la attiva.
L'assistente di intelligenza artificiale fa qualcosa senza di me?
No. Legge i suoi dati e redige bozze, mostra un piano che lei può leggere e agisce solo dopo la sua conferma, ricontrollando in quel momento ogni riferimento rispetto ai suoi dati. In ciò che si può accertare che faccia non esiste alcun passaggio che invii un'e-mail o un messaggio, e la funzione opzionale di bozza di risposta per la posta in arrivo crea una bozza contrassegnata come in attesa, che lei approva prima che qualcosa parta.
Che cosa succede ai miei dati se cancello l'account?
La richiesta prevede un periodo di tolleranza di 30 giorni durante il quale può essere annullata, ed è bloccata finché restano insolute fatture inviate o scadute, con l'indicazione di quali saldare prima. Alla scadenza del periodo l'accesso viene disattivato in modo permanente, i file, le credenziali memorizzate e i canali collegati vengono cancellati, e il resto è reso anonimo in modo irreversibile. I documenti contabili sopravvivono dieci anni dalla fine dell'esercizio ai sensi dell'art. 958f CO, i contratti firmati restano con le prove della firma, e i backup vengono raggiunti secondo il loro normale ciclo di rotazione, entro alcune settimane.
Solory è certificato ISO 27001 o SOC 2?
No. Non esiste alcuna certificazione ISO 27001, nessun rapporto SOC 2, nessun test di penetrazione pubblicato e nessun audit di sicurezza esterno, e nulla su questo sito lascia intendere che ne esista uno. Esiste invece ciò che è scritto e verificabile: hosting svizzero per la banca dati e per i file, sicurezza a livello di riga con le sue eccezioni dichiarate, autenticazione a due fattori opzionale che protegge i dati e non soltanto la schermata, un registro di controllo che nessuno può modificare, ed esportazione e cancellazione self-service.