SICUREZZA

Tutta la tua vita finanziaria in un posto.
E quel posto è blindato.

Spicci custodisce la fotografia completa del tuo patrimonio. Ecco, senza giri di parole, come la proteggiamo — e perché non ne faremo mai un business alle tue spalle.

Crittografia ovunque Dati ospitati in UE Mai rivenduti a nessuno
I PRINCIPI

Le quattro cose che contano di più.

Prima di ogni dettaglio tecnico, gli impegni che non cambieranno mai. Se ricordi solo questi, hai già il quadro.

I tuoi dati restano tuoi

Non li vendiamo, non li affittiamo, non li cediamo. Mai. Nessuna pubblicità, nessuna profilazione: il nostro mestiere è darti chiarezza, non rivendere i tuoi numeri.

Niente password della banca

Spicci non chiede e non conserva mai le credenziali di banche o broker. I dati li porti tu: carichi un file o li inserisci a mano, e restano sotto il tuo controllo.

Cifrati e isolati

Ogni connessione viaggia crittografata e ogni utente vede soltanto i propri dati, separati uno dall'altro direttamente nel database. Nessuno può sbirciare nel tuo.

Ospitati in Europa

Server e database vivono nell'Unione Europea, sotto il GDPR — la normativa sulla privacy più severa al mondo. Vale anche per l'intelligenza artificiale: l'elaborazione avviene su server europei, con fornitori europei. I tuoi dati non lasciano il continente.

COME TI PROTEGGIAMO

Quattro muri, non uno.

La sicurezza vera non è un lucchetto solo: è una serie di barriere indipendenti. Se una cede, le altre tengono. Ecco il percorso dei tuoi dati, dal login al riposo.

01

Accesso

Entri con Google o con email e password. La password è gestita dal nostro fornitore di identità (Supabase Auth) ed è sempre cifrata: noi non la vediamo, non la conserviamo e non possiamo recuperarla in chiaro. E se vuoi, aggiungi la verifica in due passaggi (vedi sotto).

Supabase Auth · password con hashing · 2FA opzionale (TOTP) · sessione via token JWT
02

Trasmissione

Ogni informazione che si muove tra il tuo browser, la nostra app e il database viaggia dentro un tunnel crittografato. Chi anche riuscisse a intercettarla vedrebbe solo rumore indecifrabile.

HTTPS / TLS su tutte le connessioni
03

Isolamento

Nel database ogni riga è "marchiata" col suo proprietario: una regola applicata dal database stesso fa sì che tu possa leggere e scrivere solo i tuoi dati. Anche se il codice avesse un bug, il database direbbe comunque di no.

PostgreSQL Row Level Security (RLS), per-utente
04

Conservazione

I dati riposano su infrastruttura europea di primo livello. E quando vuoi, te ne vai con tutto: esporti in un clic o cancelli l'account in modo definitivo, quando decidi tu.

Supabase / AWS Irlanda · Fly.io Europa · export CSV · cancellazione self-service
VERIFICA IN DUE PASSAGGI

Un secondo lucchetto sul tuo account.

Qui dentro c'è tutta la tua vita finanziaria: l'accesso va difeso come si deve. Con la verifica in due passaggi, anche se qualcuno scoprisse la tua password, senza il tuo telefono non entra. È facoltativa — la attivi se vuoi, dalle impostazioni dell'account.

L'app che hai già

Usi una qualsiasi app di autenticazione — Google Authenticator, Authy, 1Password. Scansioni un codice QR una volta e a ogni accesso ti basta un codice a sei cifre. Trenta secondi per attivarla.

Non resti mai chiuso fuori

Quando l'attivi ricevi una serie di codici di backup monouso. Se perdi il telefono, uno di quei codici ti permette di rientrare e riconfigurare l'accesso da solo.

Entri con Google? Ci pensa Google

Se accedi con il tuo account Google, la verifica in due passaggi resta quella che hai già configurato su Google. Non ne serve una seconda da parte nostra.

Tecnicamente: standard TOTP (lo stesso delle banche), gestito dal nostro fornitore d'identità. Il codice segreto resta sul tuo telefono — noi non lo vediamo e non lo conserviamo.

ALTRE GARANZIE

Anche nei dettagli.

Le promesse che fanno la differenza quando guardi da vicino — sui pagamenti, sul tracciamento e su quanti dati ti chiediamo.

Pagamenti che non tocchiamo

Gli abbonamenti passano da Stripe, leader mondiale dei pagamenti, certificato PCI-DSS. I dati della tua carta non passano mai dai nostri server: non li vediamo e non li conserviamo.

Zero tracciamento

Niente cookie pubblicitari, niente pixel di Meta, niente Google Analytics. Usiamo solo un token tecnico per tenerti loggato. Non sappiamo, e non vogliamo sapere, cosa fai altrove sul web.

AI con il guinzaglio

Quando carichi un estratto conto, il Magic Import lo legge per estrarne solo i movimenti — il minimo indispensabile. Tutta l'elaborazione AI avviene su server in Europa, con fornitori europei e sotto GDPR: costa di più che appoggiarsi ai grandi provider d'oltreoceano, ma i tuoi dati non lasciano il continente e non vengono usati per addestrare i modelli. E un filtro anti-manipolazione protegge il sistema dai file costruiti per ingannarlo.

Solo il minimo indispensabile

Progettiamo Spicci per chiederti meno dati possibile (privacy by design e by default). Niente numeri di conto, niente documenti: ci basta sapere cosa possiedi per darti il quadro, non chi sei nel dettaglio.

Alta disponibilità & failover

Spicci gira su infrastruttura cloud gestita e ridondata: nessun singolo computer custodisce i tuoi dati. Se un componente ha un problema, l'infrastruttura devia il traffico e si rialza da sola — senza che tu te ne accorga.

Infrastruttura di livello enterprise

Server e database affidati a provider cloud europei di primo livello, monitorati giorno e notte e mantenuti sempre aggiornati.

Dati ospitati in UE Ridondanza cloud
HAI IL CONTROLLO

I tuoi dati, fino all'ultimo bit.
O zero, quando vuoi tu.

Restare con Spicci dev'essere una scelta, non una gabbia. Per questo hai due pulsanti, sempre a portata di mano nelle impostazioni dell'account.

Porta via tutto

Scarichi l'intero storico — transazioni, investimenti, beni — in un file CSV standard, quando vuoi. Nessun lucchetto, nessun riscatto: i tuoi dati restano leggibili ovunque.

Cancella tutto

Elimini l'account in autonomia, con un clic. La cancellazione è immediata e irreversibile: ogni tuo dato sparisce dai sistemi attivi e si svuota dai backup entro 30 giorni. Non c'è nessuna richiesta da inoltrare.

È il diritto all'oblio previsto dal GDPR (art. 17). Da noi non è una richiesta da inoltrare: è un pulsante.

Cosa non faremo mai.

La fiducia passa anche dagli impegni che scegliamo di non prendere, mai.

  • Vendere, affittare o cedere i tuoi dati a terzi
  • Profilarti per la pubblicità
  • Chiederti le password di banca o broker
  • Installare tracker o cookie pubblicitari
  • Mostrare il tuo portafoglio a chi non sei tu
  • Trattenere i tuoi dati se decidi di andartene
AVVISO ANTI-TRUFFA

Non ti chiederemo mai questi dati.

Nessuno di Spicci ti contatterà mai — via email, telefono, SMS o messaggio — per farti dire o digitare:

  • La tua password
  • I codici di verifica in due passaggi (TOTP / 2FA)
  • I tuoi codici di backup
  • Numero, scadenza, CVV o PIN della carta
  • Le credenziali di banca o broker

Se qualcuno te li chiede spacciandosi per Spicci, è un tentativo di truffa (phishing): non rispondere, non aprire link sospetti e segnalacelo. Nel dubbio, entra sempre digitando a mano hub.spicci.app nel browser — mai da un link ricevuto.

Hai trovato qualcosa?

La sicurezza è un lavoro che non finisce mai. Se noti una vulnerabilità o qualcosa che non ti torna, scrivici dal modulo contatti: ti rispondiamo e mettiamo a posto. Ti siamo grati, sul serio.

Vai al modulo contatti

Fidarsi è bello.
Avere ragione di farlo, di più.

Crea il tuo account in trenta secondi. Nessuna carta, nessuna password della banca, nessuno che rivende i tuoi dati.

Inizia ora — è gratis
Accesso con Google o email