Sicurezza dei dati e KYC su 8lends: come tutto è protetto

Foto del documento, selfie, indirizzo del wallet: chi custodisce davvero i tuoi dati su 8lends e perché la piattaforma non può fisicamente toccare i tuoi fondi.

8lends lavora con due categorie di dati sensibili: dati KYC (foto del documento, selfie, informazioni personali) e dati on-chain (indirizzo del wallet, cronologia delle transazioni). I dati KYC sono conservati presso Sumsub — un provider con certificazioni ISO 27001, SOC 2 e conformità GDPR, non presso 8lends. I dati on-chain sono pubblici per natura della blockchain. La piattaforma opera secondo un modello non-custodial — 8lends non possiede la chiave privata del tuo wallet e non può fisicamente prelevare i fondi. La verifica AML del wallet è obbligatoria per tutti gli investimenti — è un requisito regolamentare di base.

Quali dati raccoglie 8lends

CategoriaCosa includeDove viene conservato
Dati KYC (identità)Foto del passaporto/ID, selfie, nome, data di nascita, cittadinanza, indirizzoPresso Sumsub, non presso 8lends
Dati AML (wallet)Indirizzo del wallet, cronologia delle transazioni, risk scoringPresso il provider AML + on-chain
Dati transazionaliInvestimenti, pagamenti, claim, vendite sul Secondary MarketOn-chain (pubblico) + area personale
Email e notificheEmail (facoltativo), impostazioni delle notifichePresso 8lends, cifrato
Dati di contattoRichieste al supporto, corrispondenzaPresso 8lends

Dati KYC — chi li conserva e come li protegge

Il KYC viene effettuato tramite Sumsub — un provider internazionale di identity verification, utilizzato da grandi exchange (Binance, OKX, Bybit) e da piattaforme finanziarie regolamentate.

Certificazioni e standard di Sumsub:

  • ISO 27001 — standard internazionale di sicurezza delle informazioni
  • SOC 2 Type II — audit del controllo di sicurezza, disponibilità e riservatezza
  • PCI DSS — standard di protezione dei dati di pagamento
  • Conformità GDPR (UE) — requisiti per la protezione dei dati personali
  • Conformità CCPA (California) — diritti alla riservatezza
  • GDIC (Global Digital Identity Certification) — Sumsub è stato il primo provider a ottenere questa certificazione (agosto 2024)

Cosa significa in pratica:

  • 8lends non conserva la foto del documento e non conserva il selfie — dopo il KYC restano solo presso Sumsub
  • Cifratura at-rest — i dati presso Sumsub sono cifrati lato archiviazione
  • Cifratura in-transit — trasmissione dei dati tramite TLS
  • Audit esterni regolari — gli standard ISO 27001 e SOC 2 richiedono verifiche annuali da parte di revisori indipendenti
  • I dati biometrici sono trattati secondo lo standard ISO/IEC 30107 (Biometric Presentation Attack Detection)

Verifica AML del wallet — obbligatoria per tutti

Per ogni investimento (compresi quelli fino a $500 senza KYC) il wallet viene sottoposto a una verifica AML automatica. È un requisito di base del regolatore (VABA 2022 a Saint Vincent, FATF Travel Rule).

Cosa viene verificato:

  • Liste sanzionatorie: OFAC (USA), UN, EU, HM Treasury (UK)
  • Collegamento con cripto-mixer (Tornado Cash e simili)
  • Cronologia di interazione con servizi della darknet
  • Collegamento con indirizzi fraudolenti noti o hack
  • Collegamento con giurisdizioni presenti nelle liste sanzionatorie

Cosa NON è richiesto per l'AML:

  • Documenti d'identità (questo è il KYC, non l'AML)
  • Selfie o biometria
  • Informazioni sul datore di lavoro

L'AML lavora solo con i dati on-chain pubblici del tuo wallet. Non è necessaria alcuna informazione privata per la verifica.

Dati on-chain — cosa è pubblico e cosa no

La blockchain Base è pubblica per natura. Ciò significa:

Cosa è visibile pubblicamente:

  • L'indirizzo del tuo wallet
  • L'intera cronologia delle transazioni di quell'indirizzo
  • I saldi di USDC, ETH e altri token
  • L'interazione con lo smart contract di 8lends
  • L'importo di ogni investimento e in quale progetto

Cosa NON è visibile pubblicamente:

  • La tua identità (nome, passaporto) — questo è off-chain presso Sumsub
  • Il collegamento tra l'indirizzo e una persona reale
  • Il contenuto dei messaggi al supporto

Questa è pseudonimità — il tuo wallet è visibile a tutti, ma senza i dati KYC i terzi non sanno chi ne sia il proprietario. 8lends conosce il collegamento «indirizzo ↔ KYC» all'interno del proprio sistema, ma non lo pubblica on-chain.

Modello non-custodial — cosa significa per la sicurezza

8lends opera secondo il principio non-custodial: la piattaforma non ha il controllo sui tuoi fondi.

Cosa significa tecnicamente:

  • 8lends non conosce la tua seed phrase — la conosci solo tu
  • 8lends non possiede la chiave privata del tuo wallet
  • Ogni transazione richiede la tua firma nel wallet (MetaMask, Trust Wallet)
  • La piattaforma non può addebitare USDC senza una conferma esplicita tramite il wallet
  • In caso di hack dei server di 8lends i tuoi fondi restano sulla blockchain sotto il tuo controllo

Risk surface — cosa viene ridotto

Tabella comparativa dei rischi custodial vs non-custodial:

ScenarioPiattaforma custodial (exchange)8lends (non-custodial)
Hack dei serverRischio elevato di perdita dei fondiI fondi sulla blockchain sono al sicuro
Fallimento della piattaformaFondi congelati, rimborso non garantitoFondi disponibili nel wallet
Il regolatore chiude la piattaformaAccesso al prelievo bloccatoI fondi restano on-chain
Smarrimento della password della piattaformaRecupero tramite KYCNon applicabile (non c'è password)
Smarrimento della seed phrase del walletNon applicabileFondi persi per sempre

La principale responsabilità dell'investitore nel modello non-custodial è la conservazione della seed phrase.

Tempi di conservazione dei dati

Tipo di datiTempo di conservazioneBase giuridica
Dati KYCMinimo 5 anni dopo la fine del rapportoVABA 2022, AML/CFT Act 2014, FATF Recommendation 16
Verifiche AMLMinimo 5 anniFATF, regolamentazione SVG
Dati transazionaliMinimo 5 anniAML/CFT Act 2014
Email e corrispondenza con il supportoFino a 3 anni dopo la cessazione del rapportoGDPR + esigenze aziendali
Cookie di sessioneSessione (fino alla chiusura del browser)Tecnici

I tempi sono conformi agli standard internazionali, tra cui FATF Recommendation 16 e i requisiti regolamentari SVG VABA 2022. La conservazione dei dati oltre il minimo di base può avvenire nei casi in cui i dati siano critici per indagini o procedimenti giudiziari in corso.

I tuoi diritti come investitore

In conformità con il GDPR (per i residenti UE) e con norme analoghe di altre giurisdizioni, hai il diritto di:

  • Richiedere una copia dei tuoi dati — quali dati sono conservati, dove, in quale formato
  • Richiedere la correzione di dati inesatti
  • Richiedere la cancellazione dei dati (con riserve — alcuni dati devono essere obbligatoriamente conservati per l'AML)
  • Opporti al trattamento dei dati per finalità di marketing
  • Richiedere la portabilità dei dati — ricevere i dati in formato leggibile da una macchina
  • Presentare reclamo all'autorità di controllo del paese di residenza

Per esercitare questi diritti — contattare tramite [email protected] indicando la richiesta specifica.

Sicurezza del wallet — a carico dell'investitore

8lends protegge i dati dalla propria parte, ma la sicurezza del wallet è responsabilità dell'investitore. Raccomandazioni di base:

  • Annotare la seed phrase su carta, conservarla separatamente dal dispositivo, non nel cloud e non sul telefono
  • Non comunicare mai la seed phrase a nessuno, incluso il "supporto 8lends" (noi non la richiediamo)
  • Hardware wallet (Ledger / Trezor) — la soluzione migliore per somme ingenti
  • Autenticazione a due fattori su email ed exchange
  • Anti-phishing: verificare sempre l'URL — solo app.8lends.io, nessun clone
  • Aggiornamenti regolari del wallet e del sistema operativo
  • Wallet separato per gli investimenti — non mescolarlo con il wallet per gli esperimenti DeFi

Maggiori dettagli sulla scam-protection

Protezione regolamentare dei dati

Regolatore / normaCosa si applica a 8lends
VABA 2022 (SVG)AML/CFT, periodi di retention, reportistica al regolatore
AML/CFT Act 2014 (SVG)Identificazione dei clienti, conservazione dei registri
FATF Travel RuleTrasmissione dei dati del mittente/destinatario delle transazioni
GDPR (per i clienti UE)Diritti di accesso, cancellazione, portabilità
CCPA (per i clienti della California)Equivalente del GDPR negli USA
PolyReg SRO / FINMAStandard svizzeri AML tramite Maclear AG

Cosa 8lends NON fa con i dati

  • Non vende i dati a terzi
  • Non utilizza i dati KYC per pubblicità di marketing
  • Non trasmette la biometria a terzi (resta presso Sumsub)
  • Non pubblica il collegamento «indirizzo ↔ identità» on-chain
  • Non conserva le informazioni di pagamento (le carte sono gestite da Meld.io)
  • Non ha accesso alla tua chiave privata o alla tua seed phrase

Domande frequenti

Dove vengono conservate esattamente le foto dei miei documenti? Presso Sumsub — il provider KYC. Sumsub ha data center nell'UE (per la conformità GDPR) e negli USA. L'esatta collocazione geografica è nella Sumsub Privacy Policy. 8lends riceve da Sumsub solo il risultato della verifica (passed/rejected/pending), non i documenti stessi.

Qualcuno può scoprire che investo su 8lends tramite la blockchain? È visibile che l'indirizzo del tuo wallet interagisce con lo smart contract di 8lends — questo è pubblico. Ma chi sta dietro a quell'indirizzo non viene pubblicato. Il collegamento «indirizzo ↔ identità» è noto solo a 8lends e Sumsub nei loro sistemi interni e non viene divulgato pubblicamente senza una base giuridica.

E se mi hackerano e mi rubano la seed phrase? È una situazione critica. 8lends non può recuperare i fondi — il wallet e il suo contenuto sono controllati interamente dalla seed phrase. È una proprietà fondamentale del Web3. Per questo la protezione della seed phrase è l'aspetto più importante della sicurezza personale.

Il regolatore può richiedere i miei dati a 8lends? Sì, in presenza di una base legale (richiesta giudiziaria, indagine AML/CFT, verifica fiscale con assistenza legale internazionale). 8lends è obbligata a trasmettere i dati al regolatore su richiesta — è una norma standard per tutte le piattaforme finanziarie regolamentate. Ma senza una base legale i dati non vengono trasmessi.

8lends trasmette i dati alle autorità fiscali? Non automaticamente. Alpha Systems LLC (operatore di 8lends) — società VASP sotto FSA SVG, non presenta report CRS/DAC alle agenzie fiscali nazionali dei paesi europei. Se tale reportistica ti è necessaria — è tua responsabilità come investitore. In caso di richiesta ufficiale da parte di un'autorità fiscale (ad esempio tramite assistenza legale internazionale) — i dati vengono trasmessi.

E se Sumsub viene hackerata? Sumsub possiede ISO 27001, SOC 2 Type II e audit esterni regolari. Questo riduce il rischio, ma non lo elimina completamente. In caso di breach — Sumsub è obbligata a informare gli utenti e i regolatori in conformità con il GDPR. Per l'utente ciò significa un rischio di fuga dei dati KYC (foto del documento, selfie) — gli stessi rischi che si avrebbero con l'hack di qualsiasi banca o exchange con KYC.

Come cancellare i propri dati da 8lends? Tramite richiesta a [email protected]. Verranno cancellati: email, corrispondenza con il supporto, dati di marketing. Non possono essere cancellati (per requisiti regolamentari): dati KYC e verifiche AML (minimo 5 anni secondo FATF / SVG AML/CFT Act), registri transazionali. Alla scadenza dei termini regolamentari — i dati vengono cancellati.

È sicuro tenere somme ingenti su 8lends? 8lends è una piattaforma non-custodial, quindi i fondi non sono su 8lends, ma nel tuo wallet. «Somme ingenti su 8lends» tecnicamente significa «somme ingenti nel mio wallet, investite negli smart contract di 8lends». La protezione consiste in:

  • Hardware wallet (Ledger/Trezor) per somme ingenti
  • Audit CertiK + Cyberscope per gli smart contract di 8lends
  • Diversificazione su più progetti
  • Wallet di riserva per altri esperimenti

8lends utilizza cookie o tracking? Solo cookie tecnici per il funzionamento dell'interfaccia. Per il tracking di marketing viene utilizzato in misura minima — solo analisi aggregata senza collegamento a un utente specifico.

Dove trovare il testo completo della Privacy Policy? Su app.8lends.io nella sezione documenti — Privacy Policy e Terms & Conditions. Questi documenti vengono aggiornati regolarmente in base ai cambiamenti del contesto regolamentare.

Vedi anche:

  • Iniziare a investire su 8lends: la panoramica video
  • Completare il KYC tramite Sumsub su 8lends
  • Come 8lends protegge gli investitori: sei livelli
  • Come distinguere un vero rappresentante di 8lends da un truffatore
  • Guida fiscale per 8lends tramite Blockpit
  • Glossario: termini chiave di 8lends

Informativa: 8lends è una piattaforma il cui operatore è Alpha Systems LLC, registrata come VASP sotto la supervisione della FSA di Saint Vincent e Grenadine. Maclear AG (Svizzera), membro di PolyReg SRO sotto la supervisione di FINMA, opera come Collateral Agent. Il KYC tramite Sumsub è conforme ai requisiti dell'AML/CFT Act Regulations 2014 e del Virtual Asset Business Act 2022 (in vigore dal 31 maggio 2025). Sumsub possiede le certificazioni ISO 27001, SOC 2 Type II, PCI DSS e la conformità GDPR. Regulatory framework as of May 2026.