Sicurezza dei dati e KYC su 8lends: come tutto è protetto
Foto del documento, selfie, indirizzo del wallet: chi custodisce davvero i tuoi dati su 8lends e perché la piattaforma non può fisicamente toccare i tuoi fondi.
8lends lavora con due categorie di dati sensibili: dati KYC (foto del documento, selfie, informazioni personali) e dati on-chain (indirizzo del wallet, cronologia delle transazioni). I dati KYC sono conservati presso Sumsub — un provider con certificazioni ISO 27001, SOC 2 e conformità GDPR, non presso 8lends. I dati on-chain sono pubblici per natura della blockchain. La piattaforma opera secondo un modello non-custodial — 8lends non possiede la chiave privata del tuo wallet e non può fisicamente prelevare i fondi. La verifica AML del wallet è obbligatoria per tutti gli investimenti — è un requisito regolamentare di base.
Quali dati raccoglie 8lends
| Categoria | Cosa include | Dove viene conservato |
|---|---|---|
| Dati KYC (identità) | Foto del passaporto/ID, selfie, nome, data di nascita, cittadinanza, indirizzo | Presso Sumsub, non presso 8lends |
| Dati AML (wallet) | Indirizzo del wallet, cronologia delle transazioni, risk scoring | Presso il provider AML + on-chain |
| Dati transazionali | Investimenti, pagamenti, claim, vendite sul Secondary Market | On-chain (pubblico) + area personale |
| Email e notifiche | Email (facoltativo), impostazioni delle notifiche | Presso 8lends, cifrato |
| Dati di contatto | Richieste al supporto, corrispondenza | Presso 8lends |
Dati KYC — chi li conserva e come li protegge
Il KYC viene effettuato tramite Sumsub — un provider internazionale di identity verification, utilizzato da grandi exchange (Binance, OKX, Bybit) e da piattaforme finanziarie regolamentate.
Certificazioni e standard di Sumsub:
- ISO 27001 — standard internazionale di sicurezza delle informazioni
- SOC 2 Type II — audit del controllo di sicurezza, disponibilità e riservatezza
- PCI DSS — standard di protezione dei dati di pagamento
- Conformità GDPR (UE) — requisiti per la protezione dei dati personali
- Conformità CCPA (California) — diritti alla riservatezza
- GDIC (Global Digital Identity Certification) — Sumsub è stato il primo provider a ottenere questa certificazione (agosto 2024)
Cosa significa in pratica:
- 8lends non conserva la foto del documento e non conserva il selfie — dopo il KYC restano solo presso Sumsub
- Cifratura at-rest — i dati presso Sumsub sono cifrati lato archiviazione
- Cifratura in-transit — trasmissione dei dati tramite TLS
- Audit esterni regolari — gli standard ISO 27001 e SOC 2 richiedono verifiche annuali da parte di revisori indipendenti
- I dati biometrici sono trattati secondo lo standard ISO/IEC 30107 (Biometric Presentation Attack Detection)
Verifica AML del wallet — obbligatoria per tutti
Per ogni investimento (compresi quelli fino a $500 senza KYC) il wallet viene sottoposto a una verifica AML automatica. È un requisito di base del regolatore (VABA 2022 a Saint Vincent, FATF Travel Rule).
Cosa viene verificato:
- Liste sanzionatorie: OFAC (USA), UN, EU, HM Treasury (UK)
- Collegamento con cripto-mixer (Tornado Cash e simili)
- Cronologia di interazione con servizi della darknet
- Collegamento con indirizzi fraudolenti noti o hack
- Collegamento con giurisdizioni presenti nelle liste sanzionatorie
Cosa NON è richiesto per l'AML:
- Documenti d'identità (questo è il KYC, non l'AML)
- Selfie o biometria
- Informazioni sul datore di lavoro
L'AML lavora solo con i dati on-chain pubblici del tuo wallet. Non è necessaria alcuna informazione privata per la verifica.
Dati on-chain — cosa è pubblico e cosa no
La blockchain Base è pubblica per natura. Ciò significa:
Cosa è visibile pubblicamente:
- L'indirizzo del tuo wallet
- L'intera cronologia delle transazioni di quell'indirizzo
- I saldi di USDC, ETH e altri token
- L'interazione con lo smart contract di 8lends
- L'importo di ogni investimento e in quale progetto
Cosa NON è visibile pubblicamente:
- La tua identità (nome, passaporto) — questo è off-chain presso Sumsub
- Il collegamento tra l'indirizzo e una persona reale
- Il contenuto dei messaggi al supporto
Questa è pseudonimità — il tuo wallet è visibile a tutti, ma senza i dati KYC i terzi non sanno chi ne sia il proprietario. 8lends conosce il collegamento «indirizzo ↔ KYC» all'interno del proprio sistema, ma non lo pubblica on-chain.
Modello non-custodial — cosa significa per la sicurezza
8lends opera secondo il principio non-custodial: la piattaforma non ha il controllo sui tuoi fondi.
Cosa significa tecnicamente:
- 8lends non conosce la tua seed phrase — la conosci solo tu
- 8lends non possiede la chiave privata del tuo wallet
- Ogni transazione richiede la tua firma nel wallet (MetaMask, Trust Wallet)
- La piattaforma non può addebitare USDC senza una conferma esplicita tramite il wallet
- In caso di hack dei server di 8lends i tuoi fondi restano sulla blockchain sotto il tuo controllo
Risk surface — cosa viene ridotto
Tabella comparativa dei rischi custodial vs non-custodial:
| Scenario | Piattaforma custodial (exchange) | 8lends (non-custodial) |
|---|---|---|
| Hack dei server | Rischio elevato di perdita dei fondi | I fondi sulla blockchain sono al sicuro |
| Fallimento della piattaforma | Fondi congelati, rimborso non garantito | Fondi disponibili nel wallet |
| Il regolatore chiude la piattaforma | Accesso al prelievo bloccato | I fondi restano on-chain |
| Smarrimento della password della piattaforma | Recupero tramite KYC | Non applicabile (non c'è password) |
| Smarrimento della seed phrase del wallet | Non applicabile | Fondi persi per sempre |
La principale responsabilità dell'investitore nel modello non-custodial è la conservazione della seed phrase.
Tempi di conservazione dei dati
| Tipo di dati | Tempo di conservazione | Base giuridica |
|---|---|---|
| Dati KYC | Minimo 5 anni dopo la fine del rapporto | VABA 2022, AML/CFT Act 2014, FATF Recommendation 16 |
| Verifiche AML | Minimo 5 anni | FATF, regolamentazione SVG |
| Dati transazionali | Minimo 5 anni | AML/CFT Act 2014 |
| Email e corrispondenza con il supporto | Fino a 3 anni dopo la cessazione del rapporto | GDPR + esigenze aziendali |
| Cookie di sessione | Sessione (fino alla chiusura del browser) | Tecnici |
I tempi sono conformi agli standard internazionali, tra cui FATF Recommendation 16 e i requisiti regolamentari SVG VABA 2022. La conservazione dei dati oltre il minimo di base può avvenire nei casi in cui i dati siano critici per indagini o procedimenti giudiziari in corso.
I tuoi diritti come investitore
In conformità con il GDPR (per i residenti UE) e con norme analoghe di altre giurisdizioni, hai il diritto di:
- Richiedere una copia dei tuoi dati — quali dati sono conservati, dove, in quale formato
- Richiedere la correzione di dati inesatti
- Richiedere la cancellazione dei dati (con riserve — alcuni dati devono essere obbligatoriamente conservati per l'AML)
- Opporti al trattamento dei dati per finalità di marketing
- Richiedere la portabilità dei dati — ricevere i dati in formato leggibile da una macchina
- Presentare reclamo all'autorità di controllo del paese di residenza
Per esercitare questi diritti — contattare tramite [email protected] indicando la richiesta specifica.
Sicurezza del wallet — a carico dell'investitore
8lends protegge i dati dalla propria parte, ma la sicurezza del wallet è responsabilità dell'investitore. Raccomandazioni di base:
- Annotare la seed phrase su carta, conservarla separatamente dal dispositivo, non nel cloud e non sul telefono
- Non comunicare mai la seed phrase a nessuno, incluso il "supporto 8lends" (noi non la richiediamo)
- Hardware wallet (Ledger / Trezor) — la soluzione migliore per somme ingenti
- Autenticazione a due fattori su email ed exchange
- Anti-phishing: verificare sempre l'URL — solo app.8lends.io, nessun clone
- Aggiornamenti regolari del wallet e del sistema operativo
- Wallet separato per gli investimenti — non mescolarlo con il wallet per gli esperimenti DeFi
Maggiori dettagli sulla scam-protection
Protezione regolamentare dei dati
| Regolatore / norma | Cosa si applica a 8lends |
|---|---|
| VABA 2022 (SVG) | AML/CFT, periodi di retention, reportistica al regolatore |
| AML/CFT Act 2014 (SVG) | Identificazione dei clienti, conservazione dei registri |
| FATF Travel Rule | Trasmissione dei dati del mittente/destinatario delle transazioni |
| GDPR (per i clienti UE) | Diritti di accesso, cancellazione, portabilità |
| CCPA (per i clienti della California) | Equivalente del GDPR negli USA |
| PolyReg SRO / FINMA | Standard svizzeri AML tramite Maclear AG |
Cosa 8lends NON fa con i dati
- Non vende i dati a terzi
- Non utilizza i dati KYC per pubblicità di marketing
- Non trasmette la biometria a terzi (resta presso Sumsub)
- Non pubblica il collegamento «indirizzo ↔ identità» on-chain
- Non conserva le informazioni di pagamento (le carte sono gestite da Meld.io)
- Non ha accesso alla tua chiave privata o alla tua seed phrase
Domande frequenti
Dove vengono conservate esattamente le foto dei miei documenti? Presso Sumsub — il provider KYC. Sumsub ha data center nell'UE (per la conformità GDPR) e negli USA. L'esatta collocazione geografica è nella Sumsub Privacy Policy. 8lends riceve da Sumsub solo il risultato della verifica (passed/rejected/pending), non i documenti stessi.
Qualcuno può scoprire che investo su 8lends tramite la blockchain? È visibile che l'indirizzo del tuo wallet interagisce con lo smart contract di 8lends — questo è pubblico. Ma chi sta dietro a quell'indirizzo non viene pubblicato. Il collegamento «indirizzo ↔ identità» è noto solo a 8lends e Sumsub nei loro sistemi interni e non viene divulgato pubblicamente senza una base giuridica.
E se mi hackerano e mi rubano la seed phrase? È una situazione critica. 8lends non può recuperare i fondi — il wallet e il suo contenuto sono controllati interamente dalla seed phrase. È una proprietà fondamentale del Web3. Per questo la protezione della seed phrase è l'aspetto più importante della sicurezza personale.
Il regolatore può richiedere i miei dati a 8lends? Sì, in presenza di una base legale (richiesta giudiziaria, indagine AML/CFT, verifica fiscale con assistenza legale internazionale). 8lends è obbligata a trasmettere i dati al regolatore su richiesta — è una norma standard per tutte le piattaforme finanziarie regolamentate. Ma senza una base legale i dati non vengono trasmessi.
8lends trasmette i dati alle autorità fiscali? Non automaticamente. Alpha Systems LLC (operatore di 8lends) — società VASP sotto FSA SVG, non presenta report CRS/DAC alle agenzie fiscali nazionali dei paesi europei. Se tale reportistica ti è necessaria — è tua responsabilità come investitore. In caso di richiesta ufficiale da parte di un'autorità fiscale (ad esempio tramite assistenza legale internazionale) — i dati vengono trasmessi.
E se Sumsub viene hackerata? Sumsub possiede ISO 27001, SOC 2 Type II e audit esterni regolari. Questo riduce il rischio, ma non lo elimina completamente. In caso di breach — Sumsub è obbligata a informare gli utenti e i regolatori in conformità con il GDPR. Per l'utente ciò significa un rischio di fuga dei dati KYC (foto del documento, selfie) — gli stessi rischi che si avrebbero con l'hack di qualsiasi banca o exchange con KYC.
Come cancellare i propri dati da 8lends? Tramite richiesta a [email protected]. Verranno cancellati: email, corrispondenza con il supporto, dati di marketing. Non possono essere cancellati (per requisiti regolamentari): dati KYC e verifiche AML (minimo 5 anni secondo FATF / SVG AML/CFT Act), registri transazionali. Alla scadenza dei termini regolamentari — i dati vengono cancellati.
È sicuro tenere somme ingenti su 8lends? 8lends è una piattaforma non-custodial, quindi i fondi non sono su 8lends, ma nel tuo wallet. «Somme ingenti su 8lends» tecnicamente significa «somme ingenti nel mio wallet, investite negli smart contract di 8lends». La protezione consiste in:
- Hardware wallet (Ledger/Trezor) per somme ingenti
- Audit CertiK + Cyberscope per gli smart contract di 8lends
- Diversificazione su più progetti
- Wallet di riserva per altri esperimenti
8lends utilizza cookie o tracking? Solo cookie tecnici per il funzionamento dell'interfaccia. Per il tracking di marketing viene utilizzato in misura minima — solo analisi aggregata senza collegamento a un utente specifico.
Dove trovare il testo completo della Privacy Policy? Su app.8lends.io nella sezione documenti — Privacy Policy e Terms & Conditions. Questi documenti vengono aggiornati regolarmente in base ai cambiamenti del contesto regolamentare.
Vedi anche:
- Iniziare a investire su 8lends: la panoramica video
- Completare il KYC tramite Sumsub su 8lends
- Come 8lends protegge gli investitori: sei livelli
- Come distinguere un vero rappresentante di 8lends da un truffatore
- Guida fiscale per 8lends tramite Blockpit
- Glossario: termini chiave di 8lends
Informativa: 8lends è una piattaforma il cui operatore è Alpha Systems LLC, registrata come VASP sotto la supervisione della FSA di Saint Vincent e Grenadine. Maclear AG (Svizzera), membro di PolyReg SRO sotto la supervisione di FINMA, opera come Collateral Agent. Il KYC tramite Sumsub è conforme ai requisiti dell'AML/CFT Act Regulations 2014 e del Virtual Asset Business Act 2022 (in vigore dal 31 maggio 2025). Sumsub possiede le certificazioni ISO 27001, SOC 2 Type II, PCI DSS e la conformità GDPR. Regulatory framework as of May 2026.