Conformità e Quadri Giuridici
Swiss Trust Layer è costruito su tre quadri giuridici sovrapposti che coprono la Svizzera, l'UE e 181 paesi a livello globale.
Ogni sigillo emesso sulla piattaforma si basa su Swisscom Trust Services, un prestatore di servizi fiduciari qualificato (QTSP) accreditato sia ai sensi dello ZertES svizzero sia dell'eIDAS europeo. Il risultato è un unico flusso di lavoro che produce prove giuridicamente opponibili della paternità e dell'integrità dei documenti, contemporaneamente in più ordinamenti.
ZertES svizzero
Lo ZertES, formalmente la Bundesgesetz über Zertifizierungsdienste im Bereich der elektronischen Signatur (SR 943.03), è la legge federale svizzera che disciplina le firme elettroniche qualificate e avanzate. Ai sensi dell'art. 2 ZertES, una firma elettronica qualificata rilasciata da un prestatore di servizi di certificazione accreditato produce gli stessi effetti giuridici di una firma autografa. Per le organizzazioni soggette al diritto svizzero, questo è il riferimento massimo per l'autenticità documentale.
L'infrastruttura di firma di Swiss Trust Layer è basata su Swisscom Trust Services, una delle tre autorità di certificazione accreditate ZertES in Svizzera (insieme a SwissSign e QuoVadis). Ogni sigillo organizzativo emesso tramite la piattaforma è quindi qualificato al livello più alto riconosciuto dal diritto svizzero, senza token hardware aggiuntivi, senza certificazioni di terzi e senza depositi manuali presso un ufficio pubblico.
Per le imprese svizzere, i professionisti della proprietà intellettuale e i giuristi, la conformità allo ZertES è determinante perché è il quadro che i tribunali svizzeri applicano nel valutare l'autenticità di documenti firmati o sigillati elettronicamente. Un sigillo qualificato ZertES inverte l'onere della prova: è la controparte a dover dimostrare che il sigillo è invalido, non il creatore a doverne provare la validità.
Guida completa alla conformità ZertES →eIDAS europeo
Il regolamento (UE) n. 910/2014, noto come eIDAS, istituisce il quadro giuridico per l'identificazione elettronica, l'autenticazione e i servizi fiduciari in tutti i 27 Stati membri dell'UE. L'articolo 41 dell'eIDAS attribuisce alle validazioni temporali elettroniche qualificate la presunzione legale di accuratezza della data e dell'ora indicate e di integrità dei dati a cui sono associate. Tale presunzione opera in ogni giurisdizione dell'UE senza ulteriori formalità.
Poiché Swisscom Trust Services opera come QTSP riconosciuto ai sensi dell'eIDAS, i documenti sigillati tramite Swiss Trust Layer godono automaticamente di questa presunzione legale europea. Per le aziende che operano oltre i confini dell'UE (contratti, opere creative, specifiche tecniche o divulgazioni di PI), un sigillo Swiss Trust Layer è prova immediatamente ammissibile, senza necessità di autenticazione notarile o legalizzazione separata nel paese di destinazione.
Il quadro eIDAS è anche lo standard tecnico su cui poggia il mercato unico digitale dell'UE. Man mano che le imprese depositano documenti presso organismi di regolamentazione europei, portali di appalti e tribunali transfrontalieri, la conformità eIDAS passa da elemento distintivo a requisito di base. Swiss Trust Layer soddisfa questo requisito in virtù della propria catena QTSP, non tramite una registrazione di presenza sul mercato.
Guida completa alla conformità eIDAS →UAE Pass
UAE Pass è la piattaforma nazionale di identità digitale degli Emirati Arabi Uniti, disciplinata dal decreto-legge federale n. 46 del 2021 sulle transazioni elettroniche e i servizi fiduciari. La legge attribuisce alle transazioni elettroniche autenticate tramite UAE Pass lo stesso valore giuridico delle equivalenti transazioni cartacee ai sensi del diritto federale emiratino, rendendo le firme autenticate con UAE Pass ammissibili in giudizio a Dubai, Abu Dhabi e in tutti gli altri emirati.
Swiss Trust Layer integra UAE Pass tramite OAuth, consentendo agli utenti domiciliati negli Emirati di autenticarsi con la propria identità digitale nazionale prima di sigillare un documento. Il sigillo risultante è quindi ancorato sia alla catena crittografica di Swisscom sia all'identità giuridica emiratina dell'utente, con una rilevanza in due ordinamenti utile alle imprese attive sul corridoio Svizzera-Emirati, alle società delle zone franche del GCC e alle entità registrate presso l'ADGM.
Guida completa all'integrazione UAE Pass →Convenzione di Berna: 181 paesi
La Convenzione di Berna per la protezione delle opere letterarie e artistiche è il principale trattato internazionale in materia di diritto d'autore. Con 181 Stati membri nel 2025, copre praticamente ogni paese dotato di un sistema giuridico di PI funzionante. Ai sensi dell'articolo 5, la protezione del diritto d'autore è automatica, non è richiesta alcuna registrazione. Gli autori godono in ogni paese membro degli stessi diritti che la legge locale riconosce ai propri cittadini.
Svizzera ed Emirati Arabi Uniti sono entrambi firmatari della Convenzione di Berna, quindi un'opera creata in una di queste giurisdizioni è già protetta in tutti i 181 paesi membri, senza registrazione, deposito o legalizzazione. Questa protezione non è conferita da un sigillo; esiste indipendentemente dal fatto che si sigilli qualcosa o meno. Il sigillo risponde alla domanda che la Convenzione di Berna lascia aperta, quella che un tribunale pone davvero: che cosa si aveva esattamente, e in quale data. Sigillare fornisce una risposta qualificata e verificabile in modo indipendente, da produrre in uno qualsiasi di quei paesi.
Protezione dei dati
Swiss Trust Layer conserva tutti i documenti sigillati e i relativi metadati nella regione Switzerland North di Microsoft Azure. Durante le normali operazioni i dati non lasciano mai i confini svizzeri o dell'UE. Questa architettura è progettata per soddisfare contemporaneamente i requisiti di due regimi di protezione dei dati.
Il regolamento generale europeo sulla protezione dei dati (GDPR) si applica a qualsiasi trattamento di dati personali riguardante interessati nell'UE. Ospitando in Svizzera, alla quale la Commissione europea ha riconosciuto un livello adeguato di protezione dei dati, Swiss Trust Layer evita la complessità delle clausole contrattuali tipo per le operazioni di archiviazione principali.
La legge federale svizzera sulla protezione dei dati (nFADP), entrata in vigore il 1° settembre 2023, impone obblighi ampiamente equivalenti al GDPR, tra cui minimizzazione dei dati, limitazione della finalità e notifica obbligatoria delle violazioni. L'architettura di Swiss Trust Layer, con raccolta minima di dati personali, archiviazione cifrata e trasparenza della pista di controllo, nasce con la conformità al nFADP come impostazione predefinita, non come aggiunta successiva.
Sicurezza dell'infrastruttura
Ogni firma emessa tramite Swiss Trust Layer utilizza una firma di livello PAdES (PDF Advanced Electronic Signatures) o CMS (Cryptographic Message Syntax), i formati indicati nelle decisioni di esecuzione eIDAS come riferimento per le firme elettroniche qualificate sui documenti. Questi formati incorporano la prova crittografica direttamente nel file, per cui il sigillo sopravvive a cambi di formato, invii per posta elettronica e stampa, a differenza degli approcci basati solo sui metadati.
Le chiavi private usate nel processo di firma sono gestite da Swisscom Trust Services e non vengono mai esposte al livello applicativo di Swiss Trust Layer. Il flusso di firma segue un'architettura basata su modulo di sicurezza hardware (HSM), garantendo che il materiale crittografico soddisfi i requisiti di ZertES ed eIDAS per le firme qualificate, in particolare che la chiave privata sia generata e utilizzata all'interno di un dispositivo di creazione della firma sicuro certificato (SSCD).
Azure Key Vault è impiegato per la gestione dei segreti a livello applicativo. Tutte le comunicazioni tra i servizi all'interno del cluster Kubernetes di Swiss Trust Layer avvengono su canali cifrati. La piattaforma è sottoposta ad audit continuo delle dipendenze e adotta un modello di rete zero trust per tutte le chiamate tra microservizi.
Domande frequenti
Swiss Trust Layer è conforme all'eIDAS?
Che cos'è lo ZertES e come vi si conforma Swiss Trust Layer?
Swiss Trust Layer rispetta il GDPR e il nFADP?
Quanti paesi riconoscono un sigillo Swiss Trust Layer?
Che cosa copre ogni sigillo Swiss Trust Layer
- ZertES (SR 943.03): standard di firma qualificata nel diritto federale svizzero
- eIDAS europeo (regolamento n. 910/2014): presunzione di validazione temporale qualificata in 27 Stati membri
- Decreto-legge federale emiratino n. 46 del 2021: autenticazione dell'identità digitale ammissibile in giudizio
- Convenzione di Berna (OMPI): riconoscimento automatico del diritto d'autore in 181 paesi
- GDPR & nFADP: dati conservati in Azure Switzerland North, senza mai lasciare i confini svizzeri o dell'UE
- Firma crittografica di livello PAdES/CMS tramite il QTSP Swisscom Trust Services
Fonti normative primarie
Tutte le affermazioni di conformità di questa pagina rimandano a questi documenti ufficiali.
Pronto a sigillare il tuo primo documento con copertura di conformità completa?
Ti chiedi come si confronta Swiss Trust Layer con DocuSign? Vedi il confronto completo →
Risposte rapide
Swiss Trust Layer è conforme al GDPR?
Sì, vengono elaborati solo metadati e hash, ospitati su Azure UE/SEE, nessun contenuto del documento viene archiviato.
Quali leggi disciplinano il sigillamento della PI?
ZertES (CH), eIDAS 910/2014 (UE), legge federale UAE n. 1 del 2006 (UAE), Convenzione di Berna 181 paesi.
Che cos'è una marca temporale qualificata?
Un record crittografico di un'autorità fidata che prova che un documento esisteva in un momento specifico, creando una presunzione legale ai sensi di ZertES e eIDAS.