Conformità e Normativa
OfficinaTributaria progetta e sviluppa servizi digitali per la Pubblica Amministrazione nel pieno rispetto del quadro regolatorio italiano ed europeo. Questa pagina documenta la conformità a ogni norma applicabile — nessuna esclusa.
CAD — Codice dell’Amministrazione Digitale
D.Lgs. 82/2005 e successive modifiche · Ultima modifica D.Lgs. 217/2017
Il quadro fondamentale per la digitalizzazione della PA
Il Codice dell’Amministrazione Digitale è la norma cardine che disciplina l’uso delle tecnologie dell’informazione e della comunicazione nella Pubblica Amministrazione italiana. Ogni servizio digitale erogato alla PA o per conto della PA deve conformarsi ai suoi principi.
- Art. 3 — Diritto all’uso delle tecnologie. I servizi OfficinaTributaria sono accessibili via web da qualsiasi dispositivo, senza necessità di installazione locale, garantendo il diritto del cittadino e dell’operatore PA all’uso delle tecnologie digitali
- Art. 5 — Effettuazione dei pagamenti. Integrazione nativa con PagoPA per i pagamenti dovuti alla PA, conformemente all’obbligo di accettazione dei pagamenti elettronici
- Art. 7 — Qualità dei servizi. Monitoraggio continuo delle prestazioni, SLA definiti, interfacce progettate secondo le Linee Guida AgID per il design dei servizi PA
- Art. 9 — Partecipazione democratica e accessibilità. Conformità WCAG 2.1 Level AA, navigazione da tastiera, supporto screen reader, contrasto colori ≥ 4.5:1
- Art. 17 — Responsabile per la Transizione Digitale. I servizi supportano il ruolo del RTD fornendo dashboard, reporting e strumenti di monitoraggio della transizione digitale dell’Ente
- Art. 50 — Disponibilità dei dati. I dati trattati sono disponibili in formati aperti e riutilizzabili (CSV, JSON, XML), favorendo l’interoperabilità con altri sistemi della PA
- Art. 50-bis — Continuità operativa. Backup automatici, disaster recovery, architettura cloud con ridondanza geografica, RPO < 1h e RTO < 4h
- Art. 51 — Sicurezza e disponibilità dei dati. Crittografia dei dati a riposo e in transito, autenticazione multi-fattore, audit trail completo
- Art. 64 — Sistema SPID / CIE. Autenticazione degli utenti tramite SPID (Livello 2) e CIE 3.0, conformemente alle specifiche tecniche AgID
- Art. 68 — Analisi comparativa delle soluzioni. L’architettura dei servizi favorisce standard aperti, API REST documentate, formati interoperabili
Accessibilità — Legge 4/2004, WCAG 2.1, EN 301549, EAA
L. 9 gennaio 2004, n. 4 (Legge Stanca) · Linee Guida AgID · D.Lgs. 82/2022 (Accessibility Act)
Accessibilità universale: norma, standard e impegno
OfficinaTributaria si impegna a garantire l’accessibilità di tutti i propri servizi digitali in conformità alla L. 4/2004 (Legge Stanca), alle Linee Guida AgID per l’accessibilità, allo standard tecnico europeo EN 301549 e alle Web Content Accessibility Guidelines (WCAG) 2.1 Level AA del W3C. A partire dal 28 giugno 2025, la conformità è estesa anche ai requisiti dell’European Accessibility Act (EAA), recepito in Italia con D.Lgs. 82/2022.
Requisiti tecnici implementati
- Percepibilità. Testo alternativo per tutti gli elementi non testuali (WCAG 1.1.1). Contrasto colori ≥ 4.5:1 per testo normale, ≥ 3:1 per testo grande (WCAG 1.4.3). Contenuti adattabili senza perdita di informazione (WCAG 1.3.1)
- Utilizzabilità. Navigazione completa da tastiera senza trappole (WCAG 2.1.1, 2.1.2). Focus visibile e ordinato (WCAG 2.4.7). Skip link per l’accesso diretto ai contenuti principali (WCAG 2.4.1)
- Comprensibilità. Linguaggio chiaro, etichette esplicite per tutti i campi modulo (WCAG 3.3.2). Attributo lang su tutti i documenti (WCAG 3.1.1). Prevenzione degli errori con messaggi descrittivi (WCAG 3.3.1)
- Robustezza. HTML5 semantico con landmark ARIA (banner, navigation, main, contentinfo). Compatibilità testata con screen reader JAWS, NVDA e VoiceOver (WCAG 4.1.2)
Obblighi operativi
| Adempimento | Scadenza | Stato |
|---|---|---|
| Dichiarazione di Accessibilità (modello AgID) | 23 settembre / anno | Conforme |
| Meccanismo di feedback utenti | Permanente | Attivo |
| Obiettivi di accessibilità annuali | 31 marzo / anno | Pubblicati |
| Audit accessibilità (test automatici + manuali) | Semestrale | Eseguito |
| Conformità WCAG 2.1 AA / EN 301549 | Permanente | Conforme |
| Conformità EAA (D.Lgs. 82/2022) | Dal 28/06/2025 | Conforme |
GDPR — Protezione dei Dati Personali
Reg. UE 2016/679 · D.Lgs. 196/2003 (Codice Privacy) · D.Lgs. 101/2018
Trattamento dati personali conforme al GDPR
I servizi OfficinaTributaria trattano dati personali per conto degli Enti Locali in qualità di Responsabile del trattamento (art. 28 GDPR), sulla base di un accordo scritto (DPA — Data Processing Agreement) che definisce: finalità, durata, natura del trattamento, categorie di dati e di interessati, obblighi e diritti del Titolare.
- Base giuridica (art. 6.1.e). Trattamento necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il Titolare (l’Ente Locale)
- Privacy by design e by default (art. 25). I servizi sono progettati con minimizzazione dei dati fin dalla progettazione. Raccolta limitata a quanto strettamente necessario per la finalità istituzionale
- Registro dei trattamenti (art. 30). Registro del Responsabile mantenuto aggiornato con tutte le categorie di trattamento effettuate per conto degli Enti
- Misure di sicurezza (art. 32). Crittografia TLS 1.3 in transito, AES-256 a riposo, autenticazione multi-fattore, pseudonimizzazione, controllo degli accessi role-based, logging completo
- DPIA — Valutazione d’impatto (art. 35). Eseguita per i trattamenti su larga scala di dati tributari e fiscali. Disponibile per il DPO dell’Ente su richiesta
- Diritti dell’interessato (artt. 15-22). I servizi supportano l’esercizio dei diritti di accesso, rettifica, cancellazione, portabilità e opposizione da parte del contribuente
- Sub-responsabili (art. 28.2). Elenco dei sub-responsabili (hosting, cloud provider) comunicato al Titolare. Autorizzazione preventiva scritta
- Data breach (art. 33). Procedura di notifica al Titolare entro 24 ore dalla scoperta di una violazione. Supporto per la comunicazione al Garante entro 72 ore
- Trasferimento extra-UE (art. 44-49). Tutti i dati sono trattati e conservati in data center situati nell’Unione Europea. Nessun trasferimento verso paesi terzi
- DPO — Responsabile della Protezione dei Dati (art. 37 GDPR). OfficinaTributaria ha designato un DPO esterno con contratto di incarico professionale del 20/04/2026. Il Responsabile della Protezione dei Dati è il Dott. Alessandro Tricò, con studio in Via del Pioppo n. 2, 06123 Perugia (PG). Contatto: privacy@officinatributaria.it
NIS2 — Cybersicurezza
Dir. UE 2022/2555 · D.Lgs. 138/2024 · L. 90/2024 · ACN
Sicurezza informatica conforme alla direttiva NIS2
La Direttiva NIS2, recepita in Italia con D.Lgs. 4 settembre 2024, n. 138, impone requisiti stringenti di cybersicurezza. Anche i fornitori della PA sono coinvolti nella catena di approvvigionamento (supply chain security): la NIS2 obbliga gli Enti a verificare la postura cyber dei propri fornitori. OfficinaTributaria implementa le misure di sicurezza previste dall’art. 24 del D.Lgs. 138/2024.
- Gestione del rischio (art. 24.2.a). Analisi del rischio periodica, politiche di sicurezza formalizzate, valutazione delle vulnerabilità
- Gestione incidenti (art. 24.2.b). Piano di incident response testato, playbook operativi per ransomware e compromissioni, team di risposta strutturato
- Continuità operativa (art. 24.2.c). Backup automatici, disaster recovery plan, RPO < 1h, RTO < 4h, test di ripristino periodici
- Supply chain security (art. 24.2.d). Valutazione dei fornitori critici, clausole contrattuali di sicurezza, requisiti minimi per sub-responsabili
- Sicurezza nello sviluppo (art. 24.2.e). Secure SDLC, code review, dependency scanning, gestione delle vulnerabilità con patching tempestivo
- Crittografia (art. 24.2.h). TLS 1.3 per tutti i trasporti, AES-256 per dati a riposo, certificati gestiti con rotazione automatica
- Autenticazione multi-fattore (art. 24.2.j). MFA obbligatoria per tutti gli accessi amministrativi, SPID/CIE per gli utenti
- Notifica incidenti. Pre-allarme entro 24 ore, relazione dettagliata entro 72 ore, report finale entro 1 mese — in supporto all’Ente per la comunicazione ad ACN/CSIRT
Qualificazione Cloud per la PA
Regolamento ACN n. 21007/2024 · Strategia Cloud Italia · Catalogo ACN
Infrastruttura cloud conforme ai requisiti ACN
I servizi OfficinaTributaria sono erogati su infrastruttura cloud qualificata dall’Agenzia per la Cybersicurezza Nazionale (ACN), in conformità al Regolamento per le infrastrutture digitali e i servizi cloud per la Pubblica Amministrazione (Decreto Direttoriale n. 21007/24 del 27 giugno 2024). L’infrastruttura garantisce i livelli minimi di sicurezza, capacità elaborativa, affidabilità e risparmio energetico richiesti per il trattamento di dati della PA.
- Classificazione dati. I dati trattati (dati tributari comunali) sono classificati ai sensi del Regolamento ACN. L’infrastruttura cloud è qualificata per il livello corrispondente
- Data residency. Tutti i dati sono conservati in data center situati nell’Unione Europea (Google Cloud — regione europe-west8, Milano). Nessun trasferimento extra-UE
- SLA garantiti. Disponibilità ≥ 99,5%, tempo di risposta monitorato, SLI obbligatori conformi al catalogo ACN
- Portabilità e reversibilità. Export dei dati in formati aperti (CSV, JSON, XML) in qualsiasi momento. Piano di reversibilità documentato in caso di cessazione del servizio
- Monitoraggio ACN. Comunicazione semestrale della lista delle PA clienti tramite portale ACN (Req. MON-01, Allegato 4)
eIDAS — Identità Digitale Europea
Reg. UE 910/2014 · SPID · CIE · D.Lgs. 82/2005, art. 64
Identificazione elettronica conforme a eIDAS
I servizi che richiedono l’identificazione dell’utente implementano l’autenticazione tramite SPID (Livello 2) e CIE 3.0, conformemente al Regolamento eIDAS e alle specifiche tecniche AgID / Developers Italia.
- SPID Livello 2. Autenticazione a due fattori (credenziali + OTP) tramite Identity Provider accreditati AgID. Conforme alle Regole Tecniche SPID
- CIE 3.0. Autenticazione tramite Carta d’Identità Elettronica con NFC. Conforme alle specifiche del Ministero dell’Interno
- TOTP. Per gli operatori PA, autenticazione con Time-based One-Time Password come secondo fattore
- SSO. Single Sign-On federato per l’accesso a tutti i servizi della piattaforma con un’unica autenticazione
Trasparenza amministrativa
D.Lgs. 33/2013 · D.Lgs. 97/2016 (FOIA) · L. 190/2012 (Anticorruzione)
Supporto alla trasparenza dell’Ente
I servizi OfficinaTributaria supportano gli obblighi di trasparenza dell’Ente Locale producendo dati e report in formati aperti, riutilizzabili e pubblicabili nella sezione “Amministrazione trasparente” del sito istituzionale.
- Formati aperti. Export in CSV, JSON, XML per la pubblicazione di dataset aperti (Open Data). Licenza compatibile con riutilizzo
- Dati obbligatori. I report generati supportano la pubblicazione dei dati previsti dagli artt. 26-35 del D.Lgs. 33/2013 (indicatori tributari, entrate, riscossioni)
- Accesso civico generalizzato (FOIA). L’architettura dei dati consente l’estrazione selettiva per rispondere alle richieste di accesso civico
- Tracciabilità. Ogni operazione è registrata con timestamp, operatore, azione — audit trail consultabile a fini di accountability
Cookie e consenso — ePrivacy
Dir. 2002/58/CE · Provv. Garante Privacy n. 229/2014 · Linee Guida Garante 10 giugno 2021
Gestione cookie conforme alla normativa
- Banner cookie. Visualizzato al primo accesso con consenso preventivo, opzioni granulari (tecnici / analitici / profilazione), pulsante “Rifiuta tutti” equipollente ad “Accetta tutti”
- Cookie tecnici. Utilizzati senza consenso: sessione, autenticazione, preferenze lingua. Strettamente necessari al funzionamento
- Cookie analitici. Se presenti, installati solo dopo consenso esplicito. Configurazione anonimizzata (IP anonimizzato, senza cross-site tracking)
- Cookie di profilazione. Non utilizzati. OfficinaTributaria non effettua profilazione commerciale degli utenti
- Cookie policy. Documento dettagliato raggiungibile da ogni pagina tramite link nel footer. Elenca: nome cookie, fornitore, finalità, durata, tipo
- Revoca consenso. Sempre disponibile tramite il widget di gestione cookie e/o le impostazioni del browser
AI Act e uso dell’IA nella PA
Reg. UE 2024/1689 (AI Act) · L. 132/2025, art. 14 · Linee Guida AgID Det. n. 17/2025
Intelligenza artificiale conforme al quadro regolatorio europeo e italiano
I servizi OfficinaTributaria che integrano componenti di intelligenza artificiale (in particolare il servizio Adriana — Agentic AI) sono progettati in conformità al Regolamento europeo sull’Intelligenza Artificiale (AI Act, Reg. UE 2024/1689) e alla legge italiana sull’uso dell’IA nella Pubblica Amministrazione (L. 132/2025, art. 14).
- Uso strumentale e di supporto (L. 132/2025, art. 14, c.1). L’IA è utilizzata esclusivamente in funzione strumentale e di supporto all’attività dell’operatore. La persona fisica resta l’unica responsabile dei provvedimenti adottati
- Supervisione umana (art. 14, c.2). Ogni output dell’IA può essere verificato, modificato o rigettato dall’operatore prima che produca effetti giuridici
- Approccio antropocentrico. L’IA è progettata per assistere — non sostituire — il funzionario responsabile. Human-in-the-loop in ogni decisione
- Classificazione del rischio (AI Act). I sistemi AI utilizzati sono classificati a “rischio limitato” (art. 50 AI Act). Rispettano gli obblighi di trasparenza: l’utente è informato di interagire con un sistema AI
- Trasparenza e accountability. Audit trail completo delle interazioni AI: domanda, elaborazione, risposta, fonti citate
- Linee Guida AgID (Det. n. 17/2025). Conformità al Piano Triennale ICT 2024-2026, Capitolo 5 — adozione dell’IA nella PA
Linee Guida Design Servizi PA e Piano Triennale ICT
Linee Guida AgID · Design System Italia · Piano Triennale ICT 2024-2026
Design centrato sull’utente
- Principi di usabilità. Interfacce progettate secondo le Linee Guida AgID per il design dei servizi PA: chiarezza, coerenza, feedback, prevenzione errori
- Responsive design. Tutti i servizi sono fruibili da desktop, tablet e mobile senza perdita di funzionalità
- Performance. Lighthouse Performance Score ≥ 80. First Contentful Paint < 2s. Ottimizzazione immagini, lazy loading, code splitting
- HTML semantico. Struttura con landmark HTML5 (header, nav, main, footer, aside). Titoli gerarchici (h1→h6) corretti
- Piano Triennale ICT 2024-2026. Allineamento con gli obiettivi del Piano: cloud first, interoperabilità, API first, servizi digitali accessibili, adozione IA responsabile
Riepilogo — Quadro regolatorio completo
Tutte le normative applicabili ai servizi digitali per la PA
| Ambito | Norma | Riferimento | Stato |
|---|---|---|---|
| Amministrazione digitale | CAD | D.Lgs. 82/2005 | Conforme |
| Accessibilità | Legge Stanca + WCAG 2.1 AA | L. 4/2004 · EN 301549 | Conforme |
| Accessibility Act | EAA | Dir. 2019/882 · D.Lgs. 82/2022 | Conforme |
| Protezione dati | GDPR | Reg. UE 2016/679 · D.Lgs. 196/2003 | Conforme |
| Cybersicurezza | NIS2 | Dir. 2022/2555 · D.Lgs. 138/2024 | Conforme |
| Cybersicurezza PA | L. 90/2024 | L. 28 giugno 2024, n. 90 | Conforme |
| Cloud PA | Qualificazione ACN | Reg. ACN n. 21007/2024 | Conforme |
| Identità digitale | eIDAS / SPID / CIE | Reg. UE 910/2014 · CAD art. 64 | Conforme |
| Trasparenza | D.Lgs. 33/2013 | D.Lgs. 33/2013 · D.Lgs. 97/2016 | Conforme |
| Anticorruzione | L. 190/2012 | L. 6 novembre 2012, n. 190 | Conforme |
| Cookie / ePrivacy | Provv. Garante 2021 | Dir. 2002/58/CE · LG Garante 10/06/2021 | Conforme |
| Intelligenza artificiale | AI Act + L. 132/2025 | Reg. UE 2024/1689 · L. 132/2025 art. 14 | Conforme |
| IA nella PA | Linee Guida AgID AI | Det. AgID n. 17/2025 | Conforme |
| Design servizi | LG AgID + Piano Triennale | Piano Triennale ICT 2024-2026 | Conforme |
Documenti di conformità e allegati
Dichiarazioni · Informative · Accordi · Policy
Documenti pubblicati e allegati contrattuali
I documenti contrassegnati come “su richiesta” sono disponibili per l’Ente committente e il suo DPO.
Dichiarazione di Accessibilità
Modello AgID, aggiornamento annuale entro il 23 settembre. Link nel footer di ogni pagina.
Informativa Privacy
Artt. 13-14 GDPR. Finalità, base giuridica, categorie dati, durata, diritti dell’interessato.
Cookie Policy
Elenco cookie con nome, fornitore, finalità, durata, tipo. Link nel footer.
DPA — Accordo trattamento dati
Art. 28 GDPR. Ruoli, finalità, misure di sicurezza, sub-responsabili, data breach.
Misure di sicurezza tecniche e organizzative
Art. 32 GDPR / Art. 24 D.Lgs. 138/2024. Crittografia, MFA, logging, DR.
DPIA — Valutazione d’impatto
Art. 35 GDPR. Trattamento su larga scala di dati tributari.
Piano di continuità operativa e DR
Art. 50-bis CAD. Backup, disaster recovery, RPO, RTO, procedure di ripristino.
Procedura gestione incidenti
Data breach (art. 33 GDPR) + incidenti cyber (D.Lgs. 138/2024).
Conformità come fondamento, non come adempimento
Ogni norma è una garanzia per l’Ente e per il cittadino. OfficinaTributaria integra la conformità nel DNA dei propri servizi — non come strato aggiuntivo, ma come principio di progettazione.
Richiedi contatto →