Vocea

Manuale d'uso completo

Guida operativa alla piattaforma di whistleblowing zero-knowledge Vocea: ogni funzionalità, per il segnalante, per l'Organo di Vigilanza e per l'amministratore del canale — incluso il nuovo canale WhatsApp.

Zero-knowledgeD.Lgs. 24/2023GDPR Art. 9 RSA-4096 · AES-256-GCMv1 · edizione 2026

0 · FONDAMENTI

Introduzione

Vocea è la piattaforma SaaS italiana per la gestione delle segnalazioni di illecito (whistleblowing), conforme al D.Lgs. 24/2023 (recepimento della Direttiva UE 2019/1937) e al GDPR (art. 9, categorie particolari di dati). È distribuita da Agile Technology S.r.l.

Il tratto distintivo di Vocea è l'architettura zero-knowledge: il contenuto di ogni segnalazione è cifrato nel browser di chi segnala, prima di raggiungere il server. La piattaforma conserva esclusivamente testo cifrato. Le chiavi private necessarie a decifrare restano alle persone (i membri dell'Organo di Vigilanza): senza di esse nessuno — nemmeno chi gestisce la piattaforma — può leggere.

🔒

Principio guida

La riservatezza non è affidata a una promessa contrattuale ma all'architettura crittografica. Ciò che il server non possiede (le chiavi private) non può essere né letto né consegnato a terzi.

A chi si rivolge questo manuale

  • Segnalanti — chi invia una segnalazione (capitolo 2)
  • OdV / gestori — i key holder che istruiscono le segnalazioni (capitolo 3)
  • Amministratori — chi crea e configura il canale dell'organizzazione (capitolo 4)

1 · FONDAMENTI

Concetti chiave e glossario

Pochi termini ricorrono in tutto il manuale. Vale la pena fissarli subito.

Canale (tenant)

Lo spazio di segnalazione di un'organizzazione, con il suo indirizzo pubblico /segnala/<slug>, le sue categorie e i suoi key holder. Ogni canale ha un database dedicato.

Key holder

Una persona (tipicamente membro dell'OdV/RPCT) che detiene una chiave privata e può decifrare il compartimento di sua competenza.

Codice di tracking

Il codice anonimo restituito al segnalante dopo l'invio: l'unico modo per rientrare nella pratica, non recuperabile se perso.

Ciphertext

Il testo cifrato. È l'unica forma in cui il server vede i contenuti.

I tre compartimenti cifrati

Ogni canale possiede tre coppie di chiavi RSA-4096 indipendenti. La segnalazione è suddivisa in tre compartimenti, ciascuno cifrato con la propria chiave:

CompartimentoCosa contieneChi lo legge
K_contentTesto della segnalazione, allegati, messaggi del threadMembri OdV abilitati al contenuto (collegiale: più titolari)
K_identityIdentità del segnalante, solo se fornitaUn solo titolare identità
Metadati sensibili della praticaUn solo titolare metadati

La separazione permette di istruire una segnalazione (leggere il contenuto) senza esporre l'identità di chi ha segnalato.

Crittografia utilizzata

  • Contenuti cifrati con AES-256-GCM (chiave simmetrica per segnalazione)
  • La chiave AES è avvolta con RSA-OAEP (SHA-256) verso la chiave pubblica di ogni key holder
  • Cifratura e decifratura avvengono nel browser (WebCrypto); il server tratta solo ciphertext

2 · GUIDA PER RUOLO Segnalante

Il segnalante

Chi vuole segnalare non deve installare nulla né creare un account. Apre il canale, scrive, allega prove se vuole, invia — e riceve un codice per seguire la pratica restando anonimo.

2.1 Inviare una segnalazione

  1. Apri il canale pubblico dell'organizzazione: /segnala/<slug> (link, QR o widget sul sito).
  2. Scegli la categoria dell'illecito (vedi Appendice A).
  3. Descrivi i fatti in modo circostanziato: cosa, quando, dove, soggetti coinvolti (per ruolo).
  4. Facoltativo: allega file/foto o registra un memo vocale o video; decidi se lasciare la tua identità.
  5. Invia. Tutto viene cifrato sul tuo dispositivo prima della trasmissione.
  6. Ricevi e conserva il codice anonimo di tracking.
⚖️

Riscontro nei termini

L'organizzazione ti invia un avviso di ricevimento entro 7 giorni e un riscontro motivato entro 3 mesi: potrai verificarne lo stato con il codice.

2.2 Anonimato: cosa NON viene registrato

Puoi segnalare in forma del tutto anonima. Se scegli di lasciare la tua identità, questa viaggia in un compartimento cifrato separato (K_identity), leggibile solo da chi è autorizzato all'identità — non da chi istruisce il contenuto.

  • Il server non registra il tuo indirizzo IP (D.Lgs. 24/2023, art. 12)
  • Nessun cookie di tracciamento né telemetria sul canale
  • Il contenuto è illeggibile al server e a chiunque non detenga le chiavi
💡

Attenzione ai dettagli identificanti

Anche restando anonimo, fatti molto specifici («ero l'unico presente in reparto quel giorno») possono renderti riconoscibile. L'assistente AI ti avvisa se rileva frasi a rischio (§2.6).

2.3 Il codice di tracking

Il codice mostrato dopo l'invio è l'unico modo per rientrare nella segnalazione (pagina /stato), verificarne l'avanzamento e dialogare con l'OdV.

🔑

Custodiscilo: non è recuperabile

Per progettazione, il codice non è recuperabile né dal gestore né dal supporto — proprio perché il server non lo associa ad alcuna identità. Conservalo in un luogo sicuro. Senza codice puoi comunque inviare una nuova segnalazione.

Nelle segnalazioni recenti il codice incorpora anche la chiave del contenuto (K_content), che resta solo lato client: è ciò che ti consente di rileggere il thread e i messaggi dell'OdV.

2.4 Allegati e media cifrati

Puoi allegare documenti, immagini e memo vocali o video. Anche gli allegati sono cifrati nel browser prima dell'invio. Per i media è disponibile un flag di anonimizzazione che altera la voce e offusca il volto, applicato prima della cifratura.

  • File di grandi dimensioni gestiti in modo affidabile (upload a blocchi, cifratura autenticata)
  • Evita di inserire nei file metadati (EXIF, autore) che possano identificarti

2.5 Comunicazione bidirezionale anonima

Con il codice di tracking puoi leggere i messaggi dell'OdV e rispondere, restando anonimo. Il thread è cifrato con la chiave del contenuto: entrambe le parti leggono, il server no. È così che l'OdV ti chiede chiarimenti e tu li fornisci senza mai rivelarti.

2.6 Assistente AI alla stesura (ARIA)

Un assistente AI ti aiuta a scegliere la categoria e a migliorare chiarezza e completezza della bozza, e ti avvisa se il testo contiene dettagli che potrebbero rivelare la tua identità.

🤖

Opera solo prima della cifratura

L'assistente lavora esclusivamente sul testo che stai digitando, prima dell'invio. Non legge segnalazioni esistenti e non ha accesso ai contenuti cifrati.

3 · GUIDA PER RUOLO OdV / Key holder

OdV / Gestore delle segnalazioni

L'Organo di Vigilanza istruisce le segnalazioni. Ogni membro è un key holder: accede in sicurezza, decifra nel proprio browser il compartimento di competenza e conduce l'istruttoria nei termini di legge.

3.1 Accesso al portale e 2FA

Il gestore accede al portale (/portale) con password e secondo fattore TOTP (2FA). Da lì vede l'elenco delle segnalazioni del canale, con stato, scadenze e messaggi non letti.

3.2 Decifratura in-browser

Per leggere una segnalazione, il key holder importa la propria chiave privata cifrata + passphrase: la decifratura avviene nel browser. Ogni ruolo decifra solo il proprio compartimento (contenuto, identità o ).

🔓

La chiave privata non lascia il dispositivo

Il server custodisce solo la chiave pubblica. La privata resta alla persona: è il fondamento della garanzia zero-knowledge.

3.3 Presa in carico, riscontro e scadenze

Il gestore prende in carico (acknowledge), aggiorna lo stato e dà riscontro. Il sistema presidia le scadenze del D.Lgs. 24/2023 con promemoria automatici.

AdempimentoTermineAutomatismo Vocea
Avviso di ricevimento7 giorniAlert all'OdV all'avvicinarsi del termine
Riscontro motivato3 mesi (90 gg)Promemoria + tracciamento dello stato
Proroga istruttoriaestendibileRegistrata in timeline con motivazione

Stati tipici: ricevuta → presa in carico → in istruttoria → richiesta integrazioni → chiusa (fondata/parzialmente fondata/infondata/inammissibile) → eventuale trasmissione all'autorità.

3.4 Chat sicura e OdV collegiale

L'OdV comunica con il segnalante in un thread cifrato e, quando l'organo è collegiale, tra più membri. Il modello a N×N permette conversazioni riservate con sotto-canali dedicati, in cui più titolari del contenuto condividono la lettura senza esporre chiavi.

3.5 Rilevatore di segnali di ritorsione

Il D.Lgs. 24/2023 vieta le ritorsioni e pone l'inversione dell'onere della prova a favore del segnalante. Vocea include un rilevatore di segnali che supporta l'OdV nell'individuare situazioni di possibile ritorsione a valle di una segnalazione.

3.6 Custodia della chiave del key holder

⚠️

Senza la chiave, nessuno decifra

La chiave privata e la sua passphrase/mnemonic sono indispensabili e non ripristinabili: se vanno perse, le segnalazioni cifrate verso quel titolare non sono più leggibili da nessuno — nemmeno dal gestore della piattaforma. Conservale in modo sicuro e non condividerle mai.

Buona pratica: per ogni compartimento prevedere una copertura adeguata di key holder (l'OdV collegiale consente più titolari sul contenuto) per non dipendere da una singola persona.

4 · GUIDA PER RUOLO Amministratore

Amministratore del canale

Chi amministra crea il canale dell'organizzazione, enrolla i key holder, pubblica il widget, rilascia le API key e gestisce abbonamento e accessi.

4.1 Creazione e configurazione del canale

Dall'area gestore (/gestore) si crea un canale per la propria organizzazione, definendo lo slug pubblico, le lingue, le categorie e i testi del canale. La registrazione pubblica (/attiva) genera una richiesta che il Super Admin approva prima dell'attivazione.

4.2 Enrollment dei key holder

Si enrollano i membri dell'OdV come key holder. Per ciascuno, la coppia RSA-4096 è generata nel browser: al server arriva solo la chiave pubblica; la privata cifrata e la mnemonic restano alla persona.

🔐

Il canale accetta segnalazioni solo se coperto

Servono key holder enrollati per i tre compartimenti (contenuto, identità, metadati) affinché il canale possa ricevere e rendere leggibili le segnalazioni.

4.3 Widget integrabile sul sito

Un badge/pulsante flottante (wb-link.js) si integra sul sito aziendale e apre il canale di segnalazione, anche incorporato via iframe (?embed=1). Nessun cookie né telemetria (privacy by design). Le origini autorizzate sono gestite in allowlist.

4.4 API key e integrazioni (StarGateWB)

Il gestore rilascia API key per canale dalla console, per integrare applicativi esterni (HR suite, portali, intranet) che inviano o leggono le segnalazioni del canale. Ogni chiave ha scope minimi selezionabili; è mostrata una sola volta alla creazione e può essere revocata.

ScopeConsente
reports:submitInvio di una segnalazione (cifrata) al canale
reports:readElenco dei metadati delle segnalazioni
status:readStato di una pratica tramite codice ricevuta
keyholders:manageGestione dei key holder del canale
🛡️

L'API resta zero-knowledge

Le API espongono metadati, stato e ciphertext, mai il contenuto in chiaro: la decifratura resta client-side, in capo al gestore.

4.5 Attivazione, abbonamento e Super Admin

Il modello prevede una richiesta di attivazione, l'approvazione del Super Admin, un periodo di prova e il pagamento (link di pagamento). La console Super Admin gestisce richieste, listino e attivazioni.

🧾

La fatturazione non tocca la riservatezza

I dati di abbonamento sono separati dal contenuto delle segnalazioni e non ne influenzano mai la cifratura.

4.6 SSO, OIDC e SPID/CIE

L'accesso dei gestori può usare SSO/OIDC (es. Google Workspace) con secondo fattore, e SPID/CIE su richiesta per le pubbliche amministrazioni. Gli accessi sono tracciati.

5 · CANALE DEDICATO

WhatsApp, a identità protetta

Il canale WhatsApp porta la segnalazione dove le persone già scrivono ogni giorno, mantenendo la piattaforma Vocea zero-knowledge. È un'aggiunta importante — e va comunicata con onestà, perché il suo livello di anonimato è diverso da quello del canale web.

📌

Identità protetta ≠ anonimo tecnico

Sul canale WhatsApp il numero del segnalante non è mai mostrato all'organizzazione e i contenuti sono cifrati verso i destinatari. Ma il messaggio transita sui sistemi di WhatsApp/Meta e su un hub di consegna: la catena non è cieca end-to-end come il form web. Per il massimo anonimato tecnico resta il canale web.

5.1 Come funziona

Il canale si appoggia a un hub centralizzato (AgileHub) che fa da adattatore crittografico verso Vocea. Il server Vocea non vede mai il testo in chiaro.

  1. Inbound (segnalante → OdV). Il segnalante scrive al numero WhatsApp dell'organizzazione. L'hub cifra il messaggio con le chiavi pubbliche del canale (AES-256-GCM + RSA verso i key holder) e lo consegna già cifrato a Vocea, che apre la pratica e restituisce un codice.
  2. Messaggi successivi. Ulteriori messaggi del segnalante si agganciano alla stessa pratica, sempre cifrati con la chiave del contenuto.
  3. Outbound (OdV → segnalante). La risposta dell'OdV è cifrata nel browser; Vocea invia all'hub solo il ciphertext; l'hub lo decifra con la chiave che custodisce e lo recapita su WhatsApp all'alias del segnalante — il numero non è mai esposto all'organizzazione.
  4. Cancellazione (GDPR Art. 17). Alla cancellazione della pratica, un segnale di erasure azzera le chiavi e il numero cifrato lato hub: dopo, nemmeno l'hub può più decifrare o recapitare.
🔒

Perché Vocea resta zero-knowledge

La cifratura del contenuto WhatsApp avviene fuori dal server Vocea (nell'hub, in ingresso) e la risposta dell'OdV parte già cifrata. Il server Vocea tratta, anche per questo canale, solo ciphertext.

5.2 Per l'organizzazione

  • Serve un numero WhatsApp Business dedicato al brand dell'ente (la fiducia passa dal numero)
  • Un numero per canale/organizzazione: chi segnala non deve digitare codici, basta scrivere
  • L'attivazione del numero e la verifica sono guidate; il passaggio al vivo non richiede modifiche al codice

5.3 Cosa dichiarare nell'informativa

Il canale WhatsApp va presentato come «a identità protetta / pseudonimizzato». Testo consigliato:

⚖️

«Il canale WhatsApp protegge la tua identità verso l'organizzazione (numero mai visibile, contenuti cifrati verso i destinatari). Non offre però l'anonimato tecnico completo del canale web: il messaggio transita sui sistemi WhatsApp/Meta e sull'hub di consegna. Per il massimo livello di riservatezza usa il canale web.»

6 · TRASVERSALE

Sicurezza e architettura

Zero-knowledge

Chiavi private solo alle persone; il server non può decifrare né in ingresso né in uscita.

Nessun IP

L'indirizzo del segnalante non è mai persistito (art. 12); il rate-limiting è in memoria.

Audit immutabile

Registro degli accessi e degli eventi a catena di hash (HMAC), append-only.

Retention automatica

Cancellazione dei ciphertext scaduti (art. 9), con legal hold per le pratiche sotto tutela.

Isolamento multi-tenant

Un database dedicato per ciascun canale: niente dati condivisi tra organizzazioni.

DB cifrato in transito

Traffico verso il database in TLS; hardening derivato da test di sicurezza.

Backup cifrato

Dump giornaliero cifrato AES-256, con retention, su infrastruttura UE (GDPR).

Provenance

Ogni segnalazione porta la release del prodotto che l'ha ricevuta.

7 · TRASVERSALE

Conformità normativa

  • D.Lgs. 24/2023 — canale interno, riservatezza dell'identità, riscontro nei termini, divieto di ritorsioni
  • Direttiva UE 2019/1937 — quadro europeo del whistleblowing (art. 6 su anonimato e tutela)
  • Linee Guida ANAC 1/2025 — piattaforma dedicata e cifrata
  • GDPR (art. 9) — categorie particolari; DPA (art. 28), DPIA, tempi di conservazione
  • ISO 37002 — allineamento alle buone pratiche (standard non certificabile)
⚖️

Ruolo di Vocea

Vocea opera come prestatore tecnico (D.Lgs. 70/2003 + DSA): fornisce lo strumento cifrato, senza entrare nel merito delle segnalazioni. La titolarità del trattamento resta all'organizzazione.

Disciplina dei claim. Vocea dichiara l'allineamento a ISO 37002 e alle Linee Guida ANAC, mai una «certificazione» non esistente.

8 · TRASVERSALE

Integrazioni e API

StarGateWB è il modulo che connette Vocea all'esterno: API /v1 (autenticazione X-API-Key per canale) + Widget incorporabile + hub WhatsApp. È versionato per gli integratori.

Endpoint (estratto)Uso
GET /tenants/<slug>/infoChiavi pubbliche del canale (per cifrare)
POST /v1/integrations/reports/submitInvio segnalazione cifrata (scope reports:submit)
GET /v1/integrations/reports/<code>/statusStato per codice ricevuta
POST …/communications/from-reporter/<code>Messaggio successivo del segnalante

Integratori già collegati o predisposti: NIS2, LG231, ALLTAX, TRPG e l'hub WhatsApp di AgileHub.

9 · TRASVERSALE

Lingue, assistente AI e app

  • 24+ lingue UE per interfaccia, Help Online e knowledge base; per ogni lingua l'eventuale legge nazionale e il trattamento dell'anonimato del paese
  • ARIA, l'assistente AI, guida la stesura, suggerisce la categoria e avvisa sui dettagli identificanti (opera solo prima della cifratura)
  • App native iOS e Android per l'accesso in mobilità

10 · TRASVERSALE

Domande frequenti

Il datore di lavoro può scoprire chi ha segnalato?

No, se si usa il canale in forma anonima: il server non registra l'IP e l'identità (se fornita) è in un compartimento separato leggibile solo da chi è autorizzato all'identità.

Ho perso il codice: posso recuperarlo?

No, per progettazione (§2.3). È possibile inviare una nuova segnalazione.

Una segnalazione anonima, se poi vengo identificato, resta tutelata?

Sì: la Direttiva UE 2019/1937 (art. 6.3) tutela chi ha segnalato in forma anonima e viene successivamente identificato. Il recepimento nazionale varia per paese; Vocea documenta il trattamento per stato.

WhatsApp è anonimo come il web?

No: è «a identità protetta», non anonimo in senso tecnico (capitolo 5). Per il massimo anonimato usare il web.

Vocea può leggere le mie segnalazioni per assistenza?

No: senza le chiavi private dei key holder, il gestore della piattaforma non decifra alcun contenuto.

APPENDICE A

Categorie di segnalazione

CodiceDescrizione
EU_LAW_VIOLATIONViolazione del diritto dell'Unione Europea
NATIONAL_LAW_VIOLATIONViolazione della legislazione nazionale
FINANCIAL_FRAUDFrodi finanziarie o fiscali
GDPR_PRIVACYViolazioni della protezione dei dati personali
CORRUPTION_BRIBERYCorruzione e concussione
SAFETY_HEALTHSalute e sicurezza sul lavoro
ENVIRONMENTALViolazioni ambientali
D231_PREDICATE_CRIMEReato presupposto D.Lgs. 231/2001
NIS2_SECURITYIncidente di sicurezza informatica (NIS2)
ESG_SUSTAINABILITYViolazione standard ESG/sostenibilità
LABOR_RIGHTSViolazione diritti dei lavoratori
MARKET_COMPETITIONConcorrenza sleale o abuso di posizione dominante
OTHERAltro (da specificare nella segnalazione)

APPENDICE B

Glossario crittografico

TermineSignificato
AES-256-GCMCifratura simmetrica autenticata del contenuto
RSA-4096 / RSA-OAEPCoppia di chiavi asimmetriche; avvolge la chiave AES verso i key holder
K_contentChiave del compartimento contenuto (testo, allegati, messaggi)
K_identityChiave del compartimento identità del segnalante
Chiave del compartimento metadati
key wrapperLa chiave AES cifrata (avvolta) con la pubblica di un key holder
ciphertextTesto cifrato: l'unica forma vista dal server
WebCryptoAPI del browser con cui avviene cifratura/decifratura lato client

Vocea · Powered by Agile Technology S.r.l. · P.IVA IT07776161213 · whistleblowing.agile.software · app.vocea.cloud