Moduli6 min di lettura
Caricare file nei moduli: dimensioni, formati, sensibilità
Che cosa considera un’azienda quando un modulo online riceve file: formati ammessi, dimensioni, contenuti sensibili, sicurezza e per quanto tempo restano.

Un’amministrazione immobiliare a Mendrisio mette online il modulo d’iscrizione per gli appartamenti in affitto. Finora le candidature arrivavano per e-mail con allegati di ogni forma possibile: foto dell’estratto del registro delle esecuzioni, documenti d’identità scansionati, buste paga in formato Word, un archivio ZIP di trenta megabyte. Ora il modulo deve ricevere i file direttamente.
Un campo di caricamento si aggiunge in fretta. Ma è un campo diverso dagli altri: non si sa in anticipo che cosa vi arriverà, può essere voluminoso e contiene spesso le informazioni più sensibili dell’intera pratica. Qualche decisione presa prima semplifica le cose per entrambe le parti.
Perché un file non è un campo di testo
Un campo di testo riceve qualche riga che si vede. Un campo file riceve un contenitore il cui contenuto si conosce solo aprendolo. Ne derivano tre differenze:
- Il contenuto è sconosciuto. Un file può contenere più di quanto promette il nome — pagine in più, metadati, nel caso peggiore codice dannoso.
- Le dimensioni sono aperte. Una foto scattata con un telefono recente pesa molte volte un campo di testo; un video ancora di più.
- La sensibilità è alta. Si caricano spesso proprio i documenti che non si scriverebbero in un campo di testo: documenti d’identità, certificati medici, certificati di salario.
Quali formati
Il progetto OWASP, un’organizzazione senza scopo di lucro dedicata alla sicurezza delle applicazioni, raccomanda nella sua scheda sul caricamento di file di elencare le estensioni consentite e di ammettere solo quelle necessarie allo scopo — invece di bloccare le estensioni pericolose, cosa facile da aggirare.
Per l’amministrazione immobiliare ne risulta una lista breve: PDF, JPG e PNG. I file Word si possono convertire in PDF, gli archivi ZIP non servono. Le autorità procedono in modo simile: l’amministrazione delle contribuzioni del Cantone di Berna, per esempio, accetta PDF, PNG e JPG per i giustificativi.
Una riga breve sotto il campo — «PDF, JPG o PNG» — evita domande. Chi ha una foto in formato HEIC scattata con un iPhone sa così che deve convertirla.
Quali dimensioni
L’OWASP raccomanda di fissare limiti di dimensione, anche per proteggere lo spazio di archiviazione. Per il modulo significa scegliere un limite adatto ai documenti attesi: un estratto scansionato richiede pochi megabyte, una foto a piena risoluzione presto di più. Il Cantone di Berna fissa 5 MB per documento per i suoi giustificativi.
Ciò che aiuta la persona che compila il modulo:
- indicare il limite accanto al campo, non solo nel messaggio d’errore;
- se il limite è superato, dire come ridurre il file;
- consentire più file invece di esigerne uno grande.
Che cosa c’è nei file
Per una candidatura d’affitto si chiedono spesso documenti che dicono molto di una persona: l’estratto delle esecuzioni sulla sua situazione finanziaria, il giustificativo di salario sul suo reddito, la copia del documento d’identità sulla sua identità. Nella sua guida sulle violazioni della sicurezza dei dati, l’IFPDT cita espressamente la perdita di copie di documenti d’identità come esempio di dati che possono comportare un rischio elevato, anche se non rientrano fra i dati personali degni di particolare protezione. E quando i moduli ricevono certificati medici o altri dati sulla salute, si tratta di dati personali degni di particolare protezione (art. 5 lett. c n. 2 LPD).
Prima di creare il campo conviene porsi due domande:
- Il documento serve davvero, e in questo momento? I dati personali possono essere raccolti solo nella misura in cui è proporzionato (art. 6 cpv. 2 LPD). Una copia del documento d’identità può servire per firmare il contratto, ma non necessariamente per la prima candidatura.
- Chi vede i file? L’ordinanza sulla protezione dei dati chiede misure affinché le persone autorizzate accedano solo ai dati di cui hanno bisogno per i loro compiti (art. 3 cpv. 1 lett. a OPDa).
La sicurezza, in parole semplici
La maggior parte dei punti tecnici spetta al fornitore dello strumento per moduli, non all’azienda. La scheda dell’OWASP cita fra l’altro:
| Punto | Che cosa raccomanda l’OWASP |
|---|---|
| Estensione | Elencare le estensioni consentite |
| Tipo dichiarato | Il tipo inviato dal browser può essere falsificato e non è affidabile |
| Firma del file | Verificare il tipo effettivo del file in base al contenuto |
| Nome del file | Assegnare nomi casuali sul server |
| Luogo di archiviazione | Archiviare separatamente dal sito web |
| Controllo | Se possibile, esaminare i file con un antivirus o in una sandbox |
Per un’azienda che sceglie uno strumento, sono domande utili al fornitore: quali formati si possono limitare? Dove vengono archiviati i file, e per quanto tempo? Chi, presso il fornitore, vi ha accesso?
Per quanto tempo restano i file
I dati personali sono distrutti o resi anonimi non appena non sono più necessari per lo scopo del trattamento (art. 6 cpv. 4 LPD). Per l’amministrazione immobiliare significa che i documenti delle candidate che non ottengono l’appartamento hanno esaurito il loro scopo una volta assegnato l’appartamento. Una regola fissa — per esempio la cancellazione qualche settimana dopo l’assegnazione — evita che estratti delle esecuzioni si accumulino per anni nella casella di posta o nello strumento per moduli.
Che cosa può stare accanto al campo
Chi raccoglie dati personali ne informa adeguatamente la persona interessata (art. 19 cpv. 1 LPD). Il campo di caricamento stesso è il punto in cui questa informazione è più utile, perché è lì che si decide se caricare un file:
- a che cosa serve il documento;
- chi lo vede;
- quando viene cancellato;
- quali formati e quali dimensioni sono possibili.
Bastano quattro righe brevi. Rispondono alle domande che altrimenti arriverebbero per telefono o per e-mail.
Per chi carica i file
Anche chi compila un modulo ha delle possibilità. Se viene chiesto un documento che contiene più del necessario — un estratto conto con tutti i movimenti del mese quando va provato solo il salario —, si può chiedere se basta un estratto. Chi vuole rendere illeggibili alcune parti lo fa con una vera funzione di oscuramento invece che con un rettangolo sovrapposto, perché un rettangolo spesso non elimina il testo sottostante. E chi carica una foto può prima togliere il luogo salvato; per una foto scattata a casa, è il proprio indirizzo.
Un PDF, per esempio preso direttamente dall’e-banking o dal programma salari, è spesso una scelta migliore di una foto del documento stampato: più leggero e più leggibile.
Il modulo di Mendrisio
Alla fine l’amministrazione se la cava con una struttura snella: il modulo di candidatura ha un campo di caricamento per l’estratto delle esecuzioni, limitato a PDF, JPG e PNG fino a 5 MB, con una frase sul perché viene chiesto e su quando viene cancellato. La copia del documento d’identità e i giustificativi di salario vengono chiesti solo quando una candidatura entra nella rosa finale.
Nell’app Moduli che stiamo sviluppando, risposte e file caricati vengono cifrati nel browser di chi risponde e decifrati solo nel browser della destinataria, con la sua chiave personale. Durate di conservazione e regole di cancellazione automatica si potranno definire per ogni modulo.
Fonti
- 1.OWASP Cheat Sheet Series: File Upload Cheat Sheet (verificato il 25 settembre 2026)
- 2.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (verificato il 25 settembre 2026)
- 3.Datenschutzverordnung (DSV, SR 235.11), Fassung in Kraft seit 15. September 2024 (verificato il 25 settembre 2026)
- 4.EDÖB: Leitfaden betreffend die Meldung von Datensicherheitsverletzungen und Information der Betroffenen nach Art. 24 DSG (Version 1.2 vom 23. April 2025) (verificato il 25 settembre 2026)
- 5.Kanton Bern, Steuerverwaltung: Antworten zu BE-Login (verificato il 25 settembre 2026)
SchweizerformDa questa idea è nata Schweizerform.
Moduli online crittografati end-to-end, realizzati e ospitati in Svizzera.