Vai al contenuto
HexaTransfer
Torna al blog
Soluzioni di settore

Protezione dei file di proprietà intellettuale durante il trasferimento

Proteggi i file di proprietà intellettuale durante il trasferimento digitale. Watermark, crittografia e controlli di accesso per brevetti, marchi e segreti commerciali.

Proteggere la proprietà intellettuale durante il trasferimento significa stratificare cifratura AES-256-GCM lato client, controlli di accesso tracciati, watermarking dinamico, NDA o equivalente tutela contrattuale, e log di audit che supportino un eventuale contenzioso per appropriazione indebita di segreti commerciali. Il modello di minaccia varia per tipo di PI: il materiale brevettuale pre-deposito richiede riservatezza assoluta per preservare la novità, i segreti commerciali richiedono misure ragionevoli documentate ai sensi del Codice della proprietà industriale (d.lgs. 30/2005), e il codice sorgente richiede controlli di accesso sufficientemente stringenti da soddisfare sia la tutela come segreto commerciale sia le norme sul controllo delle esportazioni.

Tipi di PI e i loro specifici rischi di trasferimento

Materiale brevettuale pre-deposito — comunicazioni tra inventori, bozze delle rivendicazioni, ricerche prior art. La perdita di segretezza prima della data di deposito può attivare il periodo di grazia di 12 mesi previsto dal sistema europeo dei brevetti (EPC art. 55) nella migliore delle ipotesi, e distruggere la brevettabilità nella peggiore. Nel sistema USA post-AIA, non esiste un equivalente periodo di grazia per molte giurisdizioni straniere — una divulgazione pre-deposito in un abstract di conferenza può precludere i brevetti europei e cinesi.

Segreti commerciali — formule, liste clienti, processi produttivi, algoritmi. Il d.lgs. 30/2005 (Codice della proprietà industriale) e la direttiva UE 2016/943 richiedono che il titolare abbia adottato "misure ragionevoli" per mantenere il segreto. Le pratiche di trasferimento (cifratura, NDA, controlli di accesso) costituiscono la prova della ragionevolezza.

Codice sorgente — tutelato dal diritto d'autore come opera letteraria e spesso protetto anche come segreto commerciale. Parte del codice sorgente è soggetta a controllo delle esportazioni.

Marchi — tipicamente meno sensibili nel trasferimento poiché pubblici, ma il branding pre-lancio, le varianti del logo in esame e le ricerche di anteriorità dei marchi sono riservati.

Opere protette dal diritto d'autore — manoscritti, sceneggiature, design in sviluppo. Le fughe di notizie erodono il valore della prima pubblicazione e complicano l'enforcement del diritto d'autore.

Cifratura lato client per il livello non negoziabile

Per il materiale brevettuale pre-deposito e i segreti commerciali core, il provider del trasferimento non deve poter decifrare i contenuti. Questo significa:

  • La cifratura avviene nel browser del mittente o nell'applicazione locale
  • La chiave è derivata da una passphrase tramite PBKDF2-SHA256 con ≥600.000 iterazioni o Argon2id
  • Il testo cifrato viene caricato; il testo in chiaro non lascia mai il dispositivo del mittente
  • Il destinatario decifra nel proprio browser dopo aver verificato la passphrase
  • Il provider vede solo testo cifrato e metadati

Questa architettura elimina il provider come punto di fiducia. Anche in caso di ordine giudiziario di esibizione, il provider può produrre solo testo cifrato. Elementi da verificare nell'implementazione:

  • Visibilità del codice sorgente (open source o audit di terze parti)
  • AES-256-GCM con cifratura autenticata (non CBC senza HMAC)
  • IV/nonce casuali per ciascun file
  • Verifica dell'integrità in fase di decifratura

HexaTransfer implementa questo schema con AES-256-GCM lato browser. Prova su https://hexatransfer.com — gratuito, senza account, fino a 10 GB. Documentare ogni trasferimento nel registro dell'inventario dei segreti commerciali.

Watermarking: statico e dinamico

Il watermarking non impedisce la divulgazione ma la scoraggia e aiuta a identificare la fonte dopo una fuga di notizie. Tipologie:

  • Watermark statico — "RISERVATO - Acme Srl." stampato su ogni pagina. Visibile, rimovibile solo con editing qualificato.
  • Watermark specifico per destinatario — ogni copia è personalizzata con nome, email e timestamp di download del destinatario. "Scaricato da mario.rossi@partner.it il 15-10-2026 alle 14:22 UTC" nel piè di pagina.
  • Watermark invisibile — marchi steganografici nelle immagini o variazioni nella spaziatura dei font nei PDF. Sopravvive agli screenshot in alcune forme.

Il watermarking dinamico è particolarmente efficace per le data room degli investitori — ogni visualizzatore riceve una copia personalizzata, quindi uno screenshot trafugato identifica la fonte della fuga. I vendor di virtual data room (Intralinks, Datasite, Firmex) lo implementano nativamente. Per i trasferimenti ad-hoc, gli strumenti PDF possono applicare watermark specifici per destinatario prima della cifratura e dell'invio.

Il NDA che supporta la tecnologia

Un NDA robusto per il trasferimento di PI copre:

  • Definizione di informazione confidenziale — specifica, non meramente "tutto ciò che è contrassegnato come riservato"
  • Usi consentiti — limitati allo scopo dichiarato
  • Durata — illimitata per i segreti commerciali, limitata nel tempo per le altre informazioni confidenziali
  • Restituzione o distruzione — obblighi alla fine del rapporto
  • Tutela cautelare — riconoscimento che i danni economici non sono riparatori sufficienti
  • Foro e giurisdizione — risoluzione prevedibile delle controversie secondo il diritto italiano o quello concordato

Il NDA più i controlli tecnici di trasferimento formano insieme la prova della protezione del segreto commerciale. Ciascuno da solo è più debole.

Controlli di accesso per ruolo

Non tutti hanno bisogno di tutto. Una tipica divulgazione di PI per una data room M&A potrebbe prevedere:

  • CEO del target: accesso completo
  • Team tecnico del target: accesso completo ai documenti tecnici, non ai documenti finanziari
  • Team di due diligence tecnica dell'acquirente: accesso tecnico completo, con watermark, stampa disabilitata
  • Consulenti finanziari dell'acquirente: documenti finanziari, nessun documento tecnico
  • Legali esterni dell'acquirente: tutto, con accesso ai log di audit

I controlli per ruolo nella data room o nello strumento di trasferimento applicano queste restrizioni. Un trasferimento con link unico e un'unica passphrase per tutti i destinatari non le applica. Scegliere strumenti con granularità per destinatario quando la posta in gioco lo richiede.

Controllo delle esportazioni e deemed export

Il codice sorgente, i dati tecnici su algoritmi di cifratura e i dati di ricerca su tecnologie controllate possono essere soggetti a normative sul controllo delle esportazioni. In Italia e nell'UE, il Regolamento UE 2021/821 sul controllo delle esportazioni di prodotti a duplice uso si applica a certe tecnologie, incluse le implementazioni crittografiche avanzate. Le violazioni del controllo delle esportazioni comportano sanzioni penali significative.

Implicazioni per il trasferimento:

  • Verificare la nazionalità e il paese di residenza del destinatario prima di abilitare l'accesso
  • Instradare i trasferimenti di tecnologia controllata attraverso sistemi con controlli di accesso verificabili dall'auditor
  • Mantenere i dati soggetti a controllo delle esportazioni in un repository separato e specificamente identificato

Log di audit come prova nel contenzioso

Le cause per appropriazione indebita di segreti commerciali si decidono sulle "misure ragionevoli". I log di trasferimento sono la prova principale. Campi minimi del log:

  • Timestamp di upload UTC
  • SHA-256 del file
  • Identità del carictor (autenticata)
  • Identità del destinatario
  • Timestamp di download e IP sorgente
  • Tentativi falliti
  • Eventi di scadenza o revoca
  • Riferimento al NDA

Conservare per il periodo prescrizionale delle azioni per segreti commerciali — 3 anni ai sensi della direttiva UE 2016/943, variabile per giurisdizione nazionale. Il d.lgs. 30/2005 italiano prevede termini analoghi.

L'immutabilità del log è fondamentale. La controparte contestererà log modificati. Lo storage append-only con timestamp RFC 3161 crea un registro difendibile.

Controllo delle versioni e test deliberato di tenuta

Per la PI ad alto valore trasferita a più destinatari (ad esempio, un portafoglio brevettuale circolato a potenziali licenziatari), considerare:

  • Variazioni minori di watermark o metadati tra le copie
  • Un documento "canary" con identificatore univoco per destinatario
  • Un dettaglio non funzionale che varia per destinatario

Se la PI compare pubblicamente in seguito, la variazione identifica la fonte. Come complemento ad altri controlli, vale la pena considerarlo per la PI davvero critica.

Distruzione e restituzione alla fine del rapporto

Quando un rapporto NDA termina — l'operazione non si chiude, la negoziazione della licenza fallisce, il dipendente lascia l'azienda — le informazioni confidenziali devono essere restituite o distrutte. Implementazione tecnica:

  • Lo strumento di trasferimento scade automaticamente dopo il periodo specificato
  • Il destinatario certifica la distruzione per iscritto
  • Distruzione forense per i supporti fisici (secondo NIST SP 800-88 Rev. 1)
  • Cancellazione crittografica distruggendo le chiavi quando i dati in possesso del provider sono cifrati

La certificazione di distruzione diventa parte del fascicolo di PI. Senza di essa, si spera che la controparte abbia fatto la cosa giusta — che è esattamente ciò che non si voleva sperare.

Il caso della partenza del dipendente

Il contenzioso per segreti commerciali segue spesso la partenza di un dipendente. I record di trasferimento necessari:

  • A quali file ha avuto accesso il dipendente uscente nelle ultime settimane?
  • Qualcuno è stato trasferito su account personali o indirizzi esterni?
  • Cosa ha scaricato o inviato via email l'ultimo giorno?
  • Sono state acquisite immagini forensi dei dispositivi al momento della separazione?

Il colloquio di uscita + imaging forense dei dispositivi + revisione degli accessi alla separazione è la prassi standard. Il log di audit dello strumento di trasferimento alimenta la revisione degli accessi. Record puliti alla separazione riducono i costi del contenzioso se dovesse sorgere una controversia.

La protezione dei file di PI durante il trasferimento non si riduce a un unico prodotto. È cifratura, watermarking, contratti, controlli di accesso, registrazione e distruzione disciplinata — tutto allineato allo standard delle misure ragionevoli. Costruirlo una volta, applicarlo in modo coerente e la PI rimane protetta. Scopri HexaTransfer su https://hexatransfer.com — gratuito, senza account, fino a 10 GB.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file