Un fiduciario invia a marzo un rapporto trust a un beneficiario. A novembre, l’avvocato del beneficiario sostiene di aver ricevuto una versione diversa, una che non rivelava una determinata transazione. Lo studio ha ancora il file sul proprio server, datato marzo, ma l’avvocato del beneficiario fa notare che la data interna di un file viene impostata da chi detiene il file, e in questo caso si tratta proprio del fiduciario. Il rapporto è molto probabilmente autentico e invariato. Semplicemente non è dimostrabile da solo, e lo studio si trova a discutere a memoria contro un documento.
Studi legali e fiduciari producono un flusso costante di documenti che acquisiscono peso in seguito: lettere di incarico, pareri legali, rapporti di valutazione, delibere del consiglio, set di closing, rendiconti fiduciari. La maggior parte viene consegnata via email, salvata come PDF e mai più toccata, finché qualcuno non chiede quando un documento è stato finalizzato, se era esattamente la versione ricevuta dal cliente, o se qualcosa è cambiato successivamente. A quel punto, il modo in cui è stato consegnato conta quanto il contenuto contava il giorno dell’invio.
Perché la traccia di consegna abituale non basta
Un’email con un allegato mostra una data di invio, ma quella data si trova su un server di posta controllato dal mittente, e il file allegato può essere sostituito più tardi nello stesso thread senza troppa difficoltà. Un PDF può avere un timestamp "ultima modifica" nei propri metadati, ma quei metadati sono scritti dallo stesso software che ha creato il file in origine. Nulla di tutto ciò rende disonesta una consegna. Significa che la prova dipende dal fidarsi della parte che l’ha prodotta, ed è esattamente quella parte che una controversia mette sotto esame.
Per un fiduciario o uno studio legale, questo divario emerge in un modo specifico e ricorrente. Un cliente, un regolatore o la controparte legale chiede la prova che un determinato documento, invariato, esistesse in un determinato momento, e la risposta onesta contenuta nella maggior parte dei fascicoli oggi è "riteniamo di sì", non "ecco come verificarlo".
Cosa significa che un documento porti con sé la propria prova
Un documento sigillato è costruito in modo diverso. Nel momento in cui viene finalizzato, il file viene sottoposto a hashing, un valore derivato dal suo contenuto esatto che cambia completamente non appena viene modificato anche un solo carattere. Quell’hash viene marcato temporalmente da un prestatore di servizi fiduciari qualificato, e non dal sistema del mittente, e l’identità dietro il documento è legata a un firmatario verificato, non a un nome digitato in un campo firma. Il risultato è un certificato che riunisce file, data e identità in un unico record, con un link che rimanda a una pagina di verifica pubblica.
Il test che conta qui è semplice. Il cliente, un revisore, la controparte legale o un tribunale possono verificare il documento senza chiedere nulla prima allo studio. Se sì, la prova regge da sola. Se la verifica richiede una telefonata per confermare cosa è stato effettivamente inviato e quando, lo studio resta l’unico testimone del proprio lavoro, e uno studio non può essere un testimone neutrale di se stesso.
Il peso giuridico che sta dietro
Ai sensi dell’articolo 41 di eIDAS, una marca temporale elettronica qualificata gode della presunzione di esattezza della data e dell’ora che indica e dell’integrità dei dati a cui è associata. Questo sposta l’onere pratico in una controversia: chi contesta la data deve dimostrare che la marca temporale è errata, invece che lo studio debba provare da zero che è corretta.
In Svizzera, una firma elettronica qualificata abbinata a una marca temporale qualificata è considerata equivalente a una firma autografa ai sensi dell’articolo 14 capoverso 2bis del Codice delle obbligazioni. Il sistema di certificazione dietro quella firma, chi è autorizzato a rilasciarla e con quali controlli, è disciplinato separatamente dalla Legge federale sulla firma elettronica (ZertES). Insieme, queste due disposizioni sono ciò che distingue un PDF firmato in una cartella da una firma che davanti a un tribunale ha lo stesso valore dell’inchiostro su carta.
Dove conta di più nella pratica
Una lettera di incarico sigillata al momento dell’invio fissa cosa è stato concordato, e quando, il che conta se l’ambito di un incarico viene contestato un anno dopo. Un parere legale consegnato a un cliente fissa il consiglio esatto dato in una data precisa, il che conta se la posizione del cliente cambia in seguito e il parere viene riletto con occhi diversi, a volte nell’ambito di una richiesta di responsabilità professionale. Un rapporto di valutazione consegnato ai beneficiari di un fiduciario o depositato presso un tribunale dimostra che le cifre non sono state modificate in seguito. Una delibera del consiglio firmata da più fiduciari richiede che l’identità di ogni firmatario sia verificata in modo indipendente, non solo un elenco di nomi raccolti su una pagina e accettato come un insieme.
Si consideri un set di closing su una transazione di media entità. Le pagine di firma finali partono via email un venerdì pomeriggio, e già il lunedì successivo l’avvocato di una parte chiede se una determinata clausola nella sua copia corrisponda a ciò che tutti hanno effettivamente firmato. Senza un documento sigillato, lo studio ricostruisce la risposta partendo dalle cartelle della posta inviata e da chi si ricorda qualcosa. Con un documento sigillato, lo studio invia il link di verifica e la questione si chiude da sola.
Nessuna di queste situazioni è rara o eccezionale. È l’ordinaria amministrazione di uno studio o di una successione. La differenza sta nel fatto che quei documenti possano difendersi da soli sei mesi, o sei anni, dopo, quando la persona che ricorda esattamente come sono stati inviati ha già lasciato lo studio.
Documenti che attraversano un confine
Il lavoro per i clienti raramente resta confinato a un’unica giurisdizione. Un fiduciario svizzero rendiconta a beneficiari che vivono all’estero. Il parere di uno studio viene inoltrato alla controparte legale in un paese completamente diverso. Una data di file interna, di cui si fida solo l’ufficio che l’ha impostata, viaggia male una volta uscita da quelle mura. Una marca temporale qualificata, invece, viaggia bene, perché è una prova verificabile e non un registro interno: eIDAS richiede che una marca temporale qualificata rilasciata in uno Stato membro dell’UE sia riconosciuta come qualificata in ogni altro Stato membro, e la proprietà intellettuale alla base della maggior parte dei prodotti del lavoro legale gode di protezione automatica del diritto d’autore nei 181 paesi vincolati dalla Convenzione di Berna, senza che sia richiesta alcuna registrazione da nessuna parte. Una prova che regge allo stesso modo ovunque venga aperta è un tipo di prova diverso da un registro di cui solo il proprio ufficio può garantire.
Integrare tutto questo nel flusso di consegna
Il cambiamento pratico è piccolo. Invece di esportare un PDF finale e allegarlo a un’email, il file viene sigillato nel momento in cui viene finalizzato, prima di lasciare lo studio. Il certificato accompagna il documento, oppure si trova dietro un link nella stessa email. Nulla cambia nel modo in cui il cliente riceve il documento. Ciò che cambia è cosa succede se quel documento viene mai messo in discussione. Lo studio può rimandare a una pagina di verifica invece di ricostruire una storia partendo da ricordi e log del server, mesi o anni dopo.
Per gli studi che gestiscono, per conto di clienti IP, arte anteriore, manoscritti, design o divulgazioni di invenzioni, la stessa logica si applica alla prova di creazione. La configurazione di Swiss Trust Layer per gli studi legali IP illustra come una marca temporale qualificata fissi esistenza e integrità per questo tipo di prodotto del lavoro, che è vicino a ciò di cui un parere legale generale o un rapporto fiduciario hanno bisogno da un processo di sigillatura.
Un breve controllo prima dell’invio
Prima che un documento lasci lo studio, vale la pena porsi tre domande. Esiste un hash legato a questo file esatto, non a una sua descrizione. La data associata è stata impostata da qualcuno diverso dallo studio. E il cliente, o chiunque il cliente lo trasmetta in seguito, può verificare entrambe le cose senza prima chiamare l’ufficio. Un documento che risponde sì a tutte e tre le domande può difendersi da solo. Uno che non lo fa è solido solo quanto la memoria di chi lo ha inviato.
Pronti a sigillare un documento prima che lasci la vostra scrivania. Scoprite come funziona per gli studi legali IP, oppure iniziate con il prossimo rapporto, parere o delibera in uscita questa settimana.





