GDPR / AI Act · Riscontro funzionale

Come Vera supporta
la compliance dello studio.

Una versione di lavoro per discutere come Vera può facilitare la compliance dello studio. Per ogni voce: finalità, riferimento normativo, risposta di Vera ed evidenze. Funzioni presenti e aggiunte proposte restano distinte.

Leggi le condizioni e i limiti d’uso →
01

Funzioni e trattamento dei dati

Elaborazione, minimizzazione, report e controlli operativi.

15 voci
Funzioni e trattamento dei dati: richiesta, finalità, risposta di Vera, stato ed evidenze
Voce dello schemaFinalità e riferimento normativoCome Vera risponde e cosa resta da completareStatoApprofondimenti ed evidenze
G1.1

Elaborazione locale per impostazione predefinita, ove tecnicamente possibile

Finalità e riferimento normativo

Ridurre i dati trasmessi a terzi

Artt. 5, par. 1, lett. c); 25, par. 2 GDPR

Come Vera risponde

I processi pertinenti eseguono localmente calcoli, estrazioni e preparazione dei dati. I registri descrivono le fasi locali e quelle che coinvolgono il modello.

Presente
G1.2

Minimizzazione automatica dei dati inviati al modello

Finalità e riferimento normativo

Inviare solo i dati necessari alla finalità

Artt. 5, par. 1, lett. c); 25 GDPR

Come Vera risponde

Gli script dei processi pertinenti preparano automaticamente aggregazioni, proiezioni ridotte e limiti alle righe destinate al modello.

Presente
G1.3

Report per ogni elaborazione dei dati effettivamente trattati e inviati, conservato localmente

Finalità e riferimento normativo

Accountability dello studio; base per il registro dei trattamenti

Artt. 5, par. 2; 30 GDPR

Come Vera risponde

Report locali JSON/Markdown descrivono fasi, dati nel contesto ed evidenze. La finalizzazione di Studio Archive richiede report coerenti con la lavorazione.

Presente
G1.3 · Il report in praticaApri l’esempio

Vera mostra che cosa è arrivato al modello.

Al termine di ogni lavoro, un breve report distingue la fonte disponibile, ciò che il codice ha elaborato localmente, ciò che è stato visibile al modello e ciò che non è mai stato visibile al modello. Se la lavorazione crea file, conserva anche il report in JSON e in Markdown.

Il comando di Vera che genera il report con ricevuta invia automaticamente a Mparanza quattro campi: la versione dello schema, un identificativo casuale, la versione di Vera e l’impronta SHA-256 del report locale; il report e i dati del cliente restano nello spazio di lavoro. La ricevuta non comunica l’identità dei clienti: Mparanza non sa a quali clienti o persone si riferisca l’hash. Il commercialista riceve un HTML verificabile da inviare al cliente o salvare come PDF. Se il servizio non è disponibile, il lavoro resta completato e la richiesta rimane in attesa per un nuovo tentativo.

La lettura di un report esistente, il generatore locale generico di Studio Archive e il percorso di onboarding esplicitamente locale non richiedono la ricevuta server.

L’hash è una stringa di 64 caratteri calcolata localmente: permette di confrontare il report con la ricevuta, senza inviare il report al server. Come funziona la ricevuta tecnica.

Esempio con dati sintetici Controllo di gestione
Transazioni nella fonte
100
Transazioni elaborate dal codice
100
Righe mostrate per la mappatura
10
Colonne mostrate per la mappatura
4
Righe mensili ricevute per il commento
12
Metriche ricevute per il commento
53
Righe mai mostrate singolarmente
90
Colonne di identità escluse
2

Il totale elaborato localmente e la parte mai visibile al modello si sovrappongono e non vanno sommati. Le quantità effettive dipendono dal processo e dalla finalità professionale; per alcuni lavori, il documento o la popolazione completa è il minimo corretto.

G1.4

Collegamento in input con motore di anonimizzazione, con descrizione della tecnica e conservazione locale della tabella di corrispondenza

Finalità e riferimento normativo

Ridurre l'identificabilità dei dati inviati

Art. 4 n. 5 GDPR; considerando 26

Come Vera risponde

Vera offre collegamenti opzionali a cinque motori di anonimizzazione con caratteristiche diverse: OpenAI Privacy Filter, GLiNER2-PII, Rizzo PII, Lethe e PII-Shield. La scelta del motore spetta all’utente; al momento Mparanza non ne raccomanda uno.

Non tutti sono adatti ai lavori AI che devono riconoscere lo stesso soggetto in documenti diversi. Fra i cinque elencati, solo i percorsi descritti per Lethe e PII-Shield prevedono segnaposto coerenti tra più documenti dello stesso lavoro. La sola rimozione degli identificativi non conserva necessariamente queste relazioni.

L’elenco riporta indicazioni tratte dalla documentazione dei rispettivi autori. Le caratteristiche e l’efficacia dichiarate non sono state validate da Mparanza per l’uso professionale dello studio.

Prospettiva futuraSiamo consapevoli che dover scegliere e valutare il motore non è una soluzione attrattiva per un piccolo studio. In futuro ci proponiamo di individuare e consigliare soluzioni più efficaci, quando avremo elementi per indicarle.

Presente
G1.5

Assenza di telemetria e di invio di dati agli sviluppatori per impostazione predefinita (eventuale opt-in documentato)

Finalità e riferimento normativo

Evitare l'ingresso degli sviluppatori nel trattamento

Artt. 4 n. 7-8, 25, 28 GDPR

Come Vera risponde

Il report resta locale. Vera ne calcola l’hash SHA-256: un’impronta di 64 caratteri, non una copia cifrata. Invia automaticamente hash, versione dello schema, ID casuale della ricevuta e versione di Vera. Non invia report, documenti, nomi dei file, prompt o output del modello. La verifica confronta l’hash ricalcolato localmente con la prova firmata (N3.9).

Mparanza non riceve nomi dei clienti né una corrispondenza fra hash e persone. L’ID identifica la ricevuta. Su questi presupposti considera le impronte anonime rispetto alle persone del fascicolo (considerando 26): l’invio crea la prova tecnica senza comunicare i contenuti.

Il servizio opera e conserva le ricevute in Finlandia (UE); Mparanza LLC è costituita in Delaware.

L’IP non serve alla ricevuta e non è salvato nel suo database. L’endpoint lo usa per limitare richieste eccessive; i log degli accessi lo registrano separatamente.

Nginx conserva 14 archivi giornalieri più il corrente. Per il log Uvicorn non risulta un termine massimo; lo script lo sovrascrive al riavvio.

La prova firmata è conservata senza scadenza automatica. Le istruzioni per il feedback escludono i materiali dei clienti.

Presente
G1.6

Controllo preliminare del piano/abbonamento: rilevazione o dichiarazione del tipo di piano (business con DPA / consumer) con avviso o blocco per dati di clienti

Finalità e riferimento normativo

Garantire la base contrattuale con il provider

Art. 28 GDPR

Come Vera risponde

Vera non è legata a un’unica piattaforma: funziona con Codex, Cowork e Antigravity e può essere utilizzata anche con modelli locali, con funzionalità che dipendono dall’ambiente scelto. Il piano e il contratto della piattaforma sono condizioni d’uso esterne a Vera. Il plugin non le verifica né le impone.

Fuori perimetro
G1.7

Matrice dei provider supportati con regime dichiarato (DPA, clausole contrattuali, residenza dati, retention, uso per addestramento) e data di verifica

Finalità e riferimento normativo

Informare lo studio sulle condizioni di ciascuna piattaforma

Artt. 28, 44 ss. GDPR

Come Vera risponde

Le informazioni sui contratti e sul trattamento dei dati da parte dei provider, e il loro aggiornamento, appartengono alla documentazione e alle linee guida esterne a Vera.

Fuori perimetro
G1.8

Avviso e conferma rafforzata in presenza di categorie particolari di dati (art. 9) o giudiziari (art. 10)

Finalità e riferimento normativo

Ridurre il rischio di invio di dati ad alto impatto

Artt. 9, 10 GDPR

Come Vera risponde

Il riconoscimento richiede una valutazione semantica del contenuto e non è un controllo fornito da Vera. Potrebbe essere eventualmente affidato al motore esterno di anonimizzazione, se supporta questa funzione.

Fuori perimetro
G1.9

Log locali di utilizzo con retention configurabile e protezione degli accessi

Finalità e riferimento normativo

Sicurezza, tracciabilità, limitazione della conservazione

Artt. 5, par. 1, lett. e); 32 GDPR; Provv. Garante 27/11/2008

Come Vera risponde

Vera non prevede un sistema di log di utilizzo con retention configurabile e gestione degli accessi ai log. Studio Archive registra gli stati delle lavorazioni (per esempio avviata, completata o fallita) e conserva localmente i relativi file e rapporti.

Non previsto
G1.10

Gestione sicura di credenziali e segreti (nessun salvataggio in chiaro, nessun invio al modello)

Finalità e riferimento normativo

Sicurezza del trattamento

Art. 32 GDPR

Come Vera risponde

La voce riguarda la gestione delle credenziali nei flussi di automazione web di Vera.

Da completare

Implementare la gestione sicura delle credenziali necessarie all’automazione web, senza salvataggio in chiaro né invio al modello.

Da implementare
G1.11

Output come bozza soggetta a validazione del professionista (supervisione umana esplicita)

Finalità e riferimento normativo

Prevalenza dell'attività intellettuale umana e responsabilità del professionista

Art. 13, co. 1, L. 132/2025; art. 21, co. 8-10, Codice deontologico CNDCEC

Come Vera risponde

Le istruzioni prevedono bozze e revisione professionale. New Client registra le decisioni e verifica la revisione prima dell’applicazione.

Precisazione

La validazione del contenuto è effettuata dal professionista; i controlli tecnici registrano e vincolano le decisioni.

Presente
G1.12

Analisi funzione per funzione rispetto all'All. III AI Act e all'art. 6, par. 3, con indicazione di quelle che trattano persone fisiche e producono valutazioni, punteggi o classificazioni

Finalità e riferimento normativo

Presidiare l'esenzione open source e il rischio di alto rischio

Artt. 2 par. 12, 5, 6, 50 e All. III AI Act

Come Vera risponde

Il catalogo descrive le funzioni e i relativi flussi. New Client e la revisione antiriciclaggio trattano anche dati di persone fisiche e includono valutazioni di rischio con revisione professionale. Non è ancora pubblicata l’analisi funzione per funzione richiesta dallo schema 0.2.

Da completare

Compilare una griglia partendo dalle descrizioni dei processi di Vera: finalità prevista, persone interessate, valutazioni o punteggi prodotti, confronto con l’Allegato III e gli artt. 5, 6 e 50 AI Act, separabilità dalle altre funzioni. Approfondire le qualificazioni normative che lo richiedono. Il lavoro da completare è questa analisi documentata delle funzioni esistenti.

Da implementare
G1.13

Versionamento, registro delle modifiche e indicazione della licenza

Finalità e riferimento normativo

Trasparenza e tracciabilità dei rilasci

—

Come Vera risponde

Vera è open source: il codice è consultabile nel repository, insieme alla licenza e alla cronologia delle modifiche. Il manifest dichiara la versione.

Abbiamo considerato la possibilità di offrire a pagamento il servizio server di attestazione tecnica dei report e non la escludiamo. Allo stato riteniamo però che, per gran parte degli utilizzatori, un servizio aggiuntivo di questo tipo possa risultare largamente ridondante: Vera è open source e il suo funzionamento, compresi elaborazione locale e minimizzazione dei dati, è documentato e verificabile. Questa è la nostra valutazione della sua utilità commerciale. L’eventuale attestazione avrebbe per oggetto l’esistenza e l’integrità del report.

Presente
G1.14

Marcatura leggibile dalle macchine dei testi generati e rilevabilità come generati artificialmente

Finalità e riferimento normativo

Rispettare l'obbligo dei fornitori di sistemi che generano testo sintetico

Art. 50, par. 2 AI Act; art. 111, par. 4 (Reg. UE 2026/1744)

Come Vera risponde

Non è prevista in Vera una funzione dedicata alla marcatura leggibile dalle macchine dei testi generati. L’eventuale marcatura applicata dalla piattaforma AI non è verificata in questo riscontro. La nota visibile sull’uso dell’IA proposta in D2.9 è una funzione distinta.

Non previsto
G1.15

Descrizione unica e coerente delle funzioni e dei limiti d’uso in documentazione, termini d’uso e comunicazione pubblica

Finalità e riferimento normativo

Coerenza della descrizione delle funzioni e dei limiti d’uso fra documentazione, termini e comunicazione pubblica.

Art. 3, punto 12 AI Act; documento di orientamento della Commissione, parr. 10-14 (riferimenti dello schema di osservazioni).

Come Vera risponde

Allineate le descrizioni delle funzioni e dei limiti d’uso nei termini e nelle pagine pubbliche: funzioni e limiti dei processi, piattaforme, cinque motori opzionali senza raccomandazione di Mparanza, report locale e ricevuta tecnica, localizzazione e conservazione, condizioni dell’assistenza. I testi rimandano al catalogo e alle descrizioni dei singoli processi. L’analisi normativa delle funzioni resta separata in G1.12.

Presente
02

Documenti e formazione

Supporto alla documentazione dello studio e alle attività formative.

10 voci
Documenti e formazione: richiesta, finalità, risposta di Vera, stato ed evidenze
Voce dello schemaFinalità e riferimento normativoCome Vera risponde e cosa resta da completareStatoApprofondimenti ed evidenze
D2.1

Bozza di registro dei trattamenti alimentata dai report di elaborazione

Finalità e riferimento normativo

Supportare l'adempimento dell'art. 30

Art. 30 GDPR

Come Vera risponde

I report di Vera possono fornire informazioni sulle lavorazioni svolte e sui dati utilizzati.

Da completare

Implementare la generazione di una bozza del registro dei trattamenti, integrando i report di Vera con le informazioni fornite dallo studio.

Da implementare
D2.2

Scheda di screening preliminare per la DPIA

Finalità e riferimento normativo

Orientare la valutazione sulla necessità della DPIA

Art. 35 GDPR

Come Vera risponde

Vera dispone di percorsi di raccolta delle informazioni e analisi con fonti; la scheda dedicata di screening DPIA resta da implementare.

Da completare

Implementare un percorso guidato che raccolga i fatti sul trattamento, li valuti rispetto ai criteri pertinenti e produca una scheda di screening DPIA motivata, da sottoporre alla revisione del professionista.

Da implementare
D2.3

Bozza di informativa ai clienti con clausola sull'uso dell'IA

Finalità e riferimento normativo

Informativa privacy e informativa IA

Artt. 13-14 GDPR; art. 13, co. 2, L. 132/2025; Informativa CNDCEC 156/2025

Come Vera risponde

New Client raccoglie informazioni privacy/IA e prepara un piano documentale; non produce la bozza dell’informativa richiesta.

Da completare

Implementare la generazione di una bozza di informativa ai clienti con clausola sull’uso dell’IA, sulla base delle informazioni dello studio e delle fonti pertinenti, da sottoporre alla revisione del professionista.

Da implementare
D2.4

Checklist di verifica del DPA del provider e bozza di eventuali nomine a responsabile

Finalità e riferimento normativo

Verificare i contenuti minimi dell'atto di nomina (art. 28, par. 3, lett. a-h)

Art. 28 GDPR

Come Vera risponde

La verifica del DPA del provider e le eventuali nomine a responsabile riguardano i rapporti contrattuali con il provider, esclusi dal perimetro concordato per Vera.

Fuori perimetro
D2.5

Scheda precompilata per la valutazione dei trasferimenti extra-UE per ciascun provider

Finalità e riferimento normativo

Supportare la valutazione dei trasferimenti

Capo V GDPR

Come Vera risponde

La valutazione dei trasferimenti extra-UE riguarda il provider scelto e le sue condizioni contrattuali e di trattamento dei dati, escluse dal perimetro concordato per Vera.

Fuori perimetro
D2.6

Modello di policy IA di studio e registro degli usi dell'IA

Finalità e riferimento normativo

Governo dell'uso dell'IA nello studio

AI Act (art. 4 nel testo modificato dal Reg. UE 2026/1744); L. 132/2025; Informativa CNDCEC 156/2025

Come Vera risponde

I report delle lavorazioni possono alimentare il registro degli usi di Vera. Le scelte per la policy e gli eventuali usi di altri strumenti IA sono forniti dallo studio.

Da completare

Implementare il riepilogo degli usi di Vera dai report e la generazione di una bozza di policy IA basata sulle scelte dello studio, integrando gli altri usi dichiarati dallo studio.

Da implementare
D2.7

Traccia per il registro della formazione/alfabetizzazione IA dei collaboratori

Finalità e riferimento normativo

Dimostrare le attività di alfabetizzazione

Art. 4 AI Act (testo modificato)

Come Vera risponde

Vera offre corsi guidati sulle proprie funzioni e conserva localmente una traccia delle lezioni, delle esercitazioni e dei progressi dell’utente, utilizzabile per documentare la formazione svolta con Vera.

Presente
D2.8

Bozza di procedura per la gestione di violazioni dei dati (rilevazione, notifica entro 72 ore, comunicazione agli interessati)

Finalità e riferimento normativo

Preparare la risposta a incidenti

Artt. 33-34 GDPR

Come Vera risponde

La procedura generale dello studio per la gestione delle violazioni dei dati è esclusa dal perimetro concordato per Vera.

Fuori perimetro
D2.9

Testo standard di disclosure sull'uso dell'IA da apporre agli elaborati

Finalità e riferimento normativo

Supporto alla trasparenza verso clienti e terzi

Art. 13, co. 2, L. 132/2025

Come Vera risponde

L’inserimento di un testo standard sull’uso dell’IA negli elaborati resta da implementare.

Da completare

Definire il testo e gli elaborati interessati e inserirlo nei modelli di output: nota nel documento Word/PDF o nel foglio principale dell’Excel. Da decidere: inserimento automatico per impostazione predefinita e possibilità per lo studio di modificarne il testo.

Da implementare
D2.10

Checklist per autorizzati (art. 29) e amministratore di sistema

Finalità e riferimento normativo

Istruzioni e designazioni all'interno dello studio

Art. 29 GDPR; art. 2-quaterdecies Codice privacy; Provv. Garante 27/11/2008

Come Vera risponde

La checklist per le persone autorizzate e l’amministratore di sistema riguarda l’organizzazione dello studio ed è esclusa dal perimetro concordato per Vera.

Fuori perimetro
03

Condizioni e dichiarazioni d’uso

Le dichiarazioni N3.1–N3.7 sono pubblicate nelle condizioni e limiti d’uso.

9 voci
Condizioni e dichiarazioni d’uso: richiesta, finalità, risposta di Vera, stato ed evidenze
Voce dello schemaFinalità e riferimento normativoCome Vera risponde e cosa resta da completareStatoApprofondimenti ed evidenze
N3.1

Dichiarazione che Vera non rende "conforme" lo studio, che resta titolare e deployer

Finalità e riferimento normativo

Evitare affidamento improprio

Artt. 4 n. 7, 24 GDPR

Come Vera risponde

La documentazione d’uso chiarisce che Vera facilita il lavoro dello studio senza certificarne la conformità e senza sostituirne il ruolo di titolare e di utilizzatore professionale dell’IA.

Presente
N3.2

Dichiarazione che Vera non sostituisce la sottoscrizione del DPA con il provider né ne garantisce il contenuto

Finalità e riferimento normativo

Chiarire la responsabilità dello studio

Art. 28 GDPR

Come Vera risponde

La documentazione d’uso precisa che Vera non sostituisce il DPA con il fornitore della piattaforma AI, quando necessario, e non ne verifica né garantisce il contenuto.

Presente
N3.3

Dichiarazione che la minimizzazione/pseudonimizzazione non equivale ad anonimizzazione irreversibile, salvo diversa evidenza tecnica

Finalità e riferimento normativo

Evitare l'affidamento sull'"anonimo"

Art. 4 n. 5 GDPR; considerando 26

Come Vera risponde

La documentazione d’uso distingue minimizzazione e pseudonimizzazione dall’anonimizzazione e chiarisce che il collegamento opzionale a un motore esterno non attribuisce automaticamente al risultato la qualità di anonimo.

Presente
N3.4

Dichiarazione che l'uso con account consumer o piani senza DPA non è coperto

Finalità e riferimento normativo

Delimitare il perimetro d'uso

Art. 28 GDPR

Come Vera risponde

La documentazione d’uso delimita il perimetro professionale descritto, escludendo account consumer e piani privi del DPA necessario. Il controllo dell’account non è una funzione di Vera.

Presente
N3.5

Dichiarazione che Vera non controlla né garantisce regimi, residenza dei dati e trasferimenti dei provider

Finalità e riferimento normativo

Chiarire i limiti rispetto ai terzi

Artt. 28, 44 ss. GDPR

Come Vera risponde

La documentazione d’uso chiarisce che Vera non controlla né garantisce conservazione, uso per addestramento, localizzazione e trasferimenti dei dati presso il fornitore della piattaforma AI.

Presente
N3.6

Dichiarazione che gli output non sono pareri professionali e restano sotto la responsabilità del professionista

Finalità e riferimento normativo

Prevalenza del giudizio umano

Art. 13 L. 132/2025; art. 21 Codice deontologico CNDCEC

Come Vera risponde

La documentazione d’uso precisa che gli output, comprese le bozze di pareri, richiedono verifica e approvazione del professionista, che mantiene il giudizio e la responsabilità dell’elaborato finale.

Presente
N3.7

Avviso sull'aggiornamento normativo: data di verifica dei riferimenti e invito alla verifica sulle fonti ufficiali

Finalità e riferimento normativo

Evitare obsolescenza non dichiarata

—

Come Vera risponde

L’avviso indica il 4 ottobre 2026 come data di consultazione delle fonti delle sette dichiarazioni e invita a verificare il testo vigente sulle fonti ufficiali prima dell’utilizzo professionale.

Presente
N3.8

Dichiarazione del piano utilizzato all'avvio ed elenco dei presidi che Vera non copre, riportati anche nella documentazione d'uso

Finalità e riferimento normativo

Informare lo studio di ciò che resta a suo carico

Artt. 4 n. 7, 24, 28 GDPR

Come Vera risponde

Vera non richiede una dichiarazione del piano utilizzato all’avvio. Le condizioni d’uso pubblicate elencano già i limiti relativi a contratti, account, trattamento dei dati sulla piattaforma e revisione professionale. La scelta del piano resta esterna a Vera, come indicato in G1.6.

Non previsto
N3.9

Dichiarazione sul servizio delle ricevute tecniche

Finalità e riferimento normativo

Descrivere agli studi il funzionamento e i dati del servizio di ricevuta tecnica.

Artt. 13, 28 GDPR (riferimenti indicati nello schema di osservazioni).

Come Vera risponde

Vera calcola sul computer l’hash SHA-256 del report: una stringa di 64 caratteri. È un’impronta per confrontare documenti, non una copia cifrata del report: non esiste un’operazione di decifratura che ne restituisca il contenuto.

Il comando che genera il report con ricevuta invia automaticamente solo quell’impronta, la versione dello schema, un ID casuale della ricevuta e la versione di Vera. Non invia report, documenti del cliente, nomi dei file, prompt o risposte del modello.

Mparanza firma la prova con la data del server. Chi possiede il report può ricalcolarne l’hash sul proprio computer e confrontarlo con la prova firmata: la verifica non richiede l’invio del report a Mparanza. Il servizio opera in Finlandia e conserva la prova senza scadenza automatica.

Mparanza non riceve nomi o identificativi dei clienti né la corrispondenza fra hash e persone. Su questi presupposti considera le impronte anonime rispetto alle persone del fascicolo. Non prevediamo un interruttore per disattivare l’invio della ricevuta: non aggiungerebbe protezione ai contenuti del fascicolo, che non vengono trasmessi. L’invio automatico crea la prova tecnica. I log di connessione sono distinti e descritti separatamente.

Presente

G1.4 · Elenco informativo

Motori di anonimizzazione

Come leggere l’elenco

Indicazioni degli autori consultate il 7 ottobre 2026, non verificate da Mparanza mediante una valutazione comparativa di efficacia. Il supporto descritto non equivale a una verifica del risultato sui documenti dello studio. Mparanza non raccomanda al momento uno dei motori elencati. Le caratteristiche della libreria vanno distinte da quelle del percorso di collegamento a Vera, descritto nelle istruzioni di integrazione.

OpenAI Privacy Filter

Rilevamento e mascheramento locale degli identificativi. La documentazione consultata non descrive un dizionario reversibile condiviso tra documenti. Documentazione dell’autore ↗

GLiNER2-PII

Rileva entità personali nel testo; l’esempio di mascheramento usa etichette di categoria. Non descrive una gestione delle identità condivisa tra documenti. Documentazione dell’autore ↗

Rizzo PII

Segnaposto e dizionario locale reversibile, con ripristino dei valori. La documentazione consultata non stabilisce la continuità del dizionario tra elaborazioni separate. Documentazione dell’autore ↗

Lethe

Dizionario locale con alias, revisione delle sostituzioni, segnaposto stabili e ripristino. Descrive un lavoro comune su più file; in Vera il percorso riusa l’insieme di identità approvato per quel lavoro. Documentazione dell’autore ↗

PII-Shield

Sessioni condivise tra documenti, stessi segnaposto per le entità comuni e ripristino tramite il dizionario della sessione. È il progetto gregmos/PII-Shield. Documentazione dell’autore ↗

Software e servizi

Licenza, servizi e modello economico

G1.13

Sviluppo e distribuzione

Vera è sviluppata e distribuita da Mparanza LLC. Il software è gratuito e open source, con licenza AGPL-3.0-only. Vera è un’iniziativa commerciale: il modello economico non si basa sulla vendita di licenze del software. La gratuità del software è compatibile con l’offerta di servizi a pagamento.

Servizi e assistenza

I servizi di Mparanza attualmente disponibili sono offerti gratuitamente. L’uso di Vera non include obblighi di assistenza né livelli di servizio garantiti, salvo accordo scritto separato, come previsto dai termini di servizio. Eventuali servizi a pagamento, inclusa l’assistenza, avranno condizioni e corrispettivi specifici, distinti dalla licenza del software.

Ipotesi di un servizio di attestazione a pagamento

Abbiamo considerato la possibilità di offrire a pagamento il servizio server di attestazione tecnica dei report e non la escludiamo. Allo stato riteniamo però che, per gran parte degli utilizzatori, un servizio aggiuntivo di questo tipo possa risultare largamente ridondante: Vera è open source e il suo funzionamento, compresi elaborazione locale e minimizzazione dei dati, è documentato e verificabile. Questa è la nostra valutazione della sua utilità commerciale. L’eventuale attestazione avrebbe per oggetto l’esistenza e l’integrità del report.

Uso dei dati

Nei normali flussi di Vera, Mparanza non raccoglie documenti né contenuti delle lavorazioni dello studio. I dati tecnici dei servizi collegati, descritti nella documentazione sul trattamento dei dati, servono al funzionamento, alla sicurezza e alla verifica di quei servizi. Attualmente non sono previsti ulteriori usi dei dati. Eventuali modifiche future ai servizi o all’uso dei dati saranno esplicitate nelle condizioni e nelle informative applicabili.

Documentazione d’uso

Condizioni e limiti d’uso di Vera

Ruoli, rapporti con la piattaforma AI e verifica degli elaborati.

N3.1

Conformità e ruolo dello studio

Vera facilita il lavoro dello studio con funzioni e procedure documentate. Il suo utilizzo non costituisce una certificazione né rende automaticamente conforme lo studio. Lo studio mantiene gli obblighi connessi al proprio ruolo: titolare per i trattamenti di cui determina finalità e mezzi, e utilizzatore professionale dell’IA (deployer).

N3.2

Accordi con la piattaforma AI

L’utilizzo di Vera non sostituisce la sottoscrizione dell’accordo sul trattamento dei dati (DPA) con il fornitore della piattaforma AI, quando questo tratta dati personali per conto dello studio. Vera non stipula tale accordo, non ne verifica il contenuto e non ne garantisce l’adeguatezza. Il rapporto contrattuale resta tra lo studio e il fornitore scelto.

N3.3

Minimizzazione, pseudonimizzazione e anonimizzazione

Ridurre i dati inviati al modello o sostituire gli identificativi con pseudonimi non rende, di per sé, i dati anonimi. Se la persona è ancora identificabile, anche tramite informazioni aggiuntive, si tratta di dati personali. Vera può collegarsi facoltativamente a un motore esterno di anonimizzazione: l’effettivo anonimato del risultato va valutato sulla base delle caratteristiche del motore, dei dati residui e delle evidenze tecniche disponibili.

N3.4

Account e perimetro d’uso professionale

Il perimetro d’uso professionale descritto in questa pagina presuppone un account professionale della piattaforma AI e un DPA quando il fornitore tratta dati personali per conto dello studio. L’uso con account consumer o senza il DPA necessario non rientra in questo perimetro. Vera non verifica il piano di abbonamento e non ne blocca l’utilizzo: queste condizioni si applicano alla scelta dell’account e del contratto.

N3.5

Trattamento dei dati da parte del fornitore

Le condizioni del fornitore e dell’account scelto disciplinano il trattamento dei dati sulla piattaforma AI, inclusi conservazione, eventuale uso per addestramento, localizzazione e trasferimenti verso altri paesi. Vera non controlla né garantisce tali condizioni. Per verificarle occorre consultare i contratti, le impostazioni dell’account e la documentazione del fornitore.

N3.6

Output e giudizio professionale

Gli output di Vera sono materiali di lavoro da verificare e approvare. Anche quando assumono la forma di una bozza di parere, non costituiscono un parere professionale già validato. Il professionista verifica dati, fonti, ragionamento e conclusioni, esercita il proprio giudizio e assume la responsabilità dell’elaborato finale. Vera non sostituisce questa valutazione.

N3.7

Aggiornamento dei riferimenti normativi

I riferimenti ufficiali utilizzati per queste sette dichiarazioni sono stati consultati il 4 ottobre 2026. La data riguarda queste dichiarazioni, non la verifica di ogni riferimento dello schema di confronto o degli elaborati prodotti con Vera. Prima dell’utilizzo professionale, verificare sulle fonti ufficiali il testo vigente e le disposizioni applicabili al caso concreto.

N3.9

Ricevute tecniche

Vera calcola sul computer l’hash SHA-256 del report: una stringa di 64 caratteri. È un’impronta per confrontare documenti, non una copia cifrata del report: non esiste un’operazione di decifratura che ne restituisca il contenuto.

Il comando che genera il report con ricevuta invia automaticamente solo quell’impronta, la versione dello schema, un ID casuale della ricevuta e la versione di Vera. Non invia report, documenti del cliente, nomi dei file, prompt o risposte del modello.

Mparanza firma la prova con la data del server. Chi possiede il report può ricalcolarne l’hash sul proprio computer e confrontarlo con la prova firmata: la verifica non richiede l’invio del report a Mparanza. Il servizio opera in Finlandia e conserva la prova senza scadenza automatica.

Mparanza non riceve nomi o identificativi dei clienti né la corrispondenza fra hash e persone. Su questi presupposti considera le impronte anonime rispetto alle persone del fascicolo. Non prevediamo un interruttore per disattivare l’invio della ricevuta: non aggiungerebbe protezione ai contenuti del fascicolo, che non vengono trasmessi. L’invio automatico crea la prova tecnica. I log di connessione sono distinti e descritti separatamente.

La verifica del 7 ottobre 2026 ha riscontrato nei log dell’applicazione l’indirizzo IP, l’URL richiesto e l’esito HTTP. Nelle richieste di verifica l’URL può includere l’identificativo della ricevuta e l’hash presentato per il confronto. Non contiene il report o i documenti del cliente. L’IP non è salvato nel database delle ricevute; il codice lo usa per limitare richieste eccessive.

Mparanza LLC opera come titolare autonomo per i log tecnici del proprio servizio, con finalità di sicurezza e prevenzione degli abusi. La base giuridica individuata è il legittimo interesse (art. 6, par. 1, lett. f, GDPR), nei limiti di necessità e proporzionalità. Referente e rappresentante di Mparanza LLC: Fabio Annovazzi, Anières (Svizzera).

Da attuare: limite di conservazione di 14 giorni, con cancellazione automatica dei log tecnici. Le ricevute firmate restano escluse da questa cancellazione.

Dati del servizio e conservazione dei log ↗