VALUTAZIONE PRELIMINARE DEI TRASFERIMENTI NEGLI STATI UNITI Commercialista AI — versione 2026-09-11d; perimetro della posta aggiornato il 16 settembre 2026 Documento tecnico-organizzativo da validare; non certifica la liceità di ogni trasferimento. ESITO La documentazione disponibile non permette di concludere che ogni rischio sia eliminato. La disponibilità tecnica dell'AI non equivale a una valutazione legale conclusa. Lo stato effettivo è indicato nelle Impostazioni dello studio. L'archivio operativo resta ospitato negli Stati Uniti: spegnere l'AI non lo trasferisce in Europa. L'impiego con dati professionali riservati richiede la valutazione del titolare e il completamento delle verifiche elencate sotto. Non si attribuisce qui un'approvazione legale o un'accettazione del rischio a uno studio. PERIMETRO E RUOLI Esportatore: DC ACADEMY S.R.L., Via Imperatore Adriano 9, 73100 Lecce, Italia, P. IVA 05125350750, academy@davidecaiazzo.it. DC Academy opera come responsabile per conto dello studio, titolare dei dati dei propri clienti; come titolare per account, abbonamenti e proprie finalità amministrative. Importatori e rispettive società sono descritti nell'elenco fornitori. Il documento riguarda Render, Anthropic, Zapier e Google Workspace; Stripe ha un flusso distinto per gli abbonamenti. Il gestore della casella dello studio resta oggetto del rapporto diretto dello studio. FLUSSI CONCRETI A. Archivio e lavoro dell'applicazione: anagrafiche, documenti, posta autorizzata, riepiloghi e operazioni, trasmessi al servizio Render in Oregon. Collegare la casella non importa né legge l'intera posta. Il contenuto e gli allegati vengono acquisiti soltanto dai messaggi inviati dagli indirizzi di clienti registrati con email e partita IVA valide; senza almeno un cliente completo la casella non viene interrogata. B. Bozze AI: nome del cliente, oggetto e parte del testo della singola email; aiuto: conversazione recente e contesto. Destinatario Anthropic, con società contraente europea e infrastruttura anche statunitense. Il flusso avviene quando la relativa funzione AI è abilitata; restano le esclusioni e i blocchi del servizio. C. Email di servizio: studio, destinatari e contenuti tramite Zapier e Google. I riepiloghi possono contenere clienti e scadenze. D. Assistenza: domande e risposte possono avere copie in Google Drive. Frequenza: continuativa per l'archivio e secondo uso/configurazione per gli altri flussi. Numero di interessati e volumi: dipendono dallo studio; non si inventa una stima unica. Il testo può rivelare dati particolari anche quando il campo non è etichettato come tale. STRUMENTI GIURIDICI I DPA pubblicati da Render, Anthropic, Zapier e Google prevedono clausole contrattuali tipo per i trasferimenti applicabili. La corrispondenza fra account effettivo, società contraente e ambito dei dati deve essere conservata nel fascicolo contrattuale. Per i dati dei clienti, la catena è titolare → DC Academy responsabile → sub-responsabile; i moduli delle clausole devono essere coerenti con quel ruolo. L'accettazione da parte dello studio non sostituisce una garanzia di trasferimento. Non si assume in questa valutazione che tutti i destinatari siano coperti da una certificazione EU-US Data Privacy Framework attuale e pertinente. Il solo fatto che un fornitore dichiari una certificazione non risolve ogni flusso o subfornitore. RISCHI DA VALUTARE 1. Accesso illecito al servizio o a un account amministrativo: può esporre insieme più studi. I dati professionali possono causare danni economici, reputazionali e perdita di riservatezza. 2. Accessi delle autorità e obblighi del Paese di destinazione: i rimedi e le garanzie vanno valutati per l'importatore concreto e il trasferimento effettivo. Questo documento non contiene un parere specialistico sul diritto statunitense o una prova di assenza di richieste. 3. Conservazione ulteriore del fornitore: la regola ordinaria Anthropic non è un massimo assoluto. Eccezioni di sicurezza, obblighi di legge, feedback e caratteristiche del prodotto possono prolungare i tempi. 4. Trasferimenti successivi: posta, copie di assistenza e ulteriori subfornitori possono creare copie fuori dal database principale. 5. Dati sensibili arrivati incidentalmente: togliere una firma non rende anonimo il corpo di un messaggio. MISURE ESISTENTI E LORO LIMITI - Collegamenti cifrati e restrizione dell'accesso al database dall'esterno. Il controllo verificato di cifratura del collegamento non viene descritto come una verifica completa dell'identità del server mediante una catena di certificati indipendente. - Cifratura aggiuntiva degli originali, dei testi estratti e dei nuovi testi integrali della posta; separazione logica per studio. Altri campi operativi restano leggibili dall'applicazione. - Chiavi separate dal database, ma disponibili al servizio. Non sono detenute esclusivamente dal cliente e non rendono impossibile la decifratura a chi controllasse il servizio. - Ripristino del database provato e finestra delle copie di sicurezza configurata di 3 giorni. Il ripristino tutela la disponibilità, non impedisce un accesso illecito. - Permessi per ruolo, sessioni protette e registro minimo delle aperture amministrative. Il registro non è un tracciamento completo degli accessi diretti all'infrastruttura né un archivio indipendente immodificabile. - Invio limitato del testo all'AI, arresto generale della generazione e preferenza dello studio. La cifratura non protegge il testo dal fornitore AI nel momento in cui lo elabora. - Blocco delle nuove bozze per i clienti segnati come sensibili. È una scelta esplicita dello studio, non un riconoscimento infallibile del contenuto e non una cancellazione retroattiva. RISCHIO RESIDUO E DECISIONE Il rischio residuo di divulgazione non è azzerato. Non viene assegnato un punteggio numerico privo di dati. Per dati sensibili, giudiziari o soggetti a vincoli particolari, non utilizzare l'AI nelle condizioni descritte. Il DPA standard di Anthropic non include categorie particolari nel trattamento concordato. Per le funzioni manuali resta il trasferimento statunitense verso l'infrastruttura: lo studio deve verificarne l'adeguatezza rispetto ai propri dati. Se le misure non sono sufficienti, non avviare quel trattamento e valutare un'alternativa, inclusa un'architettura europea e una diversa custodia delle chiavi. PUNTI DA VALIDARE PER L'USO CON I DATI DELLO STUDIO Responsabile organizzativo: DC Academy. - Conferma scritta di account, società contraente, DPA applicabile e ambito del servizio. - Risposta sulla conservazione zero per organizzazione, modelli e funzioni; una richiesta non è un'attivazione. - Valutazione legale delle eccezioni e dei trasferimenti successivi rispetto ai dati ammessi. - Conferma della scelta dello studio e consegna dell'informazione ai clienti. - Prova che tutti i percorsi AI rispettino disattivazione e blocchi previsti. La decisione conclusiva, con data, soggetto autorizzato, rischi accettati e misure richieste, non è stata ancora registrata. DOCUMENTAZIONE DA CONSERVARE E RIESAME Conservare versioni dei contratti, configurazioni non segrete, esiti dei test, richieste ai fornitori e risposte. Non inserire password o chiavi nel fascicolo. Riesaminare al cambio di fornitore, Paese, modello, dati, eccezioni di conservazione, norme o dopo un incidente. Questa istruzione non crea una routine automatica. FONTI E RIFERIMENTI Elenco fornitori e accordi: https://commercialista-ai.davidecaiazzo.it/privacy/documenti/fornitori GDPR, artt. 28, 32 e 44-49: https://eur-lex.europa.eu/eli/reg/2016/679/oj/ita Raccomandazioni EDPB sulle misure supplementari: https://www.edpb.europa.eu/documents/recommendation/recommendations-012020-on-measures-that-supplement-transfer-tools-to_en Conservazione API e condizioni ZDR: https://platform.claude.com/docs/en/manage-claude/api-and-data-retention