Software e trasferimenti immateriali
Perché un trasferimento soggetto a controllo può avvenire anche senza la spedizione fisica di un prodotto.
Quando si parla di esportazioni, si pensa normalmente a merci che attraversano una frontiera. Nella pratica, tuttavia, software e tecnologia possono essere trasferiti all’estero anche in forma immateriale, ad esempio attraverso e-mail, download, accessi remoti, piattaforme cloud, repository o condivisione di documentazione tecnica e know-how. La verifica di export control non dovrebbe limitarsi alla spedizione fisica di beni: in determinate circostanze, anche la messa a disposizione di software, tecnologia o informazioni tecniche può costituire un trasferimento rilevante.
Attenzione
Inviare un file, consentire un accesso remoto o mostrare informazioni tecniche può costituire un trasferimento rilevante. La verifica deve precedere l’accesso, non soltanto la spedizione di beni materiali.
Perché questo tema riguarda anche le PMI?
Il tema non interessa soltanto imprese che operano con tecnologie particolarmente sensibili. Anche attività aziendali relativamente comuni possono comportare la condivisione internazionale di software o informazioni tecniche, ad esempio:
- aggiornamenti software
- teleassistenza e manutenzione remota
- condivisione di disegni, specifiche o documentazione tecnica
- accesso a repository o piattaforme cloud
- attività di ricerca e sviluppo con partner esteri
- formazione tecnica di clienti o collaboratori situati all’estero.
Queste attività non sono automaticamente soggette a restrizioni. Occorre innanzitutto verificare la natura del software, della tecnologia o delle informazioni trasferite e la normativa applicabile.
Che cosa si intende per trasferimento immateriale?
Un trasferimento immateriale si verifica quando una tecnologia, un software o una conoscenza tecnica vengono messi a disposizione senza una spedizione fisica. Può avvenire, ad esempio, attraverso:
- invio di file o documentazione tecnica
- download di software
- accesso a repository
- trasmissione elettronica di dati tecnici
- accesso remoto a sistemi o documenti
- piattaforme cloud o collaborative
- assistenza tecnica da remoto
- comunicazione o dimostrazione di know-how tecnico.
Non è il mezzo utilizzato a determinare, da solo, la rilevanza ai fini dell’export control. Occorre verificare che cosa viene trasferito o reso accessibile, a chi, da dove e verso quale destinazione, per quale utilizzo e se tale contenuto è soggetto a controllo.
Le aree che meritano maggiore attenzione
Software
Possono assumere rilievo, a seconda della classificazione e del regime applicabile:
- software stand-alone
- software associato a prodotto o sistemi
- aggiornamento e patch
- moduli aggiuntivi
- strumenti di configurazione
- codice sorgente.
La verifica dovrebbe quindi considerare non soltanto il prodotto fisico eventualmente fornito al cliente, ma anche il software trasferito separatamente o reso successivamente accessibile.
Documentazione e informazioni tecniche
Disegni, progetti, specifiche, manuali specialistici, istruzioni di produzione e altre informazioni tecniche possono contenere tecnologia soggetta a controllo.
È quindi importante comprendere il contenuto dell’informazione, e non limitarsi al formato del documento o al canale attraverso il quale viene trasmessa: un PDF, un disegno CAD, un file di configurazione o una presentazione tecnica possono essere irrilevanti ai fini dell’export control oppure contenere tecnologia controllata: la valutazione dipende dal contenuto.
Cloud, repository e accessi remoti
L’utilizzo di piattaforme cloud, repository o sistemi aziendali può consentire a persone situate in Paesi diversi di accedere alle stesse informazioni.
Può quindi essere opportuno verificare:
- quali software, tecnologie o informazioni sono disponibili
- chi dispone dei diritti di accesso
- da quali Paesi può avvenire l’accesso
- se utenti esterni o società del gruppo possono accedere ai contenuti
- come vengono attribuite, modificate e revocate le autorizzazioni
- se gli utenti possono soltanto visualizzare i contenuti oppure anche scaricarli, modificarli, copiarli o trasferirli ulteriormente.
L’utilizzo del cloud non è di per sé problematico. La questione rilevante è se attraverso tale infrastruttura venga reso accessibile a soggetti all’estero software o tecnologia soggetti a controllo. Anche il livello di accesso concesso può essere rilevante sotto il profilo della gestione del rischio: un accesso limitato alla consultazione può presentare caratteristiche diverse rispetto a un accesso che consente il download, la modifica o l’ulteriore condivisione dei contenuti.
Assistenza tecnica e manutenzione remota
Supporto, diagnostica, configurazione e manutenzione possono comportare la comunicazione di informazioni tecniche.
Può quindi essere opportuno verificare quale contenuto viene effettivamente trasferito durante attività quali:
- supporto remoto
- diagnostica
- configurazione di sistemi
- manutenzione
- risoluzione di problemi tecnici
- accesso remoto agli impianti del cliente.
La semplice prestazione di assistenza non costituisce automaticamente un trasferimento soggetto a controllo: occorre valutarne il contenuto tecnico e il regime applicabile.
Formazione
Corsi e attività formative possono comportare la trasmissione di know-how o informazioni tecniche, ad esempio attraverso:
- corsi tecnici
- workshop specialistici
- addestramento all’utilizzo o alla manutenzione di impianti
- procedure operative
- documentazione specialistica
- dimostrazioni tecniche.
Anche in questo caso, la rilevanza dipende dalla natura delle informazioni effettivamente condivise, dai destinatari e dalla normativa applicabile.
Ricerca e sviluppo
Le collaborazioni internazionali in materia di R&D possono comportare:
- condivisione di codice sorgente
- scambio di dati tecnici
- accesso a prototipi
- utilizzo di piattaforme collaborative
- trasferimento di documentazione di progetto.
Prima di avviare una collaborazione può quindi essere utile definire:
- chi partecipa al progetto
- quali informazioni saranno condivise
- chi potrà accedervi
- da quali Paesi potrà avvenire l’accesso
- se software o tecnologia coinvolti sono soggetti a controllo.
Le quattro domande fondamentali
Prima di condividere software, tecnologia o informazioni tecniche può essere utile partire da quattro domande:
| Domanda | Verifica |
|---|---|
| Cosa? | Quale software, tecnologia o informazione tecnica viene trasferita o resa accessibile? |
| Chi? | Chi riceverà le informazioni o avrà accesso ai contenuti? |
| Dove? | Verso quale Paese avviene il trasferimento o da quale Paese può avvenire l’accesso? |
| A quale scopo? | Per quale utilizzo saranno impiegati software, tecnologia o informazioni? |
Queste domande costituiscono un primo orientamento. Occorre poi verificare la classificazione del software o della tecnologia e le eventuali restrizioni applicabili alla specifica operazione.
Quando è opportuno approfondire?
Può essere consigliabile effettuare verifiche supplementari quando:
- non è chiaro quale software, tecnologia o informazione tecnica verrà condivisa
- il destinatario o gli utenti autorizzati non sono chiaramente identificati
- vengono richiesti accessi da Paesi diversi da quelli previsti
- vengono condivisi disegni, specifiche, codice sorgente o informazioni tecniche particolarmente dettagliate
- il progetto coinvolge partner o collaboratori poco conosciuti
- non è chiaro quale sarà l’utilizzo delle informazioni
- soggetti esterni richiedono accesso a repository, server o piattaforme collaborative
- software o tecnologia sono collegati a prodotti già identificati come soggetti a controllo
- sono previsti successivi trasferimenti o accessi da parte di ulteriori soggetti.
Cosa verificare prima del trasferimento?
Quando software o tecnologia possono essere rilevanti ai fini dell’export control, la verifica dovrebbe avvenire prima che il contenuto venga trasmesso o reso accessibile.
Può essere opportuno:
- identificare e classificare il software, la tecnologia o le informazioni da condividere
- verificarne destinatari e destinazione, inclusi utenti autorizzati, end-user ed end-use
- verificare le restrizioni applicabili, comprese eventuali sanzioni o la necessità di un’autorizzazione
- definire, quando necessario, limitazioni e diritti di accesso
- documentare le verifiche effettuate.
Per software e tecnologia, il controllo dovrebbe precedere la concessione dell’accesso: una volta che l’informazione è stata resa disponibile al destinatario, il trasferimento può essersi già verificato.
Caso pratico – Assistenza remota a un cliente estero
Un’impresa svizzera esporta e installa un impianto presso un cliente estero. Dopo l’installazione fornisce:
- accesso remoto al sistema
- aggiornamenti software
- supporto diagnostico
- documentazione tecnica
- formazione del personale.
La spedizione del macchinario rappresenta quindi soltanto una parte dell’operazione. Prima di fornire i successivi servizi è opportuno verificare se software o tecnologia messi a disposizione siano soggetti a controllo, chi potrà accedervi, da quale Paese e per quale utilizzo.
L’operazione dovrebbe pertanto essere valutata nel suo insieme e durante il suo ciclo di vita, senza limitare la verifica alla spedizione iniziale del macchinario.
Documentazione SECO di approfondimento
- Controlli all’esportazione: trattamento del trasferimento di tecnologia immateriale (disponibile solo in francese, in PDF)
- Controllo delle esportazioni delle offerte digitali dal punto di vista dell’industria (disponibile solo in tedesco, in PDF)

