KYC e privacy, la svolta potrebbe arrivare dalla tecnologia zero-knowledge

I furti di dati riaprono il dibattito sulla conservazione dei documenti: la crittografia permette di verificare informazioni senza mostrarle

Redazione
Schema della zero-knowledge kyc per verifica identità senza archiviare documenti

Immagine copertina generata con l’intelligenza artificiale

La tecnologia zero-knowledge potrebbe cambiare il modo in cui aziende e istituzioni verificano l’identità degli utenti. I recenti casi di furto di documenti personali, compreso quello che ha coinvolto clienti di Revolut, hanno infatti riportato al centro del dibattito i rischi legati alla raccolta e alla conservazione di grandi quantità di dati sensibili.

Il problema riguarda soprattutto i sistemi KYC (Know Your Customer), nati per rendere più sicuri i servizi finanziari attraverso la verifica dell’identità dei clienti. L’approccio tradizionale, però, porta spesso le aziende a conservare copie di documenti che possono diventare obiettivi molto preziosi per i criminali informatici.

Problemi del KYC tradizionale nei servizi digitali

I sistemi KYC sono stati costruiti attorno all’idea che banche e società debbano vedere il documento del cliente, registrare le informazioni necessarie e conservare una prova della verifica effettuata. Nel tempo, questo modello ha favorito la nascita di un vasto ecosistema composto da fornitori di identità, database, società tecnologiche e sistemi di compliance.

Ogni soggetto che conserva una copia dei dati rappresenta però un ulteriore possibile punto di attacco. Il caso Revolut lo dimostra: un hacker è riuscito a ottenere dati sensibili, comprese copie di passaporti e selfie utilizzati per la verifica, dopo aver richiesto informazioni attraverso un indirizzo riconducibile alle forze dell’ordine italiane.

Secondo i dati della Privacy Rights Clearinghouse, nella prima metà del 2026 le violazioni di dati negli Stati Uniti hanno coinvolto almeno 343 milioni di persone.

Zero-knowledge technology: come funziona e perché è diversa

La tecnologia zero-knowledge introduce un modello differente: permette di dimostrare che una determinata informazione è vera senza rivelare necessariamente il dato originale. Un esempio è la verifica dell’età: un’applicazione potrebbe dimostrare che una persona ha più di 18 anni senza trasmettere la data di nascita o una fotografia della patente.

Il principio è particolarmente interessante per il KYC perché consente di separare la verifica dell’identità dalla conservazione del documento. Secondo Evin McMullen, cofondatrice e CEO di Billions Network, queste tecnologie sono già operative in migliaia di applicazioni e istituzioni regolamentate.

Il limite, quindi, non sarebbe tanto tecnologico quanto legato alle regole, agli incentivi e alle infrastrutture costruite negli anni intorno alla raccolta dei documenti.

Vulnerabilità delle soluzioni KYC attuali

Il problema principale del modello tradizionale è la quantità di informazioni che viene accumulata. Se un’azienda deve soltanto sapere se una persona ha più di 18 anni, per esempio, non è necessariamente indispensabile conoscere anche nome completo, indirizzo, data di nascita e conservare una copia permanente del documento.

Susie Violet Ward, direttrice e cofondatrice di Bitcoin Policy UK, sottolinea proprio questa distinzione: verificare l’identità e consegnare la propria identità non dovrebbero essere considerati la stessa cosa.

C’è inoltre un problema difficilmente reversibile. Una password può essere modificata dopo una violazione, mentre un’identità compromessa non può essere semplicemente sostituita.

Perché la tecnologia zero-knowledge stenta a diventare uno standard

Nonostante l’esistenza di soluzioni già funzionanti, l’adozione resta frenata da diversi fattori. Tra questi ci sono regolamentazione, interoperabilità e procedure di compliance consolidate.

L’Unione europea sta già integrando tecnologie zero-knowledge nei sistemi di identità digitale e verifica dell’età. Il Digital Identity Wallet prevede inoltre la selective disclosure, consentendo agli utenti di condividere soltanto le informazioni necessarie per una determinata operazione.

Secondo McMullen, però, molte strutture di compliance confondono il fatto di aver verificato un documento con la necessità di conservarlo. A questo si aggiunge il problema dell’interoperabilità: una prova crittografica deve poter essere verificata anche dal soggetto che la riceve, senza dover necessariamente contattare ogni volta chi l’ha emessa.

Verso un nuovo paradigma di KYC digitale

Il passaggio a sistemi zero-knowledge non eliminerebbe automaticamente ogni problema di privacy. Un aspetto fondamentale riguarda infatti a cosa viene collegata la credenziale.

Efrat Fenigson osserva che una prova può dimostrare, per esempio, che una persona è maggiorenne o non compare in una lista di sanzioni, ma resta da capire chi controlla l’account o il sistema a cui quella prova viene associata. Un meccanismo apparentemente decentralizzato può quindi continuare a dipendere da un intermediario centralizzato.

Anche le regole non impongono necessariamente, in ogni caso, la conservazione permanente dell’immagine originale del documento. Le raccomandazioni del Financial Action Task Force (FATF) prevedono infatti un approccio basato sul rischio e considerano l’utilizzo dell’identità digitale per la verifica dei clienti.

Azioni pratiche per difendere i propri dati oggi

Il principio alla base della tecnologia zero-knowledge è quindi anche molto semplice: ridurre la quantità di dati sensibili che devono essere conservati. Se un’informazione non viene raccolta, non può successivamente essere sottratta da un database.

Per le aziende, questo significa valutare sistemi capaci di dimostrare l’avvenuta verifica senza creare necessariamente nuove copie permanenti dei documenti. Per gli utenti, invece, il tema diventa quello della quantità di informazioni personali richiesta dai servizi digitali.

La questione rimane legata anche alle scelte dei regolatori. Finché le organizzazioni continueranno a considerare la conservazione integrale dei documenti come l’opzione più semplice dal punto di vista della compliance, l’adozione di modelli alternativi potrebbe procedere più lentamente. Come sintetizza McMullen, ciò che non viene mai conservato non può essere perso.

Fonte: CoinTelegraph

Iscriviti alla newsletter

Non inviamo spam! Leggi la nostra Informativa sulla privacy per avere maggiori informazioni.