Tecnologie per la tutela della privacy e verificabilità nei sistemi di pagamento digitali | Banca d'Italia - Format Research

Compatibilité
Sauvegarder(0)
partager

29 settembre 2026

Con l’evoluzione dei sistemi di pagamento digitali, la tutela della privacy è diventata una delle principali sfide progettuali. Da un lato, le transazioni digitali dovrebbero proteggere gli utenti da forme di monitoraggio ingiustificato e dall’uso improprio dei dati; dall’altro, il rispetto delle regole richiede meccanismi di controllo, tracciabilità e attribuzione delle responsabilità.

Bilanciare questi obiettivi è particolarmente complesso nel caso delle infrastrutture di pagamento istituzionali, nelle quali devono coesistere fiducia del pubblico e responsabilità regolamentari. Il lavoro offre una panoramica delle tecnologie per la tutela della privacy nei sistemi di pagamento digitali, con particolare attenzione sia alle architetture decentralizzate sia alle infrastrutture gestite centralmente.

Presenta inoltre i principali obiettivi di privacy, tra cui anonimato, riservatezza e non collegabilità, e gli strumenti crittografici impiegati per conseguirli, incluse firme cieche, commitment e prove a conoscenza zero. Esamina infine i meccanismi di verificabilità che consentono controlli selettivi senza compromettere del tutto la privacy degli utenti, evidenziando i principali compromessi progettuali e le scelte architetturali.

Privacy-Enhancing Technologies and Auditability in Digital Payment Systems

(Banca d’Italia, Mercati, infrastrutture, sistemi di pagamento n. 93, settembre 2026) (Segue nostra sintesi con AI. Per una maggiore accuratezza si raccomanda di fare riferimento al testo originale)

Obiettivo e contesto

Il lavoro di Nardelli, De Sclavis e Iezzi offre una mappa di alto livello delle tecnologie per la tutela della privacy (PET) nei sistemi di pagamento digitali, dalle crypto-attività decentralizzate alle infrastrutture gestite da istituzioni pubbliche. La tesi di fondo è che la privacy non sia una proprietà binaria, ma un requisito progettuale che discende da scelte architetturali e crittografiche, in linea con il principio di data protection by design and by default (art. 25 GDPR). Il paper non fornisce un’analisi giuridica né prescrive architetture: chiarisce le opzioni tecnologiche e i relativi compromessi, ed è una sintesi divulgativa di un più ampio survey tecnico degli stessi autori (2026).

Concetti chiave della privacy

Gli autori distinguono diverse proprietà tecniche, complementari tra loro:

  • Anonimato: nascondere l’identità di mittente e/o destinatario.
  • Riservatezza: celare i dettagli della transazione (ad esempio l’importo).
  • Non collegabilità (unlinkability): impedire di stabilire che due pagamenti provengano dallo stesso utente.
  • Verificabilità (auditability): consentire a soggetti autorizzati di controllare il rispetto delle regole senza necessariamente vedere tutti i dettagli.
  • Responsabilità (accountability): poter ricondurre le azioni a identità reali quando necessario (frodi, indagini, AML/CFT).

Si richiama inoltre la distinzione di Auer et al. (2025) tra soft privacy (basata su regole e fiducia istituzionale) e hard privacy (garantita matematicamente dalla crittografia), e analogamente tra soft e hard auditability. Un sistema promettente dovrebbe combinarle: la crittografia fissa le garanzie di base, la governance istituzionale definisce eccezioni lecite e controllabili.

Le principali PET

Il documento passa in rassegna gli strumenti crittografici, indicandone obiettivi, dipendenze di fiducia e costi computazionali qualitativi:

  • Cifratura: a chiave identitaria (IBE, con il limite del key escrow), a soglia (serve un quorum per decifrare, eliminando singoli punti di fallimento) e omomorfica (calcoli su dati cifrati, ma onerosa).
  • Commitment: come una “busta sigillata”, legano a un valore nascondendolo. Quelli omomorfici (es. Pedersen) permettono di verificare relazioni aritmetiche su importi occultati.
  • Firme per l’anonimato: cieche (l’emittente firma senza vedere il contenuto), randomizzabili, di gruppo (con eventuale autorità di apertura), ad anello (nessuna autorità, anonimato dipendente dai decoy) e a soglia.
  • Prove a conoscenza zero (ZKP): dimostrano che un’affermazione è vera senza rivelare altro. Esempio tipico: provare che un importo committato sia entro un limite. Le varianti (zk-SNARK, Bulletproofs, zk-STARK) differiscono per dimensione delle prove, tempi di verifica, costo di generazione e necessità di trusted setup.
  • Indirizzi monouso (stealth address): chiavi di destinazione nuove per ogni pagamento, a tutela del destinatario.

Tre generazioni di sistemi

  1. Prima generazione: ecash centralizzato (Chaum, 1983), focalizzato sull’anonimato del pagatore verso un emittente fidato.
  2. Seconda generazione: nata con Bitcoin ed Ethereum; punta su non collegabilità e riservatezza tramite protocolli nativamente privati (Zerocash, Monero), protocolli di mixing e soluzioni off-ledger.
  3. Terza generazione: integra privacy e verificabilità/conformità normativa (es. PEReDi, UTT, Platypus, AQQUA), particolarmente rilevante per sistemi istituzionali e regolati.

La classificazione è concettuale, non cronologica: i sistemi possono combinare caratteristiche di più generazioni.

Rappresentazione del valore

  • Modello a conti (account-based): ogni conto ha un saldo. Semplifica la definizione di politiche (limiti di detenzione, spesa, ricezione), ma rende difficili anonimato e non collegabilità; le soluzioni private sostituiscono i saldi in chiaro con commitment e usano prove o firme come autenticatori.
  • Modello a token: si tracciano singole unità di valore. Include i token di Chaum (firme cieche, validità verificata al deposito) e i token non spesi (UTXO), tracciabili se privi di PET. Per evitare la doppia spesa si usano controlli al deposito o registri pubblici; i sistemi privati pubblicano numeri seriali, nullifier o key image.

Funzionalità di privacy

  • Anonimato del mittente: firme cieche, di gruppo o ad anello, ZKP con commitment. Si sottolinea che l’anonimato effettivo dipende anche da scelte implementative: nelle firme ad anello l’insieme di anonimato reale può essere inferiore a quello nominale (studi su Monero lo hanno mostrato).
  • Anonimato del destinatario: indirizzi monouso, indirizzi cifrati, output basati su commitment (MimbleWimble, UTT).
  • Riservatezza degli importi: commitment di Pedersen con range proof per evitare importi negativi, oppure cifratura a chiave pubblica (PEReDi), che consente di prevedere la revoca della riservatezza. La cifratura a soglia può sostenere modelli di governance multi-stakeholder, distribuendo i poteri di divulgazione tra più attori.
  • Non collegabilità: le euristiche di collegamento (proprietà comune degli input, indirizzo di resto, riuso di indirizzi, analisi temporale, clustering, dust attack) sono contrastate con mixer centralizzati o decentralizzati, cambio di indirizzo e ZKP. Anche i mixer restano parzialmente vulnerabili all’analisi del grafo delle transazioni.

Verificabilità e responsabilità

Il paper la presenta come una scelta di governance oltre che tecnica: bisogna stabilire cosa si può verificare, chi può attivare la verifica o la divulgazione, a quali condizioni e con quali garanzie. Cinque approcci, descritti come “manopole” di policy:

  • Budget di anonimato: limita quantitativamente i pagamenti anonimi (PRCash, UTT); oltre soglia scattano riduzione della privacy o controlli.
  • Limiti operativi: tetti per singola operazione, spesa cumulata o frequenza, verificabili anche in zero-knowledge (Garman et al.; AQQUA).
  • Anonimato revocabile: identità rivelabile a condizioni predefinite, tramite firme speciali, tag cifrati per le autorità di tracciamento o registri di identità. Per mitigare la concentrazione di potere si propongono la collaborazione di più autorità o la decifratura a soglia.
  • Tracciamento di monete (coin tracing): marcatura di specifiche monete “contaminate” (tainted), evitando audit estesi.
  • Verifica senza divulgazione: prove (di norma NIZK) che dati nascosti rispettano vincoli, utili alla vigilanza senza accesso ai dati individuali (es. Platypus, Zether).

Si avverte che questi meccanismi possono a loro volta far trapelare informazioni tramite metadati e tempistiche.

Compromessi progettuali

Nessun protocollo soddisfa tutti gli obiettivi: servono architetture a più livelli.

  • Le firme cieche sono leggere ma richiedono misure aggiuntive (anonimato di rete, gestione dei tagli).
  • Le firme ad anello dipendono da dimensione dell’anello e selezione dei decoy, con effetti su dimensioni e costi.
  • Commitment e cifratura proteggono la riservatezza ma non risolvono ogni obiettivo, e la cifratura a soglia richiede governance rigorosa delle chiavi.
  • Le ZKP sono lo strumento più flessibile, ma con costi ingegneristici: i SNARK hanno prove compatte ma possibile trusted setup, gli STARK sono trasparenti ma con prove più grandi, i Bulletproofs evitano il setup ma con verifica più costosa.

Letteratura correlata

La sezione colloca il lavoro rispetto ai survey su crypto-attività (Genkin et al., Amarasinghe et al., Feng et al., Peng et al., Almashaqbeh e Solomon) e a quelli sui sistemi istituzionali (Auer et al., Bank of Canada, Pocher e Veneris), oltre a iniziative applicate come il progetto sulla sterlina digitale (Bank of England/MIT), Project Hamilton e i progetti del BIS Innovation Hub. Il contributo specifico è una panoramica strutturata che copre sia il contesto decentralizzato sia quello istituzionale.

Conclusioni

Non esiste una soluzione universale (“no silver bullet”): ogni scelta comporta compromessi tra tutela degli utenti, controllo istituzionale, complessità tecnica e costi operativi. Le PET, consentendo una divulgazione selettiva, condizionata e verificabile, ampliano lo spazio di progettazione oltre l’alternativa tra opacità e trasparenza totale. Non eliminano però la necessità di governance e fiducia istituzionale: ne ridefiniscono le modalità. Valutare questi sistemi richiede quindi di superare classificazioni binarie e di considerare come le scelte progettuali si allineano a obiettivi regolamentari, tolleranza al rischio e contesti d’uso.

Coordonnées
redazione