La copia digitale della procura speciale viene affidata alla piattaforma, che la conserva come originale informatico unico e ne rilascia copia conforme soltanto al notaio di volta in volta designato all'uso. L'originale informatico resta imprigionato nella piattaforma: può uscirne unicamente sotto forma di copie analogiche, prive di firma digitale. In questo modo si evita che la copia firmata digitalmente venga replicata senza controllo con il rischio di abusi o di usi plurimi.
Chi riceve la procura si impegna, su incarico del mandante, a trasmetterla servendosi di questa piattaforma di interscambio: è la componente fiduciaria, l'impegno a seguire il regolamento della piattaforma. E caricandola, il notaio dichiara che la copia che immette è l'unica copia esistente — è la regola fondamentale su cui tutto poggia.
L'ingresso in piattaforma segna un confine. Prima si è nell'area dominata dalla fiducia: la fiducia nelle dichiarazioni del notaio, pubblico ufficiale, coperte da pubblica fede quando sono contenute nell'attestazione di conformità. Da quel momento si entra nell'area a certezza crittografica — con o senza le garanzie aggiuntive di una ledger technology.
Da lì è la piattaforma a garantire che il rilascio della procura, una transazione tracciata dal token, avvenga in modo che quella copia — per quanto in sé replicabile all'infinito — possa essere utilizzata da un solo notaio: quello designato. È il punto decisivo. La duplicabilità infinita, che per un file digitale non si può eliminare, diventa così giuridicamente irrilevante e innocua, perché solo il designato può spendere la procura.
Ne discendono due stati. Dentro la piattaforma la procura è in stato ON, coperta dalla garanzia matematica della crittografia. Fuori dalla piattaforma è in stato OFF, coperta dalla garanzia fiduciaria delle attestazioni del notaio e dalla circostanza che possa servirsene il solo notaio che l'ha scaricata: le scritture del registro lo attestano, ed egli si impegna a non farne uso una volta che l'abbia riattivata in piattaforma.
L'accesso avviene con le credenziali della RUN (Rete Unitaria del Notariato) attraverso il sistema di gestione delle identità (IAM): si entra con la propria identità, la stessa con cui si opera in eSign4. Vi accede chiunque sia abilitato alla RUN — non soltanto i notai, ma anche i collaboratori degli studi notarili abilitati e il personale di Notartel e del Consiglio Nazionale del Notariato che ne abbia titolo.
Ne discende che chi immette una procura non è necessariamente il notaio che l'ha ricevuta: può essere un suo collaboratore, che accede con la propria identità, carica la copia informatica e, al momento della firma, richiede al notaio il PIN (firma con smart card) oppure PIN e OTP (firma remota). L'identità connessa, dunque, non coincide sempre con quella del notaio che ha ricevuto la procura.
Per questo la piattaforma verifica l'identità connessa contro l'Albo Unico: se è quella di un notaio, la propone d'ufficio nel campo «Notaio che ha ricevuto la procura»; diversamente lascia che sia l'operatore a indicare il notaio, cercandolo nell'Albo Unico con lo stesso strumento usato per il designato. La fede pubblica e la responsabilità restano in ogni caso in capo al notaio, titolare del certificato di firma.
Il passaggio è retto dal token: una credenziale numerica monouso, intestata al notaio designato e legata all'impronta SHA‑256 della copia. Incorpora il diritto di prelevare la procura una sola volta, senza contenerne il documento. La copia non viaggia da un notaio all'altro e non si duplica: resta sulla piattaforma. A trasferirsi è soltanto il diritto, non il file; e quel diritto è il token.
Quel diritto vive nel libro mastro. Ogni passaggio della vita del token — immissione, prelievo, riattivazione, ridesignazione, revoca, esito — è scritto come un evento nel mastro, un registro condiviso e in sola aggiunta: nessuna riga viene mai sovrascritta o cancellata. Lo stato del token (attivo, scaricato, revocato) non è conservato da nessuna parte come dato a sé: è ricostruito ogni volta rieseguendo dal principio la sequenza degli eventi che lo riguardano. Il mastro non registra il valore corrente, registra la storia da cui quel valore discende.
Ogni evento del mastro è legato al precedente da un'impronta SHA‑256, in una catena: l'impronta di un blocco è calcolata anche sull'impronta di quello prima. Modificare anche un solo carattere di un evento passato cambierebbe la sua impronta e spezzerebbe tutta la catena a valle — e la catena viene ricalcolata e verificata. Così la storia del titolo è insieme leggibile e a prova di manomissione. Al prelievo il token passa da attivo (ON) a utilizzato (OFF) e si esaurisce; e poiché la transizione avviene dentro un lock, due prelievi simultanei non possono entrambi riuscire: il primo consuma il titolo, il secondo lo trova già scaricato.
In entrata la piattaforma forma il titolo apponendo alla copia informatica la certificazione di conformità all'originale ricevuto (art. 22 CAD) e la firma digitale del notaio che ha ricevuto la procura. In uscita, al prelievo, verifica quella firma e appone la nuova attestazione di conformità della copia analogica all'originale informatico (art. 23 CAD), con il rapporto di verifica della firma. Una certificazione all'ingresso, una verifica con nuova attestazione all'uscita.
Il sistema vive su due tipi di certezza, ed è bene tenerli distinti. Una parte poggia su certezza crittografica, non sulla fiducia: qui la verità è matematica e chiunque la può ricontrollare. L'impronta SHA‑256 lega in modo univoco la copia informatica — un solo byte diverso produce un'impronta diversa. Il libro mastro è una catena di impronte concatenate, in sola aggiunta: modificare un evento passato spezza la catena a valle, ed è quindi rilevabile alla verifica. L'unicità del titolo — un solo prelievo — è imposta da un lock applicativo, non dalla buona fede di chi opera. Queste proprietà non chiedono di fidarsi di nessuno: reggono finché la catena del mastro non viene manomessa, e ogni manomissione è evidente. Quando sarà attiva, a questa parte apparterrà anche la verifica della firma elettronica qualificata apposta sul documento: prova crittografica di chi ha firmato e che il file è integro.
L'altra parte è fiduciaria, e la certezza la dà l'attestazione del notaio. Le dichiarazioni che il sistema registra — la conformità ex art. 22, la conformità ex art. 23, la dichiarazione di non uso, l'esito di una revoca — non sono documenti firmati digitalmente: sono messaggi scambiati con la piattaforma, autenticati dall'identità eSign4 con cui il notaio è entrato. La piattaforma sa con certezza quale identità ha compiuto l'azione, e quando; ma il contenuto di ciò che è attestato resta dichiarazione del notaio, coperta dalla sua fede pubblica e dalla sua responsabilità, non da una prova crittografica.
È la divisione del lavoro di sempre: del fatto tecnico — l'impronta, la catena, l'unicità del supporto — risponde la matematica; del fatto giuridico — la copia è conforme, la procura non è stata usata — risponde il notaio con la sua attestazione.
Un'email sposta un file; la piattaforma trasferisce un diritto. Una copia digitale è infinitamente duplicabile e non la si può proteggere: per questo non serve proteggere il documento, serve rendere spendibile una sola volta l'avvalersene. Per email è impossibile — la stessa procura può essere mandata a più notai, o inoltrata, e nessuno può impedire che venga usata due volte.
In sintesi: l'email perde ogni controllo nell'istante dell'invio; la piattaforma trasferisce un diritto a spendita unica — nominativo, provato, integro e revocabile — dentro l'architettura giuridica (condizione di efficacia ex artt. 1322 e 1353 c.c.; esaurimento in unico contesto, rilevante per l'esenzione da registrazione) che rende la procura davvero a uso singolo.
Come funziona. Registro dei titoli e mastro vivono su un unico server condiviso. Ogni evento — immissione, prelievo, riattivazione, ridesignazione, revoca, esito — è scritto in sequenza nel mastro, che è in sola aggiunta: nessuna riga viene mai sovrascritta. Lo stato di un titolo (ON, OFF, revocato) non è conservato a parte, ma ricostruito rieseguendo la sequenza degli eventi.
Unicità del titolo. Ogni transizione che muta lo stato avviene dentro un lock applicativo (MySQL GET_LOCK): il controllo «titolo ON» e la scrittura del prelievo formano un'unica operazione atomica, sicché due prelievi concorrenti non possono entrambi riuscire — il primo porta il titolo a OFF, il secondo lo trova già scaricato e viene respinto. Il token è inoltre legato all'impronta SHA‑256 della copia conservata sul server: se l'impronta non corrisponde il prelievo è bloccato, e un solo byte diverso basta a produrre un'impronta diversa. Può prelevare unicamente il notaio designato, identificato dal certificato eSign4 con cui è autenticato; la firma digitale apposta in ingresso è verificata realmente prima che la transizione sia registrata.
Qui la catena del mastro vive in memoria su un solo nodo, a scopo dimostrativo: l'integrità è garantita dal concatenamento delle impronte, ma la custodia è centralizzata su un server. La stessa architettura può poggiare su una ledger technology distribuita, e si aprono due strade.
Una rete privata e permissionata del Notariato, con più nodi notarili. Un nodo per ogni sede o distretto, o gestiti dal Consiglio Nazionale: lo stesso libro mastro è replicato su tutti i nodi, e ogni transizione è validata da un consenso a tolleranza dei guasti bizantini (BFT), con finalità immediata. Nessun singolo nodo custodisce o può alterare il registro da solo, e la fiducia si sposta dal singolo server alla collettività dei notai. È la via di una rete a registro distribuito permissionata, propria del Notariato: prestazioni elevate, riservatezza dei dati e governance interna.
L'ancoraggio su una blockchain pubblica, ad esempio Polkadot. La logica del titolo vivrebbe come parachain o smart contract, e l'impronta del mastro verrebbe ancorata a un registro pubblico globale, immutabile e verificabile da chiunque, senza che alcun ente lo controlli. Si guadagna in immutabilità e trasparenza universali; in cambio vanno governati la riservatezza — sul registro pubblico va solo l'impronta, mai i dati — e i temi di costo e di finalità propri delle reti pubbliche.
In entrambi i casi la sostanza non cambia: il token, la macchina a stati e le attestazioni restano gli stessi. Muta soltanto dove, e da chi, il registro è custodito e reso definitivo — da un nodo unico a una rete di nodi notarili, o a una catena pubblica.
Il Regolamento (UE) 2024/1183 (eIDAS 2), che modifica il Regolamento (UE) 910/2014, tipizza dal 2024 la registrazione di dati elettronici in un registro elettronico come autonomo servizio fiduciario (art. 3, punto 16, lettera n). Il registro elettronico è definito come una sequenza di record di dati elettronici che ne garantisce l'integrità e l'accuratezza dell'ordine cronologico (art. 3, punto 52); il mastro di questa piattaforma — in sola aggiunta, con lo stato di ogni titolo ricostruito rieseguendo la sequenza degli eventi — è esattamente questa struttura, non un'analogia.
Per i registri qualificati, l'art. 45 duodecies stabilisce la presunzione legale di ordine cronologico sequenziale unico e accurato e di integrità dei dati registrati; l'art. 45 terdecies impone che ogni successiva modifica ai dati sia immediatamente rilevabile. È la proprietà che la catena di impronte SHA‑256 concatenate realizza qui in concreto: alterare un evento passato del mastro ne cambia l'impronta e spezza la catena a valle, in modo verificabile da chiunque, senza bisogno di fidarsi del gestore della piattaforma.
Il considerando 68 chiarisce due punti decisivi per questa architettura. Il primo: il processo di creazione e aggiornamento di un registro elettronico dipende dal tipo di registro usato, centralizzato o distribuito, e il Regolamento resta neutrale rispetto alla tecnologia impiegata — sicché il mastro su nodo unico descritto qui sopra e l'eventuale evoluzione su rete permissionata o su blockchain pubblica sono, l'uno e l'altra, pienamente registro elettronico ai sensi del Regolamento. Il secondo: la funzione stessa del registro è impedire che lo stesso asset digitale venga copiato e ceduto più volte a parti diverse — è la ragione giuridica, prima ancora che tecnica, del token a spendita unica su cui poggia l'intera piattaforma.
Il considerando 69 affida al prestatore il compito di accertare la registrazione sequenziale dei dati nel registro, lasciando impregiudicati gli obblighi di legge specifici sull'uso di ciò che vi è registrato. È precisamente il confine già tracciato più sopra fra certezza crittografica e certezza fiduciaria: il registro elettronico eIDAS2 copre l'infrastruttura — chi ha agito, quando, in quale ordine, senza alterazioni — mentre la conformità ex art. 22 e art. 23 CAD, la dichiarazione di non uso, l'esito della revoca restano dichiarazioni del notaio, coperte da fede pubblica, che il registro data e ordina ma non sostituisce.
Il registro elettronico è cosa distinta dall'archiviazione elettronica e dalla validazione temporale, entrambe anch'esse riformate da eIDAS2: la sua specificità è l'ordine cronologico sequenziale accertato dei record, non soltanto la loro conservazione o la loro datazione. È la qualificazione che meglio corrisponde a un titolo che vive di transizioni di stato — non un documento fermo da conservare, ma una storia da tracciare.
Il modello pone una regola netta: il file informatico della procura, firmato digitalmente dal notaio che l'ha ricevuta a corredo della propria certificazione di conformità all'originale cartaceo (art. 22 CAD), non lascia mai la piattaforma. Ciò che il notaio designato ottiene al prelievo non è quel file, ma la copia analogica che egli stesso forma in quel momento, corredata della propria attestazione di conformità all'originale informatico (art. 23 CAD). La verifica della firma del notaio immittente è eseguita dalla piattaforma in modo diretto e contestuale allo scarico, e il suo esito è unito all'attestazione. È questa regola a garantire l'unicità della copia: il file firmato, di per sé duplicabile all'infinito, non viene mai consegnato, e dunque non può essere replicato e fatto valere da altri al di fuori dell'intermediazione della piattaforma.
Il notaio che spende la procura non entra mai in possesso del file firmato dal collega. Questo non lo priva di nulla sul piano probatorio. Ai sensi dell'articolo 23 del Codice dell'amministrazione digitale, la copia su supporto analogico di un documento informatico ha la stessa efficacia probatoria dell'originale da cui è tratta quando la conformità è attestata da un pubblico ufficiale a ciò autorizzato. La copia analogica che il notaio designato forma e attesta è quindi, di per sé, un documento pienamente idoneo a essere allegato all'atto e a spiegare i propri effetti, senza che occorra detenere il file informatico di origine.
Il contrassegno e l'originale sempre visionabile. Qui si chiude il cerchio. La finalità della piattaforma è creare un titolo unico, non replicabile: l'originale informatico firmato è «imprigionato» nel registro e non ne esce mai. La piattaforma svolge un ruolo fiduciario, rilasciando su richiesta del designato copie analogiche conformi del titolo digitale, ciascuna intestata e tracciata. Su ogni copia analogica è apposto a stampa un contrassegno (QR code) ai sensi dell'articolo 23, comma 2-bis, CAD: chi lo inquadra accede all'originale informatico e ne verifica la corrispondenza, in sola visione e senza poterlo scaricare. La norma stabilisce che tale contrassegno, se conforme alle Linee guida, sostituisce a ogni effetto di legge la sottoscrizione autografa del pubblico ufficiale, e che la soluzione di verifica sia resa disponibile gratuitamente sul sito istituzionale. Così il contenuto del titolo resta sempre conoscibile e verificabile da chiunque riceva la copia, mentre il file firmato — l'unico documento informatico spendibile — non lascia mai la custodia della piattaforma.
Una possibile via per l'originale informatico unico degli atti a raccolta. Lo stesso schema — titolo informatico unico custodito in un registro fiduciario, da cui si rilasciano copie analogiche conformi munite di contrassegno verificabile — può essere letto come un modello generale per la formazione e conservazione dell'originale informatico unico degli atti a raccolta del notaio: un documento nativo digitale, non duplicabile come titolo spendibile, di cui circolano soltanto copie conformi attestate e contrassegnate, sempre riconducibili all'unico originale custodito.
La catena delle attestazioni regge l'intero passaggio. La procura cartacea ricevuta dal mandante è certificata conforme nell'esemplare informatico dal notaio immittente (art. 22); quell'esemplare, autenticato dalla firma digitale, è verificato dalla piattaforma allo scarico; il notaio designato ne trae e ne attesta la copia analogica (art. 23). Ogni anello è l'attestazione di un pubblico ufficiale, coperta da pubblica fede, e nessun anello richiede che il file informatico originale sia trasferito materialmente al notaio successivo.
Resta un punto di attenzione, di metodo più che di sostanza. Il notaio designato attesta la conformità della copia a un originale informatico che vede e verifica in quel momento, ma che non conserva: per questo l'esito della verifica della firma — firmatario, certificatore, data — va incorporato nell'attestazione e nelle scritture del registro, così che la documentazione resti autosufficiente anche a distanza di tempo, mentre l'originale informatico permane in custodia ed è recuperabile in caso di contestazione. A queste condizioni la regola non solleva un problema giuridico: è anzi ciò che rende giuridicamente irrilevante la duplicabilità del file, perché l'unico documento spendibile è la copia analogica attestata, intestata al notaio designato e tracciata dal token.
Questa applicazione d'uso riguarda materia di competenza notarile, coperta da esclusiva. La sua vocazione, però, guarda più lontano: estendere lo strumento, con gli opportuni adeguamenti, alla vastissima area economica che l'esclusiva notarile non presidia, per esportarvi — attraverso un uso sapiente della tecnologia e del digitale — l'indiscutibile valore fiduciario di ciò che il notaio fa ogni giorno, e può continuare a fare anche oltre i limitati confini della pubblica funzione.