Per anni la sovranità tecnologica è stata discussa in termini di infrastrutture: chi produce i chip, dove stanno i server, chi controlla i cavi sottomarini. La settimana che si è chiusa l'11 settembre ha spostato il discorso su un terreno più sottile e, per i giuristi, più interessante. La risorsa contesa non è l'hardware. È la capacità di ragionamento incorporata in un modello, e il modo in cui può essere copiata senza mai toccare il modello.
L'avviso delle agenzie americane
L'8 settembre la Cybersecurity and Infrastructure Security Agency statunitense ha pubblicato, insieme alla National Security Agency e al Federal Bureau of Investigation, un avviso intitolato alle campagne di distillazione su scala industriale condotte da società cinesi di intelligenza artificiale contro le società americane.
L'avviso indica espressamente sei soggetti: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI. Secondo le agenzie, a partire dalla fine del 2024 queste società avrebbero condotto un'estrazione sistematica di funzionalità e capacità proprietarie attraverso la distillazione, ricavando miliardi di token dai modelli di frontiera americani, fra cui le famiglie Claude, GPT, Gemini e Grok.
Le tecniche descritte sono dettagliate: creazione di account fraudolenti con metadati occultati; accesso attraverso interfacce native, fornitori cloud, aggregatori e servizi di inoltro; aggiramento delle restrizioni geografiche tramite le cosiddette «stazioni di trasferimento», un mercato grigio di intermediari che rivendono l'accesso alle interfacce; acquisto massivo di abbonamenti condivisi fra squadre di sviluppatori; estrazione del ragionamento passo per passo attraverso tecniche di manipolazione dei prompt; distribuzione del carico su gruppi di account e ripresa automatica dell'attività entro ventiquattro ore dal blocco di un canale.
Le raccomandazioni ai fornitori americani sono altrettanto significative. Oltre al monitoraggio dei rapporti fra abbonamento e utilizzo, degli account che raggiungono subito l'uso massimo e dell'attività continua ventiquattro ore su ventiquattro senza variazioni umane, l'avviso suggerisce di alterare in modo sottile le risposte ai richiedenti sospetti, fino a fornire modelli «degradati» senza notificarlo, e di condividere informazioni fra organizzazioni per attribuire le campagne coordinate. Riguardo a DeepSeek, l'avviso definisce fuorviante il costo di addestramento di 5,6 milioni di dollari dichiarato pubblicamente, perché non includerebbe il costo dei dati derivati dalla distillazione.
Il rapporto di Anthropic
Due giorni dopo, Anthropic ha pubblicato un rapporto sulle minacce che riguarda il periodo fra dicembre 2025 e agosto 2026. Secondo la ricostruzione di CNBC, TechCrunch e altre testate, il laboratorio attribuisce a cinque società con sede in Cina campagne di distillazione per un totale di quasi 200 milioni di scambi con Claude.
La campagna più estesa, secondo il rapporto, è attribuita a operatori collegati ad Alibaba: oltre 151 milioni di scambi fra maggio e luglio, con un picco di quasi 3 milioni al giorno da più di 3.500 account fraudolenti, utilizzati per addestrare la famiglia di modelli Qwen. Già a giugno, in una lettera ai legislatori, la responsabile delle politiche pubbliche di Anthropic aveva attribuito ad Alibaba 28,8 milioni di scambi nel periodo fra il 22 aprile e il 5 giugno.
Il caso più rilevante per il diritto europeo è però quello attribuito a Moonshot AI, la società di Pechino che sviluppa i modelli Kimi. Secondo il rapporto, Moonshot avrebbe inoltrato silenziosamente a Claude richieste dei propri clienti destinate a Kimi, restituendo loro le risposte di Claude come se provenissero dal proprio modello. In un periodo di dieci giorni sarebbero state inoltrate quasi 300.000 richieste, in grande maggioranza verso i modelli più avanzati, attraverso una rete di 5.380 account che il laboratorio definisce fraudolenti, localizzati per lo più fra Singapore e Giappone. Complessivamente, a Moonshot sarebbero attribuibili oltre 23 milioni di scambi fra maggio e luglio. Una tattica analoga sarebbe stata usata da DeepSeek, con oltre 12 milioni di scambi in quattordici giorni di luglio.
TechCrunch riferisce anche che una delle tecniche consisteva nel presentare le richieste come traduzioni, chiedendo al modello di tradurre la propria «memoria di lavoro» in giapponese, per estrarne il ragionamento, e che alcune richieste instradate da Moonshot sembravano provenire da ambienti militari cinesi (da verificare, circostanza riportata da una sola testata).
Le società accusate non avevano risposto pubblicamente nel dettaglio al momento della pubblicazione degli articoli consultati.
Pechino e i brevetti
Negli stessi giorni, come ha riportato Il Sole 24 Ore del 10 settembre citando The Information, la Commissione cinese di regolamentazione dei valori mobiliari ha fornito indicazioni informali a banche d'investimento e società per rendere più rigoroso l'iter di quotazione delle startup di robotica umanoide. Le aziende dovranno dimostrare tre cose: ricavi ricorrenti e non incassi occasionali legati a singoli prototipi; una traiettoria credibile verso la redditività; brevetti e scoperte proprietarie significative, escludendo chi riproduce modelli già esistenti.
Il quotidiano sottolineava il paradosso: il requisito arriva mentre DeepSeek, già accusata di aver attinto ai modelli altrui, si prepara a quotarsi. Secondo Reuters e la stampa specializzata, DeepSeek ha incaricato CITIC Securities per l'avvio del percorso di quotazione sul mercato STAR di Shanghai, con tempi, importo e valutazione non ancora definiti. La società sarebbe nel mezzo di un round che la valuterebbe circa 500 miliardi di yuan, e avrebbe perso negli ultimi mesi ricercatori a favore di concorrenti con più liquidità, ByteDance e Xiaomi in testa. Z.AI, anch'essa citata nell'avviso americano, ha lanciato l'11 settembre un'emissione di azioni e obbligazioni convertibili da 5 miliardi di dollari a Hong Kong.
Che cos'è, giuridicamente, la distillazione
La distillazione non è una tecnica illecita in sé. È un metodo diffuso di addestramento: un modello più piccolo impara imitando le risposte di un modello più grande. Molte società la usano sui propri modelli. Il problema nasce quando il modello «maestro» appartiene a un terzo, che non ha autorizzato quell'uso.
Sul piano giuridico, le qualificazioni possibili sono diverse e nessuna è pacifica.
La violazione contrattuale. Le condizioni d'uso dei principali fornitori vietano espressamente di usare le risposte per sviluppare modelli concorrenti. La creazione di account fraudolenti e l'aggiramento delle restrizioni geografiche aggiungono la violazione delle regole di accesso. È il terreno più solido, ma l'efficacia di un'azione contrattuale contro soggetti stabiliti in un'altra giurisdizione, operanti attraverso intermediari, è limitata.
Il segreto commerciale. In Europa la direttiva (UE) 2016/943 e, in Italia, gli articoli 98 e 99 del Codice della proprietà industriale proteggono le informazioni segrete, dotate di valore economico e sottoposte a misure ragionevoli di protezione. Il ragionamento interno di un modello, che i fornitori mostrano ormai solo in forma riassunta proprio per evitarne l'estrazione, potrebbe rientrare nella nozione. Ma le risposte fornite a un utente, per definizione, non sono segrete rispetto a quell'utente. La tensione è evidente.
Il diritto d'autore. La proteggibilità delle risposte generate da un modello è tutt'altro che scontata, e la questione è ancora aperta in quasi tutti gli ordinamenti.
La concorrenza sleale. L'appropriazione sistematica del risultato di investimenti altrui, attraverso mezzi scorretti, è il terreno classico dell'illecito concorrenziale. Richiede però un giudice competente e un'esecuzione possibile.
Il fatto che la risposta americana sia arrivata sotto forma di avviso di sicurezza nazionale, e non di azione giudiziaria, dice molto: quando il diritto privato non basta, la tutela diventa politica commerciale e controllo delle esportazioni.
Perché riguarda un'impresa italiana
Si potrebbe pensare che si tratti di uno scontro fra potenze tecnologiche, lontano dalle imprese europee. Ci sono almeno tre ragioni per cui non è così.
I dati degli utenti. Il comportamento attribuito a Moonshot, se confermato, significa che le richieste dei clienti di un servizio sono state trasmesse a un fornitore diverso da quello dichiarato, senza che i clienti lo sapessero. Per un'impresa europea che usasse quel servizio con dati personali, si porrebbero questioni immediate di protezione dei dati: trasparenza verso gli interessati, catena dei responsabili del trattamento, trasferimenti verso paesi terzi. Chi integra modelli di terzi deve sapere dove finiscono realmente le richieste.
La qualità del servizio. L'avviso americano raccomanda ai fornitori di degradare le risposte ai richiedenti sospetti senza avvisarli. Un'impresa legittima che accede ai modelli attraverso intermediari, aggregatori o rivenditori, magari per risparmiare, potrebbe essere scambiata per un distillatore e ricevere un servizio peggiore senza saperlo. Il canale di accesso diventa una questione di affidabilità contrattuale.
La conformità regolamentare. L'AI Act impone ai fornitori di modelli per finalità generali obblighi di documentazione e una politica sul diritto d'autore. Un modello addestrato in misura significativa sulle risposte di un altro, senza autorizzazione, pone domande serie sulla solidità di quella documentazione. L'impresa che lo integra in un servizio offerto nell'Unione eredita il rischio.
L'angolo del Diavolo
Per anni si è detto che nell'intelligenza artificiale il vantaggio competitivo stava nei dati, poi nella potenza di calcolo, poi nei talenti. La settimana dell'11 settembre suggerisce una risposta più scomoda: il vantaggio sta in ciò che si riesce a proteggere. E un modello che risponde a chiunque paghi è, per sua natura, difficile da proteggere.
Il regolatore cinese chiede brevetti propri a chi vuole quotarsi. Le agenzie americane chiedono ai propri laboratori di peggiorare in segreto le risposte ai sospetti. Nessuna delle due risposte è diritto nel senso tradizionale: sono strumenti di potere. All'impresa europea, che non ha né il mercato cinese né le agenzie americane, resta lo strumento più antico e sottovalutato: il contratto. Sapere chi è davvero il fornitore, dove passano le richieste, quale modello risponde e con quali garanzie. Chi oggi sceglie il modello più economico attraverso l'intermediario più conveniente dovrebbe chiedersi, prima del prezzo, di chi siano le risposte che sta comprando.
