Funzionamento, limiti e obblighi di compliance del nuovo sistema di elaborazione ibrida

Dal 1° settembre 2026 Perplexity offre, esclusivamente nell’app per Mac, Hybrid Compute: un’architettura che distribuisce le singole fasi di un’attività tra modelli cloud e un modello eseguito sul dispositivo. Il passaggio decisivo è affidato al Privacy Gate, chiamato a intercettare i dati sensibili prima che lascino il computer. Per l’avvocato penalista, che tratta atti e fascicoli coperti da segreto professionale, la novità è rilevante ma, purtropp, non risolutiva: occorre distinguere la protezione tecnica promessa dal servizio di Perplexty dagli obblighi che continuano a gravare sul professionista.

Come funziona tecnicamente

Hybrid Compute non applica un filtro univoco all’inizio della sessione, ma interviene passo per passo, all’interno di un singolo task affidato all’agente “Perplexity Computer”. Il flusso di lavoro parte nel cloud, dove i modelli più potenti gestiscono ricerca, pianificazione e ragionamento. Quando l’agente arriva a un passaggio che coinvolge un file privato, quel singolo step — non l’intero task — viene deviato verso un modello che gira in locale sul Mac, per poi tornare al cloud una volta completato.

Il meccanismo che decide quando deviare l’elaborazione è il Privacy Gate, basato su un classificatore chiamato PII-Tracer: un modello open source, pubblicato da Perplexity con licenza MIT, con un’architettura encoder bidirezionale da 596 milioni di parametri costruita su backbone Qwen3. Il modello analizza finestre di 4.096 token e riconosce nove categorie di dati personali (nominativi, conti, indirizzi, e-mail, numeri di telefono, URL, date, credenziali e altre informazioni sensibili), restituendo etichette precise a livello di singolo carattere tramite un algoritmo di decodifica vincolato (Viterbi).

Rilevato un dato sensibile, il Privacy Gate può adottare quattro comportamenti distinti, con severità crescente in base al tipo di informazione:

  • Elaborazione integralmente locale del passaggio, senza alcun invio al cloud.
  • Mascheramento selettivo: solo i tratti sensibili vengono sostituiti con segnaposto prima dell’invio al cloud, e i valori reali vengono ripristinati localmente al ritorno della risposta.
  • Blocco dell’azione, se il rischio è valutato troppo elevato.
  • Richiesta di consenso esplicito all’utente, che può comunque autorizzare l’invio del contenuto segnalato.

Le credenziali e i dati di pagamento ricevono il trattamento più severo e restano quasi sempre confinati al dispositivo locale.

Il benchmark PII-TRACE e i limiti dichiarati

Insieme al classificatore, Perplexity ha pubblicato PII-TRACE, un benchmark costruito su 13.148 conversazioni sintetiche in 13 lingue, con oltre 37.000 identificatori etichettati a livello di carattere. Sui dati dichiarati dall’azienda, PII-Tracer raggiunge un F1 di 0,950 sul benchmark ai4privacy (contro 0,907 dei filtri OpenAI) e di 0,847 su Nemotron-PII (contro 0,709), con una prestazione dichiarata anche per la lingua italiana pari a 0,676 di F1.

Il dato tecnicamente più rilevante, tuttavia, riguarda il comportamento su testi lunghi: il richiamo (recall) del classificatore è di 0,975 sotto i 1.000 caratteri, ma scende a 0,687 sopra i 10.000 caratteri analizzati in una singola finestra. Perplexity compensa questo limite con una decodifica a finestre sovrapposte al 50%, che porta il recall complessivo a 0,965. Resta comunque un punto di attenzione oggettivo: su un fascicolo processuale estenso o su una memoria difensiva di molte pagine, un dato citato una sola volta e lontano dal contesto principale potrebbe non essere catturato con la stessa efficacia registrata sui testi brevi. È inoltre un sistema definito “fail-open”: se il classificatore non rileva nulla, il flusso procede normalmente verso il cloud senza alcun avviso, e l’assenza di segnalazione non equivale a una garanzia assoluta.

I vantaggi concreti per l’avvocato

Per uno studio che gestisce quotidianamente atti processuali, verbali di interrogatorio, perizie e dati di indagati o vittime, l’architettura di Hybrid Compute offre tre vantaggi operativi oggettivi rispetto a un uso indiscriminato dell’AI generativa in cloud.

Il primo è la riduzione dell’esposizione dei dati durante fasi di lavoro che richiedono l’uso di un assistente AI su documenti riservati: nomi di parti offese, indirizzi, dati sanitari citati in una CTU, numeri di conto in un procedimento per reati tributari, possono restare confinati al dispositivo mentre solo la porzione non sensibile del compito viene elaborata in cloud. Il secondo è la granularità del controllo: a differenza di un sistema che tratta l’intero file come un blocco unico da inviare o non inviare, il gate opera a livello di singolo passaggio, permettendo di beneficiare della potenza dei modelli cloud sulle parti non sensibili di un task complesso. Il terzo è la trasparenza tecnica: la pubblicazione open source del classificatore e del benchmark consente, a differenza di molti sistemi proprietari “a scatola nera”, una verifica indipendente delle prestazioni dichiarate, un elemento non scontato nel panorama degli strumenti AI per la professione legale.

Va detto con altrettanta chiarezza cosa il Privacy Gate non è: non è un sistema certificato per la gestione di segreto professionale, non sostituisce una valutazione d’impatto sulla protezione dei dati, ed è disponibile solo su Mac con chip Apple Silicon e piani Pro, Max o Enterprise, escludendo di fatto gli studi che lavorano su altri sistemi operativi o con il piano gratuito.

Il quadro normativo italiano che resta comunque applicabile

L’esistenza di una tutela tecnica non esonera l’avvocato dagli obblighi previsti dall’ordinamento italiano, che sono aumentati nel corso del 2025 e del 2026 su tre livelli.

Il primo livello è l’articolo 13 della legge 132/2025, in vigore dal 10 ottobre 2025, che impone al professionista di informare preventivamente il cliente dell’utilizzo di sistemi di intelligenza artificiale nello svolgimento dell’incarico, specificandone finalità e modalità con linguaggio chiaro ed esaustivo. Il Consiglio Nazionale Forense ha diffuso una circolare applicativa con uno schema di informativa a doppia sottoscrizione, in cui il professionista dichiara che l’AI è utilizzata solo a supporto (ricerca, bozze, sintesi), nel rispetto del GDPR, e che ogni output è verificato personalmente prima dell’utilizzo.

Il secondo livello è il Codice Deontologico Forense, che attraverso l’articolo 28 sul segreto professionale e gli articoli 12 e 14 su diligenza e competenza, impone il controllo puntuale di ogni citazione o contenuto prodotto con l’ausilio dell’AI, per prevenire le cosiddette allucinazioni giuridiche. Il parere CNF n. 18/2024 ha chiarito che la responsabilità dell’atto resta sempre e integralmente in capo all’avvocato, indipendentemente dallo strumento tecnologico utilizzato per predisporlo.

Il terzo livello, più recente, è l‘AI Act (Regolamento UE 2024/1689), pienamente applicabile dal 2 agosto 2026. L’articolo 50 impone obblighi di trasparenza quando un sistema di IA interagisce direttamente con una persona o genera contenuti destinati al pubblico, salvo l’esenzione per i contenuti sottoposti a revisione umana con responsabilità editoriale di un professionista o dello studio — condizione che, per un articolo o un parere firmato dall’avvocato dopo revisione, ricorre generalmente. Restano inoltre da monitorare gli obblighi specifici per i sistemi di IA ad alto rischio elencati nell’Allegato III, applicabili in caso di modifiche significative ai sistemi già sul mercato.

Un punto di attenzione specifico: la data retention

Un aspetto spesso sottovalutato riguarda le politiche di conservazione dei dati di Perplexity stessa, che restano distinte dal funzionamento del Privacy Gate. Sui piani individuali, i file caricati vengono cancellati automaticamente dopo trenta giorni; sui workspace Enterprise, dopo sette giorni, ma la sessione che li conteneva non viene eliminata salvo richiesta esplicita. I dati Enterprise non vengono utilizzati per l’addestramento dei modelli, condizione che va invece verificata attivamente sui piani Free, Pro e Max, dove la disattivazione dell’uso dei dati per il training non è impostata di default e non ha effetto retroattivo sui dati già raccolti.

Questo significa, in termini pratici, che l’elaborazione locale garantita dal Privacy Gate riduce l’esposizione del dato durante il singolo task, ma non esime lo studio dalla verifica dei termini contrattuali del piano utilizzato, né dall’adempimento dell’informativa ex articolo 13 l. 132/2025 prima di trattare dati di clienti con qualsiasi strumento AI, quale che sia l’architettura tecnica sottostante.

Conclusione operativa

Hybrid Compute rappresenta un passo tecnicamente significativo verso un uso più prudente dell’AI su dati riservati, e la scelta di rendere open source il classificatore e il relativo benchmark è un elemento di trasparenza raro nel settore. Per lo studio legale, tuttavia, l’adozione di questo o di analoghi strumenti non può sostituire gli adempimenti previsti dalla legge 132/2025, dal Codice Deontologico e, dal 2 agosto 2026, dall’AI Act: informativa specifica al cliente, verifica personale di ogni output, e valutazione autonoma se il livello di protezione tecnica offerto sia commisurato alla natura dei dati trattati in un determinato procedimento. La tecnologia può ridurre il rischio; la responsabilità professionale, in ogni caso, resta interamente dell’avvocato.