Note operative Osservatorio

Cellebrite sposta la capogruppo negli Stati Uniti: chi risponde del contratto italiano

7 min di lettura

Una bitta d’ormeggio arrugginita su una banchina di cemento deserta, mare aperto sullo sfondo, fotografia in bianco e nero
L’ormeggio resta dov’è. Chi era attraccato può cambiare bandiera senza chiedere il permesso a terra.

Se nel vostro comando, nella vostra procura o nell’ufficio che conduce le indagini interne c’è una postazione che estrae i dati dai telefoni, il contratto che la tiene in vita quasi certamente non è firmato con chi quel software lo produce: è firmato con un rivenditore italiano. Finché gli aggiornamenti arrivano, la differenza non si vede. Si vede il giorno in cui il produttore cambia Paese alla propria capogruppo — e il 14 settembre 2026 ha annunciato che lo farà.

Una delibera annunciata, non ancora depositata

Il comunicato, datato Tysons Corner (Virginia) e Petah Tikva (Israele), annuncia che il consiglio di Cellebrite DI Ltd. (Nasdaq: CLBT) ha autorizzato una riorganizzazione societaria che porterà una nuova società statunitense a diventare la capogruppo, subordinatamente all’approvazione di soci e autorità. L’amministratore delegato Shiven Ramji — in carica dal 13 agosto 2026, trentadue giorni prima — dichiara: «Redomiciling is a strategic evolution of our company structure» (ridomiciliare è un’evoluzione strategica della struttura della nostra azienda). Completamento atteso entro la prima metà del 2027.

La distinzione conta più della notizia: questo è dichiarato, non depositato. Alla data di questo articolo l’indice dei depositi SEC non registra alcun modulo 6-K successivo a quello del 2 settembre 2026, e la ricerca full-text sui suoi depositi non restituisce la parola redomicile. Lo dice il comunicato stesso: i dettagli arriveranno con ulteriori depositi presso la SEC. Il documento che vincola non è ancora nato.

In Italia il contratto è con qualcun altro

Il punto non è il prezzo, è la catena: in due procedure pubbliche italiane l’operatore che firma non è il produttore. Il Comando Generale della Guardia di Finanza ha pubblicato il 28 novembre 2025 l’esito (TED 791353-2025) dell’«acquisizione della soluzione software Cellebrite “Inseyets Online Pro”»: 395.292 euro, una sola offerta ricevuta, aggiudicataria Datamatic Sistemi e Servizi S.p.A. L’avviso che l’aveva preceduto (TED 695604-2025) giustifica la procedura negoziata senza bando con la tutela di diritti esclusivi e descrive l’oggetto come «unica soluzione tecnica in grado di consentire l’elusione delle più evolute misure di sicurezza a protezione della maggior parte dei device presenti sul mercato».

Secondo atto: il Comando Generale dell’Arma dei Carabinieri ha aggiudicato per 268.461 euro, esito pubblicato il 28 aprile 2024 (TED 254586-2024), il «rinnovo, per un periodo di n. 12 mesi, di n. 27 licenze Cellebrite di due tipologie», a 4N6 S.r.l.

Due amministrazioni, due intermediari diversi, un produttore che in nessuno dei due atti è parte. Se la capogruppo cambia Paese, la controparte che l’ente può convocare resta una società italiana che non governa né aggiornamenti né licenze di esportazione.

Le giurisdizioni non si scambiano, si sommano

Il fascicolo depositato descrive vincoli che la bandiera nuova non scioglie. Nel Form 20-F del 3 marzo 2026 l’azienda scrive che l’esportazione di parte dei suoi prodotti è soggetta al controllo israeliano della DECA, l’agenzia per le esportazioni di difesa: le licenze in essere ne vietano l’esportazione verso clienti di certi Paesi e per altri richiedono il consenso dell’agenzia. Il 18 novembre 2025 il ministro della Difesa israeliano ha firmato un ordine che abroga il regime sulla crittografia e ne adotta uno nuovo, efficace dal 18 marzo 2026; la società ritiene che «our current license will remain valid until September 2027 with respect to our existing products» (la nostra licenza attuale resterà valida fino a settembre 2027 per i prodotti esistenti).

Il secondo vincolo esiste già, ed è americano. Sempre nel 20-F: l’acquisizione di Corellium, chiusa a dicembre 2025, è stata consentita dal CFIUS sulla base di un accordo di sicurezza nazionale interinale che impone, fra l’altro, di «maintain supply of certain products to the U.S. government» (mantenere la fornitura di certi prodotti al governo degli Stati Uniti). La liberatoria formale, scrive l’azienda, non è garantita.

Sommateli: la continuità dipende da una licenza israeliana con una scadenza dichiarata, da un regime che cambia e da una priorità già promessa a un governo terzo. Spostare la capogruppo non toglie il primo vincolo: aggiunge il secondo. Ne avevamo scritto a luglio: un contratto rescisso non disattiva lo strumento già consegnato.

Tre controlli, prima della prossima firma

Il codice dei contratti vi obbliga a guardare. L’art. 120, comma 1, lettera d), numero 2, del d.lgs. 36/2023 ammette che all’aggiudicatario succeda un altro operatore «a seguito di ristrutturazioni societarie» solo se questi soddisfa i criteri di selezione iniziali, senza altre modifiche sostanziali e senza eludere il codice. È una verifica da fare e verbalizzare: senza una clausola sul cambio di controllo arriva tardi.

Il trattamento cambia perimetro con chi controlla il fornitore. Per polizia e giustizia vale il d.lgs. 51/2018 (art. 18 sul responsabile del trattamento, capo IV sui trasferimenti verso Paesi terzi); per le imprese il GDPR. La domanda da mettere per iscritto è una: quali componenti stanno in cloud, chi le amministra, quale autorità straniera può rivolgersi alla capogruppo.

La catena di fornitura è già un obbligo. L’art. 24, comma 2, lettera d), del d.lgs. 138/2024 chiede misure sulla sicurezza della catena di approvvigionamento e, al comma 3, la valutazione delle vulnerabilità di ogni fornitore: un cambio di capogruppo la riapre. E per i sistemi dell’allegato III dell’AI Act gli obblighi sull’alto rischio si applicano dal 2 dicembre 2027, dopo la finestra in cui la riorganizzazione dovrebbe concludersi.

Perché un sistema chiuso

Un’estrazione forense è il dato più pesante che un’organizzazione possa produrre: la copia integrale di un dispositivo, spesso di una persona che non è ancora nulla. Non può uscire, nemmeno per farsi analizzare. La seconda ragione è la continuità, e qui ha una data e un ministero: la licenza valida fino a settembre 2027 non l’avete negoziata voi, e il vostro contratto è con un rivenditore che non la governa. La terza è che dovete poter dire che cosa c’è dentro: quando un giudice chiede su quale base il software ha proposto un collegamento, rispondere lo fa lo strumento non basta. La quarta è che il lavoro sul vostro corpus — annotazioni, collegamenti, modelli di caso — dentro la piattaforma del fornitore cambia bandiera con lui.

Il verso giusto è l’opposto: l’analisi resta dentro il perimetro, su modelli a pesi aperti che girano su macchine presidiate, e fuori esce solo il risultato con la sua traccia. È l’assetto in cui una riorganizzazione estera torna a essere una notizia di borsa, non un problema operativo.

I due assi, applicati al caso

Adempiere. Il controllo che mettiamo in esercizio è un registro vivo dei fornitori critici: chi è la capogruppo, quale giurisdizione la regge, quali licenze di esportazione sorreggono il prodotto e quando scadono, quale clausola di cambio di controllo c’è nel contratto e chi l’ha verificata — con la traccia datata da esibire a un’ispezione, nei termini degli artt. 24 del d.lgs. 138/2024 e 120 del d.lgs. 36/2023.

Decidere. Lo stesso impianto tiene insieme contratti, atti di gara, depositi societari e registri pubblici in un modello operativo unico, su cui agenti AI eseguono decisioni con un operatore al comando — per grandi imprese, pubblica amministrazione, sanità e difesa. On-premise su macchine autonome, oppure cloud dedicato con data center in Italia presidiato da noi, sempre con gestione condivisa.

Sapreste dire, per i vostri tre fornitori più critici, chi è la capogruppo e dove sarà fra un anno? Mezz’ora con un nostro tecnico basta per iniziare.

Quello che non sappiamo

Non sappiamo quali entità del gruppo saranno parte dei contratti dopo la riorganizzazione: il comunicato parla della capogruppo, non delle controllate. Non sappiamo se i contratti italiani citati contengano clausole sul cambio di controllo: gli avvisi TED riportano oggetto, importo, procedura e aggiudicatario, non il testo. L’assenza di altri avvisi sopra soglia non prova l’assenza di rapporti diretti sotto soglia. Non sappiamo se le configurazioni acquistate contengano componenti di IA riconducibili all’allegato III dell’AI Act. Non abbiamo trovato copertura del cambio di capogruppo su Reuters, FT, WSJ, AP o Bloomberg: la fonte è il comunicato aziendale.

Fonti