Cybersecurity · Shadow IT · GDPR e NIS2

Alternativa a WeTransfer per aziende: come inviare file senza perdere il controllo

La tua policy di sicurezza vieta i servizi di invio consumer. Il tuo team li usa comunque, ogni giorno, perché la posta si ferma a 25 MB e la planimetria va spedita all'architetto entro le sei. Non è indisciplina: è che il canale ufficiale non serve al lavoro reale.

Questa guida spiega perché succede, cosa rischi davvero, cosa impongono GDPR e NIS2 su come l'informazione esce dall'azienda, che cosa deve avere un canale aziendale perché le persone lo adottino senza protestare e come fare il cambio in trenta giorni.

Documento di vetro che esce da un portatile di vetro attraverso un tubo cifrato che attraversa uno scudo con lucchetto, una porta ambra di ispezione con lente e clessidra di scadenza, fino a una cassaforte di vetro, mentre una scatola di cartone con il lucchetto rotto si dissolve in primo piano
AR
Titolare di Dokuflex
Aggiornato: 29 settembre 2026

Per responsabili IT e sicurezza, DPO e direzione operativa di PMI e medie imprese. Guida di valutazione e migrazione, con le norme e i limiti di ciascun servizio collegati alla fonte. Non è consulenza legale: per un caso concreto rivolgiti al tuo consulente.

Risposta diretta

Un'alternativa aziendale a WeTransfer è un canale di invio cifrato con scadenza, verifica del destinatario, registro dei download e revoca. Serve perché il piano gratuito si ferma a 3 GB e cancella dopo 3 giorni, e perché l'articolo 32 del GDPR richiede crittografia e tracciabilità quando ciò che invii sono dati personali.

Perché il tuo team lo usa anche se è vietato

Perché il canale ufficiale finisce esattamente dove comincia il lavoro. Questi sono i tetti reali contro cui sbatte chiunque debba spedire qualcosa più grande di un PDF:

Canale Limite Cosa succede in pratica
Allegato di Gmail 25 MB per messaggio Una planimetria, un video breve o dieci foto in alta risoluzione non ci stanno già più.
Exchange Online 35 MB per impostazione predefinita (l'amministratore può fissarlo tra 1 e 150 MB) La codifica del messaggio aggiunge circa un terzo di peso: un file «che ci stava» rimbalza comunque.
WeTransfer gratuito 10 trasferimenti o 3 GB ogni finestra mobile di 30 giorni; disponibile 3 giorni Funziona al primo colpo e senza account. Per questo vince.
FTP interno Nessun limite pratico Bisogna chiedere l'utenza, spiegare al cliente come entrare e aspettare. Nessuno lo usa se ha fretta.

È lo stesso schema che abbiamo già visto con l'intelligenza artificiale: quando lo strumento approvato non risolve il compito, ne compare uno nell'ombra. Lo abbiamo raccontato in shadow AI in azienda, e con i file funziona esattamente allo stesso modo. Anche la conclusione è la stessa: vietare senza dare un'alternativa non elimina l'uso, elimina solo la tua visibilità su quell'uso.

Cosa rischi davvero (non è il file)

Il rischio non è che il file viaggi: è che perdi le risposte alle domande che ti faranno dopo. Quattro conseguenze concrete:

  • Non sai chi lo ha aperto. Il link circola tra e-mail inoltrate e gruppi di chat. Se finisce dove non deve, non hai modo di saperlo né di interromperlo.
  • Non puoi revocare. Una volta inviato, è inviato. L'errore più comune e più costoso è il destinatario sbagliato, e contro quello serve solo poter spegnere il link.
  • Non controlli la conservazione. Né quando viene cancellato davvero, né se esistono copie. Quando qualcuno esercita il diritto alla cancellazione, non puoi rispondere per ciò che non vedi.
  • Non c'è nessun contratto dietro. Se l'account è quello personale del dipendente, la tua azienda sta facendo trattare dati da un terzo senza contratto di responsabile del trattamento né garanzie su dove vengono conservati.

E non è un rischio teorico. Nel 2025 il Garante per la protezione dei dati personali ha ricevuto 2.415 notifiche di data breach, il 10 % in più rispetto al 2024, di cui 1.901 dal settore privato: più di sei al giorno. Il Garante non pubblica la ripartizione per causa; in Spagna, dove l'autorità lo fa, l'AEPD colloca l'invio di informazioni a destinatari errati tra le cause più frequenti. Tradotto: la violazione tipica non la provoca un attaccante sofisticato, la provoca un campo «A» completato automaticamente.

Prima di continuare
Sapresti dire quali file sono usciti dalla tua azienda la settimana scorsa?

Se la risposta onesta è no, quello è il buco. Porta i tuoi tre invii più frequenti (documentazione al cliente, consegna al fornitore, ricezione di fascicoli) e in 20 minuti configuriamo il canale con scadenza, registro e casella di ricezione.

Cosa impone la normativa su come esce l'informazione

Nessuna norma dice «non usare WeTransfer». Dicono quali misure devi poter dimostrare, ed è lì che un servizio consumer resta senza risposte:

Norma Cosa impone Cosa devi poter mostrare
GDPR, art. 32 Misure tecniche e organizzative adeguate al rischio, citando espressamente la cifratura e la capacità di assicurare su base permanente riservatezza, integrità e disponibilità. Che gli invii partono cifrati e che puoi limitare chi accede.
NIS2, art. 21 Misure di gestione del rischio che includono politiche di crittografia e cifratura, sicurezza della catena di fornitura e comunicazioni sicure. La policy del canale e il controllo sui fornitori coinvolti.
D.Lgs. 138/2024, art. 24 Il recepimento italiano della NIS2: misure tecniche, operative e organizzative adeguate e proporzionate al rischio, con un approccio multirischio, sotto la vigilanza dell'ACN. La misura documentata sul canale di uscita dei file e la sua riconducibilità all'analisi del rischio.
DORA Per le entità finanziarie: proteggere i dati in transito e a riposo e governare i fornitori ICT. Il contratto con il fornitore del canale e il registro dell'informazione che esce.

Due precisazioni italiane. La NIS2 è già legge: il D.Lgs. 4 settembre 2024, n. 138 l'ha recepita ed è in vigore dal 16 ottobre 2024, con l'Agenzia per la cybersicurezza nazionale come autorità competente. E se lavori con la pubblica amministrazione, il riferimento di gara sono le misure minime di sicurezza ICT dell'AgID: controlli di natura tecnologica, organizzativa e procedurale su tre livelli di attuazione (minimo, standard, alto) che le amministrazioni devono adottare e che ti chiederanno di rispecchiare come fornitore.

Se rientri nel perimetro NIS2, il canale di uscita dei file fa parte di ciò che devi governare, e qualunque incidente che ne derivi entra nei termini di notifica che spieghiamo in notificare un incidente NIS2 a 24 ore, 72 ore e un mese (in spagnolo).

I dieci requisiti di un canale aziendale

Questa è la lista con cui valutare qualsiasi candidato, compreso il piano a pagamento del servizio che già usate. Se fallisce nei primi quattro punti non è un'alternativa aziendale:

  1. Crittografia in transito e a riposo, con i dati ospitati dove decidi tu e senza uscire dallo Spazio economico europeo se non lo autorizzi.
  2. Scadenza e limite di download per singolo invio, non una policy fissa del fornitore.
  3. Verifica del destinatario: password o codice monouso, perché il link non valga se viene inoltrato.
  4. Revoca immediata di un invio già effettuato.
  5. Registro di audit esportabile: chi ha inviato cosa, a chi, quando è stato aperto e da dove.
  6. Antivirus e regole sui contenuti nei due sensi, con i blocchi registrati.
  7. Conservazione e cancellazione automatica per tipo di documento, allineate alla tua policy di conservazione.
  8. Casella di ricezione perché i terzi ti mandino la documentazione senza aprire un account.
  9. Integrazione con la tua identità: single sign-on e secondo fattore per gli interni, come spieghiamo nella guida al SSO aziendale.
  10. Contratto di responsabile del trattamento firmato con la tua azienda, non termini di servizio accettati da un dipendente.

E un requisito che non compare in nessuna lista d'acquisto ma che decide il progetto: che inviare costi gli stessi secondi di prima. Se adottare il canale aziendale aggiunge tre passaggi, in due settimane le persone torneranno alle vecchie abitudini.

Confronto: consumer, cloud aziendale, FTP e trasferimento gestito

Le quattro opzioni che finiscono sul tavolo di qualsiasi comitato, con quello che ciascuna porta davvero:

Criterio Servizio consumer SharePoint / Drive FTP interno Trasferimento gestito
Facilità per chi inviaMassimaAlta dentro, goffa fuoriBassaMassima
Per il destinatario esternoSenza accountA volte chiede un accountClient FTP e utenzaSenza account
TracciabilitàParzialeBuona dentro il tenantLog poco utilizzabiliCompleta ed esportabile
RevocaLimitataSìCancellando i fileImmediata
Regole su ciò che esceNoCon licenze avanzateSe lo monti a parteSì
Ricevere da terziNoCon cartelle condiviseCon un'utenza per clienteCasella con il tuo marchio
ManutenzioneNessunaGoverno del tenantUn server da aggiornareNessuna

Il cloud aziendale che hai già copre bene la collaborazione interna; per l'invio a terzi e la ricezione ordinata di documentazione resta a metà strada, che è proprio dove vive il rischio. Se poi stai pensando di mettere ordine in ciò che hai dentro, il punto di partenza è migrare da SharePoint a una gestione documentale con IA (in spagnolo).

Come fare il cambio in 30 giorni senza rivolte interne

L'ordine conta più dello strumento. Quasi tutti i progetti che falliscono lo fanno perché iniziano bloccando:

  1. Settimana 1, misura. Estrai dal proxy o dal firewall quali servizi di invio si usano, quanto e da quali reparti. Non per puntare il dito: per sapere cosa devi sostituire e con quale volume.
  2. Settimana 2, configura. Definisci le regole predefinite (scadenza, download, quando la password è obbligatoria), monta la casella di ricezione dei due flussi in entrata più frequenti e collega il login aziendale.
  3. Settimana 3, fai il pilota. Parti dai due team che muovono più file, di solito il commerciale e chi tratta con i fornitori. Se gli risolve la giornata, saranno loro a difenderlo.
  4. Settimana 4, comunica e blocca. Annuncia il canale, spiega perché e solo allora chiudi i servizi consumer in rete. Bloccare prima di avere l'alternativa è ciò che trasforma il progetto in una guerra interna.
  5. Poi, rivedi. Una volta al mese guarda il registro: cosa si invia, a chi, quali blocchi ci sono stati. Quel report è la prova che ti chiederanno al prossimo audit.

Un dettaglio che risparmia discussioni: lascia l'FTP acceso in sola lettura per un altro mese per gli scambi fra sistemi e migra quei flussi a SFTP gestito o ad API con calma. Le persone si spostano in fretta; le integrazioni no.

Come lo risolve Dokuflex: il file finisce dove deve stare

Dokuflex, piattaforma BPM low-code con IA, integra l'invio sicuro di file nella stessa piattaforma in cui vivono già i tuoi fascicoli e i tuoi processi. La differenza rispetto a uno strumento di trasferimento isolato non sta nel link, sta in dove finisce il file:

  • Inviare è trascinare. Link cifrato con la scadenza e il numero di download che fissi tu, password o codice al destinatario, antivirus prima della pubblicazione e revoca con un clic. Per chi invia costa quanto prima.
  • Ricevere smette di essere una casella intasata. La casella di ricezione è una pagina con il tuo marchio dove il terzo carica la sua documentazione senza account, e ciò che carica entra classificato nel fascicolo corretto.
  • Il file atterra nel fascicolo. Resta nella gestione documentale con i suoi permessi e il suo periodo di conservazione, non nel cloud di un fornitore di passaggio.
  • E il processo parte. Ciò che arriva può avviare un flusso di Dokuflex BPM: registrazione di un fornitore, fascicolo KYC (in spagnolo), sinistro o approvazione di una fattura, con l'IA che classifica ed estrae i dati e la validazione umana quando la confidenza scende sotto la soglia.
  • Con evidenza quando serve. Se devi anche dimostrare di aver inviato e cosa hai inviato, l'email certificata aggiunge il certificato di prova; se ti serve un consenso formale, la firma elettronica eIDAS sta nello stesso circuito.

Ciò che Dokuflex non fa è impedire a qualcuno di fotografare lo schermo. Ciò che fa è far sì che la strada facile sia anche la strada controllata, così che il giorno in cui qualcuno chiederà cosa è uscito dall'azienda e verso dove, la risposta sia un report e non una congettura.

Crea il tuo account gratuito e invia oggi il primo file con scadenza e registro →

Domande frequenti

È illegale usare WeTransfer in azienda? +

Non è illegale in sé. Ciò che puoi violare è l'articolo 32 del GDPR, che impone misure tecniche adeguate al rischio quando invii dati personali, e la tua stessa policy di sicurezza. Il problema pratico è doppio: non puoi dimostrare chi ha scaricato il file né quando è stato cancellato, e il trattamento lo esegue un fornitore con cui la tua azienda non ha un contratto di responsabile del trattamento se l'account è quello personale del dipendente.

Perché i miei dipendenti usano servizi consumer se sono vietati? +

Perché il canale ufficiale non li aiuta. L'allegato di Gmail si ferma a 25 MB ed Exchange Online arriva configurato per impostazione predefinita a 35 MB: una planimetria, un video, un backup o una cartella di foto non ci stanno. Quando l'alternativa aziendale è chiedere l'accesso a un FTP e attendere due giorni, le persone scelgono ciò che funziona in trenta secondi. Vietare senza offrire un'alternativa usabile non cambia il comportamento, lo rende soltanto invisibile.

Quali limiti ha il piano gratuito di WeTransfer? +

Secondo il suo centro assistenza, il piano gratuito consente fino a 10 trasferimenti o 3 GB in totale in una finestra mobile di 30 giorni, e i file restano disponibili 3 giorni. I piani a pagamento (Starter e Ultimate) ampliano il volume e aggiungono scadenza configurabile, password e controllo degli accessi. I piani Pro e Premium sono stati ritirati nella revisione dei piani di fine 2024.

Che cosa deve avere un'alternativa aziendale? +

Dieci cose: crittografia in transito e a riposo, scadenza e limite di download, verifica del destinatario, antivirus, regole sui contenuti, registro di audit esportabile, revoca immediata, conservazione e cancellazione automatica, casella di ricezione per ricevere da terzi e contratto di responsabile del trattamento con i dati nell'Unione europea. Se mancano la tracciabilità o la revoca non è un'alternativa aziendale: è la stessa cosa con un altro logo.

SharePoint o Google Drive vanno bene come alternativa? +

Servono per collaborare all'interno dell'organizzazione e sono ragionevoli per condividere con esterni in modo occasionale, se l'azienda controlla il tenant, applica la scadenza e rivede i link pubblici. Dove restano corti è nell'invio massivo a terzi che non hanno un account, nella ricezione ordinata di documentazione esterna, nelle regole sui contenuti che escono e nel lasciare il file dentro il fascicolo del processo a cui appartiene.

Che ne facciamo dell'FTP che abbiamo già montato? +

Di solito è il punto più debole: utenze condivise che nessuno ruota, password scritte negli script, nessun secondo fattore e log che tecnicamente esistono ma che nessuno sa trasformare in un report di audit. Migrare gli scambi fra sistemi a SFTP gestito o a un'API mantiene l'automazione e aggiunge controllo degli accessi, crittografia moderna e registro utilizzabile, senza un server da mantenere e da aggiornare.

Quanto tempo serve per fare il cambio? +

Un mese è realistico per una PMI o una media impresa: una settimana per misurare cosa si invia oggi e a chi, un'altra per configurare il canale, le regole e la casella di ricezione, un'altra di pilota con i due o tre team che muovono più file, e l'ultima per bloccare i servizi consumer in rete una volta che l'alternativa esiste. Bloccare prima di avere l'alternativa è ciò che fa fallire la maggior parte di questi progetti.

Fonti

Prossimo passo

Che la strada facile sia anche la strada controllata

Prenota 20 minuti con i tuoi tre invii più frequenti. Configuriamo insieme il canale con scadenza e registro, la casella per ricevere documentazione da terzi e il flusso che parte con ciò che arriva. Senza impegno.