<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Sorveglianza on Arpokrat</title>
    <link>https://arpokrat.com/it/blog/tags/surveillance/</link>
    <description>Recent content in Sorveglianza on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>it</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/it/blog/tags/surveillance/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace: l&#39;Europa esporta la sorveglianza che non si concede</title>
      <link>https://arpokrat.com/it/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Una berlina grigia passa sotto un portale autostradale a 110 km/h. La telecamera fissata al palo legge la targa, la marca temporalmente, la registra. Nulla di nuovo: questo dispositivo esiste da vent&amp;rsquo;anni, installato in decine di migliaia di esemplari tanto in Nord America quanto in Europa.&lt;/p&gt;
&lt;p&gt;Ma se quel portale ha ricevuto il modulo che il gruppo italiano Leonardo commercializza da giugno 2026, ha appena registrato anche altro. L&amp;rsquo;iPhone del conducente. Gli auricolari senza fili della passeggera. Lo smartwatch sul cruscotto. L&amp;rsquo;autoradio. Il portachiavi connesso nel cassetto. I sensori di pressione delle quattro gomme. Il badge di accesso rimasto in una giacca. E, se un cane dorme dietro, il suo microchip di identificazione.&lt;/p&gt;
&lt;p&gt;Una decina di identificatori, una targa, una posizione, un&amp;rsquo;ora. Ripetete a ogni portale della rete e non state più seguendo un&amp;rsquo;automobile: state seguendo delle persone, e sapete con chi si spostano.&lt;/p&gt;
&lt;h2 id=&#34;che-cosa-fa-davvero-il-dispositivo&#34;&gt;Che cosa fa davvero il dispositivo&lt;/h2&gt;
&lt;p&gt;Il prodotto si chiama &lt;strong&gt;SignalTrace&lt;/strong&gt;. Venduto da Leonardo US Cyber and Security Solutions, completa la gamma &lt;strong&gt;ELSAG&lt;/strong&gt;, una delle linee di lettori automatici di targhe più diffuse sul mercato americano. La sua esistenza è stata rivelata l&#39;8 giugno 2026 da Joseph Cox su &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, a partire da una scheda prodotto del costruttore.&lt;/p&gt;
&lt;p&gt;Il punto decisivo sta in una frase: &lt;strong&gt;non si tratta di nuove telecamere&lt;/strong&gt;. SignalTrace è un sensore radio aggiunto ai lettori di targhe già installati. Il palo non cambia, la posizione non cambia, la sagoma dell&amp;rsquo;apparecchiatura a bordo strada non cambia. Ciò che cambia è quello che l&amp;rsquo;apparecchiatura ascolta.&lt;/p&gt;
&lt;p&gt;Il sensore registra gli identificatori diffusi in chiaro dai protocolli Bluetooth, Wi-Fi e RFID degli apparecchi presenti nel veicolo. Punto tecnico spesso frainteso: nessun apparecchio viene violato e nessuna vulnerabilità viene sfruttata. Un dispositivo Bluetooth o Wi-Fi emette in permanenza pacchetti di scoperta, perché questi protocolli sono stati concepiti così. I vostri auricolari annunciano la propria presenza per farsi trovare dal telefono, che a sua volta interroga l&amp;rsquo;aria circostante alla ricerca delle reti che conosce. Queste emissioni sono pubbliche per costruzione, e qualunque ricevitore a portata le sente.&lt;/p&gt;
&lt;p&gt;Leonardo precisa del resto che il sistema funziona &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;con o senza lettore di targhe&lt;/a&gt;, anche in ambienti chiusi, e riconosce un veicolo la cui targa sia coperta o rimossa.&lt;/p&gt;
&lt;p&gt;Il retrofit è il vero tema politico. Installare una nuova rete di telecamere fa scattare un voto, una delibera, talvolta un contenzioso. Aggiungere una scheda elettronica dentro un involucro già approvato non fa scattare nulla. La capacità di sorveglianza cambia natura senza dibattito pubblico, perché materialmente non c&amp;rsquo;è nulla di nuovo da vedere.&lt;/p&gt;
&lt;h2 id=&#34;dal-veicolo-alla-persona-e-dalla-persona-al-gruppo&#34;&gt;Dal veicolo alla persona, e dalla persona al gruppo&lt;/h2&gt;
&lt;p&gt;Un lettore di targhe risponde a una domanda: dov&amp;rsquo;era questo veicolo. SignalTrace ne aggiunge due: chi c&amp;rsquo;era dentro, e con chi.&lt;/p&gt;
&lt;p&gt;Leonardo non lo nasconde, è l&amp;rsquo;argomento di vendita. Il sistema costituisce quella che la documentazione chiama un&amp;rsquo;&lt;strong&gt;impronta elettronica&lt;/strong&gt;, un insieme di identificatori «emessi frequentemente insieme». L&amp;rsquo;esempio del costruttore è esplicito: in un&amp;rsquo;intera città, un solo veicolo assocerà un iPhone 13rev2, un&amp;rsquo;autoradio Audi, una cuffia Bose, un orologio Garmin, un localizzatore di chiavi e la targa ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Il prodotto non si limita a seguire dei veicoli. Produce automaticamente un grafo di relazioni tra persone, senza che nessuno abbia dovuto formulare il minimo sospetto.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;È qui che avviene il salto qualitativo. Correlando gli apparecchi che viaggiano regolarmente insieme, il sistema costruisce meccanicamente un grafo sociale. Due telefoni che ogni mattina si ritrovano nella stessa auto sono un car pooling, oppure una relazione che nessuno dei due desidera rendere pubblica. Cinquanta apparecchi rilevati nello stesso luogo alla stessa ora sono un assembramento: una manifestazione, una funzione religiosa, una riunione sindacale o una fila davanti a una clinica.&lt;/p&gt;
&lt;p&gt;Nessuna di queste conclusioni richiede l&amp;rsquo;accesso al contenuto di una comunicazione. Si deduce da una tabella di prossimità, per impostazione predefinita, su tutta la popolazione che circola e non su bersagli designati. È colpevolezza per associazione, prodotta industrialmente, a monte di qualsiasi indagine. Tom Bowman, giurista presso il &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, riassume il problema sulle colonne di &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: ciò che rende lo strumento utile per seguire un vero sospettato lo rende altrettanto capace di seguire tutti gli altri automobilisti, nessuno dei quali ha acconsentito alla registrazione dei propri apparecchi.&lt;/p&gt;
&lt;p&gt;Leonardo oppone due argomenti: il sistema non decifra né legge il contenuto delle comunicazioni, e non identifica le persone di per sé. Entrambe le affermazioni sono esatte, ed entrambe sono fuori tema. L&amp;rsquo;informazione ricercata non è mai stata il contenuto, sta nel metadato di posizione, più rivelatore di un messaggio. Quanto all&amp;rsquo;identificazione, il costruttore stesso riconosce che un investigatore può collegare una firma elettronica a una targa, per poi risalire all&amp;rsquo;intestatario attraverso gli archivi di immatricolazione.&lt;/p&gt;
&lt;h2 id=&#34;un-diritto-americano-scritto-per-altro&#34;&gt;Un diritto americano scritto per altro&lt;/h2&gt;
&lt;p&gt;Negli Stati Uniti le leggi statali che disciplinano i lettori di targhe esistono, e alcune sono esigenti quanto a tempi di conservazione e finalità di accesso. Ma tutte sono state redatte attorno a un oggetto preciso: &lt;strong&gt;l&amp;rsquo;immagine di una targa&lt;/strong&gt;. Nessuna prevede la cattura di identificatori di apparecchi personali da parte della stessa apparecchiatura.&lt;/p&gt;
&lt;p&gt;Questo scarto non crea un&amp;rsquo;illegalità ma una zona grigia, più comoda per il venditore. Un corpo di polizia può sostenere, senza mentire, che il proprio programma di lettura targhe è autorizzato e conforme, pur raccogliendo ormai sotto lo stesso regime dati di natura del tutto diversa. Leonardo dispone inoltre di contratti federali, con lo Special Operations Command e la General Services Administration, cioè una via d&amp;rsquo;acquisto che aggira ampiamente le approvazioni locali.&lt;/p&gt;
&lt;p&gt;Il dibattito costituzionale, dal canto suo, si è appena mosso, e occorre essere precisi perché lo stato del diritto è cambiato quest&amp;rsquo;estate. Nel gennaio 2026 un tribunale federale della Virginia ha stabilito, nel caso &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, che la rete di telecamere Flock della città &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;non costituiva una perquisizione&lt;/a&gt; ai sensi del quarto emendamento, non coprendo la totalità degli spostamenti degli abitanti. La decisione è in appello davanti al Quarto Circuito, dove è intervenuta l&amp;rsquo;&lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Poi, il 29 giugno 2026, la Corte suprema ha pronunciato &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Con cinque voti contro quattro, per la penna della giudice Kagan, ha stabilito che l&amp;rsquo;ottenimento da parte della polizia dei dati di localizzazione di un telefono costituiva una perquisizione, poiché un individuo conserva una ragionevole aspettativa di riservatezza su tali dati anche quando detenuti da un terzo e per una durata breve. La sentenza prolunga &lt;em&gt;Carpenter v. United States&lt;/em&gt; del 2018 e indebolisce la dottrina del terzo detentore, come ha rilevato il &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La portata esatta di &lt;em&gt;Chatrie&lt;/em&gt; su SignalTrace non è definita, e sarebbe imprudente affermare il contrario: la sentenza riguarda dati richiesti a Google, non una cattura diretta da parte di un sensore di polizia nello spazio pubblico. Ma installa il ragionamento che conta, ossia che la sensibilità di un dato di localizzazione non dipende da chi lo detiene.&lt;/p&gt;
&lt;h2 id=&#34;la-questione-europea-che-è-la-vera-questione&#34;&gt;La questione europea, che è la vera questione&lt;/h2&gt;
&lt;p&gt;Ecco dove il dossier diventa scomodo per l&amp;rsquo;Europa. Leonardo non è un fornitore americano, ma un gruppo italiano quotato a Milano il cui primo azionista è il Ministero italiano dell&amp;rsquo;Economia e delle Finanze, con circa il 30 % del capitale e il potere di designare la maggioranza del consiglio di amministrazione. Lo Stato italiano non è un azionista passivo di questo prodotto.&lt;/p&gt;
&lt;h3 id=&#34;prima-il-punto-tecnico&#34;&gt;Prima il punto tecnico&lt;/h3&gt;
&lt;p&gt;Nel diritto europeo, un identificatore di apparecchio è un dato personale. Non è un&amp;rsquo;opinione dottrinale ma la posizione costante delle autorità. La CNIL tratta esplicitamente l&amp;rsquo;indirizzo MAC come tale nella sua dottrina sui &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;dispositivi di misurazione dei flussi di pubblico&lt;/a&gt;, e ne ammette la raccolta nello spazio pubblico solo a condizioni strette: anonimizzazione entro pochi minuti con un elevato tasso di collisione tra individui, oppure pseudonimizzazione affidabile seguita da distruzione entro ventiquattro ore, in mancanza della quale il consenso diventa obbligatorio. La stessa dottrina precisa che invitare le persone a spegnere il Wi-Fi non è una modalità di opposizione accettabile.&lt;/p&gt;
&lt;p&gt;La Corte di giustizia dell&amp;rsquo;Unione europea ha precisato il 4 settembre 2025, nella causa &lt;em&gt;GEPD contro SRB&lt;/em&gt; (C-413/23 P), che il carattere personale di un dato pseudonimizzato si valuta alla luce dei mezzi di reidentificazione ragionevolmente utilizzabili. Ora, qui il detentore è un&amp;rsquo;autorità di polizia, che dispone degli archivi di immatricolazione. I mezzi di reidentificazione non sono ipotetici, sono nell&amp;rsquo;ufficio accanto.&lt;/p&gt;
&lt;h3 id=&#34;la-sfumatura-che-cambia-tutto&#34;&gt;La sfumatura che cambia tutto&lt;/h3&gt;
&lt;p&gt;Sarebbe falso scrivere che SignalTrace «sarebbe illegale in Europa», e un lettore giurista lo rileverebbe immediatamente. Un trattamento posto in essere da un&amp;rsquo;autorità competente a fini di prevenzione e repressione penale non rientra nel GDPR. Rientra nella &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;direttiva (UE) 2016/680&lt;/a&gt;, detta direttiva Polizia, recepita separatamente da ciascuno Stato membro, in Francia al titolo III della legge sulla protezione dei dati. La &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; ricorda che questo regime è autonomo, con proprie basi di liceità e propri diritti.&lt;/p&gt;
&lt;p&gt;La domanda giusta non è quindi quella della legalità astratta, ma quella delle condizioni. Sotto questo regime, un dispositivo simile presupporrebbe una base legale nazionale espressa, finalità determinate, una necessità dimostrata, una durata di conservazione delimitata, una valutazione d&amp;rsquo;impatto e un controllo indipendente. In Francia i lettori di targhe sono disciplinati così: gli articoli L233-1 e L233-1-1 del codice della sicurezza interna fissano un elenco tassativo di reati che ne consentono l&amp;rsquo;uso, e la conservazione resta tra le più brevi dell&amp;rsquo;Unione, quindici giorni in linea di principio, anche se una proposta di legge del Senato cerca di allungarla.&lt;/p&gt;
&lt;p&gt;È la differenza di fondo con la situazione americana. Negli Stati Uniti la legge disciplina un oggetto, la targa, e il silenzio sugli identificatori di apparecchi vale come permesso. In Europa la legge disciplina finalità e categorie di dati, e quel silenzio vale piuttosto come divieto, in mancanza di una base legale espressa. Il vuoto constatato oltreatlantico non esiste qui nella stessa forma. Non che l&amp;rsquo;Europa sia più virtuosa: la sua tecnica giuridica è inversa.&lt;/p&gt;
&lt;h3 id=&#34;quanto-vale-allora-la-protezione&#34;&gt;Quanto vale allora la protezione&lt;/h3&gt;
&lt;p&gt;Resta la domanda che dà origine a questo articolo. Quanto vale una protezione regolamentare europea quando un&amp;rsquo;impresa europea, controllata da uno Stato membro, vende fuori dall&amp;rsquo;Europa una capacità che non potrebbe impiegare in casa propria senza una legge nuova?&lt;/p&gt;
&lt;p&gt;Le obiezioni meritano di essere prese sul serio. Un industriale non è responsabile del quadro legale del suo cliente: spetta alle autorità americane decidere che cosa autorizzano da loro. Il prodotto non è venduto a una dittatura ma a uno Stato di diritto dotato di una corte suprema attiva, come &lt;em&gt;Chatrie&lt;/em&gt; ha appena ricordato. E l&amp;rsquo;argomento della sovranità industriale è legittimo: se i gruppi europei si precludono questi mercati, saranno presi da fornitori israeliani, americani o cinesi, senza che la sorveglianza arretri di un metro, e l&amp;rsquo;Europa vi perderà la propria base tecnologica.&lt;/p&gt;
&lt;p&gt;Questi argomenti sono ammissibili. Non rispondono al problema.&lt;/p&gt;
&lt;p&gt;Anzitutto perché l&amp;rsquo;Unione ha già riconosciuto che l&amp;rsquo;esportazione di mezzi di sorveglianza non è un commercio come un altro. Il &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;regolamento (UE) 2021/821&lt;/a&gt; sui prodotti a duplice uso ha introdotto al suo articolo 5 una clausola onnicomprensiva relativa ai prodotti di sorveglianza informatica, perché il legislatore ha ammesso che uno strumento legale da fabbricare può essere illegittimo a destinazione. Il suo limite è istruttivo: scatta di fronte a un rischio di repressione interna o di gravi violazioni dei diritti umani, categorie pensate per regimi autoritari. Una vendita a una polizia municipale americana non vi rientra. La griglia europea esamina la moralità del cliente, mai la natura della capacità venduta.&lt;/p&gt;
&lt;p&gt;Poi perché un prodotto simile non è uno stock da smaltire, ma una capacità che si mantiene: finanzia ricerca, forma ingegneri, accumula know-how e crea una base installata. Il giorno in cui un attentato grave spingerà uno Stato membro a reclamare questa capacità, il dibattito non verterà più sull&amp;rsquo;opportunità di costruirla. Esisterà, sarà europea, sarà matura, e il suo fornitore sarà in parte pubblico. L&amp;rsquo;argomento del «non facciamo che seguire il mercato» diventa allora circolare, poiché il mercato interno sarà stato preparato dall&amp;rsquo;esportazione.&lt;/p&gt;
&lt;p&gt;Ecco quanto vale una protezione regolamentare in questo scenario: protegge gli europei dagli usi, non dall&amp;rsquo;esistenza dei mezzi. Regola la questione di chi ha il diritto di premere il pulsante, e lascia all&amp;rsquo;industria costruirlo, venderlo, migliorarlo, poi attendere.&lt;/p&gt;
&lt;h2 id=&#34;che-cosa-si-può-fare-senza-raccontarsi-storie&#34;&gt;Che cosa si può fare, senza raccontarsi storie&lt;/h2&gt;
&lt;p&gt;La prima risposta evocata è sempre la randomizzazione dell&amp;rsquo;indirizzo MAC. Merita un esame onesto, né promozione né denigrazione. È reale e funziona.&lt;/p&gt;
&lt;p&gt;Android dalla versione 10 e iOS dalla versione 14 randomizzano per impostazione predefinita l&amp;rsquo;indirizzo MAC usato in Wi-Fi, con un indirizzo distinto per rete. In Bluetooth Low Energy gli apparecchi moderni diffondono indirizzi privati risolvibili, che cambiano periodicamente e possono essere ricondotti all&amp;rsquo;apparecchio reale solo da un interlocutore che detenga la chiave di risoluzione.&lt;/p&gt;
&lt;p&gt;I suoi limiti sono altrettanto reali.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&amp;rsquo;accoppiamento riapre la porta.&lt;/strong&gt; La chiave di risoluzione viene trasmessa durante l&amp;rsquo;accoppiamento. Un apparecchio già accoppiato, o esplicitamente approvato, ritrova l&amp;rsquo;identità stabile dietro l&amp;rsquo;indirizzo rotante. Il meccanismo è concepito per questo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Molti oggetti non randomizzano nulla.&lt;/strong&gt; Sensori di pressione degli pneumatici, badge RFID, microchip di identificazione animale, autoradio e periferiche economiche emettono identificatori fissi. La scheda prodotto di Leonardo menziona esattamente queste categorie, il che non è un caso.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La randomizzazione si disattiva.&lt;/strong&gt; Si disabilita rete per rete, e spesso lo è per comodità, per un filtraggio MAC su un router domestico o per policy aziendale.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Il gruppo sopravvive alla rotazione degli identificatori.&lt;/strong&gt; È il punto meno intuitivo e il più importante. SignalTrace non cerca un identificatore, cerca un insieme di apparecchi che viaggiano insieme. Se un solo membro del gruppo emette un identificatore stabile, l&amp;rsquo;insieme resta collegabile, qualunque sia la disciplina degli altri.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La misura più efficace resta la più noiosa: non emettere. Ciò comporta disattivare Bluetooth e Wi-Fi a livello di sistema, nelle impostazioni, e non dal pannello delle scorciatoie. La distinzione non è cosmetica, l&amp;rsquo;avevamo dettagliata nel nostro articolo sulla &lt;a href=&#34;https://arpokrat.com/it/blog/how-your-phone-tracks-your-location/&#34;&gt;geolocalizzazione permanente del telefono&lt;/a&gt;: sulla maggior parte dei sistemi di largo consumo, il pulsante del pannello rapido interrompe l&amp;rsquo;accoppiamento visibile ma lascia viva la pila software, e le analisi di prossimità continuano. Quell&amp;rsquo;articolo descriveva la scansione Bluetooth come un vettore teorico. SignalTrace ne è il prodotto commerciale, a catalogo e consegnabile.&lt;/p&gt;
&lt;p&gt;Bisogna restare onesti sul risultato: queste misure riducono la superficie di esposizione, non la annullano. Un veicolo resta una targa, e una targa resta leggibile. L&amp;rsquo;unico modo per non emettere nulla è non portare nulla, il che non è una politica pubblica.&lt;/p&gt;
&lt;h2 id=&#34;che-cosa-dice-questo-delle-nostre-scelte-progettuali&#34;&gt;Che cosa dice questo delle nostre scelte progettuali&lt;/h2&gt;
&lt;p&gt;In Arpokrat è questo ragionamento che ci ha portati a trattare il Bluetooth a livello del Core di ArpokratOS anziché a livello delle impostazioni. Un interruttore in un&amp;rsquo;interfaccia è una preferenza dell&amp;rsquo;utente: un aggiornamento, un&amp;rsquo;applicazione di sistema o un servizio di localizzazione possono aggirarla o riattivarla, senza che l&amp;rsquo;utente lo sappia. Una pila assente non si riattiva.&lt;/p&gt;
&lt;p&gt;Di fronte a una cattura come quella di SignalTrace, questo evidentemente non rende un apparecchio non rilevabile, e non lo pretendiamo: un telefono resta su una rete mobile, e gli altri oggetti di un veicolo emettono per proprio conto. Ciò che garantisce è che un preciso vettore di emissione è assente per costruzione anziché disattivato per fiducia. È la tesi che sostenevamo a proposito del &lt;a href=&#34;https://arpokrat.com/it/blog/5g-location-data-privacy-law/&#34;&gt;5G e dell&amp;rsquo;errore di bersaglio del diritto&lt;/a&gt;: la protezione giuridica si concentra sull&amp;rsquo;accesso ai dati mentre dovrebbe riguardare l&amp;rsquo;esistenza stessa dell&amp;rsquo;infrastruttura che li produce. SignalTrace ne è l&amp;rsquo;illustrazione, con la differenza che questa infrastruttura è costruita in Europa.&lt;/p&gt;
&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;
&lt;p&gt;La cosa più sorprendente in questo dossier non è la capacità tecnica, che i ricercatori descrivevano da anni. È il metodo di dispiegamento.&lt;/p&gt;
&lt;p&gt;Non ci sarà alcuna nuova rete di telecamere da inaugurare, alcuna delibera comunale da contestare, alcun appalto pubblico identificabile come un cambiamento di natura. Ci saranno moduli aggiunti a pali esistenti, sotto contratti esistenti, dentro programmi già autorizzati. Il giorno in cui il dibattito pubblico si aprirà, l&amp;rsquo;infrastruttura sarà installata, ammortizzata e integrata nelle procedure d&amp;rsquo;indagine. Il dibattito verterà allora sulle condizioni di accesso a una banca dati che esiste, mai sull&amp;rsquo;opportunità di averla costituita.&lt;/p&gt;
&lt;p&gt;È l&amp;rsquo;ordine abituale delle cose in materia di sorveglianza, e non è accidentale. Resta da sapere se l&amp;rsquo;Europa ritenga di avere qualcosa da dire quando i suoi stessi industriali, sostenuti dai suoi stessi Stati, costruiscono questa infrastruttura per altri. Il diritto europeo ha organizzato con cura la risposta alla domanda su chi possa consultare questi dati da noi. Non ha mai posto quella su chi abbia il diritto di fabbricare la macchina.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Il 5G, la localizzazione e l&#39;errore di bersaglio del diritto</title>
      <link>https://arpokrat.com/it/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;Nel 2011 la polizia di Detroit chiese a un operatore mobile lo storico di aggancio alle celle del telefono di Timothy Carpenter. Ottenne 12 898 punti di localizzazione distribuiti su 127 giorni, un centinaio al giorno. Sette anni dopo, la Corte suprema degli Stati Uniti ha stabilito che quella richiesta costituiva una perquisizione e richiedeva un mandato.&lt;/p&gt;
&lt;p&gt;Quei 12 898 punti provenivano da antenne di quarta generazione, ciascuna delle quali copriva un raggio di diversi chilometri. La stessa richiesta, rivolta oggi a una rete 5G urbana, non restituirebbe un centinaio di punti al giorno con un margine di qualche chilometro. Restituirebbe un volume ben superiore, con un margine di qualche decina di metri.&lt;/p&gt;
&lt;p&gt;La tecnologia ha cambiato scala. Il ragionamento giuridico è rimasto allo stesso punto della catena.&lt;/p&gt;
&lt;h2 id=&#34;un-bene-giuridico-che-i-giudici-riconoscono-su-entrambe-le-sponde-dellatlantico&#34;&gt;Un bene giuridico che i giudici riconoscono su entrambe le sponde dell&amp;rsquo;Atlantico&lt;/h2&gt;
&lt;p&gt;Esiste un interesse che quasi tutti ammettono e che quasi nessun testo tutela efficacemente: il diritto di trovarsi da qualche parte senza che il fatto venga registrato.&lt;/p&gt;
&lt;p&gt;La giurisprudenza europea lo ha stabilito senza ambiguità. In &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (cause riunite C-293/12 e C-594/12, 8 aprile 2014), e poi in &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige e Watson&lt;/a&gt; (cause riunite C-203/15 e C-698/15, Grande Sezione, 21 dicembre 2016), la Corte di giustizia dell&amp;rsquo;Unione europea ha affermato che tali dati, considerati nel loro insieme, permettono di trarre conclusioni molto precise sulla vita privata delle persone: abitudini della vita quotidiana, luoghi di soggiorno, spostamenti, attività svolte e relazioni sociali.&lt;/p&gt;
&lt;p&gt;La Corte suprema degli Stati Uniti è giunta a una conclusione affine in &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Ha insistito su un punto molto commentato dalla dottrina americana: il carattere &lt;strong&gt;ineluttabile e automatico&lt;/strong&gt; di questa raccolta. Non si acconsente a essere agganciati a un&amp;rsquo;antenna: lo si è perché si possiede un telefono acceso.&lt;/p&gt;
&lt;p&gt;Il bene giuridico esiste dunque, ed è riconosciuto dalle due giurisdizioni che contano in materia. Il problema è altrove.&lt;/p&gt;
&lt;h2 id=&#34;che-cosa-ha-davvero-cambiato-il-5g&#34;&gt;Che cosa ha davvero cambiato il 5G&lt;/h2&gt;
&lt;p&gt;Una confusione ricorrente consiste nel trattare la localizzazione come un dato che il telefono trasmette, alla stregua di un messaggio o di una fotografia. Non è così. La localizzazione è una &lt;strong&gt;conseguenza fisica del funzionamento della rete&lt;/strong&gt;. L&amp;rsquo;operatore sa a quale antenna è agganciato l&amp;rsquo;apparecchio perché deve saperlo per instradare una chiamata. Non esiste alcuna chiave che permetta di cifrare questa informazione, poiché non si tratta di un contenuto ma di una proprietà della connessione stessa.&lt;/p&gt;
&lt;p&gt;È esattamente questo a rendere il 5G significativo sul piano giuridico, e non su quello tecnico.&lt;/p&gt;
&lt;p&gt;Le architetture precedenti si basavano su celle ampie. Un&amp;rsquo;antenna 4G serve comunemente un raggio di diversi chilometri, e la posizione dedotta dal solo aggancio si misurava in centinaia di metri in città, talvolta in decine di chilometri in area rurale. Il 5G si fonda su una densificazione massiccia: le celle urbane coprono tipicamente qualche centinaio di metri, e la letteratura ingegneristica ragiona su densità dell&amp;rsquo;ordine di quaranta o cinquanta stazioni radio base per chilometro quadrato, contro quattro o cinque all&amp;rsquo;epoca del 3G.&lt;/p&gt;
&lt;p&gt;La conseguenza è meccanica. Secondo il &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;white paper di Ericsson sul posizionamento 5G&lt;/a&gt;, l&amp;rsquo;infrastruttura installata per la sola connettività raggiunge una precisione da venti a cinquanta metri all&amp;rsquo;esterno e da uno a tre metri all&amp;rsquo;interno, e scende sotto il metro in condizioni urbane favorevoli. Non si tratta di una funzione di localizzazione attivata da qualche parte, ma di ciò che la rete sa per costruzione, senza che sia installata alcuna applicazione né concesso alcun permesso. Abbiamo illustrato tutti questi meccanismi, e le contromisure che funzionano davvero, nel nostro articolo sulla &lt;a href=&#34;https://arpokrat.com/it/blog/how-your-phone-tracks-your-location/&#34;&gt;geolocalizzazione permanente del telefono&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;intrusione è dunque aumentata di diversi ordini di grandezza. Il quadro giuridico applicabile resta quello pensato per il 2G e il 3G. Nessun adeguamento normativo ha accompagnato questo cambio di scala.&lt;/p&gt;
&lt;h2 id=&#34;il-diritto-tutela-laccesso-non-la-generazione&#34;&gt;Il diritto tutela l&amp;rsquo;accesso, non la generazione&lt;/h2&gt;
&lt;p&gt;Il diritto europeo disciplina con cura chi può accedere ai dati di localizzazione, a quali condizioni e sotto quale controllo. La direttiva 2002/58/CE pone il principio di riservatezza delle comunicazioni, e la Corte di giustizia ha stabilito, in &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (cause riunite C-511/18, C-512/18 e C-520/18, Grande Sezione, 6 ottobre 2020), che l&amp;rsquo;articolo 15, paragrafo 1, di tale direttiva, letto alla luce degli articoli 7, 8, 11 e 52, paragrafo 1, della Carta, osta a una &lt;strong&gt;conservazione generalizzata e indifferenziata&lt;/strong&gt; dei dati di traffico e di ubicazione a titolo preventivo. La Corte ha però ammesso deroghe circoscritte quando uno Stato membro affronta una minaccia grave per la sicurezza nazionale che risulti reale e attuale o prevedibile, subordinatamente a un controllo effettivo.&lt;/p&gt;
&lt;p&gt;Sono tutele reali, e sarebbe assurdo sminuirle. Ma intervengono tutte a posteriori. Presuppongono che il dato esista, che sia conservato, e organizzano poi le condizioni del suo utilizzo.&lt;/p&gt;
&lt;p&gt;Ora, se la localizzazione è un sottoprodotto inevitabile del funzionamento della rete, il punto d&amp;rsquo;intervento pertinente non è la riservatezza. È la &lt;strong&gt;persistenza&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Una posizione istantanea, necessaria all&amp;rsquo;instradamento di una comunicazione e cancellata subito dopo, non è uno strumento di sorveglianza. Uno storico di posizioni conservato per mesi lo è, quali che siano le garanzie di accesso che lo circondano.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;La differenza fra le due non è giuridica, è architetturale. E il calendario europeo rende la questione urgente anziché teorica. La Commissione ha &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;ritirato la proposta di regolamento ePrivacy&lt;/a&gt; nel 2025, per mancanza di accordo tra i colegislatori. Da allora lavora a uno strumento distinto sulla conservazione dei dati a fini penali, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;annunciato per il 2026&lt;/a&gt; e destinato ad armonizzare regimi nazionali divenuti disomogenei dopo l&amp;rsquo;annullamento della direttiva del 2006. In altre parole, il testo che fisserà per un decennio il regime dei metadati di localizzazione si sta scrivendo adesso, sulla base di un ragionamento concepito all&amp;rsquo;epoca delle celle chilometriche.&lt;/p&gt;
&lt;h2 id=&#34;il-precedente-che-il-5g-ha-creato-da-sé&#34;&gt;Il precedente che il 5G ha creato da sé&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;aspetto più interessante della vicenda è che la risposta giusta figura già nella norma tecnica, ma applicata a un altro oggetto.&lt;/p&gt;
&lt;p&gt;Fino al 4G, l&amp;rsquo;identificativo permanente dell&amp;rsquo;abbonato, l&amp;rsquo;&lt;strong&gt;IMSI&lt;/strong&gt;, circolava in chiaro sull&amp;rsquo;interfaccia radio al momento dell&amp;rsquo;aggancio. È ciò che ha reso possibili gli &lt;strong&gt;IMSI catcher&lt;/strong&gt;, quelle false stazioni radio base che, secondo la &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;descrizione di riferimento della Electronic Frontier Foundation&lt;/a&gt;, trasmettono con più potenza delle antenne legittime per attirare i terminali e catturarne l&amp;rsquo;identificativo.&lt;/p&gt;
&lt;p&gt;Dalla Release 15 delle specifiche 3GPP, pubblicata nel 2019, il 5G porta una risposta elegante. L&amp;rsquo;identificativo permanente, ora chiamato &lt;strong&gt;SUPI&lt;/strong&gt;, può essere sostituito sull&amp;rsquo;interfaccia radio dal &lt;strong&gt;SUCI&lt;/strong&gt;, un identificativo occultato ottenuto cifrando la parte propria dell&amp;rsquo;abbonato mediante crittografia a curve ellittiche, con la chiave pubblica dell&amp;rsquo;operatore d&amp;rsquo;origine. Solo la rete d&amp;rsquo;origine, che detiene la corrispondente chiave privata, può decifrarlo. Il risultato è unico a ogni calcolo, il che impedisce la correlazione da una sessione all&amp;rsquo;altra.&lt;/p&gt;
&lt;p&gt;La logica adottata merita di essere sottolineata, perché è esattamente quella che dovrebbe guidare il legislatore: non si cifra la posizione, cosa tecnicamente impossibile, si cifra l&amp;rsquo;identità. Una posizione priva di identità riferibile ha un valore molto limitato ai fini di una sorveglianza individualizzata.&lt;/p&gt;
&lt;h3 id=&#34;la-falla-una-protezione-facoltativa&#34;&gt;La falla: una protezione facoltativa&lt;/h3&gt;
&lt;p&gt;Esiste tuttavia una riserva considerevole, ed è a nostro avviso il punto d&amp;rsquo;intervento più concreto dell&amp;rsquo;intero dossier.&lt;/p&gt;
&lt;p&gt;Il &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;white paper NIST CSWP 36A&lt;/a&gt;, pubblicato nel marzo 2026 dal National Institute of Standards and Technology, lo enuncia senza giri di parole. I terminali e le funzioni di rete conformi alla Release 15 o successiva sono tenuti a &lt;strong&gt;supportare&lt;/strong&gt; il SUCI, ma la sua attivazione resta &lt;strong&gt;facoltativa per l&amp;rsquo;operatore&lt;/strong&gt;. Devono ricorrere tre condizioni: il costruttore dell&amp;rsquo;apparato deve supportarlo, l&amp;rsquo;operatore deve attivarlo sulla propria rete, e la scheda SIM deve contenere gli elementi necessari al calcolo.&lt;/p&gt;
&lt;p&gt;A ciò si aggiunge una trappola di configurazione. La norma prevede uno &lt;strong&gt;schema di protezione nullo&lt;/strong&gt;, in cui il formato SUCI è formalmente impiegato ma senza cifratura effettiva, cosicché l&amp;rsquo;identificativo circola in chiaro. Il NIST scrive che è necessario che l&amp;rsquo;operatore configuri la propria rete con uno schema di protezione non nullo, e ricorda che un rapporto del CSRIC, l&amp;rsquo;organo consultivo della Federal Communications Commission, raccomandava già nel 2021 di riservare lo schema nullo alle sole chiamate d&amp;rsquo;emergenza effettuate da un terminale sconosciuto alla rete.&lt;/p&gt;
&lt;p&gt;Vale la pena lasciare la formulazione così com&amp;rsquo;è. La migliore protezione disponibile contro il tracciamento dei terminali mobili esiste nella norma tecnica dal 2019. Poggia su una scelta di configurazione lasciata alla discrezione dell&amp;rsquo;operatore. Un&amp;rsquo;agenzia federale americana ritiene utile pubblicare un documento nel 2026 per ricordare che andrebbe attivata. E nessuno strumento giuridico europeo la impone.&lt;/p&gt;
&lt;p&gt;Va aggiunto che il SUCI non chiude la questione. I lavori presentati con il titolo &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentano attacchi di collegamento che permettono di ricorrelare le sessioni nonostante la cifratura, e la protezione cade del tutto se l&amp;rsquo;attaccante costringe il terminale a ripiegare su una generazione precedente. Un obbligo giuridico non risolverebbe quindi tutto. Eliminerebbe però uno scarto che non ha alcuna giustificazione difendibile: quello fra ciò che la norma consente e ciò che le reti commerciali fanno.&lt;/p&gt;
&lt;h2 id=&#34;tre-interventi-coerenti&#34;&gt;Tre interventi coerenti&lt;/h2&gt;
&lt;p&gt;Se si prende sul serio l&amp;rsquo;idea che la localizzazione vada minimizzata fin dalla progettazione anziché tutelata a posteriori, tre misure si impongono logicamente.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Rendere obbligatorio l&amp;rsquo;occultamento effettivo dell&amp;rsquo;identificativo.&lt;/strong&gt; Imporre l&amp;rsquo;attivazione del SUCI e vietare gli schemi di protezione nulli sulle reti commerciali, salvo il caso residuale delle chiamate d&amp;rsquo;emergenza. Non si tratta di prescrivere una tecnologia nuova, né di finanziare un dispiegamento, ma di esigere l&amp;rsquo;attivazione di una funzione standardizzata da sette anni e già presente negli apparati.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Trattare la conservazione come l&amp;rsquo;eccezione, non come l&amp;rsquo;impostazione predefinita.&lt;/strong&gt; La posizione necessaria all&amp;rsquo;instradamento di una comunicazione dovrebbe essere cancellata non appena tale funzione è assolta. La costituzione di uno storico dovrebbe richiedere una giustificazione specifica. È la differenza fra una rete che sa dove siete e una rete che ricorda dove siete stati.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fare della custodia della chiave il criterio di collegamento pertinente.&lt;/strong&gt; L&amp;rsquo;ubicazione dei server nell&amp;rsquo;Unione non significa granché se le chiavi che rendono i dati intelligibili si trovano altrove. Il criterio giuridicamente significativo dovrebbe essere il controllo effettivo dei mezzi di decifratura, questione che abbiamo esaminato in dettaglio a proposito del &lt;a href=&#34;https://arpokrat.com/it/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflitto fra Data Act e CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;langolo-che-segue-arpokrat&#34;&gt;L&amp;rsquo;angolo che segue Arpokrat&lt;/h2&gt;
&lt;p&gt;Questo ragionamento non è proprio del diritto delle telecomunicazioni. È quello che applichiamo alle nostre scelte di architettura, e sta in una frase: ciò che non è stato prodotto non ha bisogno di essere protetto.&lt;/p&gt;
&lt;p&gt;È la ragione per cui &lt;a href=&#34;https://arpokrat.com/it/os/&#34;&gt;ArpokratOS&lt;/a&gt; rimuove il GPS, il Bluetooth e l&amp;rsquo;NFC a livello di kernel anziché disattivarli in un menu. Un interruttore è una policy: può essere aggirato da un componente privilegiato, riattivato da un aggiornamento, ignorato da un sistema compromesso. Rimuovere il percorso di codice elimina la questione. È la trasposizione, alla scala di un dispositivo, dello stesso spostamento che auspichiamo alla scala del diritto: intervenire sulla generazione anziché sull&amp;rsquo;accesso.&lt;/p&gt;
&lt;p&gt;Bisogna dire subito ciò che questo non fa. Nessun sistema operativo sottrae un terminale alla geometria della rete. Finché una scheda SIM è attiva, l&amp;rsquo;operatore conosce la cella di aggancio, e instradare tutto il traffico attraverso Tor non cambia nulla, poiché protegge il contenuto e la destinazione, non il livello radio. È proprio per questo che il tema è giuridico. Esiste una categoria di rischi che nessuna configurazione individuale riduce, e per la quale l&amp;rsquo;unica variabile disponibile è la regola applicabile all&amp;rsquo;operatore.&lt;/p&gt;
&lt;p&gt;La stessa preoccupazione governa il resto del nostro lavoro. Un dato che non esiste non può essere requisito, né rivenduto, né esfiltrato, né decifrato fra dieci anni da una macchina di cui oggi nessuno dispone, questione che abbiamo trattato dal punto di vista della &lt;a href=&#34;https://arpokrat.com/it/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;cifratura raccolta ora e violata poi&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;
&lt;p&gt;Il dibattito pubblico sulla sorveglianza mobile si concentra quasi esclusivamente sull&amp;rsquo;accesso: chi può consultare i dati, su quale fondamento, con quale autorizzazione. È un dibattito legittimo, e le decisioni pronunciate dal 2014 dalla Corte di giustizia hanno prodotto effetti tangibili. Ma interviene troppo tardi nella catena.&lt;/p&gt;
&lt;p&gt;La questione precedente, e più determinante, è se lo storico debba esistere. Un archivio costituito oggi per un motivo legittimo resta disponibile domani per un altro, e le garanzie che lo circondano dipendono da decisioni politiche successive che nessuno controlla al momento della raccolta. È una scommessa sulla stabilità delle istituzioni, formulata per una durata che nessuno fissa.&lt;/p&gt;
&lt;p&gt;Il 5G ha moltiplicato la risoluzione di questa informazione senza che intervenisse alcun adeguamento normativo. Ha simultaneamente dimostrato, con il meccanismo del SUCI, che la via percorribile consiste nel dissociare la posizione dall&amp;rsquo;identità anziché tentare di cifrare una proprietà fisica della rete. La norma tecnica ha fornito la risposta sette anni prima che il diritto ponesse la domanda.&lt;/p&gt;
&lt;p&gt;Il testo europeo sulla conservazione dei dati si sta scrivendo adesso. Riguarderà i metadati, dunque la localizzazione, dunque ciò che il 5G produce ormai con una finezza che i suoi redattori non hanno conosciuto. Sapere se si limiterà a organizzare l&amp;rsquo;accesso a uno storico dato per acquisito, o se oserà interrogarsi sulla necessità di quello storico, è probabilmente la questione di privacy più importante dei prossimi anni in Europa. Ed è una questione che il settore tecnico, per una volta, ha già risolto nel modo giusto.&lt;/p&gt;
&lt;h2 id=&#34;fonti&#34;&gt;Fonti&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Corte di giustizia dell&amp;rsquo;Unione europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, cause riunite C-293/12 e C-594/12, 8 aprile 2014&lt;/li&gt;
&lt;li&gt;Corte di giustizia dell&amp;rsquo;Unione europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige e Watson&lt;/a&gt;, cause riunite C-203/15 e C-698/15, Grande Sezione, 21 dicembre 2016&lt;/li&gt;
&lt;li&gt;Corte di giustizia dell&amp;rsquo;Unione europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net e a.&lt;/a&gt;, cause riunite C-511/18, C-512/18 e C-520/18, Grande Sezione, 6 ottobre 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, marzo 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>La geolocalizzazione permanente: come il telefono vi segue anche quando credete di averglielo impedito</title>
      <link>https://arpokrat.com/it/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;Nel 2024 due ricercatori dell&amp;rsquo;Università del Maryland hanno interrogato ripetutamente il servizio di posizionamento Wi-Fi di Apple, senza privilegi particolari né hardware specializzato, ricostruendo in un anno la posizione precisa di oltre due miliardi di punti di accesso Wi-Fi nel mondo. Il loro articolo, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, mostra che cosa consente quella mappa: seguire materiale che entra ed esce dall&amp;rsquo;Ucraina, osservare lo spostamento delle popolazioni dopo gli incendi di Maui, pedinare una persona attraverso il suo router domestico.&lt;/p&gt;
&lt;p&gt;Nessuno di quei dispositivi aveva il GPS attivo. La posizione arrivava da altrove.&lt;/p&gt;
&lt;p&gt;È il punto cieco più diffuso in materia di privacy mobile: la convinzione che esista un interruttore della localizzazione e che, una volta spento, il telefono smetta di sapere dove si trova. Quella convinzione è falsa su sette livelli diversi.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La localizzazione non è una funzione che il telefono attiva. È una proprietà di ciò che il telefono è.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;il-gps-ovvero-il-vettore-meno-problematico&#34;&gt;Il GPS, ovvero il vettore meno problematico&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;unico meccanismo che tutti sanno nominare è anche quello che dovrebbe preoccuparvi di meno.&lt;/p&gt;
&lt;p&gt;Il &lt;strong&gt;GNSS&lt;/strong&gt;, termine generico che raggruppa il GPS americano, Galileo, GLONASS e BeiDou, funziona per ascolto. I satelliti emettono di continuo segnali con marca temporale, il ricevitore ne capta diversi e calcola la propria posizione dalle differenze di tempo di propagazione. Precisione corrente all&amp;rsquo;aperto e senza ostacoli: tre-cinque metri, spesso diverse decine di metri in città, dove le facciate riflettono i segnali.&lt;/p&gt;
&lt;p&gt;Il punto decisivo è che questo calcolo è &lt;strong&gt;passivo&lt;/strong&gt;. Il telefono non emette nulla verso i satelliti, nessun operatore satellitare sa che esistete. Se in gioco ci fosse solo il GNSS, spegnere il GPS basterebbe.&lt;/p&gt;
&lt;p&gt;Esiste però una sfumatura. Per accelerare il primo calcolo, i telefoni usano l&amp;rsquo;&lt;strong&gt;A-GPS&lt;/strong&gt;: scaricano le effemeridi satellitari da un server, tramite il protocollo &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Per ottenere i dati giusti, il telefono trasmette a quel server l&amp;rsquo;identificativo della cella di rete a cui è agganciato. Il GNSS puro non vi tradisce, ma l&amp;rsquo;acceleratore che gli è stato innestato sì.&lt;/p&gt;
&lt;h2 id=&#34;la-rete-mobile-quello-che-loperatore-sa-per-costruzione&#34;&gt;La rete mobile: quello che l&amp;rsquo;operatore sa per costruzione&lt;/h2&gt;
&lt;p&gt;Perché una chiamata possa raggiungervi, la rete deve sapere in quale zona vi trovate. Non è un&amp;rsquo;opzione attivabile, è la condizione di esistenza del servizio. Il telefono si segnala in permanenza all&amp;rsquo;antenna più vicina, e questa registrazione lascia una traccia dal lato dell&amp;rsquo;operatore. Nessuna app installata, nessun permesso concesso: basta una SIM attiva.&lt;/p&gt;
&lt;p&gt;La precisione dipende dal metodo:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Identificativo di cella da solo&lt;/strong&gt;: da 200 metri in area urbana densa a oltre 30 chilometri in zona rurale, dove un&amp;rsquo;antenna copre un raggio molto ampio.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID arricchito&lt;/strong&gt;, che aggiunge il settore dell&amp;rsquo;antenna (la maggior parte dei siti è divisa in tre settori da 120 gradi) e la potenza del segnale: da 100 metri a qualche chilometro.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, che misura il ritardo di andata e ritorno tra telefono e antenna: nell&amp;rsquo;ordine dei 550 metri in GSM, circa 78 metri in LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilaterazione&lt;/strong&gt; su tre antenne o più: da 50 a 300 metri in LTE urbano.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Il &lt;strong&gt;5G&lt;/strong&gt; cambia la scala per due ragioni cumulative. Innanzitutto la densità: le celle 5G coprono raggi molto più corti, quindi il semplice aggancio è già un&amp;rsquo;informazione fine. Poi la normazione: dalla Release 16 il 3GPP integra segnali di posizionamento nativi. Gli obiettivi commerciali puntano a meno di 3 metri in interni e meno di 10 metri in esterni per l&#39;80 % dei terminali, e la &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; scende al centimetro per certi usi industriali.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;infrastruttura che vi connette diventa quindi un sistema di posizionamento di qualità paragonabile al GPS, senza che abbiate attivato nulla. Questi dati sono conservati secondo regole nazionali e resi accessibili alle autorità con procedure variabili. È lo stesso dibattito di fondo affrontato a proposito della &lt;a href=&#34;https://arpokrat.com/it/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;giurisdizione applicabile ai dati ospitati&lt;/a&gt;: protezione tecnica e protezione giuridica non coincidono.&lt;/p&gt;
&lt;h2 id=&#34;il-wi-fi-una-mappa-del-mondo-fatta-di-indirizzi-hardware&#34;&gt;Il Wi-Fi: una mappa del mondo fatta di indirizzi hardware&lt;/h2&gt;
&lt;p&gt;Ogni punto di accesso Wi-Fi diffonde in permanenza un identificativo hardware unico, il &lt;strong&gt;BSSID&lt;/strong&gt;. Questi identificativi sono fissi e geograficamente stabili: un router domestico resta anni nello stesso posto.&lt;/p&gt;
&lt;p&gt;Apple, Google e alcuni attori specializzati mantengono basi di dati che associano ogni BSSID a delle coordinate, costruite dai telefoni dei loro stessi utenti, che riportano l&amp;rsquo;elenco degli access point visibili insieme a una posizione GNSS. L&amp;rsquo;operazione si inverte poi: un telefono che vede quattro access point noti non ha più bisogno di un solo satellite. In area urbana densa la precisione raggiunge correntemente qualche decina di metri, e scende sotto quella soglia in interni.&lt;/p&gt;
&lt;p&gt;Due proprietà rendono questo meccanismo difficile da neutralizzare. Primo, il telefono &lt;strong&gt;effettua scansioni anche quando il Wi-Fi sembra disattivato&lt;/strong&gt;: da Android 4.3 il sistema mantiene una scansione periodica destinata a migliorare la localizzazione, indipendentemente dall&amp;rsquo;interruttore del pannello rapido. Questo comportamento dipende da un&amp;rsquo;impostazione distinta, sepolta nei servizi di localizzazione, che la quasi totalità degli utenti non ha mai aperto.&lt;/p&gt;
&lt;p&gt;Secondo, la base è interrogabile dall&amp;rsquo;esterno. È la falla sfruttata da Rye e Levin: le interfacce di posizionamento restituiscono non solo la posizione richiesta ma anche quella di access point vicini, il che permette di mietere la mappa senza mai avvicinarsi fisicamente ai luoghi.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-e-ble-localizzati-dai-telefoni-degli-altri&#34;&gt;Bluetooth e BLE: localizzati dai telefoni degli altri&lt;/h2&gt;
&lt;p&gt;Il &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; aggiunge uno strato di prossimità, con una portata da qualche metro a qualche decina di metri, quindi di granularità molto più fine della rete mobile. Coesistono due usi. I &lt;strong&gt;beacon commerciali&lt;/strong&gt;, installati in negozi, aeroporti o centri commerciali, emettono un identificativo che le app presenti sul telefono riconoscono, il che rivela davanti a quale scaffale vi siete fermati e per quanto tempo. E le &lt;strong&gt;reti di localizzazione collaborative&lt;/strong&gt;, di cui Find My di Apple è il modello, ripreso poi da Google e Samsung.&lt;/p&gt;
&lt;p&gt;Questo secondo meccanismo ribalta un&amp;rsquo;ipotesi implicita. L&amp;rsquo;analisi di riferimento, &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, pubblicata negli atti di PETS 2021 da ricercatori dell&amp;rsquo;Università tecnica di Darmstadt, ha ricostruito il protocollo di Apple tramite reverse engineering. Un dispositivo offline emette un segnale BLE, un qualsiasi dispositivo Apple nelle vicinanze lo capta, vi aggiunge la propria posizione e la trasmette cifrata ai server di Apple, all&amp;rsquo;insaputa sia del suo proprietario sia del proprietario del dispositivo localizzato.&lt;/p&gt;
&lt;p&gt;La conseguenza è strutturale: un dispositivo senza SIM, senza Wi-Fi, senza connessione di rete di alcun tipo resta localizzabile, purché uno sconosciuto passi lì vicino con un telefono in tasca. Il vostro isolamento non dipende più dalle vostre impostazioni, ma da quelle dei passanti.&lt;/p&gt;
&lt;h2 id=&#34;i-sensori-inerziali-localizzare-senza-permesso-di-localizzazione&#34;&gt;I sensori inerziali: localizzare senza permesso di localizzazione&lt;/h2&gt;
&lt;p&gt;Un telefono contiene un accelerometro, un giroscopio, un magnetometro e spesso un barometro. Questi sensori rientrano in una categoria di permessi distinta dalla localizzazione: un&amp;rsquo;app può leggerli senza aver mai chiesto dove siete.&lt;/p&gt;
&lt;p&gt;Alcuni ricercatori di Princeton lo hanno dimostrato con &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. La loro app parte dall&amp;rsquo;indirizzo IP e dal fuso orario per una posizione grossolana, poi legge i sensori: l&amp;rsquo;accelerometro dà il profilo di accelerazione e frenata, il giroscopio la sequenza delle curve, il magnetometro la direzione, il barometro le variazioni di quota. Una rete neurale identifica il modo di trasporto, a piedi, auto, treno o aereo, e il tragitto viene riallineato su dati pubblici di cartografia, altimetria e meteo. Risultato: una traiettoria di precisione paragonabile al GPS, senza permesso di localizzazione. Il metodo ha dei limiti, che gli autori documentano, poiché fallisce nelle zone senza strade e si degrada sugli impianti a scacchiera uniforme, dove molti percorsi producono la stessa firma. Resta la dimostrazione che un permesso negato non è una porta chiusa.&lt;/p&gt;
&lt;p&gt;Il barometro fornisce inoltre la dimensione che il GNSS gestisce male, la verticale. I requisiti statunitensi per le chiamate di emergenza impongono una precisione di piano di più o meno 3 metri per l&#39;80 % delle chiamate effettuate in interni. Sapere a quale piano si trova qualcuno è di altra natura rispetto a sapere in quale isolato si trova.&lt;/p&gt;
&lt;h2 id=&#34;il-mercato-del-dato-il-vettore-più-banale&#34;&gt;Il mercato del dato: il vettore più banale&lt;/h2&gt;
&lt;p&gt;I meccanismi precedenti descrivono come viene calcolata una posizione. Resta da sapere dove va a finire, ed è lì che si gioca l&amp;rsquo;essenziale del rischio quotidiano.&lt;/p&gt;
&lt;p&gt;Migliaia di app integrano &lt;strong&gt;SDK pubblicitari&lt;/strong&gt;, componenti software forniti da terzi che uno sviluppatore aggiunge per monetizzare il proprio lavoro o misurare la propria audience. Questi componenti ereditano i permessi dell&amp;rsquo;app ospite: un&amp;rsquo;app meteo che ha legittimamente bisogno della vostra posizione la trasmette ad attori di cui non avete mai letto il nome. Vi si aggiungono i &lt;strong&gt;flussi d&amp;rsquo;asta pubblicitaria&lt;/strong&gt;, dove la vostra posizione approssimativa viene diffusa a decine di potenziali acquirenti a ogni visualizzazione di un banner, compresi quelli che non comprano nulla e si limitano ad ascoltare.&lt;/p&gt;
&lt;p&gt;Questa materia prima alimenta un&amp;rsquo;industria. La Electronic Frontier Foundation ha documentato il caso di &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, che rivendicava miliardi di punti dati su oltre 250 milioni di dispositivi, venduti a polizie locali statunitensi. Brian Krebs ha descritto &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, un prodotto che permette di tracciare un poligono su una mappa e visualizzare lo storico dei dispositivi entrati e usciti da quell&amp;rsquo;area.&lt;/p&gt;
&lt;p&gt;Questo vettore non richiede alcuna prodezza tecnica, soltanto che qualcuno accetti di pagare. Il prezzo è modesto.&lt;/p&gt;
&lt;h2 id=&#34;gli-imsi-catcher-la-localizzazione-attiva&#34;&gt;Gli IMSI catcher: la localizzazione attiva&lt;/h2&gt;
&lt;p&gt;I meccanismi visti finora sfruttano un funzionamento normale. Esiste anche una localizzazione attiva, condotta da un terzo che interviene sulla rete.&lt;/p&gt;
&lt;p&gt;Un &lt;strong&gt;IMSI catcher&lt;/strong&gt;, o simulatore di cella, è un apparato che si spaccia per un&amp;rsquo;antenna legittima. I telefoni a portata vi si agganciano, rivelando il proprio identificativo di abbonato e la propria presenza in un perimetro ristretto.&lt;/p&gt;
&lt;p&gt;Il 5G avrebbe dovuto chiudere quella porta sostituendo l&amp;rsquo;identificativo permanente in chiaro con uno cifrato, il SUCI. La chiusura è parziale. I lavori presentati sotto il titolo &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentano attacchi di collegamento che consentono di ricorrelare le sessioni malgrado la cifratura. Soprattutto, la protezione cade del tutto se l&amp;rsquo;attaccante costringe il terminale a ripiegare su una generazione precedente, il 2G in particolare, la cui autenticazione è unilaterale. Un telefono 5G resta vulnerabile a un attacco concepito per una rete degli anni Novanta, perché accetta ancora di scendervi.&lt;/p&gt;
&lt;h2 id=&#34;le-contromisure-e-la-loro-efficacia-reale&#34;&gt;Le contromisure e la loro efficacia reale&lt;/h2&gt;
&lt;p&gt;Ognuna delle misure che seguono fa qualcosa. Nessuna fa tutto, e lo scarto tra ciò che fanno e ciò che si attribuisce loro produce le decisioni sbagliate.&lt;/p&gt;
&lt;h3 id=&#34;la-modalità-aereo&#34;&gt;La modalità aereo&lt;/h3&gt;
&lt;p&gt;La modalità aereo interrompe l&amp;rsquo;emissione del modem cellulare, del Wi-Fi e del Bluetooth. È un effetto reale, ed è il miglior risultato ottenibile con uno sforzo tanto ridotto.&lt;/p&gt;
&lt;p&gt;Ciò che non fa: non ferma i sensori inerziali, non cancella le posizioni già in cache, che partiranno alla riconnessione, e sulla maggior parte dei dispositivi consente di riattivare Wi-Fi o Bluetooth separatamente senza uscirne. È infine uno stato software, non un&amp;rsquo;interruzione di alimentazione: la sua affidabilità dipende dall&amp;rsquo;integrità del sistema che la applica.&lt;/p&gt;
&lt;p&gt;Un dettaglio sottovalutato: il distacco e il successivo riaggancio alla rete sono essi stessi eventi con marca temporale dal lato dell&amp;rsquo;operatore. Un telefono che sparisce alle 21 in una cella e riappare alle 23 in un&amp;rsquo;altra ha prodotto un&amp;rsquo;informazione, non un silenzio.&lt;/p&gt;
&lt;h3 id=&#34;la-randomizzazione-dellindirizzo-mac&#34;&gt;La randomizzazione dell&amp;rsquo;indirizzo MAC&lt;/h3&gt;
&lt;p&gt;I sistemi mobili emettono oggi indirizzi MAC casuali durante le scansioni, per impedire il tracciamento da un luogo all&amp;rsquo;altro. L&amp;rsquo;intenzione è buona, il risultato incompleto. I lavori di riferimento, tra cui &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, mostrano che il contenuto delle trame di scoperta basta spesso a reidentificare il dispositivo: il numero di elementi informativi, i loro valori e il loro ordine formano un&amp;rsquo;impronta. Vi si aggiungono i numeri di sequenza, incrementali e quindi concatenabili, e la firma temporale propria di ogni modello. Alcuni studi riportano un tracciamento corretto di metà dei dispositivi per almeno venti minuti.&lt;/p&gt;
&lt;p&gt;Infine un limite concettuale: la randomizzazione riguarda solo la fase di scoperta. Non appena vi connettete a una rete, l&amp;rsquo;indirizzo usato è stabile per quella rete, per progettazione, affinché la connessione funzioni. Il bar dove andate ogni mattina vi riconosce.&lt;/p&gt;
&lt;h3 id=&#34;spegnere-davvero-le-scansioni&#34;&gt;Spegnere davvero le scansioni&lt;/h3&gt;
&lt;p&gt;È l&amp;rsquo;impostazione più redditizia e la più ignorata. Su Android la ricerca Wi-Fi e la ricerca Bluetooth sono due opzioni distinte, collocate nei servizi di localizzazione, indipendenti dagli interruttori del pannello rapido. Finché sono attive, spegnere il Wi-Fi dal pannello non basta: la scansione continua.&lt;/p&gt;
&lt;p&gt;Disattivarle elimina un intero strato di raccolta, senza altro costo che un primo calcolo di posizione un po&amp;rsquo; più lento. Per la maggior parte dei lettori è il miglior rapporto tra lo sforzo speso e il risultato ottenuto.&lt;/p&gt;
&lt;h3 id=&#34;i-permessi-delle-app&#34;&gt;I permessi delle app&lt;/h3&gt;
&lt;p&gt;Revocare il permesso di localizzazione alle app che manifestamente non ne hanno bisogno resta utile, e i sistemi recenti offrono tre gradazioni: l&amp;rsquo;autorizzazione una tantum, quella limitata all&amp;rsquo;uso attivo e la &lt;strong&gt;posizione approssimativa&lt;/strong&gt;, che trasmette solo un&amp;rsquo;area dell&amp;rsquo;ordine del chilometro.&lt;/p&gt;
&lt;p&gt;Questo però non protegge né dagli SDK ospitati in un&amp;rsquo;app che ha una ragione legittima di accedere alla vostra posizione, né dai sensori inerziali, né dagli strati di rete, che non passano da alcun permesso.&lt;/p&gt;
&lt;h3 id=&#34;ciò-che-la-vpn-non-protegge&#34;&gt;Ciò che la VPN non protegge&lt;/h3&gt;
&lt;p&gt;Punto da chiarire, perché la convinzione opposta è molto diffusa: &lt;strong&gt;una VPN non nasconde la vostra posizione&lt;/strong&gt;. Nasconde il vostro indirizzo IP pubblico, quindi falsa la geolocalizzazione basata su IP, che è comunque il meccanismo più grossolano dell&amp;rsquo;elenco.&lt;/p&gt;
&lt;p&gt;Una VPN non tocca né il ricevitore GNSS, né la scansione Wi-Fi, né il Bluetooth, né i sensori. Non cambia nulla di ciò che sa il vostro operatore, poiché il tunnel cifrato transita dalle sue antenne e l&amp;rsquo;aggancio cellulare gli resta visibile. Non impedisce a un&amp;rsquo;app dotata del permesso di localizzazione di trasmettere coordinate esatte dentro il tunnel. La VPN protegge il contenuto e la destinazione delle vostre comunicazioni su una rete non affidabile, e non è poco. La localizzazione non rientra nel suo perimetro.&lt;/p&gt;
&lt;h3 id=&#34;i-limiti-fisici&#34;&gt;I limiti fisici&lt;/h3&gt;
&lt;p&gt;Una custodia di Faraday funziona in senso letterale: blocca emissioni e ricezioni. Anche la rimozione della batteria, quando è ancora possibile. Il dispositivo dedicato, o il fatto di lasciare il telefono altrove, resta la misura più robusta.&lt;/p&gt;
&lt;p&gt;Queste soluzioni condividono un difetto da guardare in faccia: producono un&amp;rsquo;anomalia. Un telefono che tace due ore ogni martedì sera dice qualcosa. Contro un avversario che analizza schemi anziché posizioni istantanee, l&amp;rsquo;assenza è un dato.&lt;/p&gt;
&lt;h3 id=&#34;tre-avversari-tre-strategie&#34;&gt;Tre avversari, tre strategie&lt;/h3&gt;
&lt;p&gt;È la distinzione più importante di questo articolo, e quella che si legge meno spesso.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contro un inserzionista o un broker di dati&lt;/strong&gt;, la partita è vincibile. Disciplina dei permessi, disattivazione delle scansioni, sistema privo di servizi di localizzazione proprietari, reimpostazione dell&amp;rsquo;identificativo pubblicitario: l&amp;rsquo;insieme riduce moltissimo il volume raccolto. Questo avversario cerca volume a basso costo, non il vostro caso particolare.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contro il vostro operatore&lt;/strong&gt;, nessuna configurazione basta. La localizzazione cellulare è la condizione del servizio. Le uniche variabili reali sono giuridiche, ossia ciò che la legge autorizza a conservare e a trasmettere, e materiali: quale dispositivo, quale SIM, intestata a chi, acceso dove.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contro un avversario statale mirato&lt;/strong&gt;, il ragionamento cambia ancora, poiché combina l&amp;rsquo;accesso legale ai dati dell&amp;rsquo;operatore, la localizzazione attiva tramite simulatore di cella, la richiesta alle piattaforme e, se del caso, la compromissione del terminale. Le contromisure software riducono la superficie, ma l&amp;rsquo;obiettivo realistico non è la sparizione: è sapere con precisione che cosa resta esposto.&lt;/p&gt;
&lt;h2 id=&#34;lapproccio-di-arpokratos&#34;&gt;L&amp;rsquo;approccio di ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/it/os/&#34;&gt;ArpokratOS&lt;/a&gt; risponde a questo panorama con una scelta che discende dalla distinzione appena fatta: ciò che deve essere neutralizzato lo è a livello di sistema, non in un menu.&lt;/p&gt;
&lt;p&gt;Sul &lt;strong&gt;GNSS&lt;/strong&gt;, il driver hardware viene rimosso. Il dispositivo si comporta come se il chip non esistesse, tanto per le applicazioni quanto per il sistema stesso. La differenza rispetto a un interruttore nelle impostazioni non è cosmetica. Un interruttore è una politica: viene applicato da uno strato che può essere aggirato da un componente sufficientemente privilegiato, riattivato da un aggiornamento o ignorato da un sistema compromesso. Rimuovere il percorso di codice elimina la questione, perché non c&amp;rsquo;è più nulla da attivare.&lt;/p&gt;
&lt;p&gt;Il &lt;strong&gt;Bluetooth&lt;/strong&gt; è trattato a livello Core, con la stessa logica. Un Bluetooth disattivato nelle impostazioni lascia in pratica lo stack software vivo su molti dispositivi, per alimentare i servizi di prossimità e le reti di localizzazione collaborative. Assente a livello di sistema, non può né dialogare con un beacon di negozio, né partecipare a una rete di tipo Find My, né fare da superficie d&amp;rsquo;attacco senza interazione.&lt;/p&gt;
&lt;p&gt;Bisogna dire chiaramente che cosa questo non fa. &lt;strong&gt;ArpokratOS non rende un telefono non rilevabile.&lt;/strong&gt; Finché una SIM è attiva, l&amp;rsquo;operatore conosce la cella di aggancio, e nessun sistema operativo cambia questo, nemmeno instradando l&amp;rsquo;intero traffico attraverso Tor. Il routing protegge il contenuto e la destinazione, non la geometria radio. Chi promette l&amp;rsquo;invisibilità vende una storia.&lt;/p&gt;
&lt;p&gt;Ciò che un&amp;rsquo;architettura simile porta è più modesto: la soppressione degli strati applicativi e di prossimità, attraverso i quali passa la grandissima maggioranza della raccolta reale, e un modello di minaccia esplicito su ciò che resta. È il ragionamento applicato alla scelta di un sistema desktop, illustrato nel nostro &lt;a href=&#34;https://arpokrat.com/it/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;confronto tra sistemi operativi&lt;/a&gt;: la domanda utile non è se uno strumento protegge, ma da che cosa protegge e a quale prezzo.&lt;/p&gt;
&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;
&lt;p&gt;Questo articolo non fornisce un metodo per sparire. Quel metodo non esiste, e i testi che pretendono il contrario producono soprattutto falsa fiducia, più pericolosa dell&amp;rsquo;assenza di protezione perché fa correre rischi.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;obiettivo era sostituire una domanda binaria, sono localizzabile o no, con una domanda utile: da chi, con quale precisione, a quale costo per loro, e mi importa? La risposta è diversa per un giornalista che protegge una fonte, un dirigente in trasferta in una giurisdizione sensibile, un avvocato i cui appuntamenti rivelano una strategia, o un privato infastidito dal fatto che un inserzionista conosca le sue abitudini.&lt;/p&gt;
&lt;p&gt;Ciò che dovrebbe attirare l&amp;rsquo;attenzione non è del resto la prestazione di ciascuno di questi meccanismi preso isolatamente, ma il fatto che si sovrappongano. Una posizione con cinquanta metri di margine non è molto interessante. Una posizione con cinquanta metri di margine, ogni quarto d&amp;rsquo;ora, per due anni, disegna un domicilio, un luogo di lavoro, una confessione religiosa, uno stato di salute, una relazione, una fonte. Il dato di localizzazione è il metadato che rende leggibili tutti gli altri, ed è per questo che vale caro.&lt;/p&gt;
&lt;h2 id=&#34;fonti&#34;&gt;Fonti&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Le Filippine vietano Monero e Zcash sulle piattaforme regolamentate: il segnale di una tendenza mondiale</title>
      <link>https://arpokrat.com/it/blog/philippines-bans-privacy-coins-monero-zcash/</link>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/philippines-bans-privacy-coins-monero-zcash/</guid>
      <description>&lt;p&gt;La banca centrale delle Filippine ha appena inferto un duro colpo alle criptovalute a riservatezza rafforzata. Sotto la copertura della conformità agli standard internazionali di lotta al riciclaggio, la decisione illustra una dinamica regolamentare che va ben oltre questo solo paese — e che dovrebbe mettere in allerta chiunque detenga o utilizzi asset come Monero o Zcash.&lt;/p&gt;
&lt;h2 id=&#34;cosa-dice-il-memorandum&#34;&gt;Cosa dice il memorandum&lt;/h2&gt;
&lt;p&gt;La &lt;strong&gt;Bangko Sentral ng Pilipinas&lt;/strong&gt; (BSP), banca centrale del paese, ha approvato il &lt;strong&gt;Memorandum M-2026-023&lt;/strong&gt;, firmato dalla vice-governatrice Lyn Javier. Il testo ordina a tutti i fornitori di servizi su asset virtuali (VASP) titolari di licenza di cessare di listare e supportare gli «asset virtuali a carattere anonimizzante». Il memorandum non cita alcun token per nome, ma la categoria individuata copre senza ambiguità Monero, Zcash e Dash — le criptovalute progettate per rendere difficile o impossibile la tracciabilità delle transazioni.&lt;/p&gt;
&lt;p&gt;La misura è entrata in vigore &lt;strong&gt;immediatamente&lt;/strong&gt;, senza periodo di transizione. Al di là del semplice ritiro di questi asset dalle piattaforme, i VASP devono ora valutare ogni token listato secondo sei pilastri di conformità: credibilità dell&amp;rsquo;emittente, maturità del mercato, caso d&amp;rsquo;uso, trasparenza e sicurezza, liquidità e riserve, conformità legale. Devono inoltre definire soglie interne che attivino automaticamente un delisting quando un asset non soddisfa più tali criteri.&lt;/p&gt;
&lt;h2 id=&#34;cosa-cambia-concretamente&#34;&gt;Cosa cambia concretamente&lt;/h2&gt;
&lt;p&gt;Il memorandum non criminalizza il possesso privato di Monero o Zcash, né i trasferimenti peer-to-peer effettuati al di fuori delle piattaforme regolamentate. Ciò che scompare è l&amp;rsquo;accesso istituzionale: i canali di ingresso e uscita regolamentati (acquisto, vendita, deposito, prelievo su una piattaforma con licenza) non potranno più trattare questi asset.&lt;/p&gt;
&lt;p&gt;Concretamente, se detenete privacy coin su una piattaforma filippina soggetta a licenza BSP — tra cui Coins.ph/Betur, Maya Philippines, PDAX, GoTyme Bank o UnionBank — dovete trasferirle su un portafoglio personale o convertirle prima che la piattaforma sia costretta a ritirarle.&lt;/p&gt;
&lt;p&gt;Con oltre 16 milioni di utenti di criptovalute nel paese, l&amp;rsquo;impatto si farà sentire su larga scala nel mercato interno, anche se l&amp;rsquo;effetto sul corso mondiale di XMR o ZEC dovrebbe restare limitato — le Filippine rappresentando solo una frazione marginale della liquidità globale di questi asset.&lt;/p&gt;
&lt;h2 id=&#34;lallineamento-fatf-giustificazione-universale&#34;&gt;L&amp;rsquo;allineamento FATF, giustificazione universale&lt;/h2&gt;
&lt;p&gt;La BSP giustifica la propria decisione con un esplicito allineamento agli standard del &lt;strong&gt;GAFI (FATF)&lt;/strong&gt;, l&amp;rsquo;organismo internazionale che definisce le regole di lotta al riciclaggio di denaro e al finanziamento del terrorismo. Rimanere in buoni rapporti con il FATF non è facoltativo per la maggior parte delle banche centrali — una cattiva classificazione può compromettere l&amp;rsquo;accesso di un intero paese ai circuiti finanziari internazionali.&lt;/p&gt;
&lt;p&gt;È esattamente la stessa giustificazione che ha già spinto l&amp;rsquo;Unione Europea, il Giappone e la Corea del Sud a escludere progressivamente le privacy coin dalle proprie piattaforme regolamentate nel corso degli ultimi anni. La decisione filippina non è quindi un caso isolato: è la conferma di uno standard di fatto che si generalizza — se una giurisdizione vuole operare un mercato crypto riconosciuto a livello internazionale, gli asset a riservatezza rafforzata non vi hanno più posto.&lt;/p&gt;
&lt;h2 id=&#34;una-tensione-che-nessuno-risolve-davvero&#34;&gt;Una tensione che nessuno risolve davvero&lt;/h2&gt;
&lt;p&gt;È significativo che persino gli attori che sostengono la decisione riconoscano la legittimità dell&amp;rsquo;utilizzo che essa mira a limitare. Il responsabile crypto di GCash, una delle più grandi fintech del paese, ha esplicitamente riconosciuto che Monero e Zcash «esistono per ragioni legittime» e che la riservatezza costituisce «un valore fondante della crypto: la capacità di transare senza sorveglianza». Ha tuttavia sostenuto la misura, ritenendo che le Filippine — paese con una forte dipendenza dai flussi di rimesse — non potessero posizionarsi come infrastruttura finanziaria affidabile pur autorizzando la libera circolazione di asset anonimizzanti.&lt;/p&gt;
&lt;p&gt;Questa tensione non è risolta, è semplicemente tranchée a favore dell&amp;rsquo;ottica regolamentare: i volumi di rimesse e la credibilità internazionale pesano più dell&amp;rsquo;argomento della riservatezza legittima, ogni volta che si pone il problema di scegliere.&lt;/p&gt;
&lt;h2 id=&#34;la-logica-conseguenza-la-migrazione-verso-lauto-custodia&#34;&gt;La logica conseguenza: la migrazione verso l&amp;rsquo;auto-custodia&lt;/h2&gt;
&lt;p&gt;Lo schema che si ripete da una giurisdizione all&amp;rsquo;altra è ormai leggibile. Il pattern è quasi sempre identico: la riservatezza finanziaria rimane legale a livello individuale, ma diventa progressivamente impossibile da esercitare tramite i circuiti istituzionali. L&amp;rsquo;auto-custodia (self-custody) non è ancora nel mirino — ma ogni nuova giurisdizione che segue questo modello riduce ulteriormente lo spazio in cui questi asset possono circolare senza blocchi regolamentari.&lt;/p&gt;
&lt;p&gt;Avevamo analizzato in profondità il funzionamento tecnico di queste blockchain e le ragioni per cui sono diventate un bersaglio privilegiato dei regolatori nel nostro &lt;a href=&#34;https://arpokrat.com/it/blog/anonymous-blockchains-privacy-coins-explained/&#34;&gt;guida completa sulle blockchain anonime&lt;/a&gt; — ring signatures, zk-SNARKs, e i limiti reali di queste tecnologie.&lt;/p&gt;
&lt;h2 id=&#34;scambiare-al-di-fuori-dei-circuiti-che-si-chiudono&#34;&gt;Scambiare al di fuori dei circuiti che si chiudono&lt;/h2&gt;
&lt;p&gt;Man mano che le piattaforme regolamentate si ritirano dal mercato delle privacy coin una dopo l&amp;rsquo;altra, il ruolo delle infrastrutture non-custodiali e senza raccolta di dati diventa centrale per chiunque voglia continuare a utilizzare questi asset senza dipendere da un VASP soggetto a una giurisdizione che potrebbe cambiare politica da un giorno all&amp;rsquo;altro.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/it/swap&#34;&gt;Arpokrat Swap&lt;/a&gt; permette di scambiare Monero, Zcash e l&amp;rsquo;insieme delle criptovalute a riservatezza rafforzata senza registrazione, senza raccolta di log IP e senza cookie — che abbiate accesso alla piattaforma in clearnet o tramite il nostro indirizzo .onion. Nessuna giurisdizione può rimuovere ciò che non raccogliamo mai.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Questa decisione filippina probabilmente non sarà l&amp;rsquo;ultima del suo genere quest&amp;rsquo;anno. La domanda non è più se altri paesi seguiranno la stessa strada — la storia recente suggerisce di sì — ma quanto tempo resta prima che l&amp;rsquo;accesso istituzionale alle privacy coin diventi l&amp;rsquo;eccezione piuttosto che la norma.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>La fine della privacy? Backdoor, Online Safety Act e la risposta degli ecosistemi sovrani</title>
      <link>https://arpokrat.com/it/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londra è diventata l&amp;rsquo;epicentro di una battaglia globale per il futuro della privacy digitale. Con l&amp;rsquo;adozione dell&amp;rsquo;&lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) e le recenti proposte di revisione dell&amp;rsquo;&lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — soprannominato dai suoi detrattori la &amp;ldquo;Carta delle spie&amp;rdquo; —, il governo britannico rivendica il diritto di imporre obblighi di sorveglianza nel cuore stesso delle comunicazioni private. Il punto di rottura è il potere conferito al regolatore OFCOM di esigere che le piattaforme implementino una &amp;ldquo;tecnologia accreditata&amp;rdquo; per rilevare contenuti di abusi sessuali su minori (CSEA) o terrorismo, anche all&amp;rsquo;interno delle &lt;a href=&#34;https://arpokrat.com/it/messenger&#34;&gt;comunicazioni crittografate end-to-end&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Per le grandi piattaforme digitali, il messaggio di Westminster è inequivocabile: o facilitano l&amp;rsquo;accesso statale alle loro infrastrutture, o affrontano multe fino al 10% delle loro entrate globali. La risposta è stata immediata: servizi come Signal e WhatsApp hanno pubblicamente minacciato di ritirarsi dal mercato britannico, rifiutandosi di compromettere la sicurezza dei propri utenti per soddisfare una singola giurisdizione. L&amp;rsquo;argomento tecnico è difficile da contestare: non esiste una chiave master (master key) riservata esclusivamente agli attori legittimi. Una porta aperta per le forze dell&amp;rsquo;ordine è, per progettazione, una porta aperta per i criminali informatici e i servizi segreti stranieri.&lt;/p&gt;
&lt;h2 id=&#34;il-modello-di-business-delle-grandi-piattaforme-un-ostacolo-strutturale-alla-zero-knowledge&#34;&gt;Il modello di business delle grandi piattaforme: un ostacolo strutturale alla Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;La resistenza delle grandi piattaforme all&amp;rsquo;adozione della crittografia di tipo Zero-Knowledge non è spiegata da un&amp;rsquo;incapacità tecnica, ma da una fondamentale incompatibilità economica. Aziende come Alphabet e Meta si basano su modelli di monetizzazione fondati sulla raccolta sistematica di dati comportamentali. Questo modello è, peraltro, implicitamente riconosciuto dal Digital Markets Act (DMA) dell&amp;rsquo;Unione Europea, che classifica questi &amp;ldquo;guardiani&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;) come entità la cui posizione dominante è alimentata proprio dall&amp;rsquo;accumulo di dati su scala ineguagliabile. Per questi attori, adottare un&amp;rsquo;architettura Zero-Knowledge significherebbe privare i propri sistemi pubblicitari della continua identificazione degli utenti che ne costituisce il carburante. Non si tratta quindi di una scelta tecnica, ma di un compromesso tra la privacy degli utenti e la redditività del loro modello di business.&lt;/p&gt;
&lt;h2 id=&#34;il-rischio-strategico-la-minaccia-harvest-now-decrypt-later&#34;&gt;Il rischio strategico: la minaccia &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/h2&gt;
&lt;p&gt;Al di là del dibattito sulla privacy, l&amp;rsquo;indebolimento della crittografia solleva una questione di sicurezza nazionale di tutt&amp;rsquo;altra portata. La strategia nota come &lt;a href=&#34;https://arpokrat.com/it/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; prevede che avversari statali intercettino e memorizzino oggi enormi volumi di comunicazioni crittografate, in previsione di future capacità di decrittazione quantistica. Indebolendo gli attuali standard di crittografia, il quadro legislativo britannico facilita oggettivamente questo tipo di operazioni contro comunicazioni governative, diplomatiche o industriali.&lt;/p&gt;
&lt;p&gt;È proprio in questo contesto di deficit di fiducia che ecosistemi come quello di Arpokrat acquisiscono rilevanza operativa. Operando sotto il regime della Legge federale svizzera sulla protezione dei dati (LPD/FADP), con un&amp;rsquo;architettura che non raccoglie alcun identificatore civile, Arpokrat offre una rottura tecnica rispetto alle infrastrutture soggette alla giurisdizione britannica — garantendo che il sistema rimanga sordo alle ingiunzioni previste dall&amp;rsquo;OSA.&lt;/p&gt;
&lt;h2 id=&#34;il-conflitto-di-norme-osa-e-ipa-contro-il-diritto-europeo&#34;&gt;Il conflitto di norme: OSA e IPA contro il diritto europeo&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;analisi giuridica delle nuove prerogative statali britanniche rivela una collisione diretta con i fondamenti del diritto europeo in materia di protezione dei dati e riservatezza delle comunicazioni.&lt;/p&gt;
&lt;h3 id=&#34;osa-contro-il-divieto-di-sorveglianza-generalizzata&#34;&gt;OSA contro il divieto di sorveglianza generalizzata&lt;/h3&gt;
&lt;p&gt;L&amp;rsquo;articolo 121 dell&amp;rsquo;OSA introduce la possibilità per l&amp;rsquo;OFCOM di emettere ingiunzioni che costringono le piattaforme a implementare la scansione lato client (&lt;em&gt;client-side scanning&lt;/em&gt;). Questa misura contravviene frontalmente al principio, derivato dal diritto europeo e incluso nella giurisprudenza della CGUE, che vieta obblighi generali di sorveglianza. Imponendo una &amp;ldquo;vulnerabilità by design&amp;rdquo;, pone inoltre le aziende in una situazione di doppio vincolo: indebolendo la loro sicurezza per conformarsi a un mandato statale, vengono meno al loro obbligo di garantire un livello di sicurezza adeguato al trattamento, sancito dall&amp;rsquo;articolo 32 del GDPR.&lt;/p&gt;
&lt;h3 id=&#34;la-direttiva-eprivacy-e-la-riservatezza-delle-comunicazioni&#34;&gt;La Direttiva ePrivacy e la riservatezza delle comunicazioni&lt;/h3&gt;
&lt;p&gt;La scansione dei messaggi privati è in diretta contraddizione con l&amp;rsquo;articolo 5, paragrafo 1, della Direttiva 2002/58/CE (&lt;em&gt;ePrivacy&lt;/em&gt;), che obbliga gli Stati membri a garantire la riservatezza delle comunicazioni elettroniche e vieta qualsiasi forma di intercettazione o sorveglianza senza il consenso esplicito degli utenti interessati.&lt;/p&gt;
&lt;h3 id=&#34;i-technical-capability-notices-e-il-blocco-degli-aggiornamenti-di-sicurezza&#34;&gt;I &lt;em&gt;Technical Capability Notices&lt;/em&gt; e il blocco degli aggiornamenti di sicurezza&lt;/h3&gt;
&lt;p&gt;Sotto il regime dell&amp;rsquo;IPA 2016, il governo britannico intende ora utilizzare i &lt;em&gt;Technical Capability Notices&lt;/em&gt; (TCN) per opporsi agli aggiornamenti di sicurezza prima della loro implementazione. Questo meccanismo crea un conflitto irrisolvibile con l&amp;rsquo;obbligo, stabilito dall&amp;rsquo;articolo 32 del GDPR, di garantire la sicurezza continua dei sistemi di elaborazione — un obbligo che richiede proprio la capacità di applicare patch senza ritardi o interferenze esterne.&lt;/p&gt;
&lt;h2 id=&#34;rischi-di-conformità-per-le-aziende-che-operano-in-europa&#34;&gt;Rischi di conformità per le aziende che operano in Europa&lt;/h2&gt;
&lt;p&gt;Le revisioni dell&amp;rsquo;IPA mirano a costringere le aziende a notificare al governo britannico qualsiasi modifica tecnica che influisca sulla sicurezza, prima della sua implementazione, concedendogli così un diritto di veto sullo sviluppo del prodotto. Questa ingerenza crea una notevole insicurezza giuridica per i fornitori che operano nel mercato europeo: l&amp;rsquo;adeguatezza britannica al diritto europeo — già fragile — potrebbe essere messa in discussione se il Regno Unito non garantisse più una protezione sostanzialmente equivalente a quella del GDPR. Di conseguenza, i trasferimenti di dati verso il Regno Unito in questo nuovo quadro normativo esporrebbero verosimilmente le aziende a sanzioni ai sensi del GDPR.&lt;/p&gt;
&lt;h2 id=&#34;la-difesa-attraverso-limpossibilità-tecnica-il-principio-zero-knowledge-come-scudo-legale&#34;&gt;La difesa attraverso l&amp;rsquo;impossibilità tecnica: il principio Zero-Knowledge come scudo legale&lt;/h2&gt;
&lt;p&gt;La giurisprudenza internazionale, consolidata dalle sentenze &lt;em&gt;Schrems I&lt;/em&gt; e &lt;em&gt;Schrems II&lt;/em&gt; della CGUE, ha stabilito un principio determinante: l&amp;rsquo;unica salvaguardia solida contro una sorveglianza sproporzionata è l&amp;rsquo;impossibilità tecnica di accedervi. Le architetture Zero-Knowledge declinano questo principio in tre livelli di protezione:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Assenza di custodia:&lt;/strong&gt; non detenendo la piattaforma le chiavi di decrittazione, qualsiasi ingiunzione di scansionare i messaggi è tecnicamente inoperante;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Sovranità del sistema operativo:&lt;/strong&gt; il controllo di &lt;a href=&#34;https://arpokrat.com/it/os&#34;&gt;ArpokratOS&lt;/a&gt; elimina la telemetria che alimenta la raccolta di intelligence a livello di dispositivo;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ancoraggio giurisdizionale svizzero:&lt;/strong&gt; ospitando la propria infrastruttura in Svizzera, Arpokrat opera in un regime legale che richiede richieste individualizzate e motivate di assistenza giudiziaria, neutralizzando l&amp;rsquo;esecuzione automatizzata delle scansioni di massa previste dall&amp;rsquo;OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;
&lt;p&gt;Le disposizioni dell&amp;rsquo;OSA e le revisioni dell&amp;rsquo;IPA non costituiscono solo una minaccia per la privacy degli individui: rappresentano una rottura della certezza del diritto per tutti i dati europei che transitano attraverso infrastrutture soggette alla giurisdizione britannica. Legittimando l&amp;rsquo;indebolimento della crittografia in nome della sicurezza pubblica, Londra espone paradossalmente i suoi alleati e partner commerciali a rischi di spionaggio industriale e statale che le architetture Zero-Knowledge sono progettate proprio per prevenire.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;integrità delle comunicazioni professionali e istituzionali richiede ora una risposta strutturale: la migrazione verso ecosistemi decentralizzati che garantiscano la sovranità digitale, dal livello del codice fino all&amp;rsquo;ancoraggio giurisdizionale.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Il Silenzio che Urla: Cos&#39;è un Warrant Canary e perché la sua scomparsa dovrebbe preoccuparti?</title>
      <link>https://arpokrat.com/it/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;In fondo alle miniere di carbone del XIX secolo, i minatori portavano con sé canarini in gabbia. Questi piccoli uccelli, estremamente sensibili ai gas tossici come il monossido di carbonio, soccombevano molto prima che i minatori percepissero il pericolo. Fungevano così da sistema di allarme preventivo silenzioso, ma formidabilmente efficace.&lt;/p&gt;
&lt;p&gt;Nel nostro mondo digitale moderno, questo uccellino ha ripreso vita sotto forma di &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;cosè-un-warrant-canary&#34;&gt;Cos&amp;rsquo;è un Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Si tratta di una dichiarazione pubblica, pubblicata e aggiornata regolarmente da un fornitore di servizi (messaggistica, VPN, hosting), che afferma che, fino a quella data esatta, non ha ricevuto alcuna richiesta legale segreta che lo obblighi a compromettere i dati dei propri utenti — come una &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; americana o un&amp;rsquo;ordinanza emessa da un tribunale FISA.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;intera sottigliezza — e gravità — del canarino risiede in ciò che accade quando scompare.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Se un servizio che esponeva ogni mese la dicitura &lt;em&gt;&amp;ldquo;Non abbiamo ricevuto alcun ordine segreto&amp;rdquo;&lt;/em&gt; smette improvvisamente di aggiornarla, l&amp;rsquo;utente informato ne deduce l&amp;rsquo;ovvio: &lt;strong&gt;il canarino è morto&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;L&amp;rsquo;azienda è stata bersaglio di una misura di sorveglianza accompagnata da un &lt;strong&gt;ordine di non divulgazione&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), che le vieta legalmente di rivelare l&amp;rsquo;esistenza di tale richiesta. Non potendo dire di essere stata compromessa, smette semplicemente di dire di non esserlo.&lt;/p&gt;
&lt;h2 id=&#34;lera-della-sorveglianza-invisibile-e-lelusione-del-silenzio&#34;&gt;L&amp;rsquo;era della sorveglianza invisibile e l&amp;rsquo;elusione del silenzio&lt;/h2&gt;
&lt;p&gt;In un&amp;rsquo;epoca in cui legislazioni extraterritoriali come il &lt;strong&gt;CLOUD Act&lt;/strong&gt; e il &lt;strong&gt;FISA&lt;/strong&gt; permettono al governo americano di accedere ai dati ospitati dalle aziende senza mai informare i diretti interessati, il Warrant Canary costituisce uno dei rari meccanismi per aggirare questo silenzio forzato.&lt;/p&gt;
&lt;p&gt;Con il CLOUD Act, la barriera geografica non esiste più: se i dati sono sotto il &amp;ldquo;controllo&amp;rdquo; di un&amp;rsquo;azienda americana, il governo degli Stati Uniti ne rivendica il diritto di accesso, anche se questi server sono fisicamente situati in Europa. Il canarino diventa allora l&amp;rsquo;ultimo segnale di allarme prima che la sovranità digitale di un utente venga silenziosamente sacrificata.&lt;/p&gt;
&lt;p&gt;Ecco perché i principali attori della sfera &lt;em&gt;Privacy&lt;/em&gt; hanno adottato questo strumento come standard di trasparenza:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;&lt;/strong&gt;: Il servizio svizzero di posta e messaggistica pubblica un rapporto di trasparenza che include un rigoroso Warrant Canary.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;&lt;/strong&gt;: Il collettivo di comunicazione sicura per attivisti mantiene uno dei canarini più famosi e monitorati del web.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/it/canary&#34;&gt;Arpokrat&lt;/a&gt;&lt;/strong&gt;: Il nostro ecosistema mantiene un Warrant Canary pubblico, aggiornato crittograficamente, per garantire una trasparenza assoluta alla nostra community.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;lanalisi-giuridica-il-diritto-di-non-mentire&#34;&gt;L&amp;rsquo;analisi giuridica: Il diritto di non mentire&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;esistenza stessa del Warrant Canary si basa su uno dei pilastri più affascinanti del diritto costituzionale: la dottrina del &lt;em&gt;compelled speech&lt;/em&gt; (discorso costretto) e la sua collisione con il segreto istruttorio.&lt;/p&gt;
&lt;p&gt;La base giuridica poggia su un principio semplice: &lt;strong&gt;se lo Stato ha il potere di imporvi il silenzio (tramite un ordine di non divulgazione), non ha il potere costituzionale di forzarvi a mentire.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;In virtù del Primo Emendamento della Costituzione degli Stati Uniti (e di principi analoghi in Europa), il governo non può obbligare un&amp;rsquo;azienda a produrre una dichiarazione fattualmente falsa. Pertanto, quando un&amp;rsquo;azienda rimuove il suo canarino, non viola l&amp;rsquo;ordine di silenzio — poiché non annuncia esplicitamente di aver ricevuto un mandato. Esercita semplicemente il suo diritto fondamentale di smettere di fare una dichiarazione che non è più vera.&lt;/p&gt;
&lt;h3 id=&#34;il-conflitto-con-il-diritto-europeo&#34;&gt;Il conflitto con il diritto europeo&lt;/h3&gt;
&lt;p&gt;La pertinenza del canarino è oggi rafforzata dall&amp;rsquo;&lt;strong&gt;articolo 32 del Data Act (Regolamento UE 2023/2854)&lt;/strong&gt;. Tale disposizione impone ai fornitori di mettere in atto misure tecniche e giuridiche per impedire l&amp;rsquo;accesso ai dati da parte di autorità di paesi terzi quando ciò è contrario al diritto europeo. La morte di un canarino segnala immediatamente questo conflitto di leggi: il fornitore è probabilmente costretto ad aggirare le garanzie europee per soddisfare un mandato straniero.&lt;/p&gt;
&lt;h2 id=&#34;lapproccio-di-arpokrat-sovranità-by-design&#34;&gt;L&amp;rsquo;approccio di Arpokrat: Sovranità by design&lt;/h2&gt;
&lt;p&gt;Nell&amp;rsquo;ecosistema di &lt;strong&gt;Arpokrat&lt;/strong&gt;, che opera sotto la giurisdizione della LPD svizzera (Legge federale sulla protezione dei dati - RS 235.1), il canarino assume una dimensione ancora più potente. Si inserisce in un approccio olistico alla sovranità digitale: il &lt;em&gt;Zero-Knowledge&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;architettura è progettata in modo tale che l&amp;rsquo;azienda crea un&amp;rsquo;&lt;strong&gt;impossibilità tecnica e matematica&lt;/strong&gt; di obbedire a un mandato. Lo Stato o un&amp;rsquo;agenzia di intelligence può emettere tutti gli ordini che desidera, la risposta rimarrà la stessa: non ci sono chiavi private, né identità (Zero-ID), né metadati centralizzati da consegnare.&lt;/p&gt;
&lt;p&gt;In questo contesto, il canarino non è più solo un avviso di compromissione; è la prova pubblica continua che l&amp;rsquo;infrastruttura è rimasta tecnicamente inviolabile e fedele ai propri principi.&lt;/p&gt;
&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;
&lt;p&gt;In definitiva, il Warrant Canary è il tassello di &lt;strong&gt;agilità giuridica&lt;/strong&gt; che va a completare l&amp;rsquo;agilità crittografica necessaria per affrontare l&amp;rsquo;orizzonte delle minacce moderne (come l&amp;rsquo;informatica post-quantistica). In un&amp;rsquo;infrastruttura in cui i dati sono sovrani fin dalla progettazione, il canarino non è un semplice uccellino in una miniera: è il guardiano silenzioso della vostra fortezza digitale.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: Il nuovo &#39;Super-Cookie&#39; degli operatori di telecomunicazioni che minaccia la tua privacy</title>
      <link>https://arpokrat.com/it/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;La fine programmata dei cookie di terze parti sui browser web ha scatenato una vera e propria corsa agli armamenti nell&amp;rsquo;industria della pubblicità mirata. Mentre Google cerca di imporre i propri standard (come la Privacy Sandbox), un altro attore inaspettato ha deciso di prendersi una fetta della torta: &lt;strong&gt;il tuo fornitore di servizi Internet (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Così è nato &lt;strong&gt;Utiq&lt;/strong&gt; (precedentemente noto come progetto &lt;em&gt;TrustPid&lt;/em&gt;), una joint venture fondata dai giganti europei delle telecomunicazioni. Venduto al grande pubblico come una soluzione &amp;ldquo;trasparente e rispettosa&amp;rdquo;, Utiq è in realtà ciò che gli esperti di sicurezza informatica temono di più: un &amp;ldquo;supercookie&amp;rdquo; che opera a livello di rete.&lt;/p&gt;
&lt;h2 id=&#34;cosè-utiq-e-come-funziona&#34;&gt;Cos&amp;rsquo;è Utiq e come funziona?&lt;/h2&gt;
&lt;p&gt;Tradizionalmente, il tracciamento pubblicitario (i cookie) è gestito dal tuo browser web (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). Potevi bloccarlo utilizzando estensioni (come &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) o un browser orientato alla privacy (come &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq sposta il problema un passo indietro: al livello della tua connessione di rete.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ecco come scatta la trappola:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Intercettazione di rete:&lt;/strong&gt; Quando navighi su Internet tramite la tua connessione mobile (4G/5G) o la tua linea fissa, Utiq utilizza il tuo indirizzo IP e i dati del tuo abbonamento per identificarti.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Il consenso (la falsa scelta):&lt;/strong&gt; Arrivando su un sito partner, un popup ti chiede di accettare Utiq. A causa della fatica legata ai banner dei cookie (&lt;em&gt;Consent Fatigue&lt;/em&gt;), milioni di utenti cliccano su &amp;ldquo;Accetta&amp;rdquo; senza leggere.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Il &amp;ldquo;Network Signal&amp;rdquo;:&lt;/strong&gt; Una volta dato il consenso, Utiq contatta direttamente il tuo operatore telefonico. Quest&amp;rsquo;ultimo genera un token di identificazione unico e pseudonimizzato (il segnale di rete) che trasmette agli inserzionisti.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Ora sei tracciabile da un sito all&amp;rsquo;altro, non tramite un file memorizzato sul tuo computer, ma tramite &lt;strong&gt;la stessa infrastruttura che ti fornisce Internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;perché-utiq-è-un-incubo-per-la-privacy-opsec&#34;&gt;Perché Utiq è un incubo per la privacy (OPSEC)&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;iniziativa solleva gravi problemi per la sovranità digitale e la riservatezza dei tuoi dati:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Tracciamento alla fonte:&lt;/strong&gt; A differenza dei cookie classici, non puoi semplicemente &amp;ldquo;cancellare la cronologia&amp;rdquo; o &amp;ldquo;svuotare la cache&amp;rdquo; per sbarazzarti di Utiq. Il token di identificazione è generato dal tuo ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La centralizzazione dei profili:&lt;/strong&gt; Gli operatori di telecomunicazioni conoscono già il tuo nome, indirizzo fisico, coordinate bancarie e posizione in tempo reale. Collegando la tua cronologia di navigazione tramite Utiq, creano una profilazione comportamentale di spaventosa precisione.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La falla della pseudonimizzazione:&lt;/strong&gt; Utiq si difende affermando di non condividere il tuo nome in chiaro, dichiarando di usare token &amp;ldquo;crittografati&amp;rdquo;. Tuttavia, nel mondo della sicurezza informatica, è dimostrato che la pseudonimizzazione è reversibile. L&amp;rsquo;incrocio di questi token con altri database consente di reidentificare facilmente gli individui.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;quali-operatori-usano-utiq&#34;&gt;Quali operatori usano Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq è stato fondato da un&amp;rsquo;alleanza dei quattro più grandi operatori europei. Se sei cliente di uno di essi, la tua connessione è potenzialmente già &amp;ldquo;compatibile&amp;rdquo; con questo tracciamento.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Il consiglio OPSEC:&lt;/strong&gt; Sebbene Utiq offra un portale centralizzato di gestione del consenso (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) per revocare l&amp;rsquo;accesso, la migliore difesa rimane quella tecnologica.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;lapproccio-zero-trust-per-contrastare-utiq&#34;&gt;L&amp;rsquo;approccio Zero-Trust per contrastare Utiq&lt;/h2&gt;
&lt;p&gt;La filosofia della sovranità digitale, guidata da ecosistemi come &lt;strong&gt;Arpokrat&lt;/strong&gt;, si basa su un principio semplice: non fidarsi mai dell&amp;rsquo;infrastruttura di rete.&lt;/p&gt;
&lt;p&gt;Per neutralizzare tecnicamente sistemi come Utiq, la soluzione è nascondere il tuo traffico al tuo stesso provider Internet:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Utilizzo di una VPN sovrana:&lt;/strong&gt; Crittografando il tuo traffico non appena lascia il tuo dispositivo, il tuo ISP vede solo un flusso di dati illeggibile diretto a un server VPN. Non può più iniettare o leggere i token Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La rete Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; L&amp;rsquo;onion routing impedisce qualsiasi identificazione end-to-end.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Crittografia DNS (DoH/DoT):&lt;/strong&gt; Impedisce al tuo operatore di sapere quali siti web richiedi di visitare.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;In sintesi, Utiq è la prova che i fornitori di servizi Internet non si accontentano più di essere semplici &amp;ldquo;tubi&amp;rdquo;; vogliono diventare broker di dati. La crittografia del traffico non è più un&amp;rsquo;opzione di sicurezza, ma una necessità assoluta per preservare il tuo silenzio digitale.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>L&#39;Illusione della Sovranità: Il Caso Olvid e la Trappola del CLOUD Act</title>
      <link>https://arpokrat.com/it/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;L&amp;rsquo;annuncio è risuonato come un vero &amp;ldquo;grido di indipendenza&amp;rdquo; nei corridoi di Parigi: il Primo Ministro ha ordinato al governo di abbandonare WhatsApp e Signal a favore di Olvid, un&amp;rsquo;app di messaggistica presentata come &amp;ldquo;nazionale&amp;rdquo;. L&amp;rsquo;obiettivo era chiaro: proteggere i segreti di Stato dalla lunga mano delle agenzie di intelligence straniere.&lt;/p&gt;
&lt;p&gt;Tuttavia, è emersa rapidamente un&amp;rsquo;amara ironia: il cuore di Olvid — la sua infrastruttura di server — batte all&amp;rsquo;interno di Amazon Web Services (AWS), un colosso americano.&lt;/p&gt;
&lt;p&gt;Per il grande pubblico, questa sembra essere una semplice questione tecnica di hosting. Ma per gli &lt;a href=&#34;https://arpokrat.com/it/infrastructure&#34;&gt;architetti della sicurezza informatica sovrana&lt;/a&gt;, si tratta di una vulnerabilità politica di prim&amp;rsquo;ordine.&lt;/p&gt;
&lt;h2 id=&#34;extraterritorialità-e-conflitto-di-sovranità&#34;&gt;Extraterritorialità e Conflitto di Sovranità&lt;/h2&gt;
&lt;p&gt;Affidandosi all&amp;rsquo;infrastruttura di Amazon, Olvid entra automaticamente nell&amp;rsquo;orbita del &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt; statunitense.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;analisi legale di questo caso rivela uno scenario di insicurezza giurisdizionale che la semplice adozione di un&amp;rsquo;&amp;ldquo;app&amp;rdquo; nazionale non risolve affatto. Il punto di non ritorno risiede nel concetto di &amp;ldquo;controllo&amp;rdquo; contro &amp;ldquo;localizzazione&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;Il CLOUD Act ha cambiato radicalmente il paradigma legale stabilendo che la posizione fisica del server non ha importanza. L&amp;rsquo;obbligo di cooperazione del fornitore di servizi (qui, AWS) deriva unicamente dal suo legame giurisdizionale con gli Stati Uniti.&lt;/p&gt;
&lt;p&gt;Legalmente, ciò crea un conflitto frontale con il GDPR. La Corte di Giustizia dell&amp;rsquo;Unione Europea ha già stabilito che le leggi di sorveglianza statunitensi non offrono un livello di protezione equivalente a quello europeo.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La sovranità digitale non è un attributo del software, ma una proprietà dell&amp;rsquo;integrità della catena di custodia.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;lo-spettro-del-fisa-e-la-falsa-promessa-della-crittografia&#34;&gt;Lo Spettro del FISA e la Falsa Promessa della Crittografia&lt;/h2&gt;
&lt;p&gt;Peggio ancora, questa dipendenza dall&amp;rsquo;infrastruttura americana pone questi dati sotto l&amp;rsquo;ombra del &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Di fronte a queste minacce, Olvid afferma che la sua crittografia end-to-end costituisce uno scudo sufficiente. Dal punto di vista dell&amp;rsquo;ingegneria della privacy, questa difesa è pericolosamente parziale.&lt;/p&gt;
&lt;p&gt;Anche se il contenuto di un messaggio è crittografato, l&amp;rsquo;infrastruttura centralizzata di AWS espone i &lt;strong&gt;metadati&lt;/strong&gt;. Sapere &lt;em&gt;chi&lt;/em&gt; parla con &lt;em&gt;chi&lt;/em&gt;, &lt;em&gt;quando&lt;/em&gt;, &lt;em&gt;quanto spesso&lt;/em&gt; e &lt;em&gt;da dove&lt;/em&gt; è spesso molto più prezioso per l&amp;rsquo;intelligence straniera del contenuto del messaggio stesso.&lt;/p&gt;
&lt;p&gt;La crittografia protegge il testo, ma il server centralizzato tradisce la rete di contatti.&lt;/p&gt;
&lt;h2 id=&#34;il-vero-pericolo-deve-ancora-venire&#34;&gt;Il Vero Pericolo Deve Ancora Venire&lt;/h2&gt;
&lt;p&gt;Finché l&amp;rsquo;infrastruttura europea dipenderà da entità soggette a statuti extraterritoriali, la sicurezza legale delle nostre comunicazioni rimarrà puramente temporanea e illusoria.&lt;/p&gt;
&lt;p&gt;La sicurezza nazionale nel 21° secolo richiede molto di più di buone intenzioni legislative: richiede una &lt;a href=&#34;https://arpokrat.com/it/os&#34;&gt;totale indipendenza dell&amp;rsquo;infrastruttura e dell&amp;rsquo;hardware&lt;/a&gt;. Perché la strategia &lt;em&gt;&amp;ldquo;Raccogli ora, decrittografa dopo&amp;rdquo;&lt;/em&gt; è la minaccia più devastante del prossimo decennio.&lt;/p&gt;
&lt;p&gt;Un segreto di Stato intercettato oggi non è altro che una bomba a orologeria matematica.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Leggi il resto della nostra analisi nella Parte 2: &lt;a href=&#34;https://arpokrat.com/it/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;La Bomba a Orologeria e l&amp;rsquo;Imperativo Zero-Knowledge&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>