Chat Control: cosa cambia per la comunicazione dei dati personali e per la loro protezione

Nell’articolo precedente abbiamo distinto i due dossier: la deroga ePrivacy (“Chat Control 1.0”, scansione volontaria), scaduta il 3 aprile 2026 e prorogata dal Parlamento il 9 luglio fino al 2028 con l’emendamento che esclude la crittografia end-to-end; e il regolamento permanente CSAR (“Chat Control 2.0”), potenzialmente ben più invasivo, ancora in negoziato. Vediamo ora cosa cambia in concreto.

Il perimetro: cosa può essere scansionato, da chi, e cosa no

Il regime approvato dal Parlamento disegna un perimetro preciso.

Chi: i fornitori di servizi di comunicazione interpersonale indipendenti dal numero (messaggistica, e-mail, chat integrate nelle piattaforme), su base volontaria — nessun fornitore è obbligato a scansionare, e nessuna autorità pubblica riceve accesso diretto ai messaggi.

Cosa: contenuti — messaggi, immagini, video — ai quali il fornitore può già accedere in chiaro, analizzati tramite confronto con database di impronte digitali (hash) di materiale già identificato e tramite modelli di intelligenza artificiale per il rilevamento di CSAM e di conversazioni di adescamento.

Cosa no: per effetto dell’emendamento, le comunicazioni “alle quali è, è stata o sarà applicata la crittografia end-to-end”. La formula merita attenzione, perché è tecnicamente accorta: includendo anche la cifratura futura (“sarà applicata”), esclude in radice il client-side scanning — l’analisi del contenuto sul dispositivo, un istante prima che la cifratura lo protegga — che era la modalità con cui la scansione avrebbe potuto aggirare la crittografia senza formalmente “romperla”.

In pratica: le conversazioni su servizi cifrati end-to-end restano fuori dal perimetro; e-mail ordinarie, messaggistica non cifrata end-to-end, chat di piattaforme social e contenuti caricati in chiaro sui servizi cloud vi rientrano, se e in quanto il fornitore scelga di attivare il rilevamento.

Cosa cambia per gli interessati: il ciclo di vita di una segnalazione

Per chi comunica su un canale scansionabile, il trattamento dei dati assume una forma che va compresa: un sistema automatico analizza il contenuto; in caso di corrispondenza (match su hash noti) o di classificazione sospetta da parte dell’algoritmo, il contenuto viene sottoposto a revisione — umana o ulteriormente automatizzata — presso il fornitore, e in caso di conferma segnalato alle autorità competenti, con rimozione del materiale. I punti critici per la protezione dei dati sono noti e documentati: i falsi positivi (una foto dei figli in spiaggia inviata al pediatra, una conversazione ambigua classificata come adescamento) espongono comunicazioni legittime e intime alla visione di operatori umani; l’assenza di un vaglio giudiziario preventivo sposta il controllo su procedure interne del fornitore; la catena di conservazione e trasmissione delle segnalazioni costituisce essa stessa un trattamento ad alto rischio, che i fornitori devono presidiare con garanzie adeguate (la deroga non sospende il GDPR: base giuridica, minimizzazione, DPIA — Data Protection Impact Assessment — e diritti degli interessati restano dovuti, nei limiti di compatibilità con la finalità).

Cosa cambia per le imprese: le comunicazioni aziendali nel perimetro

Il punto che riguarda direttamente i lettori di questa serie di articoli: le comunicazioni d’impresa non godono di alcuna esenzione.

Una trattativa condotta via e-mail ordinaria, un documento riservato condiviso in una chat di piattaforma non cifrata end-to-end, il flusso di comunicazioni con clienti e fornitori su canali in chiaro: tutto ciò è tecnicamente scansionabile dal fornitore che aderisca al regime volontario — con analisi algoritmica del contenuto e possibile revisione umana in caso di falso positivo.

Per un professionista soggetto al segreto (avvocato, medico, commercialista) o per un’impresa che negozia informazioni sensibili, la domanda non è se il fornitore cerchi CSAM — non lo si discute — ma il fatto strutturale che il contenuto delle comunicazioni sia leggibile e analizzabile da un terzo: un tema di riservatezza che precede e travalica la finalità della scansione.

I nodi ancora aperti

Tre partite restano in corso.

La conferma del Consiglio: tre mesi per accettare gli emendamenti del Parlamento; un rigetto anche parziale apre la conciliazione.

Il regolamento permanente CSAR: il negoziato prosegue e la posizione del Consiglio, pur avendo abbandonato la scansione obbligatoria, punta a stabilizzare quella volontaria; l’esito potrebbe ridisegnare il quadro, in senso più o meno garantista.

La verifica dell’età: la prospettiva di controlli obbligatori di età per l’accesso ai servizi digitali — con la possibile trasmissione di documenti identificativi alle piattaforme — resta sul tavolo, e per la protezione dei dati è un fronte non meno delicato della scansione.

Nel prossimo articolo — arriveremo al cuore concettuale della serie, con la domanda che ogni titolare del trattamento dovrebbe porsi: se una norma consente, vieta o impone qualcosa sulle nostre comunicazioni, questo basta a considerare i dati sicuri? La risposta — no — e le sue ragioni: la differenza tra liceità e sicurezza, l’instabilità del perimetro normativo, e la lezione che collega il Chat Control al CLOUD Act.