Negli articoli precedenti abbiamo ricostruito il voto del 9 luglio 2026 — proroga della scansione volontaria fino al 2028, con esclusione delle comunicazioni cifrate end-to-end — e le sue conseguenze pratiche: i canali in chiaro restano analizzabili dai fornitori, comunicazioni aziendali incluse, mentre il regolamento permanente CSAR è ancora in negoziato. Ora la domanda di fondo.
Liceità e sicurezza sono due aspetti diversi
La prima ragione è concettuale, e vale in entrambe le direzioni. Una norma che consente un trattamento rende quel trattamento lecito, non rende i dati sicuri: al contrario, in questo caso la liceità copre proprio un’attività di analisi del contenuto da parte di un terzo. E una norma che esclude un trattamento (l’emendamento sulla crittografia end-to-end) traccia un confine giuridico, non erige una barriera tecnica: vieta di scansionare ciò che è cifrato. Se le vostre comunicazioni riservate viaggiano su e-mail ordinaria, l’emendamento che “salva la crittografia” non le riguarda, semplicemente perché non c’è alcuna crittografia end-to-end. La sicurezza dei dati è una proprietà dell’architettura con cui li trattate; la legge definisce soltanto chi può fare cosa, lecitamente, su quell’architettura. Confondere i due piani — “è a norma, quindi è protetto” — è l’errore più diffuso e più costoso nella gestione della riservatezza.
Il perimetro normativo è mobile: la prova sta in questo stesso dossier
La seconda ragione è empirica, e il Chat Control ne è la dimostrazione perfetta. Nel solo 2026 il quadro giuridico della scansione delle comunicazioni in Europa è cambiato quattro volte: deroga vigente (fino ad aprile), bocciatura parlamentare e scadenza (3 aprile), vuoto normativo — con fornitori che hanno proseguito la scansione—, e nuova proroga con esclusione della crittografia (9 luglio, in attesa del Consiglio). Nel frattempo il regolamento permanente, che potrebbe reintrodurre obblighi di rilevamento, resta in trattativa; e l’emendamento che protegge la crittografia è passato per due voti. Chi ancorasse la riservatezza delle proprie comunicazioni esclusivamente al perimetro normativo del momento avrebbe una protezione con data di scadenza e margine di due voti. Lo stesso schema, del resto, lo abbiamo documentato sul fronte transatlantico: decisioni di adeguatezza invalidate due volte in un decennio, una norma di sorveglianza americana decaduta ma operante, organi di garanzia paralizzati per via amministrativa. Le architetture sopravvivono ai legislatori; le norme no.
La lezione che collega il Chat Control al CLOUD Act
La terza ragione salda questa serie alle precedenti. Chiedetevi perché l’emendamento del 9 luglio ha potuto escludere la crittografia end-to-end: perché su un contenuto cifrato end-to-end il fornitore non può materialmente eseguire la scansione — non detiene le chiavi, non vede il contenuto. La legge, qui, non ha concesso una protezione: ha preso atto di un fatto tecnico. E il fatto tecnico vale in ogni direzione: un fornitore che può scansionare le vostre comunicazioni per cercare CSAM (child sexual abuse material – materiale relativo agli abusi sessuali sui minori) è, per definizione, un fornitore che può leggerle — e che quindi può essere obbligato a consegnarle in forza di altre norme, europee o straniere: un ordine ex CLOUD Act, una direttiva di intelligence ex Sezione 702 FISA, una richiesta di autorità di Paesi terzi.
Il contenuto cifrato end-to-end (o cifrato con chiavi che solo voi detenete, per i dati a riposo) è sottratto strutturalmente a tutte queste pretese insieme: al fornitore zelante, all’algoritmo che sbaglia, al giudice straniero, all’agenzia di intelligence. Una sola misura architetturale copre ciò che nessuna somma di norme può garantire.
È il GDPR stesso a dirlo: la conformità attraverso misure adeguate
C’è infine un argomento interno al diritto, che chiude il cerchio. L’art. 32 del GDPR non chiede di “rispettare la legge”: chiede misure tecniche e organizzative adeguate al rischio, tenuto conto dello stato dell’arte — e indica espressamente la cifratura tra le misure da considerare. In altri termini, è la stessa norma a stabilire che l’osservanza formale non basta: il titolare deve valutare il rischio concreto (inclusi gli scenari di accesso da parte di terzi, legittimo o meno) e attrezzarsi di conseguenza. Un’impresa che trattasse le proprie comunicazioni riservate su canali in chiaro “perché la legge lo consente” non sarebbe soltanto imprudente: sarebbe, a rigore, inadempiente rispetto al principio di sicurezza del trattamento. La risposta alla domanda del titolo, dunque, è netta: no, l’obbligo — o il permesso, o il divieto — di legge non è sufficiente per considerare sicuri i dati. È necessario, perché definisce la liceità; non è sufficiente, perché la sicurezza si costruisce con l’architettura, si verifica con il monitoraggio e si dimostra con le evidenze.
Nel prossimo articolo — chiuderemo la serie con la parte operativa: le azioni concrete per aziende e professionisti — mappare i canali di comunicazione e il loro regime, classificare cosa può viaggiare dove, scegliere e configurare gli strumenti cifrati, interrogare i fornitori sulle pratiche di scansione, e presidiare un dossier che si deciderà nei prossimi mesi tra Consiglio e negoziato sul regolamento permanente.
