Search here...
TOP
AI Cyber Security

ChatControl: Bruxelles riattiva la scansione delle chat

chatcontrol-europa-scansione-chat-privacy

C’è un momento dell’anno in cui gli italiani compiono un rito collettivo: organizzano le vacanze, litigano per il parcheggio, controllano il meteo ogni quarantacinque secondi e tentano disperatamente di spegnere il cervello. È umano. È sano. È perfino consigliabile.

Il problema è che, mentre noi spegniamo il cervello, le istituzioni non spengono le procedure. Anzi, talvolta sembrano scegliere proprio quel momento per riaccendere ciò che era stato respinto.

Mentre i nostri feed vengono occupati dal gioielliere incarcerato, dal caso di Bologna, dalle dichiarazioni del sindaco, dagli scontri, dalla TAV, dagli incendi, dalla grandine e dall’immancabile dibattito su chi abbia detto cosa a chi, in Europa è tornata operativa una deroga che permette ai fornitori di servizi digitali di analizzare comunicazioni private per individuare materiale relativo agli abusi sessuali sui minori.

Silenzio quasi assoluto su ChatControl

Non perché la questione sia marginale, ma perché è complicata, poco televisiva e non entra comodamente in un titolo da sette parole. E poi c’è il caldo. Il caldo, come noto, è un eccellente lubrificante legislativo.

ChatControl: la maggioranza ha detto no, proceduralmente non è bastato

Il 9 luglio 2026 il Parlamento europeo ha votato sulla reintroduzione della deroga alle regole ePrivacy, quella comunemente chiamata ChatControl 1.0.

Il primo risultato è stato piuttosto chiaro:

314 voti per respingere la posizione del Consiglio.
276 contrari al respingimento.
17 astensioni.

In una stanza popolata da esseri umani e dotata di una calcolatrice, si direbbe che abbia vinto il respingimento. Ma il voto avveniva in seconda lettura e, per respingere o modificare la posizione del Consiglio, serviva la maggioranza assoluta dei membri del Parlamento: 360 voti.

La maggioranza semplice dei votanti ha quindi cercato di fermare il testo, ma proceduralmente non è stata sufficiente. Il Parlamento ha comunque approvato modifiche importanti, fra cui l’esclusione delle comunicazioni alle quali sia applicata, sia stata applicata o sarà applicata la cifratura end-to-end.

Il 23 luglio il Consiglio dell’Unione europea ha accettato le modifiche parlamentari e ha dato il via libera definitivo alla misura temporanea, applicabile fino al 3 aprile 2028.

“Temporaneo”, in Europa, è evidentemente un concetto geologico.

La parola magica: volontario

Il provvedimento non obbliga domani mattina ogni piattaforma a leggere tutte le conversazioni e non coincide con l’approvazione definitiva del regolamento permanente, il cosiddetto ChatControl 2.0.

Consente però ai provider di riprendere volontariamente le attività di rilevamento, segnalazione e rimozione di materiale relativo agli abusi sessuali sui minori, grazie a una deroga alle normali garanzie di riservatezza delle comunicazioni elettroniche.

Ed è proprio la parola volontariamente che merita attenzione.

Volontario è il provider. Non l’utente.

L’utente non sceglie l’algoritmo, non conosce il dataset, non verifica le soglie, non controlla il modello e non partecipa alla valutazione del falso positivo. Il cittadino è, molto più semplicemente, il materiale analizzato.

Non stiamo parlando del funzionario europeo seduto a Bruxelles che legge personalmente la chat del gruppo “Ferragosto 2026”.
La realtà di ChatControl è tecnicamente più seria: il regolamento consente l’uso di tecnologie per processare contenuti e dati di traffico, inclusi sistemi di hashing, classificatori e intelligenza artificiale applicata al testo o ai pattern delle comunicazioni, nei limiti previsti dal testo

E qui la macchina comincia a cigolare.

L’intelligenza artificiale non comprende il contesto, lo classifica

Rete neurale artificiale sovrapposta a circuiti digitali, simbolo di un sistema che classifica i dati senza comprenderne il contesto.

L’intelligenza artificiale riconosce correlazioni, pattern e probabilità: non comprende il significato umano e contestuale di una comunicazione

Nel settembre 2025, 807 ricercatori ed esperti provenienti da 37 Paesi hanno avvertito le istituzioni europee che le tecnologie disponibili non possono effettuare questo tipo di rilevamento, su centinaia di milioni di persone, con un livello di accuratezza accettabile.

Non quattro complottisti con la maschera di Anonymous sul profilo, ma ricercatori di cybersecurity, crittografia, machine learning, privacy e diritti digitali.

I problemi indicati sono quelli che chiunque lavori realmente con sistemi di detection conosce bene:

  • falsi positivi e falsi negativi;
  • facilità di evasione;
  • assenza di contesto;
  • bias e discriminazione;
  • ampliamento della superficie d’attacco;
  • segnalazioni in quantità potenzialmente ingestibili.

Un tasso di errore apparentemente piccolo, moltiplicato per miliardi di messaggi e contenuti, non produce un piccolo errore.

Produce una catena di montaggio del sospetto!

Una fotografia medica, un’immagine familiare o una conversazione fra adolescenti possono condividere caratteristiche formali con contenuti illeciti. Per una persona il contesto cambia tutto. Per un classificatore il contesto è una probabilità, una correlazione e una soglia impostata da qualcuno.

Il criminale organizzato, nel frattempo, modifica i file, altera gli hash, usa archivi cifrati, cambia piattaforma, nasconde i collegamenti e adatta le proprie tecniche.

La fotografia del cittadino normale, invece, rimane esattamente dov’è.

Il rischio è costruire un sistema efficientissimo nel controllare le persone comuni e molto meno efficace nel fermare chi sa di essere cercato.

Una specie di autovelox digitale: fotografa migliaia di pendolari, mentre chi deve scappare ha già cambiato targa.

“Proteggiamo i bambini” non può chiudere il dibattito

Due bambini seduti su un divano accanto a un cane, immagine simbolica della tutela dei minori nel dibattito su ChatControl

Proteggere i bambini è un dovere inderogabile. Proprio per questo servono strumenti efficaci, proporzionati e verificabili, non formule capaci di interrompere ogni confronto tecnico

La tutela dei minori non è in discussione. L’abuso sessuale sui bambini è un crimine devastante e contrastarne la produzione, la distribuzione e la permanenza online è un dovere giuridico, investigativo e morale. Proprio per questo le misure devono essere efficaci. Usare i bambini come formula retorica per spegnere qualsiasi discussione tecnica non li protegge. Li trasforma in uno scudo comunicativo.

La domanda non è:

Privacy oppure bambini?

La domanda corretta è:

Questa tecnologia individua realmente gli abusanti oppure genera sorveglianza, errori e una massa di segnalazioni che sottrae risorse alle indagini mirate?

Le lettere degli esperti suggeriscono interventi meno scenografici ma più concreti: investigazioni selettive, rimozione rapida del materiale verificato, supporto alle vittime, hotline specializzate, educazione digitale, prevenzione e maggiore capacità operativa delle autorità.

L’intelligenza artificiale non è polvere magica. Se il problema è investigativo, non basta cospargerlo di machine learning e sperare che diventi improvvisamente risolto.

La cifratura è salva (per ora)

Mano pronta a premere un tasto sulla tastiera, simbolo delle decisioni che possono modificare la tutela della cifratura end-to-end

Per ora la cifratura end-to-end resta fuori dalla scansione. Ma basta una futura decisione normativa per cambiare il perimetro con un colpo di tastiera

C’è un punto importante da precisare: il testo temporaneo approvato a luglio esclude espressamente le comunicazioni protette da cifratura end-to-end. Quindi non è corretto sostenere che questa misura autorizzi oggi la scansione indiscriminata di tutte le chat E2EE.

Ma il particolare interessante è un altro.

Nel comunicato ufficiale, il Consiglio ha precisato che l’accettazione di questa esclusione, valida per il regime temporaneo, non implica che accetterà la stessa impostazione nel negoziato sul regolamento permanente.

Tradotto dal burocratese: per arrivare rapidamente a una soluzione ponte abbiamo lasciato fuori le comunicazioni cifrate, ma sul futuro non promettiamo nulla.

Ed è qui che entra in scena il function creep.

Ogni infrastruttura di controllo nasce con uno scopo rassicurante. Poi, una volta costruita, qualcuno scopre che sarebbe un peccato utilizzarla soltanto per un unico reato.

Prima le immagini note.
Poi quelle nuove.
Poi i video.
Poi il testo.
Poi i pattern comportamentali.
Poi i metadati.
Poi l’età.
Poi l’identità.

In cybersecurity si chiama appunto: function creep.

In italiano corrente: già che abbiamo costruito la macchina, vediamo cos’altro possiamo farle fare.

Il silenzio italiano

Primo piano di una donna con il dito sulle labbra, simbolo del silenzio mediatico italiano su ChatControl

Su ChatControl, sui rischi per la riservatezza delle comunicazioni e sulle obiezioni della comunità scientifica, in Italia domina un silenzio quasi assoluto

Bart Preneel ha scritto che la comunità scientifica ha contattato la stampa, ricevendo una risposta tiepida. Non è difficile crederlo.

ChatControl non sanguina, non urla, non incendia cassonetti e non produce immagini spettacolari. È una questione di architettura normativa, crittografia, proporzionalità, algoritmi, procedura parlamentare e diritti fondamentali. In pratica, tutto ciò che può cambiare profondamente la società, ma difficilmente buca lo schermo prima che sia troppo tardi.

E così abbiamo avuto una votazione nella quale la maggioranza semplice dei votanti ha cercato di respingere il testo, ma il testo è sopravvissuto perché non è stata raggiunta una soglia procedurale. Poi il Consiglio lo ha approvato. Poi tutti al mare.

Il punto non è che qualcuno legga la chat del gruppo Ferragosto.
Il punto è che stiamo normalizzando l’idea che ogni cittadino sia prima un dato da scandagliare e poi, forse, una persona innocente.
In cybersecurity si chiama superficie d’attacco; in politica, evidentemente, opportunità.
E “non ho nulla da nascondere” resta la password di default degli ingenui.

Ora chiediamo almeno chi ha votato cosa

Non serve gridare automaticamente alla dittatura digitale. Serve fare domande precise.

  • Quali eurodeputati italiani hanno votato per respingere il provvedimento?
  • Quali si sono opposti?
  • Quali erano assenti?
  • Quali tecnologie saranno utilizzate dai provider?
  • Con quali dataset e metriche?
  • Chi controllerà falsi positivi e falsi negativi?
  • Dove verranno trasferite le segnalazioni?
  • Come potrà difendersi una persona segnalata erroneamente?
  • Chi risponderà quando l’algoritmo sbaglierà?

Perché il problema non è soltanto che un sistema possa sbagliare.

È che, quando sbaglia un sistema impiegato su scala europea, l’errore diventa istituzione.

Buone vacanze, le chat restano operative

Spiaggia affollata di bagnanti e ombrelloni, simbolo dell’Europa in vacanza mentre ChatControl resta operativo.

Le persone vanno in vacanza. Le procedure no. E gli algoritmi, sotto l’ombrellone, non hanno nemmeno bisogno della crema solare

Quindi sì: organizzate le ferie. Prenotate l’albergo. Comprate la crema solare. Controllate che il cane possa entrare in spiaggia. Staccate il cervello per qualche giorno, perché ne abbiamo tutti bisogno. Ma ricordate che il potere non va in vacanza. Le procedure non prendono il sole. Gli algoritmi non soffrono il caldo. E ChatControl, a quanto pare, non teme né il caldo né il freddo.

E mentre noi cerchiamo un quadratino d’ombra sotto l’ombrellone, qualcuno può approfittarne per far passare ciò che, alla luce piena e con l’attenzione pubblica accesa, sarebbe molto più difficile spiegare. Questa volta non ci hanno soltanto messo le mani nelle comunicazioni.

Ci hanno inchiappettato pure con la sabbia, ahia!


Fonti

Nota terminologica: “ChatControl” non è la denominazione ufficiale del provvedimento. Il termine è utilizzato nella sua accezione giornalistica. La misura approvata nel luglio 2026 riguarda una deroga temporanea alle regole ePrivacy e non coincide con l’approvazione definitiva del futuro regolamento permanente sul contrasto agli abusi sessuali sui minori online.

«

»