Sorveglianza di massa · UE · 2026

Un manuale pratico di sovranità digitale

EXIT CHAT CONTROL_

Chat Control vuole scansionare i tuoi messaggi privati. Ecco come riprendere il controllo delle tue conversazioni, dei tuoi dati e dei tuoi strumenti, passo dopo passo, da principiante a whistleblower.

CittadinoAccount pseudonimoWhistleblower

PARTE 00 · IL PERCHÉ

Comprendi la minaccia

Prima di cambiare strumenti, capisci da cosa ti stai proteggendo. Altrimenti installi app a caso e ti senti al sicuro quando non lo sei.

Chat Control 1.0 e 2.0, in parole semplici

“Chat Control” è il soprannome di due testi dell’UE che consentono (o imporrebbero) la scansione dei tuoi messaggi privati alla ricerca di materiale pedopornografico (CSAM). L’obiettivo dichiarato è legittimo; il metodo, la scansione generalizzata delle comunicazioni di persone non sospettate, equivale a una sorveglianza di massa.

Chat Control 1.0Chat Control 2.0 (CSAR)
TestoRegolamento (UE) 2021/1232, deroga alla direttiva ePrivacyProposta COM/2022/209 (Ylva Johansson, maggio 2022)
Scansione

Volontaria, le piattaforme possono scansionare

Proposta della Commissione: obbligatoria tramite “ordini di rilevamento”. Posizione del Consiglio (nov. 2025): scansione volontaria resa permanente, più “misure di attenuazione del rischio”

Chi

Soprattutto servizi statunitensi non cifrati: Gmail, Messenger/Instagram, Skype, Snapchat, iCloud Mail, Xbox

Tutte le piattaforme, comprese le app di messaggistica con crittografia end-to-end

Durata

Temporanea: scaduta il 3 aprile 2026, ripristinata il 23 luglio 2026 fino al 3 aprile 2028

Permanente (nessuna scadenza prevista)
Stato (ott. 2026)

In vigore, comunicazioni con crittografia end-to-end escluse dal suo ambito

In negoziazione (trilogo): nessun testo definitivo, nulla in vigore

Chat Control 1.0 oggi: cosa è coperto, cosa no

Il regolamento provvisorio è scaduto il 3 aprile 2026, poi è tornato: dopo una seconda lettura al Parlamento europeo, il Consiglio lo ha approvato definitivamente il 23 luglio 2026 (Regolamento (UE) 2026/1881), fino al 3 aprile 2028. Consente, senza imporlo, ai fornitori di scansionare le comunicazioni private alla ricerca di materiale pedopornografico.

  • Cosa è coperto: i servizi di comunicazione che non sono cifrati end-to-end e il cui fornitore sceglie di scansionare, ad esempio i messaggi di Messenger o Instagram, le e-mail di Gmail o Outlook, le chat integrate in console e piattaforme di gioco. Google, Microsoft, Meta e Snapchat sono tra i firmatari dell’appello del 19 marzo 2026 per mantenere attivo questo rilevamento.
  • Cosa è escluso: un emendamento adottato dal Parlamento, poi accettato dal Consiglio, esclude dal suo ambito le comunicazioni “alle quali la crittografia end-to-end è, è stata o sarà applicata”. Le app di messaggistica cifrate end-to-end per impostazione predefinita, come Signal, Session, Threema, SimpleX Chat o Olvid, non sono quindi coperte da questo testo (vedi messaggistica cifrata).

Questa esclusione vale solo per questo testo provvisorio. Il regolamento permanente, o una versione più severa, può tornare indietro: questa guida prevede tale scenario e consiglia strumenti che restano protettivi anche se la scansione diventasse obbligatoria.

L’e-mail, l’anello debole

Proton Mail e Tuta cifrano i messaggi tra i propri utenti. Ma un’e-mail scambiata con un indirizzo Gmail o Outlook arriva in chiaro a quel fornitore, che può scansionarla dal suo lato: né Proton né Tuta possono impedirlo. La crittografia PGP funziona anche da Gmail; protegge il corpo del messaggio, ma non l’oggetto né i metadati (vedi e-mail cifrata).

Chat Control 2.0: cosa farebbe il testo

Il regolamento permanente (CSAR) è ancora in negoziazione tra Commissione, Consiglio e Parlamento (trilogo). Il sesto trilogo, il 29 settembre 2026, si è chiuso senza accordo e i negoziati tecnici proseguono. Non esiste un testo definitivo e nulla è in vigore.

  • La Commissione ha proposto nel 2022 “ordini di rilevamento” obbligatori, app di messaggistica cifrate comprese.
  • Il Consiglio (posizione del 26 novembre 2025) ha abbandonato gli ordini obbligatori, ma rende permanente la scansione volontaria e impone “misure di attenuazione del rischio”, che potrebbero includere la scansione.
  • Il Parlamento vuole un rilevamento limitato ai sospettati, su ordine di un giudice, e la tutela della crittografia end-to-end.

Se la scansione lato client diventasse obbligatoria

Quanto segue non è in vigore: sono le conseguenze plausibili se il testo finale imponesse la scansione sui dispositivi.

  1. Le app di messaggistica che si adeguano distribuirebbero una versione UE con un modulo di scansione eseguito prima della cifratura, distinta dalle versioni offerte altrove.
  2. Le app di messaggistica che rifiutano potrebbero lasciare il mercato europeo, come Signal ha annunciato pubblicamente nell’ottobre 2025. L’app sparirebbe allora dagli store europei: su iOS diventerebbe difficile o impossibile ottenerla; su Android l’editore può offrire l’APK sul proprio sito ufficiale. Se il download o il servizio fossero bloccati dall’UE, solo una VPN o Tor permetterebbe di raggiungerli.
  3. Scansione a livello di sistema operativo: se l’obbligo riguardasse i sistemi stessi, un’app libera non basterebbe più. Resterebbero fuori portata i sistemi che non collaborano, GrapheneOS su mobile e le distribuzioni GNU/Linux non regionali su computer (vedi sistemi operativi liberi), usati con un’app di messaggistica che rifiuta anch’essa la scansione.

Grazie a Jérémy Roche, avvocato del foro di Béziers, per i suoi consigli su questa parte.

La scansione lato client: l’intercettazione legale

Il cuore di Chat Control 2.0 è una tecnica chiamata scansione lato client (client-side scanning). L’idea: invece di rompere la crittografia durante il transito, si installa un software direttamente sul tuo telefono per ispezionare ogni messaggio, foto o link prima che venga cifrato e inviato. Signal l’ha riassunto in una frase: è “come un malware sul tuo dispositivo”.

Onestà tecnica, da leggere due volte

Contro la scansione lato client, né una VPN né la crittografia end-to-end bastano se l’app o il sistema operativo collaborano. La scansione avviene sul dispositivo, prima della cifratura: la VPN non ha nulla da proteggere e la crittografia interviene troppo tardi. Ciò che ti protegge davvero è scegliere software libero/open source che rifiuta di implementare la scansione, giurisdizioni favorevoli, il self-hosting e riprendere il controllo del tuo dispositivo (un sistema operativo non manomesso). Tutto il resto di questa guida deriva da questa verità.

Il colmo: lo strumento non funziona nemmeno

La privacy di tutti viene sacrificata per una tecnologia che fallisce. Lo studio stesso del Parlamento europeo conclude che nessun sistema rileva questi contenuti senza un alto tasso di errore (perché su miliardi di messaggi, anche un tasso minimo di falsi positivi produce milioni di false accuse). I dati della polizia irlandese lo dimostrano: delle segnalazioni automatiche, solo il 20% circa riguardava materiale effettivo, e oltre l’11% erano veri e propri falsi positivi. Una ricerca di riferimento (“Bugs in Our Pockets”, 2021) mostra inoltre che, una volta installata, la scansione lato client viene inevitabilmente riutilizzata per altri scopi (terrorismo, diritto d’autore, opinioni).

Il pretesto: “proteggere i bambini”

Nessuno è contrario alla protezione dei minori, ed è proprio questo a renderla una leva così efficace. La lotta contro gli abusi sui minori fa da cavallo di Troia emotivo: chi oserebbe opporsi? Sotto questa bandiera si fa accettare un principio che, da solo, sarebbe respinto senza appello: l’ispezione automatizzata delle comunicazioni private di centinaia di milioni di persone non sospettate. I bambini sono il motivo dichiarato; il vero bersaglio è la crittografia e la privacy di tutti.

L’indizio: le aziende che spingono di più per questa scansione sono proprio quelle il cui modello di business è la sorveglianza. Il 19 marzo 2026, un appello congiunto ha esortato i legislatori europei a consolidare il rilevamento “volontario”, firmato da:

GoogleLinkedInSnapchatMicrosoftTikTokMeta

“Non farlo sarebbe irresponsabile.” L’argomento dei giganti della tecnologia per mantenere in vita la scansione dei messaggi.

Questi stessi attori hanno persino annunciato che avrebbero continuato a scansionare i messaggi dopo la scadenza della base giuridica il 3 aprile 2026. Ai cittadini si chiede così di affidare l’ispezione delle loro conversazioni intime proprio alle aziende note per raccogliere e monetizzare i loro dati. Questo è il vero volto di Chat Control: un attacco alla privacy avvolto in un motivo che nessuno può rifiutare.

Non è “solo” sorveglianza

Cercano di rassicurarti: “riguarda solo Gmail, Instagram, Snapchat, Messenger.” È falso, ed è la parte più allarmante. Dietro questa minimizzazione si nascondono tre svolte.

  1. Non è un’azione mirata, è una pesca a strascico. Non sorveglia dei sospettati: istituisce la raccolta sistematica delle comunicazioni di intere popolazioni. Una sorveglianza su scala statale, in modo continuo.
  2. Non è più leggere, è il potere di bloccare. Un software che ispeziona un messaggio prima dell’invio può anche rifiutarsi di inviarlo. La scansione lato client costruisce l’infrastruttura della censura preventiva: bloccare la parola prima ancora che raggiunga il destinatario.
  3. Una volta che l’infrastruttura esiste, viene riutilizzata. Un sistema costruito “per i bambini” diventa uno strumento di controllo universale. Il motivo cambia; la macchina resta.
Il prossimo passo logico: l’euro digitale

La stessa logica sta per arrivare al tuo denaro. L’euro digitale della BCE si basa su una moneta tracciabile, vieta alle aziende di detenerne e prevede un tetto di detenzione: la BCE ha ipotizzato circa 3.000 € a persona come ipotesi di lavoro, e la posizione votata nella commissione del Parlamento europeo (giugno 2026) lascia alla Commissione il compito di fissare il tetto su raccomandazione della BCE, con revisione ogni due anni. La BCE giura che la moneta non sarà “programmabile”, ma il tetto e la tracciabilità sono ben presenti nel menu. Quando arriverà, dirai “tranquillo, è solo un tetto”? È esattamente la stessa trappola retorica di “riguarda solo Gmail”. La vera domanda non è mai cosa viene controllato oggi, ma l’infrastruttura di controllo che si sta installando per domani.

Che profilo sei?

Nessuno strumento è magico e nessuno deve fare tutto. Trova il tuo profilo: ogni sezione ti dice fin dove spingerti.

Principiante

🟢 Il cittadino comune

Vuoi solo che le tue conversazioni e la tua vita privata smettano di essere scansionate e monetizzate. Obiettivo: privacy quotidiana, senza diventare un esperto.

Intermedio

🟡 L’account pseudonimo

Account di informazione, pagina attivista, creator: temi di essere deanonimizzato, di subire doxxing o di perdere il tuo account. Obiettivo: separare la tua identità reale da quella pubblica.

Avanzato

🔴 Il whistleblower

Giornalista, attivista, fonte, di fronte a un avversario potente (Stato, datore di lavoro). Obiettivo: anonimato forte, anti-correlazione, trasmettere documenti senza farsi scoprire.

PARTE 01 · PROMEMORIA · LO SCAMBIO DIGITALE

Elimina / Adotta

Il quadro generale a colpo d’occhio. Ogni strumento è descritto nel dettaglio nelle sezioni numerate qui sotto.

Elimina
  • WhatsApp (Meta)

  • Messenger (Meta)

  • Instagram (Meta)

  • Snapchat
  • Skype (Microsoft)

  • Discord
  • Gmail (Google)

  • Outlook (Microsoft)

  • Google Drive / Foto
  • OneDrive (Microsoft)

  • TikTok
  • Telegram (chat normali)
Adotta
  • Signal
  • SimpleX Chat
  • Session
  • Bitchat
  • Element (Matrix)

  • Nostr
  • Mastodon
  • Proton Mail
  • Tuta Mail
  • Mullvad (VPN & browser)
  • GrapheneOS

PARTE 02 · LE BASI · 🟢

Messaggistica cifrata

La prima mossa, quella che ti protegge più in fretta: lascia WhatsApp, Messenger e Telegram per un’app di messaggistica davvero cifrata (idealmente open source).

LasciAdottiPerché
WhatsAppSignalStessa semplicità, senza Meta né raccolta di metadati
MessengerSignal / SimpleX

Messenger non è E2EE per impostazione predefinita ed è stato scansionato con Chat Control 1.0

TelegramSignal / SimpleXTelegram non è cifrato end-to-end per impostazione predefinita

Signal

🟢 PrincipianteSostituisce WhatsApp🇺🇸 · open sourceGratis

A cosa serve

Un’app di messaggistica cifrata per messaggi, chiamate, video e gruppi. Il sostituto diretto di WhatsApp, altrettanto semplice.

Perché conta

Crittografia end-to-end predefinita, organizzazione senza scopo di lucro, un protocollo verificato che è lo standard mondiale. Quasi nessun metadato conservato, e il team si è impegnato a lasciare l’UE piuttosto che installare la scansione.

Per chi e quando

Tutti, da oggi stesso. È il primo passo e il più utile. Un limite: serve un numero di telefono, che puoi nascondere dietro un nome utente.

Installare e usare
  1. Installalo da signal.org (App Store, Google Play o l’APK diretto su Android).

  2. Conferma il tuo numero via SMS, poi imposta un PIN.
  3. Impostazioni > Privacy: crea un nome utente per nascondere il tuo numero e attiva il blocco della registrazione.

  4. Invita i tuoi contatti. Sul computer, collega l’app desktop al telefono.
  5. Per i contatti importanti, confronta il numero di sicurezza (di persona o tramite un altro canale): esclude un’intercettazione man-in-the-middle.

SimpleX Chat

🟡 IntermedioNessun identificativo🌍 · open sourceGratis

A cosa serve

Un’app di messaggistica cifrata senza account, senza numero e senza identificativo. Ti colleghi condividendo un link o un codice QR.

Perché conta

Per progettazione, nemmeno i server possono sapere chi parla con chi. È attualmente l’opzione più solida contro la correlazione dei metadati.

Per chi e quando

Account pseudonimi, contatti sensibili, alto rischio. Un po’ più giovane di Signal, con qualche asperità.

Installare e usare
  1. Installalo da simplex.chat (F-Droid, Google Play, App Store o APK).

  2. Scegli un nome visualizzato locale (mai il tuo vero nome: resta sul tuo dispositivo).

  3. Per aggiungere un contatto, condividi un link di invito monouso o un codice QR.

  4. Attiva il blocco con codice e (avanzato) configura i tuoi server SMP.

Session

🟡 IntermedioSenza telefono🌍 · open sourceGratis

A cosa serve

Una crittografia al livello di Signal, ma senza numero di telefono e con instradamento onion.

Perché conta

La tua identità è un “Session ID” casuale. Il traffico passa per una rete decentralizzata (Lokinet) che riduce drasticamente i metadati.

Per chi e quando

Quando un numero di telefono è un rischio. Ecosistema più piccolo, da riservare alle conversazioni che contano.

Installare e usare
  1. Installalo da getsession.org (tutte le piattaforme).

  2. “Crea account” genera il tuo Session ID e una frase di recupero.

  3. Scrivi la frase di recupero su carta: è l’unica chiave del tuo account.
  4. Condividi il tuo Session ID (o QR) con i tuoi contatti.

Threema

🟡 IntermedioSenza numero di telefono🇨🇭 · open sourceA pagamento

A cosa serve

Un’app di messaggistica svizzera completa (messaggi, chiamate, gruppi) in cui sei identificato da un Threema ID casuale, senza numero di telefono né e-mail.

Perché conta

Crittografia end-to-end, app open source (AGPL) e verificate, un’azienda di diritto svizzero. Pagata una sola volta, non vive dei tuoi dati.

Per chi e quando

Chi vuole un’alternativa a Signal senza fornire un numero di telefono e accetta di pagare l’app.

Installare e usare
  1. Acquista e installa Threema da threema.com, dall’App Store o da Google Play (esiste anche una licenza per la versione F-Droid).

  2. Annota il tuo Threema ID e crea un backup protetto da password.
  3. Aggiungi i contatti scansionando il loro codice QR: ottengono il livello di verifica più alto.

Olvid

🟢 PrincipianteSenza numero di telefono🇫🇷 · open sourceGratis + piano a pagamento

A cosa serve

Un’app di messaggistica francese che funziona senza alcun dato personale: niente numero di telefono, niente e-mail, niente rubrica.

Perché conta

Crittografia end-to-end, codice sorgente delle app pubblicato (AGPL), certificata dall’agenzia francese per la cybersicurezza ANSSI (CSPN). Usata dal governo francese per le sue comunicazioni.

Per chi e quando

Tutti, in particolare chi preferisce un editore e server europei. I contatti si aggiungono di persona o tramite invito.

Installare e usare
  1. Installa Olvid da olvid.io, dall’App Store o da Google Play. La versione base è gratuita.

  2. Scegli un nome visualizzato: non serve alcuna registrazione.
  3. Aggiungi un contatto scansionando il suo codice QR, oppure scambiando un invito e poi un codice a 4 cifre.

Delta Chat

🟡 IntermedioSenza numero di telefono🌍 · open sourceGratis

A cosa serve

Un’app di messaggistica basata sulla rete e-mail: i profili si creano con un tocco su relay “chatmail”, senza numero di telefono né indirizzo personale.

Perché conta

Crittografia end-to-end automatica, una rete di relay decentralizzata (chiunque può gestirne uno), app libere e verificate.

Per chi e quando

Chi vuole una rete decentralizzata senza numero di telefono e la possibilità di non dipendere da un unico fornitore.

Installare e usare
  1. Installa Delta Chat da delta.chat, F-Droid, dall’App Store o da Google Play.

  2. Crea un profilo: viene proposto un relay chatmail predefinito, senza bisogno di numero di telefono né e-mail.

  3. Aggiungi i contatti tramite codice QR o link di invito, così la crittografia è verificata.

Briar

🔴 AvanzatoOffline / P2PAndroid · open sourceGratis

A cosa serve

Un’app di messaggistica peer-to-peer che funziona senza internet: tramite Bluetooth, Wi-Fi Direct o Tor.

Perché conta

Nessun server, quindi niente da spegnere o sequestrare. Resiste ai blackout di internet e alla censura di rete.

Per chi e quando

Manifestazioni, catastrofi, zone isolate, blackout. Solo Android, e serve l’app a entrambe le persone.

Installare e usare
  1. Installalo da briarproject.org o da F-Droid (niente iOS).

  2. Crea un account locale (nickname + password), salvato solo sul telefono.

  3. Aggiungi un contatto vicino scansionando il suo codice QR, o a distanza tramite un link.

  4. Quando la rete è giù, attiva il Bluetooth: i messaggi passano da un dispositivo all’altro.

Bitchat

🔴 AvanzatoMesh Bluetooth🌍 · open sourceGratis

A cosa serve

L’app di messaggistica mesh di Jack Dorsey: i telefoni vicini inoltrano i messaggi di salto in salto, senza internet, server né account.

Perché conta

Crittografia end-to-end (AES-256-GCM) e una “modalità panico” che cancella tutto con tre tocchi sul logo.

Per chi e quando Manifestazioni e blackout, insieme a Briar. Da usare con cautela.

Attenzione: non verificato

Il suo stesso repository avverte che “non ha ricevuto una revisione di sicurezza esterna”. Ottimo per la resilienza, ma non scommetterci ancora delle vite.

Installare e usare
  1. Installalo dall’App Store (iOS) o dall’APK/GitHub (Android).
  2. Apri l’app e scegli un nickname. Nessun account da creare.
  3. I dispositivi vicini si rilevano automaticamente via Bluetooth.
  4. In caso di pericolo, tocca tre volte il logo per cancellare tutto (modalità panico).

Meshtastic

🔴 AvanzatoRadio fuori rete🌍 · open sourceGratis

A cosa serve

Messaggi di testo trasportati via radio LoRa, da dispositivo a dispositivo, senza rete mobile né internet. Il tuo telefono si collega al dispositivo via Bluetooth.

Perché conta

Nessun operatore, nessun server: niente da interrompere o costringere. Diversi chilometri di portata e una rete mesh che inoltra i messaggi.

Per chi e quando

Escursioni, zone senza copertura, guasti e crisi. Serve hardware (un dispositivo radio a persona) e bisogna accettare messaggi brevi e lenti.

Limiti da conoscere

Il canale predefinito può essere letto da chiunque. I messaggi diretti sono cifrati (firmware 2.5 e successivi), ma i metadati radio restano visibili. Meshtastic non comunica con MeshCore, un progetto concorrente.

Installare e usare
  1. Acquista un dispositivo supportato (elenco su meshtastic.org) e installa l’app.

  2. Seleziona la regione radio del tuo paese: frequenze consentite e tempo di trasmissione variano.

  3. Crea un canale privato con una chiave casuale: il canale pubblico predefinito usa una chiave nota a tutti.

Molly

🔴 AvanzatoSignal rinforzatoAndroid · open sourceGratis

A cosa serve

Una versione rinforzata di Signal per Android, compatibile con la stessa rete.

Perché conta

Database cifrato a riposo, blocco automatico e una variante “FOSS” completamente priva dei servizi Google.

Per chi e quando

Utenti avanzati, in particolare su GrapheneOS, con un modello di minaccia elevato. Solo Android.

Installare e usare
  1. Aggiungi il repository di Molly in F-Droid, o scarica l’APK da molly.im.

  2. Scegli Molly-FOSS se vuoi zero dipendenze da Google.

  3. Registrati con il tuo numero (stessa rete di Signal).
  4. Imposta una password per il database e il blocco automatico.
Contro Chat Control

Preferisci app open source i cui team si sono impegnati pubblicamente a lasciare il mercato europeo piuttosto che installare la scansione lato client (Signal l’ha fatto), oppure app decentralizzate senza un fornitore centrale da costringere. Promemoria: se è il sistema operativo stesso a imporre la scansione, l’app non può farci nulla, da qui la sezione 12.

PARTE 03 · 🟢

E-mail cifrata e PGP

Gmail legge le tue e-mail e risiede negli Stati Uniti, sotto la giurisdizione dei “Five Eyes”. Lasciare Gmail/Outlook è un enorme guadagno con uno sforzo minimo.

Proton Mail

🟢 PrincipianteSostituisce Gmail🇨🇭 · open source · OpenPGPGratis + piano a pagamento

A cosa serve

Una casella di posta cifrata che sostituisce Gmail o Outlook, e l’account cardine di tutto l’ecosistema Proton.

Perché conta

Con sede in Svizzera, fuori dalla giurisdizione dei “Five Eyes”. Compatibile con OpenPGP: crittografia automatica tra account Proton e verso altri servizi PGP.

Per chi e quando

Tutti. È il miglior punto di partenza per lasciare Google (vedi la sezione 05 per il resto della suite).

Installare e usare
  1. Crea un account su proton.me (il piano gratuito basta per iniziare).

  2. Importa i tuoi vecchi messaggi e contatti con Easy Switch (integrato).

  3. Imposta l’inoltro da Gmail e comunica ai tuoi contatti il nuovo indirizzo.
  4. Installa l’app mobile, attiva l’autenticazione a due fattori e usa Proton Bridge se vuoi Thunderbird.

Tuta

🟢 PrincipianteSostituisce Gmail🇩🇪 · open source · post-quantisticoGratis + piano a pagamento

A cosa serve

Un servizio di posta tedesco, interamente open source e privo di qualsiasi servizio Google.

Perché conta

Cifra anche l’oggetto e alcuni metadati, con una crittografia resistente ai computer quantistici. Giurisdizione UE.

Per chi e quando

Chi vuole il massimo dei metadati cifrati e software interamente libero. Non usa PGP: per scrivere in modo cifrato a persone esterne, proteggi il messaggio con una password.

Installare e usare
  1. Crea un account su tuta.com e installa l’app (disponibile su F-Droid).

  2. Per scrivere in modo cifrato a chi non è utente: clicca sul lucchetto e imposta una password, da condividere con il tuo interlocutore tramite un altro canale.

  3. Attiva l’autenticazione a due fattori.

mailbox.org · Posteo

🟢 PrincipiantePosta classica etica🇩🇪 · UE · PGPA pagamento

A cosa serve

Due fornitori di posta europei, etici e a basso costo, con supporto PGP lato server.

Perché conta

Attenti alla privacy e all’ambiente, basati su standard aperti (IMAP, PGP). Funzionano con qualsiasi client di posta.

Per chi e quando

Chi vuole una casella “classica” (letta in Thunderbird) ma etica, piuttosto che un’app cifrata chiusa.

Installare e usare
  1. Crea un account (a pagamento, da circa 1 € a 3 € al mese).
  2. Attiva la crittografia PGP lato server (la funzione “Guard” di mailbox.org).
  3. Configura l’account in Thunderbird o nell’app mobile che preferisci.

PGP in un minuto

PGP (Pretty Good Privacy) è una crittografia basata su chiavi: hai una chiave pubblica che distribuisci e una chiave privata che tieni segreta. Chiunque abbia la tua chiave pubblica può inviarti un messaggio che solo tu puoi decifrare. È la base dell’e-mail cifrata indipendente dal fornitore. Proton Mail la gestisce automaticamente; per un uso manuale, OpenPGP funziona tramite Thunderbird (integrato dalla v78).

PARTE 05 · RETE · DNS · 🟡

DNS cifrato e Cloudflare

Il DNS è l’elenco che trasforma il nome di un sito (example.com) in un indirizzo di macchina. Il problema: per impostazione predefinita è il tuo fornitore di internet a gestire quell’elenco, quindi vede ogni sito che visiti, anche quando la pagina è in HTTPS. Cifrare il tuo DNS sottrae quell’elenco al tuo provider. È un’impostazione discreta, ma una delle più efficaci.

Quad9

🟢 PrincipianteBlocco dei malware🇨🇭 senza scopo di lucroGratis

A cosa serve

Un resolver DNS cifrato, svizzero e senza scopo di lucro, che blocca anche i domini malevoli noti.

Perché conta

Giurisdizione svizzera, nessuna conservazione del tuo indirizzo IP, protezione contro phishing e malware. Un’ottima scelta “imposta e dimentica”.

Per chi e quando

Tutti, in particolare chi vuole semplicità e una buona giurisdizione.

Installare e usare
  1. Su Android: Impostazioni > Rete > DNS privato > inserisci dns.quad9.net .

  2. Su iPhone/Mac: installa il profilo DoH da quad9.net. Su PC: imposta il DNS-over-HTTPS nel browser o nel sistema.

Mullvad DNS · NextDNS

🟡 IntermedioFiltraggio di reteGratis + piano a pagamento

A cosa serve

Due resolver cifrati che bloccano anche pubblicità e tracker per l’intero dispositivo.

Perché conta

Mullvad DNS (Svezia, nessun log) è gratuito e offre liste di blocco. NextDNS è molto personalizzabile, con una dashboard e profili per dispositivo, ma ha sede negli Stati Uniti e registra i log per impostazione predefinita (disattivali nelle impostazioni).

Per chi e quando

Chi vuole un blocco delle pubblicità a livello di sistema senza installare un’estensione per ogni browser.

Installare e usare
  1. Mullvad DNS: usa l’indirizzo indicato su mullvad.net/help/dns come DNS privato (stesso metodo di Quad9).

  2. NextDNS: crea un profilo su nextdns.io, disattiva i log, poi applica la configurazione ai tuoi dispositivi.

Cloudflare 1.1.1.1 (con riserva)

🟢 PrincipianteVeloce ma centralizzato🇺🇸Gratis

A cosa serve

Il DNS cifrato 1.1.1.1 e l’app WARP di Cloudflare: veloci, gratuiti e un vero miglioramento rispetto al resolver del tuo provider.

Perché conta

È utile, con un impegno di non registrazione verificato. Ma sii lucido: Cloudflare si trova già davanti a una parte enorme del web (in quanto intermediario tecnico, può vedere in chiaro il traffico verso quei siti). Instradare anche il tuo DNS lì significa concentrare ancora di più la tua impronta presso un’unica azienda statunitense soggetta alla legge americana.

Per chi e quando

Va bene per l’uso quotidiano e il blocco dei malware (1.1.1.1 for Families). Evitalo o diversifica per gli usi sensibili: preferisci Quad9 o Mullvad DNS.

Pi-hole · AdGuard Home

🔴 AvanzatoBlocco per tutta la rete🌍 · open sourceGratis

A cosa serve

Un bloccatore di pubblicità e tracker che protegge tutta la tua rete in una volta, installato su un piccolo computer come un Raspberry Pi.

Perché conta

Dove uBlock Origin protegge un solo browser, Pi-hole filtra ogni dispositivo della casa, compresi quelli su cui non puoi installare un’estensione: telefoni, smart TV, oggetti connessi. Pubblicità e tracker vengono bloccati a livello DNS, prima ancora di caricarsi. AdGuard Home è un’alternativa con un’interfaccia più moderna.

Per chi e quando

Le famiglie che vogliono ripulire tutti i loro dispositivi in una volta e che hanno (o vogliono) un Raspberry Pi o un piccolo server.

Installare e usare
  1. Su un Raspberry Pi (o in un container), esegui l’installer ufficiale di Pi-hole.
  2. Nelle impostazioni del router, imposta l’indirizzo del Pi-hole come server DNS.
  3. Da quel momento, ogni dispositivo della tua rete viene filtrato automaticamente.

PARTE 06 · 🟢

VPN: la verità

Una VPN è utile, ma viene venduta con molte bugie. Ecco cosa protegge davvero.

Cosa una VPN NON fa

Una VPN non ti protegge dalla scansione lato client di Chat Control: quella legge i tuoi messaggi sul dispositivo, prima della cifratura e quindi prima della VPN. Non è nemmeno un mantello dell’invisibilità: il tuo sistema operativo e le tue app vedono più del tuo fornitore VPN.

Cosa una VPN fa bene

Nasconde la tua attività al tuo provider e maschera il tuo indirizzo IP (e quindi la tua posizione) ai siti che visiti. Utile contro la sorveglianza di rete, la geolocalizzazione e la censura. Un pezzo del puzzle, non la soluzione.

Mullvad VPN

🟢🟡🔴 Tutti i livelliNessun account · contanti/Monero🇸🇪 · open sourceA pagamento

A cosa serve

Una VPN che maschera il tuo indirizzo IP e cifra il tuo traffico fino ai suoi server, senza mai chiederti una sola informazione personale.

Perché conta

È il punto di riferimento per la privacy. Niente e-mail, niente nome: all’iscrizione ricevi un semplice numero di account. Politica no-log verificata, un unico prezzo onesto (5 € al mese, nessun piano, nessuna falsa promessa) e pagamento in contanti o in Monero. È esattamente ciò che conta il giorno in cui uno Stato prova a bloccare l’accesso alle VPN: un account che non può essere collegato alla tua identità e un pagamento che le banche non possono bloccare.

Per chi e quando

Tutti, dal cittadino che aggira una verifica d’identità al profilo ad alto rischio. È la VPN da consigliare per prima.

Installare e usare
  1. Vai su mullvad.net. Se il sito è bloccato nel tuo paese, aprilo tramite Tor Browser o il suo indirizzo .onion. Clicca su “Genera numero di account”: non vengono chiesti e-mail né nome. Salva questo numero nel tuo gestore di password e non condividerlo mai, è la tua unica chiave di accesso.

  2. Scegli la durata e il metodo di pagamento. Il prezzo è fisso. Tre strade: carta di credito (la più semplice se non è bloccata), contanti spediti per posta, o criptovaluta.

  3. Pagamento anonimo in cripto: clicca su “Crea un indirizzo di pagamento monouso”. Mullvad mostra un indirizzo (Bitcoin o Monero) e un importo esatto. Invia quell’importo dal tuo wallet. Per il massimo anonimato, preferisci Monero (privato per impostazione predefinita); Bitcoin è più semplice ma tracciabile. Vedi la sezione 09 per acquistare criptovalute. Calcola circa 30 minuti per la conferma.

  4. Scarica l’app da mullvad.net/download (tramite Tor se il sito è filtrato) e installala. Su mobile, usa l’App Store, Google Play o l’APK ufficiale se l’app è stata rimossa dal tuo store.

  5. Avvia l’app, inserisci il tuo numero di account, poi connettiti a un server fuori dal tuo paese, idealmente fuori dall’UE (Svizzera, Stati Uniti…). Attiva il “kill switch” (che interrompe internet se la VPN cade) e il DNS di Mullvad.

Proton VPN

🟢 PrincipiantePiano gratuito onesto🇨🇭 · open sourceGratis + piano a pagamento

A cosa serve

La VPN dell’ecosistema Proton, con un vero piano gratuito (raro e onesto).

Perché conta

Con sede in Svizzera, verificata, open source. Il suo piano gratuito non ha pubblicità, non rivende dati e non ha limiti di traffico (è limitato solo il numero di paesi). È la porta d’ingresso ideale per un principiante, soprattutto se usi già Proton Mail.

Per chi e quando

I principianti e chiunque sia già nell’ecosistema Proton e voglia un unico account per tutto.

Installare e usare
  1. Vai su protonvpn.com e accedi con il tuo account Proton (o creane uno).

  2. Installa l’app (Windows, macOS, Linux, Android, iOS).
  3. Usa “Connessione rapida” o scegli un paese, poi attiva il kill switch e NetShield (blocco di pubblicità e tracker).

IVPN

🟡🔴 Interm. / AvanzatoNessuna e-mail · no-log🇬🇮 · open sourceA pagamento

A cosa serve

Un piccolo fornitore VPN particolarmente rigoroso e trasparente, sullo stesso modello di Mullvad.

Perché conta

Politica no-log verificata, nessuna e-mail obbligatoria, pagamento in cripto o in contanti. Offre persino opzioni anti-tracciamento (blocco dei tracker a livello di rete) e l’iscrizione senza alcun identificativo.

Per chi e quando

Una solida alternativa a Mullvad, per i profili pseudonimi e ad alto rischio che vogliono diversificare.

Installare e usare
  1. Su ivpn.net, genera un account (viene creato un ID per te, senza e-mail).

  2. Paga in cripto o in contanti, come con Mullvad.
  3. Installa l’app, connettiti fuori dall’UE, attiva il kill switch e il protocollo WireGuard.

NymVPN

🟡🔴 Interm. / AvanzatoMixnet🇨🇭 · open sourceA pagamento

A cosa serve

Una VPN con due modalità: una veloce (2 server, WireGuard) e una anonima che fa passare il traffico attraverso una mixnet di 5 nodi, mescolato a traffico di copertura.

Perché conta

La mixnet offusca i metadati (chi comunica con chi, e quando), anche di fronte a un osservatore che sorvegli l’intera rete, cosa che una VPN classica non fa. Rete di server decentralizzata, app open source (GPL), verificate da Cure53. Il pagamento può essere scollegato dall’uso grazie ai crediti anonimi «zk-nym».

Per chi e quando

Chi vuole andare oltre una VPN classica contro l’analisi del traffico e accetta una modalità anonima molto più lenta, poco adatta a streaming e download. Abbonamento a pagamento, con prova gratuita.

Buono a sapersi

La rete Nym remunera gli operatori dei nodi con un token (NYM). Non serve possederne per usare la VPN.

Installare e usare
  1. Installa NymVPN da nym.com (computer e smartphone).

  2. Usa la modalità anonima per la messaggistica e la navigazione sensibile, quella veloce per il resto.

  3. Per non collegare la tua identità al tuo uso, paga in criptovaluta o con i crediti zk-nym.

Tailscale · Headscale · WireGuard

🔴 AvanzatoAccesso privato al tuo server🌍 · open sourceGratis + piano a pagamento

A cosa serve

Una rete privata cifrata che collega i tuoi dispositivi al tuo server, senza mai esporlo su internet pubblico.

Perché conta

Invece di aprire porte (e subire attacchi), Tailscale costruisce un tunnel WireGuard solo tra i tuoi dispositivi autorizzati: il tuo server non ha alcuna superficie di attacco pubblica. Headscale è la versione self-hosted, così non dipendi da nessuna terza parte. WireGuard da solo offre il pieno controllo, al prezzo di una configurazione manuale.

Per chi e quando

Chiunque faccia self-hosting. È il modo sicuro per raggiungere il tuo Nextcloud o le tue foto dall’esterno.

Installare e usare
  1. Installa Tailscale sul tuo server e sul tuo telefono/PC, collegali allo stesso account.
  2. I tuoi dispositivi si vedono subito su una rete privata; raggiungi il tuo server al suo indirizzo Tailscale.

  3. Per zero dipendenze, sostituisci il server di coordinamento con Headscale in self-hosting.

PARTE 07 · CENSURA · IDENTITÀ DIGITALE · 🟡

Censura e verifiche d’identità

Lo stesso pretesto (“proteggere i minori”) viene usato per imporre verifiche d’identità per accedere a internet. È la fine programmata dell’anonimato online, e quindi una forma di censura. Ecco lo stato delle cose, poi come sottrarsi in modo legale.

A che punto siamo (2025-2026)

  • Francia. La legge SREN (maggio 2024) affida all’autorità di regolamentazione Arcom la verifica dell’età; da aprile 2025 i siti interessati devono applicarla. Un decreto che impone la verifica dell’età è stato confermato dal Conseil d’État il 15 luglio 2025, e una proposta di legge che vieta i social network ai minori di 15 anni è stata approvata dall’Assemblée il 26 gennaio 2026, il che significa verificare l’età, e quindi l’identità, di tutti.
  • Regno Unito. Dal 25 luglio 2025, l’Online Safety Act impone una verifica dell’età “altamente efficace” (documento d’identità, carta di credito, stima facciale). Il risultato immediato: le iscrizioni alle VPN sono aumentate di oltre il 1.400% in poche ore. All’inizio del 2026 la Camera dei Lord ha persino discusso un limite di età per l’uso stesso delle VPN.
  • UE. La Commissione ha presentato un’app di verifica dell’età (aprile 2025), sperimentata in cinque paesi, pensata per integrarsi con il portafoglio europeo di identità digitale (EUDI Wallet, eIDAS 2) che ogni Stato deve offrire entro la fine del 2026. EFF ed EDRi avvertono: la prova a “conoscenza zero” è solo facoltativa, e così si costruisce un’infrastruttura di identità online che va ben oltre la protezione dei minori.

Sottrarsi in modo legale

La contromossa si riduce a un’idea: ottenere un indirizzo IP in un paese che non impone queste verifiche, e procurarsi gli strumenti in modo anonimo, anche se un giorno venissero bloccati.

  • Una VPN all’estero. Connettiti a un server fuori dal paese che filtra (idealmente fuori dall’UE e dai “14 Eyes”), con una politica no-log verificata. Questo ripristina l’accesso alle reti che chiedono un documento d’identità.
  • Pagamento anonimo. Paga la VPN in cripto o in contanti (Mullvad, IVPN, Proton lo accettano). Fondamentale: se un giorno le VPN venissero “vietate”, i circuiti di pagamento potrebbero rifiutare le carte; contanti e cripto sarebbero le uniche opzioni rimaste.
  • Tor per recuperare una VPN bloccata. Se il sito del fornitore diventa irraggiungibile dal tuo paese, usa Tor Browser (o un indirizzo .onion) per scaricare il client. Una volta installata, la VPN è molto più veloce per l’uso quotidiano.
  • Cambia il paese dello store. Un account Apple/Google impostato su un altro paese fa ricomparire le app rimosse dal tuo store locale.
La legge cambia, verifica

Aggirare una restrizione geografica è legale nella maggior parte dei paesi europei, ma il terreno si muove in fretta: lo Utah (Stati Uniti) ha reso reato l’aggiramento tramite VPN, e i Lord britannici valutano limiti alle VPN. Verifica la legge del tuo paese prima di affidarti a qualsiasi metodo. Questa guida serve a proteggere la privacy, non a nascondere un reato.

PARTE 08 · RIPRENDI IL CONTROLLO · 🟡

Lascia Google

Google è un unico account che conosce le tue e-mail, il tuo calendario, i tuoi file, i tuoi spostamenti e le tue ricerche. Sostituisci l’intera suite.

GoogleProtonAltri
GmailProton MailTuta, mailbox.org
Google DriveProton DriveNextcloud, Cryptomator
Google CalendarProton CalendarTuta Calendar
Google PasswordProton PassBitwarden, KeePassXC
Google One VPNProton VPNMullvad, IVPN

Il vantaggio di Proton (svizzera, un’azienda controllata a maggioranza da una fondazione senza scopo di lucro, open source): un solo account sostituisce tutto Google, con crittografia end-to-end e una giurisdizione fuori dai “Five Eyes”. Puoi migrare gradualmente, servizio per servizio. Se preferisci non ricentralizzare tutto su un unico fornitore, ogni riga ha un’alternativa indipendente.

PARTE 09 · 🟡

Archiviazione cifrata

Proton Drive

🟢 PrincipianteSostituisce Google Drive / iCloud🇨🇭 · E2EEGratis + piano a pagamento

A cosa serve

Un cloud cifrato end-to-end per i tuoi file e le tue foto, parte di Proton.

Perché conta

A differenza di Google Drive o iCloud, Proton non può leggere i tuoi file: vengono cifrati prima di lasciare il tuo dispositivo. Giurisdizione svizzera, stesso account di Proton Mail.

Per chi e quando

Tutti, come sostituto semplice e diretto del cloud di Google o di Apple.

Installare e usare
  1. Attiva Proton Drive nel tuo account Proton e installa l’app.
  2. Attiva il backup automatico delle foto, poi disattiva quello di Google/Apple.

Cryptomator

🟡 IntermedioCifra prima del caricamento🇩🇪 · open sourceGratis + piano a pagamento

A cosa serve

Una cassaforte che cifra i tuoi file prima di caricarli su qualsiasi cloud, anche Google Drive o Dropbox.

Perché conta

Il trucco perfetto se devi tenere un cloud esistente: conservi il servizio comodo, ma il fornitore vede solo dati cifrati incomprensibili. Solo tu hai la chiave.

Per chi e quando

Chi non può ancora lasciare un cloud mainstream, ma vuole proteggere i propri file da subito.

Installare e usare
  1. Installa Cryptomator (desktop e mobile) da cryptomator.org.
  2. Crea una “cassaforte” nella cartella sincronizzata del tuo cloud e scegli una password robusta.

  3. Metti i tuoi file nella cassaforte: vengono cifrati e poi sincronizzati automaticamente.

VeraCrypt

🟡 IntermedioSostituisce BitLocker🌍 · open sourceGratis

A cosa serve

Il riferimento per la cifratura locale: un disco intero, una partizione, una chiavetta USB o un contenitore cifrato (un file che si monta come un’unità).

Perché conta

Nulla lascia il tuo computer: nessun account, nessun cloud, nessuna chiave di recupero inviata a un produttore. Gratuito, verificato, successore di TrueCrypt. È il corrispettivo locale di Cryptomator, che è pensato per il cloud.

Per chi e quando

Su Windows, per sostituire BitLocker; ovunque, per un contenitore cifrato o un disco esterno. Su Linux e macOS, la cifratura integrata (LUKS, FileVault) basta per il disco di sistema.

Cifratura di sistema e Secure Boot

Nel 2026 Microsoft revoca l’autorità di certificazione UEFI del 2011 che firmava il vecchio bootloader. Se cifri il disco di sistema, usa la versione 1.26.29 o successiva, che include bootloader firmati sia per l’autorità del 2011 sia per quella del 2023.

Installare e usare
  1. Scarica VeraCrypt da veracrypt.jp e verifica la firma PGP o il checksum del file.

  2. Crea un volume con le impostazioni predefinite (AES, SHA-512); Argon2id è disponibile dalla versione 1.26.29.

  3. Scegli una passphrase lunga (diverse parole casuali), mai riutilizzata.
  4. Avanzato: crea un volume nascosto all’interno del volume per la negabilità plausibile.

Nextcloud

🔴 AvanzatoIl tuo cloud🌍 · open sourceGratis

A cosa serve

Il tuo cloud personale (file, calendario, contatti, note) ospitato sul tuo server.

Perché conta

Il massimo grado di controllo: i tuoi dati non lasciano mai il tuo hardware. Descritto nel dettaglio nella sezione 10 (Self-hosting).

Per chi e quando Chi fa self-hosting. Vedi la scheda completa nella sezione 10.

PARTE 10 · 🟡

Gestore di password

Una password robusta e unica per ogni servizio: la base di tutto ciò che segue. Basta con il quaderno, basta con la password riutilizzata.

Bitwarden

🟢 PrincipianteIl migliore per iniziare🌍 · open sourceGratis + piano a pagamento

A cosa serve

Una cassaforte di password che ricorda, genera e compila le tue password al posto tuo, su tutti i tuoi dispositivi.

Perché conta

Gratuito, verificato, multipiattaforma e cifrato end-to-end. Devi ricordare una sola password robusta. Puoi persino ospitarlo tu stesso (tramite Vaultwarden) per non dipendere da nessuno.

Per chi e quando

Tutti. È la base di ogni sicurezza: una password robusta e unica per ogni servizio.

Installare e usare
  1. Crea un account su bitwarden.com e scegli una master password lunga (una frase). Non dimenticarla mai: non può essere recuperata.

  2. Installa l’estensione del browser e l’app mobile.
  3. Man mano che accedi, lascia che Bitwarden salvi e poi sostituisca le tue vecchie password con password generate.

KeePassXC

🔴 Avanzato100% locale🌍 · open sourceGratis

A cosa serve

Una cassaforte locale: un file cifrato che possiedi solo tu, senza cloud né account.

Perché conta

Nulla lascia il tuo dispositivo, a meno che tu non scelga di sincronizzare il file da solo (ad esempio tramite Cryptomator). È la scelta del purista, senza alcun intermediario.

Per chi e quando

I profili avanzati che vogliono il pieno controllo e zero dipendenze online.

Installare e usare
  1. Installa KeePassXC (desktop) e un’app mobile compatibile (KeePassDX su Android, Strongbox su iOS).

  2. Crea un file di database protetto da una master password.
  3. Per averlo su tutti i dispositivi, sincronizza quel file tramite un cloud cifrato.

Proton Pass

🟢 PrincipianteCon alias e-mail🇨🇭 · open sourceGratis + piano a pagamento

A cosa serve

Il gestore di password dell’ecosistema Proton, con alias e-mail usa e getta integrati.

Perché conta

Ideale se sei già su Proton: un solo account per posta, cloud e password. I suoi alias e-mail ti evitano di dare il tuo vero indirizzo ovunque.

Per chi e quando Chi vuole tutto in un unico posto con Proton.

PARTE 11 · SICUREZZA · 2FA · 🟡

Autenticazione a due fattori e chiavi hardware

Una password, anche robusta, può trapelare. L’autenticazione a due fattori (2FA) aggiunge una seconda prova al momento dell’accesso: anche se la tua password viene rubata, l’account resta bloccato. È indispensabile sui tuoi account sensibili (e-mail, gestore di password, social).

Evita la 2FA via SMS

Un codice inviato via SMS è l’anello debole: è vulnerabile al “SIM swap” (un aggressore si fa trasferire il tuo numero) e all’intercettazione sulla rete telefonica (SS7). Gli studi stimano che la maggior parte dei tentativi di SIM swap vada a segno. Usa l’SMS solo come ultima risorsa, mai come protezione principale.

YubiKey · Nitrokey

🟡🔴 Interm. / AvanzatoChiave hardware FIDO2A pagamento

A cosa serve

Una piccola chiave fisica (USB, spesso con NFC) che dimostra la tua identità con un solo tocco.

Perché conta

È la 2FA più robusta: resiste al phishing, perché la chiave verifica il vero indirizzo del sito prima di rispondere. Nitrokey è l’alternativa con hardware e firmware completamente aperti. Un sito falso non può ingannarti.

Per chi e quando

Chi vuole la massima sicurezza sugli account chiave. Comprane due (una principale, una di riserva).

Installare e usare
  1. Procurati due chiavi su yubico.com o nitrokey.com.
  2. Nelle impostazioni di sicurezza di ogni account (e-mail, gestore di password…), aggiungi una “chiave di sicurezza” o una “passkey”. Registra entrambe le chiavi.

  3. Conserva la chiave di riserva in un luogo sicuro e separato.

Aegis · Ente Auth

🟢 PrincipianteCodici TOTP🌍 · open sourceGratis

A cosa serve

App che generano i codici a sei cifre che cambiano ogni 30 secondi, in sostituzione di Google Authenticator.

Perché conta

Aegis (Android) conserva i tuoi codici in una cassaforte locale cifrata, senza cloud. Ente Auth aggiunge una sincronizzazione cifrata end-to-end tra dispositivi ed è stato verificato. Molto più sicuri degli SMS, e gratuiti.

Per chi e quando

Tutti: è il livello di 2FA predefinito da adottare, prima delle chiavi hardware.

Installare e usare
  1. Installa Aegis (F-Droid) o Ente Auth (tutte le piattaforme).
  2. Su ogni account, attiva la 2FA tramite “app di autenticazione” e scansiona il codice QR mostrato.

  3. Annota i codici di backup su carta e fai un backup cifrato della tua cassaforte.

PARTE 12 · 🟡

Social network decentralizzati

Instagram, X e Facebook appartengono ad aziende che ti profilano e possono censurarti o cancellarti da un giorno all’altro. Il “fediverso” offre reti che appartengono ai loro utenti.

Mastodon

🟢 PrincipianteSostituisce X / Twitter🌍 · open sourceGratis

A cosa serve

L’alternativa a X/Twitter: un social network composto da migliaia di server indipendenti che comunicano tra loro (il “fediverso”).

Perché conta

Nessun proprietario unico, nessun algoritmo che decide per te, nessun ban arbitrario da parte di un’azienda. Il feed è cronologico, senza pubblicità né manipolazione.

Per chi e quando

Tutti. Ideale per gli account di informazione che vogliono una presenza che nessuna azienda può spegnere.

Installare e usare
  1. Su joinmastodon.org, scegli un server (o “istanza”) adatto a te, poi crea un account.
  2. Installa un’app (quella ufficiale, oppure Ivory, Tusky…) e segui degli account: vedi tutto il fediverso, qualunque sia il loro server.

Nostr

🟡🔴Incensurabile🌍 · protocollo apertoGratis

A cosa serve

Non un’app ma un protocollo: un social network in cui la tua identità è una semplice coppia di chiavi, come in Bitcoin.

Perché conta

Niente email, niente password, nessun account che qualcuno possa cancellare. I tuoi post viaggiano attraverso relay decentralizzati e il tuo pubblico è davvero tuo: nessuno può bannarti per sempre. Puoi persino ricevere mance in Bitcoin (“zap”) e cambiare app quando vuoi senza perdere i tuoi follower.

Per chi e quando

Account di informazione e creator che temono la censura delle piattaforme e vogliono una presenza davvero propria.

Installare e usare
  1. Installa un client: Damus (iPhone), Amethyst o Primal (Android), oppure una versione web.

  2. L’app genera la tua coppia di chiavi. Fai un backup della tua chiave privata (nsec) come una seed phrase Bitcoin: su carta, mai condivisa.

  3. Crea il tuo profilo, segui delle persone, attiva gli zap per ricevere sats.

Matrix / Element

🟡🔴Sostituisce Discord / Slack🌍 · federato · E2EEGratis

A cosa serve

Chat di comunità, nello spirito di Discord o Slack, ma federata e cifrabile end-to-end. Element è l’app, Matrix la rete.

Perché conta

Puoi ospitare il tuo server (Synapse) e controllare i tuoi dati. Perfetto per un collettivo, una redazione o un’associazione che vuole un proprio spazio indipendente.

Per chi e quando Comunità e gruppi. Vedi l’avvertenza sui metadati più sotto.

Installare e usare
  1. Installa Element (element.io) e crea un account su un server pubblico, oppure sul tuo (sezione 10).

  2. Unisciti a delle stanze o creane, e attiva la crittografia end-to-end per le conversazioni private.

Pixelfed · PeerTube · Lemmy

🟡Insta · YouTube · Reddit🌍 · open sourceGratis

A cosa serve

I cugini federati di Instagram (Pixelfed), YouTube (PeerTube) e Reddit (Lemmy).

Perché conta

Stessa logica di Mastodon: nessun proprietario unico, nessun algoritmo pubblicitario, nessun tracciamento. Pubblichi foto, video o discussioni senza alimentare una macchina di profilazione.

Per chi e quando

Chi vuole lasciare Instagram, YouTube o Reddit senza rinunciare al formato.

Avvertenza sui metadati

Matrix cifra bene il contenuto, ma nella federazione i server partecipanti vedono chi fa parte delle stanze e i tempi dei messaggi. Per usi molto sensibili, preferisci SimpleX/Session oppure ospita tu stesso il tuo server.

PARTE 13 · 🟡

Sovranità finanziaria

Anche il denaro è sorvegliato e censurabile. Conti di attivisti sono stati congelati, donazioni bloccate, e ogni pagamento con carta viene tracciato. La privacy finanziaria fa parte della sovranità.

Bitcoin (autocustodia)

🟡🔴Resistente alla censuraGratis

A cosa serve

Una moneta digitale che detieni tu stesso, senza passare da una banca.

Perché conta

In autocustodia (le tue chiavi in un wallet che controlli solo tu), nessuno può congelare o bloccare i tuoi fondi. La sua privacy non è perfetta (il registro è pubblico), ma sfugge alla censura bancaria, utile il giorno in cui un pagamento viene rifiutato.

Per chi e quando

Per proteggersi da congelamenti dei conti o chiusure bancarie, e per pagare in modo anonimo un servizio come una VPN.

Installare e usare
  1. Procurati dei bitcoin (un exchange, oppure peer-to-peer).
  2. Trasferiscili subito su un wallet che controlli tu: un hardware wallet (Trezor, ColdCard) o un’app open source. Non lasciarli sull’exchange.

  3. Conserva la tua frase di recupero su carta, mai in foto o online.

Monero (XMR)

🔴 AvanzatoPrivato per impostazione predefinitaGratis

A cosa serve

La criptovaluta della privacy: importi, mittente e destinatario sono nascosti per impostazione predefinita.

Perché conta

Qui è l’esatto opposto di Bitcoin: le transazioni sono private per progettazione. È il modo migliore per pagare un servizio senza lasciare una traccia che porti a te.

Per chi e quando

Chi vuole la massima privacy finanziaria. Nota: Monero è già stato rimosso da diversi exchange europei, quindi spesso serve uno swap decentralizzato.

Installare e usare
  1. Installa un wallet (quello ufficiale su getmonero.org, oppure Cake Wallet su mobile).
  2. Procurati XMR tramite un servizio di scambio decentralizzato (per esempio uno “swap” da un’altra criptovaluta).

  3. Conserva la tua frase di recupero su carta.

Wasabi Wallet

🔴 AvanzatoCoinJoin🌍 · open sourceGratis

A cosa serve

Un portafoglio Bitcoin libero con CoinJoin integrato: le tue monete vengono riunite con quelle di altri utenti in una transazione comune, che spezza il legame visibile sulla blockchain tra origine e destinazione.

Perché conta

Il registro di Bitcoin è pubblico: senza precauzioni, ogni pagamento può essere collegato ai precedenti. Il CoinJoin ripristina parte di questa riservatezza senza affidare i tuoi fondi a nessuno, e il portafoglio passa per Tor.

Per chi e quando

Utenti Bitcoin esperti. Dalla chiusura del coordinatore originale nel giugno 2024, occorre scegliere un coordinatore indipendente, che applica commissioni.

Fondi mescolati e piattaforme

Le piattaforme regolamentate possono rifiutare o bloccare i fondi passati per un CoinJoin. Conserva una prova dell’origine legittima dei tuoi fondi.

Installare e usare
  1. Scarica Wasabi da wasabiwallet.io e verifica la firma.

  2. Nelle impostazioni, scegli un coordinatore indipendente.
  3. Attiva il CoinJoin automatico e non mescolare mai monete mescolate e non mescolate nello stesso pagamento.

Privacy sulla blockchain: cosa dice la legge
  • Scambi senza intermediari: da agosto 2026 THORChain permette di scambiare bitcoin direttamente con Monero, senza account né piattaforma. Il servizio è recente: un errore nell’indirizzo di restituzione può far perdere i fondi.

  • Tornado Cash (Ethereum): rimosso dalle sanzioni statunitensi nel marzo 2025, ma i suoi sviluppatori sono stati perseguiti, con una condanna per riciclaggio nei Paesi Bassi nel 2024 (appello in corso) e una condanna parziale negli Stati Uniti nell’agosto 2025. Lo status giuridico dei mixer resta incerto in Europa.

  • Luglio 2027: il regolamento europeo antiriciclaggio (AMLR) vieta alle piattaforme regolamentate di tenere conti anonimi e di offrire criptovalute a privacy rafforzata come Monero. La detenzione in autocustodia non è vietata.

Legalità & prudenza

La privacy finanziaria è legale. Non confonderla con l’evasione fiscale: dichiara ciò che va dichiarato. Le criptovalute sono volatili e le truffe sono frequenti; non rischiare mai ciò che non puoi permetterti di perdere, e informati prima di agire.

PARTE 14 · PUNTO CIECO · LA FOLLIA DELL’IA · 🟡

IA conversazionale

Mentre lottiamo per cifrare i nostri messaggi, centinaia di milioni di persone riversano i loro pensieri più intimi in ChatGPT, Gemini o Copilot, su server americani. È il punto cieco di tutta la storia. Pura follia.

Ciò che scrivi a un’IA nel cloud è una confessione scritta, datata e archiviata. Peggio di un messaggio: ci riversi le tue ansie, la tua salute, le tue finanze, i tuoi segreti di lavoro, spesso con più sincerità che con un amico. E a differenza di una app di messaggistica cifrata, sul server è tutto leggibile in chiaro.

Cosa dicono i fatti (2025-2026)

Le versioni consumer si addestrano sui tuoi dati per impostazione predefinita. A gennaio 2026, un giudice statunitense ha ordinato a OpenAI di produrre 20 milioni di conversazioni ChatGPT come prova: gli utenti coinvolti non sono stati né avvisati né consultati. Eliminare una chat non garantisce che sparisca. E in una fuga di dati, 47.000 conversazioni esposte contenevano email, numeri di telefono e dettagli intimi che permettevano di risalire alle persone.

La contromossa: l’IA locale

Ollama · LM Studio · Jan · GPT4All

🟡🔴Sostituisce ChatGPT🌍 · 100% localeGratis

A cosa serve

Software per eseguire un modello di IA direttamente sul tuo computer.

Perché conta

Le tue domande non lasciano mai il dispositivo: nessun server, nessun account, nessuna telemetria, e funziona offline. La qualità dipende dal tuo hardware, ma non trapela nulla. Ollama e LM Studio sono i più semplici; Jan e GPT4All puntano alla massima privacy.

Per chi e quando

Chiunque usi l’IA per argomenti anche solo un po’ personali e non voglia consegnarli a un server americano.

Installare e usare
  1. Per iniziare con calma, installa LM Studio o Jan (un’interfaccia grafica, come una normale app).

  2. Scarica un modello proposto nell’app (per esempio Llama o Mistral), adatto alla potenza della tua macchina.

  3. Chatta liberamente: tutto avviene in locale. Ollama è la versione a riga di comando per i più tecnici.

PocketPal AI

🟡🔴Sostituisce ChatGPT su mobile📱 · 100% localeGratis

A cosa serve

Un’app che esegue modelli di IA direttamente sul tuo telefono, completamente offline.

Perché conta

I tuoi prompt non lasciano mai il telefono: nessun account, nessun cloud, nessuna telemetria, e funziona in modalità aereo. Open source (MIT), scarica modelli GGUF (Gemma, Qwen, Phi, Llama) da Hugging Face e li esegue sulla CPU, GPU o NPU del tuo dispositivo. L’equivalente mobile di Ollama e LM Studio.

Per chi e quando

Chiunque apra ChatGPT sul telefono per domande personali e non voglia consegnarle a un server americano.

Installare e usare
  1. Installa PocketPal dall’App Store o da Google Play (oppure compilalo dal codice sorgente).

  2. Apri Models, scegline uno adatto al tuo telefono e scaricalo.

  3. Caricalo e chatta: tutto gira offline, sul dispositivo.

Duck.ai · Lumo (Proton)

🟢🟡Cloud attento alla privacyGratis + piano a pagamento

A cosa serve

Accesso a un’IA nel cloud, ma progettato per la privacy, quando un’IA locale non è possibile.

Perché conta

Duck.ai (DuckDuckGo) offre un accesso anonimizzato a diversi modelli. Lumo (Proton) cifra gli scambi e non li usa per l’addestramento. Molto meglio del ChatGPT consumer, ma resta un server remoto.

Per chi e quando

Chi vuole la comodità del cloud senza alimentare i giganti. Usalo solo per argomenti non sensibili.

La regola semplice

Non incollare mai in un’IA nel cloud ciò che non diresti a uno sconosciuto che sta registrando: identità, salute, password, segreti di lavoro, confessioni. Per tutto ciò che è sensibile, usa un’IA locale.

PARTE 15 · SOSTITUIRE IL RESTO · 🟡

La cassetta degli attrezzi quotidiana

Google e Apple non sono solo email: mappe, note, calendario, foto, videochiamate, tutto è legato alla tua identità. Ecco come sostituire ogni mattone, uno alla volta, senza perdere comodità.

Organic Maps · OsmAnd

🟢 PrincipianteSostituisce Google Maps🌍 · open sourceGratis + piano a pagamento

A cosa serve

App di mappe e navigazione, basate su OpenStreetMap, che funzionano offline.

Perché conta

Google Maps registra ogni spostamento e costruisce una cronologia delle posizioni di una precisione inquietante. Organic Maps non traccia nulla e non mostra pubblicità; OsmAnd si rivolge agli utenti esperti (escursionismo, curve di livello, navigazione dettagliata).

Per chi e quando

Tutti. Traffico in tempo reale e trasporti pubblici sono meno completi che su Google, ma la navigazione quotidiana è eccellente.

Installare e usare
  1. Installa da F-Droid, dall’App Store o da Google Play.
  2. Scarica in anticipo le mappe delle regioni che ti servono per usarle offline.

Standard Notes · Joplin · CryptPad

🟢🟡Sostituisce Docs / Notion🌍 · open sourceGratis + piano a pagamento

A cosa serve

Note e documenti cifrati end-to-end, per sostituire Google Docs, Notion o Evernote.

Perché conta

Standard Notes (di Proton) cifra le tue note per impostazione predefinita. Joplin gestisce taccuini in Markdown con crittografia opzionale e la sincronizzazione che preferisci. CryptPad (francese) offre un equivalente di Google Docs in tempo reale, interamente cifrato.

Per chi e quando Tutti per le note; CryptPad per la collaborazione a più persone.

Installare e usare
  1. Standard Notes / Joplin: crea un account, installa l’app e attiva la crittografia (attiva di default in Standard Notes, da attivare in Joplin).

  2. CryptPad: usa cryptpad.fr o un’altra istanza, nessun account necessario per iniziare.

Jitsi Meet · Element Call

🟢🟡Sostituisce Zoom / Meet🌍 · open sourceGratis

A cosa serve

Strumenti di videoconferenza senza account né installazioni pesanti, per sostituire Zoom, Google Meet o Teams.

Perché conta

Jitsi Meet funziona nel browser, senza account, e può essere ospitato in proprio (è anche la base di Brave Talk). Element Call è cifrato end-to-end e federato tramite Matrix. Per una semplice chiamata interamente cifrata, anche le chiamate Signal fanno il loro lavoro.

Per chi e quando

Tutti. Su un server Jitsi pubblico, le chiamate di gruppo sono cifrate nel trasporto; la crittografia end-to-end è opzionale.

Installare e usare
  1. Jitsi: vai su meet.jit.si, scegli un nome per la stanza, condividi il link. Nulla da installare.

  2. Element Call: dall’app Element (Matrix), avvia una chiamata in una stanza.

Ente · Immich

🟡🔴Sostituisce Google Foto🌍 · open sourceGratis + piano a pagamento

A cosa serve

Due modi per conservare le tue foto senza consegnarle a Google o Apple.

Perché conta

Ente è un servizio gestito, cifrato end-to-end, con riconoscimento e ricerca sul dispositivo: semplice e sicuro. Immich è un clone di Google Foto che ospiti tu stesso (ricerca di volti e oggetti inclusa), per chi è a suo agio nel gestire un server.

Per chi e quando

Ente per tutti; Immich per chi fa self-hosting. Nota: Immich non è cifrato end-to-end, la sua sicurezza dipende dal tuo server.

Installare e usare
  1. Ente: installa l’app, crea un account, attiva il backup automatico del rullino foto.
  2. Immich: installalo sul tuo server (vedi sezione 10) tramite Docker, poi collega l’app mobile.

SimpleLogin · addy.io

🟢🟡Alias email🌍 · open sourceGratis + piano a pagamento

A cosa serve

Alias email usa e getta: un indirizzo unico per ogni sito, che inoltra alla tua vera casella senza mai rivelarla.

Perché conta

Smetti di dare il tuo vero indirizzo ovunque. Se un sito subisce una violazione o ti manda spam, disattivi solo quell’alias, e sai subito chi ha fatto trapelare i tuoi dati. SimpleLogin è integrato con Proton; addy.io offre alias illimitati nel piano gratuito.

Per chi e quando

Tutti, e in particolare gli account pseudonimi che vogliono compartimentare le proprie iscrizioni.

Installare e usare
  1. Crea un account, installa l’estensione del browser.
  2. A ogni iscrizione, genera un nuovo alias invece di digitare il tuo vero indirizzo.

Backup cifrati

🟡🔴Cryptomator · restic🌍 · open sourceGratis

A cosa serve

Un modo per fare il backup del telefono e del computer, cifrando i dati prima che partano verso un qualsiasi cloud.

Perché conta

I backup iCloud/Google sono spesso accessibili al fornitore, e quindi ai tribunali. Cryptomator cifra i tuoi file prima di inviarli a qualsiasi cloud; restic esegue backup cifrati automatici; Proton Drive è cifrato end-to-end. Su iPhone, attiva “Protezione avanzata dei dati” per cifrare i tuoi backup iCloud.

Per chi e quando

Tutti dovrebbero cifrare i propri backup. Regola d’oro: due copie cifrate, su due supporti, in due luoghi diversi.

Installare e usare
  1. iPhone: Impostazioni > il tuo nome > iCloud > Protezione avanzata dei dati: attivala.

  2. PC: installa Cryptomator, crea una cassaforte e mettici i tuoi file prima di sincronizzarli con il cloud.

Cancella i tuoi dati (GDPR)

🟡Data brokerGratis

A cosa serve

Far rimuovere le tue informazioni personali dai “data broker” che le raccolgono e le rivendono.

Perché conta

In Europa, il GDPR (articolo 17) ti dà un diritto alla cancellazione: puoi esigere, gratuitamente, che un’azienda cancelli i tuoi dati, in linea di principio entro un mese. Servizi come Incogni automatizzano queste richieste su larga scala, a pagamento.

Per chi e quando

Chi vuole ridurre la propria esposizione. Nota: i dati ricompaiono col tempo, e questo non tocca i registri pubblici né i social. Farlo da sé è gratuito ma noioso.

Installare e usare
  1. Per una richiesta manuale: scrivi al broker citando l’articolo 17 del GDPR e chiedi la cancellazione.

  2. Per automatizzare: abbonati a un servizio di rimozione e lascia che invii le richieste per conto tuo.

PARTE 16 · AUTODIFESA AVANZATA · 🔴

Self-hosting

Il livello massimo di sovranità: ospitare tu stesso i tuoi servizi. I tuoi dati vivono sul tuo hardware, sotto la giurisdizione che scegli tu.

YunoHost · Umbrel · Start9

🔴 AvanzatoServer chiavi in mano🌍 · open sourceGratis

A cosa serve

Sistemi che trasformano un vecchio PC o un Raspberry Pi in un server personale, con un catalogo di app da installare in pochi clic.

Perché conta

Il self-hosting fa paura, ma questi strumenti fanno il lavoro pesante. YunoHost gestisce perfino la tua email e il single sign-on. Umbrel offre uno store con oltre 300 app, apprezzato da chi si occupa di privacy e Bitcoin. Start9 cifra i backup e assegna a ogni servizio un indirizzo Tor per impostazione predefinita.

Per chi e quando

Profili avanzati pronti a dedicare un pomeriggio a costruire il proprio cloud. È la contromossa strutturale più radicale a Chat Control.

Installare e usare
  1. Procurati un vecchio computer, un Raspberry Pi, oppure noleggia un piccolo server (VPS) in un paese che tutela la privacy.

  2. Installa YunoHost, Umbrel o Start9 seguendo la loro guida ufficiale.
  3. Dal catalogo, installa Nextcloud, un server Matrix, una galleria fotografica, ecc.
  4. Accedici in modo privato con Tailscale (sezione VPN) invece di esporre il server al pubblico.

Nextcloud

🔴 AvanzatoSostituisce tutto Google🇩🇪 · open sourceGratis

A cosa serve

Il tuo cloud personale: file, calendario, contatti, foto, note e documenti collaborativi, sul tuo server.

Perché conta

È il sostituto completo di Google Drive, Calendar e Contatti, ma a casa tua. Scegli tu la giurisdizione e nessun altro controlla i tuoi file. Nota: è una privacy “da server tuo”, non una crittografia end-to-end predefinita; devi tenerlo aggiornato.

Per chi e quando

Chi fa self-hosting. La strada più semplice è installarlo tramite YunoHost o Umbrel.

Matrix Synapse

🔴 AvanzatoIl tuo server di chat🌍 · open sourceGratis

A cosa serve

Il tuo server di chat Matrix, che fa funzionare Element e le chiamate cifrate.

Perché conta

Ospitando il server, controlli anche i metadati (chi parla con chi, e quando), il punto debole di Matrix nella federazione. È una chat di comunità che appartiene solo a te.

Per chi e quando

Comunità, collettivi, redazioni che vogliono un proprio spazio federato indipendente.

Il tuo sito web

🟡🔴Metti la tua voce al riparo dai banGratis

A cosa serve

Un sito tutto tuo, sul tuo nome di dominio, dove i tuoi contenuti non dipendono da nessuna piattaforma.

Perché conta

Il giorno in cui un social cancella o sospende il tuo account, tutto il tuo lavoro sparisce. Un sito personale è la tua àncora: i tuoi post restano lì, archiviati e aggiornati, qualunque cosa accada. È esattamente ciò che fanno gli account di informazione prudenti. Un sito statico (costruito con Hugo, Astro o Jekyll) è sufficiente e si pubblica quasi gratis; per un blog dinamico, un WordPress o un Ghost in self-hosting fa il suo lavoro.

Per chi e quando

Account di informazione, creator, attivisti, chiunque pubblichi e tema la censura delle piattaforme.

Installare e usare
  1. Acquista un nome di dominio (idealmente da un registrar rispettoso della privacy).
  2. Scegli un generatore di siti statici (Astro, Hugo) e pubblica il risultato, oppure installa WordPress/Ghost sul tuo server.

  3. Rimanda sempre al sito dai tuoi account social: il tuo pubblico ti ritrova anche se un account cade.

La questione della giurisdizione

Fare self-hosting significa anche scegliere dove vivono i tuoi dati. Un server a casa o in un paese che tutela la privacy sfugge agli obblighi di scansione imposti alle grandi piattaforme. È la contromossa strutturale più radicale a Chat Control.

PARTE 17 · 🔴

Tor

La rete che separa chi sei da ciò che fai online.

Tor Browser

🔴 AvanzatoAnonimato di rete🌍 · open sourceGratis

A cosa serve

Una rete che separa chi sei da ciò che fai online, accessibile tramite il Tor Browser.

Perché conta

Il tuo traffico rimbalza attraverso diversi relay cifrati in tutto il mondo: nessuno conosce sia la tua identità sia la tua destinazione. È lo strumento di giornalisti e fonti, e il modo per raggiungere un sito bloccato (per esempio per scaricare una VPN censurata).

Per chi e quando

Profili ad alto rischio, e chiunque debba separare la propria attività dal proprio vero IP. Usalo all’occorrenza, non come browser quotidiano.

Installare e usare
  1. Scarica il Tor Browser da torproject.org (Windows, macOS, Linux, Android).

  2. Avvialo e clicca su “Connetti”. Se Tor è bloccato nel tuo paese, attiva un “bridge”.
  3. Naviga senza ingrandire la finestra, senza installare estensioni e senza accedere ai tuoi veri account.

Limiti, non magia

Tor protegge il trasporto, non le tue abitudini: se accedi al tuo vero account, ti deanonimizzi da solo. È più lento, e il nodo di uscita vede il traffico non cifrato (usa HTTPS). Per un anonimato serio, abbinalo a Tails (sezione 12).

PARTE 18 · 🔴

Sistemi operativi liberi

La chiave di volta. Se la scansione lato client può essere imposta dal sistema operativo stesso, l’unica vera contromossa è controllare quel sistema operativo. Vale sia per il telefono (GrapheneOS) sia per il computer (Linux). Non sottovalutarlo: finché resti su Windows, macOS o un Android di Google, non controlli davvero la tua macchina.

GrapheneOS

🔴 AvanzatoMobile senza GoogleAndroid · Pixel · open sourceGratis

A cosa serve

Un Android completamente “degooglizzato”, installato su un telefono Pixel: la sovranità sul mobile.

Perché conta

È la difesa strutturale per eccellenza contro un sistema operativo o uno store di app che ti scansionerebbe. Servizi Google in una sandbox opzionale, permessi di rete app per app, profili isolati, riavvio automatico che elimina le chiavi dalla memoria, un PIN di emergenza che cancella il telefono. Talmente rispettato per la sicurezza da essere usato da persone prese di mira da spyware.

Per chi e quando

Profili esposti, ma anche qualsiasi cittadino disposto a comprare un Pixel per riprendere il controllo del proprio telefono.

Installare e usare
  1. Procurati un telefono Google Pixel compatibile (è l’unico hardware supportato, per motivi di sicurezza).

  2. Da un computer, vai su grapheneos.org/install e segui l’installer web (pochi clic, nessun terminale necessario).

  3. Per le tue app, installa lo store libero F-Droid; aggiungi Google Play in sandbox solo se necessario.

  4. Imposta una passphrase lunga (non un PIN a 4 cifre) e impara a usare la modalità “Lockdown”.

Linux (su computer)

🟡🔴Sostituisce Windows / macOS🌍 · liberoGratis

A cosa serve

Un sistema operativo libero per il tuo computer, che sostituisce Windows o macOS. Esiste in molte varianti, chiamate “distribuzioni”.

Perché conta

È il punto cieco di molte persone: cifrano i loro messaggi ma tengono un Windows che invia telemetria a Microsoft senza sosta (la cui funzione “Recall” ha tentato di catturare lo schermo di continuo), o un macOS che segnala le app che avvii. Linux non ti spia, è gratuito, ridà vita ai vecchi computer e ti rende finalmente padrone della tua macchina. È più facile di quanto si dica: le distribuzioni moderne somigliano a Windows o macOS.

Per chi e quando

Chiunque può fare il passaggio. Per iniziare, Linux Mint (la più vicina a Windows) o Fedora; Debian per la stabilità. Non serve cancellare nulla: puoi prima provare, poi installare accanto al tuo sistema attuale.

Installare e usare
  1. Non sai quale distribuzione scegliere? Rispondi al quiz su distrochooser.de/fr, che ti indica quella giusta per le tue esigenze.

  2. Provala senza installare nulla, direttamente nel browser, su distrosea.com.

  3. Una volta convinto, scarica l’immagine della distribuzione e crea una chiavetta USB avviabile (con Ventoy o Balena Etcher).

  4. Avvia dalla chiavetta per provare il sistema “live”, poi lancia l’installazione. Attiva la crittografia del disco che ti viene proposta.

Tails

🔴 AvanzatoUSB amnesica🌍 · tutto via TorGratis

A cosa serve

Un sistema che si avvia da una chiavetta USB, fa passare tutto il traffico attraverso Tor e non lascia nessuna traccia allo spegnimento.

Perché conta

Allo spegnimento, tutto viene dimenticato: è “amnesico”. Ideale per un lavoro sensibile e occasionale su un computer che non è tuo, senza lasciare nulla dietro di sé.

Per chi e quando

Whistleblower, giornalisti, fonti. Lo strumento di riferimento per il lavoro ad alto rischio.

Installare e usare
  1. Scarica Tails da tails.net e segui la procedura guidata per creare la chiavetta USB.

  2. Riavvia il computer da quella chiavetta. Usala, poi spegni: tutto sparisce.

Qubes OS · postmarketOS

🔴 EspertoCompartimentazione🌍 · open sourceGratis

A cosa serve

Due sistemi di nicchia: Qubes suddivide il tuo PC in macchine virtuali isolate; postmarketOS fa girare Linux sui vecchi telefoni.

Perché conta

Qubes isola ogni attività (lavoro, banca, navigazione rischiosa) nel proprio compartimento: una compromissione non raggiunge il resto. postmarketOS allunga la vita dei telefoni abbandonati dal loro produttore.

Per chi e quando Utenti esperti con un modello di minaccia molto elevato.

iPhone: Modalità di isolamento

Su iPhone, iPad e Mac, Apple offre la Modalità di isolamento, pensata per le persone che potrebbero essere prese di mira da spyware sofisticati. Blocca la maggior parte degli allegati in Messaggi, le chiamate FaceTime da persone che non hai chiamato di recente, alcune tecnologie web complesse, le connessioni via cavo mentre il dispositivo è bloccato e l’installazione di profili di configurazione. L’uso quotidiano diventa meno comodo: è il prezzo di una superficie di attacco ridotta. Attivala in Impostazioni > Privacy e sicurezza > Modalità di isolamento, separatamente su ogni dispositivo, dopo aver installato l’ultimo aggiornamento.

Rafforza il tuo dispositivo

Anche senza cambiare sistema operativo, guadagni molto: installa le app tramite F-Droid (store libero) o Aurora Store, sostituisci i servizi Google con microG, crea profili separati, togli i permessi di rete inutili, disattiva il backup automatico nel cloud e l’ID pubblicità.

PARTE 19 · HARDWARE · 🔴

Telefonia & dispositivo fisico

La migliore app non serve a nulla se è il dispositivo stesso a tradirti. Ecco le minacce hardware e le mosse che le neutralizzano.

Il numero di telefono è un tracker

Il tuo numero collega la tua SIM, il tuo dispositivo (il suo identificativo IMEI), la tua posizione e la tua identità (nella maggior parte dei paesi serve un documento per comprare una SIM). È il filo che permette di incrociare tutto.

  • Usa app di messaggistica senza numero (SimpleX, Session) per i contatti sensibili, e preferisci sempre Signal agli SMS.
  • Per un’identità separata, una SIM “solo dati” o una eSIM prepagata limita il collegamento al punto vendita (verifica le regole del tuo paese).

IMSI-catcher & rete telefonica

Gli “IMSI-catcher” (o “stingray”) sono false antenne di telefonia mobile che costringono i telefoni a connettersi per registrarne l’identificativo e talvolta intercettare le comunicazioni, spesso forzando il passaggio al 2G, debolmente cifrato. Parallelamente, una vecchia falla della rete (SS7) permette ancora di intercettare gli SMS e localizzare un telefono a distanza: un motivo in più per abbandonare gli SMS.

  • Disattiva il 2G nelle impostazioni (possibile su Android e GrapheneOS) per eliminare il principale vettore di intercettazione.
  • A una manifestazione o in una zona sensibile, passa in modalità aereo o infila il telefono in una borsa di Faraday (che blocca qualsiasi segnale). L’EFF pubblica persino uno strumento gratuito, Rayhunter, per rilevare gli IMSI-catcher.

Biometria o codice?

Un dito si può forzare, un codice no

Il tuo volto o il tuo dito possono essere appoggiati al sensore mentre sei trattenuto (a una frontiera, durante un arresto); una password nella tua testa no. Prima di una situazione a rischio, forza il ritorno al codice: su iPhone, tieni premuti il tasto laterale e un tasto del volume (la schermata “SOS”); su Android/GrapheneOS, usa Blocco nel menu di accensione, che disattiva la biometria finché non viene inserito il PIN. Scegli una passphrase lunga, non un PIN a quattro cifre. GrapheneOS offre persino un PIN di emergenza che cancella il telefono.

Liberarsi da Microsoft e Apple

Non dimenticare il computer: Windows invia telemetria senza sosta (e la sua funzione “Recall” ha tentato di catturare lo schermo di continuo), macOS segnala le app che avvii. La vera via d’uscita è Linux (vedi sezione 12). In alternativa, disattiva la telemetria, l’ID pubblicità e “Recall”, e aggiungi un firewall in uscita (come Little Snitch su Mac).

PARTE 20 · 🔴

Anonimato & OPSEC

Per l’account pseudonimo e il whistleblower. Qui non proteggi più solo un messaggio: proteggi un’identità.

Pseudonimato vs anonimato

La regola d’oro: non incrociare mai la tua identità reale con quella pubblica. Non la stessa email, lo stesso numero, dispositivo, rete, orari di pubblicazione o stile di scrittura. Una sola fuga collega le due.

  • Account senza identità : SimpleX e Session non richiedono un numero; abbinali ad alias email usa e getta. Attenzione ai “numeri virtuali” rivenduti e tracciabili.
  • Metadati puliti : una foto pubblicata contiene spesso la data, il modello del dispositivo e a volte le coordinate GPS (dati EXIF). Rimuovili con Metadata Cleaner, mat2 o ExifTool prima di pubblicare; fai attenzione anche ai nomi dei file e ai metadati dei documenti.
  • Anti-correlazione di rete : usa Tor/Tails per separare la tua attività dal tuo IP di casa. Non mescolare mai le tue reti personale e pseudonima. Una SIM intestata a te tradisce la tua posizione, qualunque altra cosa tu faccia.
  • Compartimentazione : un dispositivo, o almeno un profilo, dedicato all’identità pubblica, un password manager separato, e mai un accesso incrociato tra i due mondi.

Trasmettere documenti come fonte

SecureDrop è il sistema di invio anonimo che molte redazioni usano per ricevere documenti dalle fonti. Molte testate pubblicano anche una chiave PGP e un contatto Signal. Non inviare mai nulla dal tuo hardware di lavoro o dalla tua rete abituale.

Onestà, non sopravvalutarti

Un anonimato solido contro un avversario statale è difficile e fallibile. Questa guida dà punti di riferimento, non garanzie. Se ci sono vite in gioco, formati con i riferimenti autorevoli: EFF Surveillance Self-Defense, Freedom of the Press Foundation, Privacy Guides. Contesto strettamente difensivo e giornalistico.

PARTE 21 · ANDARE OLTRE

L’ecosistema libero completo

Liberarsi completamente da Google significa sostituire ogni mattone con un equivalente libero. La logica comune (software libero + controllo del proprio dispositivo + self-hosting) è la vera contromossa alla scansione lato client.

Ufficio

  • LibreOffice
  • OnlyOffice

Multimedia

  • VLC
  • Jellyfin
  • FreeTube / NewPipe
  • Audacity · OBS
  • GIMP · Inkscape
  • Calibre · Shotcut

Cloud & rete

  • Nextcloud
  • Pi-hole
  • KDE Connect

Mobile libero

  • F-Droid · Aurora
  • microG
  • postmarketOS

Sicurezza

  • Bitwarden
  • KeePassXC
  • Wireshark

Email & desktop

  • Thunderbird
  • FairEmail

Sviluppo & avanzato

  • Termux · git
  • QEMU / KVM · Wine
  • Flatpak · GNU/Linux

PARTE 22 · PASSARE ALL’AZIONE

Migrazione & disobbedienza civile digitale

Un piano passo dopo passo

  1. Settimana 1 🟢 : Installa Signal e porta con te le persone a te vicine. Passa a Proton Mail o Tuta. Configura un password manager e uBlock Origin.
  2. Settimana 2 🟡 : Sposta i file su un cloud cifrato, sostituisci Chrome/Google Search, procurati una VPN, apri un account Mastodon.
  3. Poi 🔴 : A seconda del tuo profilo: GrapheneOS, Tor/Tails, self-hosting, disciplina OPSEC.
Errori comuni

Credere che basti un solo strumento; riutilizzare il tuo vero numero per un account anonimo; installare dieci app senza cambiare abitudini; dimenticare che l’anello debole è spesso il dispositivo stesso.

PARTE 23 · LE PROVE

Trent'anni di precedenti

A ogni generazione si dice che la sorveglianza è nuova, limitata e temporanea. Datato e documentato: lo stesso copione dal 1993. Clicca su una data per citare una voce.

  1. la promessa

    Il Clipper Chip

    La NSA promuove un chip di cifratura con deposito delle chiavi presso il governo, "per le forze dell'ordine, solo su mandato". Falle dimostrate (Blaze, 1994), rifiuto massiccio: abbandonato entro il 1996. La prima crypto war, stesso copione di oggi.

    EPIC · Clipper Chip →

  2. rivelato

    ECHELON confermato dal Parlamento europeo

    Sei giorni prima dell'11 settembre, il Parlamento europeo adotta in plenaria (367–159–39) la relazione della sua commissione temporanea (approvata in commissione il 3 luglio) che conferma l'esistenza di una rete mondiale di intercettazione delle comunicazioni private e commerciali (Stati Uniti, Regno Unito, Canada, Australia, Nuova Zelanda).

    European Parliament · A5-0264/2001 →

  3. la deriva

    23 giorni dopo l'11 settembre

    Un ordine presidenziale segreto avvia lo spionaggio interno della NSA senza mandato. La crisi crea il programma; il programma sopravvive alla crisi. Il 26 ottobre segue il Patriot Act, anch'esso "temporaneo": le sue clausole di scadenza vengono rinnovate per 14 anni.

    EFF · NSA Spying Timeline →

  4. rivelato

    Room 641A

    Il tecnico di AT&T Mark Klein consegna all'EFF i documenti che descrivono la stanza segreta della NSA nel nodo di commutazione di San Francisco: intercettazione a livello di infrastruttura, su tutto il traffico, non sui sospettati.

    EFF · Jewel v. NSA evidence →

  5. la deriva

    Direttiva UE sulla conservazione dei dati

    L'UE impone la conservazione dei metadati telefonici e telematici dell'intera popolazione (6–24 mesi), "contro i reati gravi". Nessuno è sospettato, tutti sono schedati. Il progetto esatto di Chat Control, vent'anni prima.

    Directive 2006/24/EC →

  6. rivelato

    Snowden: "raccogliere tutto"

    The Guardian pubblica l'ordine segreto FISA che obbliga Verizon a consegnare i metadati di tutti i clienti, poi PRISM. A marzo il direttore dell'intelligence Clapper aveva giurato al Congresso che non stava accadendo; pochi giorni dopo la fuga di notizie definisce quella la risposta "meno falsa" che potesse dare.

    The Guardian · 5 June 2013 →

  7. annullato

    La CGUE annulla la conservazione generalizzata

    Digital Rights Ireland (cause riunite C-293/12 e C-594/12): la direttiva del 2006 è annullata in toto: la sorveglianza indiscriminata dell'intera popolazione viola la Carta dei diritti fondamentali. Una minuscola ONG di volontari ha fatto cadere una direttiva europea.

    CJEU · C-293/12 & C-594/12 →

  8. la deriva

    La "Snooper’s Charter" britannica

    L'Investigatory Powers Act legalizza la raccolta massiva e l'hacking di Stato, e obbliga i provider a conservare la cronologia di navigazione di tutti. Tre settimane dopo la CGUE (Tele2/Watson) ribadisce che la conservazione generalizzata è illegale; Londra la mantiene comunque.

    legislation.gov.uk →

  9. la deriva

    L'Australia contro la matematica

    L'Assistance and Access Act consente allo Stato di ordinare in segreto a un'azienda di riprogettare i propri prodotti ("technical capability notices"). I critici avvertono che ciò indebolisce la crittografia di fatto, anche se la legge vieta formalmente le "debolezze sistemiche". Il primo ministro aveva dato il tono: "le leggi dell'Australia prevalgono sulle leggi della matematica".

    legislation.gov.au · C2018A00148 →

  10. rivelato

    Crypto AG: il fabbricante di casseforti teneva le chiavi

    Il Washington Post rivela (sulla base della storia interna della CIA stessa) che CIA e BND possedevano segretamente dal 1970 Crypto AG, il fornitore svizzero di cifratura di 120 governi. Negli anni '80, il 40% dei cablogrammi diplomatici decifrati dalla NSA passava da lì. Morale: una backdoor "fidata" è una backdoor.

    Washington Post · Operation Rubicon →

  11. annullato

    La Quadrature du Net davanti alla CGUE

    La Corte conferma il divieto di conservazione generalizzata contro Francia e Belgio (cause riunite C-511/18, C-512/18 e C-520/18), e lo stesso giorno contro il Regno Unito in Privacy International (C-623/17), pur ritagliando finestre di "sicurezza nazionale". Doppia lezione: le cause funzionano, e ogni eccezione diventa la regola successiva. La Commissione non ha mai avviato una procedura d'infrazione contro gli Stati che conservano comunque i dati.

    CJEU · C-511/18, C-512/18 & C-520/18 →

  12. la promessa

    Chat Control 1.0, "temporaneo"

    Il regolamento 2021/1232 autorizza la scansione "volontaria" dei messaggi privati, in deroga alla direttiva ePrivacy. Scadenza promessa il 3 agosto 2024. Il regolamento 2024/1307 la proroga al 3 aprile 2026, quando scade… per poi risorgere (vedi sotto).

    Regulation (EU) 2021/1232 →

  13. rivelato

    Il Pegasus Project

    Oltre 80 giornalisti di 17 redazioni in 10 paesi documentano lo spionaggio di giornalisti, avvocati, dissidenti e capi di Stato tramite lo spyware di NSO. Le analisi forensi di Amnesty (verificate da Citizen Lab) dimostrano infezioni zero-click di iPhone completamente aggiornati: quando è il dispositivo a essere preso di mira, la crittografia non basta. Esattamente la logica della scansione lato client.

    Amnesty · Forensic Methodology Report →

  14. annullato

    Apple annuncia la scansione sul dispositivo… poi fa marcia indietro

    Apple presenta la scansione CSAM delle foto sul dispositivo per l'iPhone. Ricercatori e ONG insorgono: è l'infrastruttura di una sorveglianza generalizzabile. Dicembre 2022: Apple rinuncia, e in seguito invocherà, in una lettera dell'agosto 2023, un "pendio scivoloso di conseguenze indesiderate". Proprio il meccanismo che Chat Control 2.0 vuole rendere obbligatorio.

    WIRED · Apple kills CSAM scanning →

  15. la deriva

    Chat Control 2.0: la scansione obbligatoria

    La Commissione propone il regolamento CSAR (COM/2022/209): "ordini di rilevamento" che possono imporre la scansione su qualsiasi piattaforma, comprese quelle cifrate end-to-end. Il volontario del 2021 diventa l'obbligatorio del 2022: scope creep in senso letterale.

    COM/2022/209 →

  16. la deriva

    Online Safety Act: la "clausola spia"

    Il Regno Unito si attribuisce il potere di ordinare ai servizi di messaggistica di scansionare i contenuti cifrati (sezione 121). "Dove tecnicamente fattibile" non è nella legge: era la concessione del ministro, la dichiarazione di Lord Parkinson alla Camera dei Lord (6 settembre 2023), dopo che Signal e WhatsApp avevano minacciato di andarsene. Il governo ammette che non è fattibile, ma mantiene il potere nella legge.

    Online Safety Act 2023 · s.121 →

  17. la deriva

    Il "temporaneo" ottiene la sua prima proroga

    Il regolamento 2024/1307 sposta la scadenza di Chat Control 1.0 dal 3 agosto 2024 al 3 aprile 2026. Una misura d'emergenza che si rinnova da sola non è più un'eccezione: è un regime.

    Regulation (EU) 2024/1307 →

  18. la deriva

    Regno Unito: mostrare un documento per usare Internet

    L'Online Safety Act attiva la verifica dell'età "altamente efficace" (documento d'identità, carta di credito, stima facciale) per ampie parti del web. Proton registra un balzo delle iscrizioni orarie alla VPN di oltre il 1.400%; i Lord discutono già di limitare le VPN.

    Ofcom · age assurance →

  19. la deriva

    Il Consiglio vuole eliminare la clausola di scadenza

    La posizione del Consiglio per il trilogo (doc. 15318/25): eliminare semplicemente la clausola di scadenza della scansione "volontaria", rendendola permanente. La bozza della presidenza danese prevedeva la scansione lato client obbligatoria. Nel febbraio 2026 il GEPD risponde alla proposta di dicembre della Commissione di prorogare la deroga al 2028 (COM(2025) 797): degrado sostanziale della riservatezza, analisi indiscriminata sproporzionata.

    EDPS · Opinion 7/2026 →

  20. annullato

    Il Parlamento dice no

    Il Parlamento europeo respinge la proroga della scansione volontaria al 2028 (228 favorevoli, 311 contrari, 92 astenuti). Conseguenza: la base giuridica scade il 3 aprile 2026. La pressione dei cittadini e il lavoro delle ONG hanno tenuto. Per tre mesi.

    European Parliament · 26 March 2026 →

  21. rivelato

    La legge decade, la scansione continua

    Decaduta la deroga, i colossi firmatari dell'appello congiunto del 19 marzo per consolidare il regime (Google, Meta, Microsoft, Snap, TikTok) annunciano che continueranno a scansionare i messaggi, con o senza base giuridica. L'ammissione che la "conformità" era solo una facciata.

    The Record · Big Tech vows to keep scanning →

  22. la deriva

    Il Consiglio resuscita il testo decaduto

    Tre mesi dopo la decadenza, il Consiglio adotta la sua posizione per ripristinare la scansione volontaria fino al 3 aprile 2028, trasmessa al Parlamento in seconda lettura: la procedura in cui il rigetto richiede la maggioranza assoluta (361 su 720), non la maggioranza dei voti espressi.

    Council of the EU · 2 July 2026 →

  23. annullato

    Il rigetto fallisce, ma l'E2EE viene esclusa

    Procedura d'urgenza approvata il 7 luglio (331/304/11), voto il 9: 314 eurodeputati votano per respingere la posizione del Consiglio: una maggioranza semplice, al di sotto dei 361 richiesti. Ma il Parlamento adotta poi gli emendamenti che escludono le comunicazioni cifrate end-to-end dal regime di scansione (369 e 362 voti), e anche un ultimo tentativo di respingere la posizione emendata fallisce (276/286/30). Il testo emendato torna al Consiglio, che ha circa tre mesi (fino a circa il 9 ottobre 2026) per accettare gli emendamenti (scansione volontaria dei servizi non E2EE fino al 3 aprile 2028) o avviare la conciliazione. Il Consiglio accetta gli emendamenti il 23 luglio (votazioni nominali complete).

    European Parliament · 9 July 2026 →

  24. la deriva

    Chat Control 1.0 ripristinato, crittografia esclusa

    Il Consiglio accetta gli emendamenti del Parlamento e dà l'approvazione definitiva: la deroga che consente la scansione volontaria dei messaggi è ripristinata fino al 3 aprile 2028. Le comunicazioni cifrate end-to-end (WhatsApp, Signal…) sono escluse dal suo ambito. Il regolamento permanente (Chat Control 2.0) è ancora in fase di negoziato.

    Council of the EU · 23 July 2026 →

PARTE 24 · LA DERIVA, IN DIRETTA

Osservatorio del Grande Fratello

Chat Control è un fronte tra cinque. Cosa è passato, cosa è sul tavolo, cosa è stato respinto, regione per regione, tema per tema.

Regione
Tema

2024-03-13UEIA e biometriain vigore

Prüm II: ricerca facciale in tutte le polizie d'Europa

Il regolamento 2024/982 aggiunge le immagini facciali, anche di sospettati mai condannati, allo scambio automatizzato di dati di polizia tra gli Stati membri, tramite un router centrale. Una capacità paneuropea di identificazione biometrica, adottata senza un vero dibattito nazionale; EDRi parla di un rischio di "eccesso di potere statale e sorveglianza di massa".

Regulation (EU) 2024/982 · Prüm II →

2024-05-20UEIdentitàin vigore

eIDAS 2.0: arriva il portafoglio d'identità, i browser sotto la fiducia dello Stato

Ogni Stato membro deve fornire un portafoglio europeo di identità digitale (EUDI Wallet) entro il 24 dicembre 2026; banche, telecomunicazioni, servizi sanitari e piattaforme molto grandi dovranno accettarlo. Lo stesso portafoglio proverà la tua età, aprirà il conto, firmerà il pagamento: un unico accesso, quindi un unico punto di controllo; il GEPD documenta i rischi di tracciamento incrociato. E l'articolo 45 obbliga i browser a riconoscere i certificati web designati dagli Stati: oltre 500 ricercatori hanno avvertito (last-chance-for-eidas.org) che si tratta dell'infrastruttura per intercettare il traffico cifrato.

Commission · EUDI regulation →

2024-05-21UEMessaggisticaIdentitàproposto

Il piano "Going Dark": accesso della polizia by design

Il Gruppo ad alto livello sull'"accesso ai dati", composto quasi interamente da rappresentanti delle forze dell'ordine, adotta 42 raccomandazioni il 21 maggio 2024: "accesso legale by design" (accesso della polizia integrato nei prodotti fin dalla progettazione), conservazione armonizzata dei metadati, obbligo di identificare ogni utente, servizi di messaggistica inclusi. Nel dicembre 2024, 55 organizzazioni della società civile, aziende e associazioni firmano una lettera aperta che definisce il risultato un "fallimento della missione": un progetto di sorveglianza di massa. È la matrice di tutto ciò che segue.

Commission · HLG recommendations →

2024-12-17UEMediain vigore

Romania: elezioni annullate, il DSA arbitra la visibilità

Il 6 dicembre la Corte costituzionale rumena annulla il primo turno delle elezioni presidenziali, citando una campagna coordinata non dichiarata su TikTok; il 17 dicembre la Commissione avvia un procedimento formale DSA contro la piattaforma (sistemi di raccomandazione, pubblicità politica), ancora in corso nel 2026. Qualunque sia l'esito, il precedente resta: "chi decide cosa è visibile durante un'elezione" si stabilisce ormai tra piattaforme, Commissione e corti costituzionali.

Commission · DSA proceedings v. TikTok →

2024-12-25MondoIdentitàMediain vigore

Vietnam: identità verificata o silenzio

Il decreto 147 obbliga le piattaforme a verificare l'identità di ogni utente (numero di telefono o di documento), a conservare i dati e a consegnarli alle autorità; solo gli account verificati possono pubblicare, commentare o trasmettere in diretta. L'equazione è dichiarata apertamente: niente identità verificata, niente parola pubblica.

The Guardian · Dec 2024 →

2025-02-21MondoMessaggisticain vigore

Londra esige una backdoor, Apple ritira la sua crittografia

Con un ordine segreto (una Technical Capability Notice ai sensi dell'Investigatory Powers Act), l'Home Office esige l'accesso ai dati iCloud cifrati, con portata mondiale confermata dagli atti giudiziari. Apple risponde ritirando l'Advanced Data Protection (iCloud cifrato end-to-end) per tutti gli utenti britannici piuttosto che costruire la chiave. Sotto pressione statunitense Londra "ritira" la richiesta in estate… poi emette un nuovo ordine all'inizio di settembre 2025, rivelato il 1º ottobre, limitato ai dati degli utenti britannici. A metà 2026 gli utenti britannici vivono ancora senza E2EE sui loro backup.

EFF · Deeplinks · Oct 2025 →

2025-03-20FranciaMessaggisticarespinto

Francia: cade la backdoor della legge Narcotrafic

L'articolo 8 ter della legge Narcotrafic avrebbe obbligato i servizi di messaggistica cifrata a dare ai servizi di intelligence l'accesso alla corrispondenza: il meccanismo del "partecipante fantasma". Eliminato in commissione, il suo ripristino viene respinto con 119 voti contro 24 da una coalizione trasversale nella notte del 20 marzo 2025, contro il parere del ministro dell'Interno. Un parlamento nazionale può dire di no; il governo non ha rinunciato: la richiesta di accesso torna ciclicamente, qui e poi a Bruxelles.

La Quadrature du Net · March 2025 →

2025-04-01UEMessaggisticaproposto

"ProtectEU": rompere la crittografia diventa politica ufficiale

La strategia di sicurezza interna della Commissione (COM(2025) 148) annuncia una tabella di marcia per un "accesso legale ed efficace ai dati" e una "Technology Roadmap" sulla crittografia, oltre a un Europol potenziato. Le richieste sparse delle polizie diventano un programma politico pluriennale dell'Unione: l'accesso alle comunicazioni cifrate, nero su bianco.

COM(2025) 148 · ProtectEU →

2025-04-18MondoIA e biometriaIdentitàin vigore

L'ICE compra "ImmigrationOS" da Palantir

30 milioni di dollari per una piattaforma che incrocia le banche dati federali e fornisce una "visibilità quasi in tempo reale" sulle persone destinate all'espulsione. La sorveglianza mirata di un'intera popolazione diventa un software pronto all'uso, gestito da un'azienda privata.

WIRED · April 2025 →

2025-05MondoMessaggisticaIdentitàsospeso

Perfino la Svizzera: l'ordinanza che farebbe fuggire Proton

L'ordinanza sulla sorveglianza rivista (VÜPF) estenderebbe gli obblighi di identificazione degli utenti e di conservazione (log IP per 6 mesi) a qualsiasi servizio con più di 5.000 utenti. Il CEO di Proton promette di lasciare il paese se passerà ("saremmo meno riservati di Google") e congela gli investimenti in Svizzera; protesta anche Threema. All'inizio del 2026 il progetto è in stallo: opposizione quasi unanime nella consultazione, il parlamento chiede una riscrittura. Il rifugio storico della riservatezza ha tentato, con una semplice ordinanza, ciò che l'UE discute con Chat Control.

Statewatch · Feb 2026 →

2025-06-18MondoMediaIdentitàin vigore

Visti USA: i tuoi social pubblici, o niente

Il Dipartimento di Stato impone ai richiedenti di visto per studenti di rendere pubblici i propri profili social (cablogramma del 18 giugno 2025), alla ricerca di qualsiasi "ostilità" verso gli Stati Uniti; il modulo DS-160 richiedeva già dal 2019 cinque anni di nomi utente. Esteso agli H-1B il 15 dicembre, poi a oltre 14 categorie di visto nel marzo 2026. L'ingresso condizionato a un'ispezione ideologica di ciò che si dice online: un incentivo mondiale all'autocensura.

US State Department · June 2025 →

2025-06-24UEMessaggisticaIA e biometriaproposto

La tabella di marcia: decifrazione statale programmata fino al 2030

La Commissione pubblica il suo calendario per l'"accesso legale ai dati" (COM(2025) 349): nuove norme sulla conservazione, intercettazione transfrontaliera entro il 2027, analisi tramite IA dei dati sequestrati entro il 2028 e una "capacità di decifrazione di nuova generazione" per Europol dal 2030. L'UE pianifica, in cinque anni, i mattoni giuridici e tecnici per leggere ciò che oggi è illeggibile. L'EFF riassume: "questa tabella di marcia rende tutti meno sicuri".

Commission · 24 June 2025 →

2025-07-14UEIdentitàadottato

Verifica dell'età: l'app pilota in cinque paesi

La Commissione pubblica le linee guida DSA sull'"articolo 28" e un prototipo di verifica dell'età (un "mini-portafoglio"), sperimentato con Danimarca, Francia, Grecia, Italia e Spagna, destinato a confluire nell'EUDI Wallet entro fine 2026. Anche se "rispettosa della privacy", la logica installa un controllo d'identità all'ingresso di Internet: dimostrare un attributo anagrafico per vedere contenuti legali diventa un gesto normale.

Commission · blueprint · July 2025 →

2025-07-15FranciaIdentitàin vigore

Francia: il Conseil d'État ripristina il controllo dell'età

In base alla legge SREN e al quadro dell'Arcom ("doppio anonimato"), i siti per adulti devono verificare l'età dei visitatori. Aylo (Pornhub) blocca l'accesso dalla Francia per protesta; il tribunale amministrativo sospende il decreto a giugno, il Conseil d'État annulla la sospensione il 15 luglio: l'obbligo resta, i siti bloccano di nuovo. Il primo dispiegamento su vasta scala della "carta d'identità per entrare in Internet", con il blocco come leva di conformità.

Conseil d’État · 15 July 2025 →

2025-07-15MondoIdentitàin vigore

Cina: l'ID Internet nazionale, centralizzato presso la polizia

Lancio del "cyberspace ID": un identificativo unico rilasciato congiuntamente dal Ministero della Pubblica Sicurezza e dalla Cyberspace Administration of China, basato sul riconoscimento facciale e sulla carta d'identità nazionale, usato per accedere ai servizi online, in vigore dal 15 luglio 2025. Ufficialmente facoltativo, si aggiunge alla registrazione con nome reale già obbligatoria ovunque. Quando l'identificazione online è centralizzata dallo Stato, l'anonimato scompare per costruzione e l'accesso a Internet diventa un privilegio revocabile. È il modello compiuto di ciò che i controlli dell'età e i portafogli occidentali abbozzano.

South China Morning Post · July 2025 →

2025-08-08UEMediaMessaggisticain vigore

EMFA: la protezione dei giornalisti, bucata dalle eccezioni

L'European Media Freedom Act diventa pienamente applicabile. Il suo articolo 4 vieta in linea di principio lo spyware contro i giornalisti… per poi consentirlo in via eccezionale per un elenco di reati gravi; durante i negoziati il Consiglio, con la Francia in prima fila, ha spinto per un'esenzione generale di "sicurezza nazionale", denunciata da RSF. Il primo testo europeo pensato per proteggere i giornalisti dallo spionaggio statale codifica, in negativo, le condizioni alle quali quello spionaggio resta legale.

Regulation (EU) 2024/1083 · EMFA →

2025-09-01MondoMessaggisticaIdentitàin vigore

Russia: il messenger di Stato preinstallato per decreto

Ogni smartphone venduto in Russia deve includere MAX, il messenger sviluppato da VK e designato "app nazionale"; funzionari e insegnanti sono obbligati a usarlo. Analisi indipendenti descrivono un tracciamento esteso e un'integrazione con il sistema di intercettazione dell'FSB. Il punto d'arrivo della logica anti-crittografia: un messenger leggibile dai servizi, imposto attraverso lo stesso canale di distribuzione dell'hardware.

Reuters · Aug 2025 →

2025-09-01MondoMediain vigore

Russia: cercare diventa un reato

Cercare online "deliberatamente" contenuti classificati come "estremisti" (un elenco di oltre 5.000 voci, opposizione inclusa) diventa sanzionabile con una multa (anche tramite VPN), e la pubblicità degli strumenti di aggiramento è vietata. Una soglia storica: lo Stato non punisce più ciò che dici, ma ciò che cerchi di sapere. Il punto d'arrivo logico dell'ispezione degli usi individuali.

Reuters · July 2025 →

2025-09-09UEMessaggisticain negoziato

500 scienziati: "tecnicamente irrealizzabile"

Oltre 500 crittografi e ricercatori di 34 paesi (circa 800 di 37 paesi a ottobre) firmano contro la bozza danese del CSAR: un rilevamento affidabile è impossibile a questa scala, l'aggiramento è banale per i criminali, e qualsiasi scansione lato client "mina intrinsecamente" la crittografia end-to-end. I dati della polizia criminale federale tedesca (BKA) lo confermano per altra via: delle 205.728 segnalazioni NCMEC ricevute nel 2024, 99.375 (48,3%) erano "penalmente non rilevanti". Il consenso scientifico è inequivocabile. E il progetto va avanti.

Open letter · Sept 2025 →

2025-09-26MondoIdentitàin negoziato

"BritCard": un'identità digitale per avere il diritto di lavorare

Il governo Starmer annuncia un'identità digitale ("BritCard" è il soprannome informale, non un nome ufficiale) che diventerà obbligatoria per le verifiche del diritto al lavoro entro la fine della legislatura, in nome della lotta all'immigrazione illegale. Una petizione supera il milione di firme in circa due giorni (oltre 2,9 milioni da allora); il governo tiene la rotta (un disegno di legge figura nel King's Speech di maggio 2026). Condizionare il diritto al lavoro a un identificativo statale installa un punto di controllo centrale sulla vita economica di tutti.

gov.uk · Sept 2025 →

2025-10-12UEMessaggisticarespinto

Berlino fa cadere la scansione obbligatoria

La presidente di Signal Meredith Whittaker dichiara pubblicamente che il messenger lascerebbe il mercato europeo piuttosto che indebolire la propria crittografia; il gruppo CDU/CSU paragona la scansione senza sospetti all'aprire col vapore la posta di tutti. Il punto viene ritirato dall'ordine del giorno del Consiglio GAI del 14 ottobre: la minoranza di blocco regge. I rapporti di forza possono ribaltarsi, ma il progetto non muore mai: rimaneggiato come "volontario", ritorna sei settimane dopo.

EU Perspectives · Oct 2025 →

2025-10-12UEIA e biometriaIdentitàin vigore

EES: volto e impronte diventano il passaporto

Entra in funzione l'Entry/Exit System: impronte digitali e immagine facciale di ogni viaggiatore extra-UE vengono raccolte in una banca dati centralizzata, al posto del timbro sul passaporto (piena operatività il 10 aprile 2026); segue ETIAS, un'autorizzazione a pagamento costruita su quelle banche dati. L'UE passa alla frontiera-banca dati: il corpo diventa l'identificativo di viaggio predefinito, archiviato in sistemi progettati per interconnettersi.

Commission · EES →

2025-10-25MondoMessaggisticaadottato

Convenzione ONU sulla criminalità informatica: la sorveglianza esportata per trattato

Negoziata su iniziativa della Russia e adottata a fine 2024, la convenzione raccoglie 72 firmatari a Hanoi: 71 Stati più l'UE. EFF e Human Rights Watch avvertono: definizioni ampie, assistenza reciproca obbligatoria per raccogliere prove elettroniche (intercettazione in tempo reale inclusa) per "reati gravi" come definiti dalla legge del paese richiedente, con garanzie facoltative. Un canale mondiale legalizzato attraverso cui possono viaggiare gli standard del regime più repressivo.

UN · UNODC · Oct 2025 →

2025-10-30UEDenaroin negoziato

Euro digitale: l'architettura costruita prima delle garanzie

La BCE chiude la "fase di preparazione" e avvia la successiva: un esercizio pilota a metà 2027, possibile prima emissione nel 2029, mentre il regolamento non è ancora approvato. A settembre l'Eurogruppo si è accordato sulla governance e sulla procedura per fissare i limiti di detenzione. Una valuta digitale di banca centrale è un'infrastruttura in cui ogni transazione è nativamente registrabile; la si costruisce mentre i suoi limiti giuridici non sono ancora scritti.

ECB · 30 Oct 2025 →

2025-12-10MondoIdentitàIA e biometriaMediain vigore

Australia: 4,7 milioni di account disattivati in un mese

Una prima mondiale: dal 10 dicembre 2025 i minori di 16 anni sono esclusi dalle dieci piattaforme designate dal regolatore eSafety, che devono stimare l'età (inferenza comportamentale, selfie con scansione facciale, documenti d'identità) pena multe fino a 49,5 milioni di dollari australiani. A metà gennaio 2026 il primo ministro annuncia 4,7 milioni di account disattivati, rimossi o limitati. Per escludere i minori bisogna stimare l'età di tutti: la biometria diventa il casello del web sociale, e i governi di tutto il mondo osservano il laboratorio.

Australian PM · Jan 2026 →

2025-12-17FranciaIA e biometriain vigore

Videosorveglianza algoritmica: l'"esperimento" olimpico verso il settimo anno

Autorizzata "in via sperimentale" dalla legge sulle Olimpiadi del 2023 (scadenza marzo 2025), la videosorveglianza algoritmica è prorogata fino alla fine del 2027, con il via libera del Consiglio costituzionale. A maggio 2026 il Senato vota già il seguito (la legge "Ripost"): proroga fino alla fine del 2030 ed estensione a tutti gli spazi aperti al pubblico. Il classico effetto cricchetto: l'eccezione si rinnova, il perimetro si allarga, la valutazione può aspettare.

Le Monde · 18 Dec 2025 →

2026-01-12UEMediaMessaggisticarivelato

Pegasus in Polonia: l'accusato trova asilo… dentro l'UE

L'ex ministro della Giustizia Zbigniew Ziobro, accusato di 26 capi d'imputazione (tra cui aver finanziato Pegasus con un fondo di aiuto alle vittime e averlo usato contro gli oppositori), dichiara di aver ottenuto asilo politico in Ungheria dopo la revoca della sua immunità; a maggio 2026 fugge ancora, negli Stati Uniti. La resa dei conti giudiziaria per lo spionaggio politico di Stato arriva a un vicolo cieco senza precedenti: uno Stato membro dell'UE protegge il presunto colpevole, e la responsabilità si ferma alla frontiera interna.

Le Monde · 12 Jan 2026 →

2026-02-12MondoMessaggisticain vigore

Russia: WhatsApp tagliato per 100 milioni di utenti

La sequenza completa ha richiesto sei mesi: agosto 2025, le chiamate WhatsApp e Telegram vengono rallentate (le piattaforme "rifiutano di condividere i dati con le autorità"); dicembre, il rallentamento si estende; febbraio 2026, WhatsApp è completamente bloccato, come confermato dal Cremlino. La lezione è chiara: esigere i dati, strangolare il servizio che rifiuta, poi tagliarlo. Rifiutarsi di rompere la crittografia è punito con l'esclusione dal paese.

Reuters · Feb 2026 →

2026-02-26UEMediaMessaggisticarivelato

Predator in Grecia: condannati i venditori, introvabili i compratori

Un tribunale di Atene condanna quattro dirigenti legati a Intellexa (il fondatore Tal Dilian, più Hamou, Bitzios e Lavranos) per accesso illegale a comunicazioni private nello scandalo Predator (~87 bersagli: giornalisti, ministri, ufficiali militari; un conteggio riportato da The Record e dall'ICIJ). La prima condanna penale nell'UE di mercanti di spyware. Ma nessun responsabile politico viene condannato: chi ha ordinato le intercettazioni resta ufficialmente introvabile.

Amnesty International · Feb 2026 →

2026-05FranciaMessaggisticaMediain negoziato

Scatole nere: l'intelligence vuole gli URL completi

I deputati estendono le "scatole nere" (l'analisi algoritmica dei metadati creata nel 2015 contro il terrorismo, poi resa permanente) alla criminalità organizzata e, per la prima volta, agli URL completi delle pagine visitate. Il Consiglio costituzionale aveva censurato un dispositivo simile nel 2025; il governo ci riprova, con aggiustamenti. Un URL completo rivela cosa leggi, non solo con chi parli: un salto qualitativo verso l'ispezione automatizzata delle letture, con autorizzazione amministrativa (non giudiziaria).

Le Monde · 7 May 2026 →

2026-05-19UEIA e biometriain vigore

Palantir in Europa: cambia il fornitore, non la domanda

A metà maggio 2026 l'intelligence interna tedesca (BfV) abbandona Palantir per la francese ChapsVision. La DGSI francese (che aveva rinnovato il contratto con Palantir nel novembre 2025, fino al 2028) segue la stessa strada più tardi: il 16 giugno 2026 Sébastien Lecornu annuncia una migrazione a ChapsVision nel corso del 2027. Intanto le polizie di Baviera e Assia continuano a usare Gotham (la Renania Settentrionale-Vestfalia fino a ottobre 2026), contestato davanti alla Corte costituzionale. Il dibattito pubblico è scivolato da "bisogna fondere gli archivi di polizia con l'IA" a "quale fornitore deve farlo": la sovranità ha sostituito la proporzionalità, e l'analisi di massa in sé non viene più messa in discussione.

Le Monde · 19 May 2026 →

2026-06-12MondoMessaggisticain negoziato

La sezione 702 del FISA decade, la raccolta continua comunque

La sezione 702, la raccolta senza mandato delle comunicazioni che transitano dai fornitori statunitensi, doveva scadere ad aprile 2026. Dopo due brevi proroghe, il potere decade a metà giugno con il Congresso bloccato sull'obbligo di mandato per le ricerche dell'FBI sugli americani. Ma le certificazioni esistenti restano valide fino a marzo 2027: la macchina gira per un altro anno senza alcun rinnovo. Un potere di sorveglianza "temporaneo" non si spegne mai del tutto.

Brennan Center · 2026 →

2026-06-15MondoIdentitàMediaproposto

Regno Unito: social media vietati ai minori di 16 anni

Il governo annuncia il divieto dei social media per i minori di 16 anni (Snapchat, TikTok, YouTube, Instagram, Facebook, X; escluse le app di messaggistica come WhatsApp e Signal). I regolamenti sono attesi in Parlamento entro Natale 2026, con entrata in vigore prevista per la primavera 2027. Il sistema si basa su una verifica dell'età “altamente efficace”, che Ofcom dovrà studiare: si applicherebbe a ogni utente di queste piattaforme.

GOV.UK · DSIT, 15 June 2026 →

2026-06-23UEDenaroin negoziato

Euro digitale: "non programmabile", eppure condizionale

La commissione ECON del Parlamento adotta la sua posizione (43 voti contro 14, un'astensione): rotta fissata per un lancio entro il 2029. Le FAQ della stessa BCE giurano che l'euro digitale "non sarà denaro programmabile", pur presentando i "pagamenti condizionali" come servizi opzionali; secondo la posizione degli eurodeputati, il limite di detenzione sarebbe fissato in seguito dalla Commissione su raccomandazione della BCE, con revisione ogni due anni. Il divario tra la promessa e la piattaforma poggia su una decisione politica, non su un'impossibilità tecnica: l'infrastruttura della condizionalità e della tracciabilità esisterà fin dal primo giorno.

European Parliament · 23 June 2026 →

2026-06-24UEMessaggisticaDenaroIA e biometriaproposto

Europol: bilancio portato a 3 miliardi di euro, un mandato sulla crittografia

La Commissione propone la più grande riforma di Europol in 25 anni: bilancio da 1,9 a 3 miliardi di euro, 900 dipendenti in più, un mandato esteso alle comunicazioni cifrate, alle cripto-attività e alle frodi assistite dall'IA; un "polo tecnologia e innovazione" il cui lavoro sulla crittografia segue la tabella di marcia ProtectEU (che prevede una capacità di decifrazione di Europol entro il 2030); uno "spazio europeo dei dati di polizia" automatizzato. Il braccio armato di ProtectEU: un'agenzia sovranazionale che, avverte già un eurodeputato, "non deve portare alla sorveglianza di massa".

Commission · 24 June 2026 →

2026-06-29UEIA e biometriaadottato

AI Act: rinviati gli obblighi per l'alto rischio

Il Consiglio dà l'approvazione definitiva alla semplificazione dell'AI Act “Omnibus VII”. Gli obblighi per i sistemi di IA ad alto rischio (tra cui biometria, polizia, migrazione, lavoro), previsti per il 2 agosto 2026, si applicheranno dal 2 dicembre 2027 (sistemi autonomi) e dal 2 agosto 2028 (sistemi integrati in prodotti). Il testo vieta anche i contenuti sessuali non consensuali generati dall'IA e il CSAM.

Council · Omnibus VII, 29 June 2026 →

2026-07UEMediaMessaggisticarivelato

Pegasus al Parlamento: il controllore era controllato

Citizen Lab rivela che l'eurodeputato Stelios Kouloglou, membro supplente della commissione PEGA, proprio l'organo che indagava su Pegasus e sugli abusi di spyware in Europa, è stato hackerato con Pegasus mentre ne faceva parte (infezioni datate 21 ottobre 2022 e 6–7 marzo 2023), con possibile accesso a deliberazioni riservate. Citizen Lab si rifiuta esplicitamente di attribuire l'attacco; una coalizione di ONG chiede una risposta dell'UE. Spiare l'organo incaricato di vigilare sullo spyware è l'inversione definitiva del controllo democratico, e nessun responsabile viene nominato.

Citizen Lab · July 2026 →

2026-07-06MondoIdentitàin vigore

Texas: la Corte Suprema lascia in vigore la verifica dell'età negli app store

La Corte Suprema rifiuta di revocare la sospensione dell'ingiunzione (n. 25A1390, CCIA v. Paxton): l'App Store Accountability Act del Texas si applica. Apple e Google devono verificare l'età degli utenti degli app store in Texas e ottenere il consenso dei genitori per i minori, mentre il ricorso basato sul Primo Emendamento prosegue nel merito. L'ordinanza non è motivata.

SCOTUS · docket 25A1390 →

2026-07-09UEDenaroin negoziato

Euro digitale: il Parlamento conferma il mandato negoziale

La plenaria conferma il mandato negoziale (416 favorevoli, 169 contrari, 22 astenuti) dopo la contestazione del voto della commissione ECON; i triloghi con il Consiglio si aprono il 13 luglio. Il mandato include tutele per il contante e controlli sulle transazioni senza esporre dati personali, e lascia il limite di detenzione alla Commissione, su raccomandazione della BCE.

European Parliament · 9 July 2026 →

2026-07-09MondoIdentitàin vigore

Regno Unito: multa di 630.000 sterline per controlli dell'età mancanti

Ofcom multa il gestore di un sito pornografico per 630.000 sterline: 600.000 per la mancanza della verifica dell'età “altamente efficace” richiesta dall'Online Safety Act, 30.000 per non aver risposto a una richiesta di informazioni giuridicamente vincolante. Non è la prima sanzione di questo tipo: YoungTek Solutions era stata multata per 600.000 sterline a maggio 2026.

Ofcom · 9 July 2026 →

2026-07-15FranciaIA e biometriarespinto

RIPOST: eliminata la proroga della videosorveglianza algoritmica

L'Assemblea nazionale francese adotta in prima lettura il disegno di legge RIPOST (366 voti contro 182). L'articolo 19, che prorogava al 31 dicembre 2030 e ampliava la sperimentazione della videosorveglianza algoritmica ereditata dalle Olimpiadi 2024, era stato soppresso in commissione Leggi; non è stato ripristinato in plenaria.

Assemblée nationale · dossier RIPOST →

PARTE 25 · NON SEI SOLO

Iniziative alleate

Le organizzazioni che si battono nei tribunali e nei parlamenti, e i progetti che conservano le prove.

Campagne e advocacy

  • Fight Chat Controlfightchatcontrol.eu

    Piattaforma civica (collettivo anonimo): strumento per contattare gli eurodeputati, monitoraggio delle posizioni per Stato membro, confronto 1.0 vs 2.0. Rilanciata a ogni votazione.

  • Stop Scanning Me · EDRistopscanningme.eu

    Coalizione di oltre 60 organizzazioni: petizione con più di 200.000 firme, lettera aperta passata da 300 a 450 scienziati, lettera congiunta di 133 ONG.

  • Patrick Breyer · chatcontrol.eupatrick-breyer.de

    L'ex eurodeputato Pirata che ha coniato "Chat Control". La cronaca di riferimento del dossier, voto per voto, documento per documento, dal 2020.

  • EDRiedri.org

    La rete europea per i diritti digitali (oltre 50 ONG). Analisi giuridica, advocacy a Bruxelles, coordinamento delle campagne.

  • La Quadrature du Netlaquadrature.net

    Dal 2008: contenzioso alla CGUE (la sentenza sulla conservazione dei dati del 2020), la campagna Technopolice, analisi delle leggi francesi sulla sorveglianza.

  • noybnoyb.eu

    La ONG di Max Schrems: contenzioso sistematico sul GDPR che ha fatto cadere due accordi UE-USA sul trasferimento dei dati (Schrems I e II).

  • EFFeff.org

    Trent'anni di cause e strumenti (Jewel v. NSA, Certbot, Privacy Badger, Rayhunter) e la guida Surveillance Self-Defense.

  • Signal Foundationsignal.org

    Si è impegnata a lasciare l'UE piuttosto che installare la scansione. Meta/WhatsApp (ott 2025) e Threema ("tutte le opzioni") si sono poi schierate contro.

Progetti di documentazione

  • EFF · NSA Spying Timelinensa-timeline.eff.org

    Cronologia della sorveglianza statunitense 1791-2015, costruita sul fascicolo probatorio di Jewel v. NSA: ogni voce datata e documentata. Il modello di prove a cui si ispira la nostra sezione Precedenti.

  • Atlas of Surveillanceatlasofsurveillance.org

    Oltre 14.900 dispiegamenti di polizia documentati in più di 6.000 giurisdizioni statunitensi (droni, riconoscimento facciale, IMSI catcher…), raccolti da oltre 1.000 studenti e volontari. Geografico più che cronologico.

  • Technopolicetechnopolice.fr

    La campagna di La Quadrature del 2019 che documenta la "Safe City" città per città, azienda per azienda: documenti sugli appalti, forum partecipativo, canale per le fughe di notizie.

  • OONIooni.org

    Il più grande dataset aperto sulla censura di Internet: milioni di misurazioni dal 2012, oltre 200 paesi, dati con licenza CC e un'API pubblica. La censura, dimostrata in tempo reale.

  • Digital Violence · Forensic Architectureforensic-architecture.org

    La mappa interattiva dell'ecosistema Pegasus/NSO: licenze di esportazione, infezioni e conseguenze fisiche per le persone prese di mira.

  • Surveillance Watchsurveillancewatch.io

    Mappa interattiva dell'industria dello spyware: chi sviluppa, chi finanzia, chi compra.

  • NetBlocksnetblocks.org

    Osservatorio in tempo reale delle interruzioni e dei blocchi di Internet, paese per paese, incidente per incidente.

  • Big Brother Awardsbigbrotherawards.de

    Dal 2000, il "premio" annuale ai peggiori nemici della privacy (edizioni in diversi paesi): una cronaca per esempi, anno dopo anno.

PARTE 26 · L'ARSENALE

Directory open source

66 strumenti di software libero in 14 categorie. Ogni voce è open source: codice verificabile, nessuna fiducia richiesta.

Messaggistica

E-mail

Navigazione e ricerca

VPN e rete

DNS

  • Pi-holeEUPL-1.2

    Blocca pubblicità e tracker per tutta la rete.

  • AdGuard HomeGPL-3.0

    Alternativa a Pi-hole con un'interfaccia moderna.

  • Technitium DNS ServerGPL-3.0

    Server DNS in self-hosting con blocco della pubblicità e DNS cifrato.

  • UnboundBSD-3-Clause

    Il tuo resolver ricorsivo: nessun fornitore DNS terzo. Si abbina a Pi-hole.

Password e 2FA

Archiviazione, foto e backup

Strumenti quotidiani

  • LibreOfficeMPL-2.0

    La suite per ufficio libera.

  • OnlyOfficeAGPL-3.0

    Ufficio collaborativo self-hostabile.

  • JoplinAGPL-3.0

    Note in Markdown, cifratura e sincronizzazione opzionali.

  • Standard NotesAGPL-3.0

    Note cifrate di default.

  • CryptPadAGPL-3.0

    Google Docs collaborativo, interamente cifrato.

  • Organic MapsApache-2.0

    Mappe offline senza alcun tracciamento (OpenStreetMap).

  • OsmAndGPL-3.0

    Mappe per utenti esperti (escursionismo, curve di livello).

  • Jitsi MeetApache-2.0

    Videochiamate senza account, self-hostabile.

Social network

IA locale e agentica

  • OllamaMIT

    Esegui LLM in locale, con un solo comando.

  • llama.cppMIT

    Il motore di inferenza locale che ha reso tutto possibile.

  • JanAGPL-3.0

    Un ChatGPT 100% locale, interfaccia semplice.

  • GPT4AllMIT

    LLM locali attenti alla privacy, adatti alla CPU.

  • PocketPal AIMIT

    Esegui LLM offline sul telefono (iOS/Android), senza account.

    Scheda completa →

Sistemi operativi

Self-hosting

Finanza

OPSEC e whistleblowing

  • SecureDropAGPL-3.0

    Deposito anonimo di documenti per le redazioni.

  • OnionShareGPL-3.0

    Condividi file tramite Tor, senza intermediari.

  • Rayhunter (EFF)GPL-3.0

    Rilevatore di IMSI catcher.

  • mat2LGPL-3.0

    Rimuove i metadati prima della pubblicazione.

  • ExifToolArtistic/GPL

    Legge e cancella i metadati EXIF.

  • Magic WormholeMIT

    Invia un file cifrato end-to-end con un breve codice monouso (riga di comando).

PARTE 27 · IL PIANO

Checklist di migrazione

Quattordici passi, dalle vittorie da dieci minuti ai progetti da weekend. Le spunte sono salvate solo in questo browser. Nulla lascia il tuo dispositivo.

0 / 14 passi completati

Manifesto

Cambiare strumenti è un atto di responsabilità individuale, che spetta a ciascuno di noi: è il modo per rifiutare una sorveglianza di massa illegittima.

Cifrare significa proteggere la propria vita privata. Fare self-hosting significa sottrarsi alla sorveglianza delle Big Tech. Riprendere il controllo dei propri strumenti significa diventare ingovernabili e sovrani.

La lotta è politica. Sostieni le organizzazioni che si oppongono, come l'iniziativa fightchatcontrol.eu, e scrivi ai tuoi rappresentanti. È ciò che ha quasi fatto cadere Chat Control.

Ma poiché la soluzione probabilmente non verrà né dalle urne né dal Parlamento europeo, spetta a ciascuno di noi conquistare la propria libertà e proteggere la propria privacy con tutti gli strumenti che Internet offre.