Google: la condivisione dei dati di ricerca imposta dall’UE è un rischio privacy reale

by | 30 Giu 2026 | Tecnologia

Il logo di Google
Riassunto IA
  • La Commissione europea vuole obbligare Google a condividere con i rivali i dati di ricerca anonimizzati: ranking, query, clic e visualizzazioni.
  • Sergei Vassilvitskii, scienziato di Google ed esperto di privacy differenziale, afferma che il suo red team ha re-identificato utenti in meno di due ore.
  • La decisione vincolante è attesa entro il 27 luglio 2026 e Google rischia multe fino al dieci per cento del fatturato globale.
Tempo di lettura: 4 minuti

La Commissione europea intende obbligare Google a condividere i propri dati di ricerca alla concorrenza, e la mossa sta facendo molto più rumore delle solite schermaglie tra Bruxelles e le big tech americane. Il motivo è che, questa volta, a contestare il piano non sono soltanto i legali dell’azienda ma anche uno dei suoi ricercatori più citati nel campo della privacy, che parla apertamente di rischi concreti di re-identificazione degli utenti.

Cosa chiede Bruxelles a Google

Il procedimento rientra nel Digital Markets Act, il regolamento europeo sui grandi gatekeeper digitali. Il 27 gennaio 2026 la Commissione ha aperto una procedura formale di specificazione ai sensi dell’articolo 6(11), la norma che obbliga i motori di ricerca dominanti a concedere ai concorrenti l’accesso ai dati anonimizzati su ranking, query, clic e visualizzazioni a condizioni eque, ragionevoli e non discriminatorie.

L’obiettivo dichiarato è far sì che motori rivali e chatbot con funzioni di ricerca, da OpenAI a Anthropic, possano disporre della stessa materia prima informativa che oggi alimenta Google Search, invece di partire svantaggiati. Nelle conclusioni preliminari di metà aprile la Commissione ha messo nero su bianco quattro punti: quali dati vanno condivisi, con quale metodo di anonimizzazione, a quali condizioni di accesso e quali fornitori di intelligenza artificiale possono riceverli. La vicepresidente esecutiva Teresa Ribera ha riassunto la linea spiegando che i dati sono un input chiave per la ricerca online e che l’accesso non deve essere limitato in modi che danneggino la concorrenza.

Il termine per la decisione vincolante è il 27 luglio 2026. In caso di mancata conformità Google rischia sanzioni fino al dieci per cento del fatturato annuo globale, una prospettiva tutt’altro che teorica per un’azienda che dal 2017 ha già accumulato oltre 11 miliardi di euro di multe antitrust in Europa.

L’allarme dello scienziato di Google

A trasformare il classico braccio di ferro normativo in un caso di sicurezza è stato Sergei Vassilvitskii, distinguished scientist in Google dal 2012 e tra i nomi più autorevoli nello studio della privacy differenziale, il quadro matematico che misura il rischio di re-identificazione in un insieme di dati reso pubblico.

In un commento ripreso da Reuters, Vassilvitskii ha scritto alla Commissione affermando che il metodo di anonimizzazione proposto è aggirabile in meno di due ore. Le sue parole sono nette: “Siamo preoccupati perché l’approccio della Commissione all’anonimizzazione non protegge la privacy degli europei: il nostro red team è riuscito a re-identificare gli utenti in meno di due ore”. Il dato temporale così preciso nasce da una prova pratica: partendo da un campione di query anonimizzate con il metodo proposto, il team interno ha ricostruito l’identità di singoli utenti in circa centoventi minuti. Lo scienziato ha poi incontrato di persona i funzionari europei, presentando alcune contromisure alternative pensate per soddisfare l’obiettivo competitivo del DMA senza esporre gli utenti.

Perché l’anonimizzazione non basta

Il nodo tecnico riguarda il modo in cui i dati verrebbero ripuliti prima della condivisione. Secondo l’analisi del ricercatore di sicurezza Lukasz Olejnik, che ha esaminato la bozza, il sistema si regge su un modello ad allowlist: i singoli frammenti di una query, come un nome o una parola chiave, diventano condivisibili solo se sono stati usati da almeno cinquanta utenti registrati nell’arco di tredici mesi, restando poi idonei fino a cinque anni. La soglia però si applica ai frammenti, non alle query intere, per cui una ricerca rara composta da parole comuni può comunque finire nel flusso.

Olejnik segnala due rischi principali. Il primo è il cosiddetto seeding: un attaccante può forzare l’ingresso di un termine nell’elenco autorizzato ripetendo la stessa ricerca da più account, per poi tracciarlo nel tempo. Il secondo è la correlazione con dati esterni: poiché il flusso include URL cliccati e tempistiche di interazione, chi dispone di log di traffico o script di tracciamento di un sito può incrociare le due fonti e ricostruire cronologie individuali, nonostante la rimozione di identificatori diretti come indirizzi IP e ID account. Anche la geolocalizzazione, pur ridotta a aree di almeno tre chilometri quadrati e mille utenti, può corrispondere a quartieri, campus o distretti governativi specifici.

Il flusso che Google dovrebbe fornire tramite API, in modo continuo e su scala europea, comprenderebbe query complete, orari, posizione approssimativa, lingua, informazioni sul dispositivo e segnali di interazione come clic, scorrimenti e affinamenti della ricerca. Non è uno scenario inedito: nel 2006 il rilascio di un archivio di ricerche anonimizzate di AOL portò all’identificazione per nome di diversi utenti nel giro di pochi giorni. I dati di ricerca odierni sono molto più granulari e più facili da incrociare con il web pubblico.

La posizione di Google e il sospetto di conflitto di interessi

Sul fronte legale la linea dell’azienda è altrettanto dura. Clare Kelly, senior Competition Counsel di Google, ha dichiarato che centinaia di milioni di europei affidano al motore le loro ricerche più sensibili, da quelle sulla salute, sulla famiglia e sulle finanze, e che la proposta costringerebbe a consegnare questi dati a terzi con protezioni della privacy pericolosamente inefficaci. Google parla di un intervento che eccede il mandato originario del DMA e sostiene che l’indagine sia spinta almeno in parte da OpenAI.

Resta sullo sfondo una domanda scomoda. Google ha tutto l’interesse commerciale a non cedere i propri dati ai concorrenti, e per anni ha usato la privacy come argomento di marketing. Il fatto che la preoccupazione per la riservatezza degli utenti coincida così bene con la difesa della propria posizione di mercato espone l’azienda all’accusa di strumentalizzazione. La scelta di affidare la parte tecnica della contestazione a un ricercatore indipendente e riconosciuto serve proprio a rendere quell’argomento più difficile da liquidare come interesse di parte.

I prossimi passi

La partita si gioca su tre fronti. Il primo è la possibilità che la Commissione riveda la specifica di anonimizzazione prima del 27 luglio, soprattutto se il risultato del red team venisse confermato in modo indipendente. Il secondo è la posizione, finora silente, dei fornitori di intelligenza artificiale che dovrebbero beneficiare dei dati. Il terzo è la prospettiva di un contenzioso che porti la questione davanti alla Corte di giustizia europea, dove si tratterebbe di stabilire se una misura pro concorrenza del DMA possa produrre un risultato in tensione con il GDPR. Per ora Bruxelles ha qualche settimana per trovare un equilibrio tra apertura del mercato e tutela dei dati.

Fonte: Reuters

POTREBBE INTERESSARTI

Un gruppo di cybercriminali sta bloccando il mercato dell’auto americano

Negli USA l’auto vende i dati dell’utente e Washington non sembra voler far nulla

La FTC ha multato General Motors per aver venduto senza consenso i dati di guida dei clienti. Ma quasi tutte le altre case automobilistiche fanno lo stesso: la tua auto...
apple watch series 12

Apple porta l’ascolto ambientale su Apple Watch. E cambia la privacy

Per anni Cupertino ha fatto della privacy un argomento di vendita. Ora Siri Recap può restare attivo per intere fasce della giornata, e sullo sfondo cresce la pressione...
Apple iPhone Duo

Apple lancia iPhone Duo: ora i pieghevoli possono diventare grandi

Cupertino entra tardi nel mercato con un prezzo di partenza di 2.369 euro. Ma Counterpoint la vede già al 25%. In Europa, intanto, resta aperto lo scontro su Siri...
crowdstrike

CrowdStrike: gli hacker ora attaccano l’IA (e sono velocissimi)

Secondo Luca Livrieri, gli attaccanti colpiscono gli strumenti usati per sviluppare software, rubano capacità di calcolo e sfruttano le nuove falle in poche ore.

alex karp palantir

Alex Karp punta su Fedorov e sul know-how bellico ucraino

Dopo aver cercato capitali negli Stati Uniti, l’ex ministro ucraino trova in Alex Karp l’investitore capofila della società che vuole trasformare le lezioni del fronte...
Fedorov

Droni, IA e Starlink: Fedorov cerca capitali USA per le armi ucraine

Dopo il licenziamento, Fedorov cerca capitali negli Stati Uniti e incarichi di consulenza nei Paesi NATO. Sullo sfondo ci sono Patriot, Starlink e il ruolo sempre più...
manchester aeroporto

Hackerato l’aeroporto di Manchester: rubati i dati di 8,7 milioni di clienti

Email, telefoni, targhe e codici postali sono finiti nelle mani degli hacker. Manchester Airports Group assicura che voli, pagamenti e sicurezza aerea non sono stati...
robot olimpiade pechino

I robot corrono più veloci di Bolt. Il difficile viene adesso

A Pechino un umanoide ha corso i 100 metri in 9,39 secondi. Ma fabbriche, magazzini e case mettono ancora alla prova capacità molto più difficili della...
europa raffinazione

L’Europa perderà un quinto della capacità di raffinazione entro il 2035

Gli impianti lavorano quasi al massimo per la crisi in Medio Oriente, ma S&P prevede un calo del 20% della capacità europea entro il 2035.

elon musk peter thiel FAA palantir

Il controllo aereo USA cade a pezzi. E Palantir ci guadagna

Musk aveva promesso di rifare il controllo del traffico aereo. Il DOGE non c’è riuscito e ora Palantir entra sempre più a fondo nell’aviazione civile...
Share This