Google: la condivisione dei dati di ricerca imposta dall’UE è un rischio privacy reale

by | 30 Giu 2026 | Tecnologia

Il logo di Google
Riassunto IA
  • La Commissione europea vuole obbligare Google a condividere con i rivali i dati di ricerca anonimizzati: ranking, query, clic e visualizzazioni.
  • Sergei Vassilvitskii, scienziato di Google ed esperto di privacy differenziale, afferma che il suo red team ha re-identificato utenti in meno di due ore.
  • La decisione vincolante è attesa entro il 27 luglio 2026 e Google rischia multe fino al dieci per cento del fatturato globale.
Tempo di lettura: 4 minuti

La Commissione europea intende obbligare Google a condividere i propri dati di ricerca alla concorrenza, e la mossa sta facendo molto più rumore delle solite schermaglie tra Bruxelles e le big tech americane. Il motivo è che, questa volta, a contestare il piano non sono soltanto i legali dell’azienda ma anche uno dei suoi ricercatori più citati nel campo della privacy, che parla apertamente di rischi concreti di re-identificazione degli utenti.

Cosa chiede Bruxelles a Google

Il procedimento rientra nel Digital Markets Act, il regolamento europeo sui grandi gatekeeper digitali. Il 27 gennaio 2026 la Commissione ha aperto una procedura formale di specificazione ai sensi dell’articolo 6(11), la norma che obbliga i motori di ricerca dominanti a concedere ai concorrenti l’accesso ai dati anonimizzati su ranking, query, clic e visualizzazioni a condizioni eque, ragionevoli e non discriminatorie.

L’obiettivo dichiarato è far sì che motori rivali e chatbot con funzioni di ricerca, da OpenAI a Anthropic, possano disporre della stessa materia prima informativa che oggi alimenta Google Search, invece di partire svantaggiati. Nelle conclusioni preliminari di metà aprile la Commissione ha messo nero su bianco quattro punti: quali dati vanno condivisi, con quale metodo di anonimizzazione, a quali condizioni di accesso e quali fornitori di intelligenza artificiale possono riceverli. La vicepresidente esecutiva Teresa Ribera ha riassunto la linea spiegando che i dati sono un input chiave per la ricerca online e che l’accesso non deve essere limitato in modi che danneggino la concorrenza.

Il termine per la decisione vincolante è il 27 luglio 2026. In caso di mancata conformità Google rischia sanzioni fino al dieci per cento del fatturato annuo globale, una prospettiva tutt’altro che teorica per un’azienda che dal 2017 ha già accumulato oltre 11 miliardi di euro di multe antitrust in Europa.

L’allarme dello scienziato di Google

A trasformare il classico braccio di ferro normativo in un caso di sicurezza è stato Sergei Vassilvitskii, distinguished scientist in Google dal 2012 e tra i nomi più autorevoli nello studio della privacy differenziale, il quadro matematico che misura il rischio di re-identificazione in un insieme di dati reso pubblico.

In un commento ripreso da Reuters, Vassilvitskii ha scritto alla Commissione affermando che il metodo di anonimizzazione proposto è aggirabile in meno di due ore. Le sue parole sono nette: “Siamo preoccupati perché l’approccio della Commissione all’anonimizzazione non protegge la privacy degli europei: il nostro red team è riuscito a re-identificare gli utenti in meno di due ore”. Il dato temporale così preciso nasce da una prova pratica: partendo da un campione di query anonimizzate con il metodo proposto, il team interno ha ricostruito l’identità di singoli utenti in circa centoventi minuti. Lo scienziato ha poi incontrato di persona i funzionari europei, presentando alcune contromisure alternative pensate per soddisfare l’obiettivo competitivo del DMA senza esporre gli utenti.

Perché l’anonimizzazione non basta

Il nodo tecnico riguarda il modo in cui i dati verrebbero ripuliti prima della condivisione. Secondo l’analisi del ricercatore di sicurezza Lukasz Olejnik, che ha esaminato la bozza, il sistema si regge su un modello ad allowlist: i singoli frammenti di una query, come un nome o una parola chiave, diventano condivisibili solo se sono stati usati da almeno cinquanta utenti registrati nell’arco di tredici mesi, restando poi idonei fino a cinque anni. La soglia però si applica ai frammenti, non alle query intere, per cui una ricerca rara composta da parole comuni può comunque finire nel flusso.

Olejnik segnala due rischi principali. Il primo è il cosiddetto seeding: un attaccante può forzare l’ingresso di un termine nell’elenco autorizzato ripetendo la stessa ricerca da più account, per poi tracciarlo nel tempo. Il secondo è la correlazione con dati esterni: poiché il flusso include URL cliccati e tempistiche di interazione, chi dispone di log di traffico o script di tracciamento di un sito può incrociare le due fonti e ricostruire cronologie individuali, nonostante la rimozione di identificatori diretti come indirizzi IP e ID account. Anche la geolocalizzazione, pur ridotta a aree di almeno tre chilometri quadrati e mille utenti, può corrispondere a quartieri, campus o distretti governativi specifici.

Il flusso che Google dovrebbe fornire tramite API, in modo continuo e su scala europea, comprenderebbe query complete, orari, posizione approssimativa, lingua, informazioni sul dispositivo e segnali di interazione come clic, scorrimenti e affinamenti della ricerca. Non è uno scenario inedito: nel 2006 il rilascio di un archivio di ricerche anonimizzate di AOL portò all’identificazione per nome di diversi utenti nel giro di pochi giorni. I dati di ricerca odierni sono molto più granulari e più facili da incrociare con il web pubblico.

La posizione di Google e il sospetto di conflitto di interessi

Sul fronte legale la linea dell’azienda è altrettanto dura. Clare Kelly, senior Competition Counsel di Google, ha dichiarato che centinaia di milioni di europei affidano al motore le loro ricerche più sensibili, da quelle sulla salute, sulla famiglia e sulle finanze, e che la proposta costringerebbe a consegnare questi dati a terzi con protezioni della privacy pericolosamente inefficaci. Google parla di un intervento che eccede il mandato originario del DMA e sostiene che l’indagine sia spinta almeno in parte da OpenAI.

Resta sullo sfondo una domanda scomoda. Google ha tutto l’interesse commerciale a non cedere i propri dati ai concorrenti, e per anni ha usato la privacy come argomento di marketing. Il fatto che la preoccupazione per la riservatezza degli utenti coincida così bene con la difesa della propria posizione di mercato espone l’azienda all’accusa di strumentalizzazione. La scelta di affidare la parte tecnica della contestazione a un ricercatore indipendente e riconosciuto serve proprio a rendere quell’argomento più difficile da liquidare come interesse di parte.

I prossimi passi

La partita si gioca su tre fronti. Il primo è la possibilità che la Commissione riveda la specifica di anonimizzazione prima del 27 luglio, soprattutto se il risultato del red team venisse confermato in modo indipendente. Il secondo è la posizione, finora silente, dei fornitori di intelligenza artificiale che dovrebbero beneficiare dei dati. Il terzo è la prospettiva di un contenzioso che porti la questione davanti alla Corte di giustizia europea, dove si tratterebbe di stabilire se una misura pro concorrenza del DMA possa produrre un risultato in tensione con il GDPR. Per ora Bruxelles ha qualche settimana per trovare un equilibrio tra apertura del mercato e tutela dei dati.

Fonte: Reuters

POTREBBE INTERESSARTI

Broadcom

Apple investe 30 miliardi in chip Broadcom made in Usa

Il colosso di Cupertino stanzia la cifra più alta del suo piano da 600 miliardi di dollari negli Stati Uniti, destinata allo stabilimento Broadcom di Fort Collins. Gli...
Meta Zuckerberg Meta Ray-Ban EssilorLuxottica

Meta testa occhiali IA che registrano ogni istante della giornata

Il prototipo scatterebbe foto ogni pochi secondi e registrerebbe l’audio in continuo, con la spia luminosa spenta. Fin dove può spingersi la raccolta dati per...
Il logo di Nokia

Nokia non vende più telefoni: ora fornisce l’infrastruttura dell’IA

Nokia ha smesso da tempo di produrre telefonini. Oggi vende switch, router e reti ottiche che fanno girare i data center IA e la borsa se n’è accorta.

L'Italia sfida Google: richiesto 1 miliardo in tasse arretrate

Google investe 411 milioni nella fusione nucleare di Proxima Fusion

Il colosso di Mountain View punta ancora sulla fusione, stavolta in Europa: la startup tedesca vale già 2,7 miliardi di dollari.

Karp Palantir

Palantir attacca OpenAI e Anthropic: “il modello a token è sbagliato”

Alex Karp attacca il modello a token di OpenAI e Anthropic, difendendo la sovranità dei dati. Nello stesso periodo l’Europa riduce i contratti con Palantir. Ecco...
Lo spyware Pegasus

Pegasus spia anche chi doveva indagarlo

Citizen Lab conferma l’hacking del telefono di un ex membro della commissione UE che indagava sugli abusi dello spyware israeliano. Chi controlla i...
anthropic mythos

Anthropic chiude le falle nell’accesso a Claude da parte della Cina

Ant Financial e ByteDance aggiravano il divieto di Anthropic su Claude con conti aziendali a Singapore e rimborsi spese per VPN, ma adesso non possono più.

Meta Data Center emissioni

L’UE allenta le regole sulle emissioni dei data center, mentre quelle di Google e Amazon volano

Bruxelles cede alle pressioni di Amazon, Microsoft sulle regole per il clima dei data center. Ma i bilanci di sostenibilità di Google e Amazon raccontano un’altra...
apple unione europea siri ai 2

Apple e Ue trattano su Siri: colloquio “costruttivo” tra Cook e Virkkunen, ma l’accordo è lontano

Il ceo di Apple e la commissaria europea alla sovranità tecnologica si sono sentiti in videochiamata per provare a sbloccare il lancio della nuova Siri...
Impianto di chip Samsung

Corea del Sud, il piano da 590 miliardi per dominare il mercato dei chip

Samsung e SK Hynix costruiranno 4 impianti in Corea del Sud. Il piano da 590 miliardi di dollari punta a raddoppiare la produzione di chip in 5 anni.

Share This