La superficie di esposizione dei dati personali si estende ora ben oltre il browser web. Tra gli assistenti IA che assorbono conversazioni, i pixel di tracciamento nelle email e le autorizzazioni mobili concesse senza lettura, proteggere la propria privacy online richiede un approccio più granulare rispetto alle solite liste di consigli.
Fughe di dati verso i modelli di IA: un angolo cieco della privacy online
I chatbot e gli assistenti IA di uso comune rappresentano un vettore di divulgazione che la maggior parte delle guide di protezione ignora. La CNIL ha pubblicato il 7 giugno 2024 le sue prime raccomandazioni sullo sviluppo di sistemi di IA rispettosi dei dati personali. Queste coprono la definizione della finalità, la base legale, il riutilizzo dei dati e la protezione fin dalla progettazione.
In pratica, non trasmettere mai a un chatbot dati identificativi o documenti professionali riservati. Un prompt contenente un nome, un numero di cartella clinica o un estratto di contratto alimenta potenzialmente un set di dati di addestramento. Le raccomandazioni della CNIL specificano che le persone possono esercitare i propri diritti su questi set di dati, ma le soluzioni tecniche di cancellazione non sono ancora soddisfacenti in tutti i casi.
Consigliamo di trattare ogni campo di input di un assistente IA come un modulo pubblico. Se non pubblicheresti l’informazione su un social network, non incollarla in un prompt.
Questo riflesso completa le buone pratiche su Sorlav com che dettagliano le misure da applicare quotidianamente per limitare l’esposizione delle tue informazioni personali.
Pixel di tracciamento nelle email: neutralizzare la sorveglianza invisibile

I pixel spia integrati nelle email costituiscono un meccanismo di tracciamento spesso sottovalutato. Un pixel di tracciamento è un’immagine invisibile (generalmente un quadrato di un pixel) caricata da un server remoto all’apertura del messaggio. Questo caricamento trasmette al mittente l’ora di apertura, l’indirizzo IP, il tipo di dispositivo e talvolta la geolocalizzazione approssimativa.
La CNIL ha avviato una consultazione pubblica in vista di raccomandazioni finali su questi tracciatori. È un segnale chiaro: il tema va oltre il semplice marketing e tocca la riservatezza degli scambi privati.
Per neutralizzare questi pixel, funzionano tre leve tecniche:
- Disattivare il caricamento automatico delle immagini remote nel tuo client di posta elettronica (Thunderbird, Apple Mail, Outlook offrono tutti questa opzione nelle impostazioni di privacy).
- Utilizzare un servizio di inoltro email che rimuove i tracciatori prima della ricezione, come offrono alcuni fornitori di posta elettronica focalizzati sulla protezione della privacy.
- Su mobile, privilegiare un client di posta che blocca nativamente i contenuti remoti piuttosto che l’app predefinita del produttore.
Questa impostazione richiede meno di un minuto e chiude un canale di raccolta che la maggior parte degli utenti ignora.
Autorizzazioni delle applicazioni e compartimentazione degli account
Ogni autorizzazione concessa a un’applicazione mobile è una porta aperta sui tuoi dati personali. La localizzazione GPS, l’accesso ai contatti, al microfono o alla galleria fotografica non dovrebbero mai essere convalidate per impostazione predefinita. Osserviamo che la maggior parte degli utenti concede autorizzazioni al momento dell’installazione senza mai revocarle successivamente.
Il principio da applicare è quello del minimo privilegio: un’app di note non ha bisogno della geolocalizzazione, una torcia non ha alcun motivo di accedere alla rubrica. Su Android come su iOS, le impostazioni di privacy consentono ora di concedere un accesso temporaneo (una sola sessione) piuttosto che permanente.
Compartimentare le proprie identità digitali
Utilizzare un’unica email per tutti i propri servizi equivale a creare un identificativo universale sfruttabile per incroci. Raccomandiamo di segmentare in tre livelli:
- Un’email principale riservata ai servizi bancari, amministrativi e sanitari, mai condivisa su un modulo commerciale.
- Un’email secondaria per acquisti online, abbonamenti e programmi di fidelizzazione.
- Alias usa e getta (offerti da diversi fornitori di posta elettronica) per iscrizioni occasionali, download di white paper o periodi di prova.
Questa compartimentazione riduce notevolmente l’impatto di una fuga di dati. Se l’indirizzo utilizzato per un sito di e-commerce si trova in un database compromesso, i tuoi conti bancari e amministrativi rimangono isolati.

Connessione VPN e crittografia della navigazione web
Un VPN cripta il traffico tra il tuo dispositivo e un server intermedio, mascherando il tuo indirizzo IP reale ai siti visitati e al tuo fornitore di accesso. Il VPN protegge il canale di trasporto, non il comportamento di navigazione. Connettersi a un social network tramite un VPN non impedisce a questo network di raccogliere tutte le tue interazioni.
La scelta del fornitore VPN è determinante. Un servizio gratuito finanziato dalla pubblicità può monetizzare i registri di connessione, il che annulla l’interesse della crittografia. Controlla la politica di registrazione (no-log) e la giurisdizione di hosting del fornitore.
Oltre al VPN, il protocollo HTTPS rimane il primo strato di protezione da verificare sistematicamente. I browser moderni segnalano i siti non crittografati, ma alcuni moduli di accesso su siti obsoleti transitano ancora in chiaro. Nessuna informazione sensibile dovrebbe essere inserita su una pagina senza lucchetto nella barra degli indirizzi.
DNS crittografato: un complemento spesso trascurato
Anche con un VPN attivo, le richieste DNS (la risoluzione del nome di dominio in un indirizzo IP) possono transitare in chiaro se il risolutore DNS non è crittografato. Attivare DNS-over-HTTPS (DoH) o DNS-over-TLS nelle impostazioni di rete del tuo sistema operativo chiude questa ultima falla. Firefox, Chrome e le versioni recenti di Windows, macOS, Android e iOS offrono questa opzione nativamente.
Proteggere la propria privacy online si basa meno su un unico strumento che sull’accumulo metodico di strati di difesa. Il collegamento più trascurato è spesso il più esposto: una richiesta DNS in chiaro, un pixel di tracciamento attivo o un prompt troppo loquace in un assistente IA sono sufficienti a compromettere mesi di precauzioni. Ogni impostazione conta, e le più efficaci sono raramente le più visibili.



