Concetto di verifica età digitale e sorveglianza - keyword verifica età siti adulti italia agcom

Contenuto

L’AGCOM ha acceso l’interruttore. Dal 2025 i siti porno accessibili dall’Italia devono verificare l’età degli utenti con SPID, CIE o carta di credito. La delibera 148/24/COM è operativa: niente documento, niente accesso. La narrazione ufficiale parla di tutela dei minori, un mantra che si ripete identico da Londra a Baton Rouge passando per Roma. La realtà tecnica è un’altra: stiamo costruendo il più grande database di preferenze sessuali mai esistito in Italia, certificato dallo Stato e gestito da privati. Chi controlla quell’archivio controlla un’arma di ricatto potenziale su milioni di cittadini. Non è una ipotesi, è una conseguenza architetturale.

Come funziona davvero il doppio anonimato AGCOM

Il modello italiano prevede un “doppio anonimato” che suona rassicurante sulla carta. L’utente si autentica presso un Identity Provider — PosteID, InfoCert, TIM, Sielte, Lepida, Namirial, Aruba, Register.it, Intesa Sanpaolo — che certifica la maggiore età senza trasmettere l’identità al sito porno. Il sito riceve solo un token: “maggiorenne: sì”. L’Identity Provider sa chi sei ma non dove vai. Il sito sa dove vai ma non chi sei. In mezzo c’è un Authority Provider che fa da ponte tecnico. Sembra pulito. Non lo è.

Ogni richiesta di accesso genera una traccia nei log dell’Identity Provider: timestamp, indirizzo IP, esito della verifica, identificativo pseudonimizzato dell’utente. La delibera impone la conservazione di questi log per finalità di audit e sicurezza. Quanto a lungo? La norma rimanda alle disposizioni generali su conservazione dati telecomunicazioni: almeno dodici mesi. Dodici mesi di “chi ha chiesto di entrare dove e quando” custoditi da aziende private che rispondono a logiche di mercato, non a principi di minimizzazione. Basta una richiesta dell’autorità giudiziaria, un data breach, un insider malintenzionato, e il doppio anonimato si ricompone in un fascicolo nominativo. La storia insegna che gli archivi sensibili prima o poi fuoriescono. Ashley Madison, Adult Friend Finder, i dati sanitari della regione Lazio: non è pessimismo, è statistica.

Chi certifica e cosa registra: il mercato dei gatekeeper

Nove Identity Provider abilitati. Nove aziende private che diventano guardiani dell’accesso a una categoria di contenuti legali. Poste Italiane controlla il 60% circa del mercato SPID. InfoCert, Aruba, TIM si spartiscono il resto. Sono gli stessi attori che gestiscono l’identità digitale per la pubblica amministrazione, la sanità, le tasse, le firme qualificate. Ora si prendono anche la porta d’ingresso al porno. La concentrazione è strutturale: non c’è un provider pubblico, non c’è un’alternativa federata, non c’è software libero che implementi il protocollo lato utente. Chi non ha SPID — e sono ancora milioni gli italiani senza — deve farselo. Chi non vuole legare la propria identità civile a una richiesta di accesso a contenuti per adulti non ha alternative legali. La carta di credito? Stesso problema: lascia una traccia bancaria, un merchant category code, una fattura. La CIE? Richiede il lettore NFC o l’app CieID, comunque passa per i server del Ministero dell’Interno.

Il paradosso è che i minori — il bersaglio dichiarato della norma — la aggireranno in cinque minuti. Una VPN da tre euro al mese, un DNS alternativo, un proxy, Tor. Lo dimostra il Regno Unito: l’Age Verification Act del 2017 è morto prima di nascere perché tecnicamente inapplicabile senza spegnere internet. La Louisiana ha provato con LA Wallet, app statale che verifica l’età via patente: Pornhub ha bloccato l’accesso da tutto lo stato piuttosto che adeguarsi. Il traffico verso siti non conformi è esploso. I minori non usano la carta di credito del papà: usano Telegram, Reddit, Twitter, siti mirror, VPN. La verifica età ferma l’adulto consapevole, non il quindicenne curioso. È un filtro per onesti, non per minori.

Il precedente britannico e la lezione non imparata

Il Digital Economy Act 2017 britannico prevedeva esattamente questo: verifica età obbligatoria per siti porno, sanzioni per i non conformi, blocco ISP su ordine del BBFC. Il governo ha speso tre anni e milioni di sterline in consultazioni, prove tecniche, gare d’appalto per i provider di verifica. Nel 2019 ha ritirato tutto. Motivo ufficiale: “difficoltà tecniche e rischi per la privacy”. Traduzione: si sono accorti che creare un database centrale di chi guarda cosa era una bomba a orologeria politica. Il BBFC — British Board of Film Classification — avrebbe dovuto gestire il registro dei siti conformi e ordinare i blocchi. I provider di verifica (AgeID di MindGeek, Yoti, AgeChecked) avrebbero custodito i dati. MindGeek possiede Pornhub, YouPorn, RedTube: il più grande distributore di porno al mondo che si candida a certificare l’età dei propri utenti. La volpe a guardia del pollaio, con benedizione statale.

L’Italia ha copiato l’architettura ma non la lezione. L’AGCOM ha scelto il modello federato per evitare un database centrale unico — merito tattico — ma ha lasciato che i nodi della federazione fossero gli stessi oligopolisti dell’identità digitale. E ha esteso l’obbligo a “qualsiasi sito che diffonda contenuti pornografici”, definizione che l’Autorità stessa dovrà interpretare caso per caso. OnlyFans? Siti di incontri? Forum? Telegram? La delimitazione è fluida, il potere discrezionale è totale. Oggi è il porno, domani sono i siti di informazione “non allineati”, dopodomani le VPN stesse. La direttiva eIDAS 2.0 e l’EU Digital Identity Wallet spingono nella stessa direzione: un’identità digitale unica, interoperabile, tracciabile, usabile per tutto. L’accesso al porno è solo il cavallo di Troia per normalizzare l’idea che ogni attività online richieda un lasciapassare statale.

VPN e resistenza dal basso: la risposta che lo Stato non prevede

Nel frattempo, gli italiani stanno già votando con i piedi. Le ricerche “VPN gratis”, “come cambiare DNS”, “bypass verifica età” sono schizzate su Google Trends nelle settimane successive alla delibera. Mullvad, Proton VPN, IVPN, Windscribe — provider no-log, giurisdizioni fuori dall’UE, pagamenti in contanti o crypto — vedono picchi di nuovi abbonamenti italiani. Chi può permetterselo tecnologicamente ed economicamente se ne va. Chi non può — anziani, meno istruiti, chi ha solo lo smartphone aziendale — resta dentro il perimetro. La verifica età diventa così una tassa regressiva sulla privacy: la pagano i più deboli, i più esposti, i meno attrezzati per difendersi.

La risposta tecnica esiste ed è banale: DNS over HTTPS, DNS over TLS, client DoH integrati in Firefox e Chrome, resolver come Quad9, NextDNS, Control D che filtrano solo malware e phishing lasciando passare il resto. Oppure Tor Browser, che nasconde l’IP e il destino del traffico. Oppure una VPS da cinque euro al mese con Outline o Shadowsocks. Sono strumenti legali, open source, alla portata di chi sa cercarli. Lo Stato italiano sta spingendo una fascia di popolazione verso l’illegalità tecnica per accedere a contenuti legali. È la stessa dinamica del blocco IPTV: Piracy Shield oscina siti, gli utenti migrano su Telegram, IPTV pirata, DNS alternativi. La repressione tecnologica non riduce la domanda, la sposta nel buio dove non c’è regolamentazione, non c’è tassazione, non c’è protezione per nessuno.

L’archivio di ricatti: non se, ma quando

Chiamiamo le cose col loro nome. Un database che lega identità civili certificate a richieste di accesso a contenuti sessuali specifici — anche solo per categoria, anche solo per timestamp — è un archivio di ricatti potenziali. Non serve che i dati vengano pubblicati. Basta che esistano. Basta che un funzionario corrotto, un hacker, un servizio segreto straniero, un dipendente scontento possa accedervi. Basta che una legge futura ne permetta l’incrocio con altri registri: sanità, fiscale, penale, assicurativo. “Signor Rossi, vediamo che nel 2025 ha visitato siti di categoria X ventitrè volte. La sua polizza vita costa ora il doppio.” “Consigliera Bianchi, il suo accesso a contenuti LGBTQ+ nel 2024 è incompatibile con la linea del partito.” “Dottor Verdi, la sua richiesta di verifica età alle 3 di notte coincide con l’orario del turno in ospedale.” Fantascienza? È già successo con dati molto meno sensibili. I dati sulla geolocalizzazione venduti da broker USA hanno tracciato visite a cliniche abortive, chiese, sindacati, manifestazioni. L’FBI li ha comprati senza mandato. La polizia italiana ha usato i tabulati telefonici per mappare reti relazionali. Il potere non resiste alla tentazione di usare ciò che possiede.

L’unica difesa reale è non creare l’archivio. Non centralizzare, non loggare, non certificare. L’alternativa tecnica esiste: verifica età locale, sul dispositivo, via stima biometrica facciale (già usata da Instagram, Yoti, Google) senza inviare nulla all’esterno. O prove a conoscenza zero: l’utente dimostra di avere un attributo — età > 18 — senza rivelare l’identità. La crittografia lo permette da decenni. L’AGCOM non l’ha prevista. I provider SPID non la implementano. Il mercato non la chiede perché il modello centrale — identità come servizio, dati come bottino — è troppo redditizio. La privacy non è un feature, è un’architettura. Se l’architettura prevede un registro, il registro sarà usato. Conta su questo.