Ue: spesi miliardi in cybersicurezza senza che nessuno verifichi esiti e dove finiscono

I revisori: nessuno verifica in modo indipendente se i soldi finiscono ad organizzazioni ostili.
Il Centro europeo non verifica direttamente chi riceve i fondi e che uso ne fa.

Bruxelles ha stanziato 1,4 miliardi di euro per difendere l’Europa dagli attacchi informatici.

I suoi stessi revisori hanno constatato che, quando questi fondi vengono trasferiti a terzi, nessuno verifica in modo indipendente se possano finire a organizzazioni esposte all’influenza di Stati ostili.

L’allarme arriva da un rapporto (fonte in inglese) ripreso da Euronews pubblicato lunedì dalla Corte dei conti europea (ECA), che ha esaminato quanto efficacemente l’UE individua e gestisce i grandi incidenti di cibersicurezza tra il 2022 e il 2025.

I beneficiari delle sovvenzioni sono responsabili di valutare la proprietà e il controllo di qualsiasi terza parte che riceva fondi europei per la cybersicurezza. Ma il Centro europeo di competenza per la cybersicurezza, l’organismo che supervisiona queste sovvenzioni, non verifica direttamente tali valutazioni, hanno rilevato i revisori.

Di conseguenza, infrastrutture sensibili, dati operativi e tecnologie critiche per la sicurezza potrebbero essere esposti a rischi.

I finanziamenti rientrano nel programma Europa digitale, il principale canale di spesa dell’UE per la cybersicurezza nel quadro del bilancio 2021-2027.

Multa da 400 milioni dall’Ue a Google su privacy e geolocalizzazione

L’inchiesta è durata oltre 6 anni ed ha accertato 4 profili di violazione.
Doyle: condotta aziendale ha impedito di capire la reale portata del monitoraggio a cui erano sottoposte le persone.

403 milioni di euro: è questo l’importo della maxi-multa comminata dall’Ue a Google, tramite la Data Protection Commission (Dpc) irlandese, che opera come autorità capofila per l’intera Ue nel quadro del Gdpr.

La sanzione amministrativa arriva al termine di un’inchiesta durata oltre sei anni sul trattamento e la conservazione dei dati di geolocalizzazione dei cittadini europei. Il provvedimento, reso noto oggi, 21 settembre 2026, impone inoltre alla controllata europea di Alphabet un termine perentorio di sei mesi per adeguare i propri sistemi e interrompere le pratiche contestate.

L’indagine era stata formalmente aperta nel febbraio 2020 a seguito di una serie di esposti coordinati presentati da diverse associazioni europee dei consumatori. Al centro del fascicolo figuravano tre strumenti specifici dell’ecosistema Google: “Attività Web e App”, “Cronologia delle posizioni” e la funzione “Precisione della posizione” integrata nel sistema operativo Android.

L’autorità guidata dai commissari Des Hogan, Dale Sunderland e Niamh Sweeney, come riporta Adnkronos, ha accertato quattro profili di violazione del diritto comunitario tra il maggio 2018 e il febbraio 2020:

  • la carenza di basi giuridiche su cui fondare il tracciamento della posizione attraverso l’attività web e la cronologia;
  • la violazione del principio di responsabilizzazione (accountability), non essendo la multinazionale in grado di dimostrare la conformità ai criteri di trasparenza per la funzione di precisione della posizione su dispositivi mobili. L’onere della prova in capo alle Big Tech è stato un punto centrale anche nell’annuncio di Ursula von der Leyen sull’Eu Kids Act;
  • il mancato rispetto degli obblighi informativi verso gli utenti, rimasti di fatto all’oscuro del fatto che i dati di movimento venissero utilizzati per profilare preferenze commerciali e orientare la pubblicità comportamentale o behavioral advertising, una tecnica di marketing online che consiste nel mostrare annunci pubblicitari personalizzati agli utenti in base alla loro cronologia di navigazione, ai loro interessi e al loro comportamento sul web;
  • la conservazione dei dati di localizzazione per periodi ingiustificatamente lunghi rispetto alle finalità dichiarate.

Il vice commissario della Dpc Graham Doyle ha sottolineato come la condotta aziendale abbia impedito alle persone di comprendere la reale portata del monitoraggio a cui erano sottoposte nei loro spostamenti quotidiani.

Australia: parlamento invaso da studi inventati dall’IA

Studi, ricerche e lavori mai condotte ed attribuite a persone reali.
Downie: i documenti sono arrivati anche in parlamento e vi è il rischio di decidere su prove mai esistite.

Studi accademici mai pubblicati, ricerche che nessuno ha mai condotto e perfino lavori inesistenti attribuiti a studiosi in carne e ossa. L’intelligenza artificiale generativa sta creando un problema inatteso per il Parlamento australiano, dove il sistema di consultazione pubblica rischia di trasformarsi in una porta d’ingresso per informazioni apparentemente autorevoli ma completamente inventate.

Il meccanismo nasce con uno scopo preciso: permettere a cittadini, associazioni ed esperti di presentare osservazioni e documenti alle commissioni parlamentari, offrendo ai deputati una base più ampia di informazioni su cui valutare leggi e politiche pubbliche. Ma un’inchiesta di Guardian Australia ha scoperto che tra questi contributi stanno aumentando quelli realizzati con l’IA e corredati da fonti che, a un controllo più attento, semplicemente non esistono.

In alcuni documenti esaminati, la maggior parte dei riferimenti bibliografici sarebbe costituita da “allucinazioni” dell’intelligenza artificiale: titoli, studi e pubblicazioni costruiti dai modelli linguistici in modo abbastanza credibile da sembrare autentici. Ed alcuni di questi materiali, come riporta Agi, sono arrivati fino ai rapporti delle commissioni parlamentari. Il rischio, avverte Christian Downie, professore alla School of Regulation and Global Governance dell’Australian National University, è che il problema finisca per superare il semplice pasticcio bibliografico: i parlamentari potrebbero trovarsi a prendere decisioni sulla base di prove che, in realtà, non sono mai esistite.

Meta patteggia: pagherà 16,7 miliardi di dollari

Il gigante dei social media accusato di danni alla salute mentale dei minori, accetta di assumersi la responsabilità di modificare Facebook e Instagram per gli utenti adolescenti.

Meta e una coalizione di procuratori generali statali hanno raggiunto un accordo in un importante processo federale, negli Stati Uniti, incentrato sulle accuse al gigante dei social media di aver nascosto la portata dei danni alla salute mentale dei minori causati da app come Facebook e Instagram (approfondimento al link).

Come riporta RaiNews, Meta ha accettato di pagare 16,7 miliardi di dollari.

Come parte dell’accordo, Meta verserà 2,2 miliardi di dollari alla California. L’accordo è stato raggiunto durante la seconda settimana del processo, che si svolge presso il tribunale federale di Oakland, e che è co-diretto dal procuratore generale della California, Rob Bonta, e dai procuratori generali di Colorado, New Jersey e Kentucky, che rappresentano un gruppo bipartisan di 29 procuratori generali in una causa congiunta, derivante da una causa intentata nel 2023. Alla notizia, il titolo di Meta guadagnava oltre il 4% nel premercato. 

Lo storico processo che avrebbe potuto stabilire se il modello di Meta fosse responsabile dei danni ai minori si chiude dunque con un accordo. Meta non ammette responsabilità, ma accetta di assumersi la responsabilità di modificare Facebook e Instagram per gli utenti adolescenti. Il caso giudiziario finisce dunque senza una sentenza di merito, ma lascia sul tavolo proprio quella che era una delle conseguenze più rilevanti del processo: un intervento sul funzionamento delle piattaforme.

29 Stati americani accusavano Meta di aver progettato Facebook e Instagram con meccanismi capaci di creare dipendenza nei minori, pur essendo consapevole dei possibili effetti negativi. Le accuse riguardavano anche la raccolta e l’utilizzo dei dati dei bambini senza il necessario consenso dei genitori.

Il punto potenzialmente dirompente era che, se il processo fosse arrivato a una sentenza sfavorevole, Meta avrebbe potuto essere costretta non soltanto a pagare somme enormi, ma anche a modificare concretamente il funzionamento di Facebook e Instagram: limiti d’uso, modifiche agli algoritmi e altri strumenti di protezione dei minori. Senza una sentenza al riguardo il cambiamento non potrà essere obbligatorio e monitorato nella pratica, dovranno esserci semmai altri processi e eventuali altre dimostrazioni di danni a minori in futuro. 

Gli Stati erano arrivati a prospettare sanzioni potenziali nell’ordine delle centinaia di miliardi di dollari, con Meta che sosteneva addirittura che le richieste potessero arrivare fino a 1.400 miliardi. Ma la valutazione più lungimirante di Meta nella scelta del patteggiamento non è tanto economica, quanto l’aver evitato che una giuria stabilisse se le accuse fossero fondate.

La vicenda non finisce qui. Meta e le altre grandi piattaforme, TikTok, YouTube e Snapchat, devono ancora affrontare migliaia di cause analoghe promosse da famiglie, scuole, governi locali e Stati. Quindi questo accordo potrebbe diventare un precedente negoziale enorme, anche senza essere una sentenza di merito. 

Sicurezza dei minori: Meta al centro di un processo storico

Le accuse da 4 Stati americani: sapeva e non ha fatto niente.
La California: aggancia gli utenti, li tiene il più a lungo possibile, raccoglie i loro dati e nasconde la verità al pubblico quando rilascia dichiarazioni.

Meta è attualmente al centro di un processo storico a Oakland, in California, intentato da quattro Stati americani: Colorado, California, New Jersey e Kentucky.

Il procedimento potrebbe cambiare in modo permanente il modo in cui vengono progettate le più diffuse piattaforme di social media, come Facebook e Instagram.

Gli Stati accusano il colosso dei social media di aver progettato intenzionalmente le sue piattaforme per creare dipendenza tra gli utenti più giovani e di aver nascosto ciò che sapeva sugli effetti dannosi sulla loro salute mentale, accuse che Meta ha sempre respinto.

Il processo, iniziato martedì, è stato definito dal procuratore generale del Kentucky, Russell Coleman, la più grande causa per la tutela dei consumatori nella storia degli Stati Uniti.

Le testimonianze dei primi tre giorni hanno già fatto emergere affermazioni sorprendenti su ciò che Meta sapeva e da quando.

Il whistleblower Arturo Béjar, ex direttore dell’ingegneria di Meta, ha dichiarato che i Community Standards Enforcement Reports pubblici dell’azienda, che misurano la frequenza con cui agli utenti viene mostrato contenuto che viola le policy di Meta, potrebbero sottostimare il rischio reale fino a cento volte. Questo sulla base di sondaggi interni che chiedevano direttamente agli utenti di descrivere le loro esperienze negative sulle piattaforme.

Come prosegue Euronews, la vice procuratrice generale della California, Megan O’Neill, ha detto ai giurati nella sua dichiarazione iniziale che il modello di business di Meta può essere riassunto in quattro frasi: “Aggancia gli utenti. Tienili il più a lungo possibile. Raccogli i loro dati. Nascondi la verità al pubblico quando rilasci dichiarazioni“.

Ha sostenuto che Meta ha nascosto la verità sui rischi reali delle sue piattaforme per gli utenti più giovani, nel tentativo di agganciarli e raccogliere i loro dati, e ha accusato l’azienda di essere intervenuta attivamente sulle proprie ricerche sulla salute mentale per oscurare ulteriormente tali rischi.

L’avvocato di Meta, Paul Schmidt, ha replicato che il colosso tecnologico vanta una storia di condivisione di informazioni sui danni legati ai social media e che l’applicazione delle regole sui contenuti e sui limiti di età è complessa.

Ritiene che verificare l’età di un utente tramite documenti come un’identificazione governativa o una carta di credito pone problemi perché non tutti ne hanno accesso.