Politiche di registrazione delle VPN e giurisdizioni della privacy: la tabella di riferimento 2026

Politiche di registrazione delle VPN e giurisdizioni della privacy: la tabella di riferimento 2026

16 ott, 2025 · Alan Summers Aggiornato 17 set, 2026

Quasi ogni pagina sulla privacy di una VPN dice le stesse tre cose: l'azienda non conserva nulla, ha sede in un posto con leggi favorevoli e un revisore una volta ha confermato. Sono affermazioni che costano poco e, finché non arriva un'ordinanza di un tribunale o una perquisizione della polizia, impossibili da verificare. Questa pagina è il riferimento che volevo e non riuscivo a trovare: cosa dice davvero la legge in ogni giurisdizione a settembre 2026, con il collegamento allo statuto o alla sentenza, e i dieci casi meglio documentati in cui la polizia ha messo alla prova l'affermazione di una VPN sui log, con quello che si è portata via.

La versione breve è scomoda per l'intero settore, noi compresi. Il Paese indicato nella pagina "chi siamo" si rivela un predittore debole di ciò che succede quando arriva l'ordine. A decidere è la presenza o l'assenza di dati identificativi quel giorno.

Cosa copre davvero la politica di registrazione di una VPN?

Due cose diverse vengono chiamate "log", e le pagine sulla privacy le confondono di proposito. I dati di attività sono ciò che hai fatto attraverso il tunnel: i siti, le query DNS, il traffico. I dati di connessione sono la contabilità intorno al tunnel: quando un account si è connesso, a quale server e quanti dati sono passati. Un provider può conservare i secondi senza i primi, e la maggior parte dei servizi commerciali lo fa, perché altrimenti gli abusi di banda e i limiti di connessioni simultanee sono difficili da far rispettare.

La domanda che pone un tribunale è più ristretta di entrambe: questa azienda, oggi, può collegare un indirizzo IP visto a una data ora a un cliente pagante? Quel collegamento può esistere in un record di connessione, in un sistema di gestione degli account, negli archivi di un processore di pagamenti o in uno strumento antifrode. Raramente vive nel posto di cui parla la pagina sulla privacy.

La posizione di Le VPN sta in una frase: conserviamo log di connessione, non log delle attività. Lo scopo di questo articolo è darti gli strumenti per mettere alla prova una frase come questa, la nostra compresa.

Quali Paesi obbligano i provider VPN a conservare i dati?

La tabella raccoglie la posizione sulla conservazione delle giurisdizioni in cui ha sede la maggior parte delle VPN commerciali, più le quattro che hanno cambiato il mercato legiferando in senso contrario. "Raggiunge le VPN" significa che l'obbligo di conservazione si applica a un servizio VPN che opera da quel Paese, non solo agli operatori di telecomunicazioni con licenza. Le fonti sono lo statuto, la sentenza o la dichiarazione del governo stesso, ovunque ne esista una.

GiurisdizioneAlleanza EyesObbligo di conservazione che raggiunge le VPN?Cosa dice la legge (settembre 2026)Fonte
PanamaNessunaNoNessuna legge sulla conservazione. La Legge 81 del 2019 è una legge sulla protezione dei dati, senza alcun obbligo di conservare dati di traffico o degli abbonati per lo Stato.DLA Piper, Panama
Isole Vergini BritannicheNessuna (territorio britannico, legislatura propria)NoNessuna legge sulla conservazione. Il Data Protection Act 2021 regola il trattamento; gli avvisi di conservazione britannici ai sensi dell'Investigatory Powers Act non si estendono al territorio.Guida Comparitech alle giurisdizioni
SeychellesNessunaNoNessuna legge sulla conservazione. Data Protection Act 2023 in vigore dal 22 dicembre 2023; nessun obbligo sui metadati delle telecomunicazioni.SeyLII, Legge 24 del 2023
SvizzeraNessunaNo (solo operatori di telecomunicazioni)Gli operatori conservano i metadati per 6 mesi ai sensi della legge sulla sorveglianza. La bozza di ordinanza del 2025 avrebbe esteso la conservazione di 6 mesi e l'identificazione degli utenti ai "servizi derivati" come VPN ed email con oltre 5.000 utenti. L'11 febbraio 2026 il Consiglio federale l'ha accantonata per uno studio d'impatto esterno e una seconda consultazione.Consiglio federale svizzero, 11 feb 2026
SveziaFourteen EyesNo (solo operatori di telecomunicazioni)Conservazione generalizzata annullata dalla CGUE in Tele2 (2016); un regime ristretto per gli operatori è tornato il 1° ottobre 2019. La polizia ha perquisito l'ufficio di Mullvad nel 2023 e se n'è andata a mani vuote.Rapporto del Consiglio nordico, capitolo Svezia
Paesi BassiNine EyesNoLa legge sulla conservazione del 2009 (12 mesi) è stata annullata dal tribunale distrettuale dell'Aia l'11 marzo 2015 e mai sostituita.Library of Congress
RomaniaNessuna (membro UE)NoLeggi sulla conservazione annullate due volte dalla Corte costituzionale, nel 2009 e con la Decisione 440 dell'8 luglio 2014. Nessun regime generalizzato da allora.EDRi
GermaniaFourteen EyesNon ancoraConservazione generalizzata sospesa dal 2017 e dichiarata illegittima dalla CGUE in SpaceNet (C-793/19, 20 settembre 2022). Un disegno di legge che impone ai fornitori di accesso a internet di conservare indirizzi IP e numeri di porta per 3 mesi è stato approvato dal governo il 22 aprile 2026 e ha avuto la prima lettura il 24 giugno 2026; è in commissione.Bundestag, 24 giu 2026
FranciaNine EyesSì, per operatori e hosting providerDecreti 2021-1362 e 2021-1363 del 20 ottobre 2021: operatori e host conservano i dati di identità civile per 5 anni, i dati di account e pagamento per 1 anno e i dati di traffico e localizzazione (inclusi gli indirizzi IP) per 1 anno in base a un'ingiunzione permanente di sicurezza nazionale.Légifrance
Regno UnitoFive EyesSì, su notificaInvestigatory Powers Act 2016, Parte 4: il ministro dell'Interno può notificare un avviso di conservazione a qualsiasi operatore di telecomunicazioni, per un massimo di 12 mesi di dati di comunicazione, inclusi i record di connessione a internet. Gli avvisi sono segreti.legislation.gov.uk, art. 87
Stati UnitiFive EyesNessun obbligo generalizzatoNessuna legge sulla conservazione. I provider possono ricevere l'ordine di preservare i record esistenti per 90 giorni, rinnovabili una volta (18 U.S.C. 2703(f)), e ricevere subpoena, mandati e national security letter con obbligo di segretezza.18 U.S.C. 2703
CanadaFive EyesNessun obbligo generalizzatoNessuna legge sulla conservazione; il disegno di legge del 2012 sull'accesso legale che ne avrebbe creata una è stato ritirato. La polizia usa richieste di preservazione e ordini di produzione ai sensi del Codice penale.Codice penale, art. 487.014
AustraliaFive EyesSì (fornitori di servizi)Data Retention Act 2015: operatori e fornitori di servizi internet conservano i dati degli abbonati e i metadati per 2 anni. L'Assistance and Access Act del 2018 aggiunge avvisi di assistenza tecnica per qualsiasi "fornitore di comunicazioni designato".Federal Register of Legislation
Hong KongNessunaNoNessuna legge sulla conservazione; la Personal Data (Privacy) Ordinance (Cap. 486) regola il trattamento. Dal 2020 la Legge sulla sicurezza nazionale consente alla polizia di esigere assistenza e rimozione di contenuti dai fornitori di servizi.Hong Kong e-Legislation, Cap. 486
IndiaNessunaSì, 5 anniDirettive CERT-In del 28 aprile 2022: i provider VPN conservano nomi verificati degli abbonati, indirizzi, contatti, IP assegnati, data e ora di registrazione e scopo del servizio per 5 anni dopo la cancellazione. ExpressVPN, Surfshark e NordVPN hanno rimosso i server indiani nel giugno 2022.Direttive CERT-In (PDF)
RussiaNessunaSìIl pacchetto "Yarovaya" del 2016: gli operatori conservano i metadati per 3 anni e i contenuti per 6 mesi; gli "organizzatori della diffusione di informazioni" conservano i metadati per 1 anno (analisi Latham). Dal 2017 i servizi VPN devono collegarsi alla lista di blocco statale o essere bloccati a loro volta.Wikipedia, legge Yarovaya

Scorri la terza colonna e lo schema è evidente. Su 16 giurisdizioni, cinque hanno un obbligo di conservazione in vigore sotto cui una VPN che opera lì potrebbe ricadere. L'India ha scritto la sua regola citando i servizi VPN per nome. Russia, Francia, Regno Unito e Australia hanno scritto le loro per operatori, hosting provider o "operatori di telecomunicazioni", definizioni abbastanza ampie da raggiungere una VPN e, finora, raramente messe alla prova contro una. Ovunque altrove non c'è alcun obbligo. I Paesi preferiti come "paradiso della privacy" e i presunti ostili Paesi Bassi o Romania stanno nella stessa riga: nessuna legge sulla conservazione.

La lista dei Five Eyes conta ancora?

Meno di quanto suggerisca il marketing. I Five Eyes (Stati Uniti, Regno Unito, Canada, Australia, Nuova Zelanda) sono un accordo di condivisione dell'intelligence dei segnali risalente al patto UKUSA del 1946. Le estensioni Nine e Fourteen Eyes derivano da documenti dell'era Snowden che descrivono il gruppo "SIGINT Seniors Europe", che aggiunge Danimarca, Francia, Paesi Bassi e Norvegia, poi Belgio, Germania, Italia, Spagna e Svezia. La voce di Wikipedia sui Five Eyes tiene traccia dei documenti originali.

Ciò che questi accordi regolano è il modo in cui le agenzie di intelligence condividono ciò che hanno già intercettato. Ciò che non regolano è se un magistrato di Panama City o di Road Town possa ordinare a un'azienda di produrre dei record, che è una questione di procedura penale interna e di trattati di mutua assistenza giudiziaria. Panama ha un MLAT con gli Stati Uniti dal 1995; le Isole Vergini Britanniche rispondono alle richieste tramite il Regno Unito. La seconda tabella qui sotto mostra il risultato pratico: i due casi statunitensi puliti vengono da un Paese Five Eyes, e i due provider che hanno prodotto dati identificativi nel 2017 e nel 2021 avevano sede a Hong Kong e in Svizzera.

Una definizione da tenere a mente: la giurisdizione di una VPN è il Paese i cui tribunali possono obbligare l'azienda che gestisce il servizio, che non è sempre il Paese in cui si trovano i server e raramente il Paese la cui bandiera compare nella pagina dei prezzi.

Quali leggi sulla conservazione stanno cambiando nel 2026?

Tre fascicoli sono aperti contemporaneamente, e tutti e tre sposterebbero i provider VPN dalla colonna "nessun obbligo" a quella "obbligo" se passassero come sono stati redatti.

L'Unione europea è al quinto tentativo. La Direttiva sulla conservazione dei dati del 2006 è stata annullata in Digital Rights Ireland (8 aprile 2014); le copie nazionali sono cadute in Tele2 e Watson (21 dicembre 2016), La Quadrature du Net (6 ottobre 2020) e SpaceNet (20 settembre 2022). La Corte si è ammorbidita in La Quadrature du Net II (30 aprile 2024), accettando la conservazione generalizzata degli indirizzi IP collegati all'identità civile per i reati ordinari. La strategia ProtectEU della Commissione dell'aprile 2025 ha promesso una nuova iniziativa, una valutazione d'impatto è stata aperta nel maggio 2025, un documento della presidenza del Consiglio del 27 novembre 2025 ha registrato che la maggior parte degli Stati membri vuole una soglia minima di conservazione di un anno che le leggi nazionali potrebbero superare, e nella riunione informale di Dublino del 17 luglio 2026 i ministri della giustizia hanno appoggiato il principio. Il testo legislativo non era ancora pubblicato quando questo articolo è andato online. La pagina della Commissione sulla conservazione dei dati è dove comparirà per prima.

La Germania sta cercando di anticipare Bruxelles. Il ministero della Giustizia ha pubblicato una bozza il 22 dicembre 2025, il governo l'ha adottata il 22 aprile 2026, il Bundesrat ha adottato i suoi emendamenti il 12 giugno e il Bundestag ha tenuto la prima lettura il 24 giugno 2026 prima di rinviarla in commissione. L'obbligo è ristretto sulla carta (indirizzo IP più numero di porta, 3 mesi, fornitori di accesso a internet) e l'associazione di settore eco ha già dichiarato di aspettarsi la stessa sorte dei due tentativi precedenti. Una VPN tedesca è un fornitore di accesso nel senso ordinario del termine, quindi le definizioni del disegno di legge conteranno.

La Svizzera è quella che avrebbe colpito direttamente le società VPN. La bozza di revisione dell'ordinanza sulla sorveglianza (VÜPF) del gennaio 2025 proponeva di trattare i "servizi di comunicazione derivati" con più di 5.000 utenti come operatori di telecomunicazioni: verificare l'identità, conservare i metadati per 6 mesi, decifrare su richiesta dove il provider detiene le chiavi. Proton e NymVPN hanno dichiarato pubblicamente che se ne sarebbero andati, Threema ha detto che avrebbe combattuto l'ordinanza e Proton ha iniziato a spostare l'infrastruttura all'estero. Due mozioni parlamentari nel settembre 2025 hanno chiesto una riscrittura; l'11 febbraio 2026 il Consiglio federale ha pubblicato i risultati della consultazione e ha commissionato uno studio esterno sull'impatto normativo prima di una seconda consultazione, senza un calendario vincolante. La frase sulla Svizzera amica della privacy nella home page di una VPN è, per ora, ancora vera, e per la prima volta è condizionata.

Quali affermazioni delle VPN sui log sono state messe alla prova da polizia o tribunali?

Questa è la parte che nessuna tabella delle giurisdizioni può sostituire. Dieci casi tra il 2011 e il 2023 sono documentati abbastanza bene da poter essere citati: un atto giudiziario, la dichiarazione del provider stesso o entrambi. I provider sono nominati perché i casi sono di dominio pubblico; il punto è lo schema, non il marchio.

AnnoProvider (giurisdizione)Cosa è successoCosa hanno ottenuto le autoritàFonte
2011HideMyAss (Regno Unito)Ordinanza di un tribunale britannico nell'indagine dell'FBI su un membro di LulzSec, Cody Kretsinger, per l'intrusione in Sony Pictures.Record di connessione che hanno identificato l'account; Kretsinger è stato arrestato e in seguito si è dichiarato colpevole.The Register
2016Private Internet Access (Stati Uniti)Subpoena dell'FBI in un caso di minaccia di bomba e stalking in Florida (Preston McWaters).Nulla di utilizzabile: solo che gli indirizzi IP appartenevano a un cluster di server della costa orientale.TorrentFreak, atto giudiziario
2016Perfect Privacy (Svizzera)La polizia olandese ha sequestrato due server a Rotterdam senza spiegazioni.Nessun dato utente sull'hardware, secondo l'azienda.TorrentFreak, dichiarazione dell'azienda
2016 (reso noto nel 2018)IPVanish (Stati Uniti)Convocazione della Homeland Security alla società madre Highwinds in un'indagine per abusi su minori.L'indirizzo IP di origine dell'utente e le marche temporali di connessione, nonostante il marketing dell'epoca dicesse che non veniva conservato nulla.TorrentFreak, atto giudiziario
2017ExpressVPN (Isole Vergini Britanniche)La polizia turca ha sequestrato un server di Istanbul nel gennaio 2017 durante le indagini sull'assassinio dell'ambasciatore russo.Nulla; l'azienda ha dichiarato di non avere dati da consegnare e il server sequestrato non ne conteneva.TorrentFreak, citando la dichiarazione dell'azienda
2017PureVPN (Hong Kong)Richiesta dell'FBI nel caso di cyberstalking di Ryan Lin in Massachusetts.Conferma che un account si era connesso da due indirizzi IP di origine indicati (casa e datore di lavoro), secondo la dichiarazione giurata dell'FBI.TorrentFreak, dichiarazione giurata e risposta di PureVPN
2018Private Internet Access (Stati Uniti)Subpoena nel processo per hacking a Ross Colby, tribunale federale di San Jose.Nulla; l'azienda ha testimoniato di non avere record che collegassero le attività a un utente.TorrentFreak
2021Proton (Svizzera)Ordine giuridicamente vincolante delle autorità svizzere, su richiesta francese inoltrata tramite Europol, riguardante l'account email di un attivista per il clima.L'azienda è stata obbligata a iniziare a registrare l'indirizzo IP di quell'account e a consegnarlo. La legge svizzera lo consentiva; il servizio VPN non era coperto dall'ordine.Dichiarazione di Proton
2021Windscribe (Canada)Le autorità ucraine hanno sequestrato due server OpenVPN.Nessun dato utente, ma i dischi non erano cifrati e contenevano il certificato del server OpenVPN e la sua chiave privata, come l'azienda stessa ha reso noto.Comunicazione di Windscribe
2023Mullvad (Svezia)La polizia ha eseguito un mandato di perquisizione nell'ufficio di Göteborg il 18 aprile 2023 in cerca di dati dei clienti.Nulla; gli agenti se ne sono andati senza prendere niente dopo che è stato mostrato loro come funziona il servizio.Dichiarazione di Mullvad
Politiche di registrazione delle VPN e giurisdizioni della privacy: la tabella di riferimento 2026

Conta i punti come preferisci e la giurisdizione perde. Quattro dei dieci hanno prodotto dati identificativi: uno nel Regno Unito, uno negli Stati Uniti, uno a Hong Kong, uno in Svizzera. Sei non hanno prodotto nulla: due negli Stati Uniti, uno ciascuno in Svezia, Svizzera, Isole Vergini Britanniche e Canada. La Svizzera compare su entrambi i lati del bilancio. Ciò che separa i due gruppi è l'ingegneria e la progettazione degli account: se un indirizzo IP viene mai scritto accanto a un identificativo di account, e per quanto tempo.

Il caso Proton merita un secondo sguardo perché ha la forma del futuro. Proton non aveva nulla di memorizzato, e non è servito. Le autorità svizzere hanno ordinato all'azienda di iniziare a raccogliere l'indirizzo IP di un utente da quel momento in poi, e la legge svizzera l'ha obbligata ad adeguarsi. Le leggi sulla conservazione riguardano il passato; gli ordini di registrazione mirata riguardano il futuro, e nessuna giurisdizione della prima tabella li vieta.

Cosa dimostrano gli audit e i server solo RAM, e cosa no?

Dal 2018 i provider più grandi pagano Deloitte, PwC, KPMG o Cure53 per rapporti di assurance periodici, e dal 2019 circa molti sono passati a server senza disco che si avviano da un'immagine firmata e mantengono lo stato solo in memoria. Entrambi sono miglioramenti reali. Entrambi sono anche più limitati dei comunicati stampa.

Un audit è un'opinione sulla configurazione nei giorni in cui il revisore ha guardato, con un perimetro definito dal provider che l'ha pagato. Leggi la sezione sul perimetro: la maggior parte copre i server VPN ed esclude i sistemi di account, fatturazione e antifrode, dove tende a vivere il collegamento tra IP e cliente. I server solo RAM rispondono a una minaccia specifica, la macchina sequestrata, e vi rispondono bene: gli esiti puliti di Mullvad ed ExpressVPN devono più a quella progettazione che alla legge svedese o caraibica. Non dicono nulla su un ordine mirato di registrare un account a partire da domani.

Le tre domande che sopravvivono a tutto questo sono semplici. Un indirizzo IP si trova mai accanto a un identificativo di account da qualche parte nei sistemi dell'azienda? Se sì, per quanto tempo? E l'azienda può ricevere l'ordine di creare quel collegamento per un utente su richiesta? Un provider la cui pagina sulla privacy risponde chiaramente a queste tre domande ti ha detto più di qualsiasi distintivo di giurisdizione.

Come leggere l'informativa sulla privacy di una VPN in dieci minuti

Trova l'entità giuridica. L'informativa sulla privacy o i termini indicheranno una società e una legge applicabile; se le due differiscono dalla bandiera nella home page, vince la clausola sulla legge applicabile. Cerca quel Paese nella prima tabella.

Cerca "IP" nell'informativa. Ogni informativa che menziona gli indirizzi IP dice che vengono memorizzati (per quanto tempo?), troncati o mai scritti. Anche il silenzio sul punto è una risposta.

Controlla la traccia dei pagamenti. I pagamenti con carta e PayPal ti identificano presso il processore di pagamenti a prescindere dalla pratica della VPN; contanti e criptovalute no. Ecco perché il mandato di perquisizione a Mullvad era destinato a fallire.

Cerca un rapporto sulla trasparenza o un warrant canary e controllane le date. Un rapporto che ha smesso di aggiornarsi due anni fa è un rapporto che ha smesso.

Chiedi cosa succede con un ordine mirato. La risposta onesta, in ogni giurisdizione della prima tabella, è "dovremmo adeguarci a un ordine valido di iniziare a registrare un account". Un'informativa che dice altro descrive un Paese che non esiste.

Poi applica gli stessi cinque controlli alle pagine di questo sito. Le VPN è stata fondata a Parigi, in Francia, nel novembre 2010 e conserva log di connessione, non log delle attività. Le pagine sulla privacy online e sulla crittografia sono il punto da cui iniziare a leggere. Per il lato tecnico del restare nascosti quando una connessione cade, vedi la guida al kill switch; per il livello dell'identità oltre il tunnel, la guida all'identità anonima.

Come sarà questa tabella l'anno prossimo

Tre delle righe qui sopra portano una data del 2026 e dovranno essere riscritte entro il 2027. Se il Bundestag approva il disegno di legge sulla conservazione degli IP, la Germania passa a "sì" e ogni fornitore di accesso lì, VPN comprese, inizia a conservare 3 mesi di assegnazioni di indirizzi. Se la Commissione pubblica la sua proposta con una soglia minima di un anno, le righe di Paesi Bassi e Romania, pulite dal 2015 e dal 2014, tornano in gioco in tutta l'UE, Francia compresa. E se la seconda consultazione svizzera mantiene la soglia dei 5.000 utenti, il Paese che ospita le società di privacy più citate d'Europa diventa il primo a scrivere un obbligo di conservazione specificamente per loro.

Nulla di tutto ciò cambia la lezione della seconda tabella. Le leggi decidono cosa un'azienda deve conservare. L'ingegneria decide cosa ha quando arriva l'ordine. Giudica la seconda prima di fidarti della prima.

Sull'autore

Redattore del blog di Le VPN

Alan Summers scrive e cura da anni il blog di Le VPN, occupandosi di privacy online, sicurezza informatica e dei modi migliori per sfruttare al massimo una VPN. Segue da vicino le notizie che riguardano la libertà su internet e le trasforma in consigli pratici per i lettori di Le VPN.

Articoli di Alan Summers →

FAQ: giurisdizioni delle VPN e politiche di registrazione

Risparmia il 50% con il Piano di 12 Mesi

Proteggi la tua connessione internet con il nostro servizio VPN premium. Navigazione veloce, affidabile e privata in tutto il mondo.

Scegli il tuo piano

Garanzia soddisfatti o rimborsati di 30 giorni

VTNV Solutions Limited. © 2026 Le VPN. Tutti i diritti riservati. Sitemap