Politiche di registrazione delle VPN e giurisdizioni della privacy: la tabella di riferimento 2026
Quasi ogni pagina sulla privacy di una VPN dice le stesse tre cose: l'azienda non conserva nulla, ha sede in un posto con leggi favorevoli e un revisore una volta ha confermato. Sono affermazioni che costano poco e, finché non arriva un'ordinanza di un tribunale o una perquisizione della polizia, impossibili da verificare. Questa pagina è il riferimento che volevo e non riuscivo a trovare: cosa dice davvero la legge in ogni giurisdizione a settembre 2026, con il collegamento allo statuto o alla sentenza, e i dieci casi meglio documentati in cui la polizia ha messo alla prova l'affermazione di una VPN sui log, con quello che si è portata via.
La versione breve è scomoda per l'intero settore, noi compresi. Il Paese indicato nella pagina "chi siamo" si rivela un predittore debole di ciò che succede quando arriva l'ordine. A decidere è la presenza o l'assenza di dati identificativi quel giorno.
Cosa copre davvero la politica di registrazione di una VPN?
Due cose diverse vengono chiamate "log", e le pagine sulla privacy le confondono di proposito. I dati di attività sono ciò che hai fatto attraverso il tunnel: i siti, le query DNS, il traffico. I dati di connessione sono la contabilità intorno al tunnel: quando un account si è connesso, a quale server e quanti dati sono passati. Un provider può conservare i secondi senza i primi, e la maggior parte dei servizi commerciali lo fa, perché altrimenti gli abusi di banda e i limiti di connessioni simultanee sono difficili da far rispettare.
La domanda che pone un tribunale è più ristretta di entrambe: questa azienda, oggi, può collegare un indirizzo IP visto a una data ora a un cliente pagante? Quel collegamento può esistere in un record di connessione, in un sistema di gestione degli account, negli archivi di un processore di pagamenti o in uno strumento antifrode. Raramente vive nel posto di cui parla la pagina sulla privacy.
La posizione di Le VPN sta in una frase: conserviamo log di connessione, non log delle attività. Lo scopo di questo articolo è darti gli strumenti per mettere alla prova una frase come questa, la nostra compresa.
Quali Paesi obbligano i provider VPN a conservare i dati?
La tabella raccoglie la posizione sulla conservazione delle giurisdizioni in cui ha sede la maggior parte delle VPN commerciali, più le quattro che hanno cambiato il mercato legiferando in senso contrario. "Raggiunge le VPN" significa che l'obbligo di conservazione si applica a un servizio VPN che opera da quel Paese, non solo agli operatori di telecomunicazioni con licenza. Le fonti sono lo statuto, la sentenza o la dichiarazione del governo stesso, ovunque ne esista una.
| Giurisdizione | Alleanza Eyes | Obbligo di conservazione che raggiunge le VPN? | Cosa dice la legge (settembre 2026) | Fonte |
|---|---|---|---|---|
| Panama | Nessuna | No | Nessuna legge sulla conservazione. La Legge 81 del 2019 è una legge sulla protezione dei dati, senza alcun obbligo di conservare dati di traffico o degli abbonati per lo Stato. | DLA Piper, Panama |
| Isole Vergini Britanniche | Nessuna (territorio britannico, legislatura propria) | No | Nessuna legge sulla conservazione. Il Data Protection Act 2021 regola il trattamento; gli avvisi di conservazione britannici ai sensi dell'Investigatory Powers Act non si estendono al territorio. | Guida Comparitech alle giurisdizioni |
| Seychelles | Nessuna | No | Nessuna legge sulla conservazione. Data Protection Act 2023 in vigore dal 22 dicembre 2023; nessun obbligo sui metadati delle telecomunicazioni. | SeyLII, Legge 24 del 2023 |
| Svizzera | Nessuna | No (solo operatori di telecomunicazioni) | Gli operatori conservano i metadati per 6 mesi ai sensi della legge sulla sorveglianza. La bozza di ordinanza del 2025 avrebbe esteso la conservazione di 6 mesi e l'identificazione degli utenti ai "servizi derivati" come VPN ed email con oltre 5.000 utenti. L'11 febbraio 2026 il Consiglio federale l'ha accantonata per uno studio d'impatto esterno e una seconda consultazione. | Consiglio federale svizzero, 11 feb 2026 |
| Svezia | Fourteen Eyes | No (solo operatori di telecomunicazioni) | Conservazione generalizzata annullata dalla CGUE in Tele2 (2016); un regime ristretto per gli operatori è tornato il 1° ottobre 2019. La polizia ha perquisito l'ufficio di Mullvad nel 2023 e se n'è andata a mani vuote. | Rapporto del Consiglio nordico, capitolo Svezia |
| Paesi Bassi | Nine Eyes | No | La legge sulla conservazione del 2009 (12 mesi) è stata annullata dal tribunale distrettuale dell'Aia l'11 marzo 2015 e mai sostituita. | Library of Congress |
| Romania | Nessuna (membro UE) | No | Leggi sulla conservazione annullate due volte dalla Corte costituzionale, nel 2009 e con la Decisione 440 dell'8 luglio 2014. Nessun regime generalizzato da allora. | EDRi |
| Germania | Fourteen Eyes | Non ancora | Conservazione generalizzata sospesa dal 2017 e dichiarata illegittima dalla CGUE in SpaceNet (C-793/19, 20 settembre 2022). Un disegno di legge che impone ai fornitori di accesso a internet di conservare indirizzi IP e numeri di porta per 3 mesi è stato approvato dal governo il 22 aprile 2026 e ha avuto la prima lettura il 24 giugno 2026; è in commissione. | Bundestag, 24 giu 2026 |
| Francia | Nine Eyes | Sì, per operatori e hosting provider | Decreti 2021-1362 e 2021-1363 del 20 ottobre 2021: operatori e host conservano i dati di identità civile per 5 anni, i dati di account e pagamento per 1 anno e i dati di traffico e localizzazione (inclusi gli indirizzi IP) per 1 anno in base a un'ingiunzione permanente di sicurezza nazionale. | Légifrance |
| Regno Unito | Five Eyes | Sì, su notifica | Investigatory Powers Act 2016, Parte 4: il ministro dell'Interno può notificare un avviso di conservazione a qualsiasi operatore di telecomunicazioni, per un massimo di 12 mesi di dati di comunicazione, inclusi i record di connessione a internet. Gli avvisi sono segreti. | legislation.gov.uk, art. 87 |
| Stati Uniti | Five Eyes | Nessun obbligo generalizzato | Nessuna legge sulla conservazione. I provider possono ricevere l'ordine di preservare i record esistenti per 90 giorni, rinnovabili una volta (18 U.S.C. 2703(f)), e ricevere subpoena, mandati e national security letter con obbligo di segretezza. | 18 U.S.C. 2703 |
| Canada | Five Eyes | Nessun obbligo generalizzato | Nessuna legge sulla conservazione; il disegno di legge del 2012 sull'accesso legale che ne avrebbe creata una è stato ritirato. La polizia usa richieste di preservazione e ordini di produzione ai sensi del Codice penale. | Codice penale, art. 487.014 |
| Australia | Five Eyes | Sì (fornitori di servizi) | Data Retention Act 2015: operatori e fornitori di servizi internet conservano i dati degli abbonati e i metadati per 2 anni. L'Assistance and Access Act del 2018 aggiunge avvisi di assistenza tecnica per qualsiasi "fornitore di comunicazioni designato". | Federal Register of Legislation |
| Hong Kong | Nessuna | No | Nessuna legge sulla conservazione; la Personal Data (Privacy) Ordinance (Cap. 486) regola il trattamento. Dal 2020 la Legge sulla sicurezza nazionale consente alla polizia di esigere assistenza e rimozione di contenuti dai fornitori di servizi. | Hong Kong e-Legislation, Cap. 486 |
| India | Nessuna | Sì, 5 anni | Direttive CERT-In del 28 aprile 2022: i provider VPN conservano nomi verificati degli abbonati, indirizzi, contatti, IP assegnati, data e ora di registrazione e scopo del servizio per 5 anni dopo la cancellazione. ExpressVPN, Surfshark e NordVPN hanno rimosso i server indiani nel giugno 2022. | Direttive CERT-In (PDF) |
| Russia | Nessuna | Sì | Il pacchetto "Yarovaya" del 2016: gli operatori conservano i metadati per 3 anni e i contenuti per 6 mesi; gli "organizzatori della diffusione di informazioni" conservano i metadati per 1 anno (analisi Latham). Dal 2017 i servizi VPN devono collegarsi alla lista di blocco statale o essere bloccati a loro volta. | Wikipedia, legge Yarovaya |
Scorri la terza colonna e lo schema è evidente. Su 16 giurisdizioni, cinque hanno un obbligo di conservazione in vigore sotto cui una VPN che opera lì potrebbe ricadere. L'India ha scritto la sua regola citando i servizi VPN per nome. Russia, Francia, Regno Unito e Australia hanno scritto le loro per operatori, hosting provider o "operatori di telecomunicazioni", definizioni abbastanza ampie da raggiungere una VPN e, finora, raramente messe alla prova contro una. Ovunque altrove non c'è alcun obbligo. I Paesi preferiti come "paradiso della privacy" e i presunti ostili Paesi Bassi o Romania stanno nella stessa riga: nessuna legge sulla conservazione.
La lista dei Five Eyes conta ancora?
Meno di quanto suggerisca il marketing. I Five Eyes (Stati Uniti, Regno Unito, Canada, Australia, Nuova Zelanda) sono un accordo di condivisione dell'intelligence dei segnali risalente al patto UKUSA del 1946. Le estensioni Nine e Fourteen Eyes derivano da documenti dell'era Snowden che descrivono il gruppo "SIGINT Seniors Europe", che aggiunge Danimarca, Francia, Paesi Bassi e Norvegia, poi Belgio, Germania, Italia, Spagna e Svezia. La voce di Wikipedia sui Five Eyes tiene traccia dei documenti originali.
Ciò che questi accordi regolano è il modo in cui le agenzie di intelligence condividono ciò che hanno già intercettato. Ciò che non regolano è se un magistrato di Panama City o di Road Town possa ordinare a un'azienda di produrre dei record, che è una questione di procedura penale interna e di trattati di mutua assistenza giudiziaria. Panama ha un MLAT con gli Stati Uniti dal 1995; le Isole Vergini Britanniche rispondono alle richieste tramite il Regno Unito. La seconda tabella qui sotto mostra il risultato pratico: i due casi statunitensi puliti vengono da un Paese Five Eyes, e i due provider che hanno prodotto dati identificativi nel 2017 e nel 2021 avevano sede a Hong Kong e in Svizzera.
Una definizione da tenere a mente: la giurisdizione di una VPN è il Paese i cui tribunali possono obbligare l'azienda che gestisce il servizio, che non è sempre il Paese in cui si trovano i server e raramente il Paese la cui bandiera compare nella pagina dei prezzi.
Quali leggi sulla conservazione stanno cambiando nel 2026?
Tre fascicoli sono aperti contemporaneamente, e tutti e tre sposterebbero i provider VPN dalla colonna "nessun obbligo" a quella "obbligo" se passassero come sono stati redatti.
L'Unione europea è al quinto tentativo. La Direttiva sulla conservazione dei dati del 2006 è stata annullata in Digital Rights Ireland (8 aprile 2014); le copie nazionali sono cadute in Tele2 e Watson (21 dicembre 2016), La Quadrature du Net (6 ottobre 2020) e SpaceNet (20 settembre 2022). La Corte si è ammorbidita in La Quadrature du Net II (30 aprile 2024), accettando la conservazione generalizzata degli indirizzi IP collegati all'identità civile per i reati ordinari. La strategia ProtectEU della Commissione dell'aprile 2025 ha promesso una nuova iniziativa, una valutazione d'impatto è stata aperta nel maggio 2025, un documento della presidenza del Consiglio del 27 novembre 2025 ha registrato che la maggior parte degli Stati membri vuole una soglia minima di conservazione di un anno che le leggi nazionali potrebbero superare, e nella riunione informale di Dublino del 17 luglio 2026 i ministri della giustizia hanno appoggiato il principio. Il testo legislativo non era ancora pubblicato quando questo articolo è andato online. La pagina della Commissione sulla conservazione dei dati è dove comparirà per prima.
La Germania sta cercando di anticipare Bruxelles. Il ministero della Giustizia ha pubblicato una bozza il 22 dicembre 2025, il governo l'ha adottata il 22 aprile 2026, il Bundesrat ha adottato i suoi emendamenti il 12 giugno e il Bundestag ha tenuto la prima lettura il 24 giugno 2026 prima di rinviarla in commissione. L'obbligo è ristretto sulla carta (indirizzo IP più numero di porta, 3 mesi, fornitori di accesso a internet) e l'associazione di settore eco ha già dichiarato di aspettarsi la stessa sorte dei due tentativi precedenti. Una VPN tedesca è un fornitore di accesso nel senso ordinario del termine, quindi le definizioni del disegno di legge conteranno.
La Svizzera è quella che avrebbe colpito direttamente le società VPN. La bozza di revisione dell'ordinanza sulla sorveglianza (VÜPF) del gennaio 2025 proponeva di trattare i "servizi di comunicazione derivati" con più di 5.000 utenti come operatori di telecomunicazioni: verificare l'identità, conservare i metadati per 6 mesi, decifrare su richiesta dove il provider detiene le chiavi. Proton e NymVPN hanno dichiarato pubblicamente che se ne sarebbero andati, Threema ha detto che avrebbe combattuto l'ordinanza e Proton ha iniziato a spostare l'infrastruttura all'estero. Due mozioni parlamentari nel settembre 2025 hanno chiesto una riscrittura; l'11 febbraio 2026 il Consiglio federale ha pubblicato i risultati della consultazione e ha commissionato uno studio esterno sull'impatto normativo prima di una seconda consultazione, senza un calendario vincolante. La frase sulla Svizzera amica della privacy nella home page di una VPN è, per ora, ancora vera, e per la prima volta è condizionata.
Quali affermazioni delle VPN sui log sono state messe alla prova da polizia o tribunali?
Questa è la parte che nessuna tabella delle giurisdizioni può sostituire. Dieci casi tra il 2011 e il 2023 sono documentati abbastanza bene da poter essere citati: un atto giudiziario, la dichiarazione del provider stesso o entrambi. I provider sono nominati perché i casi sono di dominio pubblico; il punto è lo schema, non il marchio.
| Anno | Provider (giurisdizione) | Cosa è successo | Cosa hanno ottenuto le autorità | Fonte |
|---|---|---|---|---|
| 2011 | HideMyAss (Regno Unito) | Ordinanza di un tribunale britannico nell'indagine dell'FBI su un membro di LulzSec, Cody Kretsinger, per l'intrusione in Sony Pictures. | Record di connessione che hanno identificato l'account; Kretsinger è stato arrestato e in seguito si è dichiarato colpevole. | The Register |
| 2016 | Private Internet Access (Stati Uniti) | Subpoena dell'FBI in un caso di minaccia di bomba e stalking in Florida (Preston McWaters). | Nulla di utilizzabile: solo che gli indirizzi IP appartenevano a un cluster di server della costa orientale. | TorrentFreak, atto giudiziario |
| 2016 | Perfect Privacy (Svizzera) | La polizia olandese ha sequestrato due server a Rotterdam senza spiegazioni. | Nessun dato utente sull'hardware, secondo l'azienda. | TorrentFreak, dichiarazione dell'azienda |
| 2016 (reso noto nel 2018) | IPVanish (Stati Uniti) | Convocazione della Homeland Security alla società madre Highwinds in un'indagine per abusi su minori. | L'indirizzo IP di origine dell'utente e le marche temporali di connessione, nonostante il marketing dell'epoca dicesse che non veniva conservato nulla. | TorrentFreak, atto giudiziario |
| 2017 | ExpressVPN (Isole Vergini Britanniche) | La polizia turca ha sequestrato un server di Istanbul nel gennaio 2017 durante le indagini sull'assassinio dell'ambasciatore russo. | Nulla; l'azienda ha dichiarato di non avere dati da consegnare e il server sequestrato non ne conteneva. | TorrentFreak, citando la dichiarazione dell'azienda |
| 2017 | PureVPN (Hong Kong) | Richiesta dell'FBI nel caso di cyberstalking di Ryan Lin in Massachusetts. | Conferma che un account si era connesso da due indirizzi IP di origine indicati (casa e datore di lavoro), secondo la dichiarazione giurata dell'FBI. | TorrentFreak, dichiarazione giurata e risposta di PureVPN |
| 2018 | Private Internet Access (Stati Uniti) | Subpoena nel processo per hacking a Ross Colby, tribunale federale di San Jose. | Nulla; l'azienda ha testimoniato di non avere record che collegassero le attività a un utente. | TorrentFreak |
| 2021 | Proton (Svizzera) | Ordine giuridicamente vincolante delle autorità svizzere, su richiesta francese inoltrata tramite Europol, riguardante l'account email di un attivista per il clima. | L'azienda è stata obbligata a iniziare a registrare l'indirizzo IP di quell'account e a consegnarlo. La legge svizzera lo consentiva; il servizio VPN non era coperto dall'ordine. | Dichiarazione di Proton |
| 2021 | Windscribe (Canada) | Le autorità ucraine hanno sequestrato due server OpenVPN. | Nessun dato utente, ma i dischi non erano cifrati e contenevano il certificato del server OpenVPN e la sua chiave privata, come l'azienda stessa ha reso noto. | Comunicazione di Windscribe |
| 2023 | Mullvad (Svezia) | La polizia ha eseguito un mandato di perquisizione nell'ufficio di Göteborg il 18 aprile 2023 in cerca di dati dei clienti. | Nulla; gli agenti se ne sono andati senza prendere niente dopo che è stato mostrato loro come funziona il servizio. | Dichiarazione di Mullvad |
Conta i punti come preferisci e la giurisdizione perde. Quattro dei dieci hanno prodotto dati identificativi: uno nel Regno Unito, uno negli Stati Uniti, uno a Hong Kong, uno in Svizzera. Sei non hanno prodotto nulla: due negli Stati Uniti, uno ciascuno in Svezia, Svizzera, Isole Vergini Britanniche e Canada. La Svizzera compare su entrambi i lati del bilancio. Ciò che separa i due gruppi è l'ingegneria e la progettazione degli account: se un indirizzo IP viene mai scritto accanto a un identificativo di account, e per quanto tempo.
Il caso Proton merita un secondo sguardo perché ha la forma del futuro. Proton non aveva nulla di memorizzato, e non è servito. Le autorità svizzere hanno ordinato all'azienda di iniziare a raccogliere l'indirizzo IP di un utente da quel momento in poi, e la legge svizzera l'ha obbligata ad adeguarsi. Le leggi sulla conservazione riguardano il passato; gli ordini di registrazione mirata riguardano il futuro, e nessuna giurisdizione della prima tabella li vieta.
Cosa dimostrano gli audit e i server solo RAM, e cosa no?
Dal 2018 i provider più grandi pagano Deloitte, PwC, KPMG o Cure53 per rapporti di assurance periodici, e dal 2019 circa molti sono passati a server senza disco che si avviano da un'immagine firmata e mantengono lo stato solo in memoria. Entrambi sono miglioramenti reali. Entrambi sono anche più limitati dei comunicati stampa.
Un audit è un'opinione sulla configurazione nei giorni in cui il revisore ha guardato, con un perimetro definito dal provider che l'ha pagato. Leggi la sezione sul perimetro: la maggior parte copre i server VPN ed esclude i sistemi di account, fatturazione e antifrode, dove tende a vivere il collegamento tra IP e cliente. I server solo RAM rispondono a una minaccia specifica, la macchina sequestrata, e vi rispondono bene: gli esiti puliti di Mullvad ed ExpressVPN devono più a quella progettazione che alla legge svedese o caraibica. Non dicono nulla su un ordine mirato di registrare un account a partire da domani.
Le tre domande che sopravvivono a tutto questo sono semplici. Un indirizzo IP si trova mai accanto a un identificativo di account da qualche parte nei sistemi dell'azienda? Se sì, per quanto tempo? E l'azienda può ricevere l'ordine di creare quel collegamento per un utente su richiesta? Un provider la cui pagina sulla privacy risponde chiaramente a queste tre domande ti ha detto più di qualsiasi distintivo di giurisdizione.
Come leggere l'informativa sulla privacy di una VPN in dieci minuti
Trova l'entità giuridica. L'informativa sulla privacy o i termini indicheranno una società e una legge applicabile; se le due differiscono dalla bandiera nella home page, vince la clausola sulla legge applicabile. Cerca quel Paese nella prima tabella.
Cerca "IP" nell'informativa. Ogni informativa che menziona gli indirizzi IP dice che vengono memorizzati (per quanto tempo?), troncati o mai scritti. Anche il silenzio sul punto è una risposta.
Controlla la traccia dei pagamenti. I pagamenti con carta e PayPal ti identificano presso il processore di pagamenti a prescindere dalla pratica della VPN; contanti e criptovalute no. Ecco perché il mandato di perquisizione a Mullvad era destinato a fallire.
Cerca un rapporto sulla trasparenza o un warrant canary e controllane le date. Un rapporto che ha smesso di aggiornarsi due anni fa è un rapporto che ha smesso.
Chiedi cosa succede con un ordine mirato. La risposta onesta, in ogni giurisdizione della prima tabella, è "dovremmo adeguarci a un ordine valido di iniziare a registrare un account". Un'informativa che dice altro descrive un Paese che non esiste.
Poi applica gli stessi cinque controlli alle pagine di questo sito. Le VPN è stata fondata a Parigi, in Francia, nel novembre 2010 e conserva log di connessione, non log delle attività. Le pagine sulla privacy online e sulla crittografia sono il punto da cui iniziare a leggere. Per il lato tecnico del restare nascosti quando una connessione cade, vedi la guida al kill switch; per il livello dell'identità oltre il tunnel, la guida all'identità anonima.
Come sarà questa tabella l'anno prossimo
Tre delle righe qui sopra portano una data del 2026 e dovranno essere riscritte entro il 2027. Se il Bundestag approva il disegno di legge sulla conservazione degli IP, la Germania passa a "sì" e ogni fornitore di accesso lì, VPN comprese, inizia a conservare 3 mesi di assegnazioni di indirizzi. Se la Commissione pubblica la sua proposta con una soglia minima di un anno, le righe di Paesi Bassi e Romania, pulite dal 2015 e dal 2014, tornano in gioco in tutta l'UE, Francia compresa. E se la seconda consultazione svizzera mantiene la soglia dei 5.000 utenti, il Paese che ospita le società di privacy più citate d'Europa diventa il primo a scrivere un obbligo di conservazione specificamente per loro.
Nulla di tutto ciò cambia la lezione della seconda tabella. Le leggi decidono cosa un'azienda deve conservare. L'ingegneria decide cosa ha quando arriva l'ordine. Giudica la seconda prima di fidarti della prima.
Sull'autore
Redattore del blog di Le VPN
Alan Summers scrive e cura da anni il blog di Le VPN, occupandosi di privacy online, sicurezza informatica e dei modi migliori per sfruttare al massimo una VPN. Segue da vicino le notizie che riguardano la libertà su internet e le trasforma in consigli pratici per i lettori di Le VPN.
Articoli di Alan Summers →