Protezione dei dati
Gli Stati Uniti non hanno una legge federale generale di protezione dei dati: la tutela è settoriale — Children's Online Privacy Protection Act (COPPA, 1998: consenso dei genitori verificabile per i minori di 13 anni, aggiornata nel 2025), Health Insurance Portability and Accountability Act (salute), Fair Credit Reporting Act (credito), Gramm-Leach-Bliley (finanza), Video Privacy Protection Act, Telephone Consumer Protection Act — e la Federal Trade Commission persegue le pratiche «sleali o ingannevoli» (Sezione 5 del FTC Act), con azioni contro app di incontri (Match Group: causa del 2019 e accordo di 14 milioni di dollari nel 2024 per profili falsi e cancellazioni; Grindr indagata) e contro i broker di dati che vendono posizioni (Kochava, X-Mode, 2024); i progetti di legge federale (American Privacy Rights Act, 2024) non sono passati. Una ventina di Stati ha adottato leggi generali dal 2018: California (CCPA del 2018 e CPRA del 2020, con la California Privacy Protection Agency, diritti di accesso, cancellazione, correzione, opposizione alla vendita e alla pubblicità, limite dei dati sensibili compreso l'orientamento sessuale, e il Delete Act del 2023 che permetterà dal 2026 di cancellare i dati presso tutti i broker con una sola richiesta), Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Maryland (la più severa, 2025), Minnesota e altri; l'Illinois protegge la biometria (BIPA). Quarantotto Stati e il Distretto di Columbia puniscono la diffusione di immagini intime senza consenso (revenge porn), e la legge federale TAKE IT DOWN Act (19 maggio 2025) la tipizza federalmente (fino a 2 anni, 3 con minori), deepfake sessuali compresi, e obbliga le piattaforme a un procedimento di rimozione in 48 ore dalla notifica della vittima, applicabile dal maggio 2026 sotto la vigilanza della FTC. Per gli italiani, il GDPR continua ad applicarsi verso le imprese europee (banca, ASL, servizi italiani) anche dagli Stati Uniti, ma non verso le imprese americane rivolte al mercato americano: si hanno i diritti dello Stato di residenza, non quelli europei; i trasferimenti di dati dall'UE agli Stati Uniti si fondano dal 2023 sull'EU-US Data Privacy Framework.
I punti chiave
| Norma federale | Nessuna legge generale; COPPA (minori di 13 anni), HIPAA, FCRA, GLBA; FTC Act sezione 5 contro le pratiche ingannevoli; progetti federali non approvati |
|---|---|
| Leggi statali | Circa 20 Stati con leggi generali (California CCPA/CPRA, Virginia, Colorado, Texas, Maryland…): accesso, cancellazione, correzione, opposizione alla vendita e alla pubblicità; Illinois BIPA (biometria) |
| Autorità | FTC; California Privacy Protection Agency; attorney general degli Stati |
| Dati sensibili | Orientamento sessuale, salute, posizione precisa limitati nelle leggi statali; azioni della FTC contro la vendita di posizioni |
| Immagini intime | 48 Stati e DC puniscono la diffusione; TAKE IT DOWN Act federale (2025): reato, deepfake compresi, rimozione in 48 ore dalle piattaforme dal 2026; azione civile federale (VAWA 2022, 150 000 dollari minimi) |
| Italiani | GDPR applicabile solo verso imprese europee; diritti dello Stato di residenza verso quelle americane; EU-US Data Privacy Framework per i trasferimenti; Garante italiano competente solo per i trattamenti in Italia |
| Cifre | Più di 1,1 milioni di denunce di furto d'identità nel 2024 (FTC); Match Group 14 milioni di dollari (2025); cause collettive BIPA di centinaia di milioni contro Meta e Google |
In pratica
- Esercitare i diritti di accesso, cancellazione e opposizione alla vendita offerti dalle leggi statali (California e altri; molte imprese li applicano a tutti gli utenti): modulo «Do Not Sell or Share My Personal Information» e richiesta di cancellazione, con risposta in 45 giorni; denunciare all'attorney general dello Stato o alla California Privacy Protection Agency.
- Davanti a un'immagine intima diffusa: raccogliere le prove, notificare alla piattaforma invocando la TAKE IT DOWN Act (rimozione in 48 ore), denunciare alla polizia (legge statale) e all'FBI in caso di sextortion (ic3.gov), chiedere un ordine di protezione, e usare StopNCII.org per bloccare le immagini con l'impronta digitale; dall'Italia, denuncia alla Polizia Postale (articolo 612-ter c.p.) e segnalazione al Garante, che può ordinare il blocco preventivo.
- Denunciare le pratiche ingannevoli di un'app di incontri (profili falsi, cancellazione impossibile, vendita di dati) alla FTC e alla Better Business Bureau.
- I minori di 13 anni sono protetti dalla COPPA e diversi Stati esigono verifica dell'età o consenso dei genitori fino a 16 o 18 anni (Utah, Texas, Florida) per i social; le app di incontri esigono 18 anni.
- Davanti a una violazione di dati, l'impresa deve notificare secondo la legge statale (tutti gli Stati): congelare il credito presso i tre bureau (gratuito), cambiare le password e vigilare; il Social Security Number è la chiave di tutto — non comunicarlo mai per telefono, e sapere che l'italiano appena arrivato senza credit history è un bersaglio facile per i prestiti fraudolenti.
Costi e copertura
Diritti statali e denunce alla FTC e agli attorney general gratuiti; congelamento del credito gratuito; azioni civili con avvocato (spesso a percentuale; cause collettive frequenti); Garante e Polizia Postale gratuiti in Italia.
Cambiamenti recenti
La TAKE IT DOWN Act (maggio 2025) ha creato il primo reato federale di diffusione di immagini intime e deepfake con rimozione obbligatoria in 48 ore; il Maryland (2025) e altri Stati hanno adottato leggi generali; la FTC ha aggiornato la COPPA nel 2025; il Delete Act della California entra in vigore nel 2026; il progetto federale American Privacy Rights Act è fallito nel 2024. La Corte di giustizia dell'UE non ha ancora esaminato il Data Privacy Framework; il Tribunale ha respinto nel 2025 il primo ricorso (Latombe).
A chi rivolgersi
- FTC — reportfraud.ftc.gov e consumer.ftc.gov.
- California Privacy Protection Agency (cppa.ca.gov) e attorney general degli Stati.
- Cyber Civil Rights Initiative (cybercivilrights.org, 844-878-2274) e StopNCII.org: immagini intime; Electronic Frontier Foundation (eff.org).
- Garante per la protezione dei dati personali e Polizia Postale in Italia; Comitato europeo per la protezione dei dati sul Data Privacy Framework.
Da sapere
Senza legge federale, i diritti dipendono dallo Stato: un californiano può esigere la cancellazione e vietare la vendita dei suoi dati, un texano anche dal 2024, un residente della Florida o di New York non ha una legge generale. Contro le immagini intime, invece, la legge federale del 2025 vale per tutti: rimozione in 48 ore e reato. E per gli italiani: il GDPR resta a casa — verso Google, Meta o Tinder negli Stati Uniti si hanno solo i diritti dello Stato in cui si vive.
Fonti
- FTC — Privacy and security — vigilanza federale, in inglese
- California Privacy Protection Agency — CCPA/CPRA, registro dei broker
- Commissione europea — EU-US Data Privacy Framework — trasferimenti dall'UE, in italiano
Truffe sentimentali
La frode elettronica federale è punita fino a 20 anni (18 U.S.C. § 1343), la denuncia si presenta all'FBI (ic3.gov) e alla FTC (reportfraud.ftc.gov), e il Recovery Asset Team dell'FBI congela i bonifici bancari nazionali denunciati entro 72 ore; il Regolamento E obbliga a rimborsare i trasferimenti non autorizzati, non quelli autorizzati (Zelle, criptovalute); le truffe sentimentali sono costate circa 670 milioni di dollari denunciati nel 2024 e quelle «d'investimento» con contatto sentimentale più di 5 miliardi — e le reti prendono di mira anche gli italiani, in italiano.
La frode è reato federale quando usa le comunicazioni interstatali: frode elettronica (18 U.S.C. § 1343, fino a 20 anni), frode postale (§ 1341), frode bancaria (§ 1344, 30 anni), furto d'identità aggravato (§ 1028A, 2 anni aggiuntivi obbligatori) e riciclaggio (§ 1956), indagati da FBI, Secret Service, Postal Inspection Service e Homeland Security Investigations, e perseguiti dalle procure federali; ogni Stato ha inoltre i suoi reati di truffa (theft by deception, grand larceny) con pene secondo l'importo, e leggi di tutela degli anziani (elder abuse) con aggravanti. La denuncia si presenta all'Internet Crime Complaint Center dell'FBI (ic3.gov) — il cui Recovery Asset Team chiede alle banche di congelare i bonifici nazionali denunciati entro 72 ore, con il 66 % di successo nel 2024 su 560 milioni di dollari — e alla FTC (reportfraud.ftc.gov), che alimenta la banca dati Consumer Sentinel usata da tutte le polizie; anche alla polizia locale e all'attorney general dello Stato. Il Regolamento E (Electronic Fund Transfer Act) obbliga le banche a rimborsare i trasferimenti elettronici non autorizzati denunciati entro 60 giorni, ma non quelli che il cliente ha autorizzato anche se ingannato (Zelle, bonifici, criptovalute); la rete Zelle rimborsa dal 2023 le truffe con sostituzione della banca o di un'agenzia; le carte di credito offrono il chargeback. L'IC3 ha ricevuto nel 2024 circa 17 900 denunce di truffa sentimentale con 672 milioni di dollari di perdite; le truffe di «investimento» in criptovalute proposte da contatti sentimentali (pig butchering, gestite da centri di truffa del sud-est asiatico) hanno superato i 5,8 miliardi nel 2024. In Italia, la truffa (articolo 640 c.p.) è punita da sei mesi a tre anni e la denuncia va alla Polizia Postale; le vittime italiane di truffatori «americani» (falsi militari, falsi medici, falsi ingegneri su piattaforme) sono tra le più numerose d'Europa.
I punti chiave
| Reato federale | Frode elettronica: fino a 20 anni (18 U.S.C. § 1343); frode bancaria 30 anni; furto d'identità aggravato 2 anni aggiuntivi; reati statali in aggiunta |
|---|---|
| Denuncia | IC3 dell'FBI (ic3.gov), FTC (reportfraud.ftc.gov), polizia locale, attorney general dello Stato; dall'Italia, Polizia Postale e commissariato online |
| Recupero | Recovery Asset Team dell'FBI: congelamento dei bonifici bancari nazionali denunciati entro 72 ore (66 % di successo nel 2024) |
| Rimborso bancario | Trasferimenti non autorizzati rimborsati (Regolamento E, 60 giorni); autorizzati (Zelle, bonifici, criptovalute) no, salvo sostituzione della banca rimborsata da Zelle dal 2023; chargeback sulle carte di credito |
| Piattaforme | Senza responsabilità legale (Sezione 230); azioni della FTC contro Match Group |
| Italiani | Il «falso militare americano» è la truffa sentimentale più diffusa in Italia; il profilo non è americano e l'FBI lo sa; denuncia in Italia alla Polizia Postale, all'IC3 solo se il denaro è transitato da banche americane |
| Cifre | 17 900 denunce di truffa sentimentale e 672 milioni di dollari nel 2024 (IC3); pig butchering oltre 5,8 miliardi; over 60: 4,9 miliardi di perdite per frode |
In pratica
- Denunciare su ic3.gov lo stesso giorno: se il denaro è uscito con bonifico bancario nazionale, il Recovery Asset Team può congelarlo entro 72 ore; denunciare anche su reportfraud.ftc.gov e alla polizia locale per il rapporto che esigono banche e assicurazioni.
- Avvisare subito la banca: chiedere il «recall» del bonifico, invocare il Regolamento E se l'operazione non era autorizzata e la politica di Zelle se il truffatore si è spacciato per la banca; contestare gli addebiti sulla carta di credito (chargeback) entro 60 giorni.
- Le truffe di «investimento» proposte da un contatto sentimentale o «amico» (piattaforme false di criptovalute con guadagni fittizi, prelievo bloccato finché non si pagano «tasse») sono le più costose: verificare presso SEC, FINRA e CFTC — e CONSOB in Italia —, e sapere che i fondi inviati a exchange esteri non tornano.
- Non pagare le «agenzie di recupero» né i presunti agenti federali o avvocati che contattano dopo: l'FBI, la FTC e le procure non chiedono denaro; i pagamenti con carte regalo, criptovalute o bonifici urgenti sono sempre truffa.
- Una vittima in Italia di un truffatore che si presenta come americano (militare in missione, medico dell'ONU, ingegnere su piattaforma) denuncia alla Polizia Postale con i profili e le prove; i soldati americani non chiedono mai denaro per licenze o rimpatri, e l'esercito americano lo ripete sui suoi siti; i gruppi di sostegno (Advocating Against Romance Scammers, ACTA in Italia) aiutano con la vergogna.
Costi e copertura
Denuncia e linee di sostegno gratuite; contestazioni sulla carta gratuite; avvocati privati per azioni civili (spesso inutili se il truffatore è all'estero); Polizia Postale gratuita in Italia.
Cambiamenti recenti
L'IC3 ha registrato nel 2024 un record di 16,6 miliardi di dollari di perdite per frode online; il Dipartimento di Giustizia ha confiscato nel 2024-2025 centinaia di milioni in criptovalute di reti di pig butchering; Zelle rimborsa le sostituzioni dal 2023 e il CFPB ha ritirato la sua causa nel 2025; il Congresso discute il Romance Scam Prevention Act. In Italia, la Polizia Postale ha registrato nel 2024 un aumento delle truffe sentimentali con perdite medie di oltre 10 000 euro.
A chi rivolgersi
- FBI — Internet Crime Complaint Center: ic3.gov.
- FTC — reportfraud.ftc.gov; consumer.ftc.gov: guide.
- National Elder Fraud Hotline (Dipartimento di Giustizia): 833-372-8311; AARP Fraud Watch Network: 877-908-3360.
- Polizia Postale (commissariatodips.it) e ACTA in Italia; consolati italiani in caso di furto di documenti o denaro.
Da sapere
Gli Stati Uniti sono il paese che perde di più per truffe sentimentali e di «investimento» e quello che meglio le documenta: la regola dell'FBI è 72 ore per congelare un bonifico bancario, e nulla per Zelle, carte regalo o criptovalute. Una persona conosciuta online che parla di investimenti, di urgenze o di carte regalo è un truffatore, senza eccezioni — e il «militare americano» che scrive in italiano dalla Siria è quasi sempre in Africa occidentale.
Fonti
- FBI — Internet Crime Report 2024 — rapporto annuale, in inglese
- FTC — Romance scams: what you need to know — guida
- Polizia Postale — truffe sentimentali — denuncia online, in italiano
