Dati personali e truffe — Unione europea

Protezione dei dati. Il regolamento generale sulla protezione dei dati (RGPD, 2018) si applica direttamente nei 27 Stati e a ogni app di incontri che si rivolga a residenti europei: diritti di accesso, rettifica, cancellazione e portabilità, consenso esplicito per i dati sull'orientamento sessuale, multe fino a 20 milioni di euro o al 4 % del fatturato, un'autorità di controllo in ogni Stato; la legge sui servizi digitali (DSA) e la sentenza sul «diritto all'oblio» completano; la Svizzera ha una legge equivalente dal 2023.

Illustrazione: Dati personali e truffe

Protezione dei dati

Il regolamento (UE) 2016/679 (RGPD), applicabile dal 25 maggio 2018, regola il trattamento dei dati personali da parte di qualsiasi organizzazione stabilita nell'Unione o che offra servizi a residenti europei, app di incontri comprese: base giuridica necessaria (consenso libero, specifico e informato, o contratto), consenso esplicito per le «categorie particolari» come l'orientamento sessuale, la salute o le convinzioni (articolo 9), diritti di accesso, rettifica, cancellazione («diritto all'oblio»), limitazione, portabilità e opposizione (articoli 15-22), risposta entro un mese, notifica delle violazioni entro 72 ore, e multe fino a 20 milioni di euro o al 4 % del fatturato mondiale; ogni Stato ha un'autorità di controllo (Garante in Italia, CNIL in Francia…) coordinata dal Comitato europeo per la protezione dei dati, con il meccanismo dello sportello unico per le imprese stabilite in uno Stato (Irlanda per Meta, Google, Tinder/Match). L'età del consenso digitale è 16 anni, abbassabile a 13 da ogni Stato (14 in Italia). La Corte di giustizia ha riconosciuto nel 2014 (Google Spain) il diritto alla deindicizzazione dei risultati di ricerca. La direttiva 2002/58 (ePrivacy) regola i cookie; il regolamento sui servizi digitali (DSA, 2022) obbliga le piattaforme a rimuovere i contenuti illeciti segnalati, vieta la pubblicità basata su dati sensibili e quella rivolta ai minori; la direttiva 2024/1385 obbliga gli Stati a punire la diffusione non consensuale di immagini intime, deepfake compresi, entro giugno 2027. La Svizzera ha adottato una nuova legge sulla protezione dei dati (nLPD, 2023), riconosciuta adeguata dall'Unione; San Marino ha una legge del 2018 allineata al RGPD. Grindr è stata multata di 6,5 milioni di euro in Norvegia (2021) per aver condiviso dati sull'orientamento sessuale con inserzionisti. Il diritto alla cancellazione è nato da una sentenza della Corte di giustizia dell'Unione europea, a Lussemburgo, nel 2014, prima di essere inserito nel regolamento del 2016, applicabile dal 25 maggio 2018, che conferisce anche i diritti di accesso, rettifica, portabilità e opposizione.

I punti chiave

NormaRGPD (2016/679) applicabile dal 2018 nei 27 Stati e a ogni impresa che si rivolge a residenti europei
DirittiAccesso, rettifica, cancellazione, limitazione, portabilità, opposizione; risposta entro un mese; deindicizzazione (Google Spain, 2014)
Dati sensibiliOrientamento sessuale, salute, convinzioni: consenso esplicito (articolo 9); pubblicità basata su di essi vietata (DSA)
SanzioniFino a 20 milioni di euro o al 4 % del fatturato mondiale; autorità nazionali e sportello unico
MinoriConsenso digitale a 16 anni, abbassabile a 13 (14 in Italia); pubblicità ai minori vietata (DSA)
Immagini intimeDiffusione non consensuale, deepfake compresi, da punire in tutti gli Stati entro giugno 2027 (direttiva 2024/1385)
CifrePiù di 5 miliardi di euro di multe RGPD dal 2018; Meta (1,2 miliardi, 2023) e Amazon (746 milioni) le maggiori

In pratica

  • Esercitare i diritti direttamente presso l'app (modulo o e-mail del responsabile della protezione dei dati), con risposta obbligatoria entro un mese; senza risposta o con rifiuto, reclamo gratuito all'autorità del paese di residenza, che tratta o trasmette all'autorità capofila.
  • Chiedere l'accesso ai dati (articolo 15) rivela quello che l'app conserva: profilo, messaggi, posizioni, «punteggi» interni; chiedere la cancellazione alla chiusura dell'account e verificare che i dati non siano conservati oltre il dichiarato.
  • Per le immagini intime diffuse senza consenso, notificare alla piattaforma (obbligata dalla DSA ad agire), denunciare alla polizia e, in Italia, usare la segnalazione preventiva al Garante.
  • L'orientamento sessuale è un dato sensibile: un'app non può condividerlo con inserzionisti senza consenso esplicito, e le multe a Grindr lo confermano.
  • La deindicizzazione dei risultati di ricerca con il proprio nome si chiede a Google o Bing tramite modulo, con ricorso all'autorità nazionale.

Costi e copertura

Esercizio dei diritti e reclami alle autorità gratuiti; azioni giudiziarie con avvocato; associazioni (noyb) conducono azioni collettive.

Cambiamenti recenti

La direttiva 2024/1385 obbliga a punire la diffusione di immagini intime e i deepfake entro il 2027; la Commissione ha proposto nel 2025 di semplificare il RGPD per le PMI senza toccare i diritti; il Quadro per la privacy dei dati UE-USA (2023) resta impugnato; le autorità hanno sanzionato nel 2024-2025 app di incontri per conservazione eccessiva e pubblicità basata su dati sensibili.

A chi rivolgersi

  • Comitato europeo per la protezione dei dati (edpb.europa.eu): elenco delle autorità nazionali.
  • Autorità del paese di residenza (Garante, IFPDT, Autorità Garante sammarinese).
  • noyb (noyb.eu): azioni collettive per i diritti digitali.
  • Portale La tua Europa: diritti dei cittadini sui propri dati.

Da sapere

Il RGPD dà diritti reali e gratuiti: chiedere i propri dati a un'app di incontri rivela in genere più di quanto si immaginasse, e la cancellazione è esigibile. Ma i diritti non impediscono la prima diffusione di una foto intima: la sola protezione resta non inviare immagini identificabili a chi non si conosce.

Fonti

L'articolo generale: Protezione dei dati

Truffe sentimentali

La truffa è reato in tutti gli Stati membri con pene armonizzate al minimo dalla direttiva 2019/713 (frode con mezzi di pagamento) e coordinata da Europol (EC3) ed Eurojust; la direttiva sui servizi di pagamento obbliga le banche a rimborsare le operazioni non autorizzate, non i bonifici che la vittima ha fatto ingannata, che il nuovo regolamento sui servizi di pagamento in negoziazione vuole coprire per la sostituzione di identità; la verifica del nome del beneficiario è obbligatoria dall'ottobre 2025.

Il diritto penale è nazionale, ma la direttiva (UE) 2019/713 sulla lotta contro le frodi e le falsificazioni di mezzi di pagamento diversi dai contanti obbliga a punire la frode con mezzi di pagamento, anche virtuali, con pene massime di almeno 2-5 anni, e la direttiva 2013/40 gli attacchi informatici; Europol (Centro europeo per la criminalità informatica, EC3) ed Eurojust coordinano le indagini contro le reti di truffa sentimentale, spesso con base in Africa occidentale, in Europa orientale o nel Sud-est asiatico, e le operazioni congiunte con Stati Uniti e Interpol. La direttiva sui servizi di pagamento (PSD2, 2015) obbliga le banche a rimborsare entro un giorno lavorativo le operazioni non autorizzate (carta rubata, conto violato) salvo frode o colpa grave del cliente, con una franchigia massima di 50 euro, ma non copre i bonifici che la vittima ha ordinato lei stessa sotto inganno (frode di pagamento autorizzato), che sono l'essenza della truffa sentimentale; la proposta di regolamento sui servizi di pagamento (PSR, 2023, in negoziazione nel 2025) prevede il rimborso quando il truffatore si spaccia per la banca e la verifica del nome del beneficiario, obbligatoria dall'ottobre 2025 con il regolamento sui bonifici istantanei. Il regolamento sui servizi digitali (DSA, 2022) obbliga le piattaforme e le app di incontri a trattare le segnalazioni di profili falsi. La Svizzera non applica la PSD2 né la DSA, ma le sue banche seguono regole simili per le operazioni non autorizzate.

I punti chiave

ReatoTruffa punita in tutti gli Stati; direttiva 2019/713: pene massime minime di 2-5 anni per la frode con mezzi di pagamento
CoordinamentoEuropol EC3, Eurojust; operazioni con Interpol e Stati Uniti contro le reti
Rimborso bancarioOperazioni non autorizzate rimborsate entro un giorno (PSD2, franchigia 50 euro); bonifici autorizzati sotto inganno non coperti, salvo evoluzione del PSR
Verifica del beneficiarioObbligatoria per i bonifici in euro dall'ottobre 2025 (regolamento sui bonifici istantanei)
PiattaformeDSA: obbligo di trattare le segnalazioni di profili falsi e di valutare il rischio di frode
CifreEuropol stima la frode online in decine di miliardi all'anno; le truffe sentimentali sono la seconda fonte di perdite dopo la frode agli investimenti

In pratica

  • Denunciare alla polizia del paese di residenza e segnalare il profilo alla piattaforma in virtù della DSA; conservare conversazioni, screenshot, ricevute di pagamento e indirizzi di criptovalute.
  • Chiedere alla banca il blocco o il richiamo del bonifico nelle ore successive (recall SEPA), con poche possibilità se il denaro è già uscito; per le operazioni non autorizzate, esigere il rimborso della PSD2.
  • Se il truffatore è in un altro Stato membro, la denuncia si trasmette tramite Eurojust e l'ordine europeo di indagine; se è fuori dall'Unione (Nigeria, Ghana, Costa d'Avorio, Turchia, Filippine), le possibilità di recupero sono quasi nulle.
  • Diffidare delle «agenzie di recupero» che promettono di ritrovare il denaro contro un pagamento: sono la seconda truffa.
  • Il 116 006 (sostegno alle vittime) e le associazioni di vittime di truffa affettiva accompagnano.

Costi e copertura

Denuncia gratuita; rimborso bancario gratuito quando dovuto; le «agenzie di recupero» chiedono dal 10 al 30 % in anticipo senza risultato.

Cambiamenti recenti

La verifica del nome del beneficiario è in vigore dall'ottobre 2025 per i bonifici in euro; il regolamento sui servizi di pagamento (PSR) è in negoziazione con la questione del rimborso delle frodi di pagamento autorizzato; Europol ha coordinato nel 2024 e 2025 operazioni contro i centri di truffa del Sud-est asiatico che sfruttano lavoratori forzati.

A chi rivolgersi

  • Europol — EC3: informazione sulle truffe online (europol.europa.eu).
  • 116 006: linea europea di sostegno alle vittime.
  • Rete dei Centri europei dei consumatori (ECC-Net) per le controversie con i commercianti.
  • Portali nazionali di cibersicurezza (Polizia postale in Italia, UFCS in Svizzera).

Da sapere

La regola europea è dura: la banca rimborsa quello che non hai autorizzato, non quello che hai trasferito ingannato. Una truffa sentimentale è quasi sempre un bonifico volontario, e il denaro uscito dall'Unione non torna. La prevenzione — mai denaro a chi non si è mai visto di persona — è la sola protezione efficace.

Fonti

L'articolo generale: Truffe sentimentali

Pagina verificata a settembre 2026. Le norme e i dati citati possono cambiare: in caso di dubbio, verificateli sulla fonte ufficiale indicata.

Trova questa pagina nella mappa del sito