Venticinque anni fa, gli attacchi dell'11 settembre hanno innescato una reazione a catena nelle leggi e nelle politiche americane che ha ridefinito silenziosamente il significato di sorveglianza. Come hanno recentemente sostenuto il ricercatore di sicurezza Bruce Schneier e Cindy Cohn della EFF in un saggio pubblicato per la prima volta su Lawfare, l'approccio del governo è passato da una sorveglianza mirata, come intercettazioni individuali o ordini di pen register rivolti a sospetti specifici, a una raccolta massiva e indiscriminata di dati che riguarda quasi tutti. Un quarto di secolo dopo, quel cambiamento continua a plasmare il dibattito sulla sorveglianza di massa e sulle VPN, e sul perché così tante persone oggi considerano la crittografia e gli strumenti per la privacy come igiene digitale di base anziché come questioni tecniche di nicchia.

Come l'11 settembre ha trasformato la sorveglianza mirata in raccolta massiva di dati

Prima del 2001, la legge statunitense sulla sorveglianza richiedeva generalmente agli investigatori di identificare un obiettivo specifico e dimostrare una motivazione prima di raccogliere le comunicazioni di quella persona. Il saggio di Schneier e Cohn ripercorre come la risposta legale e istituzionale successiva all'11 settembre abbia abbandonato quel modello in favore della raccolta in blocco: raccogliere dati prima, su scala massiccia, e stabilirne la rilevanza solo in un secondo momento. Non è stata una singola legge né un singolo momento. È stato un riorientamento graduale, esteso a tutto l'apparato governativo, che trattava intere popolazioni, non solo individui sospetti, come fonti di dati.

La giustificazione all'epoca era l'urgenza e il rilevamento delle minacce. Ma l'infrastruttura costruita per quello scopo non è scomparsa una volta superata la crisi immediata. Al contrario, è diventata normalizzata. Le agenzie hanno costruito sistemi progettati per raccogliere prima e filtrare dopo, e quei sistemi sono persistiti ed espansi negli ultimi 25 anni, sopravvivendo in gran parte alle circostanze specifiche che ne giustificavano la creazione.

Cosa raccolgono effettivamente oggi i programmi di sorveglianza di massa

L'effetto pratico di questo cambiamento è che le comunicazioni ordinarie e i metadati, i registri di chi ha contattato chi, quando e spesso dove, vengono inglobati nei sistemi governativi anche quando nessun individuo è sospettato di illeciti. I soli metadati possono rivelare moltissimo: schemi di associazione, routine quotidiane, relazioni e comportamenti. L'argomentazione centrale del saggio è che dopo 25 anni, la giustificazione per mantenere questo livello di raccolta in blocco non ha retto. I programmi costruiti in nome del contrasto al terrorismo si sono espansi ben oltre quella portata originale, e i meccanismi di responsabilità pensati per controllarli non hanno tenuto il passo con la scala della raccolta.

Questo è lo sfondo sul quale si svolgono spesso le conversazioni su VPN e sorveglianza. Vale la pena essere lucidi al riguardo: una VPN crittografa e reindirizza il tuo traffico internet, il che può proteggere l'attività di navigazione dal tuo provider di servizi internet e da osservatori casuali su una rete. Non è uno strumento progettato per sconfiggere programmi di raccolta in blocco a livello di stato-nazione, e nessuno strumento per la privacy dovrebbe essere pubblicizzato o inteso in quel modo. Ma ciò non rende irrilevanti gli strumenti di crittografia. Significa semplicemente che capire cosa fanno davvero, e cosa non fanno, conta più che mai.

Perché crittografia e VPN sono entrate nel racconto della resistenza

Con l'espansione dei programmi di sorveglianza di massa negli ultimi due decenni, la crittografia è diventata una delle poche contromisure concrete e controllabili individualmente a disposizione delle persone comuni. Dove la riforma legale e legislativa procede lentamente, e spesso per niente, crittografare il proprio traffico è qualcosa che puoi fare oggi, senza aspettare il Congresso o i tribunali.

Questa è in gran parte la ragione per cui le VPN, le app di messaggistica crittografata e i browser sicuri sono diventati elementi fissi dell'advocacy per la privacy negli ultimi 25 anni. Non risolvono il problema strutturale descritto nel saggio di Schneier e Cohn, che è un problema legale e istituzionale che richiede soluzioni legali e istituzionali. Ma offrono agli individui un grado significativo di controllo sulle proprie tracce di dati a livello di rete. Una VPN può impedire al tuo ISP locale di registrare ogni sito che visiti. La messaggistica crittografata può impedire che il contenuto di un messaggio sia leggibile durante il transito. Sono protezioni reali e tangibili, anche se operano a un livello diverso rispetto ai programmi di raccolta in blocco che il saggio critica.

Cosa possono ancora controllare gli individui nell'era della sorveglianza di massa

Dato che una riforma su larga scala delle leggi sulla sorveglianza di massa è un processo lento e politico, vale la pena concentrarsi su ciò che gli individui possono effettivamente gestire giorno per giorno. Ridurre la propria impronta digitale riguarda meno il raggiungimento di un anonimato perfetto e più il chiudere le forme più facili e casuali di raccolta dati: la registrazione da parte dell'ISP, la navigazione non crittografata e i controlli di identità non necessari online.

Un ambito in cui questo si manifesta costantemente è la verifica dell'età, diventata comune su molte piattaforme e che spesso richiede agli utenti di consegnare documenti d'identità o dati biometrici solo per accedere a contenuti ordinari. Capire come funziona la verifica dell'età online è un utile punto di partenza per vedere come i controlli di identità e la raccolta dati si intersechino sempre più con la navigazione quotidiana, e dove hai ancora scelte su quali informazioni condividere e con chi.

Cosa significa questo per te

Il dibattito sulla sorveglianza di massa è in ultima analisi una questione politica e legale, che richiede supervisione legislativa e pressione pubblica per essere risolta. Nessuno strumento individuale, VPN o altro, può sostituirsi a quel tipo di responsabilità strutturale. Ma ciò non significa che nel frattempo tu sia impotente. Usare strumenti crittografati, essere selettivi su quali informazioni identitarie condividi con le piattaforme e capire la differenza tra ciò contro cui una VPN protegge e ciò contro cui non protegge sono tutti passi pratici che riducono l'esposizione non necessaria. L'obiettivo non è l'anonimato totale; è minimizzare la quantità di raccolta dati casuale e a basso sforzo che avviene semplicemente perché non hai pensato di prevenirla.

Punti chiave

25 anni dopo che l'11 settembre ha rimodellato le leggi sulla sorveglianza, la raccolta massiva di dati resta un dibattito politico aperto, non una questione risolta. Sorveglianza di massa e VPN sono spesso discusse insieme, ma è importante capire la portata reale e limitata di una VPN: protegge il tuo traffico da osservatori locali e ISP, non dai programmi di raccolta in blocco a livello di stato-nazione. Ridurre la propria impronta di dati, che sia attraverso la navigazione crittografata o riflettendo attentamente sulle richieste di verifica dell'identità, resta una delle poche leve che gli individui possono azionare direttamente. Restare informati su come funzionano questi sistemi, e su dove risiedono i loro reali limiti, è la forma più pratica di protezione della privacy disponibile in questo momento.