Il governo britannico vuole obbligare Apple a fornire alle autorità l'accesso ai backup su cloud, sollevando forti preoccupazioni sulla privacy globale e rilanciando, seppure in modo attutito, il dibattito sulla sorveglianza di massa.
L’Home Office, il ministero dell'Interno del Regno Unito, sostiene che avere accesso ai dati sia essenziale per combattere il terrorismo e la pedofilia e, al di là dell’Atlantico, Apple afferma che queste ingerenze comprometterebbero la sicurezza informatica di tutti i suoi clienti.
Il ricorso è stato presentato da Apple presso l'Investigatory Powers Tribunal, inserendosi in un lungo dibattito normativo sull'equilibrio tra sorveglianza statale e diritti digitali.
Organizzazioni per i diritti umani come Privacy International seguono da vicino il caso, che rappresenta un nuovo capitolo nelle tensioni tra i giganti tecnologici e le leggi britanniche sulla sicurezza.
Tuttavia, circoscrivere le ingerenze governative a questo episodio è limitante, perché la storia recente è piena di politiche invasive che minano privacy, sicurezza e i diritti fondamentali.
Le richieste del governo britannico
A ottobre del 2025 il governo britannico ha emesso un ordine di tipo Technical Capability Notice con il quale ha chiesto ad Apple di garantire alle autorità l’accesso ai backup crittografati dei dati salvati sul cloud dagli utenti residenti nel Regno Unito.
Un Technical Capability Notice è, per inciso, un ordine legale riservato che il governo può notificare a un operatore tecnologico o di telecomunicazioni in base all’Investigatory Powers Act 2016, legge britannica sulla sorveglianza investigativa che stabilisce quali strumenti possono usare polizia, servizi segreti e altre autorità pubbliche per ottenere comunicazioni e dati digitali.
Lo scorso mese di luglio Apple ha presentato un reclamo legale contro questa richiesta, episodio reso pubblico nelle ultime ore da diverse testate.
In precedenza, siamo a gennaio del 2025, il governo britannico aveva notificato ad Apple un ordine più ampio che chiedeva la capacità di accedere ai backup protetti da Advanced Data Protection - funzione facoltativa di iCloud che applica la crittografia end-to-end alla maggior parte dei dati conservati nel cloud - degli utenti di tutto il mondo, compresi quelli americani.
Ad agosto del 2025 Londra ha rinunciato alla parte che coinvolgeva i cittadini americani, creando anche un incidente diplomatico, per poi riformulare la medesima richiesta limitatamente agli utenti britannici contro la quale Apple ha opposto ricorso.
Un nuovo fronte legale tra sicurezza e privacy
Apple ha deciso di scontrarsi con l'obiettivo delle autorità di ottenere l'accesso ai backup crittografati sul cloud appartenenti agli utenti residenti nel Regno Unito, permettendo così ai servizi di sicurezza di monitorare le informazioni digitali in casi specifici.
Ma la lettura non può fermarsi in superficie perché, a maggiori profondità, le volontà di Londra non hanno a che fare soltanto con la privacy, rispolverano vecchie (e mai del tutto sopite) abitudini governative (globali) all’ingerenza che si mischiano con le backdoor di stato e con il controllo delle masse.
La posizione governativa sottolinea che la legge attuale contiene salvaguardie robuste e viene applicata solo quando strettamente necessario laddove sicurezza pubblica e privacy non siano in conflitto tra loro.
Tuttavia, Apple ha sempre mantenuto una posizione di netta chiusura sostenendo che qualsiasi tipo di accesso facilitato renderebbe i suoi sistemi meno sicuri per l'intera platea di clienti globali esponendoli a potenziali minacce esterne.
I temi centrali
Una backdoor non sarebbe utilizzabile soltanto contro le persone sospettate di reati. Una volta introdotta, potrebbe teoricamente diventare un punto debole sfruttabile anche da criminali informatici, governi stranieri o altri soggetti non autorizzati.
Per questo, gruppi per i diritti civili sostengono che la richiesta può avere conseguenze molto ampie sulla privacy degli utenti. Liberty, un'organizzazione per i diritti umani, afferma che il caso avrà implicazioni di vasta portata per i diritti alla privacy e che aprire una backdoor comporta numerosi rischi per i dati personali.
Non siamo al punto in cui il Regno Unito sta già effettuando una forma di sorveglianza di massa ma la controversia in corso con Apple può facilitarla.
Un dibattito rinnovato ma non nuovo
La questione delle backdoor nella crittografia moderna nasce prima del caso che contrappone Apple al Regno Unito.
Il precedente più rumoroso è il progetto Clipper Chip promosso dall'amministrazione Clinton nel 1993. L'idea del governo americano era che cittadini e aziende potessero usare la crittografia, ma che le autorità mantenessero una capacità legale di accesso.
Una presa di posizione politica, tant’è che nel presentare il progetto Clipper Chip, la Casa Bianca ha detto che “Abbiamo bisogno del Clipper Chip e di altre soluzioni che consentano, da un lato, ai cittadini rispettosi della legge di accedere agli strumenti di crittografia di cui hanno bisogno e, dall'altro, impediscano ai criminali di utilizzare tali strumenti per nascondere le proprie attività illegali”. Una proposta che ha provocato forti opposizioni da parte di ricercatori, aziende tecnologiche e associazioni per i diritti civili. Il progetto non è mai riuscito a incontrare il favore dell'industria ed è stato abbandonato in modo progressivo, fino a decretare il fallimento del più grande tentativo di accesso governativo alla crittografia commerciale.
Un fallimento che non ha messo fine a un dibattito che, negli Stati Uniti, ha fatto capolino in diverse occasioni.
Nel 2016, l'FBI ha chiesto ad Apple assistenza per accedere a un iPhone utilizzato da uno dei sospettati dell’attentato di San Bernardino. Apple si è opposta sostenendo che creare uno strumento capace di aggirare le protezioni di un iPhone avrebbe creato un precedente pericoloso.
Altri casi di ingerenze governative
Casi interessanti provengono dall'India, dalla Russia e dalla Cina. Le leggi, pure usando geometrie diverse e pure non parlando espressamente di backdoor, vanno però tutte a parare nella medesima direzione.
Il caso indiano rimanda alle Information Technology Rules del 2021 che obbligano le piattaforme di messaggistica con cifratura end-to-end di identificare l’origine dei messaggi chiedendo modifiche tecniche che indeboliscono la cifratura.
Le soluzioni proposte, esaminate dall’organizzazione internazionale Internet Society, introdurrebbero vulnerabilità sistemiche, non garantirebbero risultati affidabili e, oltre ad aumentare i rischi per la sicurezza e la privacy, rischiano di essere un freno per l’economia digitale.
Spostandoci in Russia, la situazione si fa ancora più caotica perché non riguarda una richiesta generica di accesso ai dati, giacché punta direttamente alle chiavi di cifratura di Telegram. Nel 2016 la Russia ha approvato il cosiddetto pacchetto Yarovaya, una serie di norme antiterrorismo che attribuivano alle autorità maggiori poteri di accesso alle comunicazioni.
Stando a Human Rights Watch, il pacchetto di norme imponeva alle aziende internet di consegnare al governo le chiavi di cifratura richieste dalle autorità. Telegram ha alzato gli scudi e il conflitto, che ne è nato, si è concluso nel 2018 con il Roskomnadzor, l'autorità russa per le comunicazioni, che ha chiesto e ottenuto il blocco di Telegram proprio sulla scorta del medesimo pacchetto.
Il governo russo non ha mai chiesto in modo esplicito a Telegram di inserire una backdoor, ha imposto un mezzo che consentisse alle autorità di accedere alle comunicazioni cifrate. Se la differenza nella forma è indiscutibile, lo è meno nella sostanza, giacché l’effetto è comunque l’accesso a comunicazioni che la crittografia avrebbe dovuto proteggere.
Infine, sull’approccio interventista cinese si potrebbero scrivere interi libri. Diverse analisi giuridiche descrivono un sistema fondato sulla Cybersecurity Law, sulla Data Security Law e sulla Personal Information Protection Law con obblighi di sicurezza, controllo dei dati e supervisione regolatoria per operatori e fornitori di servizi digitali.
Il caso australiano
Nel 2018 il parlamento ha approvato la legge Telecommunications and Other Legislation Amendment che crea tre strumenti diversi mediante i quali le autorità possono rivolgersi alle aziende tecnologiche.
Il più controverso di questi strumenti è il cosiddetto Technical Capability Notice (TCN), che permette al governo di ordinare a un fornitore di sviluppare una nuova capacità tecnica quando tale capacità non esiste già, dando così vita a una forma di assistenza tecnica mirata alle autorità.
Una legge che ha suscitato forti polemiche e che il governo australiano ha cercato di ridimensionare sostenendo di non volere imporre a produttori e sviluppatori l'introduzione di backdoor nei rispettivi prodotti.
Una posizione contestata dai critici, secondo i quali la distinzione perde gran parte della propria forza nel momento in cui a un governo viene riconosciuta la facoltà di imporre a un'azienda lo sviluppo di nuove capacità tecniche di accesso, rendendo molto più sfumato il confine tra assistenza tecnica mirata e backdoor.
Il risultato non cambia. È difficile stabilire quanto permettere un’ingerenza governativa non faccia da apripista a ingerenze più diffuse tali da esporre a rischi deleteri sia la sicurezza sia la privacy.