Salta al contenuto
24 Settembre 2026

Come le norme indiane sul consenso silenziano la privacy reale

Il nuovo quadro normativo indiano vuole rendere il consenso più chiaro, ma la realtà dei primi utenti di smartphone dimostra che il modello tradizionale resta inefficace.

Come le norme indiane sul consenso silenziano la privacy reale

Nel l’India ha trasformato in legge il Digital Personal Data Protection Rules imponendo a tutte le aziende un avviso di consenso leggibile in inglese o in una delle 22 lingue previste dalla Costituzione. La normativa prevede una fase di adeguamento di 18 mesi e richiede una chiara possibilità di revoca del consenso, nonché la creazione di un Data Protection Board. Tuttavia, uno studio accademico recente, intitolato “I Just Press Allow”, ha evidenziato che, per i primi utilizzatori di smartphone, questi requisiti risultano poco più di un ritorno di fumo.

Il gap tra avviso di consenso e pratica quotidiana

Il lavoro di ricerca ha intervistato cinquanta utenti residenti in aree urbane e peri-urbane, tutti alle prime armi con lo smartphone. Gli intervistati hanno mostrato che la persona che effettua l’effettivo click su “Consenti” non è sempre il titolare dei dati. Spesso il telefono è passato a un figlio, a un nipote, a un vicino o addirittura a un commerciante, che decide al posto dell’utente. Una donna ha raccontato di affidare il dispositivo al figlio ogni volta che compaiva un prompt; un’altra ha lasciato che il negoziante, vendendole un’app per un micro-prestito, concedesse l’accesso alla fotocamera e agli SMS.

Interdipendenza digitale e privacy condivisa

Gli autori hanno coniato il termine interdependent privacy per descrivere questo fenomeno. In molte famiglie il knowledge digitale è concentrato in un membro più giovane, solitamente maschile, mentre gli altri delegano le operazioni tecniche. Tradurre l’avviso in Telugu, Tamil o altre lingue costituzionali non risolve il problema di una donna di 56 anni che non vede mai lo schermo prima che il nipote premi “Consenti”.

Consenso forzato: quando rifiutare non è più un’opzione

Il titolo dello studio nasce da un episodio emblematico: una muratrice ha tentato di negare i permessi a un’app di ride-sharing, ma l’app si è chiusa. Dopo vari tentativi ha ceduto e ha accettato tutti i permessi, dichiarando di non sentirsi più una vera scelta. Questo fenomeno è stato definito compelled consent. Quando la funzionalità fondamentale (pagamento, prenotazione, trasferimento di denaro) è legata a un pulsante di consenso, l’utente è costretto a “acconsentire” per accedere al servizio.

Permessi superflui e pattern di design coercitivo

Un’analisi di NordVPN ha mostrato che circa un quinto dei permessi richiesti dalle app non è necessario per il loro funzionamento, e quasi la metà richiede accessi a dati esterni all’app stessa. Sebbene si tratti di uno studio proprietario, il risultato indica che il consent screen è spesso l’unico velo che copre una richiesta effettivamente impossibile da rifiutare.

Il quadro normativo indiano e le sue limitazioni

Il DPDP Act Framework rappresenta un passo avanti rispetto alla tradizione, basandosi sul diritto costituzionale alla privacy riconosciuto dalla Corte Suprema nel 2017. Le disposizioni includono avvisi in linguaggio semplice, supporto multilingua, link per il ritiro del consenso e un organismo di vigilanza. Tuttavia, la ricerca dimostra che migliorare la comprensione non risolve i fattori chiave: delegazione e impossibilità di rifiuto. Così, le aziende potrebbero semplicemente dimostrare di aver fornito un avviso “legibile” pur lasciando gli utenti vulnerabili.

Un modello di minaccia sociale

Le preoccupazioni espresse dagli intervistati non riguardano tanto il traffico di dati verso grandi broker, quanto le conseguenze sociali: un autista che salva il numero telefonico e chiama a orari indesiderati, foto rubate per creare profili falsi, o la richiesta di inserire l’Aadhaar in moduli governativi contraffatti. Per le donne, queste violazioni si traducono in molestie, ricatti, danni reputazionali e, talvolta, rischi fisici.

Strategie di adattamento degli utenti

Nonostante le limitazioni, gli utenti hanno sviluppato soluzioni creative. Alcuni sostituiscono le foto personali con immagini di fiori o disegni, altri pubblicano poesie anziché selfie, creano account secondari per isolare familiari, o proteggono le app con pattern e password. Un ragazzo di 19 anni ha imparato a bloccare le app tramite tutorial su YouTube, dimostrando una forma di privacy pragmatica invisibile ai progettisti che non hanno chiesto nulla a questi utenti.

Verso un consenso realmente efficace

Le autorità indiane, come MeitY e il Data Protection Board, dovrebbero andare oltre la qualità dell’avviso. Sarebbe opportuno introdurre meccanismi di consenso basato su dispositivi condivisi come modalità ospite, profili a ruoli diversi e richieste di riconsenso al cambio di gestore. Inoltre, la pratica di permission-gating delle funzionalità chiave dovrebbe essere considerata un dark pattern vietato, piuttosto che una scelta tecnica del developer.

Finché il modello di consenso individuale continuerà a ignorare la realtà della condivisione dei dispositivi e la pressione a accettare, le leggi indiane rischiano di creare una copertura formale senza protezione sostanziale per i milioni di nuovi utenti online.

Autore

Andrea Innocenti

Andrea Innocenti ha coordinato dall'estero il rientro di una cronista napoletana durante una crisi diplomatica, gestendo contatti con consolati; è corrispondente esteri che definisce linee editoriali sulla geopolitica. Nato a Napoli, parla dialetto locale e mantiene rapporti con ONG partenopee.