Nel l’India ha trasformato in legge il Digital Personal Data Protection Rules imponendo a tutte le aziende un avviso di consenso leggibile in inglese o in una delle 22 lingue previste dalla Costituzione. La normativa prevede una fase di adeguamento di 18 mesi e richiede una chiara possibilità di revoca del consenso, nonché la creazione di un Data Protection Board. Tuttavia, uno studio accademico recente, intitolato “I Just Press Allow”, ha evidenziato che, per i primi utilizzatori di smartphone, questi requisiti risultano poco più di un ritorno di fumo.
Il gap tra avviso di consenso e pratica quotidiana
Il lavoro di ricerca ha intervistato cinquanta utenti residenti in aree urbane e peri-urbane, tutti alle prime armi con lo smartphone. Gli intervistati hanno mostrato che la persona che effettua l’effettivo click su “Consenti” non è sempre il titolare dei dati. Spesso il telefono è passato a un figlio, a un nipote, a un vicino o addirittura a un commerciante, che decide al posto dell’utente. Una donna ha raccontato di affidare il dispositivo al figlio ogni volta che compaiva un prompt; un’altra ha lasciato che il negoziante, vendendole un’app per un micro-prestito, concedesse l’accesso alla fotocamera e agli SMS.
Interdipendenza digitale e privacy condivisa
Gli autori hanno coniato il termine interdependent privacy per descrivere questo fenomeno. In molte famiglie il knowledge digitale è concentrato in un membro più giovane, solitamente maschile, mentre gli altri delegano le operazioni tecniche. Tradurre l’avviso in Telugu, Tamil o altre lingue costituzionali non risolve il problema di una donna di 56 anni che non vede mai lo schermo prima che il nipote premi “Consenti”.
Consenso forzato: quando rifiutare non è più un’opzione
Il titolo dello studio nasce da un episodio emblematico: una muratrice ha tentato di negare i permessi a un’app di ride-sharing, ma l’app si è chiusa. Dopo vari tentativi ha ceduto e ha accettato tutti i permessi, dichiarando di non sentirsi più una vera scelta. Questo fenomeno è stato definito compelled consent. Quando la funzionalità fondamentale (pagamento, prenotazione, trasferimento di denaro) è legata a un pulsante di consenso, l’utente è costretto a “acconsentire” per accedere al servizio.
Permessi superflui e pattern di design coercitivo
Un’analisi di NordVPN ha mostrato che circa un quinto dei permessi richiesti dalle app non è necessario per il loro funzionamento, e quasi la metà richiede accessi a dati esterni all’app stessa. Sebbene si tratti di uno studio proprietario, il risultato indica che il consent screen è spesso l’unico velo che copre una richiesta effettivamente impossibile da rifiutare.
Il quadro normativo indiano e le sue limitazioni
Il DPDP Act Framework rappresenta un passo avanti rispetto alla tradizione, basandosi sul diritto costituzionale alla privacy riconosciuto dalla Corte Suprema nel 2017. Le disposizioni includono avvisi in linguaggio semplice, supporto multilingua, link per il ritiro del consenso e un organismo di vigilanza. Tuttavia, la ricerca dimostra che migliorare la comprensione non risolve i fattori chiave: delegazione e impossibilità di rifiuto. Così, le aziende potrebbero semplicemente dimostrare di aver fornito un avviso “legibile” pur lasciando gli utenti vulnerabili.
Un modello di minaccia sociale
Le preoccupazioni espresse dagli intervistati non riguardano tanto il traffico di dati verso grandi broker, quanto le conseguenze sociali: un autista che salva il numero telefonico e chiama a orari indesiderati, foto rubate per creare profili falsi, o la richiesta di inserire l’Aadhaar in moduli governativi contraffatti. Per le donne, queste violazioni si traducono in molestie, ricatti, danni reputazionali e, talvolta, rischi fisici.
Strategie di adattamento degli utenti
Nonostante le limitazioni, gli utenti hanno sviluppato soluzioni creative. Alcuni sostituiscono le foto personali con immagini di fiori o disegni, altri pubblicano poesie anziché selfie, creano account secondari per isolare familiari, o proteggono le app con pattern e password. Un ragazzo di 19 anni ha imparato a bloccare le app tramite tutorial su YouTube, dimostrando una forma di privacy pragmatica invisibile ai progettisti che non hanno chiesto nulla a questi utenti.
Verso un consenso realmente efficace
Le autorità indiane, come MeitY e il Data Protection Board, dovrebbero andare oltre la qualità dell’avviso. Sarebbe opportuno introdurre meccanismi di consenso basato su dispositivi condivisi come modalità ospite, profili a ruoli diversi e richieste di riconsenso al cambio di gestore. Inoltre, la pratica di permission-gating delle funzionalità chiave dovrebbe essere considerata un dark pattern vietato, piuttosto che una scelta tecnica del developer.
Finché il modello di consenso individuale continuerà a ignorare la realtà della condivisione dei dispositivi e la pressione a accettare, le leggi indiane rischiano di creare una copertura formale senza protezione sostanziale per i milioni di nuovi utenti online.



