- Il tuo operatore e il proprietario del Wi-Fi possono registrare i domini visitati, gli orari e il volume di dati, anche se navighi tramite HTTPS.
- Gli ISP sono tenuti a conservare determinati registri e possono condividerli con le autorità o con terze parti, in base alla legislazione e alle loro politiche.
- Una VPN crittografa il tuo traffico e nasconde la tua attività all'ISP e al proprietario del Wi-Fi, sebbene trasferisca la fiducia al provider VPN.
- La combinazione di VPN, HTTPS, DNS crittografato, Tor, browser privati e blocco dei tracker riduce significativamente la tua impronta digitale.

La maggior parte delle persone si connette al Wi-Fi di casa, del lavoro, dell'università o di un bar senza fermarsi a pensare a cosa succede "dietro le quinte". Il tuo provider internet, il proprietario del router e persino alcuni servizi online possono sapere molto più di quanto immagini, semplicemente analizzando il tuo traffico internet.
Capire cosa viene registrato, chi può vederlo e l'entità di questa sorveglianza è fondamentale per prendere decisioni consapevoli: dall'utilizzo o meno di una VPN, alla scelta di un browser specifico o all'evitare determinate reti Wi-Fi. Analizziamo passo dopo passo cosa vede il tuo provider Internet quando ti connetti a Internet, cosa vede il proprietario della rete Wi-Fi e cosa puoi fare per ridurre la tua impronta digitale senza impazzire.

Ogni volta che ti connetti a Internet, lo fai tramite una connessione fornita dal tuo provider di servizi Internet (ISP). Questo provider assegna un indirizzo IP pubblico al tuo router e, da quel momento in poi, tutto il tuo traffico passa attraverso le sue apparecchiature . Ciò consente loro di tenere un registro piuttosto dettagliato della tua attività online.
La prima cosa che il tuo provider di servizi Internet (ISP) registra è il tuo indirizzo IP pubblico e le date e gli orari in cui lo utilizzi . Sanno quando ti connetti, per quanto tempo rimani online e quanti dati consumi. Questo da solo permette loro di tracciare un profilo piuttosto preciso delle tue abitudini : orari, picchi di utilizzo, se fai molto streaming, giochi online, ecc.
Inoltre, quasi sempre si utilizzano i server DNS del proprio provider di servizi Internet (ISP ), poiché la maggior parte degli utenti non modifica queste impostazioni. Ogni volta che si digita l'indirizzo di un sito web (ad esempio, "socialnetwork.com"), il dispositivo interroga il server DNS per trovare l'indirizzo IP corrispondente a quel dominio. Queste query sono generalmente non crittografate, a meno che non si utilizzi DNS over HTTPS (DoH) o DNS over TLS, pertanto l'ISP può visualizzare e conservare una cronologia completa dei domini visitati.
Attraverso queste query DNS e altri registri, l'operatore può determinare se utilizzi specifici social network, scarichi tramite Torrent o Emule, usi il P2P, accedi a siti di streaming, forum, siti di incontri o contenuti per adulti . Non hanno bisogno di spiare il contenuto stesso; sapere a quali domini ti connetti è sufficiente per creare un profilo dei tuoi interessi.
La maggior parte dei moderni browser web utilizza HTTPS, che crittografa il contenuto dei dati inviati e ricevuti. Ciò significa che se visitate un sito web con l'icona di un lucchetto nel vostro browser, il vostro provider di servizi Internet (ISP) non può vedere il messaggio che digitate, il video che guardate o il modulo che compilate . Tuttavia, può visualizzare il dominio (tramite DNS o la connessione TLS stessa) e la quantità di dati scambiati, il che gli consente di dedurre diverse informazioni sul vostro comportamento su quel sito web.
Grazie a tutto ciò, col tempo è possibile costruire un profilo molto dettagliato dei tuoi gusti, delle tue abitudini, delle tue preoccupazioni e persino del tuo stato di salute o della tua situazione lavorativa : ricerche su malattie gravi, portali di lavoro, forum su determinati argomenti o modelli di consumo molto specifici.
Obblighi legali e utilizzo di tali dati da parte degli ISP

Non tutta la registrazione delle attività viene effettuata perché l'operatore vuole guadagnare dai tuoi dati. In molti paesi, le leggi impongono ai provider di servizi Internet (ISP) di conservare determinate informazioni sul traffico per un periodo specifico, che di solito va da diversi mesi a oltre un anno, e in alcuni casi anche più a lungo.
Questi dati includono, come minimo, l'indirizzo IP assegnato in un dato momento, l'orario di connessione, la durata della connessione e i metadati relativi a tali connessioni . Queste informazioni possono essere richieste da un giudice, dalle forze dell'ordine o da altri enti pubblici nell'ambito di un'indagine penale, che spazia dai crimini informatici al terrorismo.
Casi come quello di Edward Snowden hanno smascherato programmi di sorveglianza di massa in cui agenzie come la NSA raccoglievano enormi quantità di dati sul traffico internet con la collaborazione di importanti fornitori. Legalmente, il traffico dati dovrebbe essere esaminato a fondo solo in presenza di un'ordinanza del tribunale, ma la realtà tecnica è che l'infrastruttura per registrare e analizzare grandi volumi di dati esiste già.
D'altro canto, le aziende private non sono sempre tenute a specificare per quanto tempo conservano ciascun tipo di dato. L'informativa sulla privacy dell'operatore potrebbe fornire qualche indicazione, ma una volta che i dati vengono venduti, anonimizzati o condivisi con terze parti , è molto difficile risalire a cosa ne sia effettivamente accaduto.
Inoltre, in termini di spazio di archiviazione, i log delle connessioni e delle richieste DNS occupano pochissimo spazio , poiché sono essenzialmente costituiti da testo. Archiviare anni di cronologia è perfettamente fattibile senza incorrere in costi tecnici significativi, sebbene esistano dei limiti legali.
Cosa può vedere il proprietario del WiFi (università, azienda, casa di qualcun altro...)?

Oltre al fornitore del servizio, anche la persona o l'ente che gestisce il router Wi-Fi a cui ti connetti può visualizzare molte informazioni sulla tua attività. Questo vale sia per la rete della tua università o del tuo ufficio, sia per il Wi-Fi a casa di un amico o in un luogo pubblico.
La maggior parte dei router registra i dispositivi connessi, i tempi di connessione, l'utilizzo della larghezza di banda e, a seconda del modello e della configurazione, anche gli URL visitati o gli indirizzi IP di destinazione . L'amministratore, accedendo al pannello di controllo del router, può visualizzare questi registri e monitorare la tua attività online.
Se la rete aziendale o universitaria utilizza anche strumenti di monitoraggio più avanzati (proxy, sistemi tipo OpenDNS, WireShark, firewall con funzionalità di ispezione approfondita), parte integrante della sicurezza informatica , è possibile ottenere informazioni ancora più dettagliate: termini di ricerca, siti web esatti, pagine specifiche, tempo trascorso su ciascuna e persino bloccare o filtrare i contenuti.
La popolare "modalità di navigazione in incognito" non ti proteggerà da questo. La navigazione privata impedisce solo al browser di salvare la cronologia e i cookie sul tuo dispositivo. Tuttavia, il router e l'amministratore di rete potranno comunque visualizzare le richieste in uscita verso Internet e, di conseguenza, saranno comunque in grado di tracciare la tua cronologia di navigazione.
In ambito aziendale o scolastico, è molto comune che gli amministratori di rete monitorino e registrino i siti web visitati per motivi di sicurezza, conformità normativa o produttività . Possono anche utilizzare filtri per bloccare siti di download, social media, contenuti per adulti o potenziali minacce come malware e phishing.
HTTPS, DNS e crittografia end-to-end: cosa vedi e cosa no
Una domanda frequente riguarda cosa proteggano effettivamente il lucchetto HTTPS o la crittografia end-to-end di WhatsApp, Signal e app simili. La crittografia end-to-end (E2EE) si applica al contenuto del messaggio, non a tutti i metadati della connessione.
Quando si utilizza un servizio con crittografia end-to-end (E2EE), i messaggi vengono crittografati sul dispositivo dell'utente e decrittografati solo su quello del destinatario. Ciò significa che, anche se il provider di servizi Internet (ISP) o il gestore della rete Wi-Fi intercettano il traffico, visualizzeranno solo un flusso di dati crittografati che non potranno decifrare senza la chiave . Non potranno vedere il testo del messaggio, le foto o l'audio.
Tuttavia, potranno comunque vedere che ti connetti a quel servizio. Il tuo dispositivo deve risolvere il dominio (ad esempio, "api.whatsapp.com") tramite DNS e quindi stabilire una connessione crittografata con quel server . Pertanto, il tuo operatore telefonico o il tuo fornitore di Wi-Fi possono sapere che stai usando WhatsApp e quanti dati stai trasferendo, anche se non il contenuto.
I server DNS, se non crittografati, rappresentano un punto debole. Quando visiti un sito web, il tuo computer invia una richiesta DNS per trovare l'indirizzo IP del dominio. Se utilizzi i server DNS del tuo provider di servizi Internet, quest'ultimo può registrare tutte queste richieste, anche se il resto del tuo traffico passa attraverso HTTPS . E se ti trovi su una rete Wi-Fi altrui, anche l'amministratore può visualizzare queste richieste.
È qui che entrano in gioco protocolli come DNS over HTTPS (DoH) o DNS over TLS (DoT) , che crittografano le query DNS. Se li utilizzi con un provider diverso dal tuo ISP, questo punto di filtraggio si riduce notevolmente: il tuo ISP non può più vedere facilmente quali domini stai risolvendo, ma solo che stai comunicando con un server DNS crittografato.
In breve, HTTPS protegge il contenuto del sito web, la crittografia end-to-end (E2EE) protegge il contenuto dei messaggi e il DNS crittografato protegge i domini a cui si accede . Ma nessuno dei due ti rende invisibile: metadati come l'ora di connessione, la dimensione dei pacchetti e l'indirizzo IP di destinazione rimangono, consentendo di dedurre una notevole quantità di informazioni.
Oltre al fornitore di servizi internet e al proprietario della rete Wi-Fi, il tuo browser e i siti web che visiti rappresentano un'altra enorme fonte di dati su di te. A volte, quasi senza rendercene conto, diamo loro il permesso di raccogliere informazioni accettando le informative sulla privacy e i cookie.
Il tuo browser raccoglie informazioni sul sistema operativo, l'indirizzo IP, la lingua, le estensioni installate, le dimensioni dello schermo, il tipo di dispositivo, la CPU, la GPU e persino dettagli come lo stato della batteria . La combinazione di questi dati crea un'impronta digitale univoca del browser che può identificarti anche se elimini i cookie.
Se sincronizzi il tuo browser con un account (ad esempio, il tuo account Google in Chrome), la cronologia di navigazione, i segnalibri e le schede aperte possono essere collegati direttamente alla tua identità . Questo permette ad aziende come Google o Meta di personalizzare ulteriormente la pubblicità, ma significa anche avere una registrazione molto dettagliata di tutto ciò che fai online.
I siti web, dal canto loro, utilizzano cookie , pixel di tracciamento e script di analisi per monitorare le visite, il tempo trascorso sul sito, i clic, l'invio di moduli e le conversioni . I social network come Facebook possono tracciarti anche al di fuori del loro sito web grazie ai pulsanti "Mi piace", ai sistemi di accesso tramite social network e ad altri elementi integrati in migliaia di siti.
È relativamente facile dedurre informazioni come il tuo orientamento politico, religioso o sessuale, problemi di salute, situazione finanziaria o persino crisi personali dalla tua cronologia di navigazione . Non si tratta di fantascienza: è una tecnica utilizzata quotidianamente nel targeting pubblicitario e nell'analisi dei profili.
Per quanto tempo possono conservare la tua cronologia e gli altri dati?
Una delle domande più frequenti tra gli utenti è: "Per quanto tempo vengono conservati tutti questi dati?". In realtà non esiste una risposta univoca , perché dipende dalla legislazione di ciascun paese e dalle politiche di ogni singola azienda.
I fornitori di servizi Internet sono generalmente tenuti per legge a conservare determinati registri del traffico per un periodo minimo . Questo periodo può essere di sei mesi, un anno o più, e viene spesso rinnovato in caso di indagini in corso o di requisiti specifici.
Oltre agli obblighi strettamente legali, le aziende possono conservare dati anonimizzati o aggregati per periodi molto più lunghi a fini di analisi statistica, ricerche di mercato o sviluppo prodotto . Una volta che questi dati vengono condivisi con terze parti, determinarne la durata di conservazione diventa ancora più complesso.
Dal punto di vista tecnico, dato che i record sono solitamente in formato testo semplice, è molto facile ed economico archiviare enormi quantità di informazioni per anni . Non stiamo parlando di video di grandi dimensioni, ma piuttosto di stringhe contenenti date, indirizzi IP, domini e poco altro. Pertanto, non sarebbe sorprendente se gran parte delle attività online che svolgiamo oggi potessero essere reperibili tramite ricerche tra molti anni, almeno a livello di metadati.
E non si tratta solo del tuo computer. Qualsiasi dispositivo connesso alla tua rete (telefono cellulare, tablet, console di gioco, smart TV, smart speaker, telecamere IP, ecc.) genera traffico associato alla tua linea. Per il fornitore di servizi internet, e spesso anche per il proprietario della rete Wi-Fi, tutto ciò viene registrato con la stessa identità: tu, in quanto titolare dell'account.
Il tuo ISP può smettere di tracciarti se glielo chiedi?
La tentazione logica sarebbe quella di pensare: "Beh, li chiamerò e dirò loro che non voglio che registrino nulla". In pratica, questo raramente funziona , perché gran parte delle registrazioni sono necessarie per adempiere a obblighi legali o per esigenze tecniche, operative e di sicurezza.
Alcuni provider in determinati paesi offrono piani di privacy "premium" in cui promettono di non utilizzare i tuoi dati per scopi commerciali o di ridurre il livello di personalizzazione degli annunci, ma questo non significa che smettano completamente di tracciare la tua attività. Semplicemente, cambiano il modo in cui utilizzano i dati e come lo comunicano nelle loro informative.
Le informazioni minime su chi si connette, da dove, quando e con quale indirizzo IP saranno sempre disponibili, anche solo per risolvere problemi, prevenire frodi, rilevare abusi di rete o rispettare la legge. Per quanto tu lo richieda, l'operatore non disattiverà tutti i suoi sistemi di registrazione solo per te.
Se vuoi davvero ridurre al minimo ciò che il tuo provider di servizi Internet (ISP) può vedere, la soluzione consiste nell'aggiungere un ulteriore livello di crittografia tra il tuo dispositivo e Internet . È qui che entrano in gioco le VPN, Tor e, in misura minore, il DNS crittografato e specifiche impostazioni sulla privacy.
Cosa succede quando usi una VPN: cosa vede e cosa smette di vedere il tuo provider
Una rete privata virtuale (VPN) crea un "tunnel" crittografato tra il tuo dispositivo e un server remoto . Dal punto di vista del provider di servizi Internet (ISP), invece di vederti connetterti a migliaia di siti web diversi, vedrà solo che stai comunicando con uno specifico server VPN.
Quando ti connetti, il tuo provider di servizi Internet può vedere che ti stai connettendo a un indirizzo IP appartenente a un servizio VPN , gli orari di inizio e fine della connessione, la porta utilizzata dal protocollo VPN e la quantità di dati inviati e ricevuti. Inoltre, può constatare che il contenuto di tale traffico è illeggibile perché crittografato.
Ciò che non vedono più è quali siti web visiti dietro la VPN, quali pagine specifiche apri, cosa cerchi, quali file scarichi o quali moduli compili . Inoltre, non possono facilmente associare quel traffico alla tua posizione reale se la VPN ti assegna un indirizzo IP di un altro paese. Per quanto riguarda il provider di servizi Internet, tutti questi dettagli scompaiono dietro il tunnel crittografato.
In altre parole, con una VPN, l'operatore può rilevare solo: l'indirizzo IP del server VPN, i timestamp, il volume dei dati e il flusso di dati crittografati . La destinazione finale (i siti web e i servizi effettivi) diventa visibile solo al fornitore della VPN.
Ecco perché è così importante scegliere una VPN affidabile con una vera politica di non registrazione dei dati e una buona reputazione. Altrimenti, non farete altro che cambiare a chi fornite informazioni dettagliate sulla vostra navigazione: dal vostro provider di servizi Internet al vostro fornitore di VPN.
Le buone VPN commerciali solitamente offrono applicazioni per computer, dispositivi mobili e talvolta persino la configurazione diretta del router , in modo che tutto il traffico della rete locale venga crittografato e inviato alla VPN, senza bisogno di installare nulla su ciascun dispositivo.
VPN, HTTPS, Tor e altri trucchi per ridurre la tua impronta digitale
Se la tua privacy ti preoccupa, puoi combinare diversi livelli di protezione per rendere più difficile a chiunque tenti di rintracciarti. L'anonimato totale e perfetto non esiste per tutti, ma puoi migliorare significativamente la situazione predefinita.
Il primo, fondamentale passo è cercare di utilizzare sempre siti web con protocollo HTTPS . Questo impedisce al proprietario della rete Wi-Fi o al provider di servizi internet di visualizzare i contenuti scambiati con il sito web (password, dati bancari, messaggi, moduli), pur potendo comunque visualizzare il dominio. Estensioni come HTTPS Everywhere (o quelle già integrate in molti browser) impongono questa connessione sicura ogni volta che è possibile.
Il secondo livello consiste nello scegliere motori di ricerca incentrati sulla privacy, come DuckDuckGo o Startpage , che promettono di non registrare la cronologia delle ricerche né di creare profili di tracciamento. In questo modo, almeno quella parte della tua attività non finirà nelle mani dei giganti della pubblicità online.
Per la posta elettronica, alternative come ProtonMail o Tutanota offrono la crittografia end-to-end e politiche sulla privacy molto più rigorose rispetto ai tradizionali servizi gratuiti. Non rimuovono tutti i metadati, ma rendono considerevolmente più difficile per terzi accedere al contenuto dei messaggi.
Un altro potente strumento è il browser Tor, che instrada il traffico attraverso più livelli di nodi , rendendo molto difficile risalire alla tua identità e alla tua provenienza. Tuttavia, Tor è progettato principalmente per la navigazione web specifica e può risultare più lento; inoltre, alcuni provider di servizi internet o servizi lo bloccano o lo monitorano attentamente.
Completate il tutto con estensioni per browser progettate per bloccare i tracker e la pubblicità invasiva , come uBlock Origin o Privacy Badger. Queste riducono significativamente il numero di script e cookie che vi tracciano sui siti web, limitando la profilazione pubblicitaria e la creazione di impronte digitali permanenti.
Rischi aggiuntivi: reti mobili, Wi-Fi pubblico e casi di alto profilo
Potrebbe sembrare che utilizzare una rete mobile anziché il Wi-Fi offra maggiore protezione. Tuttavia, in realtà il tuo operatore di telefonia mobile svolge lo stesso ruolo di un fornitore di fibra o ADSL : ti assegna un indirizzo IP, gestisce il tuo traffico e può visualizzare e registrare le tue connessioni proprio come qualsiasi altro provider di servizi Internet.
Inoltre, se condividi la tua rete (ad esempio, con un hotspot Wi-Fi mobile), tutto ciò che fa chiunque si connetta alla tua rete Wi-Fi verrà associato alla tua connessione . Se qualcuno si trova nei guai utilizzando la tua connessione, ad esempio per attaccare siti web , è molto probabile che la tua sarà la prima connessione che cercheranno di rintracciare.
Le reti Wi-Fi pubbliche, come quelle presenti negli aeroporti, nei bar o nei centri commerciali, rappresentano un altro ambito sensibile. Il fornitore del servizio Wi-Fi può monitorare il traffico, registrare le connessioni e, in alcuni casi, persino vendere questi dati agli inserzionisti per monetizzare il servizio gratuito.
Ci sono stati casi eclatanti in cui messaggi inviati da una rete pubblica hanno portato ad arresti o a indagini approfondite . Un esempio lampante è quello del giovane arrestato in aeroporto per aver inviato una "battuta" in una chat privata riguardo al "far saltare in aria l'aereo" usando il Wi-Fi dell'aeroporto, cosa che ha fatto scattare un allarme di vasta portata.
Situazioni di questo tipo chiariscono che tutto ciò che fai online, per quanto tu lo consideri privato, può essere analizzato se ritenuto una minaccia o una prova di un reato . E che la cronologia di navigazione e i messaggi vengono regolarmente utilizzati come prove nelle indagini di polizia e nei processi.
Tutto ciò chiarisce un punto fondamentale: ogni volta che ti connetti a Internet, lasci una traccia tecnica che il tuo provider Internet, il proprietario della rete Wi-Fi, il tuo browser, i siti web che visiti e, se necessario, le autorità possono tracciare, almeno in parte. L'utilizzo di una VPN, della crittografia e di browser e motori di ricerca che tutelano la privacy non ti rende invisibile, ma riduce significativamente la quantità di informazioni utili che terze parti possono raccogliere su di te e ti permette di riprendere un certo controllo su ciò che condividi (intenzionalmente o meno) ogni volta che apri una scheda del browser.