sito

storico

Archivio storico

                   5permille

   

di Apostolis Fotiadis, Daniel Howden, Ludek Stavinoha e Giacomo Zandonini

 

Il Domani, 10 gennaio 2022

 

L'agenzia di polizia europea ha raccolto una montagna di dati sui cittadini, seguendo il modello della Nsa americana In questo sistema opaco pochissimi europei sono consapevoli di essere stati schedati pur non avendo commesso reati.

L'agenzia di polizia dell'Unione europea, Europol, sarà costretta a cancellare una parte significativa di un enorme archivio di dati personali che ha accumulato illegalmente negli ultimi anni. A ordinarlo è lo European Data Protection Supervisor (Edps), il garante europeo per la protezione della privacy. A finire sotto i riflettori del garante è quella che gli esperti descrivono come una "montagna di big data", contenente miliardi di informazioni. Dati sensibili estratti da inchieste sulla criminalità organizzata, da operazioni di hackeraggio di piattaforme telefoniche criptate o ancora da controlli su richiedenti asilo che non hanno commesso alcun reato. Secondo documenti interni, le banche dati di Europol contengono almeno 4 petabyte di dati. Per farsi un'idea, è l'equivalente del contenuto di tre milioni di Cd-Rom o di un quinto del materiale digitale raccolto nella Library of Congress degli Stati Uniti, tra le biblioteche più grandi del mondo. Secondo gli esperti di privacy, un tale volume di informazioni fa pensare che Europol svolga compiti di sorveglianza di massa, ricalcando i passi della National Security Agency (Nsa), l'agenzia di polizia statunitense che - come rivelato nel 2013 dal whistleblower Edward Snowden - spiava illegalmente cittadini innocenti.

Disseminati tra questi 4 quadrilioni di dati personali, ci sono i dati di 250mila persone implicate o collegate a inchieste sul terrorismo, e di migliaia di altri individui che, per motivi diversi, erano parte della loro rete di contatti. Si tratta di informazioni accumulate negli ultimi sei anni, in seguito a una serie di operazioni di polizia.

Il 10 gennaio il garante Ue rende pubblica la sua decisione di ordinare ad Europol di cancellare una parte di questi dati, trattenuti in modo illegittimo. L'agenzia avrà tutto il 2022 per farlo, separandoli da altri che detiene legalmente. Quello che oppone le due autorità dell'Ue è un conflitto inusuale, che vede la piccola autorità per la privacy contrapporsi a una sempre più potente agenzia di polizia, destinata a diventare un riferimento per l'impiego di algoritmi e intelligenza artificiale nelle questioni di sicurezza europee.

"Le forze dell'ordine hanno bisogno degli strumenti, delle risorse e del tempo per analizzare dati che ricevono in modo legale" ha detto a Domani Ylva Johansson, la commissaria Ue per gli Affari interni, aggiungendo che "in Europa, la piattaforma che sostiene le polizie nazionali, impegnate in questo compito sovrumano, è Europol".

Tra i vertici dell'Ue ci sono però divergenze fondamentali su quali equilibri mantenere tra esigenze di privacy e di sicurezza. E nel mondo ovattato delle istituzioni dell'Unione, la presa di posizione del garante è percepita come un elemento radicale, che alza la posta in gioco in un dibattito che riguarda il futuro della privacy nel continente. Secondo Chloé Berthélémy, esperta di protezione dei dati per la rete European Digital Rights, Europol sta seguendo i passi della Nsa statunitense, pur con risorse tecnologiche molto inferiori. "La capacità di Europol di raccogliere grandi quantità di dati e di accumularli in quella che possiamo definire una 'montagna di big data' sta trasformando l'agenzia in una sorta di buco nero", ha spiegato.

Europol e i suoi sostenitori, ai vertici delle istituzioni di Bruxelles, negano però ogni irregolarità e ritengono anzi che l'annuncio del garante sia una testimonianza del funzionamento del sistema. Omettono però di aver fatto tutto il possibile per ritardare la decisione dell'Edps. Ora che il dado è tratto, Europol ha dichiarato al team di questa inchiesta che il garante probabilmente interpreta la legge in modo poco flessibile. "Il regolamento di Europol - ha comunicato l'agenzia, in un curioso ragionamento giudiziario - non può essere inteso come un requisito impossibile da rispettare [dalla stessa Europol]". La decisione del garante arriva in un momento cruciale: l'Ue è infatti nella fase finale di un lungo negoziato per modificare il Regolamento di Europol, accrescendone incredibilmente i poteri. L'obiettivo è anche di legalizzare retrospettivamente la "montagna di dati", utilizzandone il contenuto come base per sviluppare nuovi sistemi di analisi tramite l'intelligenza artificiale.

Nata nel 1999 per coordinare forze di polizia nazionali, Europol ha visto crescere fondi, ruolo e aspettative a partire dal 2015, quando, dopo l'attacco al Bataclan di Parigi, è stata presentata come una soluzione al terrorismo jihadista ed ha iniziato a ricevere e immagazzinare dati personali da Stati, forze di polizia e organizzazioni internazionali. Sulla carta, Europol è vincolata ad un regolamento che definisce nel dettaglio quali dati personali può registrare e processare e per quanto tempo. Si tratta di dati di sospetti, testimoni ed informatori, che abbiano una rilevanza in casi di terrorismo o criminalità internazionale. Ma spesso, secondo Edps, questo trattamento dei dati è stato lasciato al caso.

Le dimensioni e l'origine di una parte significativa dei dati presenti nella ' montagna' la rendono evidentemente poco trasparente. Sono pochissimi i cittadini europei che, pur non avendo commesso reati, hanno scoperto di essere finiti in questo database e nessuno sembra essere riuscito ad ottenere informazioni dettagliate su quali dati siano effettivamente registrati. Tra di loro c'è l'attivista olandese Frank van der Linde. Uno dei rari fili visibili in una matassa altrimenti indistinguibile di dati. Van der Linde, le cui esperienze con la polizia sono limitate all'aver forzato una finestra per entrare in un edificio da usare come dormitorio per persone senza dimora, è stato rimosso nel 2019 da un registro olandese di potenziali terroristi su cui tenere gli occhi aperti. Un anno prima si era però trasferito a Berlino. Senza che lo sapesse, la polizia olandese lo aveva comunque segnalato ai colleghi tedeschi e a Europol. L'attivista lo scoprirà per caso, accedendo ad alcuni file personali consegnatili dal comune di Amsterdam. Quando chiede alle autorità olandesi di aiutarlo a rimuovere i dati, si trova di fronte ad un muro. Chiede allora ad Europol che, nel giugno 2020, gli risponde di non avere nessuna informazione a cui fosse "autorizzato ad accedere". L'attivista si rivolge così all'Edps.

Van der Linde, che aspetta risposte da oltre un anno, è convinto che i suoi dati convivano con quelli di centinaia di migliaia di persone. Criminali, sospetti, testimoni, vittime e persone legate, in modo generico, all'ambiente o alla località frequentati da uno di loro. "Mi inquieta quanto sia facile finire registrati in un archivio di questo tipo, quanto la polizia abbia l'abitudine di scambiare dati personali oltre i confini, e quanto sia difficile essere rimossi da queste banche dati una volta che ci si finisce", dice Van der Linde.

Un'irrequietezza condivisa da tempo dal garante europeo. In una prima comunicazione, del settembre 2019, il garante sosteneva infatti che i dati acquisiti da Europol fossero poi immagazzinati senza i necessari controlli, ovvero senza verificare che i titolari di quei dati appartenessero alle categorie per cui l'agenzia è autorizzata a conservare informazioni sensibili. Certo l'accesso a questi dati è strettamente sorvegliato e una parte importante della 'montagna' è composta da dati trattenuti e usati in modo legale. Ma la parte restante?

Il garante ritiene che gli sforzi di Europol di rispondere alle sue osservazioni del 2019 non siano stati sufficienti e, nel settembre 2020, avvia quindi una procedura formale di ammonimento, chiedendo di trovare una soluzione in tempi rapidi. Al cuore delle preoccupazioni dell'Edps c'è il fatto che "i titolari dei dati rischiano di essere ingiustamente collegati ad attività criminali all'interno dell'Ue, il che può danneggiare potenzialmente la loro vita personale e famigliare, la libertà di movimento e di impiego che questa garantisce".

Nasce qui un conflitto, registrato da una serie di documenti interni, ottenuti tramite richieste di accesso agli atti, che mostrano come Europol abbia cercato di prendere tempo, mentre il garante insisteva sul fatto che non avessero risolto la "violazione legale". L'agenzia di polizia sembra così attendere l'approvazione del suo nuovo regolamento per ottenere una copertura di pratiche adottate per sei anni senza una vera base legale.

Un conflitto che ha innervosito la Commissione europea, tanto da spingere Monique Pariat, direttrice generale per gli Affari interni, ad organizzare un incontro prenatalizio, a dicembre 2021. Fonti vicine all'incontro dicono che il garante sia stato invitato a "smorzare" ogni critica pubblica dell'operato di Europol. Il garante, Wojciech Wiewiórowski, ha detto a Domani che l'incontro di dicembre è stato "l'ultimo momento per Europol per aggiungere alcune informazioni che non erano state aggiunte nelle ultime risposte alla nostra lettera".

L'incontro però non ha offerto risposte alle inquietudini di Wiewiórowski sulla legalità della registrazione dei dati, quindi, ha proseguito, "non c'era altro modo di risolvere il problema: dovevamo adottare una decisione di cancellare tutti quei dati trattenuti da più di sei mesi".

Per Niovi Vavoula, ricercatrice alla Queen Mary University di Londra, "la nuova legislazione è un modo di prendersi gioco del sistema: Europol e la Commissione hanno cercato ex-post di rettificare il fatto di aver detenuto questi dati per anni, illegalmente". Ma la legge, spiega, "non funziona così, non puoi cambiare le norme per riparare passate condotte illegali". Le preoccupazioni degli esperti non si limitano però alla durata del trattenimento dei dati personali. Europol, dicono, mira alla sorveglianza di massa. Nel giugno 2021, durante un dibattito interno della Commissione Libertà civili, Giustizia e Affari interni del Parlamento Ue, alcuni eurodeputati hanno paragonato Europol alla Nsa. A sorpresa, Wiewiórowski ha sottoscritto il paragone, spiegando come Europol usi argomenti simili a quelli usati dall'agenzia Usa per difendere quelle operazioni di raccolta di dati e di sorveglianza rivelate da Snowden.

"Dopo lo scandalo Prism - dice Wiewiórowski ai deputati riferendosi al programma di sorveglianza statunitense - la Nsa disse che non stavano processando dati ma solo raccogliendoli, e che li avrebbero usati solo se neccessari per delle inchieste". Un approccio che, per il garante, "non risponde alle norme europee sulla gestione dei dati personali".

Eric Topfer, un esperto di sorveglianza del German Institute for Human Rights, sostiene che con il nuovo regolamento, la cui approvazione avverrà nei prossimi mesi, l'agenzia potrà ottenere dati personali da banche, compagnie aeree, società private e servizi di email. "Se Europol dovrà solo chiedere alcune tipologie di informazioni per averle servite su un piatto d'argento, questo significa che ci stiamo avvicinando al modello della Nsa" spiega.