← Ultimi articoli
💬 NLP

Privacy Washing: Detecting Internal Contradictions in Privacy Policies

Questo articolo introduce una pipeline multi-stadio basata su LLM per rilevare il "privacy washing" — contraddizioni interne nelle informative sulla privacy in cui gli impegni sono indeboliti da altre clausole — e la applica ai corpora del 2026 e del 2015 per rivelare ricorrenti contraddizioni relative alla condivisione con terze parti in una parte significativa di aziende, rilevando al contempo che le cifre sulla prevalenza sono limiti inferiori a causa della mancanza di validazione da parte di esperti umani.

Autori originali: Thomas Brackin

Pubblicato 2026-09-03✓ Author reviewed
📖 6 min di lettura🧠 Approfondimento

Autori originali: Thomas Brackin

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Ogni volta che visiti un sito web o scarichi un'app, ti viene chiesto di accettare un'informativa sulla privacy. Questi sono i documenti lunghi e densi che spiegano come un'azienda gestisce le tue informazioni personali. Per decenni, ricercatori e regolatori hanno operato su un'assunzione semplice: se un'azienda scrive una promessa in quel documento, la mantiene. L'idea è che queste informative servano come una chiara notifica, permettendoti di fare una scelta informata sui tuoi dati. Se una policy dice "non vendiamo i tuoi dati", una persona ragionevole si aspetta che l'azienda non li venda. Tuttavia, questa assunzione si basa sul fatto che il documento sia internamente coerente. Cosa succede quando una policy fa una promessa rassicurante in una sezione, per poi descrivere una pratica che mina direttamente quella promessa in un'altra sezione dello stesso testo? Questa è la domanda che un nuovo studio affronta, esplorando un fenomeno che l'autore chiama "privacy washing".

Il concetto trae un parallelo con il "greenwashing", in cui un'azienda potrebbe pubblicizzare un piccolo sforzo ambientale continuando al contempo pratiche dannose. Nel mondo digitale, il privacy washing si verifica quando un'informativa contiene un impegno, come una promessa di limitare la condivisione dei dati, che è contraddetto da una descrizione del reale trattamento dei dati trovata altrove nello stesso documento. La contraddizione non è sempre un semplice errore logico come dire "raccogliamo X" e "non raccogliamo X". È invece spesso più sottile: un'affermazione ampia e confortante come "non vendiamo le tue informazioni personali" si trova accanto a una descrizione dettagliata della condivisione di identificatori dell'utente con partner pubblicitari. Un lettore che si ferma alla promessa rassicurante potrebbe non raggiungere mai la pratica contraddittoria sepolta più avanti, creando un'impressione fuorviante di sicurezza.

Per investigare quanto questo sia comune, un ricercatore di nome Thomas Brackin ha sviluppato un sistema automatizzato per scansionare le informative sulla privacy alla ricerca di queste contraddizioni interne. Il sistema non legge i documenti come farebbe un essere umano, dall'inizio alla fine. Invece, scompone il testo in piccole singole affermazioni. Identifica prima le frasi che suonano come promesse o impegni, come "non condivideremo i tuoi dati". Poi, trova le frasi che descrivono pratiche effettive, come "condividiamo i dati con i partner". Successivamente, accoppia queste affermazioni per vedere se si scontrano. Utilizza una serie di filtri per rimuovere le coppie chiaramente non correlate, come una promessa sulla sicurezza accoppiata a una pratica sulla raccolta dati. Impiega poi modelli di intelligenza artificiale per giudicare se le coppie rimanenti rappresentino una vera contraddizione. Per garantire l'accuratezza, il sistema utilizza un panel di tre diversi modelli di IA; una coppia viene segnalata come contraddizione confermata solo se almeno due dei tre modelli concordano.

Il ricercatore ha applicato questo sistema a due grandi collezioni di informative sulla privacy. Una collezione, raccolta nel 2026, includeva 123 aziende di vari settori. L'altra, raccolta nel 2015, includeva 115 aziende. Ciò ha permesso al ricercatore di vedere se il problema fosse una questione nuova o una caratteristica di lunga data del modo in cui questi documenti vengono scritti. I risultati hanno mostrato che il privacy washing è un modello ricorrente. Nella collezione del 2026, almeno una contraddizione confermata è apparsa in circa il 12 percento delle aziende. Nella collezione del 2015, la cifra era più alta, apparendo in circa il 36 percento delle aziende. Tuttavia, il ricercatore osserva che le due collezioni sono state analizzate con impostazioni leggermente diverse, quindi la differenza nei numeri non può essere attribuita definitivamente a un cambiamento nel tempo. Ciò che è chiaro è che gli stessi tipi di contraddizioni appaiono in entrambe le epoche.

Le contraddizioni più frequenti riguardavano la condivisione dei dati con terze parti. Un modello comune riscontrato è quello di un'azienda che promette di non vendere o condividere dati, mentre contemporaneamente descrive come condivide identificatori e informazioni commerciali con partner pubblicitari. Questo schema specifico si allinea con un accordo legale riguardante l'azienda Sephora nel 2022, dove i regolatori hanno stabilito che la condivisione di dati con partner pubblicitari per annunci mirati potrebbe legalmente contare come una "vendita" ai sensi della legge della California, anche se l'azienda dichiarava di non vendere dati. Lo studio ha scoperto che queste contraddizioni spesso derivano non da un inganno deliberato, ma da fattori strutturali. Man mano che le leggi cambiano, le aziende aggiungono nuove sezioni alle loro informative per conformarsi alle normative, come l'aggiunta di una dichiarazione "non vendiamo" per soddisfare i requisiti della California. Queste nuove sezioni vengono spesso aggiunte senza riconciliarle con le sezioni più vecchie che descrivono le pratiche di condivisione dei dati esistenti, creando un conflitto interno.

Lo studio ha anche rivelato che il sistema non è perfetto e probabilmente perde molte contraddizioni. I filtri automatizzati sono progettati per essere molto rigorosi per evitare falsi allarmi, il che significa che possono scartare coppie che un esperto umano considererebbe contraddittorie. Inoltre, il sistema si affida all'intelligenza artificiale per giudicare le contraddizioni, e questi modelli di IA non sono ancora stati validati rispetto agli esperti umani. Il ricercatore sottolinea che i risultati sono candidati per ulteriori revisioni piuttosto che prove definitive di illecito. Lo studio non afferma che le aziende mentano intenzionalmente; suggerisce piuttosto che il modo in cui questi documenti sono costruiti — spesso da team diversi che aggiungono sezioni nel tempo — crea un ambiente strutturale in cui promesse rassicuranti e pratiche dettagliate possono facilmente contraddirsi a vicenda.

In definitiva, la ricerca fornisce un nuovo modo di guardare alle informative sulla privacy. Invece di misurare solo quanto siano lunghe o quanto sia difficile leggerle, questo studio misura se il testo si contraddice. Le conclusioni suggeriscono che, per un numero significativo di aziende, la promessa di privacy e la descrizione della pratica esistono in tensione all'interno dello stesso documento. Sebbene lo studio non possa determinare se gli utenti siano effettivamente stati ingannati, identifica una specifica condizione testuale in cui l'"impressione netta" dell'informativa potrebbe essere fuorviante, anche se ogni singola frase è tecnicamente vera. Il lavoro funge da strumento per segnalare queste incongruenze, offrendo un punto di partenza per regolatori, aziende e ricercatori per esaminare se le promesse fatte nelle informative sulla privacy corrispondano realmente alle pratiche descritte al loro interno.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →