Salta al contenuto principale

The Privacy Post ha ricondiviso questo.


⚖️ New Legal Corner Article ⚖️

This time, we take an in-depth look at a ruling issued last autumn in Spain. This decision provides a legal precedent that underlines the importance of transparency in source codes and algorithms, and support for the Freedom to Study!

fsfe.org/news/2026/news-202602…

Many thanks to @civio for their outstanding work!

#SoftwareFreedom #FreeSoftware #transparency

reshared this


The Privacy Post ha ricondiviso questo.


Il guasto di Microsoft Teams che ha bloccato le immagini nelle chat enterprise
#CyberSecurity
insicurezzadigitale.com/il-gua…


Il guasto di Microsoft Teams che ha bloccato le immagini nelle chat enterprise


Si parla di:
Toggle


Microsoft ha appena risolto un outage che ha colpito il caricamento delle immagini inline nei chat di Teams, riportando milioni di utenti enterprise alla normalità. L’incidente, identificato con il codice TM1226769 nel pannello admin di Microsoft 365, ha provocato ritardi o fallimenti totali nel retrieval di immagini incorporate nei thread di conversazione.

Impatto su utenti e workflow


L’anomalia si è manifestata su client desktop, web e mobile di Teams, interrompendo flussi critici per organizzazioni in settori come finanza, sanità e cybersecurity. Immagini inline, spesso screenshot di dashboard di threat intelligence o scan di vulnerabilità, non si caricavano, costringendo a workaround come link esterni o allegati file. Questo ha generato disruption in Security Operations Center (SOC), dove la condivisione real-time di visuals è essenziale per response a incidenti.

Esperti di cybersecurity hanno notato che tali intoppi potrebbero essere sfruttati da threat actor per phishing tramite immagini corrotte o ritardate, amplificando rischi in piattaforme usate per threat sharing. Con oltre 320 milioni di utenti attivi mensili a fine 2025, l’evento sottolinea vulnerabilità scalabili in collaborazione cloud-based.

Dettagli tecnici dell’incidente


Il problema derivava da bottleneck infrastrutturali backend, senza evidenze di attività maligne o breach di sicurezza. La status page di Microsoft indicava “indaghiamo su ritardi o fallimenti nel loading/retrieval di immagini inline nei chat Teams”, con triage iniziale su routing traffico e parametri performance. L’ID TM1226769 fornisce log dettagliati, timeline e mitigation per admin, inclusi tool di monitoraggio proattivo per anomalie simili.

Utenti enterprise hanno riportato icone spezzate per immagini, richiedendo download manuali, un sintomo ricorrente legato a cache o sync con OneDrive/SharePoint. Nessuna perdita dati o compromissione sessioni, ma si raccomanda audit log per outlier.

Cosa ci racconta questo incidente


Ingegneri Microsoft hanno ottimizzato routing e parametri, confermando risoluzione completa. “Impatto risolto”, annuncia l’azienda, invitando admin a consultare TM1226769. Per professionisti cybersecurity, l’episodio rammenta di diversificare canali durante outage e audit dipendenze single-vendor.

Segnalazioni recenti su forum Microsoft e Reddit confermano pattern simili, con fix temporanei via clear cache (cartella Roaming in AppData) o reset app, ma ricorrenti entro 24 ore, suggerendo persistenza in client desktop su Windows 10/11.



The Privacy Post ha ricondiviso questo.


I ❤️ Free Software Day 2026 is just around the corner!

Have you checked out all the exciting events our :fsfe: local groups are organizing to celebrate?

You can also join the celebration by saying “Thank you” to your favourite #FreeSoftware project (and its amazing maintainer!): just share a post about it and don’t forget to include the #ilovefs tag!

Find out more ideas at ilovefs.org/ 🚀

reshared this


The Privacy Post ha ricondiviso questo.


Diversi mesi fa (era novembre direi) ho messo in piedi ddosia.rfeed.it per monitorare i nuovi target della botnet ddosia, con una certa tempestività!

Oggi sembra essere molto attuale, da stamattina c’è dentro molta Italia

#Olimpiadi #milanocortina2026


The Privacy Post ha ricondiviso questo.


MrICQ estradato, la caduta del programmatore di Jabber Zeus
#CyberSecurity
insicurezzadigitale.com/mricq-…

The Privacy Post ha ricondiviso questo.


Security ≠ surveilling everyone

With 18 CSOs, we have sent a letter to the 🇨🇭 Federal Department of Justice & Police to oppose plans to expand its data retention regime. This proposal forces the collection & retention of people’s data across the board, dramatically widening online surveillance.

It's disproportionate, rights-eroding & incompatible with a democratic society: Swiss authorities must abandon mass data retention & stop treating everyone as a suspect.

📩: edri.org/our-work/open-letter-…



Unica speranza: essere sani!


@Privacy Pride
Il post completo di Christian Bernieri è sul suo blog: garantepiracy.it/blog/lincubo/
"Quando c'è la salute..." magari fosse una banalità, purtroppo è una tragedia annunciata. Chi frequenta gli ospedali per lavoro si distingue al volo: ha uno sguardo corrucciato ma sereno, a volte affaccendato, a volte nullafacente, ma sereno. Questi sguardi sereni incrociano spesso

Privacy Pride reshared this.


The Privacy Post ha ricondiviso questo.


Coming to the informal female coffee? Find us at Le Pain Quotidien close to #FOSDEM. We are there waiting for you!

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


In case you have been offline for the last few days, our team and volunteers are at #FOSDEM! !

If you are around come by at our booth, Building K second floor. Once you are there, check for the balloons 😉

We have new t-shirts, a lot of stickers, sock and more!!

#FreeSoftware #SoftwareFreedom

reshared this


The Privacy Post ha ricondiviso questo.


📖🤖 Don’t miss this talk at #FOSDEM!

"Automating translation of a bestseller to spark children's interest in coding" dives into how Ada & Zangemann was translated using automation (and #FreeSoftware), and how this book helps spark children’s interest in coding and digital self-determination.

With @kirschner and @nicorikken from 14h at
K.1.105 (La Fontaine)

reshared this


The Privacy Post ha ricondiviso questo.


🎧 Want to start a podcast using only Free Software?

At #FOSDEM, this talk with @annabonnie and @fritjof explains to you how to do a podcast with #FreeSoftware, from tools to workflows.

Perfect for beginners and curious makers alike. Bring your questions (and your voice)!

👉 fosdem.org/2026/schedule/event…

Questa voce è stata modificata (1 settimana fa)

reshared this


The Privacy Post ha ricondiviso questo.


"🔊 #FOSDEM Social Web Devroom heads-up!
The talk by @Tobias "Friendica – Hidden in Plain Sight since 2025" shines a spotlight on one of the fediverse’s oldest platforms.

If you care about the REAL social web, don’t skip this talk: H.2215 (Ferrer) at 17:50h.

#FreeSoftware #Fediverse

Questa voce è stata modificata (1 settimana fa)

reshared this


The Privacy Post ha ricondiviso questo.


Interoperability and the #DMA are among the hottest topics right now. Join this panel featuring the @EUCommission
, @datarights
, and @llas our colleague, and Associate Researcher at University Halle-Wittenberg, for an in-depth discussion.
📍 UB5.230 at #FOSDEM

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


For 25 years*, FSFE : fsfe: contributors have participated at #FOSDEM. Support our work for #SoftwareFreedom by helping us gain 25 new FSFE supporters at this year’s FOSDEM!

#FreeSoftware needs you!

fsfe.org/donate.html

*Yes, FOSDEM is our big bother, one year older than us 😀

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Is time flying at #FOSDEM? Without even noticing, the Legal & Policy Devroom is already at its equator⚡

Right now, @lexelas and Michael Schuster are talking about the #CRA!

If you couldn’t make it to #FOSDEM, don’t worry: there’s a livestream 😉📺

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Want to get a good in-sight of the EU Radio Equipment Directive (#RED)?

Listen to our newest Software Freedom podcast episode with @annabonnie , @lexelas, and @mxmehl !

🎧 fsfe.org/news/podcast/2026/epi…

#FReeSoftware #SoftwareFeedom #EUPolicy #fosdem2026 #fosdem

Questa voce è stata modificata (1 settimana fa)

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Up next in the Legal & Policy Devroom at #FOSDEM: "CRA – Role of Free Software and Q&A" with our colleague @lexelas, Michael Schuster, and Tommaso Bernabo.

Don’t miss this discussion on how Free Software shapes the CRA and the chance to get your questions answered!

#FreeSoftware #SoftwareFreedom #CRA

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


At his talk “An Introduction to Law and #FreeSoftware”, our colleague Gabriel Ku Wei Lin highlighted a case by @civio: a Spanish Supreme Court ruling that provides a legal precedent that underlines the importance of transparency in source code and algorithms, and support for the Freedom to Study.

Want to know more? We’ll be publishing a #LegalCorner article on this case next week! Stay tuned!

#FOSDEM #Legaltopics

The Privacy Post reshared this.

in reply to Free Software Foundation Europe

Thanks for spreading the word about this legal milestone. Here you can all find more information in English about this landmark ruling on algorithmic transparency in Spain and the EU:

civio.es/novedades/2025/11/17/…


The Privacy Post ha ricondiviso questo.


WE ARE HERE! 🎉
A train strike made getting to Brussels slightly challenging, but what’s life without a little adventure? 🚆😉

#FOSDEM has officially started! Our booth is already super busy (so busy it was impossible to snap a pic of our cool merch and stickers 😅), and one of our favourite devrooms, the Legal & Policy, is already in full swing!

Happy FOSDEM!!

#FreeSotware #SoftwareFreedom


The Privacy Post ha ricondiviso questo.


Welcome to #FOSDEM! We’re starting things off strong with a full day in the Legal & Policy Devroom.

To set the stage, our colleague Gabriel will kick off with an introduction to Law and #FreeSoftware the perfect introduction before we dive into the latest legal & policy topics.

Check out the entire schedule: fosdem.org/2026/schedule/room/…

reshared this


The Privacy Post ha ricondiviso questo.


2026: A Year at the Crossroads for Global Data Protection and Privacy
fpf.org/blog/2026-a-year-at-th…
@privacy
There are three forces twirling and swirling to create a perfect storm for global data protection and privacy this year: the surprise reopening of the General Data Protection Regulation (GDPR) which will largely play out in Brussels over the following months, the complexity and velocity of AI developments, and the

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Our time machine pulled a trick (again 😉) and brought us a batch of FSFE Fellowship hoodies. Made from the high-quality cotton of 10 years ago and featuring a cosy, spacious front pocket that fits (almost) everything.

Whether you’re feeling :fsfe: nostalgia or always regretted not getting one back then, this hoodie will make you feel like an FSFE supporter from the old days.

Grab one at #FOSDEM for 42€ and be fast: they really will never come back again

#FreeSoftware #SoftwareFreedom #vintage

Questa voce è stata modificata (2 settimane fa)

reshared this


The Privacy Post ha ricondiviso questo.


RE: mastodon.social/@eff/115972535…

The #DSA is shaping platform regulation far beyond Europe, but replication without context can do real harm.

That’s why @eff & Access Now have developed a new resource setting out global recommendations for enforcing the DSA in ways that protect freedom of expression, safeguard marginalised communities, and prevent politicised or abusive enforcement.

🔎 Dive in here ⤵️


Today, the DSA Human Rights Alliance has published guidelines to set the stage for a globally aware and rights-respecting enforcement of the DSA in the coming years. eff.org/deeplinks/2026/01/dsa-…

reshared this


The Privacy Post ha ricondiviso questo.


6 Privacy Tips for the Generative AI Era
fpf.org/blog/6-privacy-tips-fo…
@privacy
Data Privacy Day, or Data Protection Day in Europe, is recognized annually on January 28 to mark the anniversary of Convention 108, the first binding international treaty to protect personal data. The Council of Europe initiated the day in 2006, with the first official celebration held on January 28, 2007, marking this year as the […]

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Giornata della protezione dei dati: 5 idee sbagliate sulla protezione dei dati, sfatate da @noybeu

Da quando il #GDPR (General Data Protection Regulation) è entrato in vigore nel 2018, i cittadini dell'Unione Europea hanno una maggiore protezione della #privacy e dei dati. Tuttavia, la legge è tutt'altro che perfetta e le grandi aziende tecnologiche, gli avvocati del settore e i lobbisti si sono assicurati di utilizzare ogni strumento del loro arsenale per aggirare le disposizioni del GDPR (attraverso un'interpretazione errata) o per influenzare l'opinione pubblica sulla legge in modo che i consumatori non incolpino loro per le violazioni, ma il GDPR stesso. Negli ultimi anni, questo ha portato a una serie di idee sbagliate sulla protezione dei dati e sul GDPR in particolare. Pertanto, in onore della Giornata della protezione dei dati di quest'anno, #noyb chiarisce 5 delle idee sbagliate più comuni.

noyb.eu/it/data-protection-day…

@privacypride


The Privacy Post ha ricondiviso questo.


#FOSDEM weekend plans? Join us for coffee ☕ and great company 💜

Meet fellow women and gender-diverse (FLINTA) attendees for a relaxed meetup this Sunday at a café nearby!
📆 Sunday, from 15:00h
📍 Le Pain Quotidien (Chau de Boondael, 479)



Giornata della protezione dei dati: 5 idee sbagliate sulla protezione dei dati, sfatate
In onore della Giornata della protezione dei dati di quest'anno, noyb chiarisce 5 delle idee sbagliate più comuni.
mickey28 January 2026
Data Protection Day 2026


noyb.eu/it/data-protection-day…

Maria Chiara Pievatolo reshared this.


The Privacy Post ha ricondiviso questo.


1/ 🎉Happy #DataProtectionDay 🎉

Data protection is fundamental right & backbone of many other digital rights we rely on every day.

Strong data protection limits surveillance, curbs profiling, exposes discrimination & gives people ways to challenge automated decisions. Without it, words like fairness, equality & accountability quickly lose their meaning, online & offline.

Today & any other day, our message should be clear: this right matters, it's not negotiable & deserves full protection.

in reply to EDRi

2/ 🚧 That’s why the current political moment is worrying. Under the banners of “simplification” and “competitiveness”, deregulation is accelerating.

The #DigitalOmnibus proposal feels more like a bulldozer, heading straight for core data protection safeguards. Rights are reframed as technical hurdles: they easy to reopen, easy to weaken.

Read more about the impacts of this proposal on core rights to data protection & the confidentiality of communications

edri.org/our-work/why-the-digi…

Maria Chiara Pievatolo reshared this.

in reply to EDRi

A “risk” is something that might not happen.

This is not a risk, it is certain.

Better headline probably: “How the Digital Omnibus damages GDPR and ePrivacy rights”



Giornata della protezione dei dati 2026: 5 idee sbagliate sulla protezione dei dati
In onore della Giornata della protezione dei dati di quest'anno, noyb chiarisce 5 delle idee sbagliate più comuni.
mickey28 January 2026
Data Protection Day 2026


noyb.eu/it/data-protection-day…

LordMax reshared this.


The Privacy Post ha ricondiviso questo.


vittoria per @noybeu - Microsoft ha ordinato di smettere di tracciare i bambini delle scuole austriache. E in Italia come funziona?

L'autorità austriaca per la protezione dei dati (DSB) ha deciso che l'azienda ha installato illegalmente dei cookie sui dispositivi di un alunno senza consenso. Secondo la documentazione fornita da Microsoft, questi cookie analizzano il comportamento degli utenti, raccolgono dati sul browser e vengono utilizzati per la pubblicità.

noyb.eu/it/noyb-win-microsoft-…

@scuola


The Privacy Post ha ricondiviso questo.


FPF Releases Updated Infographic on Age Assurance Technologies, Emerging Standards, and Risk Management
fpf.org/blog/fpf-releases-upda…
@privacy
The Future of Privacy Forum is releasing an updated version of its Age Assurance: Technologies and Tradeoffs infographic, reflecting how rapidly the technical and policy landscape has evolved over the past year. As lawmakers, platforms, and regulators

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Today, the @EUCommission opened a process under the #DMA to regulate how #Google handles #interoperability within #Android

The :fsfe: FSFE has been working intensively over the last two years to improve #DMA interoperability for #Apple and #Google users.

We will monitor how the Commission implements the interoperability rules further, ensuring DMA enforcement is Free Software-friendly.

ec.europa.eu/commission/pressc…

Questa voce è stata modificata (2 settimane fa)

reshared this

in reply to Free Software Foundation Europe

Earlier, in June 2025, we took part in the workshop organised by the Commission on #Google's #DMA compliance, where we raised issues related to #interoperability.

In particular, similar problems #FreeSoftware developers are facing with #Apple, like discretionary power to deny interoperability, the lack of transparency, and anti-competitive practices.

fsfe.org/news/2025/news-202509…

in reply to Free Software Foundation Europe

In the period of August-November 2025, the FSFE took part in a comprehensive study regarding #Google’s control over #interoperability in #AOSP.

In particular, the study focused on how the company's limiting access to critical interoperability can hinder Free Software projects.

The study was discussed in the @article19 #DMA Symposium and reviewed by the @EUCommission

A summary of the discussions conducted at the Symposium was later published at techpolicy.press/making-the-di…

in reply to Free Software Foundation Europe

The @EUCommission's decision is a sign of progress in enforcing #interoperability obligations, tackling anti-competitive behaviour from these companies.

Taken together, such regulatory procedures should make interoperability effective, so #FreeSoftware developers have a chance to participate and innovate in digital markets.

in reply to Free Software Foundation Europe

An issue for many danish users of degoogled androids is that we can not access apps that use the Google Play Integrity API - typically banking related apps and some public apps, like drivers licence, MitID etc.

The API is a bad case of gatekeeping, holding people away from using safe mobile phone operating systems.



vittoria noyb: Microsoft ha ordinato di smettere di tracciare i bambini delle scuole
Il DSB ha deciso che Microsoft ha illegittimamente inserito cookie di tracciamento nei dispositivi di un alunno
mickey27 January 2026
Students providing data to Microsoft


noyb.eu/it/noyb-win-microsoft-…


The Privacy Post ha ricondiviso questo.


Future of Privacy Forum to Honor Top Scholarship at Annual Privacy Papers for Policymakers Event
fpf.org/press-releases/future-…
@privacy
Washington D.C. — (January 26th, 2026) — Today, the Future of Privacy Forum (FPF) — a global non-profit that advances principled and pragmatic data protection, AI, and digital governance practices — announced the winners of its 16th annual Privacy

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


The @EUCommission has opened a #DSA investigation into X’s AI chatbot Grok.

In just days, its produced 3M+ non-consensual sexualised images of women &minors, turning X into an infrastructure for AI-enabled sexual abuse. Elon Musk & his company have treated the harm like a game, putting profits over people.

We welcome the EC decision: strong safeguards, independent verification, dissuasive fines, and bold EU enforcement are non-negotiable.

Read our full statement ➡️ edri.org/our-work/edri-calls-f…

Questa voce è stata modificata (2 settimane fa)

reshared this


The Privacy Post ha ricondiviso questo.


January is almost over, and with it comes one of our favourite weekends: #FOSDEM!

We at :fsfe: are in the final stages of preparation to spend an amazing #FreeSoftware weekend with you in Brussels.

Are you ready? @fosdem

fsfe.org/news/2026/news-202601…

#SoftwareFreedom

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Digital Omnibus Dream? Prospettive di competitività UE – 11 febbraio 2026 – Evento in presenza e online
istitutoitalianoprivacy.it/202…
@informatica
Evento in presenza e webinar IIP 11 febbraio 2026 – 14:30-17:30 Hotel Nazionale – Piazza di Piazza Monte Citorio – Roma Digital Omnibus Dream? Prospettive di competitività europea per l’Intelligenza Artificiale e la

reshared this


The Privacy Post ha ricondiviso questo.


BitLocker: chiavi fuori dal cloud. Guida alla crittografia di Windows, passo per passo
#tech
spcnet.it/bitlocker-chiavi-fuo…
@informatica


BitLocker: chiavi fuori dal cloud. Guida alla crittografia di Windows, passo per passo


Dopo il caso Forbes di pochi giorni fa, tra i social si notano discussioni e confusione su come viene gestita la crittografia di Microsoft, con BitLocker, quando si sceglie di proteggere il proprio device. Questa breve guida vuole essere un passo semplice e divulgativo, per risolvere alcuni dubbi che possono emergere in utenti poco esperti su questo aspetto e che si trovano a dover installare un nuovo dispositivo Windows, con applicazione della crittografia. Alcuni semplici accorgimenti che possono proteggere la nostra privacy, perchè spesso, in sistemi come quelli Microsoft, le scelte di default non sono sempre le migliori.
Il caso di Forbes

Cosa è successo e perché è importante


Forbes ha rivelato che, in un’indagine su una frode legata ai fondi Covid a Guam, l’FBI ha chiesto a Microsoft le chiavi di recupero BitLocker di tre laptop; Microsoft le ha fornite perché quelle chiavi erano state salvate nel cloud associato agli account Microsoft degli utenti. L’azienda ha confermato che, quando ha accesso alle chiavi di BitLocker e riceve un’ordinanza valida, le consegna alle autorità, in media una ventina di volte l’anno.

Il motivo tecnico è semplice: nelle installazioni moderne di Windows 11, soprattutto su PC consumer, l’utente viene spinto a usare un account Microsoft online; quando attiva la crittografia del dispositivo o BitLocker, la chiave di recupero viene caricata automaticamente sull’account, “per sicurezza” e per evitare che l’utente la perda. Il risultato è che l’utente crede di avere cifratura forte “contro chiunque”, mentre in realtà ha delegato a Microsoft la custodia di una copia della chiave.


La guida a BitLocker, semplificata


Quando un utente installa Windows oggi, spesso non si rende conto di firmare un contratto implicito con Microsoft sulla gestione delle chiavi che cifrano il suo disco. Il recente report di Forbes su un’inchiesta dell’FBI a Guam, in cui Microsoft ha consegnato le chiavi di recupero BitLocker di alcuni laptop, non rivela una backdoor tecnica, ma mette in luce una scelta di design che molti utenti accettano senza capirla: se la chiave di recupero finisce nel cloud dell’account Microsoft, Microsoft può fornirla alle autorità quando riceve un ordine del giudice. Il problema non è BitLocker in sé, che resta un motore di cifratura robusto, ma il fatto che, per comodità, Windows tende a legare la crittografia al proprio account online, trasformando la protezione del dispositivo in un servizio di “surrender as a service” per chiunque abbia accesso legale alle chiavi.

Separare crittografia e account Microsoft


Per chi vuole davvero controllare i propri dati, la strada più coerente è separare due cose che Microsoft spinge a confondere: l’uso dell’account Microsoft per servizi cloud e la crittografia del disco locale. Il punto di partenza è chiaro: se durante la prima installazione di Windows 11 si sceglie subito un account Microsoft online, il sistema può attivare automaticamente la “Device Encryption”, una modalità semplificata che in pratica abilita BitLocker sul disco di sistema e su quelli fissi, con la chiave di recupero salvata nel cloud associato all’account. Questo è il comportamento che ha permesso a Microsoft di fornire le chiavi all’FBI nel caso di Guam, perché in quel contesto la chiave era stata espressamente salvata nel cloud dell’account utente e non solo conservata localmente.

Passo 1: installare Windows con account locale


Per evitare di cadere in questa configurazione “pre‑impostata”, la prima mossa è installare Windows usando un account locale, cioè un profilo creato direttamente sul PC senza passare da Outlook, Hotmail o simili. Su molte installazioni recenti, l’interfaccia cerca di dissuadere da questa scelta, ma è ancora possibile ottenere un account offline disconnettendo il PC da Internet durante la configurazione iniziale o sfruttando le opzioni avanzate che permettono di inserire nome utente e password senza un account Microsoft. L’obiettivo non è demonizzare l’account online, ma semplicemente rimandare la sua introduzione a un momento successivo, dopo aver impostato la crittografia in modo consapevole e aver salvato le chiavi in un luogo sotto il controllo diretto dell’utente.

Passo 2: abilitare BitLocker sulle unità disco


Una volta dentro con un account locale amministratore, è il momento di affrontare BitLocker “vero”, non la versione semplificata di Device Encryption. Su Windows 11 Pro o Enterprise, BitLocker è accessibile dal Pannello di controllo, sotto Sistema e sicurezza → Crittografia unità BitLocker, oppure dalle Impostazioni di sicurezza, dove appare come funzione distinta dalla generica crittografia del dispositivo. Qui l’utente può scegliere di cifrare esplicitamente l’unità di sistema e, se vuole, anche altri dischi interni o esterni, con BitLocker To Go per le chiavette USB. Questa granularità è importante perché permette di decidere esattamente quali volumi cifrare e come gestire le chiavi, anziché affidarsi a un wrapper automatico che si attiva e si nasconde da solo.

Durante l’attivazione di BitLocker, Windows chiede come proteggere il disco all’avvio: la modalità più comune su PC moderni è quella che usa il TPM (Trusted Platform Module), un chip dedicato che custodisce la chiave principale e permette al sistema di avviarsi senza chiedere alcun codice, a patto che l’ambiente di boot non sia stato alterato. È possibile però innalzare il livello di sicurezza richiedendo un PIN pre‑boot o una chiave su USB, scelte che rendono più difficile l’accesso a chiunque abbia solo il disco fisico in mano. La guida può spiegare che il TPM non è una backdoor, ma un componente hardware progettato per proteggere le chiavi da estrazione diretta, e che la vera vulnerabilità nasce quando una copia della chiave viene esposta a terzi, come nel caso del backup nel cloud.

Passo 3: salvare le chiavi di recupero offline


Il momento decisivo è la schermata “Come vuoi eseguire il backup della chiave di ripristino?”, che appare sia durante l’attivazione di BitLocker sia quando si chiede un backup a posteriori. Le opzioni tipiche sono: salvare la chiave in un file, stamparla su carta, salvarla su un’unità USB oppure, se si è loggati con un account Microsoft, caricarla nel cloud associato all’account. È proprio questa ultima opzione che trasforma la crittografia in un sistema in cui Microsoft può diventare un punto di accesso legale, perché la chiave diventa un dato che l’azienda può consegnare quando riceve un ordine del giudice.

La strategia che conviene adottare è semplice ma richiede disciplina: ignorare l’opzione “Salva nel tuo account Microsoft” e scegliere invece una o più soluzioni offline. Un file su una chiavetta USB dedicata, una stampa su carta conservata in un luogo sicuro, magari una copia in un archivio di password protetto da una passphrase forte, ma mai lasciata sul disco cifrato stesso. È utile spiegare ai lettori che la chiave di recupero è l’equivalente digitale di un master key: se la si perde, i dati possono diventare irrecuperabili, ma se la si lascia in giro o nel cloud, si annulla gran parte del valore della cifratura. Per ogni unità cifrata, BitLocker genera una chiave distinta, che va etichettata e archiviata con cura, ad esempio “Notebook‑Ufficio‑C:” o “SSD‑Backup‑E:”, per evitare confusione in caso di emergenza.

Passo 4: solo dopo, associare l’account Microsoft


Solo dopo aver completato questo passaggio, con tutte le unità crittografate e le chiavi di recupero al sicuro in forma offline, l’utente può decidere se associare il PC al proprio account Microsoft per sfruttare OneDrive, Store e altri servizi. Questa operazione, che può avvenire trasformando l’account locale in account Microsoft o aggiungendone uno come account aggiuntivo, non modifica retroattivamente il metodo con cui sono state salvate le chiavi di BitLocker. La guida può sottolineare che, a quel punto, l’account online serve per la sincronizzazione e l’accesso ai servizi, non per la custodia delle chiavi di cifratura del disco.

Per chi vuole spingere il livello di privacy ancora oltre, è possibile mantenere un profilo di sola cifratura locale, usando l’account Microsoft solo via browser o app dedicate, senza mai legarlo direttamente al profilo di sistema. In ogni caso, è consigliabile verificare periodicamente la pagina online dove Microsoft elenca le chiavi BitLocker associate all’account, per assicurarsi che non compaiano recuperi inattesi per dispositivi che si ritenevano “air‑gapped” dal punto di vista delle chiavi. Questo controllo è particolarmente importante dopo un aggiornamento di Windows o un cambio di hardware, che potrebbero innescare nuovi salvataggi automatici se non si presta attenzione.


Dal punto di vista teorico, la lezione da estrarre da questa storia è che la cifratura è solo una parte del problema; l’altra parte è la gestione delle chiavi. BitLocker, come sistema crittografico, non è stato compromesso, ma il suo modello di backup “conveniente” nel cloud ha creato un punto di accesso che le autorità possono sfruttare. La differenza tra password di accesso a Windows e chiave di recupero BitLocker è cruciale: la prima è solo un lucchetto all’account, mentre la seconda è ciò che consente di decifrare materialmente il contenuto del disco, rendendola un obiettivo privilegiato per chiunque voglia accedere ai dati.

L’invito qui è quello di trattare la crittografia come un processo consapevole, non come un’opzione che si accende e si dimentica. Installare Windows con un account locale, cifrare esplicitamente le unità con BitLocker, salvare le chiavi di recupero offline e solo dopo associare l’account Microsoft è un flusso che preserva sia la comodità dei servizi cloud sia il controllo effettivo sui dati.

In un mondo in cui le chiavi possono essere richieste a un terzo da un tribunale, la vera sicurezza sta nel decidere chi, oltre a noi, può avere accesso a quelle chiavi, e nel fare in modo che quella lista sia il più breve possibile.



The Privacy Post ha ricondiviso questo.


FPF Releases an Updated Issue Brief on Vietnam’s Law on Protection of Personal Data and the Law on Data
fpf.org/blog/fpf-releases-upda…
@privacy
The Issue Brief on Vietnam’s AI Law has been updated to reflect the latest changes introduced by Decree 356/2025, the implementing decree to Vietnam’s Personal Data Protection Law, which was enacted on 31 December 2025. Vietnam is undergoing a sweeping

The Privacy Post reshared this.


The Privacy Post ha ricondiviso questo.


Innovation and Data Privacy Are Not Natural Enemies: Insights from Korea’s Experience
fpf.org/blog/innovation-and-da…
@privacy
The following is a guest post to the FPF blog authored by Dr. Haksoo Ko, Professor at Seoul National University School of Law, FPF Senior Fellow and former Chairperson of South Korea’s Personal Information Protection Commission. The guest post reflects the opinion of the author only

The Privacy Post reshared this.