CYBER — Settimana 21/09–27/09 2026
A tre giorni dal processo, TikTok chiude con l’Alabama il primo accordo statale sulla sicurezza degli adolescenti e accetta per contratto quasi le stesse regole di design che Bruxelles ha appena messo in un regolamento: tetto di due ore, blocco notturno, feed non personalizzato di default, niente filtri estetici. Intanto la verifica dell’età si sposta verso i sistemi operativi e gli app store (Discord stima l’età dai segnali dell’account, Ofcom indaga Pornhub per essersi affidata ai controlli di Apple), mentre la ricerca della settimana ripete un messaggio scomodo per tutti: la direzione del nesso fra disagio e uso problematico va spesso dal primo al secondo, e il tempo davanti allo schermo da solo spiega poco.
🛡️ CYBER — Settimana 21/09–27/09 2026
TL;DR: A tre giorni dal processo, TikTok chiude con l’Alabama il primo accordo statale sulla sicurezza degli adolescenti e accetta per contratto quasi le stesse regole di design che Bruxelles ha appena messo in un regolamento: tetto di due ore, blocco notturno, feed non personalizzato di default, niente filtri estetici. Intanto la verifica dell’età si sposta verso i sistemi operativi e gli app store (Discord stima l’età dai segnali dell’account, Ofcom indaga Pornhub per essersi affidata ai controlli di Apple), mentre la ricerca della settimana ripete un messaggio scomodo per tutti: la direzione del nesso fra disagio e uso problematico va spesso dal primo al secondo, e il tempo davanti allo schermo da solo spiega poco.
🔴 Segnale forte
Quello che Bruxelles scrive in un regolamento, TikTok lo firma in un tribunale dell’Alabama
Il 25 settembre il procuratore generale dell’Alabama Steve Marshall ha annunciato un accordo con TikTok che chiude la causa per tutela dei consumatori intentata dallo Stato, con il processo fissato per lunedì 28 (Procura generale dell’Alabama, 25/09). La parte economica è consistente: almeno 100 milioni di dollari da versare entro 45 giorni, che possono salire fino a 300 se altri Stati chiuderanno intese analoghe; l’Alabama Reflector arriva a 116 milioni contando parcelle legali e spese (Alabama Reflector, 25/09). È il primo accordo di questo tipo fra TikTok e uno Stato americano, mentre almeno altri 27 Stati e il District of Columbia hanno cause simili ancora aperte (CBS News).
Il dato interessante però non è la cifra, sono gli impegni sul prodotto. Per gli utenti minorenni TikTok si obbliga a un tetto predefinito di due ore al giorno (con strumenti parentali per abbassarlo), a interruzioni a 15, 60 e 90 minuti di uso continuativo, al blocco dell’accesso fra mezzanotte e le sei insieme a limiti notturni su messaggi e notifiche, al divieto dei filtri estetici, a un feed non personalizzato come impostazione di partenza, a una minore visibilità degli account adolescenti verso gli adulti e a una verifica dell’età rafforzata. Il consent decree porta la firma della giudice Monet Gaines del Circuito di Montgomery.
Messo accanto alla settimana precedente, il testo assume un altro peso. Il 17 settembre la Commissione europea ha presentato l’EU KIDS Act, con una lista chiusa di meccaniche vietate (scorrimento infinito, autoplay senza interruzioni, notifiche non legate all’attività dell’utente, personalizzazione basata sul tracciamento) e un tetto di un’ora quotidiana per gli account dei 13-14enni (FAQ della Commissione). Due ordinamenti molto diversi, uno per via legislativa e l’altro per via di contenzioso, stanno convergendo sullo stesso vocabolario: non si parla più di contenuti da rimuovere ma di architetture da disattivare. Il perno comune è la personalizzazione del feed, che in entrambi i casi smette di essere l’impostazione predefinita per i minori.
C’è però una differenza che conta per chi deve giudicare l’efficacia. Il regolamento europeo prevede audit indipendenti, piani di conformità e sanzioni fino al 6% del fatturato mondiale; il consent decree dell’Alabama vale in un solo Stato e si regge sulla capacità di una procura di controllarne il rispetto. E la base scientifica su cui entrambi poggiano va detta con onestà: i limiti orari sono misure prudenziali, non la traduzione di una soglia dimostrata di danno. Lo studio svedese su oltre quarantamila ragazzi citato più sotto mostra, per esempio, che la difficoltà ad addormentarsi si associa molto più al basso benessere mentale e al cyberbullismo subito che all’uso dei social in sé. Il blocco notturno ha quindi una logica difendibile (proteggere il sonno è una delle poche indicazioni su cui la letteratura converge), il tetto delle due ore è più una scelta normativa che un dato.
Per chi lavora con i minori: gli impegni dell’accordo sono una buona griglia da mostrare in classe o in seduta, perché rendono visibili meccaniche che i ragazzi usano senza nominarle, e permettono di spostare la conversazione dal “quanto” al “come è costruito”. Per chi fa policy: l’accordo dimostra che le piattaforme possono implementare queste funzioni quando il costo dell’alternativa è un processo, il che indebolisce l’argomento della non fattibilità tecnica che l’industria sta già usando contro il KIDS Act. Per i genitori: nessuna di queste misure si applica in Italia oggi; quello che si può fare subito è attivare le impostazioni già esistenti (pausa, orari, feed non personalizzato) che l’accordo rende obbligatorie altrove.
Fonti: Procura generale dell’Alabama, 25/09 · Alabama Reflector, 25/09 · CBS News · CNBC, 26/09 · FAQ EU KIDS Act
📡 Altri fili
La verifica dell’età cambia padrone: dal documento al sistema operativo
Il 23 settembre Ofcom ha aperto un’indagine formale su Aylo, la società che gestisce Pornhub, per il sistema di verifica dell’età introdotto a maggio, che si appoggia ai controlli d’età di Apple (Ofcom, 23/09). Il regolatore non contesta in astratto l’uso del segnale fornito dal sistema operativo: contesta che l’azienda lo abbia adottato senza verifiche e test sufficienti e senza la valutazione preventiva dell’accesso dei minori richiesta dall’Online Safety Act. La sanzione massima è di 18 milioni di sterline o il 10% del fatturato mondiale.
Negli stessi giorni Discord ha avviato, dopo il rinvio di febbraio, la sua verifica dell’età basata su un modello di machine learning che stima l’età dai segnali dell’account (anzianità, dispositivo, modelli d’uso): secondo l’azienda oltre il 90% degli utenti non dovrà verificarsi manualmente, e chi contesta la classificazione può usare una carta di credito o i dati d’età di App Store e Google Play (TechCrunch, 22/09; ANSA, 24/09). Il precedente pesa: nel 2025 la violazione di un fornitore esterno aveva esposto circa settantamila documenti d’identità, ed è esattamente il rischio che la CCIA ha agitato contro il KIDS Act la settimana scorsa.
Il filo che unisce le due notizie è lo spostamento del punto di controllo. Il documento caricato sulla singola piattaforma sta perdendo terreno a favore di due alternative: la stima probabilistica fatta dalla piattaforma stessa e il segnale d’età certificato a monte da sistema operativo o app store, che è anche la strada scelta dalla California con la legge AB 1856 firmata il 10 settembre (Inside Privacy, 21/09). L’indagine di Ofcom dice che delegare non esonera: chi usa il segnale di Apple resta responsabile di averne verificato l’affidabilità. Per chi lavora con i ragazzi il punto pratico è che l’età dichiarata sul telefono, spesso impostata da un genitore anni prima, diventerà la chiave di accesso a molti servizi, e vale la pena controllarla.
Fonti: Ofcom, 23/09 · TechCrunch, 22/09 · ANSA, 24/09 · Inside Privacy, 21/09
Prima il disagio, poi l’uso problematico: la ricerca della settimana insiste sulla direzione
Tre studi longitudinali usciti fra il 19 e il 24 settembre, su tre continenti, raccontano una storia coerente e poco adatta agli slogan. Nella coorte americana ABCD, su 6.026 ragazzi seguiti per tre anni a partire dai 9-10 anni, i problemi di salute mentale e gli eventi potenzialmente traumatici predicono l’uso problematico dei media e dei social l’anno successivo, e l’uso problematico predice a sua volta un peggioramento al terzo anno, facendo da mediatore parziale (European Journal of Psychotraumatology, doi 10.1080/20008066.2026.2714608). È un circolo, non una freccia.
In Cina, su 2.238 studenti delle medie seguiti per un anno con un modello cross-lagged, il tempo di gioco non predice il disturbo da gioco (β=0,02, non significativo), mentre il disturbo predice più tempo di gioco (β=0,08) e l’autocontrollo protegge su entrambi i fronti (β=−0,11 e −0,13); i dati sono del 2018-2019 e il campione è di convenienza, quindi prudenza (JMIR Serious Games, doi 10.2196/86982). In Corea del Sud, un panel nazionale di 2.460 ragazzi seguiti per sei anni mostra che sia l’uso medio più alto sia gli aumenti individuali d’uso si associano a più sintomi depressivi, ma che relazioni positive con i pari tamponano l’effetto, e sempre di più con l’età (Media Psychology, doi 10.1080/15213269.2026.2728393). Uno studio svedese trasversale sulle motivazioni al gaming completa il quadro: giocare per evitare e fuggire si associa a più problemi, giocare per competere e migliorare a più benessere (Journal of Youth and Adolescence, doi 10.1007/s10964-026-02414-w).
Il messaggio operativo è chiaro anche se gli effetti sono piccoli e tutti osservazionali. Quando un ragazzo usa il telefono o il gioco in modo problematico, la prima domanda clinica utile non è quante ore ma a cosa serve quell’uso, e che cosa c’era prima. Per un genitore significa che togliere il dispositivo senza guardare il disagio sottostante rischia di eliminare lo strumento di regolazione senza offrirne un altro; per chi progetta interventi a scuola, che lavorare su autocontrollo e qualità delle relazioni fra pari ha più appoggio empirico del solo limite orario.
Fonti: Eur J Psychotraumatol, 21/09 · JMIR Serious Games, 23/09 · Media Psychology, 19/09 · J Youth Adolesc, 24/09
Il divieto di smartphone a scuola, da solo, non cambia il clima sociale
Il 22 settembre Frontiers in Developmental Psychology ha pubblicato una delle valutazioni più dettagliate di un divieto totale di smartphone in una scuola secondaria: 960 studenti fiamminghi, età media 14,7 anni, otto rilevazioni nell’arco di un anno scolastico, una prima e sette dopo l’introduzione del divieto (Vereecke et al., doi 10.3389/fdpys.2026.1796471). A breve termine non cambiano solitudine, supporto degli amici né cybervittimizzazione; il cyberbullismo agito cala leggermente ma partiva da livelli quasi nulli; nel tempo la solitudine sociale cresce di pochissimo. Gli autori concludono che il divieto non basta da solo.
I limiti sono pesanti e vanno detti: una sola scuola, nessun gruppo di controllo, divieto rispettato dal 63,3% degli studenti. Ma il risultato è coerente con le valutazioni più ampie uscite negli ultimi due anni, e va letto con attenzione in Italia, dove il divieto nelle secondarie è in vigore dall’anno scolastico scorso. Il divieto sembra funzionare come condizione ambientale (meno distrazione in classe) più che come intervento sul benessere relazionale, che richiede lavoro esplicito. Nella stessa settimana un quasi-esperimento cinese su 206 studenti trova effetti favorevoli di un programma di educazione digitale di sei settimane su uso problematico e capacità di rimandare la gratificazione, senza randomizzazione e senza follow-up (Frontiers in Psychology, doi 10.3389/fpsyg.2026.1934152): poco per generalizzare, abbastanza per ricordare che la media literacy va misurata, non solo erogata.
Fonti: Frontiers in Developmental Psychology, 22/09 · Frontiers in Psychology, 24/09
Contenuti che incoraggiano l’autolesionismo: il dato longitudinale che mancava
Su JMIR Mental Health, il 23 settembre, il gruppo di Kimberly Mitchell ha pubblicato dati della coorte americana Project Lift Up: 2.197 giovani fra 13 e 22 anni, due rilevazioni a circa un anno di distanza, escludendo dalle analisi chi presentava già l’esito all’inizio (doi 10.2196/95200). Il 18,5% era esposto in modo persistente a siti che incoraggiano l’autolesionismo. Rispetto ai non esposti, l’esposizione persistente si associa a un rischio più alto di ideazione suicidaria (aOR 1,88), autolesionismo (aOR 3,14) e sintomi di disturbi alimentari (aOR 2,46); la probabilità predetta di autolesionismo passa dal 10,2% al 25,7%.
È un disegno più robusto del trasversale, ma resta osservazionale e autoriferito, e la causalità inversa (chi è già fragile cerca questi contenuti) non è esclusa. Lo stesso giorno una revisione sistematica di soli studi longitudinali su Women’s Health trova un supporto preliminare all’associazione prospettica fra esposizione a pornografia online o molestie cyber-sessuali e salute mentale di ragazze e giovani donne, su appena sei studi (doi 10.1177/17455057261485065). Per chi lavora in ambito clinico l’indicazione pratica è inserire la domanda sui contenuti frequentati nella valutazione del rischio, accanto a quella sul tempo, perché è il contenuto e non la durata a comparire in questi dati. Ed è la stessa logica che il KIDS Act e il consent decree dell’Alabama applicano ai sistemi di raccomandazione.
Fonti: JMIR Mental Health, 23/09 · Women’s Health, 23/09
⚖️ Monitor normativo
EU KIDS Act, prima settimana di negoziato politico. Il 24 settembre il Board europeo dei servizi digitali ha espresso sostegno alla proposta (comunicato). Secondo Euronews Francia, Danimarca, Grecia, Spagna e Austria sono favorevoli, Repubblica Ceca, Estonia e Belgio perplessi per ragioni di privacy e libertà digitale (Euronews, 22/09); la Croazia propone di usare la propria app di identità digitale mGrađani per la verifica (Biometric Update, 24/09). Critiche dalla società civile: EFF sulla verifica obbligatoria (21/09), EDRi sull’esclusione di chi non può dimostrare la propria età (23/09). Il 22 settembre Virkkunen e Micallef hanno tenuto a Bruxelles un dialogo con i giovani su KIDS Act e cyberbullismo (Commissione). Nessun nuovo procedimento DSA sui minori nella settimana.
Regno Unito. Ofcom apre un’indagine su Aylo/Pornhub per la verifica dell’età basata sui controlli Apple (23/09).
Stati Uniti, tribunali. Il 22 settembre un tribunale del Tennessee ha respinto la richiesta di Roblox di archiviare la causa del procuratore Skrmetti, escludendo le difese basate sulla Section 230 perché la causa riguarda le dichiarazioni di Roblox sulla propria sicurezza, non i contenuti degli utenti (Procura del Tennessee). Nel procedimento federale MDL 3166 sugli abusi, Roblox e Discord hanno chiesto di portare le cause in arbitrato obbligatorio (Law360, 23/09).
Stati Uniti, chatbot e prevalenza federale. Il Future of Privacy Forum conta 124 proposte sui chatbot in 37 Stati nel 2026 e 18 leggi statali in vigore (FPF, 23/09). Il 24 settembre 26 procuratori generali guidati da Letitia James hanno chiesto al Congresso di non annullare le leggi statali sull’IA con una norma federale prevalente (NY AG).
Cina. La Cyberspace Administration ha messo in consultazione fino al 17 ottobre una bozza che vieta ai minori di 16 anni di aprire dirette streaming e vieta per i minori i servizi di “compagno virtuale” (bozza del 18/09, riportata il 21/09 da China Daily).
Italia. Nessun atto nuovo di AGCOM o del Garante Privacy sui minori nella settimana; il ddl sui social under 15 resta fermo in Senato.
🧭 Pattern della settimana
Il primo pattern è la convergenza normativa sul design. In sette giorni lo stesso pacchetto (feed non personalizzato di default, limiti temporali, blocco notturno, niente meccaniche di rinforzo) è comparso in un regolamento europeo, in un consent decree americano e, per il sottoinsieme dei compagni artificiali, in una bozza cinese. Tre sistemi politici che non si parlano stanno arrivando allo stesso punto, il che dice qualcosa sulla maturità del consenso pubblico e poco sulla solidità delle soglie scelte.
Il secondo è lo scollamento fra la retorica regolatoria e la ricerca. Le norme lavorano soprattutto sul tempo e sull’accesso; gli studi della settimana indicano che contano di più la funzione dell’uso, il contenuto frequentato e il contesto relazionale, e che la direzione del nesso parte spesso dal disagio. Non sono messaggi incompatibili (ridurre l’esposizione a meccaniche compulsive ha senso anche se non è la causa prima), ma un dibattito che parla solo di ore rischia di produrre genitori e scuole convinti che il divieto sia l’intervento, quando è al massimo la cornice.
Il terzo è che la verifica dell’età sta diventando infrastruttura. Chi controlla il segnale d’età (sistema operativo, app store, identità digitale statale come in Croazia o l’app europea) acquisisce un potere che oggi nessuno sta regolando in modo esplicito, e l’indagine di Ofcom è il primo segnale che i regolatori intendono verificare l’anello della catena, non solo il risultato. Per il lupo che esplora questi territori il punto è semplice: la mappa si sta spostando dalla piattaforma al dispositivo, e l’educazione digitale dovrà seguirla.
📌 Da tenere d’occhio
- Processo JCCP in California contro Meta, YouTube e Snap (28 ottobre), con udienza preliminare il 29 settembre: dopo l’accordo TikTok in Alabama cresce la probabilità di altre transazioni con impegni di design prima del dibattimento.
- Adesioni di altri Stati all’accordo TikTok: la clausola che porta il pagamento fino a 300 milioni è un incentivo esplicito, e ogni adesione estende gli impegni sul prodotto.
- Posizione del Consiglio UE sul KIDS Act: la spaccatura fra Stati favorevoli e perplessi sulla verifica dell’età deciderà tempi (le stime fra Commissione ed eurodeputati vanno da 8 a 24 mesi) e forma del meccanismo.
- Valutazione del divieto australiano under 16: il protocollo pubblicato su BMJ Open il 25 settembre (4.121 famiglie, cinque ondate, tracciamento passivo e dati amministrativi) sarà la prima prova causale seria sull’efficacia di un divieto; da notare i finanziamenti dichiarati da diverse piattaforme (doi 10.1136/bmjopen-2026-118912).
- Consultazione cinese sui compagni virtuali (fino al 17 ottobre): un divieto per i minori in Cina aggiungerebbe un terzo modello regolatorio sui chatbot accanto a quello europeo e al mosaico statale americano.