L’intesa raggiunta da Meta negli Stati Uniti con 51 giurisdizioni è il più articolato tentativo di tradurre la safety by design per i minori in obblighi contrattuali verificabili. Ma una quota dell’esborso economico è condizionata al comportamento dei concorrenti, i servizi di messaggistica sono esclusi dal perimetro applicativo e il sistema di audit indipendente copre solo una parte della durata dell’accordo.
Letta in prospettiva europea, l’operazione offre un utile termine di confronto per valutare l’efficacia degli strumenti di tutela già previsti dal GDPR e dal DSA.
Indice degli argomenti
Il contesto dell’accordo
Alla fine di agosto, la comunità dei professionisti della governance digitale ha seguito e commentato con particolare interesse per la notizia che, negli Stati Uniti, Meta aveva raggiunto un accordo con 47 Stati, 3 territori e il Distretto di Columbia riguardo ai danni alla sicurezza dei minori, accettando di pagare fino a 17,1 miliardi di dollari e di introdurre riforme “significative” sulle piattaforme Instagram e Facebook.
L’accordo nasce nell’ambito del contenzioso multidistrettuale statunitense (In re Social Media Adolescent Addiction/Personal Injury Products Liability Litigation, giudice Yvonne Gonzalez Rogers) e delle azioni promosse da decine di Attorney General statali. Gli Stati contestavano, tra l’altro:
- pratiche ingannevoli relative alla sicurezza delle piattaforme, ai sensi delle rispettive normative statali su unfair and deceptive acts and practices;
- progettazione dei servizi idonea a favorire uso compulsivo da parte dei minori;
- omissioni informative sui rischi per salute mentale e benessere;
- violazioni del Children’s Online Privacy Protection Act (COPPA).
Meta non ha ammesso alcuna responsabilità ma ha accettato una serie di obblighi, controlli indipendenti e pagamenti economici in cambio della chiusura del contenzioso. Il Consent Judgment precisa, anzi, che gli obblighi e le modifiche di prodotto non valgono come precedente né negli Stati non aderenti né in alcuna giurisdizione internazionale.
L’impegno economico di Meta e le clausole di salvaguardia
Benché il Consent Judgment appaia, sul piano formale, particolarmente oneroso per Meta, un esame più approfondito consente di ridimensionarne la portata effettiva. Dal punto di vista economico, Meta si impegna a pagare fino a 17,1 miliardi di dollari, distribuiti in rate su dieci anni. In base all’Exibit B e alla Sezione VI dell’Agreement, gli impegni monetari assunti da Meta si articolano in questo modo:
- 11,66 miliardi di rate garantite;
- 75 milioni di Cost Fund Payment, a rimborso dei costi investigativi e processuali degli Stati;
- 459,3 milioni di Cambridge Settlement Amount, che chiude la coda dei contenziosi Cambridge Analytica;
- circa 5,02 miliardi di rate condizionate (il 29% del totale) dovute solo se scatta il Contingent Monetary Payment Trigger.
Il trigger è tutt’altro che automatico. Il versamento della quota condizionata è subordinato all’estensione, entro dieci anni, di “obblighi sostanzialmente equivalenti” ai principali concorrenti di Meta (Core Industry Members), in particolare TikTok, Snap e YouTube. Ciò significa che gli Stati firmatari che non riusciranno a imporre alle società concorrenti termini analoghi a quelli negoziati con Meta, dovranno lasciare oltre 5 miliardi di dollari sul tavolo. E, sebbene questi termini oggi ricadano formalmente solo su TikTok, YouTube e Snap, sarà prevedibilmente più difficile per altri operatori di mercato sottrarsi a ciò che, di fatto, diventerà lo standard di settore. Il meccanismo, però, funziona anche al contrario: il Consent Judgment consente a Meta di allinearsi al ribasso se uno Stato firmatario concede a un concorrente condizioni più favorevoli sugli obblighi ingiuntivi.
L’accordo contiene una separata clausola con cui ciascun Attorney General rinuncia ad azioni presenti e future fondate sul COPPA e su norme statali analoghe, limitatamente al mantenimento e all’uso dei dati personali dei minori al solo scopo di potenziare l’individuazione e la rimozione degli utenti sotto i tredici anni, e non per finalità di targeting pubblicitario, marketing od ottimizzazione algoritmica.
Le misure strutturali a tutela dei minori
Oltre ai pagamenti, Meta assume una serie di obblighi strutturali destinati a Facebook e Instagram. Le misure principali comprendono:
- verifica dell’età rafforzata, con sistemi proprietari e procedura di appello per chi sia erroneamente classificato come minore;
- individuazione e rimozione degli under 13 tramite uno U13 Age Model;
- limite giornaliero di utilizzo: in Fase I, due ore al giorno cumulative su tutte le piattaforme Meta, per impostazione predefinita;
- modalità notturna: in Fase I, accesso bloccato dalle 00:00 alle 06:00 sul fuso orario del dispositivo, con notifiche push disattivate dalle 22:00 alle 07:00;
- orario scolastico: disattivazione delle notifiche push durante le School Hours;
- productive pauses a 60 e a 90 minuti di uso cumulativo e avviso a ogni sessione continuativa di 15 minuti;
- feed non personalizzato selezionabile dall’utente adolescente, con richiesta esplicita entro 10 giorni dall’apertura dell’account e ogni 90 giorni;
- disattivazione predefinita del conteggio di like e reaction e divieto di applicare i filtri che simulano interventi estetici;
- maggiori protezioni contro contenuti e contatti potenzialmente dannosi, e strumenti di supervisione parentale più incisivi;
- un sistema di audit indipendente incaricato di verificare nel tempo il rispetto degli obblighi assunti;
- minimizzazione e sicurezza dei dati usati per l’age assurance: conservazione per il tempo minimo necessario, divieto di riuso dei dati degli under 13 per pubblicità, marketing o ottimizzazione algoritmica.
L’applicazione di soglie temporali più severe è prevista in Fase II, che scatta solo a condizione che le misure siano adottate in modo sufficientemente esteso all’interno del mercato di riferimento. Da tale condizione, tra l’altro, dipende anche il pagamento della quota variabile di cinque miliardi di dollari.
Il perimetro applicativo degli impegni assunti da Meta, però, è più limitato di quanto appaia. L’adozione delle misure copre Instagram e Facebook — più eventuali nuove piattaforme del gruppo e app scorporate — ma esclude espressamente le funzioni di messaggistica diretta, Instagram Direct e Messenger compresi, e ogni altro prodotto di Meta, incluso WhatsApp. Non è un dettaglio di poco conto, dal momento che i sistemi di messaggistica diretta sono tra i più diffusi canali di adescamento dei minori. L’audit indipendente, inoltre, copre soltanto una parte del periodo di efficacia dell’accordo, l’auditor sarà remunerato da Meta e i report di audit saranno pubblicati in forma sintetica.
Un equilibrio complesso tra innovazione regolatoria e compromesso transattivo
Da un lato, l’accordo introduce obblighi che non hanno precedenti per ampiezza e dettaglio nel settore dei social media. Dall’altro, la loro effettività dipende da due variabili esterne al testo: l’adesione del resto del mercato a standard analoghi e l’intervento parentale, che può portare ad allentare le restrizioni imposte di default.
Dal punto di vista economico, l’accordo riduce significativamente l’incertezza derivante da un contenzioso pluriennale, trasformando il rischio giudiziario in un programma di pagamenti distribuito nell’arco di dieci anni. Una voce di costo prevedibile, con un’esposizione economica parzialmente compensata da un meccanismo che trasferisce parte dei costi di conformità sull’intero settore.
Resta aperta la questione più rilevante sotto il profilo regolatorio: se le misure introdotte siano sufficienti a modificare gli incentivi economici che governano il funzionamento delle piattaforme o se intervengano prevalentemente sugli strumenti di protezione dei minori, senza incidere in modo sostanziale sui modelli di personalizzazione, raccomandazione dei contenuti e monetizzazione che caratterizzano il business dei social network. È questa la principale linea di dibattito che accompagnerà l’attuazione dell’accordo nei prossimi anni.
L’accordo in prospettiva europea
L’accordo sembra collocarsi a metà strada tra la logica del GDPR (Reg. UE 679/2016 – General Data Protection Regulation) e quella del DSA (Reg. UE 2065/2022 – Digital Services Act). Del primo riprende i meccanismi di accountability, minimizzazione, audit e controllo continuativo. Del secondo adotta l’approccio orientato all’attenuazione dei rischi attraverso scelte di progettazione delle piattaforme, superando una logica incentrata esclusivamente sulla rimozione dei contenuti illeciti: è questo l’impianto degli artt. 34 e 35 del DSA, che includono tra i rischi sistemici derivanti dalla progettazione, dal funzionamento o dall’uso dei servizi forniti dalle Very Large Online Platforms (VLOPs) le conseguenze negative per il benessere fisico e mentale della persona, in particolare dei minori, alla cui tutela è dedicato, in particolare, l’art. 28 del DSA.
Esistono, però, significative differenze strutturali.
In primo luogo, la fonte delle obbligazioni. Il Consent Judgment è un accordo negoziato, temporalmente limitato, comprensivo di clausole condizionali e meccanismi di modulazione degli impegni assunti. Il modello europeo segue una logica opposta: gli obblighi derivanti dal GDPR e dal DSA trovano la propria fonte nella legge, si applicano in via generale agli operatori destinatari e prescindono da qualsiasi forma di negoziazione con l’Autorità. Soprattutto, la soluzione adottata negli Stati Uniti incorpora una logica transattiva che il diritto europeo difficilmente potrebbe replicare. Si pensi, in particolare, alla clausola relativa al COPPA, sulla scorta della quale gli Stati firmatari accettano di limitare l’esercizio futuro delle proprie pretese in relazione alle condotte disciplinate dall’accordo. Nel sistema europeo, invece, un’autorità di controllo non potrebbe rinunciare pro futuro ai poteri correttivi e sanzionatori attribuiti dal GDPR o dal DSA.
A livello di ambito di applicazione, inoltre, l’accordo vincola i soli Stati firmatari e le sue previsioni non costituiscono un precedente negli Stati non aderenti né in alcuna giurisdizione internazionale. In altre parole: gli impegni assunti da Meta non potranno essere invocati come standard of care nei confronti degli utenti europei, la cui tutela non risiede nella contropartita di un accordo, ma nelle garanzie apprestate dal legislatore.
E ancora, il perimetro operativo delle obbligazioni fondate sul Consent Judgment non è del tutto sovrapponibile alla disciplina stabilita dal DSA. Sul targeted advertising, ad esempio, l’accordo interviene solo incidentalmente: i dati raccolti per la verifica dell’età degli under 13 non possono essere riutilizzati per targeting pubblicitario, marketing o ottimizzazione algoritmica È un divieto effettivo, ma protegge dalla profilazione proprio i minori che Meta si impegna a rimuovere dalle proprie piattaforme. Nulla dispone, invece, sulla pubblicità rivolta ai tredici-diciassettenni, che sono ammessi sulle piattaforme social (e che Meta può monetizzare). Per altro verso, l’art. 28, par. 2, del DSA vieta ai fornitori di piattaforme online di presentare pubblicità basata sulla profilazione quando siano ragionevolmente certi che il destinatario del servizio sia un minore, ossia, chiunque abbia meno di diciotto anni.
Diverso è anche il meccanismo di audit indipendente: nell’accordo, l’audit copre cinque anni, è finanziato da Meta e diventa pubblico solo come sintesi esecutiva. La revisione indipendente prevista all’art. 37 del DSA, invece, è legata al permanere degli obblighi stabiliti dal Regolamento, è eseguita da organizzazioni indipendenti e in assenza di conflitti di interessi con i fornitori di piattaforme online di dimensioni molto grandi e l’art. 42, par. 4, richiede ai VLOPs la pubblicazione integrale della relazione di revisione e della relazione di attuazione della revisione previste dall’art. 37.
D’altra parte, calando il confronto sul piano nazionale, il quadro vigente appare, per certi versi, meno tutelante del Consent Judgment L’art. 2-quinquies del Codice per la protezione dei dati personali, attuando la deroga di cui all’art. 8, par. 1, del GDPR, fissa a quattordici anni la soglia per esprimere il consenso al trattamento dei dati personali in relazione all’offerta diretta di servizi della società dell’informazione: è, però, un requisito che riguarda il consenso al trattamento, non l’accesso alle piattaforme.
L’obbligo di verifica dell’età trova invece fondamento in altre disposizioni, con un ambito applicativo più limitato. Si fa riferimento, in particolare, alla delibera AGCOM n. 96/25/CONS, relativa ai siti e alle piattaforme che diffondono contenuti per adulti.
Se, dunque, l’efficacia del Consent Judgment dovrà essere valutata in base alla capacità delle misure negoziate di incidere concretamente sulle dinamiche di engagement e profilazione proprie delle grandi piattaforme digitali, in Europa la prospettiva è speculare: la sfida non si giocherà sull’introduzione di nuove regole, ma sulla capacità di comprendere e utilizzare efficacemente gli strumenti messi a disposizione dal legislatore. È un tema che sarà oggetto di confronto e approfondimento anche nell’ambito del DIGEAT Festival 2026, iniziativa dedicata ai temi della protezione dei dati, dell’intelligenza artificiale e della trasformazione digitale, che invita a riflettere su come preservare la centralità della persona in ecosistemi digitali sempre più governati da processi automatizzati.
























Partecipa alla community