criptare.it

Il telefono sequestrato · Procedura

Cloud, backup e provider: iCloud, Google, WhatsApp

Molti dati del telefono esistono anche altrove: nei backup su iCloud o su Google, sui server dei servizi che usi. Questa pagina spiega come l'autorità giudiziaria può ottenerli dai fornitori, in Italia e negli altri Paesi dell'Unione con gli ordini europei applicabili dal 18 agosto 2026, e che cosa cambia se il backup è cifrato end-to-end.

Verificato il 23 settembre 2026Lettura: 9 min

In breve

  1. Backup, foto, note e dati dell'account stanno spesso anche sui server del fornitore. L'autorità giudiziaria può chiederli al fornitore senza avere il telefono: in Italia, ad esempio, con il sequestro presso il fornitore, anche mediante copia (art. 254-bis c.p.p.).
  2. Dal 18 agosto 2026 si applica il regolamento (UE) 2023/1543: l'autorità di uno Stato membro può ordinare a un fornitore che offre servizi nell'Unione, tramite il suo stabilimento o rappresentante in un altro Stato membro, di produrre i dati entro 10 giorni (8 ore nelle emergenze) o di conservarli per 60 giorni, prorogabili di 30.
  3. In Italia, prima dell'azione penale, l'ordine europeo per i dati sul traffico e sul contenuto lo emette il giudice per le indagini preliminari; quello per i dati degli abbonati e per identificare l'utente, il pubblico ministero (d.lgs. 215/2025).
  4. Il fornitore consegna i dati come li ha: il regolamento non gli impone di decifrarli. Con un backup cifrato end-to-end (facoltativo su WhatsApp, e su iCloud con la Protezione avanzata dati) la chiave non è nelle mani del fornitore.

Dove stanno i dati

Un telefono collegato a un account conserva copia di molti dati anche sui server del fornitore: backup, foto, note, documenti, copie delle chat. Il fornitore tiene inoltre i dati dell'account e i dati di traffico. Il regolamento europeo distingue quattro categorie:

Categoria (art. 3 reg. 2023/1543)Che cosa comprendePer quali reati si può chiedere con un ordine europeo (art. 5)Chi emette l'ordine in Italia prima dell'azione penale (d.lgs. 215/2025, art. 2)
Dati relativi agli abbonatiIdentità del cliente (nome, indirizzo, dati di pagamento, telefono o e-mail forniti), tipo e durata del servizio; escluse le passwordQualsiasi reatoPubblico ministero
Dati richiesti al solo scopo di identificare l'utenteIndirizzi IP e, se necessario, porte sorgenti e marche temporali (data e ora)Qualsiasi reatoPubblico ministero
Dati sul trafficoFonte e destinatario di un messaggio, ubicazione del dispositivo, data, ora, durata; inizio e fine delle sessioniReati puniti con pena detentiva massima di almeno tre anni; frodi con mezzi di pagamento diversi dai contanti, abuso e sfruttamento sessuale dei minori e attacchi informatici commessi con un sistema di informazione; terrorismoGiudice per le indagini preliminari
Dati relativi al contenutoQualsiasi dato in formato digitale, come testo, voce, video, immagini o suonoCome per i dati sul trafficoGiudice per le indagini preliminari

Backup standard e backup cifrati end-to-end

Che cosa un fornitore può consegnare dipende soprattutto da chi possiede la chiave. Secondo la documentazione ufficiale dei produttori:

  • iCloud. Con la protezione standard dei dati, l'impostazione predefinita, i dati sono cifrati ma le chiavi sono protette nei data center di Apple, che può decifrarli per conto dell'utente; solo alcune categorie sono cifrate end-to-end. Con la Protezione avanzata dati, facoltativa, sono cifrati end-to-end anche il backup di iCloud, Foto e Note, e le chiavi restano sui dispositivi dell'utente.
  • Android e Google. I backup vengono caricati su Google; alcuni dati sono cifrati end-to-end con il PIN, la sequenza o la password di blocco schermo, mentre le foto e i video di Google Foto e i contenuti multimediali degli MMS non sono cifrati con il blocco schermo.
  • WhatsApp. Il backup crittografato end-to-end è un livello di protezione aggiuntivo e facoltativo per i backup conservati su Google Drive o iCloud: né WhatsApp né il servizio che ospita il backup possono leggerlo, e si sblocca con una password scelta dall'utente o con una chiave di 64 cifre. Se non lo attivi, il backup delle chat è protetto solo dalle misure del servizio che lo ospita.

Il regolamento europeo dice che la sua applicazione non deve pregiudicare l'uso della cifratura: i dati vanno forniti o conservati «a prescindere dal fatto che siano criptati o meno», ma il regolamento non stabilisce «alcun obbligo per i prestatori di servizi di decifrare i dati» (considerando 20). Un fornitore che non ha la chiave, quindi, consegna dati cifrati. Per proteggere i propri backup vedi Il telefono è già criptato? e Crittografia end-to-end: che cosa protegge.

Le regole italiane per i dati presso i fornitori

  • Sequestro presso i fornitori (art. 254-bis c.p.p.). L'autorità giudiziaria può sequestrare i dati detenuti dai fornitori, compresi quelli di traffico o di ubicazione, anche mediante copia con una procedura che ne assicuri la conformità agli originali e l'immodificabilità; il fornitore deve conservare e proteggere gli originali.
  • Ordine di conservazione (art. 263-bis c.p.p.). Introdotto dal d.lgs. 215/2025: durante le indagini il pubblico ministero può ordinare ai fornitori, con decreto motivato, di conservare e proteggere i dati che detengono per non più di novanta giorni, con proroghe fino a sei mesi complessivi. In caso di urgenza lo emette la polizia giudiziaria, e senza la convalida del pubblico ministero perde efficacia.
  • Traffico e abbonati (art. 132 Codice privacy). I dati di traffico si acquisiscono con decreto motivato del giudice, alle condizioni spiegate in I tabulati. Per i dati relativi agli abbonati quelle regole non si applicano: provvedono il pubblico ministero o la polizia giudiziaria (commi 3-bis.2 e 3-bis.3, aggiunti dal d.lgs. 215/2025).
  • Corrispondenza presso i fornitori (art. 254 c.p.p.). Si possono sequestrare oggetti di corrispondenza «anche se inoltrati per via telematica»: vedi Le chat sono corrispondenza?
  • Dati conservati all'estero (art. 234-bis c.p.p.). È consentita l'acquisizione di documenti e dati informatici conservati all'estero; se non sono disponibili al pubblico, serve il consenso del legittimo titolare. Per le chat già acquisite e decifrate da un'autorità straniera le Sezioni Unite hanno escluso questa strada (Cass. SU 23755 e 23756/2024): vedi Le Sezioni Unite del 2024.

Gli ordini europei di produzione e di conservazione

Il regolamento (UE) 2023/1543 si applica dal 18 agosto 2026 (art. 34). Consente all'autorità di uno Stato membro, in un procedimento penale, di ordinare a un fornitore che offre servizi nell'Unione, stabilito o rappresentato in un altro Stato membro, di produrre o conservare prove elettroniche «indipendentemente dall'ubicazione dei dati» (art. 1). Riguarda, tra gli altri, i servizi che consentono agli utenti di comunicare tra loro e quelli che conservano dati per loro conto (art. 3): per come sono definiti, vi rientrano messaggistica e archiviazione nel cloud. La Danimarca non vi partecipa.

  • Tempi. Il fornitore trasmette i dati entro 10 giorni dalla ricezione del certificato d'ordine (EPOC); nei casi di emergenza — minaccia imminente per la vita, l'integrità fisica o la sicurezza di una persona, o per un'infrastruttura critica — senza indebito ritardo e al più tardi entro otto ore (artt. 3 e 10). L'ordine di conservazione obbliga a conservare i dati per 60 giorni, prorogabili di altri 30 in attesa della richiesta di produzione (art. 11).
  • Il controllo dello Stato di esecuzione. Per i dati sul traffico e sul contenuto l'ordine va notificato anche all'autorità dello Stato di esecuzione, salvo che il reato sia commesso nello Stato di emissione e la persona vi risieda (art. 8). Entro 10 giorni (96 ore nelle emergenze) quell'autorità può opporre motivi di rifiuto, tra cui immunità, violazione manifesta di un diritto fondamentale e ne bis in idem (art. 12).
  • Niente intercettazioni. Il regolamento riguarda i dati conservati al momento della ricezione dell'ordine: non autorizza l'intercettazione né impone una conservazione generalizzata (considerando 19).

Chi emette e chi riceve gli ordini in Italia

Il d.lgs. 30 dicembre 2025, n. 215, pubblicato nella Gazzetta Ufficiale n. 11 del 15 gennaio 2026 e in vigore dal 30 gennaio 2026, adegua l'ordinamento al regolamento.

  • Emissione. Prima dell'azione penale l'ordine di produzione lo emette il giudice per le indagini preliminari per i dati sul traffico e sul contenuto, il pubblico ministero per i dati degli abbonati e di identificazione; dopo, il giudice competente per il merito, su richiesta del pubblico ministero (anche su istanza della persona offesa), dell'indagato, dell'imputato o delle altre parti (art. 2). L'ordine di conservazione, prima dell'azione penale, lo emette il pubblico ministero (art. 3).
  • Urgenza. Per particolari ragioni di urgenza l'ordine per traffico e contenuto può emetterlo il pubblico ministero, ma ha effetto solo dopo la convalida del giudice per le indagini preliminari, che decide entro quarantotto ore dalla trasmissione; gli altri ordini può emetterli la polizia giudiziaria, con effetto subordinato alla convalida del pubblico ministero (art. 4; per le emergenze artt. 2, comma 4, e 3, comma 3).
  • Inutilizzabilità. I dati acquisiti con un ordine di produzione emesso fuori dai casi o senza le condizioni previste non sono utilizzabili (art. 2, comma 7).
  • Ricezione. Per gli ordini provenienti da altri Stati membri sono autorità di esecuzione il procuratore della Repubblica presso il tribunale del capoluogo del distretto in cui ha sede lo stabilimento designato o risiede il rappresentante legale, e il giudice per le indagini preliminari dello stesso tribunale, che autorizza l'esecuzione degli ordini su traffico e contenuto (art. 6).

Il d.lgs. 30 dicembre 2025, n. 216, pubblicato nella stessa Gazzetta Ufficiale, attua la direttiva (UE) 2023/1544: i fornitori che offrono servizi nell'Unione devono designare uno stabilimento o nominare un rappresentante legale che riceva ed esegua gli ordini, anche se hanno sede fuori dall'Unione, entro il 18 agosto 2026 se già offrivano servizi al 18 febbraio 2026 (art. 4), e ne rispondono in solido (art. 5). Sugli altri strumenti di cooperazione vedi L'ordine europeo di indagine.

I tuoi diritti

  • L'autorità che emette un ordine europeo di produzione informa senza indebito ritardo la persona i cui dati sono richiesti, indicando i mezzi di ricorso; può ritardare o limitare l'informazione alle condizioni della direttiva (UE) 2016/680 (art. 13 del regolamento).
  • La persona i cui dati sono stati richiesti ha diritto a un ricorso effettivo davanti a un giudice dello Stato di emissione, anche sulla necessità e sulla proporzionalità dell'ordine (art. 18).
  • L'indagato o l'imputato, anche tramite il difensore, può chiedere l'emissione di un ordine (art. 1, par. 2, del regolamento; art. 2, comma 2, d.lgs. 215/2025).

Casi frequenti

  • «Se il telefono è sequestrato, possono aprire anche il mio cloud?» Il disegno di legge sul nuovo art. 254-ter, non ancora approvato, prevede espressamente la duplicazione anche dei dati accessibili da remoto dal dispositivo sequestrato (vedi La riforma del sequestro degli smartphone). In ogni caso i dati nel cloud possono essere chiesti al fornitore con le regole descritte sopra.
  • «Il fornitore mi avvisa?» Nel regolamento europeo l'obbligo di informarti è dell'autorità che emette l'ordine, che può ritardarlo (art. 13). Per gli ordini di conservazione dei dati di traffico disposti dalle autorità indicate dall'art. 132, comma 4-ter, del Codice privacy, il fornitore è tenuto al segreto (comma 4-quater).

Fonti

Codice di procedura penale, artt. 234-bis, 254, 254-bis, 263-bis; d.lgs. 196/2003 (Codice in materia di protezione dei dati personali), art. 132; regolamento (UE) 2023/1543 (GU UE L 191 del 28 luglio 2023), artt. 1-13, 18, 34 e considerando 19-20; direttiva (UE) 2023/1544; d.lgs. 30 dicembre 2025, n. 215 e n. 216 (Gazzetta Ufficiale n. 11 del 15 gennaio 2026); Corte di cassazione, Sezioni Unite, sentenze n. 23755 e 23756/2024; documentazione ufficiale: Apple, Panoramica sulla sicurezza dei dati di iCloud (support.apple.com); Google, Fai il backup o il ripristino dei dati su un dispositivo Android (support.google.com); WhatsApp, annuncio ufficiale sui backup crittografati end-to-end. Verificato il 23 settembre 2026.

Dove chiedere aiuto

Questo sito spiega come funzionano le regole e gli strumenti. Non segue casi e non risponde a nessuno.

Non ha un modulo di contatto, un telefono o un indirizzo email. Per un procedimento in corso, o per un problema con i tuoi dati, i canali sono quelli ufficiali, uguali per tutti:

  • Un avvocato penalista — l'albo del Consiglio nazionale forense (consiglionazionaleforense.it) e l'albo dell'Ordine degli avvocati della tua città dicono chi è davvero avvocato; presso ogni Ordine ci sono gli elenchi dei difensori d'ufficio e del patrocinio a spese dello Stato.
  • Il difensore d'ufficio — se non hai un avvocato, la polizia o il giudice ne nominano uno dagli elenchi (art. 97 c.p.p.); puoi sostituirlo con uno di fiducia in qualunque momento.
  • La segreteria del pubblico ministero — per chiedere la restituzione di un telefono sequestrato e le copie degli atti, attraverso il difensore.
  • Il Garante per la protezione dei dati personali (garanteprivacy.it) — per un reclamo sul trattamento dei tuoi dati o per notificare una violazione di dati personali.
  • La Polizia postale (commissariatodips.it) — per denunciare un accesso abusivo, il furto di un account, un'estorsione o una truffa online; in emergenza, il 112.

La pagina Dove chiedere aiuto spiega a chi rivolgersi in ciascuna situazione, come si verifica un avvocato e come si ottiene il patrocinio a spese dello Stato.