PDF Kami Hosting in Europa

Blog

Quando i servizi pubblici vengono violati, cosa fare dei tuoi documenti?

France Travail, Urssaf, ANTS, il registro dei conti bancari: le fughe di dati dello Stato francese si moltiplicano. Non controlli la loro sicurezza, ma ciò che consegni sì. Sei riflessi concreti.

Il 22 gennaio 2026 la CNIL — l'autorità francese per la protezione dei dati — condanna France Travail, l'agenzia pubblica francese per l'impiego (l'ex Pôle emploi), a 5 milioni di euro di multa. Il motivo: l'attacco del marzo 2024 ha esposto i dati di 36,8 milioni di persone — nomi, numeri di previdenza sociale, identificativi, indirizzi, telefoni — e l'ente aveva individuato nelle proprie analisi del rischio le misure necessarie, senza mai metterle in pratica (Usine Digitale).

Lo stesso mese l'Urssaf — l'ente che raccoglie i contributi sociali di tutte le imprese francesi — annuncia una fuga che riguarda 12 milioni di persone. A febbraio la DGFiP, il fisco francese, ammette che 1,2 milioni di conti del file FICOBA — il registro nazionale di tutti i conti bancari aperti in Francia — sono stati esposti: identità, indirizzo e coordinate bancarie dei titolari. Ad aprile l'ANTS, l'agenzia che rilascia carte d'identità, passaporti, patenti e libretti di circolazione, conferma un attacco informatico su 11,7 milioni di account, e il ministero dell'Istruzione un'intrusione tramite ÉduConnect, il portale di accesso di studenti e genitori, che tocca milioni di minori. Ad agosto France VAE (il portale pubblico per il riconoscimento delle competenze acquisite con l'esperienza), poi un fornitore HR di France Travail (Wikipédia, elenco 2026, dpo-partage.fr, Shattered).

Non è una serie nera, è un regime permanente. La CNIL ha ricevuto 6.167 notifiche di violazioni nel 2025, un record, in aumento di quasi il 50% in due anni; una quarantina riguardavano più di un milione di persone ciascuna (Cyberini). Tra il 2024 e il 2025 oltre 145 milioni di record relativi a cittadini francesi sono stati esposti, servizi pubblici compresi (Corbado).

Cronologia delle principali fughe di dati che hanno colpito i servizi pubblici francesi dal 2024 al 2026: France Travail 36,8 milioni, Urssaf 12 milioni, ANTS 11,7 milioni di account, FICOBA 1,2 milioni di conti bancari, ÉduConnect diversi milioni di studenti, HubEE 160.000 documenti

La Francia è un caso isolato?

No — ed è proprio questo che rende la questione più grave, non meno. Il fenomeno è mondiale: 425,7 milioni di account compromessi nel mondo nel 2025, e 210 milioni nel solo primo trimestre 2026, il peggiore mai registrato (Surfshark, monitoraggio trimestrale). Ma la Francia occupa un posto a parte: prima densità di fughe al mondo nel 2025, dodici volte la media mondiale in rapporto alla popolazione; e nel primo semestre 2026, 43,4 milioni di account francesi compromessi, cioè il 58% di tutti gli account compromessi in Europa, secondo paese al mondo dietro gli Stati Uniti (Surfshark, via AzerNews). Questi numeri contano account presenti in database che circolano, non incidenti; bastano comunque a mettere la Francia, da sola, in testa a un intero continente.

I vicini non sono risparmiati, e ogni paese ha la sua «France Travail».

Spagna. Nel maggio 2024 un database di 34,5 milioni di righe attribuito alla Dirección General de Tráfico (DGT, l'agenzia nazionale di patenti e immatricolazioni) — nomi, indirizzi, targhe, veicoli della quasi totalità degli automobilisti del paese — viene messo in vendita su un forum, sulla scia delle fughe Santander, Iberdrola e Telefónica (Unitel, Yahoo Noticias). Nel gennaio 2025, dati della Guardia Civil e delle Forze armate (PSN Sercon). Tra novembre 2025 e febbraio 2026 la stessa presidenza del governo — la Moncloa, la sede del primo ministro spagnolo — resta un centinaio di giorni senza protezione contro gli attacchi avanzati; trapelano dati del presidente, di ministri, del capo di stato maggiore, e le credenziali di centinaia di poliziotti e guardie civili; la Commissione europea apre una procedura contro la Spagna per la mancata trasposizione della NIS2 (Digital Perito). Nell'agosto 2026 un hacker mette in vendita quelli che presenta come i dati di tutti i pensionati della previdenza sociale spagnola (INSS) — numeri di DNI, la carta d'identità spagnola, indirizzi, coordinate bancarie —, rivendicazione non confermata dall'INSS ma giudicata plausibile dai ricercatori che l'hanno esaminata (Cybernews).

Italia. L'attacco più pesante non ha colpito un'amministrazione, ma il suo fornitore: nel maggio 2026 Sistemi Informativi, la controllata di IBM che da decenni gestisce le infrastrutture di ministeri, dell'INPS (l'ente di pensioni e prestazioni sociali) e dell'INAIL (l'assicurazione contro gli infortuni sul lavoro), viene compromessa dal gruppo cinese Salt Typhoon, che resta per settimane nei sistemi; l'entità dell'esfiltrazione non è stata quantificata (Il Giornale, Tom's Hardware). Prima ancora, la Regione Lazio — che gestisce il sistema sanitario di sei milioni di abitanti — paralizzata nel 2021 da un ransomware entrato dal portatile di un dipendente, con prenotazioni, pagamenti e vaccinazioni bloccati per milioni di assistiti (Garante privacy), e l'ASL dell'Aquila (l'azienda sanitaria locale) nel 2023, le cui cartelle cliniche sono finite online. Gli attacchi contro la sanità pubblica italiana sono più che raddoppiati tra il 2023 e il 2024 — uno ogni tre giorni atteso nel 2026 (Il Sole 24 Ore) — e secondo il rapporto Clusit (l'Associazione italiana per la sicurezza informatica, riferimento annuale del settore) le amministrazioni italiane hanno subito nel 2025 il 10% degli incidenti gravi censiti nel mondo (TechPost).

Portogallo. Nell'ottobre 2024 un ransomware colpisce l'AMA, l'agenzia per la modernizzazione amministrativa che gestisce gov.pt (il portale dei servizi online) e la Chave Móvel Digital (l'identità digitale nazionale, l'analogo dello SPID) — e mette offline per giorni l'accesso alle pratiche online; il governo afferma che nessun dato è trapelato (Sábado). Il paese ha registrato un record di 2.758 incidenti nel 2024, e gli attacchi informatici sono aumentati di oltre il 700% dal 2019 secondo il CNCS, il centro nazionale portoghese per la cybersicurezza; ospedali, media e comuni sono già stati colpiti (CNCS via Ajuda à Informática).

Tre paesi, lo stesso schema: archivi nazionali molto centralizzati, dove una sola breccia tocca decine di milioni di persone; fornitori condivisi, la cui compromissione diventa quella di tutto lo Stato; e una digitalizzazione delle pratiche più rapida dei mezzi per proteggerla. Non cambierai nessuno dei tre. Ma in ognuno di questi paesi vale la stessa regola: ciò che non hai trasmesso non può trapelare.

Cosa cambia per te

Non scegli tu la sicurezza di France Travail o dell'ANTS. Non puoi rifiutarti di dare il tuo numero di previdenza sociale. Ma decidi tutto il resto: cosa alleghi in più, in che forma, per quale canale, e quanti terzi toccano il documento prima che arrivi.

E c'è un dato che queste fughe rendono concreto: ciò che trapela non è quasi mai una password, è un profilo — nome, indirizzo, numero di previdenza sociale, IBAN, datore di lavoro, situazione. Quel profilo serve poi a truffe mirate (il falso consulente bancario che conosce la tua banca e il tuo indirizzo) e al furto d'identità, che colpisce diverse centinaia di migliaia di persone all'anno (beta.gouv.fr). Ogni documento in più che hai fornito «per sicurezza» — una carta d'identità completa dove bastava un'attestazione — completa quel profilo.

Sei riflessi, dal più semplice al più strutturale.

1. Trasmettere solo il necessario

È il riflesso più efficace e il meno praticato. Un documento che non è stato inviato non può trapelare.

2. Mettere la filigrana su ogni copia

Una copia della carta d'identità marcata «Destinata esclusivamente all'ANTS — richiesta passaporto — 12/09/2026» non può aprire un conto né sottoscrivere un prestito. Se compare in una fuga, dice da dove viene. Lo stesso Stato francese lo raccomanda e ha lanciato FiligraneFacile proprio per questo (France Travail).

Cosa scrivere (uso, destinatario, data) e come applicarla nel browser senza inviare il documento da nessuna parte — nemmeno sul server di FiligraneFacile — è spiegato in Perché mettere una filigrana sulla carta d'identità. Strumento: Filigrana PDF.

Vale per le buste paga, la dichiarazione dei redditi, le coordinate bancarie, il libretto di famiglia: tutto ciò che, messo insieme, costituisce un dossier per il furto d'identità.

3. Un indirizzo e-mail per ogni servizio: il «+» che traccia le fughe

Presso la maggior parte dei provider (Gmail, Outlook, iCloud, Proton, Fastmail), tutto ciò che segue un + nella parte locale dell'indirizzo viene ignorato al momento della consegna: marie.durand+ants@gmail.com arriva nella casella di marie.durand@gmail.com. Usa una variante per ogni servizio — +francetravail, +urssaf, +fisco, +affitto2026.

Tre effetti:

Limiti, da conoscere: alcuni moduli rifiutano il + (validazione dell'indirizzo troppo rigida) e un truffatore accorto può toglierlo. Per questi casi gli alias sono più robusti: Firefox Relay, SimpleLogin, «Nascondi la mia e-mail» di Apple, o gli alias nativi di Proton e Fastmail generano un indirizzo distinto per ogni servizio, reindirizzato al tuo, disattivabile con un clic.

Stessa logica per il telefono: un numero secondario (seconda SIM, numero virtuale) per le pratiche, un numero personale che non compare in nessun database.

4. Una password per ogni servizio, e l'autenticazione a due fattori ovunque

Ciò che trapela serve a entrare altrove. Una password unica per ogni servizio, in un gestore (quello del browser basta per cominciare), e l'autenticazione a due fattori appena viene proposta — FranceConnect, il login unico dei servizi pubblici francesi, la propone, come la maggior parte dei portali pubblici da quando la CNIL esige l'MFA su ogni database con più di un milione di persone (Fiduciaire Yadan).

E una regola semplice: non dai mai un codice ricevuto via SMS a qualcuno che ti chiama, qualunque nome compaia sul display. Nessun consulente, nessuna amministrazione lo chiede.

5. Non aggiungere un terzo alla catena

È il punto che questo articolo aggiunge ai consigli abituali. Ogni volta che prepari un documento per una pratica — comprimerlo per stare sotto il limite di 1 MB dell'ANTS, convertirlo in PDF, unirlo ad altri — scegli se aggiungere, o no, un server in più tra te e l'amministrazione.

Il convertitore online «gratuito» su cui comprimi la tua carta d'identità conserva il file per un'ora o due su un cloud senza nome, sotto una giurisdizione che non conosci (abbiamo letto le loro pagine). Hai appena raddoppiato il numero di organizzazioni che potrebbero far trapelare il tuo documento, per risparmiare trenta secondi.

Tutte le operazioni di preparazione — comprimere, convertire una foto, eliminare pagine, ruotare, filigranare, oscurare — si eseguono su PDFKami nel tuo browser, senza alcun invio; puoi farlo in modalità aereo. L'unico server che riceverà il documento è quello dell'amministrazione, perché non c'è modo di fare altrimenti.

6. Sapere se sei coinvolto, e cosa fare dopo

Cosa queste fughe non devono farti fare

Rinunciare alle pratiche online non è né possibile né auspicabile; la posta cartacea non è più sicura ed è più lenta. Il riflesso giusto non è la diffidenza, è la parsimonia: dare ciò che è richiesto, in una forma che serve solo a ciò che è richiesto, per un canale che non moltiplica gli intermediari. Non riparerai il sistema informativo di France Travail. Puoi fare in modo che ciò che contiene su di te sia il minimo indispensabile.

Note — gli enti citati

Per i lettori che non li conoscono, e per le versioni tradotte di questo articolo.

Francia

Spagna

Italia

Portogallo

FAQ

La Francia è l'unico paese colpito?

No. Il fenomeno è mondiale, ma la Francia ha la densità di fughe più alta al mondo nel 2025 e concentra il 58% degli account compromessi in Europa nel primo semestre 2026. Spagna (DGT, Moncloa), Italia (fornitore di INPS e INAIL, Regione Lazio) e Portogallo (AMA, gov.pt) hanno avuto i loro attacchi di rilievo.

Quali amministrazioni francesi sono state violate di recente?

France Travail (marzo 2024, 36,8 milioni di persone, multa CNIL di 5 milioni di euro nel gennaio 2026), l'Urssaf (gennaio 2026, 12 milioni), la DGFiP tramite il file FICOBA (febbraio 2026, 1,2 milioni di conti bancari), l'ANTS (aprile 2026, 11,7 milioni di account), il ministero dell'Istruzione tramite ÉduConnect (aprile 2026), la piattaforma HubEE della DINUM (gennaio 2026), France VAE (agosto 2026), tra le altre.

Come sapere se i miei dati sono trapelati?

Gli enti devono avvisarti in caso di rischio elevato. Puoi anche controllare i tuoi indirizzi su haveibeenpwned.com. Indirizzi distinti per ogni servizio permettono di individuare la fonte.

A cosa serve un indirizzo e-mail con il «+»?

nome+servizio@ arriva nella tua casella abituale ma identifica il servizio a cui l'hai dato: sai da dove viene una fuga o un phishing, e puoi filtrare. Gli alias (Firefox Relay, SimpleLogin, Apple) fanno la stessa cosa in modo più robusto.

Bisogna mettere la filigrana sui documenti inviati all'amministrazione?

Sì, come per qualsiasi destinatario: una copia marcata con uso, destinatario e data è inutilizzabile altrove e tracciabile se trapela. Lo Stato francese lo raccomanda.

Posso rifiutarmi di dare il mio numero di previdenza sociale?

Non quando la pratica lo richiede per legge. Puoi invece rifiutarti di fornire documenti non richiesti, allegare solo le pagine utili e oscurare ciò che non serve alla pratica.

Comprimere la carta d'identità online è rischioso?

Aggiungi un server terzo — spesso sotto giurisdizione straniera — all'elenco di chi detiene il tuo documento. Le stesse operazioni si fanno nel browser, senza alcun invio, su PDFKami.

Da leggere poi

← Tutti gli articoli