Il DSA ridefinisce gli obblighi delle piattaforme contro il cyberbullismo: moderazione, trasparenza e sanzioni fino al 6% del fatturato. Ecco cosa c’è da sapere.
Maya Angelou, grande poetessa e attivista per i diritti civili, nonché superba scrittrice di una delle più belle poesie mai scritte, “Still I rise”, parlò molto chiaro sul tema del bullismo e della prevaricazione:
Ho imparato che la gente dimenticherà quello che hai detto, la gente dimenticherà quello che hai fatto, ma la gente non dimenticherà mai come l’hai fatta sentire.
Complice la diffusione sempre più precoce di smartphone e social network, il cyberbullismo si è affermato come una delle principali minacce per i più giovani. Ora, a differenza delle forme tradizionali di bullismo, quello digitale non si esaurisce mai: segue le vittime ovunque, oltre lo spazio e il tempo, moltiplicando l’esposizione dei loro dati personali e delle loro immagini davanti a un pubblico vasto e, spesso, impossibile da controllare.
Inoltre, le evidenze scientifiche mostrano una forte associazione tra cybervittimizzazione e outcome psicopatologici rilevanti tant’è che gli adolescenti vittime di cyberbullismo riferiscono più frequentemente rabbia, stress, ansia, sintomi depressivi e disturbi del sonno.
Proprio per quanto anzidetto, il cyberbullismo non è più soltanto un tema da affrontare nelle scuole o nei convegni sulla sicurezza online: è diventato un banco di prova concreto per la più ambiziosa normativa europea sui servizi digitali, il Regolamento (UE) 2022/2065, noto come Digital Services Act (DSA).
A questo quadro europeo si affianca, in Italia, un impianto normativo e giurisprudenziale che negli ultimi anni ha progressivamente definito i confini della responsabilità di piattaforme, genitori e autori di condotte lesive online. Vediamolo insieme.
Il quadro normativo europeo: il DSA
Il DSA, entrato in vigore nel 2022 e pienamente applicabile da febbraio 2024, ha aggiornato la disciplina previgente della direttiva sul commercio elettronico (2000/31/CE), introducendo obblighi di due diligence proporzionati alla dimensione dei fornitori di servizi digitali.
Ai fini della tutela dei minori, la disposizione cardine è l’articolo 28 del regolamento, che impone ai fornitori di piattaforme online accessibili ai minori di adottare misure adeguate e proporzionate per garantire un livello elevato di privacy, sicurezza e protezione vietando inoltre la pubblicità basata sulla profilazione quando il destinatario del servizio è riconosciuto come minorenne.
A questo si affiancano l’articolo 34, che impone alle piattaforme di grandi dimensioni (VLOP) di individuare e valutare i rischi sistemici derivanti dal funzionamento dei propri servizi, incluso l’impatto su salute mentale e benessere dei minori, e l’articolo 35, che obbliga ad adottare misure di attenuazione ragionevoli, proporzionate ed efficaci rispetto a tali rischi, anche intervenendo sulla progettazione dei sistemi di raccomandazione algoritmica. L’articolo 40 disciplina invece l’accesso ai dati da parte di ricercatori e autorità, funzionale a verificare l’effettivo rispetto di questi obblighi.
Sul piano sanzionatorio, gli articoli 52 e 74 attribuiscono alla Commissione europea (per le piattaforme di dimensioni molto grandi) e alle autorità nazionali (per le altre) il potere di irrogare ammende fino al 6% del fatturato annuo mondiale del fornitore relativo all’esercizio precedente, mentre l’articolo 76 prevede sanzioni fino all’1% del fatturato per la comunicazione di informazioni inesatte, incomplete o fuorvianti nel corso delle indagini, oltre a penalità di mora ai sensi dell’articolo 60 in caso di persistente inadempimento.
Un primo precedente concreto
Il regolamento non è rimasto lettera morta. Un primo caso di decisione di non conformità adottata ai sensi del DSA ha riguardato la piattaforma X, sanzionata dalla Commissione europea con un’ammenda di 120 milioni di euro.
Un provvedimento che tiene conto della gravità e della durata delle violazioni accertate, oltre che dell’ampiezza della platea di utenti coinvolti, e che si inserisce in un percorso procedurale che prevede anche obblighi di cooperazione e presentazione di piani di adeguamento. È il segnale che la regolazione europea non si limita a enunciare principi, ma è in grado di tradurli in sanzioni effettive.
Il quadro italiano: legge 71/2017 e responsabilità civile
In Italia, la legge 29 maggio 2017, n. 71 ha introdotto la prima disciplina organica di prevenzione e contrasto del cyberbullismo, con un impianto orientato più alla rieducazione che alla repressione. La norma prevede, tra l’altro, la possibilità per il minore ultraquattordicenne (o per il genitore) di richiedere al gestore del sito o al titolare del trattamento l’oscuramento, la rimozione o il blocco dei contenuti lesivi: se il gestore non provvede entro 48 ore, l’interessato può rivolgersi al Garante per la protezione dei dati personali, che interviene nelle successive 48 ore.
Sul fronte della responsabilità civile, la giurisprudenza di merito ha più volte richiamato l’articolo 2048 del Codice civile, che pone a carico dei genitori una presunzione di responsabilità (culpa in educando) per i fatti illeciti commessi dai figli minori. La Corte d’Appello di Campobasso, con sentenza depositata il 25 agosto 2023, ha confermato l’obbligo di un genitore di risarcire i danni causati dal figlio undicenne per un video denigratorio pubblicato su YouTube ai danni di un compagno di scuola, liquidando oltre 7.900 euro per danno morale.
In termini analoghi si era già espresso il Tribunale di Sulmona (sez. civile, sentenza 9 aprile 2018, n. 103), riconoscendo che il pregiudizio da diffusione non consensuale di immagini intime tra minori integra un danno non patrimoniale ex art. 2059 c.c., lesivo di interessi costituzionalmente protetti (riservatezza, onore, immagine), mentre il Tribunale per i minorenni di Caltanissetta ha precisato che l’obbligo genitoriale non si esaurisce nell’impartire un’educazione adeguata, ma richiede anche la verifica concreta che tale educazione sia stata acquisita dal minore.
Sul versante penale, la sentenza della Corte di Cassazione, sez. V penale, n. 28623/2017 ha rappresentato una pietra miliare, applicando per la prima volta l’art. 612-bis c.p (atti persecutori) a una condotta di bullismo scolastico protrattasi per due anni ai danni di un compagno di classe, confermando le condanne inflitte a quattro minorenni. Più di recente, la Cassazione ha inoltre chiarito che le offese pubblicate sui social network sono equiparate, ai fini della diffamazione aggravata, a quelle diffuse con altri mezzi di comunicazione pubblica, senza che l’uso di pseudonimi o profili falsi escluda la responsabilità civile e penale dell’autore.
leggi anche
Il body shaming è reato?
Cosa rischiano concretamente le piattaforme
Combinando questi due livelli, quello regolatorio europeo e quello giurisprudenziale nazionale, il rischio per le piattaforme digitali si articola su più fronti:
- sul piano amministrativo, la violazione degli obblighi di due diligence previsti dagli artt. 28, 34 e 35 del DSA espone a sanzioni pecuniarie che, per i grandi operatori, possono tradursi in centinaia di milioni di euro, come dimostra il caso X;
- sul piano procedurale, le piattaforme sono tenute a collaborare con la Commissione e i coordinatori nazionali, presentando piani di adeguamento sotto la supervisione delle autorità;
- sul piano civilistico interno, pur restando la responsabilità primaria in capo agli autori delle condotte e ai loro genitori ai sensi dell’art. 2048 c.c., resta aperto e oggetto di crescente attenzione da parte del Parlamento europeo il tema di una responsabilità più diretta delle piattaforme quando i propri sistemi di raccomandazione amplificano contenuti d’odio o non attivano tempestivamente le procedure di rimozione previste dalla legge 71/2017 e dal DSA stesso.
Verso un enforcement più stringente
La Commissione europea ha avviato un aggiornamento del DSA specificamente mirato al contrasto del cyberbullismo, con nuovi obblighi su strumenti di blocco, consenso alla partecipazione a gruppi e segnalazione dei contenuti. La Commissione UE ha ultimamente proposto il KIDS Act: niente account social sotto i 13 anni, accesso guidato fino ai 15, verifica dell’età e nuovi obblighi di sicurezza e privacy per le piattaforme.
Il Parlamento, nel frattempo, ha chiesto un’applicazione più rigorosa dell’art. 28 e la conclusione dei procedimenti pendenti. Per le piattaforme attive in Europa, il messaggio è chiaro: la conformità a questo doppio livello normativo, europeo e nazionale, non è più un’opzione reputazionale, ma un requisito la cui violazione comporta conseguenze economiche e legali sempre più concrete e misurabili.