l'analisi

Space Act e privacy: il paradosso della sovranità digitale nello Spazio



Indirizzo copiato

La proposta europea sulle attività orbitali punta a rafforzare sicurezza, resilienza e sostenibilità, ma lascia irrisolto il nodo dei dati personali raccolti dai satelliti e della loro tutela quando gli operatori agiscono fuori dai confini e dal mercato dell’Unione

Pubblicato il 10 ago 2026

Giovanni Maria Riccio

Professore ordinario di Diritto privato comparato, Università di Salerno



giovanni-riccio
AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti


Punti chiave

  • Il 25/6/2025 la Commissione ha proposto il regolamento COM(2025) 335 (il EU Space Act) per armonizzare sicurezza, resilienza e sostenibilità spaziale, fondandosi su art. 114 TFUE e marketplace principle.
  • Lo Space Act è quasi silente sulla protezione dei dati: a differenza del GDPR, dell’AI Act e del Data Act non disciplina l’osservazione della Terra, nonostante sensori come Maxar WorldView Legion e Galileo High Accuracy raggiungano risoluzioni identificative.
  • Problema di enforcement extraterritoriale: lo Space Act condiziona l’accesso al mercato tramite iscrizione a URSO (Union Register of Space Objects), ma non può efficacemente impedire a satelliti non UE di raccogliere o commercializzare immagini; art. 27 GDPR e cooperazione internazionale risultano insufficienti, creando un paradosso di sovranità.
Riassunto generato con AI


Il 25 giugno 2025 la Commissione europea ha presentato la proposta di regolamento COM(2025) 335, il c.d. EU Space Act, volto ad armonizzare la disciplina della sicurezza, della resilienza e della sostenibilità ambientale delle attività spaziali nell’Unione. La proposta si inserisce nel solco della produzione normativa che, a partire dal GDPR, ha caratterizzato il diritto digitale europeo, riproponendone la tecnica regolatoria: preferenza per il regolamento rispetto alla direttiva, base giuridica fondata sull’art. 114 TFUE e, soprattutto, il c.d. marketplace principle, per cui l’accesso al mercato europeo comporta l’obbligo di conformarsi alle regole unionali.

Space Act, la protezione dei dati resta fuori dalla proposta europea

È proprio su questo terreno, tuttavia, che lo Space Act rivela una delle sue principali lacune: il silenzio pressoché totale in materia di protezione dei dati personali. A differenza dell’AI Act, che impone obblighi specifici per i sistemi che trattano dati, e del Data Act, che regola l’accesso ai dati generati dai prodotti connessi, la proposta sullo spazio non affronta in alcun modo i profili di data protection sollevati dall’osservazione della Terra e dalla geolocalizzazione satellitare.

L’omissione stride con lo stato dell’arte tecnologico. La costellazione Maxar WorldView Legion, pienamente operativa dal febbraio 2025, commercializza immagini pancromatiche di classe 30 centimetri, sufficienti a identificare singoli veicoli – e, in determinati contesti, persone – con fino a quindici passaggi giornalieri sulla medesima area. Il servizio Galileo High Accuracy raggiunge un’accuratezza di venti centimetri nel rilevare le persone fisiche.

Dati personali, quando un’immagine satellitare diventa identificativa

Ci si può dunque interrogare sul momento in cui un’immagine satellitare cessa di essere mera rappresentazione territoriale e diviene trattamento di dati personali: quando la risoluzione consente di identificare un veicolo riconducibile a un soggetto tramite incrocio con altre banche dati, oppure quando l’analisi di serie storiche di immagini permette la ricostruzione delle abitudini di movimento di un individuo. La Corte di giustizia, da ultimo nella sentenza EDPS c. SRB, ha confermato un’interpretazione ampia e funzionale della nozione di dato personale, che ben si presterebbe a includere simili ipotesi.

GDPR, il nodo resta l’enforcement extraterritoriale

La giustificazione ufficiale della Commissione – la separazione normativa, per cui il GDPR si applica orizzontalmente a qualunque trattamento, a prescindere dal settore – è corretta sul piano dogmatico, ma forse insufficiente sul piano pratico. Il vero nodo problematico è infatti quello dell’enforcement extraterritoriale.

Lo Space Act riproduce la tecnica extraterritoriale propria del GDPR, estendendo la propria giurisdizione a qualsiasi operatore che fornisca servizi spaziali nell’Unione, indipendentemente dal luogo di stabilimento, e condizionando l’accesso al mercato interno all’iscrizione nell’apposito registro (Union Register of Space Objects – URSO (art. 24 della proposta). In modo del tutto analogo, l’art. 3, par. 2, lett. b), GDPR estende l’applicabilità del regolamento al trattamento di dati relativi a interessati che si trovano nell’Unione anche quando è effettuato da un soggetto stabilito in un Paese terzo, purché collegato al monitoraggio del comportamento di tali persone.

Satelliti stranieri, i limiti delle regole europee fuori dal mercato Ue

Il problema è che l’applicabilità formale della norma non equivale alla sua effettiva azionabilità. Un satellite americano o cinese può fotografare in alta risoluzione siti sensibili, infrastrutture critiche o assembramenti pubblici sul territorio dell’Unione, per poi commercializzare le immagini al di fuori del mercato europeo, sottraendosi così tanto allo Space Act quanto al GDPR.

In assenza di uno stabilimento nell’Unione o di un rappresentante designato ai sensi dell’art. 27 GDPR, le autorità di controllo dispongono unicamente di strumenti indiretti (ad esempio, cooperazione con le autorità di Paesi terzi, decisioni di adeguatezza, obblighi imposti a intermediari operanti nel mercato interno), la cui efficacia resta, nella prassi, largamente aleatoria. La stessa Corte di giustizia, nel caso Facebook Ireland, ha del resto chiarito che i poteri correttivi di cui all’art. 58 GDPR non sono esercitabili in modo autonomo dalle singole autorità nazionali, dovendo inserirsi nei meccanismi di cooperazione previsti dagli artt. 56 e 60 GDPR: un vincolo procedurale che aggrava ulteriormente le difficoltà di enforcement transfrontaliero.

Sovranità europea, il paradosso dei dati raccolti dallo spazio

Il risultato è un vero e proprio paradosso di sovranità: l’Unione può dettare le regole più rigorose al mondo in materia di protezione dei dati, imponendole a chiunque acceda al proprio mercato, ma poi non può impedire a un soggetto che scelga di non accedervi di raccogliere liberamente, dall’orbita, dati relativi al proprio territorio e ai propri cittadini.

Si tratta di un limite non contingente, bensì strutturale, che discende dalla natura stessa dello spazio extra-atmosferico quale dominio sottratto, per definizione, alla sovranità territoriale classica e che, allo stato, né lo Space Act, né, prima di esso, il GDPR sembrano in grado di superare pienamente.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x