Il 25 giugno 2025 la Commissione europea ha presentato la proposta di regolamento COM(2025) 335, il c.d. EU Space Act, volto ad armonizzare la disciplina della sicurezza, della resilienza e della sostenibilità ambientale delle attività spaziali nell’Unione. La proposta si inserisce nel solco della produzione normativa che, a partire dal GDPR, ha caratterizzato il diritto digitale europeo, riproponendone la tecnica regolatoria: preferenza per il regolamento rispetto alla direttiva, base giuridica fondata sull’art. 114 TFUE e, soprattutto, il c.d. marketplace principle, per cui l’accesso al mercato europeo comporta l’obbligo di conformarsi alle regole unionali.
Indice degli argomenti
Space Act, la protezione dei dati resta fuori dalla proposta europea
È proprio su questo terreno, tuttavia, che lo Space Act rivela una delle sue principali lacune: il silenzio pressoché totale in materia di protezione dei dati personali. A differenza dell’AI Act, che impone obblighi specifici per i sistemi che trattano dati, e del Data Act, che regola l’accesso ai dati generati dai prodotti connessi, la proposta sullo spazio non affronta in alcun modo i profili di data protection sollevati dall’osservazione della Terra e dalla geolocalizzazione satellitare.
L’omissione stride con lo stato dell’arte tecnologico. La costellazione Maxar WorldView Legion, pienamente operativa dal febbraio 2025, commercializza immagini pancromatiche di classe 30 centimetri, sufficienti a identificare singoli veicoli – e, in determinati contesti, persone – con fino a quindici passaggi giornalieri sulla medesima area. Il servizio Galileo High Accuracy raggiunge un’accuratezza di venti centimetri nel rilevare le persone fisiche.
Dati personali, quando un’immagine satellitare diventa identificativa
Ci si può dunque interrogare sul momento in cui un’immagine satellitare cessa di essere mera rappresentazione territoriale e diviene trattamento di dati personali: quando la risoluzione consente di identificare un veicolo riconducibile a un soggetto tramite incrocio con altre banche dati, oppure quando l’analisi di serie storiche di immagini permette la ricostruzione delle abitudini di movimento di un individuo. La Corte di giustizia, da ultimo nella sentenza EDPS c. SRB, ha confermato un’interpretazione ampia e funzionale della nozione di dato personale, che ben si presterebbe a includere simili ipotesi.
GDPR, il nodo resta l’enforcement extraterritoriale
La giustificazione ufficiale della Commissione – la separazione normativa, per cui il GDPR si applica orizzontalmente a qualunque trattamento, a prescindere dal settore – è corretta sul piano dogmatico, ma forse insufficiente sul piano pratico. Il vero nodo problematico è infatti quello dell’enforcement extraterritoriale.
Lo Space Act riproduce la tecnica extraterritoriale propria del GDPR, estendendo la propria giurisdizione a qualsiasi operatore che fornisca servizi spaziali nell’Unione, indipendentemente dal luogo di stabilimento, e condizionando l’accesso al mercato interno all’iscrizione nell’apposito registro (Union Register of Space Objects – URSO (art. 24 della proposta). In modo del tutto analogo, l’art. 3, par. 2, lett. b), GDPR estende l’applicabilità del regolamento al trattamento di dati relativi a interessati che si trovano nell’Unione anche quando è effettuato da un soggetto stabilito in un Paese terzo, purché collegato al monitoraggio del comportamento di tali persone.
Satelliti stranieri, i limiti delle regole europee fuori dal mercato Ue
Il problema è che l’applicabilità formale della norma non equivale alla sua effettiva azionabilità. Un satellite americano o cinese può fotografare in alta risoluzione siti sensibili, infrastrutture critiche o assembramenti pubblici sul territorio dell’Unione, per poi commercializzare le immagini al di fuori del mercato europeo, sottraendosi così tanto allo Space Act quanto al GDPR.
In assenza di uno stabilimento nell’Unione o di un rappresentante designato ai sensi dell’art. 27 GDPR, le autorità di controllo dispongono unicamente di strumenti indiretti (ad esempio, cooperazione con le autorità di Paesi terzi, decisioni di adeguatezza, obblighi imposti a intermediari operanti nel mercato interno), la cui efficacia resta, nella prassi, largamente aleatoria. La stessa Corte di giustizia, nel caso Facebook Ireland, ha del resto chiarito che i poteri correttivi di cui all’art. 58 GDPR non sono esercitabili in modo autonomo dalle singole autorità nazionali, dovendo inserirsi nei meccanismi di cooperazione previsti dagli artt. 56 e 60 GDPR: un vincolo procedurale che aggrava ulteriormente le difficoltà di enforcement transfrontaliero.
Sovranità europea, il paradosso dei dati raccolti dallo spazio
Il risultato è un vero e proprio paradosso di sovranità: l’Unione può dettare le regole più rigorose al mondo in materia di protezione dei dati, imponendole a chiunque acceda al proprio mercato, ma poi non può impedire a un soggetto che scelga di non accedervi di raccogliere liberamente, dall’orbita, dati relativi al proprio territorio e ai propri cittadini.
Si tratta di un limite non contingente, bensì strutturale, che discende dalla natura stessa dello spazio extra-atmosferico quale dominio sottratto, per definizione, alla sovranità territoriale classica e che, allo stato, né lo Space Act, né, prima di esso, il GDPR sembrano in grado di superare pienamente.






Partecipa alla community