Perché parlarne adesso
Per molti di noi WhatsApp è diventato il modo predefinito di comunicare. Lo usiamo con la famiglia, con i colleghi, con il condominio, sempre più spesso con clienti e pazienti. Lo apriamo senza pensarci, come un tempo si alzava la cornetta del telefono fisso.
Negli ultimi due anni intorno all’app sono successe molte cose. Meta ha annunciato la pubblicità, ha integrato il proprio assistente di intelligenza artificiale, le autorità della concorrenza sono intervenute e la Corte di giustizia dell’Unione europea ha riaperto il contenzioso sulla trasparenza. È naturale chiedersi quali alternative a WhatsApp esistano e quale scegliere.
Questo articolo prova a rispondere con ordine. Prima guarda cosa protegge davvero WhatsApp e cosa resta scoperto. Poi propone alcune domande utili a valutare qualsiasi app. Infine passa in rassegna le alternative a WhatsApp, distinguendo l’uso personale da quello professionale. Negli studi e nelle strutture sanitarie della scelta risponde anche l’organizzazione. Per questo la parte finale è dedicata a loro.
Per partire conviene guardare un caso concreto, deciso dal Garante meno di un anno fa.
Un caso per cominciare: il gruppo WhatsApp di Ferrara
Con provvedimento n. 533 del 25 settembre 2025 (doc. web 10185490) il Garante per la protezione dei dati personali ha sanzionato per 20.000 euro l’Azienda ospedaliero-universitaria di Ferrara. All’origine del procedimento vi è il reclamo di una dipendente, che aveva scoperto come una propria vicenda sanitaria fosse giunta ai colleghi attraverso un gruppo WhatsApp di lavoro.
L’istruttoria si è concentrata però sul dossier sanitario della dipendente, dove risultava un accesso da un’utenza generica della Radiologia. La sanzione colpisce quindi la configurazione degli accessi al dossier, per violazione degli artt. 5, 9, 25 e 32 GDPR e delle Linee guida in materia di dossier sanitario del 4 giugno 2015 (doc. web 4084632). La chat, in questa vicenda, rappresenta soltanto l’ultimo passaggio.
Il caso insegna qualcosa anche a chi cerca alternative a WhatsApp. Tutte le applicazioni affidabili cifrano i contenuti con tecniche sostanzialmente equivalenti, per cui le differenze vanno cercate altrove: nei dati che il fornitore raccoglie, nella sua sede e nel suo assetto societario, nella gestione dei backup e dei gruppi, nei contratti che propone. Per uno studio professionale od una struttura sanitaria pesano poi, più di ogni altra cosa, le regole organizzative con cui lo strumento viene usato.
Per capire dove stanno queste differenze, il punto di partenza naturale è l’app che quasi tutti usano già.
Cosa è cambiato intorno a WhatsApp
WhatsApp adotta dal 5 aprile 2016 il protocollo crittografico sviluppato da Signal. Da allora la crittografia end-to-end (E2E) copre messaggi, gruppi, allegati e chiamate, e soltanto mittente e destinatari possiedono le chiavi per leggere il contenuto. Su questo fronte, dunque, l’assetto è stabile da dieci anni. Ciò che è cambiato negli ultimi due anni è il contesto commerciale e regolatorio in cui il servizio opera.
Pubblicità e Meta AI
Il primo cambiamento riguarda la pubblicità. Nel giugno 2025 Meta ha annunciato annunci negli Stati, canali in abbonamento e canali promossi, tutti collocati nella scheda Aggiornamenti. Per selezionare gli annunci utilizza Paese, città, lingua, canali seguiti ed interazioni con gli annunci stessi. Se l’utente ha collegato altri account al Centro gestione account, attinge anche a quei dati.
Per gli utenti europei la novità è rinviata. Infatti la Data Protection Commission irlandese (DPC), autorità capofila per WhatsApp nell’Unione, ha dichiarato per bocca del suo commissario che la pubblicità non sarebbe arrivata prima del 2026.
Il secondo cambiamento è l’intelligenza artificiale. Da marzo 2025 l’applicazione integra l’assistente Meta AI, e nel luglio 2025 l’Autorità garante della concorrenza e del mercato (AGCM) ha avviato un’istruttoria per abuso di posizione dominante (procedimento A576). Nel dicembre successivo ha imposto a Meta, in via cautelare, di sospendere le condizioni che escludevano da WhatsApp i chatbot concorrenti. La Commissione europea ha aperto un procedimento parallelo e il 9 febbraio 2026 ha prospettato misure cautelari per gli altri Stati membri (IP/26/310), lasciando fuori l’Italia perché già coperta dall’intervento dell’AGCM.
Il contenzioso sulla trasparenza
Il terzo fronte è quello della protezione dei dati. Il 10 febbraio 2026 la Corte di giustizia dell’Unione europea (causa C-97/23 P) ha riconosciuto a WhatsApp la legittimazione ad impugnare la decisione vincolante 1/2021 del Comitato europeo per la protezione dei dati (EDPB). Da quella decisione derivava la sanzione di 225 milioni di euro irrogata dalla DPC, annunciata il 2 settembre 2021, per violazione degli obblighi di trasparenza di cui agli artt. 12, 13 e 14 GDPR. Il merito torna così all’esame del Tribunale dell’Unione.
Interoperabilità e Chat Control
Si aggiunge l’interoperabilità. L’art. 7 del regolamento (UE) 2022/1925 sui mercati digitali (DMA, Digital Markets Act) impone a WhatsApp di dialogare con servizi terzi. Nel novembre 2025 sono arrivate in Europa le prime chat con applicazioni esterne, BirdyChat e Haiket, attivabili su scelta dell’utente, mentre per le chiamate audio e video interoperabili il termine è fissato a settembre 2027.
Sullo sfondo resta infine la proposta di regolamento contro gli abusi sessuali sui minori online, COM(2022) 209 final dell’11 maggio 2022, nota come Chat Control. Il Consiglio ha adottato la propria posizione il 26 novembre 2025, privilegiando la rilevazione volontaria da parte dei fornitori, ma al 23 luglio 2026 il testo definitivo non era ancora approvato. Nella stessa data è stato approvato in via definitiva il ripristino, fino al 3 aprile 2028, del regime transitorio sulla rilevazione volontaria introdotto dal regolamento (UE) 2021/1232, dal quale le comunicazioni interpersonali cifrate end-to-end restano escluse.
Nessuna di queste novità tocca la cifratura dei messaggi. Vale quindi la pena chiarire fin dove arriva quella protezione e dove si ferma.
Cosa protegge la crittografia end-to-end di WhatsApp e cosa resta escluso
La crittografia end-to-end protegge il contenuto dei messaggi durante la trasmissione ed il transito sui server. Tre ambiti restano però fuori dal suo perimetro e dipendono dalle impostazioni e dalle scelte dell’utente.
Backup, rubrica e rapporto con Meta
- Backup. Le chat salvate su Google Drive od iCloud sono cifrate end-to-end soltanto se l’utente attiva l’opzione introdotta nel 2021, protetta da una password o da una chiave di 64 cifre. In assenza di questa scelta il backup gode della sola protezione offerta dal servizio cloud. È il punto debole più frequente, perché le conversazioni restano cifrate sul dispositivo mentre una copia integrale resta leggibile nel cloud.
- Rubrica. WhatsApp acquisisce i numeri dei contatti, compresi quelli di chi non utilizza l’applicazione. Nella decisione vincolante 1/2021 l’EDPB ha qualificato i numeri dei non utenti come dati personali anche dopo la procedura di “lossy hashing” applicata da WhatsApp, respingendo la tesi secondo cui quella procedura li renderebbe anonimi (par. 156 e nota 132).
- Rapporto con Meta. Con i provvedimenti PS10601 e CV154 dell’11 maggio 2017 l’AGCM ha sanzionato WhatsApp per 3 milioni di euro, perché la società aveva indotto gli utenti ad accettare la condivisione dei dati con Facebook presentandola come condizione per continuare ad usare il servizio. Oggi pubblicità ed interazioni con Meta AI dipendono dal collegamento al Centro gestione account, che ciascuno può verificare nelle impostazioni.
⚠️ Nessuna app protegge un telefono compromesso
Nel gennaio 2025 WhatsApp ha avvisato circa 90 utenti, tra cui giornalisti ed esponenti della società civile, di essere stati presi di mira con lo spyware Graphite della società Paragon. Citizen Lab ha poi confermato che un giornalista italiano era stato colpito con lo stesso spyware attraverso iMessage.
Il punto merita attenzione perché uno spyware installato sul dispositivo legge i messaggi prima della cifratura o dopo la decifratura, e nessuna applicazione può impedirlo. La prima difesa resta l’aggiornamento tempestivo di sistema operativo ed applicazioni.
Criteri per scegliere un’app di messaggistica sicura
Se la cifratura dei contenuti è simile tra le app affidabili, le differenze tra le alternative a WhatsApp vanno cercate altrove. Il confronto per numero di funzioni produce classifiche poco utili. Ai fini della protezione dei dati bastano poche domande, valide per qualsiasi applicazione.
- La cifratura è attiva per impostazione predefinita anche nei gruppi, o richiede un’attivazione manuale come le chat segrete di Telegram?
- La registrazione richiede un numero di telefono, che collega l’account ad una persona identificabile, oppure un identificativo casuale?
- Chi gestisce il servizio, con quale forma giuridica, in quale Paese e con server collocati dove?
- Il codice è pubblico? Esistono audit indipendenti pubblicati che consentano a terzi di verificare le dichiarazioni del fornitore?
- Il progetto dispone di risorse stabili? Nel 2026 Session ha sospeso lo sviluppo per mancanza di fondi.
- Per l’uso professionale: il fornitore offre una versione per organizzazioni, con accordo ex art. 28 GDPR e strumenti di amministrazione?
L’ultimo criterio è decisivo per chi lavora in un’organizzazione. Senza una versione amministrabile e senza accordo ex art. 28, l’organizzazione non controlla gli account, i dispositivi e la conservazione dei messaggi del proprio personale.
Con queste domande in mente le alternative a WhatsApp si ordinano quasi da sole, a seconda di ciò che si cerca.
Alternative a WhatsApp con la stessa esperienza d’uso: Signal
Tra le alternative a WhatsApp, Signal è l’approdo più naturale per chi vuole cambiare app senza cambiare abitudini.
Signal
Signal è il progetto da cui deriva il protocollo adottato da WhatsApp. La gestisce Signal Messenger LLC, con sede in California, sostenuta dalla Signal Technology Foundation, organizzazione statunitense senza scopo di lucro. La cifratura end-to-end è attiva per impostazione predefinita, nelle conversazioni singole come nei gruppi.
La raccolta di dati è ridotta al minimo. Signal dichiara di non conservare l’elenco dei membri, il nome e l’immagine dei gruppi, e le richieste delle autorità pubblicate sul suo sito mostrano che i dati consegnabili si limitano alla data di creazione dell’account ed a quella dell’ultima connessione. Sul piano tecnico, nell’ottobre 2025 ha esteso la resistenza agli attacchi quantistici all’aggiornamento continuo delle chiavi (SPQR, Sparse Post Quantum Ratchet), con verifica formale del nuovo componente.
La registrazione richiede un numero di telefono, ma da febbraio 2024 il numero resta nascosto per impostazione predefinita e ci si può far trovare tramite nome utente. Da settembre 2025 è disponibile anche un backup cifrato, gratuito per i testi e per i contenuti multimediali degli ultimi 45 giorni. Il codice del server è pubblico.
Un limite va detto con chiarezza: Signal non offre una versione per organizzazioni e non propone un accordo ex art. 28. È uno strumento concepito per le persone fisiche.
Registrazione senza numero di telefono: Threema ed Olvid
Signal chiede ancora il numero di telefono. Chi non vuole legare l’account alla propria utenza ha davanti due alternative a WhatsApp con alle spalle audit pubblicati ed adozioni istituzionali.
Threema e Threema Work
Threema AG ha sede a Pfäffikon in Svizzera e conserva i dati in due data center a Zurigo. All’inizio del 2026 la proprietà è passata da Afinum a Comitis Capital GmbH, ma la società dichiara che sede e server restano in Svizzera.
Inoltre la registrazione non richiede telefono né email: l’applicazione genera un identificativo casuale di 8 caratteri, e il collegamento di telefono ed email resta facoltativo. La cifratura end-to-end è attiva per impostazione predefinita per messaggi, chiamate e gruppi.
Sul piano della trasparenza Threema offre molto. Le applicazioni sono open source, Cure53 ha pubblicato audit sulle app mobili (2020) e desktop (2024) e l’Università di Erlangen-Norimberga ha prodotto una prova formale del protocollo (2023). Nello stesso anno Paterson, Scarlata e Truong del Politecnico di Zurigo hanno pubblicato sette attacchi al protocollo precedente (USENIX Security 2023). Gli attacchi, segnalati prima della pubblicazione, sono stati corretti, e Threema ha dichiarato che nessuno di essi ha mai avuto un impatto rilevante nella pratica. L’amministrazione federale svizzera utilizza Threema Work dal 2019.
La versione privata costa 6 euro una tantum. Threema Work parte da 3 euro per utente al mese con pagamento annuale ed include un accordo sul trattamento dei dati, regolato dalla legge svizzera e con applicazione delle disposizioni del GDPR quando sono più rigorose. L’accordo non richiama espressamente l’art. 28, per cui prima dell’adozione occorre verificare che contenga gli elementi richiesti dal par. 3. Prevede comunque un rappresentante nell’Unione ai sensi dell’art. 27 GDPR.
Olvid
Olvid è l’applicazione scelta dal Governo francese. Con circolare del 21 novembre 2023 la Prima ministra ne ha disposto l’installazione sui dispositivi dei membri del Governo e dei gabinetti ministeriali. La società che la sviluppa, Olvid SAS, ha sede a Parigi.
A sostegno dell’affidabilità vi è una certificazione pubblica. L’Agenzia nazionale francese per la sicurezza dei sistemi informativi (ANSSI) ha rilasciato ad Olvid una Certificazione di sicurezza di primo livello (CSPN, Certification de sécurité de premier niveau). Il certificato ANSSI-CSPN-2021/12 del 26 maggio 2021 riguarda la versione 0.9.2 per Android.
Anche qui la registrazione non richiede telefono né email, e il nome inserito al primo avvio resta sul dispositivo senza essere trasmesso ai server. I protocolli crittografici sono sviluppati dalla società, mentre applicazione e server sono open source. I server risiedono su Amazon Web Services, senza indicazione pubblica della regione.
L’applicazione è gratuita per i privati, mentre la versione Business costa 9,90 euro per utente al mese più IVA. Alla data di aggiornamento il sito non pubblica un accordo ex art. 28, che per l’uso professionale va dunque richiesto al fornitore prima dell’adozione.
Alternative a WhatsApp senza identificativi: SimpleX Chat, Session e Vector
Un passo oltre stanno le applicazioni che rinunciano ad ogni identificativo personale. Le tre di questa sezione lo fanno, con architetture e livelli di maturità differenti. Nessuna offre una versione per organizzazioni. I fornitori non le progettano per l’uso professionale.
SimpleX Chat
SimpleX Chat Ltd ha sede a Londra. La particolarità dell’applicazione è l’assenza di qualsiasi identificativo dell’utente, nemmeno casuale. La cifratura end-to-end è attiva per impostazione predefinita anche nei gruppi e dal 2024 le conversazioni dirette impiegano uno scambio di chiavi resistente agli attacchi quantistici.
Inoltre i server preimpostati dichiarano di non registrare gli indirizzi IP e di cancellare i messaggi alla consegna. Il codice di applicazione e server è pubblico, e Trail of Bits ha verificato l’implementazione nel 2022 ed il disegno crittografico nel 2024. L’applicazione è gratuita.
Session
Session è gestita dal 2024 da una fondazione svizzera ed instrada i messaggi con un sistema a cipolla attraverso una rete di nodi gestiti dalla comunità. Anche in questo caso non servono identificativi.
Due elementi invitano alla prudenza. Il protocollo attuale non garantisce la forward secrecy, cioè la protezione dei messaggi passati in caso di compromissione di una chiave, funzione annunciata per una versione successiva. Inoltre nel giugno 2026 lo sviluppo, sospeso per mancanza di fondi, è ripreso con 2 o 3 sviluppatori.
Vector
Vector è il progetto più recente del confronto. Si tratta di un’applicazione open source, scritta in Rust e pubblicata con licenza MIT, che si appoggia a Nostr, un protocollo aperto in cui i messaggi transitano da relay gestiti da soggetti indipendenti. L’identità dell’utente coincide con una chiave crittografica generata sul dispositivo al primo avvio, senza telefono né email.
Il sito dichiara la cifratura end-to-end e la disponibilità per Windows, macOS, Linux ed Android. Secondo il registro delle versioni, l’ultima è la 0.4.4 del 31 agosto 2026.
Si impongono però due cautele. L’informativa del 21 gennaio 2026 non indica un titolare del trattamento e precisa che i relay possono conservare temporaneamente i messaggi cifrati destinati ad utenti non connessi. Non risultano inoltre audit di sicurezza pubblicati. Il progetto merita attenzione, ma oggi è adatto soprattutto a chi già conosce Nostr.
Alternative a WhatsApp per studi, strutture sanitarie ed enti: Wire ed Element
Fin qui le alternative a WhatsApp riguardano la singola persona. Quando la chat serve all’attività lavorativa, le priorità cambiano. Contano l’amministrazione centralizzata degli account, la revoca degli accessi alla cessazione del rapporto di collaborazione ed un contratto che qualifichi il fornitore come responsabile del trattamento.
Wire
Wire appartiene a Wire Group Holdings GmbH di Berlino, mentre il titolare del trattamento indicato nell’informativa è Wire Swiss GmbH, con sede a Zugo. La cifratura end-to-end è attiva per impostazione predefinita e la registrazione avviene con un indirizzo email. I server si trovano in Germania, con server di backup in Irlanda.
Inoltre, da aprile 2025 il servizio cloud adotta MLS (Messaging Layer Security), lo standard dell’Internet Engineering Task Force (IETF) per la cifratura di gruppo.
Per le organizzazioni il punto decisivo è il contratto. Wire pubblica un accordo sul trattamento “in accordance with Article 28 GDPR”, aggiornato al 12 marzo 2025, con trattamento di norma su server nell’Unione, nello Spazio economico europeo od in Svizzera. Il piano per piccole e medie imprese costa 7,45 euro per persona al mese con pagamento annuale.
Le adozioni istituzionali confermano il profilo. L’Ufficio federale tedesco per la sicurezza informatica (BSI) riporta per Wire Bund 4.x un’autorizzazione d’impiego per informazioni classificate ad uso d’ufficio (VS-NfD) dal 25 agosto 2026, con scadenza al 28 febbraio 2027. Secondo heise, nell’aprile 2026 la presidente del Bundestag ha raccomandato ai deputati l’uso di Wire in luogo di WhatsApp e Signal.
Element ed il protocollo Matrix
Matrix è un protocollo aperto e federato: ogni organizzazione può installare un proprio server e farlo comunicare con gli altri, secondo il modello della posta elettronica. Element è l’applicazione di riferimento e la sviluppa Element Creations Ltd, con sede a Londra.
Quanto alla sicurezza, dal 2020 la cifratura end-to-end è attiva per impostazione predefinita per i messaggi diretti e le stanze private, mentre le stanze pubbliche non sono cifrate.
Il punto di forza è il controllo dell’infrastruttura, che spiega le adozioni pubbliche. Su Matrix si basano il BwMessenger delle forze armate tedesche, Tchap dell’amministrazione francese ed il TI-Messenger scelto da gematik, l’agenzia tedesca per la sanità digitale.
Element pubblica un accordo sul trattamento che richiama espressamente l’art. 28, mentre i prezzi delle versioni Enterprise non sono pubblicati. Vanno tenuti presenti due aspetti: il server pubblico matrix.org conserva gli indirizzi IP fino a 180 giorni e, con la federazione, i dati possono transitare su server di terzi.
Telegram, iMessage e RCS: i limiti delle alternative più diffuse
Restano tre nomi che molti considerano le alternative a WhatsApp più naturali, perché sono già installati sul telefono o molto diffusi. Sul piano della riservatezza meritano qualche cautela.
Telegram
Telegram offre garanzie di riservatezza inferiori a WhatsApp. Le chat ordinarie, singole e di gruppo, sono cifrate soltanto tra dispositivo e server. La cifratura end-to-end è disponibile nelle sole chat segrete, che richiedono un’attivazione manuale, funzionano tra due persone e restano legate al singolo dispositivo. Di conseguenza i gruppi non sono mai cifrati end-to-end. La registrazione richiede il numero di telefono.
Anche la politica verso le autorità è cambiata. Il 23 settembre 2024, dopo il fermo di Pavel Durov in Francia, Telegram ha modificato l’informativa. In base al par. 8.3, a fronte di un ordine valido dell’autorità giudiziaria relativo ad un utente sospettato di reati, può oggi comunicare indirizzo IP e numero di telefono, mentre in precedenza la previsione riguardava i soli sospetti di terrorismo. Per usi che richiedono riservatezza Telegram non rientra quindi tra le alternative a WhatsApp consigliabili.
iMessage e RCS
iMessage è cifrato end-to-end e dal 2024 impiega il protocollo post-quantistico PQ3, presentato da Apple il 21 febbraio 2024. Il punto critico resta il backup: con la protezione dei dati standard di Apple i messaggi in iCloud sono cifrati end-to-end soltanto se il backup di iCloud è disattivato, mentre con la protezione avanzata dei dati la cifratura end-to-end copre anche il backup.
L’11 maggio 2026 è iniziata la fase beta della cifratura end-to-end dei messaggi RCS (Rich Communication Services, il protocollo che sostituisce gli SMS) tra iPhone ed Android, con iOS 26.5 e la versione più recente di Google Messages. La protezione dipende però dal supporto degli operatori di entrambi gli interlocutori, e gli SMS restano in chiaro.
Entrambe le soluzioni sono destinate all’uso personale e non esistono versioni professionali con accordo sul trattamento.
Tabella comparativa delle alternative a WhatsApp
La tabella riassume i dati essenziali delle alternative a WhatsApp esaminate, così da confrontarle a colpo d’occhio.
| App | Gestore e sede | Cifratura E2E di default | Registrazione | Versione per organizzazioni con accordo sul trattamento |
|---|---|---|---|---|
| WhatsApp Ireland (gruppo Meta) | Sì, backup cifrato solo se attivato | Numero di telefono | Fuori dal perimetro di questo confronto | |
| Signal | Signal Messenger LLC, Stati Uniti | Sì, anche gruppi | Numero di telefono, nascosto di default | No |
| Threema | Threema AG, Svizzera | Sì, anche gruppi | Identificativo casuale | Sì, Threema Work (legge svizzera, art. 28 non citato) |
| Olvid | Olvid SAS, Francia | Sì | Nessun identificativo | Versione Business, accordo da richiedere |
| SimpleX Chat | SimpleX Chat Ltd, Regno Unito | Sì, anche gruppi | Nessun identificativo | No |
| Session | Session Technology Foundation, Svizzera | Sì per chat e gruppi, senza forward secrecy | Nessun identificativo | No |
| Vector | Progetto open source su Nostr, titolare del trattamento non indicato | Dichiarata dal sito | Chiave generata sul dispositivo | No |
| Wire | Wire Group Holdings GmbH, Germania (titolare Wire Swiss GmbH, Svizzera) | Sì (MLS) | Sì, accordo ex art. 28 | |
| Element / Matrix | Element Creations Ltd, Regno Unito | Sì per messaggi diretti e stanze private | Nome utente | Sì, accordo ex art. 28 |
| Telegram | Telegram Messenger Inc., sviluppo a Dubai | No, solo chat segrete tra due persone | Numero di telefono | No |
Messaggistica e GDPR: la responsabilità del titolare del trattamento
Torniamo al caso da cui siamo partiti. A Ferrara nessuna delle alternative a WhatsApp avrebbe modificato l’esito, perché il Garante ha contestato la configurazione del dossier, a partire dall’accesso con utenza generica. Lo schema si ripete negli altri provvedimenti: WhatsApp compare di frequente, ma le violazioni accertate riguardano misure, procedure e contratti delle organizzazioni.
- Provvedimento n. 12 del 16 gennaio 2025 (doc. web 10112726): sanzione di 10.000 euro a Zena s.r.l.s., che aveva inserito 46 clienti in un gruppo WhatsApp promozionale, con i numeri visibili a tutti e senza informativa né consenso, in violazione degli artt. 5, 6, 7 e 13 GDPR e dell’art. 130 del Codice privacy.
- Provvedimento n. 288 del 21 maggio 2025 (doc. web 10143261): il Garante ha dichiarato illecito, nei confronti di Autostrade per l’Italia S.p.A., l’utilizzo in contestazioni disciplinari di screenshot di conversazioni WhatsApp e Messenger e del profilo Facebook di una dipendente, inoltrati all’azienda da un collega e da un terzo, per violazione degli artt. 5, 6 e 88 GDPR e dell’art. 113 del Codice privacy.
- Provvedimento n. 103 del 22 febbraio 2024 (doc. web 9999973): sanzione di 3.000 euro al Comune di Civita Castellana. La fotografia di un documento interno sui cittadini positivi al Covid od in quarantena era stata diffusa su WhatsApp e poi su Facebook da operatori della società affidataria del servizio rifiuti. Mancava l’accordo ex art. 28 con quella società, in violazione degli artt. 5, par. 2, 24 e 28 GDPR.
Cosa chiede il GDPR al titolare del trattamento
Il quadro normativo è coerente con questi esiti. Quando la chat serve all’attività lavorativa, la scelta dello strumento compete al titolare del trattamento, e gli artt. 24, 25 e 32 GDPR gli richiedono misure adeguate al rischio e la protezione dei dati fin dalla progettazione.
La differenza tra le due situazioni è netta. Con un’applicazione di consumo installata sul dispositivo personale del collaboratore, il fornitore applica le proprie condizioni e l’organizzazione non governa account, dispositivi e conservazione dei messaggi. Con una versione per organizzazioni, invece, il fornitore tratta i dati per conto dell’organizzazione e sottoscrive un accordo ex art. 28.
Per i professionisti sanitari esiste un riferimento di categoria. La Federazione nazionale degli Ordini dei medici (FNOMCeO) ha pubblicato nel 2023 raccomandazioni su social media, posta elettronica e messaggistica istantanea, rilevando l’assenza di una linea guida nazionale od internazionale specifica. Alla data di aggiornamento non risultano provvedimenti del Garante dedicati alla trasmissione di referti tramite applicazioni di messaggistica.
Il gruppo WhatsApp come comunicazione di dati
In un gruppo WhatsApp ogni partecipante visualizza il numero di telefono degli altri. Inserire clienti o pazienti in un gruppo equivale perciò a comunicare a ciascuno i numeri di tutti, cioè ad un trattamento ai sensi dell’art. 4, n. 2, GDPR. Le comunicazioni a più destinatari richiedono strumenti che non espongono i contatti, oltre ad una base giuridica ed un’informativa.
Checklist operativa per la messaggistica in studio od in struttura sanitaria
Le considerazioni precedenti si traducono in sei passaggi operativi.
Messaggistica in uno studio od in una struttura
In sintesi
La cifratura del contenuto non basta. Backup, rubrica, metadati e sicurezza del dispositivo determinano il livello di protezione effettivo delle conversazioni.
Per l’uso personale le alternative a WhatsApp sono numerose. Signal unisce cifratura predefinita e raccolta minima di dati. Threema ed Olvid consentono la registrazione senza numero di telefono. SimpleX, Session e Vector perseguono l’anonimato, con maturità differente.
Telegram non costituisce un’alternativa per la riservatezza. Chat ordinarie e gruppi non sono cifrati end-to-end.
Per l’uso professionale decide il contratto. Wire ed Element pubblicano un accordo ex art. 28. Threema Work ne propone uno da verificare, Olvid uno da richiedere. Un’applicazione di consumo sul dispositivo del collaboratore priva l’organizzazione di ogni controllo.
Bibliografia e Fonti
Meta. (2025). “Helping You Find More Channels and Businesses on WhatsApp“. 16 giugno 2025.
Silicon Republic. (2025). “No WhatsApp ads in EU until 2026, DPC says“. 20 giugno 2025.
WhatsApp. (2016). “end-to-end encryption“. 5 aprile 2016.
Open Whisper Systems. (2016). “WhatsApp’s Signal Protocol integration is now complete“. 5 aprile 2016.
Engineering at Meta. (2021). “How WhatsApp is enabling end-to-end encrypted backups“. 10 settembre 2021.
AGCM. (2025). A576, “Avviata istruttoria nei confronti di Meta per abuso di posizione dominante“. Comunicato stampa, 30 luglio 2025.
AGCM. (2025). A576, “Meta AI, imposta a Meta sospensione delle condizioni che escludono Chatbot AI concorrenti da WhatsApp“. Comunicato stampa, 24 dicembre 2025.
AGCM. (2017). PS10601 e CV154, “Sanzione da 3 milioni di euro per WhatsApp, ha indotto gli utenti a condividere i loro dati con Facebook“. Comunicato stampa, 12 maggio 2017.
Commissione europea. (2025). “Commission opens antitrust investigation into Meta’s new policy regarding AI providers’ access to WhatsApp“. 4 dicembre 2025.
Commissione europea. (2026). “Commission notifies Meta of possible interim measures to reverse exclusion of third-party AI assistants from WhatsApp“. IP/26/310, 9 febbraio 2026.
Corte di giustizia dell’Unione europea. (2026). Sentenza 10 febbraio 2026, causa C-97/23 P, WhatsApp Ireland c. EDPB, comunicato stampa n. 11/26.
Comitato europeo per la protezione dei dati. (2021). Decisione vincolante 1/2021 sulla controversia relativa a WhatsApp Ireland, 28 luglio 2021.
Data Protection Commission. (2021). “Data Protection Commission announces decision in WhatsApp inquiry“. 2 settembre 2021.
Commissione europea. “Messaging Interoperability“. Portale per gli sviluppatori del DMA. Consultato il 2 ottobre 2026.
Meta. (2025). “Messaging Interoperability: WhatsApp enables third-party chats for users in Europe“. 14 novembre 2025.
Consiglio dell’Unione europea. (2025). “Child sexual abuse: Council reaches position on law protecting children from online abuse“. 26 novembre 2025.
Consiglio dell’Unione europea. (2026). “Fighting child sexual abuse online: interim measure protecting children now reinstated“. 23 luglio 2026.
Citizen Lab. (2025). “Graphite Caught: First Forensic Confirmation of Paragon’s iOS Mercenary Spyware Finds Journalists Targeted“. 12 giugno 2025.
Al Jazeera. (2025). “WhatsApp says its users targeted by Israeli spyware company Paragon“. 31 gennaio 2025.
Signal. “Terms of Service & Privacy Policy“, “Keep your phone number private with Signal usernames” (20 febbraio 2024), “Signal Protocol and Post-Quantum Ratchets” (2 ottobre 2025), “Introducing Signal Secure Backups” (8 settembre 2025), “Technology Preview: Signal Private Group System” (9 dicembre 2019), “Grand jury subpoena for Signal user data in the United States District Court for the District of Columbia“.
Threema. “Who owns Threema?“, “How does Threema audit its code?“, “Our Price Plans for Your Needs“, “Data Processing Agreement“. Consultati il 2 ottobre 2026.
Paterson, K. G., Scarlata, M., Truong, K. T. (2023). “Three Lessons From Threema: Analysis of a Secure Messenger“. 32nd USENIX Security Symposium, agosto 2023.
Threema. (2023). “Statement on ETH Findings“. 8 gennaio 2023.
ANSSI. (2021). Rapport de certification ANSSI-CSPN-2021/12, Olvid version 0.9.2 pour Android.
Assemblée nationale. (2023). Question écrite n. 13676 sulla circolare del 21 novembre 2023 relativa a Olvid.
Olvid. “Privacy Policy“, “Pricing“. Consultati il 2 ottobre 2026.
Wire. “Wire’s Privacy Policy“, “Processing Agreement in accordance with Article 28 GDPR” (12 marzo 2025), “Announcing Wire MLS General Availability” (1 aprile 2025), “Server locations“, “About Us“.
BSI. “Aktuelles aus dem Bereich der Zulassung“. Consultato il 2 ottobre 2026.
heise online. (2026). “Digital Sovereignty: Wire to Replace Signal as Standard in the Bundestag“. 29 aprile 2026.
Matrix.org. (2020). “Cross-signing and End-to-end Encryption by Default is HERE!!!“. 6 maggio 2020. “The Matrix.org Foundation Privacy Policy“.
Element. “Data Processing Agreement” (24 novembre 2023). “BwMessenger goes live for Bundeswehr!” (17 novembre 2020).
Matrix.org. (2021). “Germany’s national healthcare system adopts Matrix!“. 21 luglio 2021.
SimpleX Chat. “SimpleX Chat Operators Privacy Policy and Conditions of Use“, “Security Policy“. Consultati il 2 ottobre 2026. “SimpleX network: legally binding transparency, v5.7 released with better calls and messages” (26 aprile 2024).
Session. “Frequently Asked Questions“, “The Future of Session” (15 giugno 2026).
Vector. “Vector – Private Messaging“, “Privacy Policy” (21 gennaio 2026), “Vector Privacy su GitHub“. Consultati il 3 ottobre 2026.
freedom.tech. “Vector release history“. Consultato il 3 ottobre 2026.
Telegram. “Telegram FAQ“, “Telegram Privacy Policy“, par. 8.3. Consultati il 2 ottobre 2026.
The Register. (2024). “Telegram will now hand over IP addresses, phone numbers of suspects to cops“. 23 settembre 2024.
Apple Security Engineering and Architecture. (2024). “iMessage with PQ3: The new state of the art in quantum-secure messaging at scale“. 21 febbraio 2024.
Apple. (2026). “End-to-end encrypted RCS messaging begins rolling out today in beta“. 11 maggio 2026. “iCloud data security overview“.
Garante per la protezione dei dati personali. Linee guida in materia di Dossier sanitario, 4 giugno 2015 (doc. web 4084632). Provvedimenti n. 533 del 25 settembre 2025 (doc. web 10185490), n. 12 del 16 gennaio 2025 (doc. web 10112726), n. 288 del 21 maggio 2025 (doc. web 10143261), n. 103 del 22 febbraio 2024 (doc. web 9999973).
FNOMCeO, Gruppo di lavoro ICT. (2023). “Raccomandazioni sull’uso di social media, di sistemi di posta elettronica ed instant messaging nella professione medica e nella comunicazione medico-paziente“. 21 luglio 2023.
Regolamento (UE) 2016/679 (GDPR), artt. 4, 5, 6, 7, 9, 12, 13, 14, 24, 25, 27, 28, 32 e 88. D.lgs. 196/2003 (Codice privacy), artt. 113 e 130. Regolamento (UE) 2022/1925 (DMA), art. 7. Regolamento (UE) 2021/1232 (deroga temporanea alla direttiva 2002/58/CE). Proposta di regolamento COM(2022) 209 final, 11 maggio 2022.
Nel tuo studio le chat di lavoro hanno regole scritte?
Possiamo individuare insieme, tra le alternative a WhatsApp, lo strumento adeguato alla tua organizzazione e redigere una policy sulla messaggistica per il personale.





