← Torna al blog

Proposte di legge ACPA e DEFEND IP: gli Stati Uniti vogliono bloccare i siti tramite VPN. Cosa succede con i proxy?

Nel Congresso degli Stati Uniti sono stati presentati due progetti di legge per il blocco giudiziario dei siti "pirata" stranieri. L'ACPA include direttamente le VPN con 100.000 utenti negli Stati Uniti, mentre il DEFEND IP di Lofgren e Tillis le esclude. I proxy non sono nominati da nessuna parte, ma le uscite residenziali e mobili erediteranno i blocchi dei loro ISP. Analisi dei testi, overblocking e checklist.

📅5 ottobre 2026
Proposte di legge ACPA e DEFEND IP: gli Stati Uniti vogliono bloccare i siti tramite VPN. Cosa succede con i proxy?

Nel Congresso degli Stati Uniti, con un intervallo di circa dieci giorni, sono stati presentati due progetti di legge per bloccare i siti "pirata". Entrambi conferiscono ai titolari dei diritti la stessa possibilità: attraverso il tribunale, obbligare i fornitori a chiudere l'accesso degli americani a risorse straniere. Si differenziano principalmente in un aspetto importante per il nostro pubblico. American Copyright Protection Act (ACPA) menziona per la prima volta nella storia degli Stati Uniti i servizi VPN tra quelli obbligati a bloccare. Il concorrente DEFEND IP Act esclude invece le VPN. Il 2 ottobre, l'EFF ha pubblicato un'analisi dell'ACPA, e il tema si è diffuso nei media di settore. Di seguito, cosa è scritto esattamente in entrambi i testi, dove trovano spazio i proxy e cosa devono fare coloro che effettuano scraping o gestiscono account tramite IP americani.

Cosa è stato presentato e chi c'è dietro

ACPA (H.R. 10364) — il progetto di legge di Darrell Issa

Il testo è datato 14 settembre 2026, l'autore è il repubblicano Darrell Issa dalla California, il documento è stato inviato alla commissione giuridica della Camera dei Rappresentanti. La meccanica è la seguente:

  • il titolare dei diritti chiede a un tribunale federale di riconoscere il sito come "sito pirata straniero" (foreign piracy site); lo standard di prova è "preponderanza delle prove";
  • il tribunale emette quindi un'ordinanza di blocco, e i fornitori devono adottare "misure commercialmente ragionevoli" affinché gli utenti statunitensi non possano accedere alla risorsa;
  • i destinatari dell'ordinanza hanno 14 giorni per opporsi, ma il tribunale può accelerare la procedura — ad esempio, per le trasmissioni sportive in diretta;
  • il sito accusato non è obbligato a partecipare al processo: il riconoscimento può avvenire senza di esso. La nomina di un esperto indipendente (special master) è a discrezione del tribunale, non un obbligo;
  • il titolare dei diritti versa una cauzione per eventuali danni; chi subisce un blocco errato può richiedere un risarcimento, ma con un tetto di $250.000 e solo se dimostra l'errore del titolare dei diritti.

Il punto chiave è la definizione di "fornitore di servizi". Nel testo si afferma che essa "include fornitori di accesso a banda larga, fornitori di risoluzione dei nomi di dominio e reti private virtuali". La soglia è 100.000 utenti o abbonati negli Stati Uniti al mese. I server DNS radice e i registri dei domini sono esclusi, così come coloro che forniscono internet ai visitatori e ai dipendenti: aeroporti, biblioteche, università, caffè.

Inoltre, l'EFF sottolinea il concetto ampliato di "sito pirata": rientrano in esso le risorse che, oltre alle violazioni, hanno solo un'applicazione legale "commercialmente significativa" limitata. Cioè, un sito con commercio legittimo potrebbe anche trovarsi nella lista.

DEFEND IP Act — progetto congiunto di Lofgren e Tillis

Il 24 settembre è stato presentato alla Camera dei Rappresentanti da Zoe Lofgren (democratica) e Ben Cline (repubblicano), al Senato — da Tom Tillis, Chris Coons, Marsha Blackburn e Adam Schiff (numero senatorio S. 5529). Questa è una fusione di due iniziative dello scorso anno: FADPA di Lofgren (febbraio 2025) e Block BEARD di Tillis (luglio 2025).

  • l'obbligo di bloccare grava sui fornitori con 50.000 abbonati e oltre e sui resolver DNS pubblici con un fatturato di $100 milioni all'anno — cioè, di fatto, su Google e Cloudflare;
  • la procedura è in due fasi: il tribunale riconosce il sito come pirata, quindi emette un'ordinanza, se il blocco è "tecnicamente fattibile ed efficace"; l'ordinanza ha una durata di un anno con possibilità di proroga;
  • le parti hanno 20 giorni per rispondere, sono ammesse ordinanze ex parte — senza la partecipazione dell'altra parte;
  • le VPN sono escluse letteralmente: la legge non si applica a "un'organizzazione che fornisce esclusivamente servizi di rete privata virtuale o un servizio simile, che crittografa e instrada il traffico dell'utente attraverso server intermedi".

ACPA contro DEFEND IP: il principale a colpo d'occhio

ParametroACPA (H.R. 10364)DEFEND IP (H.R. 10575 / S. 5529)
AutoreDarrell IssaLofgren, Cline, Tillis, Coons, Blackburn, Schiff
VPNIncludono direttamenteEscluse direttamente (se il servizio è "esclusivamente" VPN)
Soglia per ISP100.000 utenti negli Stati Uniti al mese50.000 abbonati
Soglia per DNSInclusi nella definizione generaleFatturato di $100 milioni all'anno
Termine per opposizione14 giorni20 giorni, possibile ex parte
Protezione dei fornitori da azioni legali per pirateriaImmunità ampia dopo il riconoscimento del sito come pirataNo, rimangono le norme DMCA
Compensazione delle spese per i fornitoriIl tribunale "è obbligato", incluse le spese generaliDiscrezione del tribunale, senza spese generali e capitali

Dove si inseriscono i proxy

La parola "proxy" non appare in nessuno dei frammenti discussi. Ma ciò non significa che il tema del mercato dei proxy non sia rilevante. Analizziamo entrambi i testi.

Nell'ACPA la definizione è aperta

La formulazione "include" nella tecnica giuridica americana di solito fornisce esempi, non un elenco chiuso. Attualmente sono menzionati ISP, DNS e VPN. Nessuno può prevedere quanto ampiamente i tribunali interpreteranno "fornitore di servizi". Il rischio per i servizi proxy è teorico, ma emerge proprio a causa della formulazione aperta. Tuttavia, esiste una soglia di 100.000 utenti al mese proprio dagli Stati Uniti — per i fornitori B2B che vendono traffico alle aziende, e non a milioni di privati, la soglia è alta.

Nell'DEFEND IP l'eccezione è più ampia di quanto sembri

Fate attenzione alla parte finale della formulazione: "o un servizio simile, che crittografa e instrada il traffico attraverso server intermedi". I proxy, infatti, instradano il traffico attraverso un nodo intermedio. Ma due parole creano incertezza:

  • "esclusivamente" — TorrentFreak sottolinea che non è chiaro come comportarsi con le aziende che hanno le VPN come solo uno dei servizi;
  • "crittografa" — un proxy HTTP senza TLS non cripta il traffico di per sé. Se rientra in "servizio simile" è una questione di interpretazione.

Un dettaglio che viene trascurato: l'uscita residenziale è gestita dall'ISP

Anche se i servizi proxy non vengono toccati, le restrizioni colpiranno comunque i loro utenti. Un IP residenziale dagli Stati Uniti è una connessione domestica con un fornitore americano. Se questo fornitore blocca un sito per via legale (tramite DNS o IP), il traffico attraverso tale uscita si scontrerà con lo stesso blocco. In che modo dipende da dove viene risolto il dominio: sul gateway del proxy o sul resolver del fornitore a cui è connesso il dispositivo. Le uscite mobili sono lo stesso caso: anche l'operatore mobile è un ISP. Gli IP dei data center si comportano diversamente: le loro reti di solito non servono abbonati al dettaglio, ma anche l'hosting ha il suo fornitore di backbone.

Perché è importante anche per chi non tratta contenuti pirata

Il principale rischio per lo scraping e il multi-accounting non è il blocco di un sito pirata specifico, ma l'overblocking. L'EFF fornisce esempi europei: in Italia sono stati bloccati 510 siti innocui, in Spagna oltre 550.000 domini. Secondo Reclaim The Net, tra i siti colpiti in Europa ci sono stati quelli dell'Università di Harvard e di Greenpeace. La meccanica è chiara: una risorsa pirata si trova dietro un IP comune di un CDN, bloccano l'IP — e insieme a esso si disconnettono centinaia di siti legittimi sulla stessa infrastruttura.

Per chi raccoglie prezzi, recensioni o risultati tramite uscite americane, questo si traduce in timeout improvvisi e errori di connessione su alcuni siti target, e solo da una geo. Senza monitoraggio per paese, è facile interpretare ciò come un ban da parte del sito stesso e iniziare a "curare" nel modo sbagliato: cambiando le impronte, riducendo la velocità, acquistando più IP.

Quali sono le probabilità che diventi legge

  • entrambi i testi sono stati appena presentati e sono in attesa nelle commissioni — non ci sono ancora audizioni o votazioni;
  • TorrentFreak sottolinea i tempi: Issa lascerà il Congresso alla fine dell'anno, i poteri di Tillis scadono a gennaio 2027. I progetti di legge non completati, secondo le regole del Congresso, muoiono con la sua sessione, e devono essere ripresentati;
  • l'Associazione americana delle case cinematografiche (MPA) sostiene pubblicamente il DEFEND IP: secondo i suoi rappresentanti, la legge fornirà al paese "uno strumento altamente efficace" contro la pirateria straniera;
  • contro — EFF, Public Knowledge, coalizione Re:Create. Nel 2012, il Congresso ha abbandonato leggi simili come SOPA e PIPA dopo proteste di massa.

Uno scenario realistico è una trattativa tra le due versioni. E poiché il DEFEND IP è sostenuto da un gruppo bipartisan di entrambe le camere, le probabilità di un compromesso senza VPN sembrano più alte rispetto all'ACPA nella sua forma attuale. Questa è una valutazione, non una previsione: la storia con SOPA mostra che tali leggi possono bloccarsi anche alla fine.

Cosa fare già ora: checklist per scraping e multi-accounting

  1. Registra gli errori per geo. Scrivi nel log non solo il codice di risposta, ma anche il paese di uscita. Un'improvvisa crescita dei timeout su una geo mentre è normale su altre è un segnale di blocco di rete, non di anti-bot.
  2. Tieni una geo di riserva. Se il compito non richiede un IP americano rigoroso (ad esempio, si verifica la disponibilità di un sito, non i prezzi per gli Stati Uniti), imposta in anticipo il cambio su Canada, Regno Unito o UE. Per i pool residenziali, è una sola impostazione del paese in proxy residenziali ProxyCove.
  3. Consenti DNS sul lato proxy. Usa socks5h:// invece di socks5:// o proxy HTTP con CONNECT, affinché il dominio venga risolto sul gateway, non sul tuo resolver locale. Questo non bypassa il blocco IP presso l'ISP di uscita, ma elimina un punto di guasto e la fuga di richieste.
  4. Separa i compiti per tipo di IP. Per raccolte tecniche di massa, dove non è necessaria una reputazione "domestica", controlla come si comporta l'obiettivo tramite proxy di data center: hanno un percorso diverso verso il sito rispetto a un ISP al dettaglio.
  5. Non confondere le leggi sulla pirateria con le leggi sull'accesso VPN. Queste sono linee regolatorie diverse. Riguardo a come lo stato dello Utah ha obbligato i siti a riconoscere VPN e proxy tramite IP, abbiamo scritto nell'analisi della legge Utah SB 73 e dei blocchi tramite IP — lì il bersaglio è già l'utente del proxy, non il sito pirata.

Conclusione

Né l'ACPA né il DEFEND IP sono ancora leggi, e nessuno di essi menziona direttamente i proxy. Ma la direzione è chiara: gli Stati Uniti si stanno dirigendo verso il blocco giudiziario dei siti a livello di fornitori e DNS, secondo cui, secondo i calcoli della MPA, già vivono più di cinquanta paesi. Per le attività basate su proxy, le conseguenze non arriveranno attraverso il divieto dei proxy, ma attraverso l'infrastruttura: le uscite residenziali e mobili negli Stati Uniti erediteranno i blocchi dei loro ISP, e l'overblocking su IP comuni colpirà i siti legittimi. Prepararsi a questo è economico: monitoraggio degli errori per paese, geo di riserva e DNS sul lato gateway. Vale la pena tenere d'occhio quale delle versioni passerà in commissione, e soprattutto il destino delle parole "include" nell'ACPA e "esclusivamente" nel DEFEND IP.