Il 21 settembre 2026, il tribunale federale del Distretto Settentrionale della California ha approvato una decisione concordata nel caso LinkedIn Corporation v. ProAPIs Inc. (n. 5:25-cv-08393). L'azienda ProAPIs, che vendeva dati di LinkedIn tramite API, il suo partner Netswift e il cofondatore Rehmat Alam sono stati permanentemente esclusi dalla piattaforma e obbligati a eliminare l'archivio raccolto. Due settimane prima, l'8 settembre, lo stesso tribunale aveva respinto due azioni collettive contro LinkedIn relative a uno script che scansiona il browser dei visitatori per oltre 6000 estensioni. Insieme, queste decisioni mostrano come LinkedIn intende combattere il scraping in futuro e chi dovrebbe rivedere il proprio approccio alla raccolta dei dati.
Cosa ha deciso esattamente il tribunale su ProAPIs
LinkedIn ha presentato causa nell'ottobre 2025. Secondo l'attore, ProAPIs operava come una fabbrica: creava centinaia, se non migliaia, di account falsi al giorno, per un totale di oltre un milione. Ogni account riusciva a scaricare centinaia di profili prima di essere bloccato dalla protezione. Per accedere alle funzionalità Premium, secondo la denuncia, venivano utilizzate carte di credito non valide.
Raccoglievano tutto: profili di partecipanti, pagine aziendali e di istituzioni educative, post, commenti e reazioni. Il prodotto veniva venduto in abbonamento. Il piano più costoso costava fino a $15.000 al mese e consentiva 150 richieste al secondo. Questo equivale a circa 13 milioni di richieste di profili al giorno.
La decisione è stata concordata, il che significa che i convenuti non hanno contestato fino alla fine. Secondo le sue condizioni, essi:
- non possono accedere a LinkedIn tramite account falsi, bot o qualsiasi automazione;
- non possono vendere o trasferire i dati raccolti in precedenza;
- sono obbligati a eliminare tutto l'archivio accumulato.
La direttrice legale di LinkedIn, Sara White, ha formulato la posizione dell'azienda in questo modo: il profilo appartiene al partecipante, non a una terza azienda che raccoglie i suoi dati senza consenso.
Questo è già una serie, non un caso isolato
ProAPIs non è il primo convenuto di questo tipo. Nel gennaio 2025, LinkedIn ha fatto causa a Nubela (servizio Proxycurl, caso n. 3:25-cv-00828). La causa si è conclusa con un accordo, e Proxycurl, uno dei più noti wrapper API sui dati di LinkedIn, secondo i suoi stessi creatori, non lavora più con LinkedIn. Secondo The Record, circa cinque mesi prima della decisione su ProAPIs, LinkedIn ha ottenuto un risultato simile contro un'azienda che distribuiva estensioni del browser non autorizzate.
Lo schema è sempre lo stesso. LinkedIn non cerca di dimostrare che la raccolta di pagine pubbliche sia un hacking. Invece, l'azienda colpisce ciò che è più facile da dimostrare:
- violazione dei termini di servizio, che viene accettata da chiunque abbia mai creato un account;
- account falsi e aggiramento dell'accesso a pagamento;
- rivendita commerciale dei dati dei partecipanti.
E hiQ?
Molti continuano a citare il caso hiQ Labs v. LinkedIn come prova che il scraping di LinkedIn sia legale. Questo è vero solo in parte. Nel 2022, la Corte d'Appello del Nono Circuito ha stabilito che la raccolta di pagine pubbliche non viola probabilmente la legge americana contro le frodi informatiche (CFAA). Ma la controversia non si è conclusa lì. Alla fine, hiQ ha pagato a LinkedIn $500.000 e ha accettato un'ingiunzione, compresa la distruzione degli algoritmi basati sui dati raccolti.
Il fondatore di Proxycurl, che LinkedIn ha anche citato in giudizio, dopo il suo caso ha scritto chiaramente: il scraping pubblico potrebbe non rientrare in un articolo specifico della legge, ma ciò non significa che l'azienda sia protetta da LinkedIn. Il principale rischio per il business è una causa civile per violazione del contratto, non un procedimento penale.
Seconda decisione: lo scanner delle estensioni ha resistito
Ad aprile 2026, l'organizzazione tedesca Fairlinked e.V. ha pubblicato un rapporto BrowserGate. È emerso che, caricando qualsiasi pagina di LinkedIn in Chrome o in un altro browser basato su Chromium, come Edge, il sito avvia uno script che verifica quali estensioni sono installate dal visitatore. Il controllo avviene tramite ID noti delle estensioni: lo script cerca di caricare i loro file statici e, se il file risponde, l'estensione è stata trovata.
La scala è cresciuta rapidamente:
- nel 2025, i ricercatori su GitHub hanno contato circa 2000 estensioni nella lista;
- all'inizio del 2026, circa 3000;
- ad aprile 2026, 6236.
Nella lista ci sono strumenti di vendita concorrenti (Apollo, Lusha, ZoomInfo), così come assistenti grammaticali e utilità per consulenti fiscali. Insieme alla lista delle estensioni, lo script, secondo BleepingComputer, raccoglie dati sul dispositivo: numero di core della CPU, quantità di memoria, risoluzione dello schermo, fuso orario, lingua, stato della batteria, parametri audio e di archiviazione. Tutto ciò si accumula in un'impronta digitale che può identificare la sessione.
LinkedIn ha spiegato che cerca estensioni che raccolgono dati senza il consenso dei partecipanti o violano i termini del servizio. Il 7-8 aprile, i residenti californiani Jeff Ganan e Nicholas Farrell hanno presentato due azioni collettive. L'8 settembre, il giudice Vince Chhabria ha respinto entrambe: gli attori non sono riusciti a dimostrare un danno specifico, senza il quale il tribunale federale non esamina il caso nel merito. La questione della legalità della scansione stessa non è stata decisa dal tribunale. Ma nella pratica, lo script continua a funzionare e al momento non ci sono motivi per rimuoverlo da LinkedIn.
Cronologia: come LinkedIn ha inasprito le regole
- 2022 — La Corte d'Appello del Nono Circuito nel caso hiQ: la raccolta di pagine pubbliche non viola probabilmente la CFAA. Successivamente, hiQ paga $500.000 e accetta un divieto.
- 2025 — i ricercatori trovano nel codice di LinkedIn un elenco di circa 2000 estensioni tracciate.
- Gennaio 2025 — causa contro Nubela (Proxycurl), successivamente accordo.
- Ottobre 2025 — causa contro ProAPIs e Netswift.
- Aprile 2026 — rapporto BrowserGate: nella lista ci sono già 6236 estensioni. Pochi giorni dopo vengono presentate due azioni collettive.
- 8 settembre 2026 — il giudice Chhabria respinge entrambe le azioni.
- 21 settembre 2026 — decisione concordata su ProAPIs: divieto di accesso e rimozione dell'archivio.
Cosa significa questo nella pratica
Due decisioni si combinano per formare un quadro chiaro. LinkedIn vede come accedi (estensioni e impronta del dispositivo) e può citare in giudizio chi accede con nome altrui (account falsi) per rivendere. Di seguito sono riportate le conclusioni per diversi scopi.
Se vendi dati di LinkedIn o costruisci un prodotto su di essi
- Il modello "esercito di account falsi → API in vendita" è stato ora perso due volte in tribunale: Proxycurl si è ritirato da LinkedIn, ProAPIs è sotto divieto. La decisione del tribunale obbliga a eliminare il database, il che annulla l'intero prodotto.
- Se i dati sono necessari per un prodotto B2B, cerca fonti autorizzate o lavora con i dati che gli utenti forniscono direttamente (ad esempio, tramite OAuth e API ufficiali).
Se lavori con i tuoi account: reclutamento, vendite, SMM
- Non tenere estensioni "spia" nel profilo dove hai LinkedIn aperto. Le estensioni di vendita che estraggono contatti sono visibili direttamente dal sito, e questo è un motivo per limitare l'account. È meglio mantenere il profilo di lavoro per LinkedIn pulito.
- L'impronta deve essere credibile. Lo script raccoglie core, memoria, schermo, fuso orario e lingua. Se il fuso orario del browser non corrisponde all'IP e il "portatile" mostra 64 core, è evidente. Controllare il profilo prima di lavorare può aiutare i checker che abbiamo confrontato nell'analisi CreepJS, Pixelscan, Iphey e BrowserScan.
- Un account — un IP stabile. Per un account reale è necessario un indirizzo permanente nello stesso paese in cui "vive" il profilo. I proxy residenziali con sessione sticky o i proxy mobili sono i più adatti: hanno la reputazione di reti domestiche e mobili, non di hosting.
- Mantieni un ritmo umano. Dai materiali del caso, ogni nuovo account di ProAPIs apriva centinaia di profili in poche ore. Tale comportamento è anomalo di per sé, e cambiare IP non lo maschera.
Se raccogli dati pubblici
- La differenza tra accesso e senza accesso è importante. La raccolta di pagine pubbliche senza accesso all'account è esattamente il caso discusso in hiQ. Non appena accedi all'account, lavori secondo i termini di servizio.
- Raccogli solo ciò che è necessario per il compito e non conservare dati personali più a lungo del necessario. La rivendita di profili è lo scenario più rischioso.
- Per ulteriori dettagli sulla configurazione della raccolta e sui limiti, consulta la nostra guida sui proxy per LinkedIn.
Cosa non risolvono i proxy
Onestamente sui limiti. I proxy cambiano l'indirizzo di rete e aiutano a non apparire come mille richieste da un solo server. Ma non creano una persona reale dietro l'account, non nascondono le estensioni installate e non annullano i termini di servizio. Il caso ProAPIs dimostra che, a una scala di un milione di account falsi, la questione viene risolta da un avvocato, non da un indirizzo IP.
Conclusione
Settembre 2026 ha consolidato la strategia di LinkedIn: monitorare tecnicamente ciò che è installato presso i visitatori e colpire giuridicamente le fabbriche di account falsi e i rivenditori di dati. I tribunali sono attualmente dalla parte della piattaforma in entrambe le direzioni. Per chi lavora con i propri account, la conclusione è semplice: profilo di browser pulito, impronta credibile, IP stabile del paese richiesto e ritmo umano. Per chi ha costruito un business sulla rivendita di profili, sembra che la finestra si sia chiusa.
