Vai al contenuto
  • Master e post laurea
  • Formazione continua
  • Personale della scuola
  • Corsi di laurea
  • Concorsi
  • Servizi aziendali
  • Blog

  • Su UniD Professional
  • Chi siamo
  • Lavora con noi
  • Assistenza clienti

  • Contattaci
logo prof2019
logo prof2019
numero servizio clienti
logo prof2019logo arancio mobile
Sotto l'header
  • Master e post laurea
  • Formazione continua
  • Personale della scuola
  • Corsi di laurea
  • Concorsi
  • Servizi aziendali
  • Blog

Doxing: quando le informazioni personali diventano uno strumento di attacco digitale

Doxing: quando le informazioni personali diventano uno strumento di attacco digitale

Doxing - cos'è e come difendersi dalla diffusione dei dati personali
  • Redazione UniD
  • 23 Settembre 2026
  • Cyber Security - Cybercrime - Frodi online
  • 8 minuti

Doxing: quando l’identità digitale diventa un bersaglio

Viviamo in una società nella quale una parte sempre più ampia della nostra identità esiste online. Profili social, fotografie, commenti, informazioni professionali, registrazioni pubbliche e attività quotidiane lasciano nel tempo numerose tracce digitali. Singolarmente, molte di queste informazioni possono sembrare innocue.
Tuttavia, quando vengono raccolte, collegate e diffuse senza consenso, possono trasformarsi in uno strumento di esposizione e pressione nei confronti di una persona.

Questo fenomeno viene definito doxing (o doxxing).
Il termine deriva dall’espressione inglese dropping documents e indica la pratica di raccogliere e pubblicare informazioni personali relative a un individuo con l’obiettivo, spesso, di renderlo identificabile, localizzabile o vulnerabile.

Il doxing può riguardare:

  • nome e cognome;
  • indirizzo di abitazione;
  • numero telefonico;
  • luogo di lavoro;
  • informazioni sui familiari;
  • fotografie private;
  • account personali;
  • dati professionali;
  • abitudini quotidiane.

Il problema non è soltanto rappresentato dal singolo dato. Un indirizzo potrebbe essere già presente in un registro pubblico. Un profilo social potrebbe essere accessibile a tutti. Un luogo di lavoro potrebbe essere facilmente individuabile.
Il rischio nasce soprattutto quando informazioni provenienti da fonti diverse vengono aggregate e utilizzate per costruire un profilo personale completo, spesso con finalità intimidatorie, punitive o persecutorie.

Il doxing mostra quindi un aspetto fondamentale della sicurezza digitale:

un’informazione pubblica non è necessariamente un’informazione priva di rischi.

Indice
Master in DPO
Specializzati nella protezione dei dati
Scopri di più

Come funziona il doxing: dalla raccolta delle informazioni alla pubblicazione

Il doxing raramente nasce da un singolo dato ottenuto in modo casuale.
Nella maggior parte dei casi il processo consiste nella raccolta progressiva di informazioni provenienti da fonti differenti. Questa attività può utilizzare tecniche simili a quelle impiegate nell’Open Source Intelligence (OSINT), cioè la raccolta e analisi di informazioni disponibili pubblicamente.

È però fondamentale distinguere due concetti. L’OSINT è una metodologia utilizzata anche in ambito professionale, investigativo e di sicurezza.
Il doxing rappresenta invece l’utilizzo dannoso delle informazioni raccolte per esporre o colpire una persona.
La stessa informazione può quindi avere finalità completamente diverse.

Un analista di sicurezza può utilizzare fonti aperte per individuare vulnerabilità. Un soggetto intenzionato a intimidire qualcuno può utilizzare quelle stesse fonti per ricostruire domicilio, contatti e abitudini.

Le principali fonti utilizzate nel doxing

Social network e identità online

I social network sono una delle principali fonti di informazioni.
Fotografie, luoghi visitati, persone frequentate, commenti pubblici e informazioni lavorative possono consentire di ricostruire aspetti della vita privata.

Un elemento particolarmente rilevante riguarda il riutilizzo dello stesso nome utente (username) su piattaforme differenti. Un nickname apparentemente anonimo può essere collegato ad altri profili attraverso:

  • immagini;
  • interessi personali;
  • modalità di scrittura;
  • informazioni professionali;
  • collegamenti social.

Database pubblici e informazioni accessibili

Alcune informazioni possono provenire da:

  • registri pubblici;
  • vecchi annunci online;
  • siti professionali;
  • forum;
  • archivi web;
  • documenti pubblicati anni prima.

La presenza online di un dato non significa però che qualsiasi utilizzo successivo sia automaticamente corretto o proporzionato.

Data breach e informazioni sottratte

Un’altra origine frequente riguarda le violazioni informatiche (data breach). Quando un database viene compromesso, possono essere esposti:

  • email;
  • password;
  • numeri telefonici;
  • dati anagrafici;
  • informazioni personali.

In alcuni casi queste informazioni vengono successivamente utilizzate per campagne di phishing, furti d’identità o attività di intimidazione.

Social engineering

Il doxing può inoltre essere collegato al social engineering, cioè all’utilizzo della manipolazione psicologica per ottenere informazioni o indurre una persona a compiere determinate azioni.
Un aggressore potrebbe utilizzare informazioni già raccolte online per rendere più credibile un contatto fraudolento.

Conoscere il nome del datore di lavoro, gli interessi personali o alcune abitudini rende infatti più efficace una tecnica di manipolazione.

Doxing e OSINT: perché non sono la stessa cosa

Uno degli errori più frequenti consiste nel considerare OSINT e doxing come sinonimi. Non è corretto.
L’Open Source Intelligence indica un insieme di tecniche utilizzate per raccogliere e analizzare informazioni disponibili pubblicamente. Può essere impiegata in numerosi ambiti:

  • cybersecurity;
  • investigazioni;
  • analisi aziendale;
  • giornalismo investigativo;
  • sicurezza nazionale;
  • prevenzione delle frodi.

Il doxing, invece, riguarda la diffusione di informazioni personali con una finalità lesiva o intimidatoria. La differenza non è quindi soltanto nella fonte utilizzata, ma soprattutto:

  • nella finalità;
  • nel contesto;
  • nella proporzionalità;
  • nelle conseguenze della diffusione.

Un professionista della sicurezza può analizzare una traccia digitale per prevenire un rischio. Un autore di doxing può utilizzare la stessa traccia per trasformare una persona in un bersaglio.

Tipologie di doxing: quali informazioni possono essere diffuse

Il doxing può assumere forme differenti in base al tipo di informazioni pubblicate.

TipologiaInformazioni coinvolte
Identity doxingNome reale, identità dietro uno pseudonimo, profili personali
Location doxingIndirizzo di casa, posizione, luoghi frequentati
Professional doxingDatore di lavoro, ruolo professionale, contatti aziendali
Family doxingInformazioni relative a familiari e persone vicine
Financial doxingInformazioni economiche o finanziarie
Combined doxingAggregazione di più categorie di dati

La gravità dell’esposizione dipende dal contesto. Pubblicare il nome di una persona può avere conseguenze diverse rispetto alla diffusione contemporanea di:

  • indirizzo;
  • fotografie;
  • luogo di lavoro;
  • orari abituali;
  • informazioni sui familiari.

L’insieme delle informazioni può creare una vulnerabilità che il singolo dato, preso isolatamente, non avrebbe.

Doxing, data breach e furto d’identità: differenze importanti

Questi fenomeni vengono spesso confusi, ma descrivono situazioni differenti.

FenomenoSignificato
Data breachViolazione o esposizione non autorizzata di dati personali
DoxingRaccolta e diffusione mirata di informazioni personali per esporre una persona
Furto d’identitàUtilizzo dei dati altrui per impersonare una persona o ottenere un vantaggio

I fenomeni possono comunque collegarsi.
Un data breach può fornire informazioni utilizzabili per un furto d’identità. Le informazioni ottenute tramite un furto di dati possono essere pubblicate in una campagna di doxing.
La sicurezza digitale richiede quindi di considerare il percorso completo del dato: raccolta, utilizzo, diffusione e conseguenze.

Il doxing è un reato in Italia?

In Italia il doxing non costituisce una fattispecie penale autonoma. Questo significa che non esiste un articolo del codice penale chiamato semplicemente “reato di doxing”.
Tuttavia, alcune condotte riconducibili al fenomeno possono assumere rilevanza giuridica in base alle modalità con cui vengono realizzate.

Possono entrare in gioco, ad esempio:

CondottaPossibile rilevanza
Diffusione illecita di dati personaliNormativa privacy
MinacceArticolo 612 codice penale
Molestie reiterateAtti persecutori (articolo 612-bis codice penale)
Diffusione di contenuti privati sessualmente esplicitiArticolo 612-ter codice penale
Offese pubbliche alla reputazioneDiffamazione

La valutazione dipende sempre dal caso concreto.

Non ogni pubblicazione di un dato personale costituisce automaticamente un illecito.

Devono essere considerate:

  • natura delle informazioni;
  • finalità della diffusione;
  • modalità di pubblicazione;
  • conseguenze prodotte;
  • eventuale danno arrecato.

Doxing e GDPR: la tutela dei dati personali

La diffusione di informazioni personali attraverso il doxing può coinvolgere anche la normativa sulla protezione dei dati personali. Il GDPR stabilisce principi fondamentali come:

  • liceità;
  • correttezza;
  • trasparenza;
  • minimizzazione dei dati;
  • limitazione della finalità.

Un dato personale non perde questa natura soltanto perché è reperibile online. Il fatto che un’informazione sia pubblica non significa che possa essere utilizzata senza limiti.
Il diritto alla protezione dei dati deve essere bilanciato con altri diritti, come:

  • libertà di espressione;
  • diritto di informazione;
  • tutela giudiziaria.

L’articolo 17 del GDPR disciplina inoltre il diritto alla cancellazione, quando ricorrono le condizioni previste dalla normativa.

In caso di diffusione non autorizzata, la persona interessata può: chiedere la rimozione dei contenuti; esercitare i propri diritti nei confronti del titolare del trattamento; presentare reclamo al Garante per la protezione dei dati personali.

Casi reali: quando il doxing diventa una minaccia concreta

Brianna Wu e il Gamergate

Uno dei casi più conosciuti riguarda la sviluppatrice statunitense Brianna Wu.
Nel 2014, durante le campagne di molestie online collegate al fenomeno Gamergate, informazioni personali relative alla sua identità furono diffuse online insieme a minacce.
Il caso mostrò come la pubblicazione di dati personali potesse trasformare una controversia digitale in una situazione con conseguenze nella vita reale.

Il doxing, in questo contesto, non era soltanto una violazione della privacy, ma uno strumento di intimidazione.

Le false identificazioni dopo l’attentato alla maratona di Boston

Un altro caso significativo riguarda gli episodi successivi all’attentato alla maratona di Boston del 2013. Alcune comunità online tentarono di identificare autonomamente i responsabili attraverso immagini e informazioni disponibili sul web.

Furono però indicati anche soggetti estranei ai fatti, sottoposti successivamente a pressioni e molestie. Il caso evidenzia un rischio fondamentale:

anche informazioni autentiche possono produrre conseguenze ingiuste quando vengono collegate alla persona sbagliata.

Doxing e swatting

Negli Stati Uniti alcuni casi hanno mostrato il collegamento tra doxing e swatting, cioè la pratica di provocare un intervento delle forze dell’ordine attraverso false segnalazioni.

Nel 2026 il Dipartimento di Giustizia statunitense ha comunicato il caso di un uomo accusato di aver pubblicato online l’indirizzo di una persona e di aver incoraggiato altri utenti a provocare un intervento di emergenza presso la sua abitazione.
Il caso evidenzia come il doxing possa diventare uno strumento preparatorio per ulteriori condotte intimidatorie.

Doxing e cyberbullismo: perché i minori sono particolarmente vulnerabili

Quando il bersaglio è un minore, l’esposizione dei dati personali può avere conseguenze particolarmente rilevanti.

La diffusione di fotografie, dati nominativi, contatti personali o informazioni familiari, può alimentare fenomeni di:

  • cyberbullismo;
  • isolamento sociale;
  • molestie;
  • pressione psicologica.

La Legge 71/2017, modificata dalla Legge 70/2024, disciplina gli strumenti di prevenzione e contrasto del bullismo e del cyberbullismo. La tutela dei minori richiede particolare attenzione perché contenuti pubblicati online possono essere copiati, replicati e diffusi anche dopo la loro rimozione iniziale.

Come proteggersi dal doxing

La prevenzione è il primo strumento di difesa. Alcune buone pratiche possono ridurre l’esposizione:

  • controllare periodicamente quali informazioni personali risultano pubbliche;
  • evitare di pubblicare dettagli sulle proprie abitudini quotidiane;
  • limitare la geolocalizzazione automatica;
  • utilizzare password diverse per servizi differenti;
  • attivare l’autenticazione a due fattori;
  • verificare la presenza dei propri dati dopo eventuali data breach;
  • separare account personali e professionali quando necessario;
  • prestare attenzione a richieste sospette ricevute online.

La sicurezza digitale non dipende soltanto dalla protezione tecnica degli account. Dipende anche dalla consapevolezza delle informazioni che lasciamo disponibili.

Cosa fare se si è vittima di doxing

Quando informazioni personali vengono diffuse senza consenso, è importante evitare reazioni impulsive. I passaggi principali sono:

  1. Raccogliere le prove
    • screenshot completi;
    • URL;
    • date e orari;
    • account coinvolti;
    • messaggi collegati.

  2. Richiedere la rimozione
    • alla piattaforma;
    • al gestore del sito;
    • al titolare del trattamento.

  3. Valutare la tutela giuridica
    • reclamo al Garante Privacy;
    • segnalazione alle autorità;
    • eventuale assistenza legale.

  4. Proteggere la sicurezza personale
    • soprattutto quando vengono diffusi indirizzo, informazioni familiari o minacce.

La documentazione tempestiva è fondamentale perché contenuti e account possono essere modificati o cancellati successivamente.

Doxing: il vero rischio nasce dall’aggregazione delle informazioni

Il doxing dimostra che la sicurezza digitale non riguarda soltanto la segretezza assoluta delle informazioni. Molti dati personali possono essere singolarmente accessibili.

Il rischio nasce quando vengono collegati, organizzati e utilizzati per costruire un’immagine completa di una persona senza il suo controllo. Un nome, un luogo di lavoro, una fotografia o un indirizzo possono sembrare elementi separati.
Inseriti all’interno di una campagna ostile possono diventare uno strumento di pressione, intimidazione o danno reputazionale.

Comprendere il doxing significa quindi comprendere un principio fondamentale della società digitale: proteggere la propria identità online non significa soltanto nascondere informazioni, ma controllare il modo in cui vengono raccolte, collegate e utilizzate.

Scopri altri corsi di Laurea, i nostri Master e corsi di alta formazione
Master in Cyber Criminologia
Scopri il Master online riconosciuto MIUR
Scopri di più
Esperto in Bullismo e Cyberbullismo
Scopri il Master online riconosciuto Miur
Scopri di più
Condividi su
Facebook
LinkedIn
Email
WhatsApp
Scritto da
Picture of Redazione UniD
Redazione UniD
Il gruppo di esperti interni dedicato all’aggiornamento tecnico e alla formazione specialistica. La redazione analizza costantemente l’evoluzione del sistema scolastico e normativo, nonché le novità sui concorsi pubblici, per offrire approfondimenti nei settori legislativi, della sicurezza informatica e delle professioni tecniche e legali. Attraverso contributi focalizzati sulla conformità, sulla criminologia, sulla gestione della qualità e sull’acquisizione di crediti formativi obbligatori, supporta professionisti, consulenti e aziende nel mantenimento e nello sviluppo delle competenze necessarie per operare in modo professionale.
Categorie
Categorie
  • Concorsi (117)
  • Criminologia (268)
  • Cyber Security – Cybercrime – Frodi online (53)
  • Diritto informatico (107)
  • Guide (319)
  • News (243)
  • Notizie giuridiche (237)
  • Professioni (262)
  • Scuola e università (235)
Iscriviti alla newsletter

Ricevi i nostri migliori articoli, contenuti gratuiti, offerte riservate e tanto altro!

google news

Ricevi le nostre notizie da Google News

Seguici
Master e corsi di alta formazione
UNID PROFESSIONAL
  • Master e post laurea
  • Formazione continua
  • Formazione docenti
  • Corsi di laurea
  • Concorsi
  • Servizi aziendali
  • Termini e Condizioni
CONTATTI

Via degli Aceri, 14
47890 Gualdicciolo (RSM)
0549.980007
info@unidprofessional.com
Chi siamo | Sedi | Contatti
Lavora con noi | Redazione

CONSIGLIA AD UN AMICO

Iscriviti alla Newsletter

Sicurezza negli acquisti online
Paga da 3 fino a 36 rate con: PayPal, Alma, HeyLight. Paga in unica soluzione con: Carta di Credito, Apple Pay, Google Pay o Bonifico Bancario.

pagamenti accettati
© Copyright 2026 - UNID S.r.l. - Codice Operatore Economico: SM22747 - Via degli Aceri, 14 - 47890 Gualdicciolo (RSM)
logo prof2019logo arancio mobile
Gestisci la tua privacy
Utilizziamo tecnologie come i cookie per memorizzare e/o accedere alle informazioni del dispositivo. Lo facciamo per migliorare l'esperienza di navigazione e per mostrare annunci (non) personalizzati. Il consenso a queste tecnologie ci consentirà di elaborare dati quali il comportamento di navigazione o gli ID univoci su questo sito. Il mancato consenso o la revoca del consenso possono influire negativamente su alcune caratteristiche e funzioni.
Funzionale Sempre attivo
L'archiviazione tecnica o l'accesso sono strettamente necessari al fine legittimo di consentire l'uso di un servizio specifico esplicitamente richiesto dall'abbonato o dall'utente, o al solo scopo di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistiche
The technical storage or access that is used exclusively for statistical purposes. L'archiviazione tecnica o l'accesso utilizzato esclusivamente per scopi statistici anonimi. Senza un mandato di comparizione, un'adesione volontaria da parte del tuo fornitore di servizi Internet o registrazioni aggiuntive da parte di terzi, le informazioni archiviate o recuperate solo per questo scopo di solito non possono essere utilizzate per identificarti.
Marketing
L'archiviazione tecnica o l'accesso sono necessari per creare profili di utenti per inviare pubblicità, o per tracciare l'utente su un sito web o su diversi siti web per scopi di marketing simili.
  • Gestisci opzioni
  • Gestisci servizi
  • Gestisci {vendor_count} fornitori
  • Per saperne di più su questi scopi
Gestisci opzioni
  • {title}
  • {title}
  • {title}
Torna in alto