Primo Premio
Primo PremioGuide ai concorsi online: come funzionano e come si vince
Scrivici la domanda

Identità e verifica nel voto online

Un sistema di voto può sapere molto poco su chi vota, oppure molto di più, a seconda del livello di verifica che il regolamento sceglie di richiedere. Nessuna verifica, un cookie del browser, un account già esistente, un'email confermata, un numero di telefono o un captcha provano cose diverse, e nessuna di queste, da sola, dimostra davvero che dietro un voto ci sia una singola persona reale che non ne ha già espresso un altro con un'identità diversa.

Guide lunghe

Cosa può sapere davvero un sistema di voto

Ogni sistema di voto raccoglie una quantità di informazioni su chi vota che dipende da una scelta esplicita fatta dall'organizzatore, non da un limite tecnico fisso. Un regolamento può accontentarsi di un clic senza chiedere nulla, oppure può richiedere una catena di controlli progressivamente più stringente, dal semplice cookie del browser fino a un numero di telefono verificato.

I livelli non sono equivalenti tra loro: ciascuno prova qualcosa di diverso, e nessuno, da solo, garantisce che dietro un voto ci sia esattamente una persona che non ha già espresso una preferenza con un'identità differente. Capire cosa prova ogni livello aiuta a leggere un regolamento con più attenzione, perché la sezione dedicata alla verifica dice molto su quanto sia facile aggirare un limite di un voto a persona.

Il livello di verifica scelto dal regolamento non è quasi mai casuale: dipende da quanto l'organizzatore teme un accumulo artificiale di preferenze e da quanto è disposto a complicare la partecipazione per chi vota onestamente una sola volta, un compromesso che ogni concorso risolve in modo diverso a seconda del proprio pubblico.

Questa scelta compare raramente in modo esplicito nel testo del regolamento come categoria a sé stante, ma si può dedurre osservando quali dati il modulo di partecipazione richiede prima di accettare una preferenza: più campi obbligatori compaiono nel modulo, più alto tende a essere il livello di verifica effettivamente applicato dal sistema.

Il livello zero: nessuna verifica

Quando un sistema non richiede nulla oltre al clic su un'opzione, non sa assolutamente nulla di chi ha votato: non un nome, non un contatto, non un dispositivo riconoscibile. Questo livello è il più semplice da implementare e il più facile da aggirare, perché una stessa persona può ripetere l'azione quante volte il sistema tecnico lo permette, senza che nulla la distingua da un'altra persona diversa.

Un regolamento che si affida a questo livello conta quasi sempre su un deterrente diverso dalla tecnologia, per esempio la fiducia nel fatto che pochi partecipanti abbiano interesse a votare ripetutamente, oppure un limite dichiarato che nessun meccanismo tecnico verifica davvero, lasciando la responsabilità del rispetto della regola interamente a chi vota.

Alcuni concorsi con premi di scarso valore economico si affidano proprio a questo livello, perché il costo di implementare controlli più stringenti supererebbe il rischio reale di un accumulo artificiale di preferenze; per un premio più ambito, invece, la stessa scelta espone il concorso a un rischio molto più concreto di voti ripetuti dalla stessa persona.

Il cookie del browser

Un cookie salvato dal browser prova soltanto che lo stesso dispositivo, con lo stesso browser e senza aver cancellato i dati di navigazione, ha già votato in precedenza. Non prova un'identità: due persone diverse che condividono lo stesso computer, per esempio in una famiglia o in un ufficio, appaiono al sistema come un unico votante, mentre la stessa persona che usa un browser diverso o naviga in modalità privata può votare di nuovo senza difficoltà.

Il cookie resta comunque più efficace di nessuna verifica, perché alza leggermente la soglia tecnica necessaria per votare più volte: non blocca chi sa come aggirarlo, ma scoraggia chi non ci prova nemmeno perché il sistema mostra già di ricordare la visita precedente.

Un cookie può anche essere associato a un identificativo del dispositivo più stabile, salvato nella memoria del browser invece che in un semplice file temporaneo, il che lo rende più resistente alla cancellazione occasionale, pur restando comunque legato al dispositivo e non alla persona che lo utilizza in un dato momento.

L'account già esistente

Richiedere l'accesso con un account già esistente, per esempio quello di un social, sposta la responsabilità della verifica su una piattaforma esterna che ha già raccolto informazioni su quella persona in un momento precedente al voto. Questo livello prova che l'account esiste ed è stato creato prima del voto, non che dietro quell'account ci sia una persona diversa da chi controlla altri account sulla stessa piattaforma.

Un account richiede più impegno da creare rispetto a un cookie da cancellare, il che riduce il numero di persone disposte a costruire identità multiple solo per votare più volte, senza però eliminare la possibilità per chi è davvero motivato a farlo con più account preparati in anticipo.

Un account creato su una piattaforma con una storia più lunga, per esempio un profilo attivo da anni, tende a essere considerato più affidabile di un account appena creato apposta per votare, anche se nessun sistema automatico distingue sempre con precisione i due casi senza un controllo aggiuntivo dedicato a questo scopo.

Il vantaggio di questo livello per l'organizzatore è la rapidità: non serve costruire un sistema di verifica proprio, perché la piattaforma esterna ha già svolto quel lavoro in precedenza. Lo svantaggio è che l'organizzatore dipende dalle regole di controllo di quella piattaforma, senza poterle modificare secondo le proprie esigenze specifiche.

L'email confermata e il numero di telefono

Un'email confermata prova che chi vota controlla quella casella al momento della verifica, di norma attraverso un link o un codice inviato all'indirizzo indicato. Poiché un indirizzo email è gratuito e semplice da creare in gran numero, questo livello riduce i voti impulsivi più di quanto impedisca a chi è determinato di prepararne diversi in anticipo.

Un numero di telefono verificato, con un codice ricevuto via SMS, alza ulteriormente la soglia perché ottenere numeri diversi richiede più sforzo, spesso un costo reale o una scheda fisica aggiuntiva, rispetto a creare un altro indirizzo email. Nessuno dei due controlli, comunque, prova un'identità legale: entrambi provano soltanto che chi vota ha accesso a quel contatto in quel momento preciso.

Alcuni regolamenti combinano email e numero di telefono nello stesso processo di verifica, chiedendo entrambi i contatti prima di accettare una preferenza: la combinazione riduce ulteriormente la facilità di ripetere il voto, ma aumenta anche l'attrito per chi partecipa una sola volta in buona fede, un compromesso che ogni organizzatore valuta diversamente a seconda del proprio pubblico.

Il tempo necessario per completare la verifica pesa anche sulla decisione dell'organizzatore: un codice via SMS arriva quasi sempre in pochi secondi, mentre un'email di conferma può impiegare più tempo o finire in una cartella secondaria, un dettaglio pratico che influenza quante persone completano davvero il processo fino in fondo.

Il captcha

Un captcha non prova affatto chi sia la persona che vota: prova soltanto che a compiere l'azione non sia stato un programma automatizzato che invia voti in serie senza intervento umano. Un captcha superato con successo dice che dietro quella singola preferenza c'è stata un'interazione umana, non che quella persona non abbia già votato altre volte da postazioni diverse.

I due controlli, captcha e verifica dell'identità, rispondono a domande diverse e spesso vengono usati insieme: il primo filtra i programmi automatizzati, il secondo prova un legame con un contatto o un account reale. Un sistema che usa solo il captcha resta esposto a persone reali che votano più volte, semplicemente perché nessuno gli impedisce di farlo manualmente.

Le versioni più recenti dei captcha spesso osservano il comportamento di chi naviga, per esempio il movimento del mouse o i tempi di risposta, invece di mostrare soltanto immagini da riconoscere: il principio resta lo stesso, distinguere un programma automatizzato da un essere umano, senza mai arrivare a identificare quale essere umano stia effettivamente votando in quel momento.

Nessun livello di verifica, incluso il captcha più sofisticato, elimina la necessità di leggere il resto del regolamento: un captcha superato con successo dice soltanto che la richiesta non proviene da un programma automatizzato, non che quella specifica preferenza rispetti anche gli altri requisiti dichiarati nel documento.

L'indirizzo IP identifica una connessione, non una persona

L'indirizzo IP registrato da un sistema di voto indica da quale connessione a internet è arrivata una preferenza, non chi l'ha inviata. Più dispositivi collegati alla stessa rete domestica, allo stesso ufficio o alla stessa rete pubblica condividono spesso lo stesso indirizzo visibile dall'esterno, il che rende l'indirizzo IP uno strumento impreciso sia per confermare sia per escludere un'identità.

Un sistema che blocca un secondo voto proveniente dallo stesso indirizzo IP rischia di impedire una preferenza legittima a chi si trova semplicemente sulla stessa rete di qualcuno che ha già votato, per esempio un familiare collegato allo stesso router. Allo stesso tempo, chi cambia rete, per esempio passando dalla connessione domestica a quella del telefono, ottiene un indirizzo diverso e può votare di nuovo senza aver cambiato nulla della propria identità reale.

Alcuni sistemi combinano più segnali insieme all'indirizzo IP, per esempio l'ora del voto o il tipo di dispositivo usato, per stimare con più prudenza se due preferenze arrivate da indirizzi diversi provengano comunque dalla stessa persona; anche questa combinazione, però, resta una stima probabilistica e non una prova certa dell'identità di chi vota.

I due difetti opposti che ogni sistema deve gestire

Ogni livello di verifica, dal cookie al numero di telefono, deve bilanciare due difetti opposti che non si eliminano mai del tutto insieme: scambiare più persone reali per una sola, e lasciare che una sola persona reale appaia come tante persone diverse.

Per questo motivo un regolamento equilibrato dichiara spesso più di un livello di controllo insieme, per esempio un cookie combinato con un'email confermata, invece di affidarsi a un singolo meccanismo: nessun livello preso da solo risolve entrambi i difetti, ma la combinazione di più livelli riduce, senza eliminarlo, il margine di errore in entrambe le direzioni.

  • Più persone dietro un solo indirizzo: una famiglia, un ufficio o un'aula collegati alla stessa rete condividono lo stesso indirizzo IP, e un sistema troppo rigido rischia di bloccare una preferenza legittima scambiandola per un tentativo ripetuto.
  • Una persona dietro più account: chi crea più indirizzi email, più profili social o usa dispositivi diversi può votare ripetutamente senza che nessun controllo basato solo su cookie o indirizzo IP se ne accorga.
  • Nessun livello elimina entrambi i difetti insieme: alzare la soglia contro le identità multiple, per esempio richiedendo un numero di telefono, aumenta anche il rischio di respingere per errore chi condivide legittimamente una rete o un dispositivo.
Le regole dell'organizzatore vengono prima

Chi organizza un concorso decide come si vota e può squalificare chi non rispetta il regolamento. Molti regolamenti dichiarano espressamente vietati i voti automatizzati e i voti acquistati per un concorso, e prevedono la loro squalifica quando vengono rilevati. Nessun partecipante può impedire questa decisione: l'organizzatore valuta e decide da solo. Per questo la guida insiste sulla lettura del regolamento prima di ogni voto.

disneytermsofuse.com news.lenovo.com nextrunwaystar.com

Perché la partecipazione normale non destano sospetti

Le piattaforme di voto usano controlli semplici: blocco dell'indirizzo IP dopo il voto, limite di un voto per account o per email, verifiche captcha. Chi vota una volta, dal proprio account e nei tempi previsti, rientra esattamente nel comportamento che questi sistemi considerano normale. Le anomalie emergono invece da schemi ripetuti: molti voti dallo stesso IP, cadenze identiche, account senza storia. La partecipazione ordinaria non produce questi schemi.

pollunit.com pollunit.com crowdsignal.com

La posizione legale in Italia

In Italia i concorsi a premio sono disciplinati da un regolamento ministeriale: il regolamento del concorso va predisposto prima dell'avvio e comunicato al Ministero delle Imprese e del Made in Italy. La partecipazione ai concorsi è gratuita, salvo le ordinarie spese di partecipazione. Il Codice del consumo qualifica come pratica scorretta l'affermazione che si organizzano concorsi senza attribuire i premi descritti. Questa guida non tratta l'acquisto di voti per un concorso come una strada consigliabile: nella maggior parte dei regolamenti è vietato e porta alla squalifica.

mimit.gov.it mimit.gov.it medialaws.eu

Cosa è coperto e cosa no

Questo sito non vende nulla, quindi non esiste alcun rimborso da concedere. La partecipazione a un concorso deve essere gratuita: se qualcuno chiede denaro per informazioni su un premio vinto o per consegnarlo, si tratta di una pratica scorretta e va segnalata. Nessun software di voto online può garantire l'assenza di tentativi di voto fraudolento, e nessun organizzatore garantisce una vittoria. Ciò che questa guida copre è la conoscenza delle regole, non il risultato.

medialaws.eu mimit.gov.it crowdsignal.com

Domande

No, perché basta cambiare browser, usare la modalità privata o cancellare i dati di navigazione per apparire al sistema come un visitatore nuovo: il cookie scoraggia i tentativi più semplici, ma non blocca chi sa come aggirarlo.

Perché indica soltanto da quale connessione è arrivata una preferenza: più persone che condividono la stessa rete domestica, lo stesso ufficio o la stessa rete pubblica risultano con lo stesso indirizzo, mentre la stessa persona che cambia rete ottiene un indirizzo diverso ogni volta.

No, un captcha prova soltanto che a compiere l'azione è stato un essere umano e non un programma automatizzato: non dice nulla su chi sia quella persona né se abbia già votato in precedenza con un contatto diverso.

Tra i livelli comuni, il numero di telefono verificato tende a essere il più difficile da moltiplicare, perché ottenere numeri diversi richiede quasi sempre un costo reale o una scheda fisica aggiuntiva, a differenza di un indirizzo email che si crea gratuitamente in pochi secondi.

Sì, capita soprattutto con i controlli basati sull'indirizzo IP: chi si trova sulla stessa rete di un familiare o di un collega che ha già votato può ricevere lo stesso blocco pensato per impedire un secondo voto, anche se non ha mai partecipato prima di quel momento.

Un dubbio su un concorso preciso?

Mandate il link e la domanda. Leggiamo il regolamento e rispondiamo su come viene deciso quel concorso. Se serve un aiuto pratico lo diciamo, e diciamo anche quando non serve.

Scrivici la domanda

Ultima verifica: