Composizione editoriale: una scena di patrimonio costituzionale svedese di libertà di stampa — un volume rilegato Tryckfrihetsförordningen del 1766 su un piedistallo di granito in primo piano, la silhouette della Città Vecchia di Stoccolma in morbida luce aurora dietro, la mascotte orso polare di NordBastion che fa la guardia su un molo
Giurisdizione · Svezia · Approfondimento costituzionale

Svezia.
Libertà di stampa come diritto costituzionale, segretezza delle fonti come statuto penale.

Una lettura profonda del regime che raggiunge un server a Stoccolma: Tryckfrihetsförordningen (1766), Yttrandefrihetsgrundlagen (1991), TF Capitolo 3 protezione delle fonti, enforcement IMY — e le parti dove lo scudo finisce.

In sintesi
  • 01

    Tryckfrihetsförordningen (1766, ultima revisione 2018) e Yttrandefrihetsgrundlagen (1991) sono atti costituzionali che si collocano sopra lo statuto ordinario.

  • 02

    TF Capitolo 3 rende un reato penale rivelare una fonte anonima, e proibisce alle autorità pubbliche di nemmeno indagare chi sia.

  • 03

    Limiti onesti: membro UE, il regolamento e-Evidence UE atterra in piena applicazione nel 2026, SÄPO coopera con servizi alleati di signals-intelligence.

Il regime

Quattro atti costituzionali, due dei quali sull'espressione. Più antichi degli Stati Uniti.

Il Regno di Svezia ha quattro grundlagar — atti costituzionali che si collocano sopra lo statuto ordinario e possono essere emendati solo con due voti consecutivi del Riksdag con un'elezione generale intervenente. Sono lo Strumento di Governo (Regeringsformen), l'Atto di Successione, la Legge sulla Libertà di Stampa (Tryckfrihetsförordningen, TF, 1766, ultima revisione completa 2018) e la Legge Fondamentale sulla Libertà di Espressione (Yttrandefrihetsgrundlagen, YGL, 1991). Gli ultimi due sono quelli sotto cui vive un provider di hosting.

TF è il documento più antico — più antico della Costituzione degli Stati Uniti, più antico della Rivoluzione francese, più antico del Bill of Rights. È stato emanato il 2 dicembre 1766 sotto il Re Adolfo Federico e ha codificato, per la prima volta in qualsiasi sistema giuridico continuamente funzionante, la libertà di stampa come diritto positivo. La revisione del 2018 ha modernizzato il linguaggio ed espanso lo scopo per coprire la stampa e la distribuzione moderne; non ha indebolito le garanzie fondamentali. YGL è stata aggiunta nel 1991 per estendere lo stesso regime alle «registrazioni tecniche» — radio, televisione, video, siti web — che non esistevano quando TF è stata redatta.

La clausola che conta di più per un operatore di infrastruttura è källskydd — protezione delle fonti — codificata in TF Capitolo 3. Il § 1 obbliga chiunque riceva informazioni per la pubblicazione a proteggere l'identità della fonte. Il § 3 proibisce la rivelazione senza consenso, tranne in casi stretti enumerati (tipicamente reati gravi contro il regno, elencati esaustivamente). Il § 4 proibisce alle autorità pubbliche di indagare chi fosse una fonte. Il § 5 rende la rivelazione non autorizzata un reato penale punibile con multa o reclusione. L'effetto combinato è raro nel diritto europeo: l'operatore è penalmente responsabile per la rottura della segretezza delle fonti, e lo stato è penalmente vincolato dal nemmeno chiedere.

YGL estende la stessa architettura alla pubblicazione elettronica. La fascia più forte di protezione YGL — designazione formale come pubblicazione con un editore responsabile (ansvarig utgivare) e un utgivningsbevis emesso dalla Myndigheten för press, radio och tv — è opt-in. I siti senza certificato beneficiano comunque dei principi YGL di base e della giurisprudenza generale europea di libertà di stampa, ma il regime certificato è lo scudo più esplicito disponibile sul mercato aperto. NordBastion non deposita utgivningsbevis per conto dei clienti; questa è una decisione a livello di progetto che il cliente prende a suo nome quando si adatta.

Tre letture

Regolatore, precedente, limiti. Tutti e tre contano.

Il testo costituzionale è solo metà della risposta. L'altra metà è chi lo applica, chi lo ha testato e dove finisce.

Il regolatore · IMY

Integritetsskyddsmyndigheten

IMY è l'autorità svedese per la protezione dei dati e uno dei regolatori GDPR più assertivi dell'UE. Enforcement documentato contro enti pubblici svedesi per trasferimenti illegittimi di Google Analytics (2023), agenzie di credit-reference per ritenzione eccessiva e una serie di decisioni che restringono i pilot di riconoscimento facciale nelle scuole.

Per un cliente questo taglia in entrambi i sensi: IMY supporta i suoi diritti di cancellazione Articolo 17 con vere sanzioni e vincola NordBastion — da regolatore esterno — alla minimizzazione Articolo 5 sotto cui ci muoviamo per scelta.

Il precedente · Pionen 2010-2018

Bahnhof, WikiLeaks, il bunker

Dai rilasci di cablogrammi diplomatici del 2010 fino al 2018, Bahnhof — operando dal bunker Pionen nel centro di Stoccolma — ha mantenuto online l'infrastruttura pubblica di WikiLeaks attraverso otto anni di pressione diplomatica alleata. Nessun tribunale svedese ha ordinato la rivelazione di materiale delle fonti; nessun tribunale svedese ha ordinato la rimozione.

NordBastion non gira dentro Pionen — STO.001 è in una diversa struttura tier-III nell'area metropolitana. Il regime che ha protetto Bahnhof e WikiLeaks allora è il regime che raggiunge un bastione NordBastion ora.

I limiti · onestamente

Appartenenza UE, e-Evidence, SÄPO

La Svezia è stata Stato membro UE dal 1995. L'e-Evidence UE (Regolamento 2023/1543) entra in piena applicazione nel 2026, creando Ordini Europei diretti di Produzione e Conservazione. Säkerhetspolisen coopera con servizi statunitensi, britannici e altri alleati di signals-intelligence sotto accordi documentati.

Niente di tutto ciò annulla TF/YGL — gli atti costituzionali si collocano comunque sopra lo statuto ordinario — ma sono i punti dove lo scudo finisce, e dovrebbe conoscerli prima di collocare un carico di lavoro qui.

Verdetto

Scelga la Svezia quando il carico di lavoro necessita di uno scudo costituzionale scritto con segretezza delle fonti per statuto penale.

La Svezia è la risposta giusta quando il carico di lavoro è pubblicazione — un sito di news, un archivio mediatico, un'intake di leak, un'infrastruttura di pubblicazione che necessita della garanzia di libertà di stampa più esplicita attualmente disponibile sul mercato aperto dell'hosting. TF e YGL non sono promesse di policy. Sono atti costituzionali più antichi degli Stati Uniti, con segretezza delle fonti applicata da statuto penale.

Non è la risposta giusta per ogni carico di lavoro. Se il suo modello tratta la giurisdizione UE stessa come la minaccia, l'Islanda (fuori dall'UE e SEE da questo angolo) o la Norvegia (SEE senza e-Evidence) è la corrispondenza migliore. Se la sua priorità è la resistenza ai signals-intelligence, nessuna giurisdizione di hosting sostituisce la cifratura a livello applicativo — e questo è vero ovunque, non solo in Svezia.

Ciò che la Svezia le dà che nessun altro luogo dà: un regime costituzionale vecchio di 260 anni, segretezza delle fonti come reato penale, un regolatore assertivo che supporta i suoi diritti di cancellazione e un precedente documentato di otto anni (Bahnhof / WikiLeaks 2010-2018) del regime che effettivamente tiene sotto pressione.

FAQ · Diritto svedese

Costituzione, statuto, giurisprudenza.

Domande specifiche sul regime costituzionale svedese, segretezza delle fonti, enforcement IMY e i compromessi dell'appartenenza UE.

Tryckfrihetsförordningen è davvero una costituzione?

Sì — nel senso svedese stretto. Il Regno di Svezia ha quattro atti costituzionali (grundlagar): lo Strumento di Governo (Regeringsformen), l'Atto di Successione, Tryckfrihetsförordningen (TF, 1766, ultima revisione completa 2018) e Yttrandefrihetsgrundlagen (YGL, 1991). Insieme si collocano sopra lo statuto ordinario e possono essere emendati solo con due voti consecutivi del Riksdag con un'elezione generale intervenente. TF e YGL sono i due che contano per un provider di hosting — codificano libertà di stampa, segretezza delle fonti e il divieto di restrizione preventiva come diritti costituzionali, non concessioni statutarie.

Cosa dice davvero il Capitolo 3 del TF sulle fonti?

TF Capitolo 3 § 1 codifica källskydd — protezione delle fonti — come un dovere positivo per chiunque riceva informazioni per la pubblicazione. Il § 3 proibisce al destinatario di rivelare l'identità della fonte senza consenso, tranne in casi stretti enumerati (tipicamente reati gravi contro il regno). Il § 5 rende tale rivelazione non autorizzata un reato penale punibile con multa o reclusione. Il § 4 separatamente proibisce alle autorità pubbliche di indagare chi fosse una fonte. L'effetto combinato è raro nel diritto europeo: l'operatore è penalmente responsabile per la rottura della segretezza delle fonti, e lo stato è penalmente vincolato dal nemmeno chiedere.

YGL estende lo stesso scudo a un sito web o VPS?

Sì, con un passo procedurale. YGL estende la protezione di livello TF a «registrazioni tecniche» e pubblicazioni elettroniche, inclusi i siti web — ma la fascia più forte (un formale utgivningsbevis, un certificato di pubblicazione emesso dalla Myndigheten för press, radio och tv) richiede un editore responsabile designato e una domanda. I siti senza certificato beneficiano comunque dei principi YGL di base e della giurisprudenza generale europea di libertà di stampa, ma il regime certificato è il più forte disponibile. NordBastion non emette certificati per i carichi di lavoro dei clienti; il cliente fa domanda a suo nome dove ha senso per il progetto.

Quanto assertiva è IMY nella pratica?

Integritetsskyddsmyndigheten (IMY) è tra i regolatori GDPR più attivi nell'UE. L'enforcement recente include sanzioni contro enti del settore pubblico svedese per trasferimenti illegittimi di Google Analytics (2023), contro agenzie di credit-reference per ritenzione eccessiva e una serie di indagini mirate su pilot di riconoscimento facciale nelle scuole. Per un cliente di hosting questo conta in due direzioni: IMY supporta i suoi diritti di cancellazione Articolo 17 con vere sanzioni e vincola NordBastion — da regolatore esterno, non solo da policy interna — alla minimizzazione Articolo 5 sotto cui ci muoviamo per scelta.

Cos'è il precedente Pionen / WikiLeaks e come è rilevante?

Dal 2010 in poi Bahnhof, operando dal bunker Pionen a Stoccolma, ha ospitato WikiLeaks attraverso i rilasci di cablogrammi diplomatici e ha continuato a ospitare l'infrastruttura pubblica dell'organizzazione fino al 2018. Durante quella finestra — sotto significativa pressione diplomatica statunitense e alleata — il regime costituzionale svedese ha mantenuto l'infrastruttura online. Nessun tribunale svedese ha ordinato a Bahnhof di rivelare materiale delle fonti o di rimuovere il sito. NordBastion non gira dentro Pionen — STO.001 è in una diversa struttura tier-III nell'area metropolitana di Stoccolma — ma il regime giuridico che ha protetto Bahnhof e WikiLeaks allora è il regime giuridico che raggiunge un bastione NordBastion ora.

E il regolamento e-Evidence UE?

Questo è l'onesto punto debole. Il pacchetto e-Evidence dell'UE (Regolamento (UE) 2023/1543 e la direttiva di accompagnamento) crea Ordini Europei di Produzione e Ordini Europei di Conservazione che un'autorità competente in uno Stato membro può notificare direttamente a un provider di servizi in un altro, con finestre di risposta comparativamente brevi. Entra in piena applicazione nel 2026. La Svezia è in ambito come Stato membro UE. Due punti strutturali mitigano ma non eliminano l'esposizione: (a) e-Evidence richiede comunque un ordine valido da un'autorità giudiziaria o equivalente su un soggetto nominato per dati specificati, non bulk; (b) NordBastion non raccoglie identità, non ritiene dati di carta di pagamento e ruota i log dell'infrastruttura aggressivamente — gli ordini intersecano solo il set stretto che effettivamente deteniamo, che è pubblicato nel report di trasparenza.

La cooperazione SÄPO mina tutto questo?

Säkerhetspolisen (SÄPO) è il servizio di sicurezza domestico svedese ed è documentato partecipante nella cooperazione con servizi di intelligence alleati statunitensi, britannici e altri — la cooperazione di signals-intelligence FRA rivelata nei documenti Snowden del 2013 è l'esempio pubblico più citato. Quella cooperazione opera al livello di signals-intelligence e contro-terrorismo, non come procedimento legale ordinario contro un cliente di hosting, ed è vincolata da statuto svedese (Lag (2008:717) om signalspaning i försvarsunderrättelseverksamhet, più supervisione parlamentare di SIUN). Per un carico di lavoro di hosting ordinario non è il rischio quotidiano; per un carico di lavoro che attira genuinamente avversari state-actor, nessuna giurisdizione di hosting sulla terra è un sostituto per la cifratura a livello applicativo e l'igiene operativa.

Un tribunale svedese può obbligare NordBastion a identificare un cliente?

Solo attraverso un ordine di un tribunale svedese, su un soggetto nominato, per dati che effettivamente deteniamo — e quell'intersezione è stretta per design. Non raccogliamo identità al signup. Non riteniamo dati di carta di pagamento (solo cripto, senza KYC). Non logghiamo attività a livello applicativo dentro le VM dei clienti (non possiamo — non abbiamo accesso). I log dell'infrastruttura sono tenuti secondo la pianificazione di rotazione pubblicata nel report di trasparenza. Ciò che non esiste non può essere imposto. Ciò che esiste è risposto al minimo che siamo genuinamente tenuti a rivelare, e l'aggregato di quelle risposte è pubblicato mensilmente.

La sentenza Tele2 Sverige è ancora buon diritto?

Sì. Tele2 Sverige AB v. Post- och telestyrelsen (CJEU C-203/15, 2016) ha annullato il regime svedese di conservazione bulk dei dati come incompatibile con i diritti fondamentali UE. Lo statuto di sostituzione — Lag (2003:389) om elektronisk kommunikation, come emendata — è molto più stretto e mirato, e si applica ai provider di reti di comunicazioni elettroniche (telco), non ai provider di hosting. NordBastion non è soggetta a obblighi di conservazione bulk sotto quel regime. Decisioni successive della CJEU (La Quadrature du Net, 2020; SpaceNet, 2022) hanno riaffermato il principio.

Hosting privato, costruito nel Nord.