Muse, l'agente AI di Meta che agisce in autonomia solleva dubbi sulla privacy
L'assistente personale di Meta può gestire email, appuntamenti e trattative mentre l'app è chiusa. Ma alcune segnalazioni mostrano che il confine tra autorizzazione e azione non è sempre chiaro
C'è una differenza sostanziale tra un assistente che sbaglia una risposta e un agente che compie un'azione sbagliata per conto tuo. Nel primo caso, il danno è limitato a un'informazione errata. Nel secondo, le conseguenze possono ricadere su persone reali, spesso senza che nessuno se ne accorga in tempo. È questa la distinzione che rende rilevanti le segnalazioni su Muse, il nuovo agente AI di Meta attualmente disponibile negli Stati Uniti e in Canada.
In un episodio riferito pubblicamente, Muse avrebbe condiviso l'indirizzo di un venditore su Facebook Marketplace e concordato una visita a casa sua, senza che l'interessato si aspettasse nulla di tutto ciò. L'episodio è singolo e documentato in modo parziale: non dimostra che lo stesso comportamento si ripeta per tutti gli utenti. Mostra però quanto cambi la posta in gioco quando un'intelligenza artificiale può agire, e non solo suggerire.
Un agente che lavora anche quando l'app è chiusa
Meta presenta Muse come un agente personale capace di operare in modo autonomo, anche quando l'applicazione non è aperta sul telefono. L'utente può collegare servizi esterni — posta elettronica, calendario, app di messaggistica — e affidare all'agente compiti articolati. Muse opera su un computer virtuale dedicato nell'infrastruttura di Meta, dotato di un browser proprio. L'azienda afferma che l'agente chiede conferma prima di azioni considerate sensibili, come inviare email o effettuare acquisti, e che l'utente può controllare in qualsiasi momento gli accessi concessi.
Il vantaggio è concreto: un agente che conosce il contesto può completare una richiesta senza doversi fermare a ogni passaggio. Ma quella stessa continuità rende decisivo sapere con precisione quali informazioni abbia ricevuto e quali iniziative possa prendere da solo, senza chiedere conferma.
Il connettore che non doveva esserci
Il giornalista Jason Aten riferisce di aver esplicitamente rifiutato il collegamento tra Muse e l'app Messaggi sul suo Mac, per poi trovare il connettore risultava attivo e una sincronizzazione avvenuta fino alla riga 187.000 del database locale. Quel numero identifica righe del database interno dell'applicazione, non un conteggio diretto di messaggi o di persone coinvolte. Aten aggiunge che l'accesso completo al disco risultava disabilitato nelle impostazioni di sistema, ma ammette di non aver chiarito con precisione come Muse abbia letto quei dati.
La segnalazione lascia aperta una domanda tecnica precisa, senza risposta definitiva. Da sola, non prova che Muse aggirasistematicamente le protezioni del sistema operativo. Solleva però un problema di fondo: se un collegamento risulta attivo dopo che l'utente ritiene di averlo rifiutato, qualsiasi controllo successivo parte da un perimetro di accesso diverso da quello che la persona crede di aver scelto.
Un rifiuto che non viene rispettato rende inutili tutti i controlli che vengono dopo
La questione ha una dimensione che va oltre chi ha installato l'app. Quando un utente collega un archivio di messaggi a Muse, quel file contiene anche conversazioni, recapiti e dettagli che appartengono ad altre persone, le quali non hanno mai accettato nulla. La scelta di una persona può estendere le conseguenze ai suoi interlocutori. Restano senza risposta domande essenziali: quali contenuti sono stati copiati nel computer virtuale, dove sono conservati e cosa accade a quei dati dopo che il collegamento viene interrotto.
Più permessi, più rischi se qualcosa va storto
Una ricerca tecnica distinta condotta dal ricercatore di sicurezza Patrick Wardle aggiunge un'altra prospettiva. Wardle ha pubblicato una dimostrazione secondo cui un processo locale privo di privilegi speciali — cioè un programma comune già presente sul computer — potrebbe modificare la destinazione del traffico di dettatura di Muse e tentare di sfruttare gli accessi concessi all'app. Il presupposto è importante: l'ipotetico attaccante deve già poter eseguire codice sul Mac, il che rappresenta una condizione non banale. La dimostrazione non documenta un attacco remoto né indica dispositivi effettivamente colpiti.
Il punto che Wardle vuole illustrare è più generale: concentrare molti permessi in un unico agente amplifica il danno potenziale nel caso in cui un altro software presente sulla stessa macchina riesca a interferire con esso. È un rischio strutturale, non legato a un singolo bug.
Meta descrive misure progettate per contenere questo tipo di problemi: le credenziali sono separate dall'agente e un componente dedicato supervisiona le operazioni verso i servizi collegati e le richieste in uscita dal computer virtuale. Sono protezioni rilevanti, ma agiscono su ciò che succede dopo che informazioni e autorizzazioni sono già arrivate all'agente. La segnalazione sul Mac pone una domanda precedente, che riguarda il momento in cui quelle autorizzazioni vengono concesse — o rifiutate.
Quanti dati dichiara di raccogliere
Sul fronte della raccolta dati, un'analisi delle schede privacy dell'App Store condotta da Surfshark rileva che Muse dichiara la raccolta di 31 tipologie di dati, contro 24 per Gemini (l'assistente AI di Google) e 17 per ChatGPT. L'altra app Meta AI ne dichiara 33. Tra le categorie figurano posizione e informazioni sensibili. Va detto che queste schede sono compilate dagli sviluppatori stessi e descrivono pratiche dichiarate, non misurano il volume effettivo dei dati trasferiti né attestano che ogni categoria venga raccolta da ciascun utente.
Per un agente, però, il dato grezzo è solo una parte del quadro: conta altrettanto l'azione che quell'informazione consente di compiere in autonomia.
Per un agente AI, i dati raccolti valgono quanto le azioni che permettono di fare
Addestramento, pubblicità e la modalità riservata che non c'è ancora
Meta afferma che le interazioni con Muse possono essere usate per migliorare i modelli AI, dopo un trattamento volto a rimuovere alcune informazioni identificative. Nelle impostazioni è disponibile un'opzione per escludere questo utilizzo. L'azienda sostiene inoltre che le conversazioni e i dati conservati nel computer virtuale non vengano condivisi con i suoi sistemi pubblicitari. Sono dichiarazioni su finalità diverse dei dati, e vale la pena tenerle distinte: disattivare l'uso delle interazioni per l'addestramento non equivale a interrompere una sincronizzazione o cancellare ciò che è già stato importato.
Meta prevede anche una modalità con protezioni crittografiche progettata per impedirle di accedere ai dati del computer virtuale. Nella documentazione disponibile al lancio del prodotto, quella modalità è ancora indicata come futura.
Il precedente con le autorità americane
Valutare queste promesse richiede di tenere presente la storia recente di Meta in materia di privacy. Nel precedente accordo sulla privacy con la FTC, l'autorità federale americana per la tutela dei consumatori, a Facebook furono contestate pratiche che non rispettavano le preferenze espresse dagli utenti. Quel precedente non prova nulla sulle segnalazioni attuali, ma spiega perché una promessa di controllo debba poter essere verificata lungo l'intero percorso dei dati, non solo al momento del consenso iniziale.
Il 28 settembre 2026 Meta ha annunciato anche una piattaforma per le imprese che include Muse. In un contesto lavorativo, collegare posta elettronica e archivi interni significa potenzialmente coinvolgere anche informazioni di colleghi e clienti, con implicazioni che vanno ben oltre il singolo utente.
Se Muse dovesse arrivare nell'Unione europea, il RGPD renderebbe centrale il principio di protezione dei dati per impostazione predefinita: per ogni finalità dovrebbero essere trattati soltanto i dati strettamente necessari. Sarebbe un criterio utile per valutare i collegamenti proposti dall'agente, anche se da solo non costituisce un accertamento di violazione. Al momento, Meta ha confermato la distribuzione solo negli Stati Uniti e in Canada.
Cosa può fare chi usa Muse adesso
Chi ha già accesso al servizio può partire da alcuni controlli pratici: verificare quali connettori risultano attivi, esaminare il registro delle attività dell'agente e revocare gli accessi che non sono necessari. La verifica è particolarmente utile dopo un rifiuto o una revoca, confrontando la scelta effettuata con lo stato effettivamente mostrato dall'app. Rimane però aperto il passaggio meno visibile: sapere se, una volta interrotta una sincronizzazione, i dati già trasferiti nel computer virtuale vengano davvero rimossi, e in quanto tempo.