Preferisci ascoltare? Premi play per la narrazione IA

Ogni strumento di IA che la tua azienda usa o sviluppa ha due facce. Una è il modello. L’altra sono i dati che lo alimentano: e-mail dei clienti, record del CRM, ticket di assistenza, foto e post estratti dal web pubblico. Quando uno di questi dati riguarda una persona identificabile, si applica il Regolamento generale sulla protezione dei dati (GDPR).

Non è una novità. La novità è quanto hanno ormai detto al riguardo autorità, tribunali e legislatori. Con le linee guida del Comitato europeo per la protezione dei dati (EDPB), le sentenze della Corte di giustizia dell’UE e l’AI Act che entra in applicazione per fasi, «alla privacy penseremo dopo» nel 2026 non è più un’opzione.

Perché il GDPR si applica all’IA in ogni fase

Il GDPR (regolamento (UE) 2016/679) copre qualsiasi «trattamento» di dati personali, e i sistemi di IA li trattano in tre momenti:

Anche il modello stesso può rientrare nell’ambito di applicazione. Nel parere 28/2024, adottato il 17 dicembre 2024, l’EDPB ha affermato che i modelli di IA addestrati su dati personali non possono essere considerati automaticamente anonimi. Un modello è anonimo solo se la probabilità di estrarne dati personali, o di ottenerli tramite interrogazioni, è «insignificante». Si valuta caso per caso, e l’onere di documentarlo ricade su di te.

Ai sensi dell’articolo 6 del GDPR, ogni trattamento ha bisogno di una base giuridica. Per l’addestramento dell’IA, le opzioni realistiche sono di solito il consenso (art. 6, par. 1, lett. a) e il legittimo interesse (art. 6, par. 1, lett. f).

Il consenso deve essere libero, specifico, informato e facile da revocare, cosa che raramente funziona su larga scala o per dati estratti dal web. Per questo la maggior parte dei grandi sviluppatori si affida al legittimo interesse. L’EDPB ha confermato che può essere una base valida, ma solo dopo un test in tre fasi documentato:

  1. Legittimo interesse. Lecito, chiaramente formulato, reale e attuale (tra gli esempi dell’EDPB: creare un agente conversazionale o individuare frodi).
  2. Necessità. Il trattamento deve servire davvero quell’interesse e non deve esistere un modo meno invasivo per raggiungerlo, il che rende centrale la minimizzazione dei dati.
  3. Bilanciamento. I diritti e le ragionevoli aspettative delle persone non devono prevalere su tale interesse. Garanzie come il filtraggio e opposizioni semplici possono far pendere la bilancia.

Meta è un esempio utile. Nel giugno 2024 ha sospeso i piani di addestrare i propri modelli sui post pubblici degli utenti UE dopo le preoccupazioni sollevate dalla Commissione irlandese per la protezione dei dati (DPC). Dopo il parere dell’EDPB, Meta ha aggiunto garanzie come la de-identificazione e moduli di opposizione e ha fissato il 27 maggio 2025 come data di avvio, facendo leva sul legittimo interesse. La DPC non ha vietato il trattamento e il 23 maggio 2025 la Corte d’appello regionale di Colonia ha respinto la richiesta di inibitoria urgente di un’associazione di consumatori.

Le categorie particolari di dati, come i dati sanitari o biometrici, sono ancora più rigide: l’articolo 9 richiede un’eccezione specifica e il legittimo interesse da solo non basta.

I principi fondamentali applicati all’IA

L’articolo 5 del GDPR fissa i principi a cui le autorità tornano continuamente:

Decisioni automatizzate e articolo 22

L’articolo 22 riconosce alle persone il diritto di non essere sottoposte a una decisione basata unicamente su un trattamento automatizzato, compresa la profilazione, che produca effetti giuridici o incida in modo analogo significativamente su di loro. Pensa all’approvazione di un prestito o alla selezione dei CV. Tali decisioni sono ammesse solo in specifiche eccezioni (contratto, legge o consenso esplicito), e le persone devono comunque poter ottenere un intervento umano e contestare l’esito.

La Corte di giustizia dell’UE ha interpretato questa disposizione in modo ampio:

Per i team di prodotto, questo significa una vera revisione umana delle decisioni ad alto impatto e spiegazioni che le persone possano davvero capire. Le autorità lo fanno ormai rispettare con sanzioni elevate: nell’agosto 2026 l’autorità olandese ha multato Uber per circa 825 milioni di euro per la disattivazione degli account dei conducenti (il nostro articolo sul caso Uber).

Diritti degli interessati nei sistemi di IA

Il GDPR dà il diritto di accedere ai propri dati (art. 15), rettificarli (art. 16), farli cancellare (art. 17) e opporsi al trattamento (art. 21). Sono diritti facili da onorare in un database e molto più difficili in un modello addestrato.

Una volta che i dati hanno plasmato i parametri di un modello, rimuovere le informazioni di una persona può richiedere filtri sugli output, riaddestramento o tecniche di «machine unlearning» ancora in maturazione. La difficoltà tecnica non elimina l’obbligo. Le autorità si aspettano garanzie fin dall’inizio: dati di addestramento puliti, filtri sugli output, canali di richiesta chiari e documentazione di ciò che è fattibile. L’EDPB ha inoltre avvertito che un modello sviluppato con dati trattati illecitamente può incidere sulla liceità del suo uso successivo, a meno che non sia stato efficacemente anonimizzato.

DPIA: obbligatoria, non facoltativa

L’articolo 35 richiede una valutazione d’impatto sulla protezione dei dati (DPIA) quando un trattamento può presentare un rischio elevato per le persone, in particolare con nuove tecnologie, valutazione sistematica di persone o dati sensibili su larga scala. La maggior parte dei progetti di IA rilevanti rientra in questi casi.

Una buona DPIA descrive il trattamento, verifica necessità e proporzionalità e registra rischi e misure di mitigazione. Di solito è il primo documento che un’autorità chiede di vedere. Vedi la nostra guida per fare una DPIA prima di lanciare funzioni di IA.

💬
Prodotto GDPRGard
IA sui dati dei clienti? Parti dalla DPIA

GDPRChat è un widget di chat con i clienti basato su IA, costruito con gate di consenso conformi all'art. 7 e cancellazione automatica dei dati — la conformità è integrata nell'architettura, non aggiunta in seguito quando un'autorità inizia a fare domande.

Scopri GDPRChat →

Come si incastrano GDPR e AI Act

L’AI Act (regolamento (UE) 2024/1689) si aggiunge al GDPR senza sostituirlo, e afferma espressamente di non incidere sul diritto dell’UE in materia di protezione dei dati. Il GDPR protegge i dati personali. L’AI Act regola i rischi dei sistemi di IA in sé.

Il calendario dell’AI Act conta:

Nel 2026 l’UE ha modificato questo calendario. L’Omnibus digitale sull’IA, regolamento (UE) 2026/1744, è stato pubblicato il 24 luglio ed è entrato in vigore il 27 luglio 2026. Ha rinviato gli obblighi per l’alto rischio al 2 dicembre 2027 per i sistemi autonomi (ad esempio nella selezione del personale, nel credit scoring o nell’istruzione) e al 2 agosto 2028 per l’IA integrata in prodotti regolamentati. Ha inoltre aggiunto, dal 2 dicembre 2026, il divieto di IA che generi contenuti intimi non consensuali o materiale pedopornografico, e ha attenuato l’alfabetizzazione in materia di IA: le aziende devono adottare misure per promuoverla tra il personale, ma non devono più garantire un livello specifico. Vedi il nostro calendario di conformità 2026-2028.

Un’altra parte del pacchetto Omnibus digitale, pubblicata dalla Commissione nel novembre 2025, propone modifiche al GDPR stesso, tra cui un chiarimento su quando il legittimo interesse può essere usato per lo sviluppo dell’IA. All’inizio di ottobre 2026 quella proposta non è legge. Il Consiglio e il Parlamento europeo la stanno ancora negoziando. Per ora il GDPR si applica per intero.

Sanzioni: cosa insegnano i casi

La lezione: i rischi sostanziali sono reali, ma la procedura, compreso quale autorità guidi un caso, può essere altrettanto decisiva.

Checklist pratica per le aziende che usano o sviluppano IA

Una nota per i lettori brasiliani

Il GDPR ha portata extraterritoriale. Ai sensi dell’articolo 3, paragrafo 2, si applica alle aziende fuori dall’UE che offrono beni o servizi a persone nell’UE o ne monitorano il comportamento. La LGPD brasiliana (legge 13.709/2018) segue una logica simile. Il suo articolo 20 riconosce inoltre il diritto di chiedere la revisione di decisioni prese unicamente sulla base di un trattamento automatizzato. Nel luglio 2024 l’ANPD ha ordinato a Meta di sospendere l’uso di dati personali per addestrare IA generativa in Brasile, sotto minaccia di una sanzione giornaliera di 50.000 R$.

Conclusione

Il GDPR non vieta l’IA. Richiede che l’IA sia costruita con cura. Le aziende che andranno bene tratteranno la protezione dei dati come parte della progettazione del prodotto e non come un controllo legale dell’ultimo minuto: una base giuridica chiara, dati puliti, trasparenza, supervisione umana e buona documentazione. L’AI Act aggiungerà requisiti, e alcune regole potrebbero ancora essere semplificate, ma i principi del GDPR sono qui per restare. Applicarli bene è il modo più sicuro per costruire un’IA di cui i clienti si fidano.

Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a mappare i flussi di dati della tua IA.

Fonti

Condividi questo articolo

Leggi anche:

⚠️ Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per situazioni di conformità complesse, rivolgetevi a un professionista qualificato della protezione dei dati. I requisiti del GDPR e del regolamento UE sull'IA sono soggetti a orientamenti normativi in continua evoluzione — verificate i vostri obblighi attuali con il vostro consulente legale.