Il GDPR sta per cambiare per la prima volta dal 2018, e il motivo è l'IA. L'Omnibus digitale della Commissione europea, proposto il 19 novembre 2025, riconoscerebbe lo sviluppo dell'IA come legittimo interesse e restringerebbe ciò che conta come dato personale. I negoziati sono ripresi a settembre 2026 sotto la presidenza irlandese del Consiglio, e un'adozione definitiva prima della fine del 2026 è improbabile.
Niente di tutto questo è ancora legge. Ma mostra dove sta andando la protezione dei dati in Europa, e ogni azienda che sviluppa o acquista IA dovrebbe prepararsi fin d'ora. I nostri articoli precedenti trattano le proposte su registro dei trattamenti e cookie e il dibattito più ampio sulla semplificazione. Questo riguarda l'IA.
Cosa ha proposto la Commissione per l'IA
Il pacchetto tocca diverse norme del GDPR che contano per l'IA:
| Proposta | Cosa farebbe |
|---|---|
| Addestramento dell'IA come legittimo interesse (nuovo articolo 88c) | Consentire alle organizzazioni di fondarsi sul legittimo interesse per sviluppare e gestire modelli di IA, con «garanzie rafforzate» e un diritto di opposizione incondizionato per le persone |
| Dati sensibili «residui» (nuovo articolo 9, paragrafo 2, lettera k) | Tollerare i dati di categorie particolari che finiscono per errore nei set di addestramento, se il titolare cerca di evitarne la raccolta, li rimuove tempestivamente e ne impedisce la comparsa negli output |
| Definizione più stretta di dato personale | I dati detenuti da un'organizzazione priva di mezzi ragionevoli per identificare la persona uscirebbero dal GDPR per quell'organizzazione |
| Notifica delle violazioni | 96 ore anziché 72, verrebbero notificate solo le violazioni ad alto rischio, e un unico portale UE per le notifiche GDPR, NIS2, DORA ed eIDAS |
| Cookie e segnali del browser (nuovo articolo 88a) | Le norme sui cookie passano nel GDPR, e i siti dovrebbero rispettare i segnali di consenso leggibili da macchina inviati dai browser |
A che punto sono i negoziati
Le disposizioni sull'IA sono la parte più contestata del pacchetto. Un testo di compromesso trapelato della presidenza irlandese, pubblicato a settembre dall'organizzazione per la privacy noyb, rinumera l'articolo sull'IA come articolo 88 bis e va oltre la Commissione: presumerebbe che il trattamento di dati personali per addestrare e far funzionare un sistema di IA sia un legittimo interesse. I gruppi per la privacy avvertono che si passa da una valutazione caso per caso a un avallo generalizzato.
Gli emendamenti del Parlamento vanno dalla soppressione degli articoli sull'IA a garanzie più forti, e il CEPD e il GEPD hanno espresso preoccupazione per una tutela più debole. Questo ribalta anche il quadro di giugno, quando il testo sull'IA sembrava arenato in Consiglio. Il testo finale potrebbe ancora essere molto diverso dalle bozze attuali.
Ciò che non cambierà è la direzione: le autorità accettano che l'IA venga addestrata su dati personali, e la discussione riguarda ora quali garanzie la rendano lecita.
Perché conta anche se non addestri mai un modello
La maggior parte delle piccole e medie imprese non costruisce modelli di base. Ma molte ottimizzano modelli, inseriscono dati dei clienti in strumenti di IA o acquistano software da fornitori che lo fanno. L'Omnibus le riguarda in tre modi.
- Il legittimo interesse richiede ancora documentazione. Nemmeno una presunzione elimina la necessità di una valutazione documentata, di garanzie e di un meccanismo di opposizione funzionante. In qualsiasi versione del testo, la documentazione diventa la condizione per usare questa base, non un ostacolo.
- I fornitori si appelleranno alle nuove norme. Aspettati che i fornitori di IA citino l'Omnibus nei loro termini e nelle informative. Non accettare «la legge sta cambiando a nostro favore» come risposta. Chiedi come gestiscono le opposizioni, come trattano i dati sensibili che finiscono nei set di addestramento e se i tuoi dati addestrano i loro modelli.
- Il GDPR attuale continua ad applicarsi. Finché l'Omnibus non sarà adottato e in vigore, le autorità applicano il testo vigente, come mostrano le sanzioni del 2026. Le bozze di linee guida del CEPD sul web scraping, in consultazione fino al 30 ottobre, vedono già nel legittimo interesse la base realistica per i dati di addestramento, ma solo con garanzie solide. Vedi la nostra guida ai dati di addestramento dell'IA.
La definizione più stretta di dato personale merita un avvertimento a parte. È facile leggerla come il permesso di non preoccuparsi più dei dati pseudonimizzati. Non lo è: un test basato sui mezzi propri del detentore è fragile, perché non appena i dati vengono condivisi, combinati o violati, la risposta può cambiare. Consideralo una possibile semplificazione futura, non un piano.
GDPRChat è un widget di chat con i clienti basato su IA, costruito con gate di consenso conformi all'art. 7 e cancellazione automatica dei dati — la conformità è integrata nell'architettura, non aggiunta in seguito quando un'autorità inizia a fare domande.
Cosa fare adesso
- Mappa dove i dati personali entrano nei tuoi strumenti di IA, inclusi prompt, file caricati, dati di fine-tuning e cronologie delle chat.
- Scrivi o aggiorna una valutazione del legittimo interesse per ogni uso dell'IA: la finalità, perché l'IA è necessaria e perché i diritti delle persone non prevalgono.
- Crea un percorso di opposizione semplice per clienti e dipendenti i cui dati potrebbero essere usati per l'IA, e verifica che funzioni.
- Tieni il piano di risposta alle violazioni sul termine di 72 ore. Le 96 ore sono una proposta; non progettare su di esse.
- Aggiungi domande sull'IA alla due diligence dei fornitori: uso per l'addestramento, conservazione, sub-responsabili e trattamento dei dati sensibili. Vedi perché le funzioni di IA richiedono una DPIA.
- Registra le tue decisioni. Qualunque testo venga adottato, le autorità chiederanno cosa sapevi e quando hai agito.
In sintesi
L'Omnibus digitale è un segnale, non un via libera. Le aziende che documentano bene oggi i trattamenti con IA saranno pronte per qualsiasi versione finale del testo, e molto meglio posizionate di chi aspetta che la norma si assesti per cominciare.
Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a individuare dove l'IA tocca dati personali nella tua azienda.
Fonti
- noyb sul testo della presidenza irlandese relativo all'articolo 88 bis (via Resultsense, 21 set. 2026)
- EDRi: lettera al Consiglio sull'Omnibus digitale (dati), settembre 2026
- Trending Topics: l'UE potrebbe legittimare l'uso di dati personali per addestrare l'IA
- CEPD: Linee guida 03/2026 sul web scraping per l'IA generativa (consultazione fino al 30 ott. 2026)
- Reed Smith: le linee guida del CEPD sul web scraping per l'IA
Leggi anche:
- Il Digital Omnibus dell'UE nel dettaglio: cosa cambia davvero per il GDPR, e cosa si è appena bloccato
- GDPR nel 2026: perché «semplificazione» non significa che puoi rilassarti
- La scusa «era pubblico» non regge più: il GDPR ora copre formalmente i dati di addestramento dell'IA