Preferisci ascoltare? Premi play per la narrazione IA

Il GDPR sta per cambiare per la prima volta dal 2018, e il motivo è l'IA. L'Omnibus digitale della Commissione europea, proposto il 19 novembre 2025, riconoscerebbe lo sviluppo dell'IA come legittimo interesse e restringerebbe ciò che conta come dato personale. I negoziati sono ripresi a settembre 2026 sotto la presidenza irlandese del Consiglio, e un'adozione definitiva prima della fine del 2026 è improbabile.

Niente di tutto questo è ancora legge. Ma mostra dove sta andando la protezione dei dati in Europa, e ogni azienda che sviluppa o acquista IA dovrebbe prepararsi fin d'ora. I nostri articoli precedenti trattano le proposte su registro dei trattamenti e cookie e il dibattito più ampio sulla semplificazione. Questo riguarda l'IA.

Cosa ha proposto la Commissione per l'IA

Il pacchetto tocca diverse norme del GDPR che contano per l'IA:

PropostaCosa farebbe
Addestramento dell'IA come legittimo interesse (nuovo articolo 88c)Consentire alle organizzazioni di fondarsi sul legittimo interesse per sviluppare e gestire modelli di IA, con «garanzie rafforzate» e un diritto di opposizione incondizionato per le persone
Dati sensibili «residui» (nuovo articolo 9, paragrafo 2, lettera k)Tollerare i dati di categorie particolari che finiscono per errore nei set di addestramento, se il titolare cerca di evitarne la raccolta, li rimuove tempestivamente e ne impedisce la comparsa negli output
Definizione più stretta di dato personaleI dati detenuti da un'organizzazione priva di mezzi ragionevoli per identificare la persona uscirebbero dal GDPR per quell'organizzazione
Notifica delle violazioni96 ore anziché 72, verrebbero notificate solo le violazioni ad alto rischio, e un unico portale UE per le notifiche GDPR, NIS2, DORA ed eIDAS
Cookie e segnali del browser (nuovo articolo 88a)Le norme sui cookie passano nel GDPR, e i siti dovrebbero rispettare i segnali di consenso leggibili da macchina inviati dai browser

A che punto sono i negoziati

Le disposizioni sull'IA sono la parte più contestata del pacchetto. Un testo di compromesso trapelato della presidenza irlandese, pubblicato a settembre dall'organizzazione per la privacy noyb, rinumera l'articolo sull'IA come articolo 88 bis e va oltre la Commissione: presumerebbe che il trattamento di dati personali per addestrare e far funzionare un sistema di IA sia un legittimo interesse. I gruppi per la privacy avvertono che si passa da una valutazione caso per caso a un avallo generalizzato.

Gli emendamenti del Parlamento vanno dalla soppressione degli articoli sull'IA a garanzie più forti, e il CEPD e il GEPD hanno espresso preoccupazione per una tutela più debole. Questo ribalta anche il quadro di giugno, quando il testo sull'IA sembrava arenato in Consiglio. Il testo finale potrebbe ancora essere molto diverso dalle bozze attuali.

19 nov. 2025
Omnibus digitale proposto dalla Commissione
Art. 88c
Legittimo interesse per l'IA, rinumerato 88 bis nel testo del Consiglio
72 ore
Termine di notifica delle violazioni ancora in vigore
30 ott. 2026
Chiusura della consultazione CEPD sul web scraping

Ciò che non cambierà è la direzione: le autorità accettano che l'IA venga addestrata su dati personali, e la discussione riguarda ora quali garanzie la rendano lecita.

Perché conta anche se non addestri mai un modello

La maggior parte delle piccole e medie imprese non costruisce modelli di base. Ma molte ottimizzano modelli, inseriscono dati dei clienti in strumenti di IA o acquistano software da fornitori che lo fanno. L'Omnibus le riguarda in tre modi.

La definizione più stretta di dato personale merita un avvertimento a parte. È facile leggerla come il permesso di non preoccuparsi più dei dati pseudonimizzati. Non lo è: un test basato sui mezzi propri del detentore è fragile, perché non appena i dati vengono condivisi, combinati o violati, la risposta può cambiare. Consideralo una possibile semplificazione futura, non un piano.

💬
Prodotto GDPRGard
Chat con i clienti che passano dall'IA? Parti dalle basi del GDPR

GDPRChat è un widget di chat con i clienti basato su IA, costruito con gate di consenso conformi all'art. 7 e cancellazione automatica dei dati — la conformità è integrata nell'architettura, non aggiunta in seguito quando un'autorità inizia a fare domande.

Scopri GDPRChat →

Cosa fare adesso

  1. Mappa dove i dati personali entrano nei tuoi strumenti di IA, inclusi prompt, file caricati, dati di fine-tuning e cronologie delle chat.
  2. Scrivi o aggiorna una valutazione del legittimo interesse per ogni uso dell'IA: la finalità, perché l'IA è necessaria e perché i diritti delle persone non prevalgono.
  3. Crea un percorso di opposizione semplice per clienti e dipendenti i cui dati potrebbero essere usati per l'IA, e verifica che funzioni.
  4. Tieni il piano di risposta alle violazioni sul termine di 72 ore. Le 96 ore sono una proposta; non progettare su di esse.
  5. Aggiungi domande sull'IA alla due diligence dei fornitori: uso per l'addestramento, conservazione, sub-responsabili e trattamento dei dati sensibili. Vedi perché le funzioni di IA richiedono una DPIA.
  6. Registra le tue decisioni. Qualunque testo venga adottato, le autorità chiederanno cosa sapevi e quando hai agito.

In sintesi

L'Omnibus digitale è un segnale, non un via libera. Le aziende che documentano bene oggi i trattamenti con IA saranno pronte per qualsiasi versione finale del testo, e molto meglio posizionate di chi aspetta che la norma si assesti per cominciare.

Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a individuare dove l'IA tocca dati personali nella tua azienda.

Fonti

Condividi questo articolo

Leggi anche:

⚠️ Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per situazioni di conformità complesse, rivolgetevi a un professionista qualificato della protezione dei dati. I requisiti del GDPR e del regolamento UE sull'IA sono soggetti a orientamenti normativi in continua evoluzione — verificate i vostri obblighi attuali con il vostro consulente legale.