Preferisci ascoltare? Premi play per la narrazione IA

L'8 luglio 2026 il Comitato europeo per la protezione dei dati (EDPB) ha annunciato la sua bozza di linee guida 02/2026 sull'anonimizzazione, un aggiornamento del parere del 2014 su cui le aziende fanno affidamento da anni. I commenti sono aperti fino al 30 ottobre 2026. L'argomento sembra tecnico, ma decide qualcosa da cui dipende ogni organizzazione: il punto in cui i dati smettono di essere dati personali e il GDPR smette di applicarsi.

Se condividi analisi con i partner, pubblichi statistiche, conservi esportazioni di clienti «anonimizzate» o addestri e ottimizzi l'IA con dati dei clienti, questa bozza cambia quanto puoi usare con sicurezza la parola «anonimo».

Cosa ha davvero pubblicato l'EDPB

La bozza segue la sentenza della Corte di giustizia nella causa EDPS v SRB (C-413/23 P, 4 settembre 2025), secondo cui i dati pseudonimizzati non sono automaticamente dati personali per ogni destinatario. Lo stesso insieme di dati può essere personale per un'organizzazione e anonimo per un'altra. Le linee guida dell'EDPB trasformano questo principio in un metodo di lavoro e ammettono con franchezza che la risposta «può variare da un'entità all'altra».

L'EDPB le ha annunciate insieme a linee guida separate sul web scraping per l'IA generativa, entrambe aperte a consultazione fino alla stessa data del 30 ottobre. Abbiamo trattato il lato scraping nel nostro articolo su GDPR e dati di addestramento dell'IA. Questo articolo riguarda l'altra metà: quando dei dati, o un modello, possono onestamente dirsi anonimi.

3
Criteri da superare: nessun isolamento, nessun collegamento, nessuna inferenza
2
Modi di eseguire il test: contestuale o semplificato
30 ott.
Scadenza della consultazione, 2026
2014
Anno del parere che questa bozza aggiorna

«Anonimo» ora dipende da chi detiene i dati

Secondo la bozza, i dati sono anonimi se non si riferiscono a una persona identificata o identificabile. Una persona è identificabile se può essere distinta dalle altre in un contesto specifico con mezzi ragionevolmente suscettibili di essere utilizzati, valutati dal punto di vista dell'«entità rilevante» e di tutti i fattori oggettivi. Nelle analisi degli studi legali pubblicate da luglio emergono tre conseguenze:

L'EDPB offre inoltre due modi per condurre la valutazione. L'approccio contestuale guarda a ciò che ogni entità rilevante potrebbe realmente fare. L'approccio semplificato ignora queste differenze. È più comodo e dà più sicurezza, ma può trattare i dati come non anonimi anche quando lo sarebbero per alcune entità. Ashurst riferisce che l'EDPB suggerisce di iniziare con l'approccio semplificato e passare a quello contestuale quando serve una risposta più precisa.

Il test in tre parti

Il quadro dell'EDPB usa tre criteri. Se tutti e tre sono soddisfatti, i dati possono essere considerati con sicurezza anonimi. Se uno fallisce, ciò non rende automaticamente i dati personali, ma serve un'ulteriore analisi.

Il rischio zero non è lo standard. I riassunti degli studi descrivono il test come la verifica che la probabilità di distinguere una persona sia insignificante in pratica. Ashurst aggiunge un punto che coglie di sorpresa molte aziende: il test guarda alla capacità, non alla motivazione, quindi «nessuno si darebbe la pena» non è una difesa.

Dove l'IA cambia la risposta

I commentatori osservano che la bozza riconosce che l'IA, in particolare quella agentica, sta riducendo il costo della reidentificazione. Un insieme di dati anonimo oggi può non restarlo. Ne derivano tre effetti pratici:

Se ottimizzi un modello su conversazioni con i clienti, o alimenti con ticket di supporto uno strumento che «impara», non dare per scontato che l'output sia anonimo perché i nomi sono stati rimossi. Il nostro articolo su perché il tuo chatbot IA non anonimizza nulla mostra quanto in fretta quell'ipotesi cada.

Ciò che non scompare quando i dati sono anonimizzati

C'è una nota rassicurante. Ashurst rileva che le organizzazioni che hanno già valutato insiemi di dati come anonimi secondo il parere del 2014 non devono rivalutarli solo per via di questa bozza.

📋
Kit GDPRGard
Un'affermazione di «anonimo» ha bisogno di documenti a supporto

Pacchetto modificabile di contratto di nomina a responsabile, kit di risposta alle richieste degli interessati e registro delle attività di trattamento ex art. 30: i documenti che mostrano quali dati detieni, perché e come li hai valutati. 39-59 € ciascuno o 99 € per tutti e tre.

Vedi i modelli →

Una checklist pratica prima del 30 ottobre

  1. Elenca ogni insieme di dati che chiami anonimo. Esportazioni, statistiche condivise, dashboard, set di addestramento di machine learning, dati di test.
  2. Indica le entità rilevanti. Chi potrebbe ottenere i dati: il destinatario, i suoi partner, il tuo personale, un attaccante? Con che cosa potrebbe combinarli ciascuno?
  3. Esegui i tre test e annota il risultato. Isolamento, collegamento, inferenza. Se sei incerto, parti dall'approccio semplificato, più prudente.
  4. Affianca a ogni clausola contrattuale una misura tecnica. Una promessa di non reidentificare da sola non regge l'affermazione.
  5. Testa gli output dell'IA invece di dichiararli anonimi. Se ottimizzi con dati dei clienti, verifica estrazione e rigurgito, conserva i risultati e inseriscili nella tua DPIA.
  6. Fissa una data di riesame e valuta di commentare. Metti una revisione in calendario e, se questo riguarda il tuo settore, invia osservazioni tramite la pagina di consultazione pubblica dell'EDPB prima del 30 ottobre. Le associazioni di categoria sono il canale abituale per le imprese più piccole.

Ricorda che questa è una bozza. Il testo finale può cambiare, e nulla qui aggiunge obblighi oltre a quelli che il GDPR e la giurisprudenza della Corte già impongono. Mostra però come le autorità leggeranno un'affermazione di anonimato.

In sintesi

La direzione è chiara anche se i dettagli restano aperti. L'anonimato non è un timbro da apporre una volta. È una conclusione a cui si giunge per uno specifico detentore dei dati, verificata su tre criteri, documentata e riesaminata man mano che la tecnologia migliora. Le organizzazioni che sapranno mostrare questo lavoro staranno molto meglio di quelle che scrivono semplicemente «anonimo» sul fascicolo.

Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a verificare quali dei tuoi insiemi di dati e strumenti di IA si qualificano davvero.

Fonti

Condividi questo articolo

Leggi anche:

⚠️ Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per situazioni di conformità complesse, rivolgetevi a un professionista qualificato della protezione dei dati. I requisiti del GDPR e del regolamento UE sull'IA sono soggetti a orientamenti normativi in continua evoluzione — verificate i vostri obblighi attuali con il vostro consulente legale.