Per anni, essere conformi al GDPR ha significato soprattutto banner sui cookie, accordi sul trattamento dei dati e checklist per la notifica delle violazioni. Nel 2026 significa sempre più qualcos'altro: capire se i propri modelli di IA sono stati addestrati legalmente, se il proprio chatbot ha una base giuridica per trattare ciò che gli utenti gli confidano, e se i dati di addestramento "anonimizzati" lo sono davvero.
I regolatori non hanno riscritto i principi fondamentali del GDPR, ma stanno rimodellando attivamente il modo in cui questi principi si applicano all'IA — e i numeri mostrano che l'applicazione della norma non ha rallentato nel frattempo.
La pressione sanzionatoria non ha rallentato
Le multe GDPR cumulate dal 2018 si collocano ormai tra 6,1 e 7,1 miliardi di euro a seconda del tracker consultato, con circa 1,2 miliardi di euro comminati solo negli ultimi dodici mesi — il ritmo delle sanzioni resta costante, non sta rallentando. L'Irlanda continua a concentrare la quota maggiore del valore delle multe (circa 4 miliardi di euro, soprattutto da casi contro grandi piattaforme tecnologiche legati a base giuridica e trasferimenti internazionali), mentre la Spagna guida per puro volume, pubblicando oltre mille multe per il settimo anno consecutivo. Questa suddivisione conta: le maxi-multe contro Big Tech fanno notizia, ma la realtà più comune sono organizzazioni medie e piccole sanzionate per violazioni basilari di liceità.
Anche le notifiche di violazione dei dati sono in aumento. Le violazioni segnalate in Europa raggiungono ora una media di 443 al giorno, il 22% in più su base annua — la prima volta che questa cifra supera quota 400. E una quota crescente delle sanzioni riguarda valutazioni d'impatto sulla protezione dei dati (DPIA) mancanti, trattate come violazione autonoma e non come una semplice lacuna burocratica. Reddit è stata multata per 14,47 milioni di sterline dall'ICO britannico nel 2026 esattamente per questa combinazione: nessuna base giuridica per trattare i dati di utenti under 13, e nessuna DPIA prima di farlo. IQVIA Operations France ha ricevuto una multa di 5 milioni di euro per un errore più sottile ma sempre più comune — trattare dati sanitari pseudonimizzati come se fossero completamente anonimizzati, e proteggerli di conseguenza (cioè in modo inadeguato).
I dati pseudonimizzati restano dati personali ai sensi del GDPR — possono essere ri-identificati con la chiave giusta. I dati anonimizzati non possono essere ri-identificati da nessuno, con nessun mezzo. Trattare i primi come i secondi è esattamente l'errore che è costato 5 milioni di euro a IQVIA, ed è lo stesso errore a cui molti team IA sono a un solo set di addestramento "deidentificato" di distanza.
Il Digital Omnibus: la prima vera riscrittura del GDPR per l'era dell'IA
La grande notizia normativa del 2026 è il pacchetto Digital Omnibus della Commissione Europea, proposto a novembre 2025 e ancora in negoziazione. È il primo cambiamento strutturale del GDPR dalla sua entrata in vigore nel 2018, e gran parte è rivolta direttamente allo sviluppo dell'IA.
La proposta più rilevante riconosce esplicitamente il «legittimo interesse» come base giuridica valida per trattare dati personali — comprese le categorie particolari di dati — al fine di addestrare modelli di IA e testarli contro i bias. Sarebbe un cambiamento significativo: darebbe agli sviluppatori di IA un fondamento giuridico più chiaro e difendibile per usare dati personali nelle proprie pipeline di addestramento, qualcosa che è rimasto un'area grigia persistente da quando il GDPR è stato scritto anni prima che esistesse l'IA generativa.
| Area | Oggi | Proposta nel Digital Omnibus |
|---|---|---|
| Dati di addestramento IA | Nessuna base giuridica esplicitamente indicata per l'addestramento o i test sui bias con dati personali, comprese le categorie particolari | «Legittimo interesse» formalmente riconosciuto come base valida per addestrare modelli di IA e testarli contro i bias |
| Dati personali | In generale, qualsiasi dato con cui chiunque potrebbe identificare una persona | Ristretto per escludere i dati per cui un'azienda non ha mezzi ragionevoli per identificare qualcuno |
| Notifica di violazione | Termine di 72 ore per notificare l'autorità di controllo | Esteso a 96 ore; soglia elevata ad «alto rischio» così che meno violazioni di bassa gravità attivino la notifica formale |
| Consenso ai cookie | Consenso richiesto per praticamente tutti i cookie non essenziali | Pulsanti accetta/rifiuta di pari evidenza visiva, moratoria di 6 mesi prima di richiedere di nuovo un consenso rifiutato, segnali di consenso a livello di browser — sebbene il testo del Consiglio di giugno 2026 abbia eliminato diverse di queste disposizioni |
Sul fronte dell'AI Act, le scadenze degli obblighi ad alto rischio sono passate da date dipendenti da una decisione della Commissione a traguardi di calendario fissi.
Autovalutate se la vostra IA o il processo decisionale automatizzato soddisfa lo standard di supervisione umana previsto dall'art. 22 del GDPR e dalle linee guida EDPS — gratuito, 5 minuti.
Perché conta ora, non più avanti
Nulla di tutto questo è definitivo, ed è proprio questo il punto per i team di compliance: la base giuridica per i dati di addestramento IA viene attivamente rinegoziata mentre l'applicazione delle regole attuali prosegue a pieno ritmo. Aspettare che il Digital Omnibus si assesti prima di verificare le pipeline di dati IA significa costruire su ipotesi che potrebbero cambiare sotto i propri piedi — e farlo mentre i regolatori stanno già multando aziende per lacune sulla base giuridica e DPIA mancanti che assomigliano molto a quanto presentano oggi molti progetti IA.
C'è anche un segnale di mercato degno di nota. Lo studio Cisco sulla privacy del 2026 ha rilevato che consumatori e aziende convergono sulla stessa conclusione da estremi opposti: la fiducia guida l'adozione, e l'investimento nella privacy si ripaga da solo.
Cosa fare davvero adesso
La conclusione pratica per il 2026 non dipende da come finiranno le negoziazioni sul Digital Omnibus. Si riduce a tre abitudini, applicate con costanza, a partire dal sistema IA lanciato più di recente:
- Documentate subito la base giuridica di ogni set di dati che alimenta un sistema IA. Non aspettate che il «legittimo interesse» diventi un'opzione formale sotto il Digital Omnibus — annotate su quale base vi basate oggi per ogni set di addestramento e fine-tuning, e siate pronti a difenderla.
- Eseguite le DPIA prima del deployment, non dopo un incidente. Il caso Reddit mostra esattamente cosa succede quando una DPIA viene trattata come una formalità opzionale invece che come un blocco prima di lanciare una funzionalità che tocca dati di minori o altri trattamenti a rischio più elevato.
- Non date per scontato che la pseudonimizzazione sostituisca l'anonimizzazione. Se i vostri dati di addestramento «deidentificati» possono essere ricollegati a una persona da chiunque possieda la chiave giusta, restano dati personali — e richiedono la sicurezza e la base giuridica corrispondenti a quello status, che a IQVIA sono mancate.
- Seguite il Digital Omnibus senza costruirci attorno. Reagite al testo finale quando Consiglio e Parlamento avranno davvero raggiunto un accordo — una proposta che ha già perso disposizioni una volta in negoziazione non è una base su cui pianificare la compliance.
In sintesi
Le regole su IA e GDPR sono in movimento, ma lo storico sanzionatorio chiarisce che «le regole non sono ancora definitive» non è una difesa che i regolatori accettano nel frattempo. Essere conformi al GDPR così com'è oggi — non scommettere su dove atterrerà il Digital Omnibus — è ciò che protegge un progetto IA per il resto del 2026.
Prenota una consulenza gratuita con GDPRGard →
Fonti
- CMS GDPR Enforcement Tracker
- European Data Protection Board — News
- UK ICO — Enforcement Action (Reddit fine)
- European Commission — Digital Omnibus
- Cisco — 2026 Data Privacy Benchmark Study
Leggi anche:
- La scusa «era pubblico» non regge più: il GDPR ora copre formalmente i dati di addestramento dell'IA
- Il Digital Omnibus dell'UE nel dettaglio: cosa cambia davvero per il GDPR, e cosa si è appena bloccato
- Dimentica il regolamento IA — il GDPR sta già multando gli errori dell'IA