Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Schermo centrale con testo GDPR EU, circondato da rete di connessioni digitali, colori blu e bianco

L’IA vuole i tuoi dati e l’Europa glieli impacchetta bene e vuole modificare il GDPR

26 Settembre 2026 11:28
In sintesi

L’Unione Europea discute nuove regole che potrebbero consentire alle aziende di usare dati personali per sviluppare e addestrare l’intelligenza artificiale facendo riferimento al legittimo interesse. Il testo non è ancora definitivo e il GDPR resta in vigore, ma alcune garanzie previste inizialmente risultano indebolite.

Tutto questo ci fa porre una semplice domanda: vogliamo far arricchire ancora una volta i giganti dell’AI americani, oppure stiamo gettando le basi per lo sviluppo delle nostre AI europee? 

Nello specifico, i dati provenienti da vecchie chat, pubblicazioni, account e altri servizi digitali possono acquisire nuovo valore per gli sviluppatori di intelligenza artificiale. I paesi dell’Unione Europea stanno discutendo modifiche al GDPR che consentiranno direttamente alle aziende di fare riferimento al «legittimo interesse» nell’uso dei dati personali per lo sviluppo e il funzionamento dell’IA. Nel progetto di modifiche di settembre, la presidenza del Consiglio UE ha notevolmente indebolito alcune garanzie presenti nella proposta iniziale della Commissione Europea.

La norma controversa è emersa nel pacchetto Digital Omnibus, presentato dalla Commissione Europea a novembre 2025.

Advertising

La Commissione ha proposto di aggiungere al GDPR un articolo separato 88c, dedicato all’elaborazione dei dati nello sviluppo e nell’utilizzo dell’IA. La versione iniziale dell’articolo permetteva l’uso del legittimo interesse, ma manteneva diversi limiti diretti: l’interesse dell’azienda non doveva prevalere sui diritti dell’uomo, una protezione speciale si applicava ai bambini e le leggi che richiedevano il consenso dell’utente continuavano a valere.

La Commissione Europea ha anche stabilito ulteriori misure di protezione. Gli sviluppatori dovevano minimizzare la quantità di dati personali nella scelta delle fonti, nell’addestramento e nel test delle modelli, aumentare la trasparenza dell’elaborazione e fornire all’individuo il diritto incondizionato di vietare l’uso dei propri dati.

Nella versione del Consiglio UE, l’articolo ha ricevuto il numero 88 bis ed è diventato notevolmente più breve. La nuova formulazione afferma che l’elaborazione dei dati personali nello sviluppo e nell’utilizzo dell’IA può essere effettuata nell’interesse legittimo dell’azienda o di una terza parte in conformità con l’articolo 6(1)(f) del GDPR. Dall’articolo sono scomparsi il riferimento specifico ai bambini, il requisito diretto di bilanciare l’interesse dell’azienda con i diritti dell’uomo, l’esenzione per i casi di consenso obbligatorio, la minimizzazione dei dati, la trasparenza rafforzata e il diritto incondizionato di opposizione.

Quest’ultimo è ancora menzionato nella premessa tra le possibili misure di protezione, ma non è più sancito nell’articolo stesso come obbligo separato.

La modifica non significa che qualsiasi insieme di dati utente diventi automaticamente materia prima consentita per le reti neurali. L’articolo 6(1)(f) del GDPR continua a valere e richiede di verificare la legittimità dello scopo, la necessità dell’elaborazione e il rapporto tra gli interessi dell’azienda e i diritti dell’uomo.

Advertising

Il Consiglio Europeo per la Protezione dei Dati ha in precedenza descritto una verifica in tre fasi: l’azienda deve formulare un legittimo interesse reale, dimostrare la necessità dell’elaborazione e assicurarsi che i diritti delle persone non prevalgano sullo scopo dichiarato.

Un dibattito pratico su un simile schema è già emerso. Nel 2025, Meta intendeva addestrare modelli su dati pubblici di utenti adulti di Facebook e Instagram nell’UE, utilizzando proprio il legittimo interesse invece del consenso preventivo. L’organizzazione per i diritti civili noyb si è opposta a tale approccio e ha richiesto la cessazione dell’elaborazione senza il consenso esplicito degli utenti.

Le attuali proposte vanno oltre il dibattito su un singolo social network. noyb ritiene che la nuova struttura permetterà alle grandi aziende tecnologiche di tentare di utilizzare per l’IA i dati accumulati nel corso di decenni, incluse le informazioni di persone che non sono mai diventate clienti di uno specifico sviluppatore. L’organizzazione ha definito la riforma «espropriazione digitale». Secondo noyb, i principali beneficiari saranno le aziende con enormi archivi storici di informazioni utente. L’affermazione di un accesso praticamente illimitato ai dati rappresenta la posizione dei difensori dei diritti, non una regola già in vigore nell’UE.

Alcune modifiche riguardano le informazioni sensibili. Il progetto ammette la presenza accidentale e residua di dati sulla salute, le opinioni politiche, la religione, l’origine, le caratteristiche biometriche e altre categorie speciali nei set per l’addestramento, il test e la verifica dei modelli. Lo sviluppatore deve cercare di filtrare tali informazioni in anticipo e rimuovere i dati trovati. Se la rimozione è tecnicamente impossibile o richiede sforzi chiaramente sproporzionati, l’azienda deve bloccare l’uso ulteriore delle informazioni, escludere l’influenza sulle risposte del modello e non trasmettere i dati a terzi.

Un’altra parte della riforma riguarda il confine tra dati personali e non personali. Il progetto propone di considerare le reali possibilità di un’organizzazione specifica di identificare una persona. Tale approccio è particolarmente importante per le registrazioni pseudonimizzate, dove il nome è sostituito da un identificatore, ma il collegamento con la persona può essere ripristinato in determinate condizioni.

I regolatori europei hanno criticato il tentativo di ampliare i casi in cui le informazioni pseudonimizzate possono smettere di essere considerate personali per un’organizzazione specifica. Secondo EDPB e EDPS, una simile norma potrebbe modificare effettivamente i confini di applicazione del GDPR e aggiungere incertezza giuridica invece del promesso semplificazione.

Le nuove regole non sono ancora state adottate. La procedura legislativa per il Digital Omnibus è in corso e il documento di settembre rappresenta un testo di compromesso della presidenza del Consiglio UE per i successivi negoziati. Fino all’approvazione della versione definitiva, rimangono in vigore i requisiti attuali del GDPR e le formulazioni dell’articolo 88 bis potrebbero ancora cambiare.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Carolina Vivianti 300x300
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance