AGLEA SAP Security Blog

GDPR e AI Act: perché la responsabilità delle aziende è il vero nodo della privacy nell'era dell'IA

Scritto da Massimo Manara | Jul 22, 2026 6:15:01 AM

Il GDPR è già oggi il modello normativo più avanzato al mondo in materia di responsabilizzazione ("accountability") delle aziende sui dati personali.

Tuttavia, da solo non basta a governare i rischi introdotti dall'intelligenza artificiale, che può dedurre informazioni sensibili salute, religione, orientamento politico, anche partendo da dati apparentemente innocui.

 

La risposta europea a questo gap è l'integrazione tra GDPR e AI Act, che introduce obblighi specifici su trasparenza, valutazione del rischio e governance degli algoritmi ad alto rischio.

Il problema: le leggi sulla privacy basate sul consenso non funzionano più

Un editoriale del Wall Street Journal firmato da Daniel J. Solove (23 giugno 2026) autore del libro "On Privacy and Technology" solleva un punto che chi si occupa di data protection conosce bene: la maggior parte delle leggi sulla privacy nel mondo mette l'onere sulla persona, chiedendole di "controllare" i propri dati attraverso il consenso.

 

Ma nell'era digitale e ancora di più nell'era dell'IA, questo modello è irrealistico. Nessuno legge davvero le informative privacy, e nessuno può prevedere che dati su acquisti innocui possano rivelare, tramite un algoritmo, informazioni su salute o convinzioni personali.

 

La soluzione proposta è un cambio di paradigma: spostare la responsabilità dalla persona all'azienda, sul modello delle normative su sicurezza alimentare e automobilistica. Test preventivi. Responsabilità legale in caso di danno. Accountability reale, non solo formale.

 

Perché il GDPR è già un passo avanti

Chi lavora quotidianamente con il GDPR riconosce in questa proposta principi già presenti nel regolamento europeo:

 

  • Minimizzazione dei dati (art. 5.1.c): si raccoglie solo ciò che è necessario, non tutto ciò che è tecnicamente possibile raccogliere

  • Accountability (art. 5.2 e art. 24): il titolare del trattamento deve dimostrare attivamente la conformità, non basta un consenso raccolto formalmente

  • Data Protection Impact Assessment (art. 35): una valutazione ex-ante dei rischi, equivalente concettualmente ai crash test automobilistici richiamati nell'articolo

  • Diritto alla cancellazione (art. 17): uno dei diritti che l'autore cita come esempio di norma "un tempo impensabile", oggi recepita anche negli Stati Uniti in molte legislazioni statali

  • Responsabilità e risarcimento del danno (art. 82): possibilità concreta di azione legale, elemento che secondo l'articolo manca nella maggior parte delle leggi USA

Su questi punti, il modello europeo è già la risposta che l'articolo americano auspica.

 

Dove il GDPR mostra i suoi limiti?

Il GDPR condivide però un limite strutturale con le leggi criticate nell'articolo: si appoggia ancora molto al consenso informato come base giuridica (art. 6.1.a, art. 7).

 

I cookie banner ne sono l'esempio più concreto e spesso, nella pratica, degenerano in dark pattern: interfacce progettate per indurre l'utente a un consenso che non comprende davvero.

 

Il limite più significativo, però, riguarda proprio l'IA.

 

Il GDPR è stato concepito per regolare la raccolta dei dati, non l'inferenza.

 

Un sistema di IA può dedurre categorie particolari di dati (art. 9: salute, religione, orientamento sessuale, opinioni politiche) senza mai raccoglierle direttamente, semplicemente incrociando dati ordinari con modelli predittivi. Questo scenario, centrale nell'articolo di Solove, non è pienamente coperto dal solo GDPR.

 

L'AI Act come tassello mancante

È qui che entra in gioco l'AI Act europeo, che introduce esattamente ciò che manca:

  • Classificazione del rischio dei sistemi di IA, con obblighi proporzionati alla criticità dell'usoù

  • Trasparenza algoritmica per i sistemi ad alto rischio

  • Valutazione di conformità prima dell'immissione sul mercato l'equivalente del "test preventivo" richiesto nell'articolo

  • Responsabilità per gli algoritmi che causano danni, colmando il vuoto che Solove imputa alle leggi USA

La vera sfida per i prossimi anni non è quindi scegliere tra GDPR e AI Act, ma farli funzionare insieme in modo coerente: DPIA e valutazioni di conformità AI Act che si parlano, basi giuridiche chiare per i trattamenti che alimentano modelli di IA, e governance unificata del rischio algoritmico e del rischio privacy.

 

Cosa significa per le aziende, in pratica

Per le organizzazioni che utilizzano o sviluppano sistemi di IA,  inclusi quelli integrati in ambienti SAP per analisi predittive, HR analytics o customer intelligence, questo significa:

 

  1. Mappare dove l'IA elabora dati personali, non solo dove vengono raccolti

  2. Estendere le DPIA per coprire scenari di inferenza, non solo di raccolta diretta

  3. Documentare la classificazione di rischio dei sistemi di IA secondo l'AI Act, in coordinamento con il registro dei trattamenti GDPR

  4. Prevedere test e revisioni periodiche degli algoritmi, non solo audit una tantum

  5. Costruire governance integrata tra funzioni privacy, IT security e compliance IA, evitando silos che lasciano scoperti proprio gli usi predittivi più rischiosi.

Domande frequenti

Il GDPR è sufficiente a regolare i rischi privacy dell'intelligenza artificiale?

 

No. Il GDPR regola efficacemente la raccolta e il trattamento dei dati personali, ma non è stato concepito per governare l'inferenza algoritmica, cioè la capacità dell'IA di dedurre informazioni sensibili (salute, religione, orientamento politico) da dati ordinari senza raccoglierle direttamente. Per questo è necessaria l'integrazione con l'AI Act.

 

Qual è la differenza tra GDPR e AI Act?

 

  • Il GDPR disciplina il trattamento dei dati personali (raccolta, conservazione, finalità, basi giuridiche).

  • L'AI Act disciplina i sistemi di intelligenza artificiale in base al livello di rischio, imponendo obblighi di trasparenza, valutazione di conformità e gestione del rischio algoritmico prima e dopo l'immissione sul mercato. I due regolamenti si sovrappongono quando un sistema di IA elabora dati personali.

Cosa si intende per "accountability" nel GDPR?

 

È il principio (art. 5.2 e art. 24 GDPR) per cui il titolare del trattamento deve dimostrare attivamente, e non solo dichiarare, di essere conforme alla normativa: attraverso policy, valutazioni di impatto, registri dei trattamenti e misure tecniche e organizzative adeguate.

 

Cos'è una DPIA e quando serve per sistemi di IA?

 

La Data Protection Impact Assessment (art. 35 GDPR) è una valutazione preventiva dei rischi per i diritti e le libertà delle persone. Va estesa ai sistemi di IA che elaborano dati personali, includendo scenari di inferenza e non solo di raccolta diretta, specialmente per trattamenti su larga scala o che usano nuove tecnologie.

 

I dark pattern nei cookie banner sono conformi al GDPR?

 

No. Un dark pattern è un'interfaccia progettata per indurre l'utente a un consenso che non comprende pienamente. Il Comitato Europeo per la Protezione dei Dati (EDPB) considera queste pratiche in contrasto con i requisiti di consenso libero, specifico e informato previsti dall'art. 7 GDPR.

 

Come devono prepararsi le aziende all'integrazione tra GDPR e AI Act?

 

Mappando dove i sistemi di IA elaborano dati personali, estendendo le DPIA agli scenari di inferenza, classificando il rischio dei sistemi di IA in coordinamento con il registro dei trattamenti, e costruendo una governance unificata tra le funzioni privacy, IT security e compliance IA.

Conclusione

Il dibattito americano sulla necessità di responsabilizzare le aziende, anziché scaricare l'onere sugli individui, in Europa è già in parte tradotto in norma.

 

Ma la vera partita si gioca ora sull'integrazione tra GDPR e AI Act: solo un approccio coordinato può davvero governare i rischi di un'intelligenza artificiale capace di dedurre ciò che le persone non hanno mai scelto di condividere.