I tuoi dati restano tuoi: la governance dell'AI in azienda tra GDPR e AI Act
La governance è ciò che permette a un'azienda di portare l'AI in produzione senza perdere il controllo dei propri dati. Cosa chiedono il GDPR e l'AI Act a un'azienda che usa l'AI, con il calendario dell'AI Act come modificato a luglio 2026.
- Di
- Andrea Belloni, CEO
- Pubblicato
7 min di lettura
In sintesi
- Il GDPR si applica all'AI come a qualsiasi altro trattamento: base giuridica, minimizzazione, valutazione d'impatto dove il rischio è elevato, contratti con i responsabili, regole sui trasferimenti.
- L'AI Act è in vigore dal 1° agosto 2024 e si applica in generale dal 2 agosto 2026.
- Il Digital Omnibus sull'AI, Regolamento (UE) 2026/1744, ha spostato gli obblighi per l'alto rischio al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I).
- Gran parte dell'automazione documentale e amministrativa non è ad alto rischio, ma possono comunque applicarsi obblighi di trasparenza e di alfabetizzazione in materia di AI.
- Dati nell'Unione europea, registrazioni, supervisione umana e documentazione sono il cuore pratico della governance.
La prima domanda che i clienti aziendali fanno sull'AI raramente riguarda l'accuratezza. È: dove vanno i nostri dati? È il punto giusto da cui partire. Un sistema di AI che non sa rispondere con chiarezza non dovrebbe essere in produzione, qualunque altra cosa sappia fare.
Questo articolo tratta i due quadri europei che danno forma alla risposta — il Regolamento generale sulla protezione dei dati e il Regolamento sull'intelligenza artificiale — e le misure pratiche con cui li rispettiamo. Riflette le norme come le abbiamo verificate il 27 settembre 2026.
Il GDPR applicato all'AI
Il GDPR, Regolamento (UE) 2016/679 (collegamento esterno) non ha un capitolo sull'AI, e non ne ha bisogno. Quando un sistema di AI tratta dati personali — nomi sulle fatture, contatti nelle email, voci nelle telefonate — valgono le regole ordinarie.
- Base giuridica (articolo 6). Ogni trattamento ne richiede una. Per l'automazione amministrativa spesso è l'esecuzione di un contratto o il legittimo interesse dell'azienda. La scelta va documentata, e il legittimo interesse richiede un bilanciamento degli interessi.
- Limitazione della finalità e minimizzazione (articolo 5). Si trattano solo i dati che servono al compito. Un agente che estrae i totali delle fatture non ha bisogno di conservare l'intera casella di posta.
- Valutazione d'impatto sulla protezione dei dati (articolo 35). È obbligatoria quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone, per esempio una valutazione sistematica di individui o un monitoraggio su larga scala. L'uso di nuove tecnologie è uno dei fattori indicati dall'articolo.
- Responsabili del trattamento (articolo 28). Una piattaforma cloud o un fornitore di modelli che tratta dati personali per conto dell'azienda è un responsabile del trattamento, e serve un contratto che stabilisca cosa può farne.
- Trasferimenti internazionali (capo V). Trasferire dati personali fuori dallo Spazio economico europeo richiede una decisione di adeguatezza o altre garanzie, come le clausole contrattuali tipo. La governance più semplice è non trasferire affatto.
- Decisioni automatizzate (articolo 22). Le persone hanno diritto a non essere sottoposte a una decisione basata unicamente su un trattamento automatizzato che produca effetti giuridici che le riguardano o incida in modo analogo significativamente su di loro. La revisione umana è anche una garanzia giuridica.
In Italia l'autorità di controllo è il Garante per la protezione dei dati personali (collegamento esterno).
L'AI Act in breve
L'AI Act, Regolamento (UE) 2024/1689 (collegamento esterno), disciplina i sistemi di AI in base al rischio che presentano. Distingue quattro livelli:
- Rischio inaccettabile: pratiche vietate, come il punteggio sociale o le tecniche manipolative che causano danni significativi.
- Alto rischio: sistemi usati negli ambiti sensibili elencati nell'Allegato III — tra cui occupazione e gestione dei lavoratori, accesso a servizi essenziali come il credito, istruzione e infrastrutture critiche — e AI che costituisce un componente di sicurezza di prodotti disciplinati dalla normativa europea elencata nell'Allegato I.
- Rischio per la trasparenza: i sistemi che interagiscono con le persone o generano contenuti devono dichiararlo. Un assistente in chat o un agente vocale, per esempio, deve far sapere alle persone che stanno interagendo con un'AI.
- Rischio minimo: tutto il resto, per cui l'AI Act non prevede regole specifiche.
Gli obblighi dipendono anche dal ruolo. Il fornitore sviluppa un sistema di AI, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome. Il deployer lo utilizza sotto la propria autorità. Un'azienda che commissiona un sistema di AI su misura e lo mette in servizio con il proprio nome può quindi esserne sia fornitore sia deployer. Conviene definire i ruoli per iscritto all'inizio del progetto.
Il calendario, come modificato nel 2026
L'AI Act è entrato in vigore il 1° agosto 2024 e si applica per fasi. Le date che seguono tengono conto del Digital Omnibus sull'AI, il Regolamento (UE) 2026/1744 (collegamento esterno), pubblicato nella Gazzetta ufficiale dell'Unione europea il 24 luglio 2026 e in vigore dal 27 luglio 2026.
- 2 febbraio 2025: si applicano i divieti e l'obbligo di alfabetizzazione in materia di AI.
- 2 agosto 2025: si applicano gli obblighi per i modelli di AI per finalità generali e le norme sulla governance.
- 2 agosto 2026: l'AI Act si applica in generale, compresi gli obblighi di trasparenza dell'articolo 50.
- 2 dicembre 2026: termina il periodo transitorio per la marcatura leggibile da una macchina dei contenuti generati dall'AI (articolo 50, paragrafo 2), per i sistemi generativi immessi sul mercato prima del 2 agosto 2026. Dalla stessa data si applica un nuovo divieto, introdotto dall'Omnibus, per i sistemi di AI che generano contenuti intimi non consensuali o materiale di abuso sessuale su minori.
- 2 dicembre 2027: si applicano gli obblighi per i sistemi ad alto rischio negli ambiti elencati nell'Allegato III. La data originaria era il 2 agosto 2026.
- 2 agosto 2028: si applicano gli obblighi per l'AI ad alto rischio integrata nei prodotti disciplinati dall'Allegato I. La data originaria era il 2 agosto 2027.
L'Omnibus ha anche riformulato l'obbligo di alfabetizzazione dell'articolo 4. Fornitori e deployer devono adottare misure per sostenere l'alfabetizzazione in materia di AI del proprio personale e delle persone che utilizzano i sistemi per loro conto, senza essere tenuti a garantire un livello determinato. Resta un obbligo.
In Italia, la legge 23 settembre 2025, n. 132 (collegamento esterno), in vigore dal 10 ottobre 2025, integra l'AI Act e designa l'Agenzia per l'Italia digitale (AgID) e l'Agenzia per la cybersicurezza nazionale (ACN) come autorità nazionali per l'intelligenza artificiale.
Verificato il 27 settembre 2026
Abbiamo verificato queste date sulla pagina della Commissione europea dedicata all'AI Act (collegamento esterno) e sui testi pubblicati nella Gazzetta ufficiale. L'AI Act può essere modificato ancora: prima di fare affidamento su una data, verifica il testo vigente.
Cosa significa per l'AI in azienda
Gran parte dell'AI che costruiamo per le aziende — leggere le fatture passive, trasformare le email d'ordine in ordini di trasporto, rispondere a domande sui documenti aziendali — non rientra nelle categorie ad alto rischio. Questo non significa che non ci sia nulla da fare.
- Il GDPR si applica per intero ogni volta che sono coinvolti dati personali, cioè quasi sempre.
- Gli assistenti in chat e gli agenti vocali che parlano con i clienti devono dichiarare di essere un'AI.
- Servono misure di alfabetizzazione in materia di AI per il personale che usa o gestisce i sistemi.
- Un sistema usato per selezionare candidati, valutare dipendenti o stimare il merito creditizio è ad alto rischio, e va progettato per gli obblighi che si applicano dal 2 dicembre 2027.
La governance in pratica
Le norme fissano il minimo. Ciò che dà a un'azienda un controllo reale è un piccolo numero di pratiche, applicate con coerenza fin dal primo pilota.
Dati nell'Unione europea
Mantieni trattamento, archiviazione e copie di sicurezza nell'Unione europea, e scegli modelli che elaborano i dati in una regione dell'UE. Elenca ogni responsabile del trattamento che tocca i dati, con la sua sede e il suo contratto. Se nulla esce dallo Spazio economico europeo, le questioni del capo V non si pongono.
Scelta del modello
Scegli i modelli in base al compito, alla sensibilità dei dati e alla modalità di esercizio, non al marchio. Leggi le condizioni del fornitore sulla conservazione dei dati e sul loro uso per l'addestramento. Mantieni il sistema indipendente dal modello, così un fornitore si può sostituire se cambiano le sue condizioni, la sua sede o la sua qualità. Se il cliente lo richiede, si usano il suo modello e il suo fornitore.
Registrazioni e tracciabilità
Per ogni caso conserva i dati in ingresso, il modello e la versione usati, il risultato, le regole applicate, le decisioni umane e ciò che è stato scritto negli altri sistemi. Fissa tempi di conservazione coerenti con il GDPR: anche le registrazioni contengono dati personali.
Supervisione umana
Progetta i punti in cui decidono le persone: quali casi vanno in revisione, cosa vede chi rivede, come si registra una decisione, chi può scavalcare il sistema. Una supervisione che esiste solo sulla carta non vale nulla, né per l'autorità di controllo né per l'azienda.
Documentazione
Tieni una descrizione del sistema — finalità, flussi dei dati, modelli, risultati delle valutazioni, limiti noti — e aggiornala a ogni rilascio. I registri delle decisioni architetturali spiegano perché è costruito in quel modo. Quando un revisore, un cliente o un'autorità fanno una domanda, la risposta esiste già.
Una breve lista di controllo
- Una base giuridica individuata e documentata per ogni trattamento.
- La necessità di una valutazione d'impatto verificata, e la valutazione svolta dove il rischio è elevato.
- Contratti con ogni responsabile del trattamento, con le sedi elencate.
- Nessun trasferimento fuori dallo Spazio economico europeo, o garanzie valide dove ce ne sono.
- Il ruolo ai sensi dell'AI Act (fornitore, deployer) e il livello di rischio valutati per ogni sistema.
- Trasparenza verso le persone che interagiscono con il sistema.
- Misure di alfabetizzazione in materia di AI per il personale coinvolto.
- Tracciabilità, tempi di conservazione e supervisione umana progettati e verificati.
Applichiamo queste pratiche in ogni progetto di AI per le imprese, e il lavoro di architettura e gestione le mantiene vere dopo l'avvio. I tuoi dati restano tuoi: documentati, governati, conformi.
Questo articolo ha carattere informativo e non costituisce consulenza legale.