Salta al contenuto
Parere pubblica amministrazione Gravità: alta

Il Garante Privacy italiano ha esaminato una bozza di legge che serve ad applicare in Italia il nuovo Regolamento Europeo sull’Intelligenza Artificiale (noto come ‘Regolamento IA’)

Leggi il provvedimento integrale ↗

Il Garante Privacy italiano ha esaminato una bozza di legge che serve ad applicare in Italia il nuovo Regolamento Europeo sull’Intelligenza Artificiale (noto come ‘Regolamento IA’)

In sintesi

Il Garante Privacy italiano ha esaminato una bozza di legge che serve ad applicare in Italia il nuovo Regolamento Europeo sull'Intelligenza Artificiale (noto come 'Regolamento IA'). Questa bozza definisce chi sono le autorità che si occuperanno di vigilare sull'IA in Italia e come useremo l'IA, anche nella scuola. Il Garante ha dato il suo ok, ma ha chiesto di fare alcune modifiche importanti. In particolare, vuole che il Garante abbia più poteri per dare indicazioni sull'IA che tratta dati personali e che sia coinvolto nella sperimentazione di nuove tecnologie di IA. Ha anche sottolineato l'importanza di proteggere i lavoratori, assicurando che le decisioni sul loro impiego non siano prese solo da un computer e che siano sempre informati.

Cosa fare

  • Informatevi su come il nuovo Regolamento IA influenzerà le vostre attività
  • Se usate l'IA per decisioni importanti (es. sul personale), assicuratevi che ci sia sempre una persona che prende la decisione finale
  • Controllate le vostre informative sulla privacy per spiegare bene come usate l'IA e i dati personali

Cosa evitare

  • Non ignorare le nuove regole sull'IA, anche se sono ancora in fase di definizione
  • Non lasciare che l'IA prenda decisioni importanti senza una supervisione umana
  • Non raccogliere o usare dati con l'IA senza informare adeguatamente le persone

Contesto

La Presidenza del Consiglio dei Ministri – Dipartimento per gli affari giuridici e legislativi ha richiesto il parere del Garante su uno schema di decreto legislativo. Questo schema è volto ad adeguare la normativa interna italiana alle disposizioni del regolamento (UE) 2024/1689 (il “regolamento IA”), focalizzandosi sui poteri delle Autorità nazionali e sull'utilizzo dell’intelligenza artificiale nel settore della formazione. Il provvedimento è stato trasmesso alle Camere come Atto del Governo n. 421 e costituisce esercizio di una delega legislativa specifica (legge 23 settembre 2025, n. 132). Il decreto legislativo è strutturato in cinquantuno articoli suddivisi in cinque Capi, che disciplinano, tra l'altro, le definizioni di autorità per l'IA (AgID, ACN), le autorità nazionali di vigilanza del mercato (tra cui il Garante per l'art. 74, p. 8 regolamento IA), le forme di cooperazione tra autorità, la registrazione dei sistemi di IA ad alto rischio, il sistema sanzionatorio, lo Spazio di sperimentazione italiano per l'IA e la disciplina per i percorsi formativi, le professioni, il lavoro, la sanità e la pubblica amministrazione.

La decisione

Il Garante, ai sensi dell’articolo 36, par. 4, del Regolamento, esprime parere favorevole sullo schema di decreto legislativo, ma con condizioni e un'osservazione. Le condizioni riguardano l'integrazione dell'articolo 11 per estendere al Garante i poteri di adozione di linee guida e raccomandazioni, il rinvio all'articolo 166 del Codice Privacy per il procedimento sanzionatorio di competenza del Garante, la precisazione sulla responsabilità per la valutazione di conformità (art. 43, par. 1 regolamento IA) e l'integrazione dell'articolo 26 per la partecipazione del Garante nei progetti dello Spazio di sperimentazione IA che trattano dati personali. L'osservazione riguarda l'opportunità di estendere il divieto di decisioni basate unicamente su trattamenti automatizzati (previsto all'articolo 40) anche alle decisioni di carattere valutativo che possono avere implicazioni significative sul rapporto di lavoro.

Ratio decidendi La motivazione giuridica chiave si basa sulla necessità di assicurare la piena coerenza dello schema di decreto legislativo con il Regolamento (UE) 2024/1689 (regolamento IA) e i criteri della legge delega n. 132 del 2025, nonché di rafforzare le garanzie per il trattamento dei dati personali in contesti di utilizzo dell'IA. Si mira a garantire la funzionalità dell'azione amministrativa, in particolare del Garante, riconoscendogli poteri adeguati e una partecipazione effettiva nei processi di regolamentazione e sperimentazione dell'IA, soprattutto dove vi è un impatto sui dati personali e sui diritti fondamentali.

Misure imposte

Non applicabile, in quanto si tratta di un parere su uno schema di decreto legislativo. Le indicazioni fornite dal Garante sono raccomandazioni per l'integrazione e modifica dello schema legislativo, non misure imposte a un soggetto sanzionato.

Sanzione

Non applicabile, in quanto si tratta di un parere su uno schema di decreto legislativo e non di un provvedimento sanzionatorio.

Implicazioni pratiche

Questo parere è cruciale per comprendere come l'Italia intende recepire il Regolamento IA (UE) 2024/1689. Evidenzia la necessità di un'attenta integrazione tra la normativa sull'IA e quella sulla protezione dei dati personali. Le aziende che sviluppano o utilizzano sistemi di IA, in particolare quelli considerati ad alto rischio o impiegati in contesti come il lavoro, la formazione o il settore finanziario, dovranno monitorare attentamente l'evoluzione di questo decreto legislativo. Le indicazioni del Garante sottolineano l'importanza di garantire la dignità e la riservatezza dei lavoratori nell'uso dell'IA, di non basare decisioni unicamente su trattamenti automatizzati e di assicurare trasparenza e comprensibilità nelle motivazioni. Inoltre, le aziende dovranno prestare attenzione ai poteri delle varie autorità nazionali (AgID, ACN, Garante, Banca d'Italia, CONSOB, IVASS) e alle loro forme di cooperazione e vigilanza, specialmente in relazione alla conformità dei sistemi di IA e alla gestione dei dati personali.

Domande di self-assessment

  • La nostra organizzazione utilizza sistemi di IA? Se sì, sono considerati ad alto rischio?
  • Come inciderà il Regolamento IA e la normativa nazionale sui nostri attuali e futuri usi dell'IA?
  • Abbiamo processi per garantire l'intervento umano nelle decisioni critiche basate su IA?
  • La nostra informativa privacy copre adeguatamente l'uso dell'IA e il trattamento dei dati personali ad essa collegato?
  • Siamo a conoscenza dei poteri e delle competenze delle diverse autorità nazionali in materia di IA?

Riferimenti

Normativa nazionale: Decreto legislativo 30 giugno 2003, n. 196 · Legge 23 settembre 2025, n. 132 · Legge 7 agosto 1990, n. 241 Art. 15 · Decreto legislativo 18 agosto 1997, n. 152 Art. 1-bis

Note

Il Garante sottolinea l'insufficienza degli stanziamenti attuali per svolgere efficacemente le competenze aggiuntive derivanti dal regolamento IA, richiedendo una revisione organica.

Provvedimenti correlati