Omnibus Digitale, semplificazione per CHI? - EDRi
Semplificazione per chi? Lettera aperta agli Stati membri UE perché sostengano le tutele del GDPR nell'Omnibus Digitale sui Dati
Negli ultimi mesi, l'Omnibus Digitale sui Dati della Commissione Europea si è trasformato in una discussione più ampia riguardo a quanta protezione i dati, e con essi i diritti, delle persone in UE dovrebbero ricevere nel nome dell'IA, dell'innovazione e della competitività. La discussione ha ora raggiunto una fase crititca nel Consiglio.
di EDRi - 24 Settembre 2026
L'Omnibus Digitale sui dati della Commissione Europea oppone la protezione dei dati all'IA e alla "competitività"
I governi UE stanno discutendo questioni fondamentali come stabilire se i dati dovrebbero talvolta esulare dal Regolamento Generale sulla Protezione dei Dati (GDPR) a seconda di chi li detiene, se l'IA merita un trattamento speciale qualora le società volessero riutilizzare i dati personali, e se le persone dovrebbero ricevere meno informazioni su come i loro dati vengono utilizzati. Il compromesso del 3 settembre da parte della presidenza irlandese ha sollevato serie preoccupazioni generali. Una revisione del testo circolata il 21 settembre sembrerebbe aver tentato di migliorarne alcune parti, ma lascia irrisolte le questioni maggiormente fondamentali. Proprio come la proposta della Commissione, questo testo è una deregolamentazione sostanziale, non serve semplicemente ad avere meno scartoffie, sta prendendo forma molto in fretta e la sua stesura legale è piuttosto preoccupante.
Il vostro nome scompare, ma voi no.
Il Consiglio ha fatto un passo indietro dal riscrivere direttamente la definizione di "dati personali" del GDPR e ciò potrebbe sembrare rassicurante. Ma non lo è: il nuovo Articolo 25a e il relativo Considerando 27 rischiano comunque di cambiare la risposta alla stessa domanda di base: quando si applica il GDPR?
Per capire perché, può aiutare distinguere la pseudonimizzazione dall'anonimizzazione. Pseudonimizzare significa sostituire identificatori espliciti, come il nome, con qualcos'altro, come un codice o un numero identificativo. Questo può rendere i dati più sicuri perché l'informazione che ricollega il codice alla persona è tenuta separata. Ma c'è pur sempre una persona dietro al codice e i dati, insieme ai diritti che li accompagnano, devono comunque rimanere protetti.
Non è un'ipotesi astratta. Oggi, la maggior parte del tracciamento online avviene già attraverso identificatori pseudonimizzati, invece che con i nomi delle persone. ID dei cookie, ID pubblicitari, identificatori di dispositivo e altri codici simili sono usati per riconoscere le persone nel tempo, collegare il loro comportamento tra i vari servizi, costruire profili e decidere quale contenuto, quali prezzi o pubblicità vedano. In molti contesti, sapere che qualcuno è "Utente 15051948" è in realtà più utile per tracciarlo e indirizzargli contenuti che non conoscerne il nome.
L'anonimizzazione è differente. I dati sono anonimi solo quando una persona non può più essere realisticamente identificata partendo da essi, compreso combinandoli con altre informazioni che sono ragionevolmente disponibili. I dati anonimi esulano dallo scopo del GDPR. I dati pseudonimizzati non diventano anonimi semplicemente perché una società non può associare immediatamente un nome alla persona.
L'approccio del Consiglio rischia di confondere proprio quel confine tra dati che possono ancora essere utilizzati per identificare ed agire su una persona specifica, e dati che sono realmente anonimi. Con l'articolo 25a, gli stessi dati pseudonimizzati potrebbero essere trattati come dati personali per qualcuno, ma come dati non personali per qualcun altro, se quest'ultimo venisse considerato non in grado di identificare la persona. Nella pratica questo può produrre un risultato molto simile al restringere la definizione stessa di dati personali. Il che crea due problemi.
Il primo riguarda i diritti. Se una società tratta i dati come non rientranti nel GDPR, molte delle protezioni collegate ad esso potrebbero sparire: il dovere di mantenere i dati al sicuro, il diritto delle persone di conoscere come i dati vengono utilizzati, il diritto di accedere o correggere i dati, o di opporsi a determinati usi.
Il secondo problema riguarda la certezza legale. I dati digitali raramente rimangono in mano ad una società singola. Essi si muovono attraverso lunghe catene di fornitori di servizi, inserzionisti, società di analisi, fornitori di servizi "cloud" ed intermediari che dipendono sproporzionatamente da una elaborazione distribuita dei dati: parti diverse possiedono diverse informazioni (tutte senza dubbio pseudonimizzate) e hanno diverse capacità tecniche. Perciò lo stato legale dello stesso insieme di dati cambierà a seconda di chi li ha in mano in quel dato momento. Ciò significa che le società, le autorità di controllo e gli individui potrebbero dover prima di tutto capire chi può identificare chi, con quali dati e in che punto della catena, prima di poter anche solo rispondere alla domanda basilare se il GDPR si applichi o meno. E c'è un palese problema di incentivi qui: già adesso alcune parti sostengono che non sono responsabili dei dati perché esse stesse non possono identificare la persona dietro all'identificatore, o perché un altra parte nella catena detiene le informazioni necessarie a farlo. L'Articolo 25a rischia di dare a queste argomentazioni maggior peso legale.
Per una legge che dovrebbe essere "semplificata", tutto ciò rappresenta una notevole quantità di nuove incertezze.
L'IA ottiene il suo personale invito
Il GDPR contiene già diverse possibili motivazioni legali per utilizzare i dati personali. Una di queste è il "legittimo interesse". Che non significa che una società possa semplicemente dire "questo è utile per la nostra attività" e proseguire indisturbata: deve identificare un interesse legittimo, il trattamento dei dati deve essere necessario per quell'interesse e l'interesse deve essere soppesato con i diritti e gli interessi della persona di cui si stanno usando i dati.
La versione del testo del Consiglio direbbe ora specificatamente che il trattamento di dati personali per lo sviluppo e il funzionamento delle IA possa essere messo in atto per un legittimo interesse. Il che pone una domanda piuttosto ovvia: perché poi l'IA dovrebbe necessitare una menzione speciale?
E non si sta parlando solo di addestrare modelli linguistici di grandi dimensioni (LLM). Ci sono già sistemi IA dietro a molti dei sistemi che profilano, classificano, consigliano e bersagliano le persone online. I sistemi di consigli determinano quello che vediamo sui social media, i sistemi pubblicitari decidono cosa mostrare e a chi, e strumenti automatizzati vengono sempre più usati sui luoghi di lavoro, nella finanza e in altre aree della vita quotidiana. La stesura di una disposizione sull'IA ad ampio spettro può perciò estendersi ben al di là del corrente dibattito sull'estrazione dei dati per addestrare chatbot.
E questo è proprio il motivo per cui la categoria è così problematica. Sviluppare un sistema per diagnosticare il cancro, generare pubblicità mirate, analizzare i lavoratori, costruire un sistema di consigli e addestrare un chatbot sono tutte attività molto differenti. "IA" descrive la tecnologia usata ma ci dice ben poco sul fatto che un particolare uso dei dati delle persone sia giustificato o meno. Eppure il testo del Consiglio, seguendo la pericolosa traccia della Commissione, metterebbe su un diverso piano questa enorme categoria di trattamento nella legislazione.
Questo crea inoltre un pessimo incentivo. Se collegare un sistema IA ad un'attività di trattamento rende più semplice sostenere che si applica un legittimo interesse, le aziende potrebbero avere motivo di inquadrare sempre più trattamenti come rientranti "nel contesto dell'IA". Questo è l'opposto di una regolamentazione tecnologicamente neutrale.
La preoccupazione non è che queste parole legalizzino automaticamente qualsiasi uso di dati personali che riguardano l'IA: vale ancora il resto del GDPR. La preoccupazione riguarda la direzione che danno alle aziende, alle autorità di controllo e ai tribunali. Lo sviluppo e il funzionamento dell'IA sono specificatamente identificate dai legislatori come attività per le quali possa essere usato il legittimo interesse. In un periodo in cui l'accesso ai dati sta diventando una delle risorse più preziose nell'economia IA, questo non è un segnale da poco.
"Ma le Big Tech lo fanno già"
Un'altra argomentazione sta diventando sempre più comune: le grandi società tecnologiche stanno già usando enormi quantità di dati per l'IA, perciò bisogna permettere alle aziende e alla pubblica amministrazione UE di fare lo stesso. Che modo singolare di fare leggi.
Se le aziende forzano, contestano o ignorano le regole esistenti, la risposta dovrebbe essere una maggiore applicazione delle regole stesse. Il loro comportamento non dovrebbe diventare il nuovo standard legale.
Inoltre, il testo fa ben poco per quelle aziende UE che dovrebbe aiutare, perché regole sui dati più lasse non danno improvvisamente ad una nuova impresa europea venti anni di cronologia di ricerche, informazioni sulla posizione, fotografie, relazioni sociali e dati comportamentali. Qualche giorno fa si è saputo che un dirigente Microsoft avrebbe definito in privato l'estrazione dati per l'IA "il più grande furto di lavoro altrui nella storia umana".
Le parti nella migliore posizione per trarne vantaggio sono quelle che già possiedono enormi riserve di dati e l'infrastruttura per sfruttarli, e perciò deregolamentare l'accesso ai dati renderà solo più forti i più grandi imperi di dati. Questi sono anche gli stessi attori che beneficeranno dell'incertezza legale creata da altre parti del pacchetto. Altro che mettere tutti nelle stesse condizioni.
E in qualche modo i banner dei cookie sopravvivono
C'è un'ironia particolarmente bizzarra in tutto ciò. Chiedete a quasi chiunque cosa vorrebbe davvero semplificato riguardo alla privacy e alla protezione dei dati in UE e la risposta è presto detta: i banner dei cookie. La Commissione aveva proposto un meccanismo che avrebbe permesso alle persone di comunicare alcune scelte automaticamente, invece di continuare a cliccare sullo stesso pulsante: segnali di privacy automatici.
Il Consiglio continua a cancellare questa misura. Allo stesso tempo, sta prendendo in considerazione ulteriori eccezioni che permettano l'accesso, senza consenso o avviso, alle informazioni su telefoni, computer e altri dispositivi delle persone (sì, quelli che conservano le vostre informazioni più intime).
Infatti, l'ultima bozza richiederebbe persino che la Commissione esamini l'uso di "tecnologie che aumentano la privacy" per avere accesso alle apparecchiature terminali1, con la possibilità di proporre in seguito ulteriori cambiamenti alle regole. Le tecnologie che aumentano la privacy (privacy-enhancing technologies, abbreviato PET) sono strumenti progettati per ridurre i rischi per la privacy. La pseudonimizzazione può essere una di queste. Altre tecniche possono minimizzare, separare o proteggere le informazioni. Le aziende dovrebbero investire in questi strumenti, ma sempre più spesso si sente uno strano ragionamento: se una azienda ha investito in tecnologie che aumentano la privacy, la legge dovrebbe riconoscerlo allentando le regole che si applicano ai dati risultanti. Una logica al rovescio: una misura di sicurezza non dovrebbe diventare un pass per uscire dalla legge.
La contraddizione politica
I governi UE parlano simultaneamente dei pericoli delle IA, di sicurezza informatica, di strutture progettate per dare dipendenza e di proteggere i minori in rete. Ciascuno di questi problemi coinvolge i dati: chi li raccoglie? Chi li mette insieme? Cosa se ne può desumere? Per ottimizzare cosa sono utilizzati? Chi ne ha accesso?
Indebolire le regole generali che disciplinano quelle pratiche, mentre si promette di affrontare le loro conseguenze da un'altra parte, e con pericolose mazzate come la verifica dell'età, è una scelta politica molto bizzarra.
La buona notizia? C'è ancora tempo per rifletterci su. Il testo del 21 settembre mostra che gli Stati Membri possono migliorare la bozza quando le preoccupazioni sono prese sul serio, e che possono e dovrebbero fermare questa follia di deregolamentazione per mettere al centro sia i diritti che le certezze legali. Dovrebbero continuare a farlo, invece che affrettarsi a trovare un accordo su cambiamenti che toccano le fondamenta della legge europea sulla protezione dei dati, la pietra angolare del nostro corpus di leggi digitali. Leggete il nostro appello ai rappresentanti degli stati membri UE.
| Leggi la Lettera Aperta completa (ENG) |
COMMENTI
Per commentare questo post, visitate il post originale su Mataroa.
Note
le apparecchiature terminali di telecomunicazione (terminal equipment) sono "un prodotto, o un suo componente essenziale, destinato ad essere connesso in qualsiasi modo, direttamente o indirettamente, ad interfacce di reti pubbliche di telecomunicazione", secondo la definizione data in questa direttiva. In pratica, i telefoni e apparecchi simili.↩