Il Comitato europeo per la protezione dei dati (EDPB) ha adottato nuove linee guida che chiariscono come il GDPR si applica a IA generativa, web scraping e tecnologie blockchain. Chi assiste clienti che trattano dati personali attraverso queste tecnologie deve aggiornare le valutazioni di conformità già in corso. Le consultazioni pubbliche aperte dall’EDPB rappresentano anche un’occasione concreta per presentare osservazioni tecniche a nome dei propri clienti.
Punti chiave
- Punto 1 — L’EDPB ha aperto consultazioni pubbliche su anonimizzazione e IA generativa applicando il GDPR.
- Punto 2 — Il web scraping usato per addestrare modelli AI rientra nel trattamento di dati personali soggetto al GDPR.
- Punto 3 — Le tecnologie blockchain con dati personali on-chain richiedono una base giuridica esplicita ai sensi dell’art. 6 GDPR.
Se il tuo studio assiste aziende che sviluppano o integrano sistemi di intelligenza artificiale, o clienti che raccolgono dati dal web per addestrare modelli, le nuove prese di posizione dell’EDPB cambiano concretamente il perimetro di rischio. Non si tratta di orientamenti futuri: le linee guida già adottate sono operative e le consultazioni aperte fissano scadenze entro cui intervenire.
Il Comitato europeo per la protezione dei dati ha pubblicato nuovi documenti che chiariscono come applicare il Regolamento UE 2016/679 (GDPR) a tecnologie come l’IA generativa, il web scraping e la blockchain, aprendo contestualmente una consultazione pubblica su anonimizzazione e modelli di linguaggio di grandi dimensioni. La notizia è riportata da La Gazzetta degli Enti Locali.
Il contesto normativo
Il riferimento centrale resta l’art. 6 GDPR, che impone una base giuridica per qualsiasi trattamento di dati personali: il legittimo interesse ex art. 6, par. 1, lett. f), invocato spesso dai titolari che fanno web scraping, viene ora esaminato dall’EDPB con criteri molto più stringenti, soprattutto quando i dati alimentano sistemi di IA. Si aggiunge l’art. 5, par. 1, lett. e) GDPR sul principio di limitazione della conservazione, rilevante per i dataset di addestramento che aggregano dati storici su scala massiva. Sul versante blockchain, l’EDPB richiama l’art. 17 GDPR (diritto alla cancellazione) come nodo critico: i dati scritti on-chain in chiaro sono strutturalmente incompatibili con l’obbligo di cancellazione, salvo tecniche di pseudonimizzazione robusta preventivamente documentate nel registro dei trattamenti ex art. 30 GDPR.
Cosa cambia per lo studio
- Revisione delle DPIA sui sistemi AI. Se hai già predisposto una valutazione d’impatto ex art. 35 GDPR per un cliente che usa IA generativa, verifica che contempli i rischi specifici identificati dall’EDPB: allucinazioni, training su dati sensibili, output non controllabili.
- Web scraping e base giuridica. L’EDPB chiarisce che raccogliere dati pubblicamente accessibili non equivale ad avere una base giuridica per trattarli. Prima di consigliare un cliente che costruisce dataset da fonti web, occorre identificare la base giuridica specifica e documentarla.
- Blockchain e diritto alla cancellazione. I progetti che prevedono dati personali on-chain devono essere riprogettati prima del lancio: la pseudonimizzazione off-chain con hash è la soluzione attualmente più compatibile con l’art. 17 GDPR.
- Partecipazione alla consultazione pubblica. L’EDPB ha aperto la consultazione su anonimizzazione e IA generativa: studi che assistono operatori del settore possono presentare osservazioni tecniche, influenzando le linee guida definitive. Verificare le scadenze pubblicate sul sito edpb.europa.eu.
- Aggiornamento dei contratti DPA. Gli accordi di trattamento dati ex art. 28 GDPR stipulati con fornitori di soluzioni AI vanno riletti: le nuove indicazioni EDPB possono rendere insufficienti clausole generiche sul sub-responsabile del trattamento.
Attenzione a
Non confondere anonimizzazione e pseudonimizzazione. L’EDPB ribadisce che solo i dati realmente anonimi escono dall’ambito di applicazione del GDPR. Molti sistemi di IA presentati come “anonimi” lavorano in realtà su dati pseudonimizzati, che restano dati personali a tutti gli effetti. Consigliare un cliente sulla base di questa distinzione sbagliata espone a sanzioni fino al 4% del fatturato globale annuo ai sensi dell’art. 83, par. 5, GDPR.
Attenzione alle tempistiche della consultazione. Le consultazioni EDPB hanno finestre di partecipazione brevi, solitamente sei settimane. Perdere la scadenza significa rinunciare all’unica sede formale in cui le osservazioni degli operatori possono orientare il testo definitivo delle linee guida, che poi diventa il parametro usato dalle autorità nazionali — incluso il Garante italiano — nelle istruttorie.
Domande frequenti
Il web scraping per addestrare un’IA viola il GDPR?
Secondo l’EDPB sì, se i dati raccolti sono dati personali. Il fatto che siano pubblicamente accessibili non costituisce di per sé una base giuridica valida ai sensi dell’art. 6 GDPR. Il titolare deve identificare e documentare una base giuridica specifica — legittimo interesse, contratto o consenso — prima di avviare la raccolta.
Come si cancellano i dati personali registrati su blockchain per rispettare l’art. 17 GDPR?
La cancellazione diretta on-chain è tecnicamente impossibile in una blockchain immutabile. L’approccio più compatibile con l’art. 17 GDPR consiste nel conservare i dati personali off-chain in forma cifrata, registrando on-chain solo l’hash. In questo modo, eliminando la chiave di cifratura o i dati off-chain, l’informazione personale diventa di fatto inaccessibile.
Quando serve una DPIA per un sistema di intelligenza artificiale generativa?
Serve sempre quando il trattamento è ‘su larga scala’ o riguarda categorie particolari di dati ex art. 9 GDPR, come previsto dall’art. 35 GDPR. L’EDPB considera i sistemi di IA generativa addestrati su dati personali come trattamenti ad alto rischio per default, rendendo la DPIA obbligatoria nella quasi totalità dei casi aziendali.
Fonte di riferimento: GazzettaEntiLocali