GDPR · AI Act · Ruoli · Valutazioni
AI Act e GDPR: quando si applicano, e quando insieme
La domanda più frequente — «adesso vale l'AI Act o il GDPR?» — parte da un presupposto sbagliato. Non sono due versioni della stessa regola: proteggono cose diverse, e nella zona in cui si incontrano si applicano tutti e due, cumulativamente. L'AI Act non sostituisce il GDPR e non lo attenua.
01Proteggono cose diverse
La differenza non è di ambito ma di oggetto. Il GDPR protegge la persona rispetto al trattamento dei suoi dati personali; l'AI Act protegge le persone e la società dai rischi tipici dei sistemi di IA — che esistono anche quando nessun dato personale viene trattato.
| GDPR | AI Act | |
|---|---|---|
| Che cosa regola | Il trattamento di dati personali, con qualunque tecnologia. | L'immissione sul mercato, la messa in servizio e l'uso di sistemi di IA. |
| Tipo di norma | Orizzontale e tecnologicamente neutra. | Verticale, di impianto vicino alla sicurezza dei prodotti. |
| Che cosa fa scattare gli obblighi | Il fatto che ci siano dati personali. | La finalità del sistema e la categoria di rischio in cui ricade. |
| Chi ha i doveri | Titolare e responsabile del trattamento. | Fornitore, utilizzatore, importatore, distributore. |
02Tre situazioni, non due
Tenere separati i due presupposti — «ci sono dati personali?» e «è un sistema di IA?» — fa emergere tre casi invece della falsa alternativa iniziale.
- Solo GDPR. Un trattamento di dati personali senza IA: un archivio, un foglio di calcolo, una procedura manuale. L'AI Act non entra.
- Solo AI Act. Un sistema di IA che non tratta dati personali: per esempio un modello addestrato su dati tecnici che controlla un processo industriale. Gli obblighi di rischio e trasparenza restano, il GDPR no.
- Tutti e due. La situazione più comune in un'azienda o in un ente: un sistema di IA che tratta dati di persone. Qui gli obblighi si sommano — non si scelgono.
03Dove si toccano più spesso
Le zone di sovrapposizione non sono casuali: sono quelle in cui un sistema di IA produce effetti su persone identificabili.
- Biometria. Il dato biometrico è una categoria particolare per il GDPR; alcuni usi biometrici sono vietati o ad alto rischio per l'AI Act. Le due qualificazioni non coincidono, e vanno controllate separatamente. Vedi pratiche vietate.
- Selezione del personale e gestione dei lavoratori. Alto rischio per l'AI Act; per il GDPR, terreno di decisioni automatizzate e di informativa ai lavoratori. Vedi IA nel lavoro e nella selezione.
- Accesso a servizi essenziali e merito creditizio. Alto rischio per l'AI Act; per il GDPR, spesso decisione automatizzata con diritti specifici per l'interessato.
- Contenuti generati o manipolati. L'AI Act impone di dichiararlo; se il contenuto ritrae persone reali, il GDPR entra sul trattamento delle loro immagini. Vedi deepfake e trasparenza.
04I ruoli non si sovrappongono
È l'errore più frequente: dare per scontato che chi è titolare del trattamento sia anche fornitore del sistema, o che l'utilizzatore sia automaticamente responsabile. Sono due tassonomie indipendenti, e la stessa organizzazione può occupare posizioni diverse nelle due.
Un ente che compra un sistema di IA e lo usa sui propri utenti è, di regola, titolare per il GDPR e utilizzatore per l'AI Act. Il fornitore del sistema può essere responsabile del trattamento e allo stesso tempo fornitore ai sensi dell'AI Act — ma non è detto. La mappa dei ruoli AI Act è su provider e deployer.
05DPIA e FRIA non sono la stessa valutazione
Si somigliano nella forma e divergono nell'oggetto, e una non assorbe l'altra.
| DPIA (GDPR) | Guarda i rischi per i diritti e le libertà delle persone derivanti dal trattamento: quali dati, per quale finalità, con quale base giuridica, con quali misure di sicurezza. |
|---|---|
| FRIA (AI Act) | Guarda l'impatto sui diritti fondamentali derivante dall'uso del sistema in un certo contesto: chi può essere danneggiato, come se ne accorge, come si corregge, chi supervisiona. |
Dove sono dovute entrambe possono condividere materiale ed essere svolte insieme, ma restano due valutazioni con due domande. Il dettaglio della seconda è su FRIA nell'AI Act.
06Che cosa l'AI Act non risolve
Alcune domande restano interamente del GDPR, e nessun adempimento AI Act le chiude.
- La base giuridica. Perché si può trattare quel dato? L'AI Act non ne fornisce una.
- I diritti dell'interessato. Accesso, rettifica, opposizione, e le tutele sulle decisioni automatizzate restano quelle del GDPR.
- Minimizzazione e conservazione. Quanti dati servono davvero, e per quanto tempo.
- I trasferimenti fuori dall'Unione. Regolati dal GDPR, indipendentemente da dove gira il modello.
Che cosa NO AI ACT stesso non raccoglie è dichiarato in privacy by design.
07Provalo su un caso
«Volti nella folla» mette in scena un sistema biometrico in spazio pubblico: è il punto in cui le due normative si toccano più a fondo, perché lo stesso sistema va qualificato due volte, con due domande diverse, e le risposte possono non coincidere.
08Fonti ufficiali e trasparenza
- Responsabilità del contenuto: progetto NO AI ACT (Matteo Angeloni); revisione redazionale interna, senza revisione giuridica terza.
- Prima pubblicazione: settembre 2026 · Ultima revisione: settembre 2026 (v2.3.0 del sito).
- Fonti ufficiali: Regolamento (UE) 2024/1689 su EUR-Lex; Regolamento (UE) 2016/679 (GDPR); Garante per la protezione dei dati personali — intelligenza artificiale; Comitato europeo per la protezione dei dati.
- Avvertenza: questa pagina è una semplificazione didattica del rapporto fra due regolamenti. Non è consulenza legale e non sostituisce la valutazione di un professionista sul caso concreto.