NO AI ACT.

GDPR · AI Act · Ruoli · Valutazioni

AI Act e GDPR: quando si applicano, e quando insieme

La domanda più frequente — «adesso vale l'AI Act o il GDPR?» — parte da un presupposto sbagliato. Non sono due versioni della stessa regola: proteggono cose diverse, e nella zona in cui si incontrano si applicano tutti e due, cumulativamente. L'AI Act non sostituisce il GDPR e non lo attenua.

01Proteggono cose diverse

La differenza non è di ambito ma di oggetto. Il GDPR protegge la persona rispetto al trattamento dei suoi dati personali; l'AI Act protegge le persone e la società dai rischi tipici dei sistemi di IA — che esistono anche quando nessun dato personale viene trattato.

Due impianti, due logiche
GDPRAI Act
Che cosa regolaIl trattamento di dati personali, con qualunque tecnologia.L'immissione sul mercato, la messa in servizio e l'uso di sistemi di IA.
Tipo di normaOrizzontale e tecnologicamente neutra.Verticale, di impianto vicino alla sicurezza dei prodotti.
Che cosa fa scattare gli obblighiIl fatto che ci siano dati personali.La finalità del sistema e la categoria di rischio in cui ricade.
Chi ha i doveriTitolare e responsabile del trattamento.Fornitore, utilizzatore, importatore, distributore.

02Tre situazioni, non due

Tenere separati i due presupposti — «ci sono dati personali?» e «è un sistema di IA?» — fa emergere tre casi invece della falsa alternativa iniziale.

  • Solo GDPR. Un trattamento di dati personali senza IA: un archivio, un foglio di calcolo, una procedura manuale. L'AI Act non entra.
  • Solo AI Act. Un sistema di IA che non tratta dati personali: per esempio un modello addestrato su dati tecnici che controlla un processo industriale. Gli obblighi di rischio e trasparenza restano, il GDPR no.
  • Tutti e due. La situazione più comune in un'azienda o in un ente: un sistema di IA che tratta dati di persone. Qui gli obblighi si sommano — non si scelgono.
La conseguenza pratica. Essere conformi all'AI Act non rende conformi al GDPR, e viceversa. Le due verifiche vanno fatte entrambe, e la seconda non è un capitolo della prima.

03Dove si toccano più spesso

Le zone di sovrapposizione non sono casuali: sono quelle in cui un sistema di IA produce effetti su persone identificabili.

  • Biometria. Il dato biometrico è una categoria particolare per il GDPR; alcuni usi biometrici sono vietati o ad alto rischio per l'AI Act. Le due qualificazioni non coincidono, e vanno controllate separatamente. Vedi pratiche vietate.
  • Selezione del personale e gestione dei lavoratori. Alto rischio per l'AI Act; per il GDPR, terreno di decisioni automatizzate e di informativa ai lavoratori. Vedi IA nel lavoro e nella selezione.
  • Accesso a servizi essenziali e merito creditizio. Alto rischio per l'AI Act; per il GDPR, spesso decisione automatizzata con diritti specifici per l'interessato.
  • Contenuti generati o manipolati. L'AI Act impone di dichiararlo; se il contenuto ritrae persone reali, il GDPR entra sul trattamento delle loro immagini. Vedi deepfake e trasparenza.

04I ruoli non si sovrappongono

È l'errore più frequente: dare per scontato che chi è titolare del trattamento sia anche fornitore del sistema, o che l'utilizzatore sia automaticamente responsabile. Sono due tassonomie indipendenti, e la stessa organizzazione può occupare posizioni diverse nelle due.

Un ente che compra un sistema di IA e lo usa sui propri utenti è, di regola, titolare per il GDPR e utilizzatore per l'AI Act. Il fornitore del sistema può essere responsabile del trattamento e allo stesso tempo fornitore ai sensi dell'AI Act — ma non è detto. La mappa dei ruoli AI Act è su provider e deployer.

05DPIA e FRIA non sono la stessa valutazione

Si somigliano nella forma e divergono nell'oggetto, e una non assorbe l'altra.

Due valutazioni d'impatto con domande diverse
DPIA (GDPR)Guarda i rischi per i diritti e le libertà delle persone derivanti dal trattamento: quali dati, per quale finalità, con quale base giuridica, con quali misure di sicurezza.
FRIA (AI Act)Guarda l'impatto sui diritti fondamentali derivante dall'uso del sistema in un certo contesto: chi può essere danneggiato, come se ne accorge, come si corregge, chi supervisiona.

Dove sono dovute entrambe possono condividere materiale ed essere svolte insieme, ma restano due valutazioni con due domande. Il dettaglio della seconda è su FRIA nell'AI Act.

06Che cosa l'AI Act non risolve

Alcune domande restano interamente del GDPR, e nessun adempimento AI Act le chiude.

  • La base giuridica. Perché si può trattare quel dato? L'AI Act non ne fornisce una.
  • I diritti dell'interessato. Accesso, rettifica, opposizione, e le tutele sulle decisioni automatizzate restano quelle del GDPR.
  • Minimizzazione e conservazione. Quanti dati servono davvero, e per quanto tempo.
  • I trasferimenti fuori dall'Unione. Regolati dal GDPR, indipendentemente da dove gira il modello.

Che cosa NO AI ACT stesso non raccoglie è dichiarato in privacy by design.

07Provalo su un caso

«Volti nella folla» mette in scena un sistema biometrico in spazio pubblico: è il punto in cui le due normative si toccano più a fondo, perché lo stesso sistema va qualificato due volte, con due domande diverse, e le risposte possono non coincidere.

08Fonti ufficiali e trasparenza

Glossario · AI Act per le aziende · Sanzioni dell'AI Act