{"id":1113,"date":"2025-10-28T21:58:03","date_gmt":"2025-10-28T20:58:03","guid":{"rendered":"https:\/\/sites.unica.it\/ict4lawforensics\/?p=1113"},"modified":"2025-10-28T21:58:42","modified_gmt":"2025-10-28T20:58:42","slug":"ia-generativa-il-garante-europeo-per-la-protezione-dei-dati-pubblica-i-nuovi-orientamenti-per-luso","status":"publish","type":"post","link":"https:\/\/sites.unica.it\/ict4lawforensics\/2025\/10\/28\/ia-generativa-il-garante-europeo-per-la-protezione-dei-dati-pubblica-i-nuovi-orientamenti-per-luso\/","title":{"rendered":"IA Generativa, il Garante europeo per la protezione dei dati pubblica i nuovi orientamenti per l&#8217;uso"},"content":{"rendered":"\n<h3 class=\"wp-block-heading\"><\/h3>\n\n\n\n<p class=\"is-style-info\"><em>Il Garante europeo della protezione dei dati (GEPD)&nbsp;ha pubblicato il 28 ottobre 2025 le&nbsp;Linee guida riviste e aggiornate sull&#8217;uso dell&#8217;intelligenza artificiale generativa (\u201cOrientations on Generative Artificial Intelligence and Personal Data Protection\u201d) e sul trattamento dei dati personali da parte delle istituzioni, degli organi, degli uffici e delle agenzie (IUE) dell&#8217;Unione Europea (UE).<\/em> Il documento offre importanti spunti di riflessione e utili chiarimenti tecnico &#8211; operativi sull&#8217;IA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Un passo decisivo verso una governance responsabile dell&#8217;IA per le Istituzioni UE<br><\/h2>\n\n\n\n<p>Il 28 ottobre 2025 il <strong><a href=\"https:\/\/www.edps.europa.eu\/press-publications\/press-news\/press-releases\/2025\/edps-unveils-revised-guidance-generative-ai-strengthening-data-protection-rapidly-changing-digital-era_en\">Garante europeo della protezione dei dati <\/a>(GEPD)<\/strong>\u00a0ha rilasciato le\u00a0<strong><a href=\"https:\/\/www.edps.europa.eu\/system\/files\/2025-10\/25-10_28_revised_genai_orientations_en.pdf\">Linee guida<\/a><\/strong> riviste e <strong>aggiornate <\/strong>sull&#8217;uso dell&#8217;intelligenza artificiale generativa (\u201c<em>Orientations on Generative Artificial Intelligence and Personal Data Protection<\/em>\u201d) e sul trattamento dei dati personali da parte delle <strong>istituzioni<\/strong>, degli <strong>organi<\/strong>, degli <strong>uffici <\/strong>e delle <strong>agenzie <\/strong>(IUE) dell&#8217;<strong>Unione Europea<\/strong> (UE).<\/p>\n\n\n\n<p>Il documento \u00e8 rivolto a tutte le istituzioni, organi, uffici e agenzie dell\u2019Unione Europea (in seguito &#8220;EUIs&#8221;) che utilizzano o intendono implementare sistemi di IA generativa nel pieno rispetto delle norme sulla protezione dei dati personali previste dal <strong><a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32018R1725\" data-type=\"link\" data-id=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32018R1725\">Regolamento <\/a>(UE) 2018\/1725 (EUDPR)<\/strong><sup data-fn=\"9473d7c2-b221-4bda-9991-4c4158fc5dff\" class=\"fn\"><a href=\"#9473d7c2-b221-4bda-9991-4c4158fc5dff\" id=\"9473d7c2-b221-4bda-9991-4c4158fc5dff-link\">1<\/a><\/sup>.<\/p>\n\n\n\n<p>Le Linee guida sono state emanate ed aggiornate dal GEPD nel suo ruolo di <strong>autorit\u00e0 di controllo per la protezione dei dati<\/strong>: si tratta, dunque, di un documento che si inserisce <strong>nell\u2019ambito di applicazione del Regolamento 2018\/1725<\/strong> e che mira a sostenere le istituzioni europee nell\u2019uso conforme dei sistemi di IA generativa, in misura armonica con l&#8217;operativit\u00e0 <strong>dell\u2019AI Act.<\/strong><\/p>\n\n\n\n<p>Le nuove Linee guida del 2025 <strong>ampliano <\/strong>le prime pubblicate nel <strong>2024<\/strong>, fornendo <strong>chiarimenti, esempi e strumenti pratici<\/strong> per affrontare le principali criticit\u00e0 nel trattamento dei dati personali durante la progettazione, lo sviluppo e l\u2019adozione di questi sistemi.<br>Il GEPD specifica inoltre che la guida avr\u00e0 carattere <strong>dinamico<\/strong>, potendo essere aggiornata nel tempo per riflettere l\u2019evoluzione tecnologica e normativa del settore. pregiudizio del&nbsp;<a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/?uri=CELEX:32024R1689\"><strong>Regolamento sull\u2019Intelligenza Artificiale<\/strong><\/a>.<\/p>\n\n\n\n<p>Sulla base dei riscontri forniti dalle istituzioni dell\u2019UE, la nuova versione delle linee guida offre indicazioni pi\u00f9 chiare e operative per promuovere uno sviluppo e un utilizzo responsabile dei sistemi di intelligenza artificiale generativa. <\/p>\n\n\n\n<p>Tra le principali <strong>novit\u00e0 <\/strong>introdotte figurano:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li class=\"has-foreground-color has-text-color has-link-color wp-elements-3086144a1de47197c0c6f6c54f202ec5\">una <strong>definizione pi\u00f9 accurata<\/strong> di IA e di IA generativa, volta a garantire maggiore chiarezza e coerenza terminologica;<\/li>\n\n\n\n<li>una nuova <strong>checklist di conformit\u00e0<\/strong>, di taglio pratico, pensata per supportare le istituzioni nella valutazione e verifica della liceit\u00e0 dei trattamenti di dati personali;<\/li>\n\n\n\n<li>un chiarimento sui <strong>ruoli <\/strong>e sulle <strong>responsabilit\u00e0<\/strong>, per aiutare le istituzioni a individuare correttamente se operano in qualit\u00e0 di titolari, contitolari o responsabili del trattamento;<\/li>\n\n\n\n<li>indicazioni approfondite in merito alla <strong>base giuridica<\/strong>, alla <strong>limitazione delle finalit\u00e0<\/strong> e alla <strong>tutela dei diritti degli interessati<\/strong> nell\u2019ambito dei sistemi di IA generativa.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Comprendere l&#8217;IA Generativa<\/h2>\n\n\n\n<p>Il documento offre un quadro chiaro dei concetti chiave che si ricollegano al tema dell&#8217;<strong>IA, come il machine learning, deep learning e large language models (LLM)<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"834\" height=\"669\" src=\"https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-1.png\" alt=\"\" class=\"wp-image-1117\" style=\"width:307px;height:auto\" srcset=\"https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-1.png 834w, https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-1-300x241.png 300w, https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-1-768x616.png 768w\" sizes=\"auto, (max-width: 834px) 100vw, 834px\" \/><\/figure>\n\n\n\n<p>La distinzione e la digressione descrittiva mira a dimostrare che i modelli di IA non sono sistemi autonomi, ma componenti di un <strong>ecosistema complesso<\/strong> che richiede una <em>governance <\/em>continua.<\/p>\n\n\n\n<p>In particolare, il Garante individua (pag. 5) <strong>cinque fasi <\/strong>del ciclo di vita dell\u2019IA generativa \u2014 <em><strong>Scope, Select, Adapt, Evaluate, Integrate<\/strong><\/em> \u2014 ciascuna delle quali pu\u00f2 implicare trattamenti di dati personali distinti e deve essere accompagnata da un\u2019analisi specifica in termini di protezione dei dati.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"866\" height=\"654\" src=\"https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-2.png\" alt=\"\" class=\"wp-image-1118\" style=\"width:329px;height:auto\" srcset=\"https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-2.png 866w, https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-2-300x227.png 300w, https:\/\/sites.unica.it\/ict4lawforensics\/files\/2025\/10\/image-2-768x580.png 768w\" sizes=\"auto, (max-width: 866px) 100vw, 866px\" \/><\/figure>\n\n\n\n<p><a href=\"https:\/\/www.edps.europa.eu\/data-protection\/our-role-supervisor\/first-edps-orientations-euis-using-generative-ai?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ruoli, basi giuridiche e responsabilit\u00e0<br><\/h2>\n\n\n\n<p>Un aspetto <strong>centrale <\/strong>del documento riguarda la <strong>definizione dei ruoli<\/strong> secondo il Regolamento (UE) 2018\/1725, distinguendo tra <strong>titolare, contitolare e responsabile del trattamento<\/strong>. <\/p>\n\n\n\n<p>Tali ruoli, chiarisce il GEDP, <strong>non coincidono<\/strong> necessariamente con le figure di \u201cprovider\u201d, \u201cdeveloper\u201d o \u201cdeployer\u201d previste dall\u2019AI Act.<br>Particolare attenzione \u00e8 dedicata, inoltre, alla <strong>determinazione della base giuridica<\/strong>, che deve essere distinta per ogni operazione di trattamento e per ciascuna fase del ciclo di vita del sistema. <\/p>\n\n\n\n<p>Nella maggior parte dei casi, per le EUIs la base giuridica applicabile \u00e8 <strong>l\u2019articolo 5(1)(a)<\/strong> del Regolamento, relativo all\u2019esecuzione di un compito di <strong>interesse pubblico<\/strong>, mentre l\u2019uso del <strong>consenso<\/strong> rimane limitato a situazioni specifiche in cui possa essere effettivamente <strong>libero<\/strong>, <strong>informato<\/strong>, <strong>specifico<\/strong>, <strong>inequivocabile<\/strong> e <strong>revocabile<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Web scraping, minimizzazione e limitazione della finalit\u00e0<br><\/h2>\n\n\n\n<p>Il GEDP dedica ampio spazio al tema del <strong>web scraping<\/strong>, raccomandandone l\u2019uso con estrema <strong>cautela<\/strong>. <\/p>\n\n\n\n<p>Anche i dati personali pubblicamente disponibili restano soggetti alla normativa europea in materia di protezione dei dati, e la raccolta indiscriminata tramite scraping pu\u00f2 risultare non conforme se priva di una base giuridica adeguata.<\/p>\n\n\n\n<p>Una delle principali sfide per garantire la liceit\u00e0 del <strong>web scraping<\/strong> consiste nello stabilire una <strong>base giuridica valida<\/strong> ai sensi dell\u2019articolo 5 del Regolamento. Sebbene il web scraping, di per s\u00e9, <strong>non sia vietato<\/strong>, le istituzioni dell\u2019Unione europea (<strong>EUIs<\/strong>) possono incontrare notevoli difficolt\u00e0 nell\u2019individuare una base giuridica appropriata nel contesto di questa tecnica di raccolta dati. Ad esempio, <strong>fare affidamento sulla base giuridica dell\u2019interesse pubblico<\/strong> (articolo 5, paragrafo 1, lettera a) richiede che la legittimit\u00e0 del trattamento sia <strong>stabilita dal diritto dell\u2019Unione<\/strong>. Ci\u00f2 significa che un\u2019EUI deve essere in grado di <strong>giustificare la necessit\u00e0 di utilizzare tecniche di web scraping<\/strong> per l\u2019esecuzione dei compiti che le sono assegnati dal diritto dell\u2019UE.<\/p>\n\n\n\n<p><br>Tra i principi fondamentali riaffermati figurano il principio di <strong>limitazione della finalit\u00e0<\/strong>, di <strong>minimizzazione<\/strong> e di <strong>accuratezza dei dati<\/strong>, che devono essere garantiti in tutte le fasi \u2014 dallo sviluppo al deployment.<\/p>\n\n\n\n<p> Il GEDP sottolinea che la <strong>qualit\u00e0 dei dati<\/strong> \u00e8 pi\u00f9 importante della quantit\u00e0 e che i dataset utilizzati per l\u2019addestramento devono essere pertinenti, proporzionati e continuamente verificati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Bias, sicurezza e accountability<br><\/h2>\n\n\n\n<p>Le nuove linee guida insistono sulla necessit\u00e0 di <strong>identificare e mitigare i bias<\/strong> che possono emergere in qualunque fase dello sviluppo e dell\u2019uso dei modelli di IA generativa. Il documento evidenzia anche i principali <strong>rischi di sicurezza<\/strong> specifici di questi sistemi \u2014 come <em>model inversion attacks<\/em>, <em>prompt injection<\/em> e <em>data poisoning<\/em> \u2014 e raccomanda l\u2019integrazione di controlli tecnici e organizzativi specifici per affrontarli.<br>Il principio di <strong>accountability<\/strong> resta il <strong>pilastro <\/strong>della governance: ogni istituzione deve documentare le misure di mitigazione adottate e garantire la tracciabilit\u00e0 delle operazioni di trattamento, assicurando la responsabilit\u00e0 piena e dimostrabile di tutte le fasi del processo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Il ruolo del DPO e la centralit\u00e0 della DPIA<\/h2>\n\n\n\n<p>Il <strong>Data Protection Officer (DPO)<\/strong> assume un ruolo centrale nell\u2019assicurare che i sistemi di IA generativa siano progettati e utilizzati in conformit\u00e0 con il Regolamento. Il DPO deve essere coinvolto in tutte le fasi del ciclo di vita del sistema, supportando le valutazioni d\u2019impatto (DPIA), la gestione dei rischi e la verifica della conformit\u00e0 dei contratti con fornitori e sviluppatori.<br>Il Garante ribadisce che la <strong>valutazione d\u2019impatto sulla protezione dei dati<\/strong> \u00e8 uno strumento imprescindibile per identificare e mitigare i rischi elevati per i diritti e le libert\u00e0 delle persone, soprattutto in presenza di tecnologie nuove o di trattamenti complessi che comportano profilazione o inferenza automatica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Verso un\u2019IA affidabile e conforme<\/h2>\n\n\n\n<p><br>Il documento del GEDP rappresenta un <strong>punto di riferimento strategico<\/strong> per la costruzione di una <strong>IA generativa affidabile, sicura e rispettosa dei diritti fondamentali<\/strong> e coerente con la mission istituzionale europea. <\/p>\n\n\n\n<p>L\u2019approccio proposto dalle Linee guida \u00e8 pragmatico e flessibile, volto a promuovere una cultura di responsabilit\u00e0, trasparenza e vigilanza continua.<br>Le istituzioni europee sono invitate ad adottare un approccio che integri la protezione dei dati fin dalle prime fasi di progettazione e preveda la creazione di <strong>task force interdisciplinari<\/strong> dedicate alla gestione etica e conforme dell\u2019IA.<\/p>\n\n\n\n<p>Gli orientamenti, in quanto documento \u201cvivente\u201d, saranno oggetto di <strong>ulteriori aggiornamenti e approfondimenti<\/strong>, per continuare ad accompagnare le EUIs nell\u2019evoluzione del quadro regolatorio e tecnologico dell\u2019intelligenza artificiale in Europa.<\/p>\n\n\n\n<p class=\"is-style-info\">Di&nbsp;<strong>Alessia Palladino<\/strong><br><em>Assegnista di ricerca e Cultore della Materia in \u00abInformatica giuridica\u00bb e \u00abComputer Law\u00bb&nbsp; presso l\u2019Universit\u00e0 degli Studi di Cagliari<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\" \/>\n\n\n\n<p>Note<\/p>\n\n\n<ol class=\"wp-block-footnotes has-small-font-size\"><li id=\"9473d7c2-b221-4bda-9991-4c4158fc5dff\"><em>Regolamento (UE) 2018\/1725 sulla tutela delle persone fisiche in relazione al trattamento dei dati personali da parte delle istituzioni, degli organi e degli organismi dell\u2019Unione e sulla libera circolazione di tali dati, e che abroga il regolamento (CE) n.\u00a045\/2001 e la decisione n.\u00a01247\/2002\/CE, <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32018R1725\">https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32018R1725<\/a>.<\/em>  <a href=\"#9473d7c2-b221-4bda-9991-4c4158fc5dff-link\" aria-label=\"Salta al riferimento nella nota a pi\u00e8 di pagina 1\">\u21a9\ufe0e<\/a><\/li><\/ol>\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il Garante europeo della protezione dei dati (GEPD)&nbsp;ha pubblicato il 28 ottobre 2025 le&nbsp;Linee guida riviste e aggiornate sull&#8217;uso dell&#8217;intelligenza artificiale generativa (\u201cOrientations on Generative Artificial Intelligence and Personal Data Protection\u201d) e sul trattamento dei dati [&hellip;]<\/p>\n","protected":false},"author":9973,"featured_media":1124,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_coblocks_attr":"","_coblocks_dimensions":"","_coblocks_responsive_height":"","_coblocks_accordion_ie_support":"","footnotes":"[{\"id\":\"9473d7c2-b221-4bda-9991-4c4158fc5dff\",\"content\":\"<em>Regolamento (UE) 2018\\\/1725 sulla tutela delle persone fisiche in relazione al trattamento dei dati personali da parte delle istituzioni, degli organi e degli organismi dell\\u2019Unione e sulla libera circolazione di tali dati, e che abroga il regolamento (CE) n.\\u00a045\\\/2001 e la decisione n.\\u00a01247\\\/2002\\\/CE, <a href=\\\"https:\\\/\\\/eur-lex.europa.eu\\\/legal-content\\\/IT\\\/TXT\\\/HTML\\\/?uri=CELEX:32018R1725\\\">https:\\\/\\\/eur-lex.europa.eu\\\/legal-content\\\/IT\\\/TXT\\\/HTML\\\/?uri=CELEX:32018R1725<\\\/a>.<\\\/em> \"}]"},"categories":[1],"tags":[13,14,11,10,8,12,15],"class_list":["post-1113","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news-ed-eventi","tag-artificial-intelligence","tag-cybersecurity","tag-dataprotection","tag-etica","tag-ia","tag-intelligenza_artificiale","tag-sicurezza"],"_links":{"self":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts\/1113","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/users\/9973"}],"replies":[{"embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/comments?post=1113"}],"version-history":[{"count":10,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts\/1113\/revisions"}],"predecessor-version":[{"id":1126,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/posts\/1113\/revisions\/1126"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/media\/1124"}],"wp:attachment":[{"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/media?parent=1113"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/categories?post=1113"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sites.unica.it\/ict4lawforensics\/wp-json\/wp\/v2\/tags?post=1113"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}