APPROFONDIMENTI

| Mag 21, 2025

IA generativa e diritti fondamentali: un approccio integrato

Le sinergie tra GDPR, AI Act e Digital Services Act
di Marta Annamaria Tamborini, dottoranda in Immagine, Linguaggio e Figura: forme e modi della mediazione, Università degli Studi di Milano

Abstract

L’emergere di sistemi di Intelligenza Artificiale generativa – in particolare i General Purpose AI e i modelli linguistici di grandi dimensioni (LLM) – pone nuove sfide per i diritti fondamentali. La capacità di queste IA di creare testi, immagini e decisioni autonome incide su diritti quali la privacy (si pensi ai dati personali usati per l’addestramento), la trasparenza (spesso è opaco capire come l’IA prenda decisioni) e la non discriminazione (i modelli possono ereditare bias e produrre risultati discriminatori).

L’Unione Europea ha reagito con un ambizioso quadro normativo che serve da fondamento alla propria strategia digitale. Tra queste fonti ne richiamiamo alcune chiave:

  • il Regolamento (UE) 2016/679 (General Data Protection Regulation – GDPR),
  • il Regolamento (UE) 2024/1689 sull’intelligenza artificiale (AI Act),
  • il Regolamento (UE) 2022/2065 sui servizi digitali (Digital Services Act – DSA).

Questo contributo mira a esplorare come AI Act, GDPR e DSA interagiscano sul terreno dei diritti fondamentali per garantire privacy, la trasparenza e non discriminazione, evidenziando l’importanza di un approccio armonico e unitario per la competitività europea.

La sinergia tra sicurezza tecnologica e privacy

Il GDPR (Regolamento UE 2016/679) e l’AI Act (Regolamento UE 2024/1689) rappresentano due pilastri normativi da applicare in modo coordinato. Il GDPR tutela i diritti delle persone fisiche con riguardo al trattamento dei dati personali (art. 1), stabilendo principi come liceità, correttezza, trasparenza (art. 5) e riconoscendo diritti come quello a non essere sottoposti a decisioni automatizzate (art. 22). L’AI Act, invece, focalizzandosi sulla sicurezza dei sistemi di IA e introduce un approccio basato sul rischio (Titolo III), imponendo obblighi su progettazione, documentazione, trasparenza e supervisione umana per i sistemi classificati come ad alto rischio (Capo 2, artt. 16–29).

Molti sistemi di IA generativa coinvolgono il trattamento di dati personali in fasi diverse del ciclo di vita (raccolta, addestramento, output), e in tal caso entrambi i regolamenti si applicano congiuntamente. È lo stesso AI Act, all’art. 2(5), a dichiarare che “il presente regolamento lascia impregiudicata l’applicazione del diritto dell’Unione in materia di protezione dei dati personali”, richiamando esplicitamente il GDPR e la Direttiva (UE) 2016/680.

Il diritto alla spiegazione, la possibilità di intervento umano significativo e la garanzia di non discriminazione richiedono quindi che le misure tecniche previste dall’AI Act siano progettate tenendo conto dei principi e dei diritti sanciti dal GDPR. L’integrazione è fondamentale anche per garantire rimedi effettivi: il GDPR (art. 77–79) garantisce il diritto di reclamo e ricorso contro i titolari del trattamento, mentre l’AI Act introduce obblighi a carico dei provider, ma non sempre esplicita le modalità con cui un individuo può far valere i propri diritti.

 

Piattaforme, IA generativa e lacune da colmare

Il Digital Services Act (Regolamento UE 2022/2065), pubblicato nel 2022, ha introdotto un quadro normativo volto a regolamentare i servizi digitali, in particolare le piattaforme online, con attenzione alla moderazione dei contenuti, alla trasparenza algoritmica e alla tutela dei diritti fondamentali.

Anche se il DSA non è pensato come legge sull’IA, impone obblighi rilevanti per i modelli generativi integrati nei servizi di piattaforma. Secondo l’art. 34 del DSA, le piattaforme online molto grandi (VLOP) e i motori di ricerca molto grandi (VLOSE) devono valutare e mitigare i rischi sistemici, tra cui quelli relativi alla disinformazione e alla diffusione di contenuti illeciti generati da IA.

L’art. 35 impone che tali misure siano proporzionate e fondate sui diritti fondamentali, compresa la libertà di espressione e il rispetto della dignità umana. Inoltre, gli artt. 15–17 stabiliscono obblighi di trasparenza sui sistemi automatizzati utilizzati nella moderazione, indicando espressamente la necessità di supervisione umana (art. 15(1)(d)) e la possibilità di ricorso interno da parte degli utenti (art. 20).

Se il GDPR tutela l’individuo nella sfera personale, il DSA estende la protezione alla sfera pubblica, mirando alla salute dell’informazione e alla resilienza democratica. Tuttavia, restano lacune: ad esempio, i modelli generativi general purpose offerti direttamente all’utente, al di fuori delle piattaforme, non rientrano nell’ambito del DSA, lasciando aperta la questione di come regolamentare questi strumenti in modo coerente con AI Act e GDPR.

In sintesi, l’AI Act rappresenta un ambizioso tentativo di armonizzazione normativa. A differenza del GDPR, che si basa sull’art. 16 TFUE (protezione dei dati personali), l’AI Act è fondato principalmente sull’art. 114 TFUE (funzionamento del mercato interno), e mira quindi a garantire uniformità normativa nello sviluppo, nella commercializzazione e nell’impiego dei sistemi di IA in tutta l’Unione Europea.

Solo un quadro normativo coerente e integrato, che combini AI Act, GDPR e DSA, può evitare duplicazioni di obblighi di compliance e facilitare operatori e sviluppatori assicurando una IA etica, sicura e competitiva.

 

Codice di condotta GPAI: tra hard law e autoregolazione

Accanto al corpus normativo vincolante, l’UE sta lavorando alla definizione di un codice di condotta per i sistemi di IA generativa (Code of Practice on GPAI), promosso dalla Commissione europea e in via di sviluppo in collaborazione con aziende, accademici e società civile.

Avendo partecipato a tale gruppo di lavoro, posso sottolineare come questo strumento di soft law, non vincolante ma influente, intende fornire orientamenti pratici per garantire la trasparenza, la non discriminazione, la robustezza tecnica, e il rispetto dei diritti fondamentali anche in assenza di obblighi giuridici pienamente applicabili.

Il codice si ispira a precedenti esperienze come il Code of Practice on Disinformation e potrebbe fungere da ponte operativo verso una regolazione più strutturata. Al contempo, permetterà di testare misure volontarie come il watermarking dei contenuti sintetici, i meccanismi di auditing indipendenti e la governance trasparente dei modelli di IA.

 

Un ecosistema integrato per un’IA al servizio della persona

L’IA generativa, con la sua portata trasformativa, non può essere affrontata con un solo strumento normativo. Solo un ecosistema integrato, che combini il GDPR (diritti individuali), l’AI Act (sicurezza del prodotto e gestione del rischio) e il DSA (tutela della sfera pubblica e della trasparenza delle piattaforme), può garantire che l’innovazione sia compatibile con i valori costituzionali dell’Unione Europea.

In questa prospettiva, concetti chiave come supervisione umana, spiegabilità, rimedi effettivi e digital constitutionalism non sono semplici principi astratti, ma condizioni strutturali per un’IA che sia realmente al servizio delle persone.

Ultimi articoli

Caso studio 4cAi X: il ricorso al TAR dell’Avv. Buiese

Una causa amministrativa ereditata da una collega e considerata ormai persa, dopo vent'anni di tentativi. È il fascicolo che l'Avv. Fabiana Buiese ha accettato e affrontato con il supporto di 4cAi X, il sistema di AI agentica per i professionisti legali. Il ricorso è...

Contattaci per avere maggiori informazioni

    al trattamento dei miei Dati Personali per la finalità di Marketing di cui alla sua sezione 3.b.

    al trattamento dei miei Dati Personali per la finalità di Personalizzare i nostri servizi di cui alla sua sezione 3.g.

    al trattamento dei miei Dati Personali per la finalità di Comunicazione a terze parti di cui sua alla sezione 3.b e 3.f.

    Potrebbe interessarti:

    Esplora i nostri archivi

    il futuro

    È UN PROGETTO INTELLIGENTE

    Intelligenza umana e intelligenza artificiale generativa saranno i due asset del futuro dell’umanità. Il nostro modo di vivere, di lavorare, di relazionarci, di acquistare e di vendere cambierà radicalmente e saper maneggiare le nuove tecnologie farà la differenza in un mondo sempre più tecnologico e competitivo. Noi abbiamo gli strumenti per essere preparati a tutto questo.