Sinergie normative: AI Act, Legge 132/2025 e GDPR
L’introduzione di sistemi di intelligenza artificiale nei processi aziendali richiede ai vertici direttivi una visione strategica capace di integrare diverse cornici regolatorie. Il Regolamento Europeo 2024/1689, noto come AI Act, non cancella né sostituisce il Regolamento Generale sulla Protezione dei Dati, ovvero il GDPR. Al contrario, le due normative si sovrappongono e si rafforzano a vicenda, trovando un ulteriore livello di declinazione pratica nel contesto italiano attraverso la Legge 132/2025. Per un dirigente, comprendere questa triplice sinergia è fondamentale per garantire una governance solida, evitare sanzioni sovrapposte e trasformare la conformità normativa in un vantaggio competitivo e reputazionale.

I progetti tecnologici basati sul machine learning necessitano di enormi quantità di dati per funzionare correttamente. Quando questi dati contengono informazioni personali, la conformità al GDPR diventa il prerequisito assoluto e imprescindibile per poter procedere allo sviluppo o all’adozione del sistema di intelligenza artificiale. L’AI Act interviene successivamente per regolare la sicurezza del prodotto tecnologico e il suo impatto sui diritti fondamentali dei cittadini. Parallelamente, la Legge 132/2025 impone alle aziende italiane specifici adempimenti organizzativi, tra cui la mappatura interna dei sistemi adottati e la formazione obbligatoria dei lavoratori, per garantire che la transizione tecnologica avvenga in modo trasparente e responsabile. Il Consiglio di Amministrazione deve quindi adottare un approccio olistico alla gestione del rischio.
L’impianto normativo integrato: principi condivisi e convergenze
La sovrapposizione tra le normative si fonda su principi fondamentali condivisi. Il principio di responsabilizzazione, o accountability, richiesto dal GDPR impone all’azienda di dimostrare in ogni momento la conformità dei propri trattamenti di dati. Questo stesso principio permea l’AI Act e la Legge 132/2025, che richiedono ai fornitori e a chi impiega sistemi di intelligenza artificiale di implementare misure tecniche e organizzative documentabili. Un dirigente non può più limitarsi ad approvare l’acquisto di un software avanzato, ma deve assicurarsi che l’intera catena di responsabilità sia presidiata.
Un altro punto di forte convergenza è la trasparenza. Il GDPR richiede che le persone fisiche siano informate in modo chiaro e comprensibile su come i loro dati vengono trattati, specialmente in caso di decisioni basate unicamente su processi automatizzati. L’AI Act introduce obblighi di trasparenza specifici, imponendo di rendere palese quando un utente sta interagendo con un sistema artificiale o quando un contenuto è stato generato sinteticamente. La Legge 132/2025 rafforza ulteriormente questo aspetto nel contesto lavorativo, obbligando i datori di lavoro a fornire un’informativa dettagliata ai dipendenti e alle rappresentanze sindacali qualora vengano introdotti sistemi di intelligenza artificiale che impattano sull’organizzazione del lavoro, sulla valutazione delle prestazioni o sulla selezione del personale.
Per comprendere appieno l’impatto di queste convergenze, è utile analizzare come i tre pilastri normativi affrontino i principali ambiti della governance aziendale.
| Ambito di Governance | GDPR (Reg. UE 2016/679) | AI Act (Reg. UE 2024/1689) | Legge 132/2025 (Normativa Italiana) |
|---|---|---|---|
| Mappatura e Registri | Obbligo di tenuta del Registro delle attività di trattamento per mappare i flussi di dati personali. | Obbligo di registrazione per i sistemi ad alto rischio nei database europei e tracciamento dei log. | Obbligo di mappatura annuale dei sistemi di intelligenza artificiale in uso presso l’azienda italiana. |
| Valutazione dei Rischi | Valutazione di Impatto sulla Protezione dei Dati necessaria per trattamenti automatizzati ad alto rischio. | Valutazione dell’Impatto sui Diritti Fondamentali per chi impiega sistemi ad alto rischio in settori critici. | Integrazione del rischio tecnologico nel Documento di Valutazione dei Rischi aziendale. |
| Trasparenza e Informativa | Informativa sul trattamento dei dati e garanzia di intervento umano nelle decisioni automatizzate. | Obbligo di informare gli utenti dell’interazione con macchine e di etichettare i contenuti generati. | Informativa preventiva ai dipendenti sull’impatto dei sistemi sui processi lavorativi e decisionali. |
| Formazione e Competenze | Formazione del personale autorizzato al trattamento dei dati personali e misure di sicurezza. | Obbligo di garantire un adeguato livello di alfabetizzazione sull’intelligenza artificiale per tutto il personale. | Obblighi specifici di formazione continua certificata per i dipendenti che utilizzano o subiscono le decisioni dei sistemi. |
La governance dei dati nei progetti di intelligenza artificiale
Lo sviluppo, l’addestramento e il collaudo di modelli di machine learning sollevano sfide complesse per la conformità alla normativa sulla protezione dei dati personali. Spesso i dipartimenti tecnici e di innovazione tendono a raccogliere la massima quantità possibile di dati per migliorare l’accuratezza dei modelli. Questa prassi si scontra frontalmente con il principio di minimizzazione dei dati sancito dal GDPR, il quale stabilisce che i dati personali devono essere adeguati, pertinenti e limitati a quanto necessario per le finalità del trattamento.
I dirigenti devono garantire che ogni progetto tecnologico applichi rigorosamente i principi di privacy fin dalla fase di progettazione, adottando tecniche come la pseudonimizzazione, l’anonimizzazione o l’utilizzo di dati sintetici ogniqualvolta sia possibile. Inoltre, l’utilizzo di dati personali per l’addestramento di sistemi di intelligenza artificiale richiede l’individuazione di una solida base giuridica. Non è sufficiente basarsi su un generico legittimo interesse aziendale senza aver prima condotto un rigoroso test di bilanciamento che dimostri come i diritti e le libertà fondamentali degli interessati non vengano compromessi. Il mancato rispetto di queste regole espone l’azienda alle massime sanzioni previste dal GDPR, alle quali si possono sommare quelle dell’AI Act in caso di utilizzo di dati di scarsa qualità che generano risultati discriminatori.
L’approccio integrato alla valutazione del rischio
Una delle sfide organizzative più rilevanti per il management aziendale è la gestione delle diverse valutazioni del rischio richieste dalle normative. La frammentazione delle responsabilità e il lavoro a compartimenti stagni tra i vari dipartimenti rappresentano un pericolo significativo per la conformità aziendale.
Quando un’azienda decide di adottare un sistema di intelligenza artificiale che profila il comportamento dei dipendenti o dei clienti, la normativa sulla privacy impone l’esecuzione di una Valutazione di Impatto sulla Protezione dei Dati. Se questo stesso sistema rientra nella categoria ad alto rischio secondo l’AI Act, come nel caso dei sistemi impiegati per la selezione del personale, potrebbe essere necessaria anche una Valutazione dell’Impatto sui Diritti Fondamentali. La Legge 132/2025 richiede inoltre che l’introduzione di tale sistema sia valutata in relazione ai rischi per la salute psicofisica dei lavoratori e per l’organizzazione aziendale.
Per ottimizzare i costi e garantire coerenza formale e sostanziale, la Direzione Aziendale deve imporre la creazione di un processo di valutazione del rischio unificato e integrato. Questo processo deve prevedere la collaborazione strutturale tra il Responsabile della Protezione dei Dati, i responsabili delle risorse umane, i responsabili IT e l’ufficio legale. Condurre valutazioni separate e disallineate non solo genera sprechi di risorse, ma crea documenti contraddittori che possono essere utilizzati contro l’azienda in sede di ispezione da parte delle autorità di controllo.
Strategie di conformità dimostrabile per il Consiglio di Amministrazione
Per adempiere all’obbligo di alfabetizzazione previsto dall’Articolo 4 dell’AI Act e per garantire il rispetto dei nuovi obblighi introdotti dalla Legge 132/2025, i membri del Consiglio di Amministrazione e i dirigenti devono attuare un piano d’azione strategico. La totale tutela dei dati personali nei progetti tecnologici si ottiene solo attraverso una governance documentabile ed efficace.
Le azioni prioritarie da intraprendere a livello esecutivo includono le seguenti direttrici operative:
- Istituire un Comitato di Governance per l’Intelligenza Artificiale: Creare un organo interno multidisciplinare che supervisioni ogni fase di acquisizione, sviluppo e implementazione dei sistemi, garantendo il coinvolgimento preventivo e obbligatorio del Responsabile della Protezione dei Dati prima di ogni investimento tecnologico.
- Avviare la mappatura aziendale dei sistemi: In ottemperanza alla Legge 132/2025, ordinare un censimento immediato di tutti i software, le piattaforme e gli algoritmi attualmente in uso in azienda che integrano funzioni di intelligenza artificiale, classificandoli in base ai livelli di rischio previsti dall’AI Act e documentando la tipologia di dati trattati.
- Aggiornare le informative e i contratti: Assicurarsi che le informative sul trattamento dei dati per dipendenti e clienti siano integrate con spiegazioni chiare sulle logiche di funzionamento degli algoritmi utilizzati. Parallelamente, imporre la revisione dei contratti con i fornitori di tecnologia per vincolarli al rispetto congiunto del GDPR e dell’AI Act, definendo chiaramente chi assume il ruolo di fornitore e chi di responsabile del trattamento.
- Implementare piani di formazione certificata: Tradurre l’obbligo di alfabetizzazione in un piano di formazione strutturato per tutti i livelli aziendali. I dirigenti devono essere formati sulla gestione del rischio e sulla conformità, i tecnici sulla sicurezza dei modelli matematici e i dipendenti operativi sull’uso consapevole degli strumenti tecnologici per evitare l’inserimento involontario di dati sensibili o segreti industriali nelle piattaforme pubbliche.
Sintesi operativa per la Direzione
La gestione integrata delle sinergie tra GDPR, AI Act e Legge 132/2025 rappresenta una sfida complessa ma ineludibile per le aziende italiane. La tutela dei dati personali non deve essere percepita come un freno all’innovazione tecnologica, bensì come il parametro di qualità e affidabilità su cui costruire l’adozione dell’intelligenza artificiale. I dirigenti hanno la precisa responsabilità fiduciaria e legale di guidare questa transizione, assicurando che la spinta verso l’efficienza automatizzata non comprometta mai i diritti fondamentali degli individui, la trasparenza verso i dipendenti e la robustezza documentale dell’organizzazione. Investire oggi in una struttura di conformità unificata significa proteggere il valore aziendale dalle pesanti sanzioni incrociate previste dal nuovo panorama giuridico europeo e nazionale.

