Frid_AI_news #083 (17/07/2026)
Alla scoperta delle norme dedicate all’intelligenza artificiale
Il 14 luglio 2026 l’autorità di controllo olandese, ha pubblicato due nuovi documenti dedicati allo sviluppo e all’utilizzo responsabile dell’intelligenza artificiale generativa.
Due documenti, due destinatari
La prima pubblicazione è una guida interpretativa rivolta agli sviluppatori di modelli di IA generativa e a chi ne cura la messa in servizio.
Affronta le basi giuridiche del trattamento, la gestione dei dati di addestramento, la raccolta indiretta dei dati e le garanzie per gli interessati.
La seconda pubblicazione, oggetto di questo numero, è invece uno strumento pratico rivolto alle organizzazioni che vogliono acquistare, implementare o utilizzare sistemi di IA generativa già esistenti sul mercato.
Si tratta di una checklist strutturata, pensata per privacy officer, project manager e responsabili di funzione, costruita per verificare passo dopo passo se l’organizzazione vuole, può ed è autorizzata a utilizzare l’IA generativa, sulla base degli standard del GDPR.
La struttura della checklist
Lo strumento è organizzato in tre capitoli, per un totale di quattordici macro voci, ciascuna delle quali è a sua volta declinata in affermazioni da valutare e da motivare per iscritto, in un’ottica di accountability.
| Capitolo 1 · Preparare l’organizzazione
✓ Registro dei trattamenti (art. 30 GDPR) verificato e aggiornato prima dell’implementazione ✓ Mappatura delle categorie di dati personali trattati e delle applicazioni coinvolte ✓ Politica di gestione delle autorizzazioni, coerente con il principio di minimizzazione ✓ Verifica degli accordi con il fornitore cloud, quando l’IA generativa fa parte dell’ecosistema già in uso |
| Capitolo 2 · Scelta del sistema
✓ Scopo specifico ed esplicito, in linea con il principio di limitazione delle finalità ✓ Valutazione del grado di spiegabilità e interpretabilità del sistema ✓ Privacy by design e by default nelle impostazioni predefinite ✓ Minimizzazione dei dati e degli accessi a file e applicazioni esistenti ✓ Controllo su posizioni e periodi di conservazione dei dati trattati ✓ Accordi con fornitori e terze parti, con corretta qualificazione dei ruoli |
| Capitolo 3 · Uso dell’IA generativa
✓ DPIA condotta autonomamente, non basata su valutazioni generiche di riferimento ✓ Misure di sensibilizzazione sul rischio di risposte errate o indesiderate ✓ Assenza di processi decisionali interamente automatizzati verso gli interessati ✓ Rivalutazione periodica dell’implementazione, con responsabili individuati |

Non è una DPIA
Il tool non è esaustivo e non sostituisce una valutazione d’impatto sulla protezione dei dati, che resta comunque necessaria nei casi previsti dall’articolo 35 del GDPR.
Non affronta la base giuridica del trattamento, non copre gli obblighi previsti da altre normative applicabili, in primis il regolamento sull’intelligenza artificiale, che restano da verificare separatamente.
Si tratta quindi di un tassello, prezioso ma parziale.
Come utilizzarlo
Pur trattandosi di un documento predisposto da un’autorità di controllo di un altro stato membro, l’impianto della checklist poggia su principi e disposizioni del GDPR di applicazione uniforme in tutta l’Unione Europea (accountability, minimizzazione, limitazione delle finalità e della conservazione, privacy by design).
Lo strumento è quindi concretamente utilizzabile anche da organizzazioni italiane come base di partenza per un’autovalutazione strutturata, in vista di una DPIA o come sua integrazione documentale.
Resta da valutare, caso per caso, il raccordo con gli obblighi del regolamento IA e con eventuali indicazioni del Garante italiano sul tema, che ad oggi non ha pubblicato uno strumento equivalente.
👾 👾 👾
Alla prossima!