Alla scoperta delle norme dedicate all’intelligenza artificiale

 

 

Il pacchetto Digital Omnibus e le possibili modifiche all’AI Act

 

Il 19 novembre 2025 la Commissione Europea ha presentato il pacchetto Digital Omnibus, composto da tre proposte di notevole revisione del quadro digitale creato dall’UE negli ultimi anni con il GDPR, il DSA, il DMA, il Data Act, l’AI Act, la direttiva NIS2.

Non si tratta, come tanti commentatori rilevano, di una mera semplificazione, ma di un ripensamento complessivo del modo in cui l’Europa vorrebbe governare dati, intelligenza artificiale e diritti dei cittadini. Un ripensamento che divide gli esperti: c’è chi lo giudica necessario ed opportuno e chi, d’altro canto, lo vede come un possibile svilimento di anni di cultura della protezione dei dati e, tramite questa, dei cittadini.

Ad ogni modo la scelta di intervenire sull’AI Act prima ancora che sia pienamente e integramente in vigore nasce anche da pressioni concrete, come i rapporti Draghi e Letta sulla competitività europea, le richieste, soprattutto, delle piccole e medie imprese ma anche, da fattori geopolitici ed economici.

La messe di norme prodotte dall’Europa, infatti, tutte con obiettivi e finalità doverose e importanti, ha portato, nella pratica, adempimenti e burocrazia, generato incertezze interpretative e costi di conformità, deluso e indispettito molte imprese, che vedono competitor in altre parti del mondo non “dover avere a che fare” con tutte queste norme e prescrizioni.

Come detto c’è poi un fattore geopolitico che ha probabilmente accelerato i tempi per una proposta modificativa: l’amministrazione Trump e la sua posizione aggressiva in materia di regolamentazione tecnologica hanno spinto Bruxelles a riconsiderare l’equilibrio tra tutele e competitività. Dietro al lessico della “semplificazione” potrebbero quindi nascondersi anche scelte di politica industriale con ricadute significative sui diritti.

 

La struttura

Il Digital Omnibus si articola in tre proposte distinte ma strettamente interconnesse:

  • il Digital Acquis, che rifonde Data Governance Act, Free Flow of Data Regulation e Open Data Directive in un unico testo, usando il Data Act come colonna portante
  • la revisione dell’AI Act che interviene sugli obblighi per sistemi ad alto rischio, rafforza l’AI Office e lo collega più strettamente al GDPR
  • la Data Union Strategy, che introduce uno sportello unico per incidenti e data breach.

 

 

Le modifiche specifiche all’AI Act

 

Proroga per i sistemi ad alto rischio

La novità più discussa riguarda il posticipo dell’applicazione delle regole per i sistemi di IA ad alto rischio. Attualmente l’AI Act prevede l’entrata in vigore di questi obblighi ad agosto 2026, ma la proposta contempla uno slittamento significativo:

    • per i sistemi elencati nell’Allegato III (identificazione biometrica remota, accesso a servizi pubblici e privati essenziali, gestione dei lavoratori, accesso al lavoro): possibile rinvio fino a dicembre 2027
  •  per i sistemi ad alto rischio come componenti di sicurezza di prodotti regolamentati (automobili, dispositivi medici, macchinari industriali): possibile rinvio da agosto 2027 ad agosto 2028.

La motivazione ufficiale è il ritardo nella pubblicazione delle linee guida tecniche e degli standard armonizzati. Se le specifiche tecniche arriveranno prima del previsto, la finestra di proroga potrebbe ridursi a 6-12 mesi. Ma il punto resta: stiamo parlando di sistemi che decidono chi accede a un finanziamento, ottiene un posto di lavoro, può accedere a cure sanitarie. 

 

Watermarking: sei mesi in più

Gli obblighi di marcatura dei contenuti prodotti da sistemi di IA generativa già presenti sul mercato vengono posticipati di sei mesi. È un intervento apparentemente minore, ma che tocca un tema delicato: la riconoscibilità dei contenuti sintetici. 

In un contesto di crescente preoccupazione per deepfake e disinformazione, ritardare questi obblighi non è una scelta neutra.

 

Estensione delle agevolazioni alle medie imprese

Le medie imprese (quelle con fino a 150 dipendenti o 150 milioni di fatturato) vengono incluse nel regime agevolato finora riservato alle PMI. Si tratta di obblighi documentali e di conformità ridotti, pensati per alleggerire la pressione regolamentare su un segmento industriale che effettivamente rappresenta uno dei motori dell’innovazione europea.

C’è però un risvolto: una piccola startup e un’azienda da 150 dipendenti non hanno le stesse risorse, ma nemmeno lo stesso impatto potenziale sul mercato. 

 

Sandbox normative ampliate

La proposta estende gli spazi di sperimentazione regolatoria (sandbox) e introduce la possibilità di istituire una sandbox europea coordinata direttamente dall’AI Office. È una novità interessante, perché le sandbox nazionali hanno finora prodotto risultati disomogenei e un coordinamento centrale potrebbe garantire maggiore coerenza. 

 

Il rafforzamento dell’AI Office

L’AI Office europeo acquisisce poteri ampliati:

  • supervisione diretta sui modelli di IA generativa
  • controllo sui sistemi integrati nelle grandi piattaforme
  • competenza su segmenti rilevanti del mercato digitale.

L’AI Office diventa così un organismo con funzioni che vanno oltre la semplice supervisione amministrativa: le sue decisioni tecniche avranno forza quasi normativa. Per gli esperti si potrebbe essere un azzardo: affidare ad un soggetto tecnico funzioni che coinvolgono scelte di valore, ponderazioni tra interessi contrapposti, definizioni della struttura dei diritti potrebbe non essere la scelta migliore. 

 

Il nodo dei dati personali per il training

Una delle modifiche più rilevanti e più controverse riguarda l’uso dei dati personali per l’addestramento dei modelli di IA. 

Le modifiche previste anche per il GDPR dicono che il legittimo interesse può costituire base giuridica per il trattamento di dati personali ai fini di training, sviluppo e testing di modelli di IA.

Ciò significa che si passa da un modello in cui l’utente deve prestare il proprio consenso ad un modello in cui, se vuole (se lo sa, e se riesce), può opporsi.

Qui i grandi player sono sicuramente favoriti.

 

Tempistiche 

Il pacchetto è attualmente allo stadio di proposta. Trattandosi di un regolamento omnibus, entrerà in vigore direttamente negli Stati membri senza necessità di recepimento nazionale ma dovrà essere esaminato dal Parlamento e negoziato con il Consiglio. 

 

Le criticità sollevate

L’Europa ha costruito, per prima, un sistema di protezione dei dati e dei diritti digitali molto avanzato, ma probabilmente al prezzo di una notevole complessità e irrigidimento delle imprese.

Il pacchetto vuole allentare questo irrigidimento, ma in molti vi scorgono pericoli per i diritti e le libertà dei cittadini. Altri, finalmente, la risoluzione di alcune difformità interpretative o lo snellimento di alcune procedure.

Ad ogni modo dovremo valutare quali posizioni prevarranno all’esito dell’iter legislativo. Aziende e professionisti sono tenuti, ancora una volta, a tenersi aggiornati.

 

👾 👾 👾

Alla prossima settimana!

👾