Il Garante per la protezione dei dati personali (provvedimento n. 487/2026) ha chiarito che l’utilizzo di sistemi di intelligenza artificiale generativa destinati a utenti minorenni impone al titolare del trattamento un livello più elevato di responsabilizzazione preventiva, non potendo la gestione dei rischi essere affidata a valutazioni interne non formalizzate né successive all’avvio del servizio.

Il principio da adottare

Il principio affermato è quello secondo cui, quando una tecnologia innovativa incide su diritti fondamentali delle persone, la conformità alla disciplina sulla protezione dei dati deve essere progettata prima della messa a disposizione del servizio e dimostrata attraverso strumenti concreti di valutazione, trasparenza e prevenzione.

La decisione evidenzia che l’intelligenza artificiale generativa, per caratteristiche proprie, per capacità di elaborazione di grandi quantità di informazioni e per la possibilità di coinvolgere soggetti vulnerabili, richiede una particolare attenzione nella fase iniziale di progettazione. Non basta quindi intervenire dopo l’emersione delle criticità: il titolare deve anticipare i rischi, individuare gli impatti sui diritti degli utenti e predisporre misure adeguate prima dell’utilizzo effettivo della tecnologia.

La novità dell’intervento consiste nell’affermare che l’innovazione tecnologica non riduce gli obblighi di cautela, ma li rafforza, trasformando la valutazione preventiva del rischio in un elemento essenziale della legittimità del trattamento.

Il caso concreto

La vicenda nasce dall’istruttoria avviata nei confronti di un servizio digitale basato su intelligenza artificiale conversazionale, capace di consentire agli utenti di interagire con personaggi virtuali attraverso dialoghi generati automaticamente.

L’Autorità ha esaminato le modalità con cui venivano trattati i dati personali degli utenti, con particolare attenzione alla presenza di minorenni tra gli utilizzatori, alla chiarezza delle informazioni fornite e all’adeguatezza delle misure adottate per prevenire accessi non conformi all’età minima richiesta.
Nel corso del procedimento la società ha progressivamente modificato alcune proprie procedure, aggiornando la documentazione informativa, introducendo strumenti più evoluti per la verifica dell’età e nominando un rappresentante nell’Unione europea. Tali interventi, tuttavia, non hanno eliminato le criticità relative alla fase precedente, nella quale il servizio era stato già reso disponibile senza un sistema completo di analisi preventiva dei rischi.
Il punto centrale della decisione riguarda il rapporto tra innovazione tecnologica e principio di responsabilizzazione. L’Autorità afferma un criterio destinato ad assumere rilievo generale nel settore dell’intelligenza artificiale: più una tecnologia è capace di incidere sulla sfera personale degli individui, maggiore deve essere il livello di controllo richiesto al soggetto che la sviluppa e la offre sul mercato. La protezione dei dati non viene quindi considerata un adempimento successivo, da correggere quando emergono problemi, ma una componente strutturale della progettazione del servizio.

La valutazione preventiva dei rischi assume in questa prospettiva una funzione decisiva. Il titolare non può limitarsi a sostenere di avere svolto analisi interne o di avere considerato informalmente le possibili criticità. La logica della responsabilizzazione richiede che tali valutazioni siano documentate e traducano concretamente il percorso decisionale seguito dall’organizzazione. La prova della conformità non coincide con la semplice dichiarazione di attenzione alla tutela degli utenti, ma passa attraverso strumenti verificabili che consentano di ricostruire le scelte compiute.

La responsabilizzazione: tre criteri

La decisione attribuisce particolare rilievo alla combinazione di tre elementi:
- l’utilizzo di una tecnologia innovativa, il trattamento di dati su larga scala e il coinvolgimento di utenti vulnerabili, come i minori.
È proprio l’interazione tra questi fattori a determinare un innalzamento del livello di rischio. Un sistema conversazionale basato sull’intelligenza artificiale, infatti, non opera come un tradizionale servizio digitale: raccoglie informazioni attraverso un’interazione continua, può influenzare comportamenti e percezioni degli utenti e può generare un rapporto fiduciario con persone particolarmente giovani.

Il provvedimento evidenzia inoltre un profilo innovativo relativo alla trasparenza:
- le informazioni agli utenti non devono essere soltanto presenti, devono essere comprensibili, complete e realmente utili per consentire una scelta consapevole. La complessità tecnica dell’intelligenza artificiale non può tradursi in informative oscure o difficilmente accessibili. Al contrario, proprio la difficoltà di comprendere il funzionamento degli algoritmi rende necessario un maggiore sforzo comunicativo da parte del titolare. Elemento significativo ulteriore riguarda il trattamento dei dati utilizzati per lo sviluppo e il miglioramento dei modelli di intelligenza artificiale. L’Autorità evidenzia che l’utilizzo successivo delle informazioni raccolte dagli utenti deve essere valutato autonomamente, senza poter essere considerato automaticamente compreso nelle finalità originarie del servizio. La crescita tecnologica del modello non può prevalere sul diritto degli interessati a conoscere in modo chiaro quale uso venga fatto dei propri dati. La presenza di utenti giovani impone misure specifiche e non può essere affrontata con strumenti generici di controllo:
- la verifica dell’età deve essere effettiva e deve funzionare come barriera preventiva, non come semplice dichiarazione dell’interessato. L’accesso dei minori ai servizi di intelligenza artificiale viene ricondotto a un tema di protezione sostanziale non formale.

La portata della pronuncia supera quindi il caso concreto e introduce un parametro applicabile all’intero ecosistema dell’intelligenza artificiale. Chi sviluppa servizi fondati su modelli generativi deve considerare la tutela dei dati parte del prodotto.

Riproduzione riservata Ⓒ