AEPD: Intelligenza artificiale basata su agenti: Come governare l'autonomia nell'elaborazione dei dati.

Il 18 febbraio 2026, l'Agenzia spagnola per la protezione dei dati(AEPD) ha pubblicato delle linee guida dedicate all'intelligenza artificiale "basata su agenti", ovvero sistemi che non si limitano a generare risposte ma interagiscono autonomamente con l'ambiente digitale per perseguire obiettivi complessi. Da un punto di vista legale, l'autonomia dell'agente espande radicalmente i rischi per la privacy: non è più sufficiente valutare gli input e gli output, ma bisogna governare un processo dinamico, adattivo e solo parzialmente prevedibile.

In questo scenario, principi come la trasparenza, la minimizzazione dei dati, la limitazione delle finalità e la privacy by design non possono essere gestiti con approcci standard. Se l'agente impara dal contesto, seleziona le fonti, esegue azioni e modifica il proprio comportamento, il controllo dell'oggetto dei dati rischia di diventare puramente teorico, proprio come gli avvisi generici, le istruzioni interne astratte o le forme di supervisione puramente formali si rivelano insufficienti.

La solidità del sistema si misura in base alla capacità dell'organizzazione di assegnare correttamente ruoli e responsabilità, di ricostruire i flussi di informazioni, di definire in anticipo l'ambito operativo dell'agente, di garantire un'efficace supervisione umana e di allineare questi aspetti con le politiche, le procedure interne, le relazioni con i fornitori e i meccanismi di responsabilità. Dal punto di vista operativo, ciò richiede almeno: la mappatura delle aree in cui l'agente opera e dei dati che utilizza; la definizione di limiti funzionali, istruzioni e soglie per l'intervento umano; l'adattamento della governance e della documentazione alle operazioni effettive; la valutazione preventiva degli impatti sui diritti; l'istituzione di una supervisione continua con revisione periodica. Con l'IA agenziale, quindi, non è sufficiente controllare lo strumento: il suo comportamento effettivo deve essere governato nel tempo.


Una multa di 15.000 euro è stata inflitta a un'azienda di formazione ed editoria legale per violazioni del GDPR in materia di consenso e accesso ai dati.

l Garante per la protezione dei dati personali, con provvedimento n. 87 del 12 febbraio 2026, ha comminato una multa di 15.000 euro a una società attiva nella formazione e nell'editoria giuridica per violazione degli articoli 6, 12 e 15 del GDPR e dell'articolo 130 del Codice della privacy. Il procedimento nasce dai reclami presentati da due professionisti che avevano ricevuto email promozionali non richieste e non avevano ricevuto risposta alle loro richieste di accesso ai propri dati personali.

L'azienda ha attribuito gli incidenti a "errori umani" e a ristrutturazioni organizzative, ma l'Autorità ha ritenuto queste giustificazioni irrilevanti, ribadendo l'importanza centrale del consenso esplicito per l'invio di comunicazioni commerciali automatizzate e l'obbligo di rispondere in modo completo e tempestivo alle richieste degli interessati.

Oltre alla sanzione pecuniaria, il Garante per la protezione dei dati personali ha emesso un richiamo formale al titolare del trattamento, sollecitando il rigoroso rispetto delle norme che regolano il marketing diretto e i diritti di accesso.


EDPB: L'azione coordinata 2026 sul diritto all'oblio e le sfide tecniche.

Il 18 febbraio 2026, il Comitato europeo per la protezione dei dati(EDPB) ha pubblicato la relazione finale dell'azione coordinata sul diritto alla cancellazione ai sensi dell'articolo 17 del GDPR. L'indagine, condotta nel 2025 da 32 autorità di controllo su 764 responsabili del trattamento dei dati, tra cui aziende ed enti pubblici, ha evidenziato sette principali criticità. Tra questi spiccano la mancanza di procedure interne efficaci, le informazioni insufficienti fornite agli interessati, l'uso di tecniche di anonimizzazione poco sicure e l'incertezza sui periodi di conservazione e sulla cancellazione dei dati nei backup.

Il rapporto evidenzia il divario che ancora esiste tra il concetto tecnico di "cancellazione" e la sua corretta applicazione legale. In effetti, molti responsabili del trattamento dei dati considerano operazioni quali hashing (cioè la trasformazione dei dati in una stringa alfanumerica tramite un algoritmo), mascheramento (oscuramento parziale dei dati, come ad esempio nascondere una parte del codice fiscale) o altri metodi reversibili (tecniche che rendono meno visibile il legame con l'individuo ma non lo eliminano) siano equivalenti alla cancellazione permanente. Tuttavia, se i dati rimangono riconducibili a un individuo, continuano a essere soggetti alle disposizioni del GDPR.

Allo stesso modo, l'obbligo non si considera assolto se le informazioni rimangono nei sistemi di backup o di disaster recovery, anche se non sono più visibili nei sistemi operativi.

L'EDPB sottolinea che il diritto all'oblio non si misura più solo in termini formali, ma in termini di effettiva capacità organizzativa e tecnologica di garantire la cancellazione effettiva e definitiva dei dati.


Francia: sanzione di 5 milioni. L’accountability oltre il formalismo documentale.

Il 22 gennaio 2026, la CNIL ha irrogato una sanzione di 5 milioni di euro a France Travail (ex Pôle Emploi), cristallizzando un principio fondamentale: la conformità al GDPR non è un mero adempimento documentale, ma un obbligo di accountability effettiva. L’istruttoria ha rilevato una grave discrasia tra il framework procedurale dichiarato e le misure tecniche di sicurezza realmente implementate.

Nel caso di specie, la CNIL ha accertato l’inefficacia dei sistemi di autenticazione e la carenza di protocolli di monitoraggio sugli accessi, rendendo vulnerabili i dati di milioni di interessati. Inoltre, è stata sanzionata l’inosservanza del principio di limitazione della conservazione: il mantenimento in archivio di dataset relativi a utenti inattivi da anni ha palesato l’assenza di procedure automatizzate di cancellazione o anonimizzazione.

Nonostante i rischi fossero stati identificati nelle valutazioni d’impatto, l’ente ha omesso l’attuazione delle contromisure necessarie. Oltre alla sanzione, è stata imposta una penale di 5.000 euro al giorno per il ritardo nell’adeguamento.


Sanzione CNIL di 5 milioni per accountability formale

Francia: sanzione di 5 milioni. L’accountability oltre il formalismo documentale.

Il 22 gennaio 2026, la CNIL ha irrogato una sanzione di 5 milioni di euro a France Travail (ex Pôle Emploi), cristallizzando un principio fondamentale: la conformità al GDPR non è un mero adempimento documentale, ma un obbligo di accountability effettiva. L’istruttoria ha rilevato una grave discrasia tra il framework procedurale dichiarato e le misure tecniche di sicurezza realmente implementate.

Nel caso di specie, la CNIL ha accertato l’inefficacia dei sistemi di autenticazione e la carenza di protocolli di monitoraggio sugli accessi, rendendo vulnerabili i dati di milioni di interessati. Inoltre, è stata sanzionata l’inosservanza del principio di limitazione della conservazione: il mantenimento in archivio di dataset relativi a utenti inattivi da anni ha palesato l’assenza di procedure automatizzate di cancellazione o anonimizzazione.

Nonostante i rischi fossero stati identificati nelle valutazioni d’impatto, l’ente ha omesso l’attuazione delle contromisure necessarie. Oltre alla sanzione, è stata imposta una penale di 5.000 euro al giorno per il ritardo nell’adeguamento.


■ AI ACT: la responsabilità civile per uso AI

Molte organizzazioni continuano a leggere il Regolamento (UE) 2024/1689 sull’intelligenza artificiale come una normativa rivolta quasi esclusivamente ai grandi player tecnologici. In realtà, l’AI Act si applica lungo l’intera filiera: a chi sviluppa sistemi di IA, ma anche a chi li integra nei propri prodotti, li distribuisce sul mercato o li utilizza nei processi aziendali, secondo una logica fondata sul rischio e sulla tutela dei diritti fondamentali.

L’equivoco più diffuso è ritenere che l’uso “ordinario” di strumenti di IA in azienda sia giuridicamente neutro. Non è così: ogni impresa è chiamata a qualificare il sistema impiegato, verificando se rientri tra le pratiche vietate, tra i sistemi ad alto rischio o tra quelli soggetti a specifici obblighi di trasparenza, con impatti diretti su governance interna, contrattualistica con i fornitori, procedure di controllo e allocazione delle responsabilità.

Per le aziende, la questione non è “se” utilizzare l’intelligenza artificiale, ma “come” presidiare giuridicamente il suo impiego. Ciò implica mappare gli utilizzi effettivi, comprendere il ruolo assunto nella catena tecnologica (fornitore, distributore, deployer), verificare obblighi informativi e di supervisione umana e coordinare l’AI Act con GDPR, cybersicurezza e controlli interni. Nei prossimi anni, il grado di maturità organizzativa si misurerà proprio sulla capacità di integrare questi piani regolatori in un sistema coerente di governance dell’IA.