GDPR e intelligenza artificiale: cosa resta e cosa cambia
La clausola «fatto salvo il GDPR», i due binari cumulativi e i cinque snodi dove IA e privacy si saldano: DPIA, base giuridica, art. 22, sicurezza, contratti.
In breve: sì, e interamente. L'AI Act si applica «fatto salvo» il GDPR: sono due binari cumulativi. Chi tratta dati personali con sistemi di IA deve rispettare entrambi — conformarsi all'uno non esime dall'altro. Qui sotto i fatti verificati su EUR-Lex, poi la nostra lettura per coordinarli in un'unica governance.
I fatti · campi 1–10
01 · Denominazione
«Regolamento del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE». Sigla comune: GDPR (in italiano RGPD).
EUR-Lex · ELI reg/2016/679
02 · Tipo di fonte
Atto legislativo UE di portata generale, adottato da Parlamento europeo e Consiglio. Abroga e sostituisce la precedente direttiva 95/46/CE. Consta di 99 articoli e 173 considerando.
EUR-Lex · Reg. (UE) 2016/679
03 · Natura
In quanto regolamento UE (art. 288 TFUE) è obbligatorio in tutti i suoi elementi e direttamente applicabile in ciascuno Stato membro, senza necessità di recepimento nazionale. Non è soft law: prevede obblighi puntuali e un robusto regime sanzionatorio (art. 83).
Art. 288 TFUE + testo del Regolamento su EUR-Lex
04 · Oggetto
Stabilisce le regole armonizzate per la protezione delle persone fisiche con riguardo al trattamento dei dati personali e per la libera circolazione di tali dati nell'UE. Disciplina principi (liceità, correttezza, trasparenza, minimizzazione, limitazione della finalità e della conservazione, integrità e riservatezza, accountability), basi giuridiche, diritti dell'interessato, obblighi di titolare e responsabile, trasferimenti verso Paesi terzi, sicurezza e violazioni dei dati (data breach).
EUR-Lex · Reg. (UE) 2016/679
05 · A chi si applica
EUR-Lex · Reg. (UE) 2016/679 (artt. 2 e 3)
06 · Date chiave
Adozione del Regolamento.
Pubblicazione nella Gazzetta ufficiale dell'Unione europea (GUUE L 119).
Entrata in vigore (20° giorno dalla pubblicazione — art. 99, par. 1).
Data di applicazione (art. 99, par. 2): da qui il GDPR è pienamente operativo e sostituisce la direttiva 95/46/CE.
EUR-Lex · Reg. (UE) 2016/679, art. 99 (date corroborate da fonti indipendenti)
07 · Autorità / enti
EUR-Lex · Reg. (UE) 2016/679 (Capo VI e VII)
08 · Stato
In vigore dal 24 maggio 2016 e pienamente applicabile dal 25 maggio 2018. Pienamente operativo e vincolante. In Italia è coordinato con il Codice privacy (D.lgs. 196/2003 come modificato dal D.lgs. 101/2018) di adeguamento. Regime sanzionatorio (art. 83) attivo.
EUR-Lex · Reg. (UE) 2016/679
09 · Relazioni con altre norme
EUR-Lex · clausola «fatto salvo» il GDPR nel Reg. (UE) 2024/1689 + testo GDPR
10 · Fonte ufficiale
Fonte primaria da citare: EUR-Lex, identificatore ELI. Testo ufficiale italiano CELEX 32016R0679. Pubblicato in GUUE L 119 del 4 maggio 2016 (con rettifica in GUUE L 127 del 23 maggio 2018).
Apri la fonte ufficiale su EUR-Lex
Fonte primaria · EUR-Lex (ELI reg/2016/679)
Campi 11–12 · sintesi propria
Nota di posizionamento (NomotecnIA): NomotecnIA fornisce orientamento e supporto alla readiness nel coordinare GDPR e AI Act in un'unica governance; non è un organismo notificato e non rilascia certificazioni. Il presidio privacy formale (es. nomina del DPO ove dovuta) resta responsabilità del titolare.
Approfondimenti
La clausola «fatto salvo il GDPR», i due binari cumulativi e i cinque snodi dove IA e privacy si saldano: DPIA, base giuridica, art. 22, sicurezza, contratti.
Dalla norma alla tua azienda
L'AI Entry Assessment unisce il presidio privacy ed europeo in un'unica governance: registro dei trattamenti e dei sistemi di IA, DPIA che parla a entrambi i regimi, roadmap prioritizzata.