TL;DR per il DPO
Tre numeri e una conseguenza. Il 71% dei DPO vuole l'AI Act nel proprio perimetro, il 55% ce l'ha gia'; solo il 27% dichiara di conoscere bene il testo e l'85% non ha mai fatto una formazione sull'IA; l'85% dei DPO interni fa questo lavoro part time. L'AI Act non nomina il DPO da nessuna parte: chi se lo prende lo fa senza il mandato dell'art. 38 GDPR che protegge la sua indipendenza.
Chi sono i DPO nel 2026
L'indagine e' la quinta edizione dell'Osservatorio, in piedi dal 2018 grazie alla Delegazione generale all'impiego e alla formazione professionale e alla CNIL, in collaborazione con l'AFCDP. La ricerca di quest'anno e' stata realizzata dall'Afpa e pubblicata il 3 luglio 2026.
- il 79% dei DPO esercita la funzione come DPO interno
- il 54% viene da ambiti diversi dal giuridico e dall'informatico
- l'85% dei DPO interni e condivisi lavora a tempo parziale
- il 45% ha piu' di sei anni di esperienza nella protezione dei dati
- la presenza di uomini e donne nella funzione e' equilibrata
Quell'85% part time e' il dato da tenere sotto gli occhi mentre si leggono tutti gli altri: e' su una funzione esercitata a tempo parziale che si sta appoggiando un secondo regolamento.
L'IA c'e' gia', la governance no
Fra queste, l'81% ricorre a sistemi di IA generativa e due terzi comprano la soluzione da fornitori esterni, contro il 22% che la sviluppa internamente. L'uso cresce con la dimensione dell'organizzazione. Ma la governance e' molto indietro: meno di un quarto delle organizzazioni ha una strategia o una politica formale sull'IA, meno di un terzo ha fatto sensibilizzazione del personale o adottato una carta d'uso, e solo il 31% ha cominciato a prepararsi all'AI Act.
Il punto che nessuno titola
Due terzi comprano l'IA da fornitori esterni. Vuol dire che per la maggior parte delle organizzazioni la conformita' dell'IA non si decide dentro casa: si decide leggendo il contratto e la documentazione di un fornitore. E' esattamente il terreno dell'art. 28 e delle istruzioni documentate, non un terreno nuovo.
Lo scarto di 44 punti
Qui l'indagine diventa scomoda. Il 55% dei DPO dichiara di avere gia' l'AI Act nel proprio perimetro di responsabilita' e il 71% vuole che il perimetro della funzione ci si estenda. Ma solo il 27% dichiara di avere un buon livello di conoscenza del testo, e l'85% non ha ancora seguito nessuna formazione specifica sull'IA. Piu' della meta' dice di essere spesso o sistematicamente coinvolta nei progetti di IA.
La CNIL lo scrive in modo asciutto: i DPO sono attrezzati per valutare gli aspetti GDPR dell'IA, ma spesso non hanno strumenti e metodi per affrontare quelli dell'AI Act. E aggiunge una cosa che vale piu' di tutte le percentuali: l'AI Act non menziona il DPO, quindi il suo ruolo non si impone nelle catene di governance interna.
Prendersi un ruolo senza il mandato che lo protegge
E' su questo che vale la pena fermarsi. Il DPO ha un mandato scritto: l'art. 38 del GDPR gli garantisce di riferire al vertice, di non ricevere istruzioni sull'esercizio dei compiti e di non essere rimosso per averli svolti. Quel mandato copre i compiti dell'art. 39, cioe' il GDPR. Non copre l'AI Act, che il DPO non lo cita.
E c'e' un rischio in piu'
L'art. 38.6 vieta al DPO compiti che generino conflitto di interessi. Se il DPO diventa la persona che progetta e mette in piedi la governance dell'IA - sceglie i sistemi, scrive le procedure, classifica i rischi - poi si ritrova a controllare il proprio lavoro. E' lo stesso motivo per cui un DPO non dovrebbe essere il responsabile IT: il ruolo che costruisce non puo' essere il ruolo che verifica.
Cosa fare adesso, in pratica
1) Metti per iscritto, in una riga, se l'AI Act e' o non e' nel tuo mandato: se lo stai facendo di fatto senza che sia scritto, sei nel peggiore dei due mondi. 2) Distingui i due cappelli: consulenza e sorveglianza sul GDPR dei sistemi di IA sono compiti tuoi per legge; la conformita' all'AI Act e' un incarico aggiuntivo che va conferito, retribuito e messo agli atti. 3) Se il cliente compra l'IA da un fornitore - e due volte su tre e' cosi' - il lavoro vero e' contrattuale: istruzioni documentate, informazioni sul modello, ruolo del fornitore. 4) Chiedi la formazione per iscritto: l'art. 38.2 obbliga il titolare a fornire le risorse necessarie, e con l'85% dei colleghi senza formazione sull'IA sei in ottima compagnia a chiederla. 5) Se sei part time come l'85% dei DPO interni, quantifica le ore in piu' prima di accettare il perimetro allargato, non dopo.
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis