Cosa è stato pubblicato
Il 25 settembre 2026 la Data Protection Commission irlandese ha pubblicato «Responsible Artificial Intelligence Innovation», il resoconto della vigilanza svolta dalla sua unità per le multinazionali tecnologiche fra il 2021 e il 2025. Non è una decisione e non è una linea guida: è il racconto di che cosa l'autorità ha chiesto, a chi, e con quale esito.
Il numero che conta è 180: tanti sono i prodotti e servizi di intelligenza artificiale su cui la DPC ha interloquito con i titolari in cinque anni, leggendo migliaia di pagine fra note informative, valutazioni del rischio, misure tecniche e organizzative e documentazione di conformità. L'elenco delle aziende è quello che ci si aspetta da chi fa da autorità capofila per le sedi europee delle grandi piattaforme: fra le altre Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok e X.
- Modelli linguistici di grandi dimensioni.
- Sistemi di verifica dell'età.
- Riconoscimento facciale.
- Sistemi di raccomandazione e personalizzazione.
- Agenti.
Per un DPO il valore del documento non sta nell'elenco dei nomi. Sta nel fatto che un'autorità dichiara per iscritto quali sono le due questioni su cui è tornata più spesso: il legittimo interesse come base giuridica per l'addestramento, e la trasparenza di trattamenti opachi e complessi. Sono esattamente le due caselle che un cliente compila di corsa quando adotta uno strumento di IA, ed è utile sapere prima che saranno le prime due che qualcuno andrà a leggere.
Quello che il rapporto non è
Non è una linea guida e non vincola nessuno: è un resoconto di attività, e la DPC lo presenta come tale. Citarlo a un cliente come se fosse una fonte di obblighi è un errore, e non serve: vale di più letto per quello che è, cioè l'indice delle domande di un'autorità che su questi sistemi ha già istruito più fascicoli di chiunque altro in Europa.
La conclusione che la DPC tira è la più scomoda per chi arriva tardi: la maggior parte degli interventi si è chiusa con raccomandazioni, non con provvedimenti, ma perché il confronto è cominciato prima del lancio. Dove il rischio non veniva mitigato, l'autorità dichiara di essere intervenuta con urgenza. Per il lavoro di tutti i giorni significa una cosa sola: la valutazione d'impatto su un sistema di IA va fatta quando il sistema si può ancora cambiare, non quando è già in produzione.
Fonte ufficiale:Data Protection Commission — DPC publishes AI Insights Report (25/09/2026)Fonte ufficiale:Responsible Artificial Intelligence Innovation — Insights from the DPC's Supervision of AI (2021-2025), PDFStai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis