ROMA (Public Policy Bytes) – Il Garante privacy ha presentato la relazione annuale al Parlamento sull’attività svolta nel 2025, sesto anno di mandato dell’attuale collegio. Il documento evidenzia un anno segnato dalla rapida diffusione dell’intelligenza artificiale, con interventi che spaziano dal blocco dell’addestramento illecito dei modelli (web scraping), ai deepfake, fino alla tutela dei lavoratori e dei minori online.
Il 2025 si è aperto con la decisione dell’Autorità di limitare il trattamento dei dati degli utenti italiani da parte delle due società cinesi che gestiscono DeepSeek, sistema di IA che aveva registrato milioni di download in pochi giorni. Nel corso dell’anno, a seguito di un’istruttoria sulle piattaforme che generano contenuti audio, foto e video falsificati (deepfake), il Garante ha adottato un provvedimento di avvertimento formale nei confronti degli utilizzatori di strumenti come Grok, ChatGPT e Clothoff, ricordando i profili di illiceità civile e penale nell’uso di immagini altrui senza consenso. Per Clothoff, gestita da una società con sede nelle Isole Vergini Britanniche e in grado di generare immagini di persone artificialmente prive di indumenti, l’Autorità ha disposto una limitazione provvisoria del trattamento dei dati, intervenendo sul fenomeno dei cosiddetti deepnude che ha colpito in prevalenza donne, minori e figure pubbliche. Un filone preventivo fondamentale ha inoltre riguardato lo stop all’uso di informazioni raccolte massivamente dal web (web scraping) per addestrare i modelli di IA generativa.
Sul fronte dei dati biometrici, il Garante ha sospeso il sistema di riconoscimento facciale FaceBoarding dell’aeroporto di Milano Linate per non conformità al Gdpr: l’istruttoria ha accertato che i dati di oltre 24.500 passeggeri venivano conservati in un archivio centralizzato senza garantire un adeguato controllo agli interessati. In ambito lavorativo, l’intervento più rilevante ha colpito Amazon Italia Logistica: l’Autorità ha vietato in via d’urgenza il trattamento dei dati personali di oltre 1.800 dipendenti del polo di Passo Corese, in provincia di Rieti. Le informazioni su stato di salute, attività sindacale e vita personale – spiega il documento – venivano conservate fino a 10 anni dalla cessazione del rapporto. Il Garante ha inoltre avviato un’interlocuzione con Confcommercio contro il monitoraggio illecito dei dipendenti tramite app di videosorveglianza nelle piccole imprese, e ha sanzionato con un avvertimento una startup italiana. Quest’ultima aveva sviluppato un plugin IA per Slack (piattaforma collaborativa per i team di lavoro) e Teams (sistema di videoconferenze) in grado di rilevare, tramite analisi semantica, il livello di stress psicologico dei lavoratori.
Sul piano consultivo, l’Autorità ha espresso parere favorevole sullo schema di decreto del ministero dell’Istruzione per l’introduzione di un servizio digitale basato sull’IA nella piattaforma Unica, accompagnato da linee guida per l’uso dei sistemi di IA nelle scuole. In ambito sanitario sono stati resi 28 pareri su schemi di decreti e regolamenti, mentre è proseguito il confronto con il ministero della Salute e Agenas su una piattaforma di IA a supporto dell’assistenza primaria. Il Garante ha inoltre seguito il dossier sul sistema IT Wallet, in vista dell’introduzione dell’Eudi Wallet europeo, e ha proseguito la vigilanza sull’età di accesso ai social network e sul fenomeno dello “sharenting” – la pratica di pubblicare online foto, video e dettagli sui propri figli minori – promuovendo la campagna “La sua privacy vale più di un like”.
Nel dettaglio, nel 2025 sono stati adottati 807 provvedimenti collegiali, con riscontro fornito a 4.288 reclami e 145.846 segnalazioni. I pareri resi dal Collegio su atti regolamentari e amministrativi sono stati 65, mentre le comunicazioni di notizie di reato all’autorità giudiziaria sono salite a 65, dalle 16 del 2024, di cui 54 relative alla diffusione non consensuale di immagini o video sessualmente espliciti. I provvedimenti correttivi e sanzionatori sono stati 506, per sanzioni riscosse pari a oltre 37 milioni di euro. I data breach notificati sono stati 2.415, in aumento del 10% rispetto al 2024, di cui 514 nel settore pubblico e 1.901 nel privato. Le segnalazioni per diffusione o minaccia di diffusione di materiale intimo sono state 854, in aumento rispetto all’anno precedente, con la sextortion come fenomeno prevalente rispetto al revenge porn in senso stretto. Le ispezioni effettuate sono state 130, sostanzialmente in linea con il 2024, mentre i quesiti del pubblico a cui è stato dato riscontro hanno superato quota 13.557.
Sul piano internazionale, il Garante ha partecipato a 260 riunioni delle autorità di protezione dei dati a Consiglio d’Europa, Ocse, Global privacy assembly e G7. L’Autorità ha contribuito ai lavori del Comitato europeo per la protezione dei dati sul coordinamento tra Gdpr e regolamento sull’IA, allo studio del Consiglio d’Europa sull’impatto dell’IA generativa sui processi democratici, e ai lavori Ocse confluiti nel paper sull’IA e la raccolta di dati ai fini dell’addestramento dei modelli. Il tema dell’IA è stato infine al centro del G7 delle Autorità per la protezione dei dati, tenutosi in Canada, che ha ribadito la necessità di rafforzare la cooperazione internazionale tra le autorità di controllo. (Public Policy Bytes) DVZ




