Eccoci al nuovo appuntamento con la Newsletter di Novembre 2025, dedicata alla rassegna stampa online sulla protezione dei dati personali. Tra i temi salienti di questo mese, approfondiamo le sfide operative che attendono le organizzazioni con l’entrata in vigore dell’AI Act, che impone obblighi di notifica distinti e paralleli a quelli del GDPR in caso di data breach che coinvolga sistemi di AI ad alto rischio.
Inoltre, evidenziamo come la direttiva NIS 2 stia elevando la cybersicurezza a un imperativo di governance, stabilendo che la negligenza del management possa portare alla revoca di amministratori e dirigenti. Sempre più attenzione quindi sull‘errore umano come principale causa di compromissioni aziendali.
Presentiamo infine i contenuti del “Digital Omnibus” proposto dalla Commissione Europea, che mira a una semplificazione del quadro normativo (GDPR, AI Act, NIS2), ma che ha sollevato un acceso dibattito sui potenziali rischi di una riduzione delle tutele per la privacy.
Vi auguriamo una buona lettura e vi invitiamo a prestare la massima attenzione a come questi cambiamenti normativi e tecnologici impattano sulla vostra vita digitale e sul contesto aziendale.

RISPETTO DELLA LEGISLAZIONE SULLA PRIVACY

Il datore di lavoro non può opporsi alla consegna ai dipendenti di documenti personali che li riguardano

L’articolo “​Viola il GDPR il datore di lavoro che si rifiuta di consegnare al dipendente gli attestati dei corsi di formazione da lui frequentati” informa che un provvedimento del Garante per la protezione dei dati personali ribadisce che le richieste di documentazione da parte dei dipendenti (anche se informali) relative alla loro carriera e salute costituiscono istanze di accesso ai dati personali e devono essere soddisfatte senza indugi dal datore di lavoro. Il diritto di accesso ai dati personali è sancito dagli Articoli 5, 12 e 15 del GDPR.

LinkedIn ha il diritto di utilizzare il silenzio-assenso per l’addestramento dell’IA con i dati degli utenti?

L’articolo “​Dal 3 novembre LinkedIn addestra la sua Intelligenza artificiale utilizzando i dati personali degli utenti che non si saranno opposti” avverte che, a partire dal 3 novembre (del 2025), LinkedIn ha iniziato ad addestrare i propri modelli di Intelligenza Artificiale generativa utilizzando i dati personali e professionali dei suoi utenti.

Il punto cruciale è il meccanismo adottato:

Opt-Out: LinkedIn ha scelto un meccanismo di “silenzio-assenso” (opt-out). Ciò significa che i dati sono stati utilizzati per l’addestramento dell’AI per tutti gli utenti che non hanno esercitato attivamente il diritto di opporsi (di non dare il proprio consenso) attraverso le impostazioni di privacy del loro account prima della scadenza.

L’articolo mette in guardia gli utenti e i professionisti della privacy sull’importanza di essere consapevoli di come le grandi piattaforme utilizzano i dati per l’addestramento dell’AI e sulla necessità di gestire proattivamente le proprie impostazioni per tutelare la propria privacy.​ Tuttavia, il Garante sta lavorando con le altre Autorità europee per verificare che l’iniziativa promossa da LinkedIn sia conforme alla normativa in materia di privacy.

[Si rileva che il GDPR vieta il meccanismo del silenzio-assenso (o opt-out implicito) come base per il consenso al trattamento dei dati personali.​ Infatti, il Regolamento stabilisce requisiti rigorosi per il consenso, ​che deve essere, in particolare:​ 

  • Libero: L’interessato deve avere una scelta reale.
  • Specifico: Deve riguardare finalità di trattamento precise.
  • Informato: L’interessato deve sapere a cosa acconsente.
  • Inequivocabile: Questo è il punto cruciale. Il consenso deve essere espresso mediante un’azione positiva chiara​ (Opt-in)

​Ndr].

Non più autorizzazione esplicita per la ricezione di informazioni commerciali

​Ecco l’estratto dell’articolo “​Lecito l’invio della newsletter senza consenso se basata su prodotti analoghi a quelli fruiti dall’utente della piattaforma”, che fornisce FEDERPRIVACY a chi non ha le autorizzazioni per leggere l’articolo integrale:

<< Sulle newsletter inviate tramite email la privacy fa un passo indietro: non c’è infatti bisogno del consenso dell’interessato se la comunicazione periodica contenente proposte commerciali è inviata dall’editore di un sito web a chi ha attivato un account per fruire di servizi gratuiti diffusi dalla stessa piattaforma on line. Questo a condizione che le proposte contenute nella newsletter riguardino prodotti o servizi analoghi a quelli fruiti dall’utente, e fatta sempre salva la facoltà dell’interessato di disiscriversi liberamente in ogni momento. >>

[Purtroppo nell’estratto non è rivelata la fonte. La domanda che si pone è: si tratta di una decisione del Garante, nazionale o europeo, o di quale altra autorità? In ogni caso, se le cose stanno così, smetteremo purtroppo di disporre – per non flaggarlo – del checkbox di opzione per la ricezione di email commerciali quando vorremo accedere ai contenuti di siti web con la semplice attivazione di un account e dovremo sorbirci anche i messaggi che non desideriamo, in quantità sempre crescente, a meno di disattivare gli invii alla prima email ricevuta da ogni fornitore, sempre che forniscano a margine il relativo apposito link. Ndr]

GESTIONE DEI RISCHI E MISURE DI CONTRASTO

Basta un niente per compromettere la sicurezza del sistema informativo aziendale

L’articolo “Quando un click sbagliato può costare milioni di euro all’azienda”, che affronta un tema centrale nella cybersecurity aziendale, mette in luce come l’errore umano sia il principale e più costoso punto di fallimento per la sicurezza.

Un singolo “click sbagliato” da parte di un dipendente, tipicamente su una mail di phishing o un link malevolo, può innescare un cyber attacco con conseguenze finanziarie che ammontano a milioni di euro.

Il danno non è limitato solo al ripristino operativo o al riscatto (ransomware), ma include:

  • Sanzioni Legali: Pesanti multe derivanti dalla violazione di normative come il GDPR (in caso di data breach) o la NIS2/DORA (in caso di interruzione di servizi critici).
  • Costo Operativo e Reputazionale: Lunghi periodi di downtime e danni irre​parabili all’immagine aziendale.

Il messaggio chiave è che, nonostante gli investimenti tecnologici in firewall e software di protezione, la risorsa umana rimane la vulnerabilità più critica. Per questo motivo, l’unica difesa efficace è l’investimento strategico e continuo in formazione e consapevolezza (security awareness) per trasformare il dipendente da rischio a prima linea di difesa.

Nello specifico, l’articolo cita i casi i due aziende, che hanno subito danni enormi a causa della disattenzione di un dipendente di fronte ad una “trappola “cyber e conseguenti ulteriori pesanti penalizzazioni per le sanzioni economiche inflitte dall’autorità garante. [Da un certo punto di vista, si può giudicare inutile e persecutoria la multa a chi ha già deve affrontare ingenti costi, diretti ed indiretti, per un data breach (ben vengano invece disposizioni per l’attuazione di misure correttive). Mentre la multa trova senz’altro senso nei confronti di chi, senza essersi ancora imbattuto in violazioni dei dati, sta omettendo (a maggior ragione se coscientemente) le idonee misure di sicurezza e il rispetto dei requisiti sulla privacy, specie per dati sensibili e/o confidenziali. Ndr]

Quando una violazione dei dati personali riguarda un’applicazione di Intelligenza Artificiale

L’articolo “Come gestire un data breach che colpisce un’applicazione di AI che tratta dati personali” analizza la complessità della gestione di un Data Breach quando la violazione avviene all’interno di un’applicazione di Intelligenza Artificiale (AI) che tratta dati personali, con l’entrata in vigore dell’AI Act (Regolamento UE 2024/1689).

Un unico evento che compromette i dati personali in un sistema di AI ad alto rischio innesca due obblighi di notifica paralleli e distinti che le organizzazioni devono gestire con una procedura integrata:

  1. Notifica ai sensi dell’AI Act (Art. 73): Il fornitore o il deployer (utilizzatore) del sistema AI ad alto rischio deve segnalare l’evento come “incidente grave” alle autorità di vigilanza del mercato. Un “incidente grave” include la violazione dei diritti fondamentali (dove rientra il data breach).
  2. Notifica del Data Breach ai sensi del GDPR (Artt. 33 e 34): Il titolare o il responsabile del trattamento deve notificare la violazione dei dati personali all’Autorità Garante per la Privacy entro 72 ore, se comporta un rischio per i diritti e le libertà degli interessati.

La Sfida Operativa: l’organizzazione deve implementare una procedura integrata di incident management per:

  • Rilevare tempestivamente il malfunzionamento o l’anomalia del sistema AI.
  • Coinvolgere immediatamente i team Legale, Compliance, Sicurezza (AI e informatica) e Data Protection.
  • Valutare se l’evento è sia un “incidente grave” (AI Act) sia una “violazione di dati personali” (GDPR).
  • Notificare entrambe le autorità competenti (Autorità di vigilanza del mercato e Garante Privacy) nei rispettivi termini e modalità.

In sintesi, l’incidente che colpisce un’AI è un evento complesso che richiede un approccio by design e una risposta post-incidente coordinata tra le due normative, per non incorrere in doppie sanzioni o lacune procedurali.

L’approccio integrato, sia per la gestione del rischio, che per le notifiche conseguenti ad un incidente per i dati o per il sistema informativo, può includere la Direttiva NIS 2 [e, perché no, il Regolamento DORA; ndr].

​L’articolo “​Manager d’impresa e amministratori revocabili se trascurano la cybersicurezza aziendale” sottolinea un cambiamento fondamentale nella governance aziendale in Italia: ​a fronte dell’entrata in vigore del Decreto Legislativo n. 138/2024, che recepisce la direttiva europea NIS 2, la cybersicurezza non è più una questione puramente tecnica, ma un obbligo strategico che ricade direttamente sulla responsabilità del management.

​La sicurezza informatica e la gestione del rischio ​sono elementi essenziali​ e strategici per la continuità operativa e la stabilità finanziaria delle imprese. ​La mancata adozione di misure adeguate non è più considerata una semplice inefficienza operativa, ma un vero e proprio inadempimento del dovere di diligenza degli amministratori.​ L’atto normativo impatta direttamente sugli obblighi fiduciari e gestionali degli amministratori​, che hanno ora il chiaro dovere di garantire che l’azienda sia dotata di un sistema efficace di gestione del rischio di cybersicurezza.

La negligenza o l’inerzia nell’affrontare e mitigare i rischi di cyberattacchi può configurare una grave inosservanza dei doveri​ e può portare alla revocabilità di manager e amministratori da parte dell’assemblea o del consiglio di amministrazione.​ In sostanza, se un’azienda subisce un danno significativo a causa di un attacco informatico e si dimostra che gli amministratori hanno colpevolmente omesso di implementare o supervisionare misure di sicurezza adeguate, tale omissione può essere vista come una giusta causa di revoca.

​La compliance con le norme di cybersicurezza, in linea con il GDPR (per la protezione dei dati) e ora con la NIS 2 (per la sicurezza dei sistemi e delle reti), è diventata quindi un imperativo di governance che, se ignorato, espone il management a concrete responsabilità legali e alla perdita della carica.

L’Intelligenza Artificiale, presto possibile vittima dei cyber criminali

L’articolo “Agli hacker bastano 250 file manipolati per sabotare l’Intelligenza artificiale” riassume le conclusioni di un recente studio congiunto (UK AI Security Institute, Alan Turing Institute e Anthropic) che evidenzia la vulnerabilità dei modelli di Intelligenza Artificiale (IA), in particolare i modelli linguistici di grandi dimensioni come ChatGPT, agli attacchi di “poisoning”*(avvelenamento).

​I punti chiave sono:

  • Minima Manipolazione per Sabotaggio: Lo studio ha dimostrato che bastano 250 file manipolati all’interno di milioni di dati, corrispondenti ad alterare appena lo 0,001% delle parole di un dataset, per compromettere il modello IA in modo invisibile, spingendolo ad apprendere nozioni sbagliate o a comportarsi in modo anomalo.
  • Tipi di Avvelenamento:
    • Data Poisoning: Manipolazione durante la fase di addestramento.
    • Model Poisoning: Alterazione del modello già formato.
  • Attacchi Mirati (“Targeted”): Hanno lo scopo di far reagire il sistema in modo preciso a un determinato comando.
  • Attacco “Backdoor”: Una tecnica diffusa che inserisce nel modello un comando segreto (es. una parola chiave specifica) che, quando attivato, innesca un comportamento anomalo (es. generare insulti o informazioni false).
  • “Topic Steering”: L’inquinamento dei dati con grandi quantità di contenuti faziosi o errati, che può alterare le convinzioni del modello su un argomento specifico (es. farlo credere a informazioni mediche false).
  • Conseguenze: Un modello compromesso può diffondere notizie false, generare contenuti manipolati e diventare uno strumento di disinformazione di massa.
  • Autodifesa: Il poisoning viene talvolta utilizzato come forma di autodifesa da alcuni artisti, che caricano online immagini modificate in modo impercettibile per far sì che le IA che le utilizzano producano risultati distorti e inutilizzabili.

In sintesi, l’articolo sottolinea come l’apparente potenza dell’Intelligenza Artificiale nasconda una grande fragilità strutturale che la rende suscettibile a sabotaggi effettuati con un minimo sforzo da parte degli hacker.

Attenzione ai dati che si condividono sui social

​L’articolo “​Social media: online la guida aggiornata del Garante privacy”  annuncia la pubblicazione della nuova edizione della guida del Garante per la protezione dei dati personali intitolata “​Social privacy. Come tutelarsi nell’era dei social media“.

La guida aggiornata è rivolta a minori, genitori e utenti in generale, con l’obiettivo di aumentare la consapevolezza sui rischi e offrire strumenti di tutela nell’uso dei social network.​ Questi sono i punti Chiave Sottolineati dal Garante:

  • Vita Digitale e Reale: L’Autorità sottolinea che nei social media non esistono barriere tra la vita digitale e quella reale, e ciò che accade online ha un impatto crescente nella quotidianità e nei rapporti interpersonali.
  • Vantaggi e Rischi: I social facilitano i contatti e lo scambio di informazioni, ma al contempo amplificano i rischi legati all’uso improprio o fraudolento dei dati personali.
  • Esposizione ai Rischi: Gli utenti sono esposti a pericoli come:
    • Furti di identità.
    • Abusi.
    • Danni alla reputazione.
    • Informazioni non verificate o fake news.
  • ​Obiettivo della Guida: La guida mira a far conoscere i diritti degli utenti e gli strumenti di tutela proposti dal Garante. Mantiene una struttura agile e di facile utilizzo, corredata da “avvisi ai naviganti” e consigli pratici per l’utilizzo consapevole dei social.

In sintesi, la guida aggiornata funge da strumento educativo per navigare in modo più sicuro e consapevole nell’ecosistema dei social media, dove la protezione dei dati personali è fondamentale.​ Sono compresi i consigli ai naviganti e i consigli di utilizzo.

LIMITI E RISCHI NEL MONITORAGGIO DELLE PERSONE

Le imprese con meno di 15 dipendenti devono consultare l’INL prima di effettuare controlli a distanza dei lavoratori

Il documento ​Controlli a distanza dei lavoratori nelle micro imprese: le procedure autorizzative alla luce della sentenza n. 156/2025 della Corte Costituzionale analizza le procedure autorizzative per i controlli a distanza dei lavoratori nelle micro imprese, alla luce della Sentenza n. 156/2025 della Corte Costituzionale.

Punti Chiave dell’Analisi

  1. La Disciplina Generale (Art. 4 Statuto dei Lavoratori)
    • L’installazione di strumenti di controllo a distanza (audiovisivi o altri) è permessa solo per esigenze organizzative, di sicurezza o di tutela del patrimonio aziendale.
    • La procedura è inderogabile e richiede un accordo con la RSU o la RSA. In assenza di accordo o di rappresentanze, è necessaria l’autorizzazione dell’Ispettorato Nazionale del Lavoro (INL).
    • Qualsiasi consenso del singolo lavoratore è irrilevante.
  2. Il Problema delle Micro Imprese
    • Le micro imprese non raggiungono la soglia minima di 15 dipendenti (Art. 35 Statuto) per la costituzione di una RSA.
    • Di conseguenza, la via dell’accordo sindacale è preclusa, e l’unica possibilità legale per il datore è l’autorizzazione dell’INL.
  3. L’Impatto della Sentenza n. 156/2025
    • La Sentenza (30 ottobre 2025) ha dichiarato l’illegittimità costituzionale dell’Art. 19 dello Statuto, estendendo la possibilità di costituire RSA anche alle associazioni sindacali comparativamente più rappresentative sul piano nazionale.
    • Tuttavia, il documento chiarisce che l’intervento della Corte, pur ampliando i soggetti legittimati, rafforza il principio di legalità: la selezione dei soggetti sindacali non è disponibile alle parti private.
    • La Corte ha ribadito che un accordo pattizio che crea una RSA “fittizia” o attribuisce poteri a sindacati privi dei requisiti legali non è valido.
  4. Conseguenze in caso di Illegittimità​. L’installazione di impianti senza un accordo valido o l’autorizzazione dell’INL comporta:
    • Sanzioni Penali (reato previsto dall’Art. 38 dello Statuto e Art. 171 del Codice Privacy).
    • Inutilizzabilità dei dati raccolti in giudizio.
    • Violazioni del GDPR, con assenza di base giuridica per il trattamento (Art. 6 GDPR) e possibili sanzioni elevate.

Dato il predominio delle micro imprese in Italia, la contrattazione collettiva nazionale o territoriale (firmata da soggetti qualificati) è lo strumento cruciale per superare i limiti dimensionali e offrire regole chiare. La Sentenza 156/2025 consolida la necessità di un rispetto rigoroso dei requisiti di rappresentanza, impedendo “scorciatoie” per l’attivazione dei controlli a distanza.

L’utilizzo del GPS sul telefonino comporta dei rischi

L’articolo “​Così i vostri spostamenti sono spiati e venduti dai data broker. I consigli per proteggere la privacy” descrive come la geolocalizzazione registrata dagli smartphone venga trasformata in merce di scambio e venduta dai data broker​:

  • Raccolta Dati: I data broker sono società specializzate che raccolgono le informazioni degli utenti, inclusa la geolocalizzazione, principalmente attraverso gli SDK (Software Development Kit) integrati nelle applicazioni (app) installate sui dispositivi.
  • Dataset: I dataset risultanti contengono milioni di stringhe di codici identificativi, coordinate GPS, orari e indirizzi IP.
  • Identificazione: Sebbene i dati siano inizialmente pseudonimizzati (tramite codici identificativi), i broker possono offrire, per pochi centesimi in più a contatto, il collegamento tra il codice e l’identità reale (nome, cognome, email), consentendo così di associare la posizione geografica alla persona.
  • Acquirenti e Rischi: I dati così dettagliati sugli spostamenti, le abitudini e le relazioni personali sono acquistati da agenzie pubblicitarie, investigatori privati, e compagnie di assicurazione. I rischi per gli utenti sono “enormi,” spaziando dal ricatto personale allo spionaggio industriale, fino ad azioni delittuose contro il patrimonio (furti, rapine).
  • Inefficacia dei Controlli: Nonostante le tutele offerte dal GDPR in Italia e nell’UE, gli escamotage usati dalle piattaforme per carpire il consenso in modo inconsapevole e la collocazione all’estero di molti broker rendono i controlli inefficaci e complesso l’esercizio dei diritti previsti dalla normativa.

​Un esperto consiglia di essere consapevoli del fatto che l’uso del GPS e dei tag di geolocalizzazione su immagini e video condivisi sui social può fornire informazioni preziose a malintenzionati.​ Per proteggere la propria privacy, è essenziale:

  • Verificare chi raccoglie i dati di posizione, le finalità di utilizzo e i rischi connessi alla loro condivisione.
  • Disattivare l’impostazione di localizzazione dei propri dispositivi quando non è strettamente necessaria per ciò che si sta facendo.

IN BREVE, DALL’ITALIA E DAL MONDO

Intervento a favore dei cittadini disturbati dal telemarketing

L’articolo “Telemarketing selvaggio, dal 19 novembre scatta il blocco alle finte chiamate da cellulare previsto dalle misure Agcom” ​informa che è scattato il blocco, previsto dalle misure dell’AGCOM (Autorità per le Garanzie nelle Comunicazioni), contro le chiamate di telemarketing selvaggio effettuate da call center che utilizzano numeri di telefono cellulare falsificati​ (spoofing).

​I​l precedente blocco, del 19 agosto, aveva interessato solo le false numerazioni fisse (​delibera Agcom n. 106/25/CONS)​, ma era già stato notato che il fenomeno si ​s​arebbe probabilmente ​spostato verso i ​​numeri telefonici mobili o internazionali​, cosa che adesso è diventata vietata.

​[Basterà il divieto ad interrompere le chiamate falsificate, o sarebbe anche necessaria l’identificazione del soggetto chiamante e la conseguente applicazione di pesanti sanzioni? Ndr]

Si va verso una semplificazione delle direttive che implicano protezione dei dati

L’articolo “Presentato il Digital Omnibus: la proposta della Commissione UE che ridisegna il quadro normativo della protezione dei dati europea” annuncia che iIl Digital Omnibus è una proposta legislativa della Commissione Europea presentata il 19 novembre 2025, che rappresenta la più ampia revisione del quadro normativo digitale dell’UE dall’introduzione del GDPR nel 2018, con l’obiettivo principale di ridurre il carico amministrativo per le imprese (almeno del 25% in generale e del 35% per le PMI) e migliorare la competitività europea.

La proposta interviene simultaneamente su diversi regolamenti chiave, tra cui:

  • GDPR (General Data Protection Regulation)
  • Artificial Intelligence Act (Regolamento sull’Intelligenza Artificiale)
  • Direttiva ePrivacy (cookie law)
  • Direttiva NIS2 (sicurezza delle reti)
  • Data Act e Data Governance Act
  • Framework europeo per l’identità digitale

Gli aspetti più significativi della proposta includono:

  1. Ridefinizione del “Dato Personale” (Approccio Soggettivo): Viene proposta l’introduzione di un “approccio soggettivo” alla nozione di “dato personale” nel GDPR. Se una specifica informazione non consente al titolare del trattamento di identificare direttamente una persona, il dato non verrebbe considerato “personale” per quell’azienda, escludendolo dal campo di applicazione del GDPR. Questo consentirebbe un’esenzione generale dal GDPR per i dati “pseudonimi” (come ID di tracciamento o cookie), discostandosi dalla giurisprudenza consolidata. Tale modifica avrebbe un impatto dirompente su tracking online, advertising e attività dei data broker.
  2. Nuova Categoria di Imprese (“Small-Mid Caps” – SMCs): Verrà introdotta una nuova categoria di impresa, le “Small-Mid Caps” (SMCs), definite come quelle con meno di 750 dipendenti e un fatturato annuo fino a 150 milioni di euro o attivi totali fino a 129 milioni di euro. Le SMCs beneficerebbero di:
    • Deroghe GDPR (estensione di quelle per le PMI), in particolare l’esonero dagli obblighi di tenuta dei registri (Art. 30), a meno che il trattamento non sia considerato a “rischio elevato”.
    • Prospetti semplificati e accesso facilitato ai mercati di capitali.
  3. AI Act e Legittimo Interesse: Viene proposta una nuova disposizione nel GDPR che stabilisce lo sviluppo e l’operatività dei sistemi di Intelligenza Artificiale come legittimo interesse del titolare del trattamento. Questo creerebbe un regime favorevole per l’addestramento degli algoritmi di AI utilizzando dati personali presenti su piattaforme online e siti web.
  4. Meccanismo “Stop-the-clock” per l’AI Act: In risposta alle richieste di rinvio da parte di alcuni Stati membri (Germania, Repubblica Ceca), si valuta un meccanismo per posticipare l’applicazione delle regole per i sistemi di AI ad alto rischio (originariamente prevista per agosto 2026) all’agosto 2027, concedendo più tempo per l’implementazione degli standard.
  5. Dati Sensibili (Rivelati vs. Inferiti): La protezione rafforzata si applicherebbe ai dati che rivelano direttamente informazioni sensibili. I titolari che inferiscono tratti sensibili (ad esempio, orientamento politico dalla navigazione) potrebbero affrontare meno vincoli dell’Art. 9 del GDPR, pur dovendo rispettare gli articoli 5 e 6.

La proposta ha sollevato un dibattito acceso, con coalizioni di associazioni per i diritti civili che la considerano un potenziale tentativo di smantellare le tutele fondamentali in nome della semplificazione e della competitività.

Il Digital Omnibus seguirà ora l’ordinaria procedura legislativa nel Parlamento Europeo e nel Consiglio.

​[Il punto non dovrebbe essere snellire riducendo i requisiti di protezione dei dati personali, piuttosto evitare duplicazioni e incoerenze di requisiti nelle diverse direttive, cercare di accorpare le direttive, evitare i rimandi a cascata (una norma dovrebbe non necessitare di consultarne altre), aggiornare le direttive in occasione di nuovi argomenti senza emetterne ulteriori ed evidenziando ciò che è stato revisionato o integrato, evitare assolutamente l’esigenza di dover consultare studi legali per avere un’interpretazione. E, dal punto di vista dei singoli stati membri, evitare di duplicare le direttive nei decreti legge modificando la numerazione e la sequenza degli articoli, rendere specifico e chiaro ciò che nelle legge dello stato differisce dalla direttiva europea. Ndr]

La ISO/DIS per gli audit che comportano gestione dei dati personali

​L’articolo “​La nuova ISO/DIS 19011:2025 applicata al contesto degli audit sui dati personali” analizza le principali novità introdotte dalla bozza di revisione della linea guida ISO/DIS 19011:2025 ​[Guidelines for auditing management systems] (la cui pubblicazione è prevista per l’inizio del 2026), con un focus specifico sulla loro applicazione nel contesto degli audit sui dati personali.

La nuova edizione, pur mantenendo la struttura in sette capitoli, introduce elementi chiave per allineare gli audit ai moderni scenari di protezione dei dati, intersecandosi con i principi del GDPR e con standard come ISO/IEC 27001:2022 e ISO/IEC 27701:2025 (PIMS – Privacy Information Management System).

I punti salienti della revisione applicati agli audit privacy sono:

  1. Audit da Remoto: L’introduzione formale del metodo di audit da remoto (Capitolo 3) è una novità significativa. Consente la verifica di trattamenti in ambienti cloud, smart working o infrastrutture distribuite.​ Le raccomandazioni per gli auditor privacy includono l’obbligo di garantire la riservatezza e la minimizzazione dei dati, l’utilizzo di misure di sicurezza aggiuntive (come la cifratura end-to-end e dati mascherati/demo) e l’uso di strumenti di collaborazione conformi al GDPR.
  2. Tecnologie Emergenti: Il testo richiama esplicitamente l’attenzione sulle tecnologie emergenti (es. AI/Machine Learning, blockchain, IoT, big data, sistemi biometrici) come contesti che devono essere considerati negli audit. Queste tecnologie richiedono approcci di verifica evoluti a causa del loro impatto diretto sulla protezione dei dati.
  3. Catena di Fornitura e Responsabili del Trattamento: Viene rafforzata l’attenzione alla catena di fornitura (titolare–responsabile–sub-responsabile). Gli audit devono coprire l’intero ciclo di vita del rapporto con i fornitori, includendo audit pre-contrattuali (per le valutazioni di adeguatezza ex art. 28 GDPR), audit di conformità e audit di sorveglianza (monitoraggio continuo e gestione degli incidenti).
  4. Gestione dei Rischi nell’Audit: La prospettiva risk-based viene estesa al processo di audit stesso. È necessario considerare rischi quali l’esposizione accidentale di dati durante l’audit, il campionamento non rappresentativo, o la scarsa competenza tecnica dell’auditor. A tal fine, si suggerisce l’esecuzione di una DPIA sull’attività di audit ad alto rischio e l’adozione di protocolli di sicurezza per gli auditor.
  5. Competenze degli Auditor Privacy: La linea guida specifica requisiti più stringenti per gli auditor, i quali devono integrare le loro competenze con conoscenze approfondite sulle tecnologie emergenti e sulla normativa correlata (es. AI Act, Data Act, NIS2, DORA), oltre a elementi tecnici come architetture cloud, PETs, cifratura e anonimizzazione.

In conclusione, la revisione spinge i professionisti della privacy verso la formazione continua su normativa e tecnologie, la flessibilità metodologica (audit ibridi fisici/remoti) e l’adozione di un approccio basato sul rischio e sulle nuove tecnologie.

Le presunte semplificazioni normative saranno davvero tali?

L’articolo “​In arrivo le semplificazioni su privacy e digitale, ma beneficiarne sarà complicato” informa che lo scorso 19 novembre la UE ha ufficialmente presentato il “Digital Omnibus”, con l’obiettivo di ridurre il carico burocratico, specie riguardo alla protezione dei dati personali e all’utilizzo dell’Intelligenza Artificiale.

[Non si riportano i dettagli dell’articolo, che potrà essere consultato in originale attraverso il link, ma si rileva sia che si tratta pur sempre di una proposta, quindi niente per ora di esecutivo, e poi che a fronte di minori adempimenti vi è una difficoltà interpretativa e si va inoltre a scapito della privacy. Ben venga, se sarà attuata, l’integrazione tra diversi regolamenti, ciò che comporterà però la revisione di processi e relativi documenti, per chi invece è in regola. Ndr]

Le Linee Guida NIS dell’ACN spiegano come applicare la Determinazione 164179

L’articolo “​Le linee guida NIS: misure di sicurezza e specifiche di base dell’Agenzia per la Cybersicurezza Nazionale” riassume le “Linee Guida NIS Specifiche e di base – Guida alla lettura” pubblicate dall’Agenzia per la Cybersicurezza Nazionale (ACN) a settembre 2025​ ed elaborate per fornire indicazioni operative ai soggetti pubblici e privati (definiti come Essenziali e Importanti) tenuti ad applicare il Decreto Legislativo 138/2024, che recepisce la Direttiva europea NIS2, e dettagliate nella Determinazione n. 164179 del 14 aprile 2025.

La Guida ha lo scopo di facilitare la comprensione e l’applicazione delle specifiche di base di cybersecurity, chiarendo la logica sottostante e l’approccio basato sul rischio​.

Il Decreto NIS (D.Lgs. 138/2024) stabilisce tre ambiti di obblighi fondamentali per i soggetti interessati:

  • Responsabilità: Doveri specifici per gli organi di amministrazione e direzione (Art. 23).
  • Misure di Sicurezza: Obbligo di adottare misure tecniche, operative e organizzative adeguate per la gestione dei rischi informatici (Art. 24).
  • Notifica Incidenti: Obbligo di notificare gli incidenti significativi al CSIRT Italia (struttura nazionale di risposta agli incidenti informatici) (Art. 25).

Le misure di sicurezza definite dall’ACN rappresentano il livello minimo di protezione che le organizzazioni devono garantire.

  • Proporzionalità: I requisiti variano in base alla categoria:
    • Soggetti Importanti: Definite 37 misure per un totale di 87 requisiti.
    • Soggetti Essenziali: Definite 43 misure per un totale di 116 requisiti, in quanto devono implementare misure aggiuntive commisurate al maggiore impatto potenziale.
  • Approccio al Rischio: L’adozione è basata sul rischio, permettendo di:​
    • Limitare l’applicazione solo ai sistemi informativi e di rete rilevanti.
    • Modulare l’attuazione in base agli esiti della valutazione del rischio.
    • Prevedere deroghe motivate.
  • Requisiti: Le misure includono requisiti sia organizzativi (es. ruoli, procedure, politiche di sicurezza) sia tecnologici. Poiché sono requisiti di base, prevale la componente organizzativa, considerata il fondamento di un sistema di gestione della sicurezza efficace.
  • Catena di Fornitura: I soggetti NIS devono estendere i controlli e le misure di sicurezza anche alla propria catena di fornitura per le forniture che possono avere un impatto sulla sicurezza dei sistemi.
  • Evidenze Documentali: Le organizzazioni devono predisporre documentazione specifica (es. piani di gestione dei rischi, piano di continuità operativa, piano di gestione degli incidenti), che devono essere approvati dagli organi di amministrazione e direzione.

La Guida specifica quali incidenti devono essere notificati al CSIRT Italia, anche in questo caso con differenze tra le categorie:

  • Soggetti Importanti: Devono notificare incidenti che comportano perdita di riservatezza dei dati, perdita di integrità dei dati e violazione dei livelli di servizio (SLA).
  • Soggetti Essenziali: Oltre a quelli sopra, devono notificare anche gli episodi di accesso non autorizzato o di abuso dei privilegi concessi.

La Guida è considerata uno strumento fondamentale per l’attuazione pratica della Direttiva NIS2, fornendo indicazioni operative immediatamente utilizzabili dalle organizzazioni.

INTELLIGENZA ARTIFICIALE

Ci sono obblighi informativi se l’azienda gestisce il personale con l’ausilio dell’Intelligenza Artificiale

L’articolo “Il datore di lavoro deve informare dipendenti e sindacati sugli strumenti di AI che utilizza” esamina le implicazioni della Legge 132/2025 (in vigore dal 10 ottobre) che per la prima volta stabilisce un quadro normativo organico per l’uso dell’Intelligenza Artificiale nel diritto del lavoro italiano.

Le aziende che utilizzano sistemi di AI per la gestione del personale (ad esempio, per il reclutamento, la valutazione delle performance o la sorveglianza) hanno un obbligo legale di informazione chiara e completa (peraltro in conformità con il Decreto Trasparenza)nei confronti: 

  1. dei Lavoratori: Devono essere informati sull’esistenza e sul funzionamento degli algoritmi che influiscono sui loro processi lavorativi. 
  2. delle Rappresentanze Sindacali (RSU/RSA): La legge impone che i sindacati siano consultati e informati sugli strumenti di AI impiegati.

L’Articolo 11 della Legge 132/2025 è il fulcro di questo obbligo e mira a garantire la trasparenza e a tutelare i lavoratori contro l’uso discriminatorio o opaco degli algoritmi. Questo requisito si aggiunge, e non sostituisce, gli obblighi di informazione e consultazione già previsti dallo Statuto dei Lavoratori per gli strumenti di controllo a distanza.

L’Intelligenza Artificiale non è ancora percepita dai più come un beneficio

L’articolo “​Diminuisce la fiducia nei confronti dell’intelligenza artificiale: solo il 30% degli utenti sono più entusiasti che preoccupati” afferma che un’indagine globale evidenzia una crescente diminuzione della fiducia nell’Intelligenza Artificiale (AI) da parte degli utenti, nonostante l’aumento degli investimenti da parte delle aziende per massimizzare l’efficienza produttiva. I punti salienti sono i seguenti:

  • ​La fiducia nell’AI sta diminuendo a livello mondiale. In nessuno dei 25 Paesi analizzati, la percentuale di persone che si dichiarano “più entusiaste che preoccupate” ha superato la soglia del 30%. L’Italia, insieme a Stati Uniti, Australia e Brasile, registra tra le percentuali maggiori di adulti che sono più turbati dall’AI.
  • Nonostante la diffidenza, l’AI sta portando notevoli benefici in termini di produttività. In Italia come i ​settori trasporti (67%), l’energia (60%) e la logistica (75%) ​s​ono particolarmente impattati positivamente.
  • Soprattutto nel mercato Business to Consumer (B2C), le aziende non possono ignorare l’impatto negativo sui consumatori. ​D​ovrebbero cercare di invertire la tendenza e garantire che le soluzioni di AI siano ritenute utili, apprezzate e trasparenti dai clienti.
  • ​L’AI deve rimanere al servizio dell’uomo. I consumatori sono più consapevoli ed esigenti in termini di privacy, e la fiducia è il vero vantaggio competitivo. È fondamentale che il trattamento dei dati sia trasparente, come richiesto dal GDPR, e che gli utenti mantengano il diritto all’intervento umano su decisioni dettate unicamente dagli algoritmi.
  • ​E​’ cruciale ​il ruolo del DPO nei progetti di AI. Questa figura, oltre a possedere competenze tecniche e giuridiche, deve agire come il “custode dei dati”, essere assertiva e trasparente nel relazionarsi con gli interessati, contribuendo così a guadagnare la fiducia degli utenti e rafforzando la reputazione aziendale, non limitandosi alla mera conformità normativa.

VIOLAZIONI DI DATI PERSONALI E SANZIONI, IN BREVE

  • ​Clearview AI, la società statunitense di riconoscimento facciale nota per aver raccolto miliardi di immagini di cittadini europei (e non solo), è al centro di un nuovo esposto penale presentato dall’organizzazione non profit noyb​, poiché la società ha ripetutamente ignorato le sanzioni milionarie e i divieti imposti dalle autorità europee per la protezione dei dati.
  • A fronte degli impegni persi da Google, l​’AGCM ha concluso il procedimento ​d​el luglio 2024 contro ​i​l provider, relativo alle modalità con cui veniva chiesto agli utenti italiani il consenso al “collegamento” dei servizi.
  • ​Whistleblowing: il tribunale di Bergamo ha stabilito il risarcimento del danno morale ad una dipendente, vittima di emarginazione a seguito di segnalazioni di illeciti.
  • Poltronesofà è stata vittima di un attacco ransomware avvenuto il 27 ottobre 2025. Soggetti non autorizzati hanno compromesso i server del gruppo, cifrando i file e rendendo indisponibili le macchine virtuali ospitate. Poltronesofà afferma di avere contenuto rapidamente l’incidente, con il supporto di specialisti di cybersicurezza, isolando le macchine compromesse, rafforzando le difese e avviando un’analisi tecnica approfondita.

ing. Michele Lopardo

Responsabile Qualità @ Wondersys