La Commissione europea afferma di esaminare i rischi per la privacy evidenziati da ricerche che indicano trasferimenti di dati e connessioni con servizi di tracciamento in alcuni chatbot basati sull’intelligenza artificiale. Thomas Regnier ha confermato che la questione è in esame, ma la Commissione non ha annunciato un’indagine formale, non ha identificato aziende interessate e finora non ha constatato alcuna violazione della legislazione dell’UE.
La Commissione europea sta esaminando le preoccupazioni riguardo al modo in cui alcuni servizi di intelligenza artificiale gestiscono i dati degli utenti e le connessioni con sistemi di tracciamento utilizzati nella pubblicità e nell’analisi online. Thomas Regnier, portavoce della Commissione per la sovranità tecnologica, la difesa, lo spazio e la disinformazione, ha confermato durante il briefing dell’8 ottobre che questi problemi sono in esame, dopo essere stato interrogato su ricerche che segnalano possibili trasferimenti di informazioni verso tracker anche in alcune situazioni in cui gli utenti rifiutano i cookie non essenziali.
In breve
1.La Commissione conferma che sta esaminando le preoccupazioni relative alla protezione dei dati e al tracciamento associato ad alcuni chatbot, ma non ha annunciato un’indagine formale.
2.Le ricerche di IMDEA Networks hanno segnalato la presenza di meccanismi di tracciamento nei servizi di intelligenza artificiale conversazionale e la possibile trasmissione a terzi di alcune informazioni relative alle conversazioni.
3.I ricercatori hanno sollevato interrogativi sulla compatibilità di alcune pratiche con il Regolamento generale sulla protezione dei dati e con le norme ePrivacy, ma queste osservazioni non costituiscono conclusioni di un’autorità di regolamentazione.
4.La Commissione indica il GDPR, il Regolamento sui servizi digitali e il Regolamento sull’intelligenza artificiale come parti del quadro giuridico pertinente, con competenze di applicazione ripartite tra le autorità nazionali e il livello dell’UE.
5.La Commissione non ha precisato quali aziende siano oggetto di esame, se avvierà procedimenti formali o quando potrebbe seguire una decisione.
Le domande rivolte alla Commissione sono scaturite da ricerche sull’infrastruttura tecnica utilizzata dai chatbot generativi e sul suo rapporto con i sistemi di analisi e pubblicità online. Uno studio presentato da IMDEA Networks nel maggio 2026 ha analizzato servizi come ChatGPT, Claude, Grok e Perplexity AI e ha individuato diverse forme di tracciamento da parte di aziende terze. I ricercatori hanno avvertito che, in determinate configurazioni, informazioni associate alle conversazioni, come titoli, indirizzi delle conversazioni o altri metadati, possono arrivare ai servizi di tracciamento insieme a identificatori che possono essere utilizzati per correlare l’attività di un utente.
Gli autori hanno descritto le conclusioni come preliminari. Hanno segnalato tre principali categorie di rischio: la trasmissione a terzi di informazioni associate alle conversazioni, la possibilità di collegare tali informazioni all’identità dell’utente mediante identificatori persistenti e le differenze tra la protezione che un utente potrebbe ritenere offerta dalle impostazioni sulla privacy e gli effettivi flussi tecnici di dati. La ricerca non costituisce una conclusione di un’autorità per la protezione dei dati e non stabilisce, di per sé, che i fornitori analizzati abbiano violato la legislazione europea.
Durante il briefing della Commissione, la domanda riguardava in particolare la situazione in cui un utente rifiuta i cookie non essenziali, ma il servizio continua a effettuare connessioni con sistemi che i ricercatori classificano come tracker associati alla pubblicità. Il giornalista ha chiesto se questa situazione potesse sollevare problemi rispetto al Regolamento generale sulla protezione dei dati e alla Direttiva ePrivacy e se fossero necessarie misure di applicazione più rigorose.
Regnier ha risposto di poter confermare che i servizi della Commissione stanno esaminando tali questioni. La formulazione utilizzata non equivale all’avvio di un’indagine ufficiale e non identifica un fornitore sospettato di aver violato la legislazione. Durante il briefing, la Commissione non ha presentato proprie conclusioni sui flussi tecnici descritti dai ricercatori né ha confermato che le pratiche segnalate costituiscano violazioni.
Le competenze giuridiche sono ripartite tra diversi regimi. Quando si tratta del trattamento dei dati personali, il Regolamento generale sulla protezione dei dati rimane il quadro centrale e la sua applicazione spetta principalmente alle autorità nazionali per la protezione dei dati. Il Comitato europeo per la protezione dei dati ha già chiarito che lo sviluppo e l’utilizzo di modelli di intelligenza artificiale non eliminano gli obblighi relativi all’esistenza di una base giuridica per il trattamento dei dati, alla trasparenza nei confronti degli interessati e alla liceità dei dati utilizzati.
La Direttiva ePrivacy disciplina separatamente l’accesso alle informazioni e la memorizzazione delle informazioni sui dispositivi degli utenti, anche mediante tecnologie di tracciamento. Tuttavia, stabilire se una determinata connessione tecnica violi tali norme dipende dal modo concreto in cui funziona il servizio, dalle informazioni a cui si accede o che vengono memorizzate, dalla necessità della tecnologia e dal consenso o da un’altra base giuridica applicabile. La ricerca che ha dato origine alle domande del briefing solleva questo problema, ma la Commissione non ha formulato una valutazione giuridica sui singoli casi.
Regnier ha indicato anche il Regolamento sui servizi digitali e il Regolamento sull’intelligenza artificiale come strumenti che potrebbero diventare rilevanti in funzione del servizio e della pratica esaminati. Il Regolamento sui servizi digitali contiene norme relative alla pubblicità sulle piattaforme online, mentre il Regolamento sull’intelligenza artificiale introduce obblighi specifici per i fornitori di modelli e sistemi di intelligenza artificiale. L’applicabilità esatta deve essere stabilita per ciascun servizio e per ciascun tipo di attività.
Per i modelli di intelligenza artificiale di uso generale, la Commissione, tramite l’Ufficio per l’IA, dispone di proprie competenze di vigilanza e applicazione degli obblighi previsti dal Regolamento sull’intelligenza artificiale. Tali competenze includono la richiesta di informazioni e documentazione, la valutazione dei modelli nelle situazioni previste dal regolamento e, nei casi applicabili, l’imposizione di misure o sanzioni. Regnier ha collegato le attuali preoccupazioni anche alla trasparenza sui dati utilizzati per addestrare i modelli, un ambito in cui l’Ufficio per l’IA può verificare il rispetto degli obblighi specifici per i fornitori di modelli di uso generale.
Questo ruolo non trasferisce tuttavia al Regolamento sull’intelligenza artificiale tutti i problemi di privacy. La liceità del trattamento dei dati personali continua a essere valutata principalmente sulla base del GDPR e delle norme ePrivacy, mentre le competenze della Commissione, delle autorità nazionali per la protezione dei dati e di altre autorità di vigilanza differiscono in funzione della norma applicata.
La Commissione ha precisato che studi e ricerche indipendenti sui sistemi di intelligenza artificiale possono contribuire alla sua attività di vigilanza. Tuttavia, all’8 ottobre non era stato annunciato l’avvio di un procedimento formale, né era stata pubblicata una lista di fornitori interessati o un calendario per eventuali misure. La fase successiva dipende dalla valutazione tecnica e giuridica delle pratiche segnalate e dall’individuazione dell’autorità competente per ciascuna possibile violazione.
Ultime notizie
19:09
19:04
18:51
18:50
18:49
Vedi altre notizie