GDPR e intelligenza artificiale non si incontrano in una proprietà del modello né in un bollino sul sito del fornitore: la conformità è una serie di decisioni, ciascuna con il proprio documento, prese trattamento per trattamento. Il 2026 ha spostato più pezzi insieme: due linee guida dell’EDPB in consultazione fino al 30 ottobre 2026, una nuova base nell’AI Act per testare i bias su dati sensibili, una proposta di riforma del GDPR non ancora adottata e la prima grande sanzione sull’IA generativa annullata da un tribunale. La maggior parte delle guide ripete i principi (liceità, minimizzazione, trasparenza) e si ferma lì. Questa segue un’altra traccia: ciò che un’autorità di controllo chiede di vedere quando apre un’istruttoria.

In sintesi
- GDPR e intelligenza artificiale si incrociano in quattro momenti: raccolta dei dati di addestramento, addestramento, impiego (prompt, recupero di documenti, log), output e decisioni. Ognuno richiede base giuridica e documento propri.
- Il legittimo interesse può sostenere l’addestramento, ma solo attraverso il test in tre fasi del parere EDPB 28/2024; un modello addestrato su dati personali non si presume anonimo.
- Le linee guida 03/2026 sul web scraping sono in consultazione fino al 30 ottobre 2026: ignorare robots.txt o ai.txt pesa contro il titolare nel bilanciamento.
- Dal 27 luglio 2026 l’articolo 4 bis dell’AI Act consente a fornitori e deployer di trattare categorie particolari di dati per rilevare i bias, in regime di stretta necessità.
- Il Digital Omnibus (articolo 88 quater) non è legge: si costruisce sul GDPR vigente.
GDPR e intelligenza artificiale: che cosa significa essere conformi, e che cosa no
Il GDPR disciplina il trattamento dei dati personali, non la tecnologia. Un sistema di IA, quindi, non è conforme “in blocco”. Lo è, oppure non lo è, trattamento per trattamento. Quando si parla di GDPR e intelligenza artificiale, la domanda utile non è “questo strumento è a norma?”, ma “quale trattamento sto facendo, con quali dati, su quale base, e dove l’ho scritto?”. Tre equivoci ricorrono in quasi tutte le discussioni interne su GDPR e intelligenza artificiale.
- La dichiarazione del fornitore. La dicitura “conforme al GDPR” su una scheda prodotto riguarda i trattamenti del fornitore. Non copre la vostra base giuridica, le vostre informative, i vostri tempi di conservazione.
- L’hosting nell’Unione. Tenere i dati in un data center europeo risponde alla domanda sui trasferimenti (Capo V), e solo a quella.
- “I dati sono pubblici”. La disponibilità di un dato in rete non è una base giuridica.
Chi vuole sapere da dove partire trova la risposta nel censimento: senza un inventario dei sistemi di IA collegato al registro dei trattamenti non c’è modo di sapere a quali operazioni applicare il ragionamento, e nemmeno a chi attribuire la responsabilità per ciascun sistema.
Due regolamenti, un solo sistema: GDPR e AI Act
Il regolamento sull’IA (AI Act), cioè il regolamento (UE) 2024/1689, non sostituisce nulla. L’articolo 2, paragrafo 7, lo dice in modo esplicito: il diritto dell’Unione in materia di protezione dei dati si applica ai dati personali trattati in relazione all’AI Act, che lascia impregiudicato il GDPR. I due testi valgono in parallelo, sullo stesso sistema. Anche i ruoli non coincidono, e qui si annida la confusione più frequente. Fornitore e deployer sono categorie dell’AI Act; titolare e responsabile del trattamento sono categorie del GDPR, e si determinano con un test differente (chi decide finalità e mezzi essenziali). In pratica:
- un deployer è di norma titolare per l’uso che fa del sistema;
- un fornitore di modelli è spesso titolare per l’addestramento e responsabile del trattamento per l’inferenza svolta per conto di un cliente.
La ripartizione va scritta, sistema per sistema, perché è da lì che discendono contratto, informative e gestione dei diritti. Quanto alle conseguenze economiche, l’articolo 83, paragrafo 5, del GDPR prevede sanzioni fino a 20 milioni di euro o, per le imprese, fino al 4 per cento del fatturato mondiale totale annuo.
Quattro momenti in cui il GDPR si applica a un sistema di IA
Un sistema di IA attraversa quattro fasi in cui tratta, o può trattare, dati personali. Ciascuna pone domande diverse e lascia un documento diverso. <table header-row=”true”> <tr> <td>Momento</td> <td>Domande GDPR</td> <td>Documento da conservare</td> </tr> <tr> <td>Raccolta dei dati di addestramento (scraping, riuso di dati propri, dataset acquistati)</td> <td>Base giuridica, compatibilità delle finalità, informativa ex articolo 14, categorie particolari</td> <td>Elenco delle fonti con le date, valutazione del legittimo interesse, regole di esclusione</td> </tr> <tr> <td>Addestramento e fine-tuning</td> <td>Minimizzazione, conservazione, sicurezza, anonimato o meno del modello risultante</td> <td>Valutazione di anonimato del modello, risultati dei test di estrazione e di membership inference</td> </tr> <tr> <td>Impiego (prompt, corpus di recupero, log, memoria)</td> <td>Ruoli di titolare e responsabile, contratto ex articolo 28, conservazione di prompt e log, trasferimenti (Capo V)</td> <td>Accordo sul trattamento dei dati, piano di conservazione, valutazione dei trasferimenti</td> </tr> <tr> <td>Output e decisioni</td> <td>Esattezza, articolo 22, diritti di accesso e di spiegazione, cancellazione e opposizione</td> <td>Valutazione ex articolo 22, disegno della revisione umana, procedura di gestione dei diritti</td> </tr> </table> La maggior parte delle organizzazioni documenta soltanto la terza riga, perché è lì che si trova il contratto con il fornitore. Le autorità ragionano nell’ordine opposto. Partono dalla prima riga: da dove vengono i dati, chi li ha raccolti, con quale base. È per questo che il tema GDPR e intelligenza artificiale non si esaurisce in una clausola contrattuale e richiede un quadro di governance dei dati che segua il dato dalla fonte fino alla decisione.
Base giuridica per GDPR e intelligenza artificiale: che cosa accetta l’EDPB nel 2026
Sul rapporto tra GDPR e intelligenza artificiale, fino alla fine del 2024 mancava una lettura europea comune della base giuridica per l’addestramento. Oggi il Comitato europeo per la protezione dei dati (EDPB) ha fissato alcuni punti fermi, e altri li sta mettendo in consultazione.
Parere 28/2024: legittimo interesse e anonimato del modello
Il parere 28/2024, adottato il 17 dicembre 2024 su richiesta dell’autorità irlandese, afferma tre cose che reggono ancora l’intero impianto. La prima: il legittimo interesse può fondare lo sviluppo e l’impiego di modelli di IA, purché superi il test in tre fasi.
- L’interesse. Deve essere lecito, articolato con chiarezza, reale e non ipotetico.
- La necessità. Il trattamento deve servire davvero a quell’interesse e non devono esistere mezzi meno invasivi per raggiungerlo.
- Il bilanciamento. L’interesse va pesato contro i diritti degli interessati e contro le loro ragionevoli aspettative.
La seconda: un modello addestrato su dati personali non è anonimo per definizione. L’anonimato va dimostrato caso per caso, e la soglia è alta: devono essere insignificanti sia la probabilità di estrarre dati personali dal modello, sia quella di ottenerli attraverso le interrogazioni. La terza riguarda chi il modello non l’ha sviluppato. Se un modello è stato costruito su dati trattati illecitamente, il deployer deve aver svolto, nell’ambito della propria responsabilizzazione, una valutazione adeguata per accertare che così non fosse. Questo passaggio raggiunge ogni acquirente di un modello di terzi e trasforma la due diligence sui fornitori di IA da buona prassi a elemento della propria difesa.
Linee guida 03/2026: web scraping per l’IA generativa
L’8 luglio 2026 l’EDPB ha annunciato due testi, entrambi in versione 1.0 e in consultazione pubblica fino al 30 ottobre 2026. Le linee guida 03/2026 riguardano il web scraping nel contesto dell’IA generativa; secondo i commenti degli studi legali, la versione definitiva è attesa entro la fine del 2026. La lettura che segue si appoggia all’analisi di Reed Smith; trattandosi di una bozza, i dettagli possono cambiare.
- Base giuridica. Per la raccolta su larga scala il consenso è, in pratica, indisponibile. La base realistica resta il legittimo interesse.
- Segnali tecnici. robots.txt, ai.txt, CAPTCHA e aree riservate con login entrano nel bilanciamento, perché concorrono a formare le ragionevoli aspettative degli interessati.
- Ampiezza della raccolta. Il crawling indiscriminato comporta più rischio dello scraping mirato.
- Minimizzazione. Prima della raccolta: criteri precisi ed esclusione dei siti strutturalmente sensibili. Dopo: filtri sugli identificativi e pseudonimizzazione.
- Categorie particolari. La presenza incidentale di dati sensibili non rende di per sé illecito il trattamento, se è davvero incidentale e accompagnata da garanzie lungo tutto il ciclo di vita (filtraggio, cancellazione tempestiva, test di resistenza all’estrazione, monitoraggio degli output). Il ragionamento è ripreso dalla sentenza GC e altri della Corte di giustizia (C-136/17).
- Informazione. L’informativa individuale può essere esclusa ai sensi dell’articolo 14, paragrafo 5, lettera b), ma resta dovuta un’informativa pubblica dettagliata, idealmente con l’elenco delle fonti e le date di raccolta, insieme a un meccanismo di opposizione disponibile prima della raccolta.
Quest’ultimo punto si salda con gli obblighi di trasparenza per l’IA previsti dall’AI Act. Lo stesso giorno sono state adottate le linee guida 02/2026 sull’anonimizzazione, aperte ai commenti fino alla stessa data. Indicano tre criteri (nessuna possibilità di isolare un record, nessuna correlazione, nessuna inferenza) e richiamano la sentenza EDPS contro SRB della Corte di giustizia (C-413/23 P, 4 settembre 2025).
Dati sensibili e test sui bias: l’articolo 4 bis dell’AI Act
Per anni chi ha provato a verificare se un sistema discrimina si è scontrato con un paradosso. Per misurare un trattamento sfavorevole legato all’origine etnica, alla salute o alla disabilità servono dati su origine etnica, salute e disabilità. L’articolo 9 del GDPR ne vieta il trattamento, salvo eccezioni tassative. Fino a luglio 2026 l’AI Act offriva una via stretta, riservata ai fornitori di sistemi ad alto rischio (articolo 10, paragrafo 5). Il regolamento (UE) 2026/1744, il Digital Omnibus sull’IA, pubblicato in Gazzetta ufficiale il 24 luglio 2026 e in vigore dal 27 luglio 2026, ha abrogato quella disposizione e ne ha spostato la regola in un nuovo articolo 4 bis (Article 4a nel testo inglese). La portata è più ampia: ne possono beneficiare fornitori e deployer di sistemi e modelli di IA, sempre in regime di stretta necessità. Le condizioni sono cumulative:
- la rilevazione e la correzione dei bias non possono essere ottenute con dati sintetici o anonimizzati;
- i dati sono soggetti a limiti tecnici al riutilizzo e a misure di sicurezza allo stato dell’arte, compresa la pseudonimizzazione;
- l’accesso è ristretto e controllato;
- i dati non sono trasmessi ad altri soggetti;
- i dati sono cancellati una volta corretto il bias o alla scadenza del periodo di conservazione;
- le ragioni del trattamento sono annotate nel registro delle attività di trattamento.
Nel dibattito su GDPR e intelligenza artificiale la norma è stata letta come una liberalizzazione. Non lo è, per due ragioni. L’articolo 4 bis non introduce un obbligo di testare i bias: apre una possibilità. E non sostituisce l’articolo 6 del GDPR: una base giuridica serve comunque, e va individuata prima di toccare i dati. Che l’equilibrio sia quello giusto è discusso. A giugno 2026 un funzionario giuridico dell’EDPB e un responsabile privacy dell’industria si sono trovati pubblicamente in disaccordo sul punto, secondo un resoconto dell’IAPP. Sul metodo di misura rinviamo alla guida sui bias nell’IA.
Decisioni automatizzate: l’articolo 22 dopo SCHUFA e Dun & Bradstreet
L’articolo 22 del GDPR riconosce all’interessato il diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici o incida in modo analogo significativamente sulla sua persona. Le eccezioni sono tre (necessità contrattuale, previsione di legge, consenso esplicito) e sono accompagnate da garanzie: ottenere l’intervento umano, esprimere la propria opinione, contestare la decisione. Due sentenze della Corte di giustizia ne hanno ridisegnato il perimetro, ed è qui che GDPR e intelligenza artificiale toccano più da vicino la vita delle persone. SCHUFA (C-634/21, 7 dicembre 2023). La produzione di un punteggio è essa stessa una decisione automatizzata quando un terzo vi fa affidamento in modo determinante. Non si esce dall’articolo 22 facendo apporre a una persona una firma su un punteggio che non ha i mezzi per mettere in discussione. Dun & Bradstreet Austria (C-203/22, 27 febbraio 2025). L’articolo 15, paragrafo 1, lettera h), dà diritto a una spiegazione della procedura e dei principi concretamente applicati ai dati della persona per arrivare al risultato, in forma intelligibile. Consegnare un algoritmo non è una spiegazione. Il segreto commerciale non giustifica un rifiuto generalizzato: le informazioni controverse vanno trasmesse all’autorità o al giudice, che compie il bilanciamento. Le conseguenze pratiche sono tre.
- Classificare ogni uso dell’IA che attribuisce punteggi o stila graduatorie di persone.
- Progettare una revisione umana che possa cambiare l’esito, e registrare quando lo cambia.
- Preparare il modello di spiegazione prima che arrivi la prima richiesta, non dopo.
Il raccordo con l’AI Act è diretto. L’articolo 14 impone la sorveglianza umana per i sistemi ad alto rischio e l’articolo 86 riconosce un diritto alla spiegazione delle decisioni individuali adottate sulla base di sistemi ad alto rischio dell’allegato III. Abbiamo approfondito il disegno dei controlli nell’articolo sulla sorveglianza umana e il contenuto della spiegazione in quello sulla spiegabilità dell’IA.
DPIA e FRIA: un fascicolo, due obblighi
L’articolo 35 del GDPR impone una valutazione d’impatto sulla protezione dei dati (DPIA) quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone. La maggior parte dei sistemi di IA che profilano, attribuiscono punteggi o trattano dati sensibili su larga scala rientra in questa ipotesi. Il metodo è descritto nella guida alla valutazione d’impatto sulla privacy. L’AI Act vi innesta due norme.
- Articolo 26, paragrafo 9. I deployer di sistemi ad alto rischio usano le istruzioni fornite dal fornitore ai sensi dell’articolo 13 per svolgere la propria DPIA.
- Articolo 27. Alcuni deployer (organismi di diritto pubblico, soggetti privati che forniscono servizi pubblici, chi usa sistemi per la valutazione del merito creditizio o per la tariffazione di assicurazioni vita e salute) devono svolgere una valutazione d’impatto sui diritti fondamentali (FRIA). Il paragrafo 4 chiarisce il coordinamento: quando una DPIA copre già uno degli obblighi, la FRIA la integra.
Dopo il regolamento (UE) 2026/1744 gli obblighi per i sistemi ad alto rischio dell’allegato III, articolo 27 compreso, si applicano dal 2 dicembre 2027. Per capire se un sistema rientra nell’allegato III rimandiamo alla scheda sui sistemi di IA ad alto rischio. Un funzionario giuridico dell’EDPB ha riassunto il rapporto fra i due strumenti a una conferenza dell’IAPP nel giugno 2026: se serve una FRIA, con ogni probabilità serve anche una DPIA; il contrario non è necessariamente vero. Sono state annunciate linee guida congiunte della Commissione e dell’EDPB sull’interazione fra i due regolamenti, con un testo definitivo possibile entro la fine del 2026. A inizio ottobre 2026 non risultano pubblicate. Per chi lavora su GDPR e intelligenza artificiale il consiglio operativo, in attesa di quel testo, è semplice: un solo fascicolo di valutazione per sistema, con un nucleo DPIA e un’estensione FRIA, la stessa descrizione del sistema e lo stesso registro dei rischi. Si veda anche l’articolo sulla valutazione d’impatto dell’IA.
Che cosa è ancora in movimento: il Digital Omnibus e l’articolo 88 quater
Il 19 novembre 2025 la Commissione ha proposto il Digital Omnibus, che riscriverebbe una parte del rapporto tra GDPR e intelligenza artificiale modificando il regolamento stesso. Due novità contano.
- Un nuovo articolo 88 quater (Article 88c nel testo inglese), secondo cui il trattamento di dati personali per sviluppare e far funzionare sistemi o modelli di IA può fondarsi sul legittimo interesse, con una trasparenza rafforzata e un diritto di opposizione incondizionato. La norma interesserebbe in primo luogo chi sviluppa modelli di IA per finalità generali.
- Una definizione contestuale di dato personale all’articolo 4: un’informazione non sarebbe dato personale per il soggetto che non è ragionevolmente in grado di identificare la persona.
Il parere congiunto 2/2026 di EDPB ed EDPS, del 10 febbraio 2026, sostiene l’obiettivo di semplificazione e si oppone con fermezza alla modifica della definizione di dato personale. Lo stato dei lavori, a settembre 2026, è questo. Il Consiglio non ha un orientamento generale: un compromesso riveduto della Presidenza è stato discusso in un gruppo preparatorio l’11 settembre 2026. Una bozza attribuita alla Presidenza irlandese, pubblicata dall’ONG noyb e ripresa dalla stampa il 21 settembre 2026, rinumera la disposizione come articolo 88 bis; noyb l’ha criticata perché renderebbe lecito per impostazione predefinita l’uso dei dati per l’IA. Il Parlamento non ha una posizione di commissione. La conclusione è una sola: si tratta di una proposta. Un fascicolo di conformità costruito su un articolo che non esiste ancora non ha base giuridica. Nemmeno l’applicazione delle regole vigenti è assestata.
- Il Garante italiano ha sanzionato OpenAI per 15 milioni di euro nel dicembre 2024; il Tribunale di Roma ha annullato integralmente il provvedimento il 18 marzo 2026.
- L’autorità olandese ha sanzionato Clearview AI per 30,5 milioni di euro nel 2024 per la sua banca dati di immagini facciali.
- Il Garante ha sanzionato per 5 milioni di euro, nel 2025, la società che gestisce il chatbot Replika.
Per chi opera in Italia il riferimento resta il Garante per la protezione dei dati personali, l’autorità europea più attiva sull’IA generativa (ChatGPT, Replika, DeepSeek). La legge 132/2025 ne lascia intatti i poteri accanto a quelli di AgID e ACN. In materia di GDPR e intelligenza artificiale, l’interlocutore resta dunque lo stesso.
GDPR e intelligenza artificiale, il fascicolo probatorio: otto documenti che un’autorità può chiedere
Una richiesta di informazioni non domanda “siete conformi?”. Chiede atti, con una data e un autore. Questi otto coprono i quattro momenti descritti sopra.
- Scheda di inventario. Ogni sistema di IA collegato alle voci corrispondenti del registro delle attività di trattamento (articolo 30). È lo scopo di un inventario dei sistemi di IA tenuto in un registro dei sistemi di IA.
- Ripartizione dei ruoli e contratto corrispondente. Per ciascun sistema, chi è titolare e chi è responsabile, con l’accordo ex articolo 28 oppure l’accordo di contitolarità ex articolo 26 del GDPR.
- Decisione sulla base giuridica. Con la valutazione del legittimo interesse, quando è la base invocata, completa delle tre fasi del test.
- DPIA. Estesa dalla FRIA quando si applica l’articolo 27 dell’AI Act.
- Informative. Quelle degli articoli 13 e 14, comprese le fonti dei dati usati per l’addestramento.
- Procedura sui diritti che arriva fino al modello. Che cosa accade davanti a una richiesta di cancellazione o di opposizione (filtri sugli output, liste di soppressione, decisione sul riaddestramento), chi decide, entro quale termine.
- Valutazione ex articolo 22. Insieme al disegno della revisione umana e al modello di spiegazione.
- Prove di sicurezza e sul fornitore. Misure ex articolo 32, conservazione di prompt e log, valutazione dei trasferimenti, e l’attestazione del fornitore sulla liceità dell’addestramento oppure la valutazione di anonimato del modello. Qui convergono la due diligence sui fornitori di IA e la documentazione del sistema di IA.
Ogni documento ha un responsabile e una data. Insieme rispondono alla prima lettera di un’autorità senza un lavoro di ricostruzione a posteriori: è questa, in concreto, la conformità in tema di GDPR e intelligenza artificiale. Un metodo utile anche fuori dal Regno Unito è la guida dell’ICO su IA e protezione dei dati, scritta per il GDPR britannico. Per verificare periodicamente che il fascicolo sia completo e aggiornato si rimanda all’audit dell’IA.
Domande frequenti
Che cosa significa, in pratica, conformità in materia di GDPR e intelligenza artificiale? Significa poter mostrare, per ogni trattamento di dati personali svolto da un sistema di IA, quale decisione è stata presa e dove è documentata. Non esiste una certificazione che valga per il modello in sé. Servono una base giuridica per ciascuno dei quattro momenti (raccolta, addestramento, impiego, output), una ripartizione scritta dei ruoli, informative coerenti, una valutazione d’impatto quando il rischio è elevato e una procedura per i diritti che arrivi fino al modello. In tema di GDPR e intelligenza artificiale, serve il consenso per addestrare un modello su dati personali? No, non necessariamente. Il parere EDPB 28/2024 ammette il legittimo interesse come base per lo sviluppo e l’impiego di modelli, a condizione di superare il test in tre fasi: interesse lecito e reale, necessità, bilanciamento con i diritti e le ragionevoli aspettative degli interessati. Il consenso è raramente praticabile su larga scala, e le linee guida 03/2026 in consultazione lo riconoscono per lo scraping. Per le categorie particolari di dati il legittimo interesse non basta: occorre anche un’eccezione dell’articolo 9. La certificazione di un fornitore rende conforme il mio uso di uno strumento di IA? No. Una certificazione o una dichiarazione del fornitore riguarda i suoi trattamenti e i suoi controlli. Voi restate titolari per le vostre finalità: dovete avere un contratto ex articolo 28, una vostra base giuridica, le vostre informative e i vostri tempi di conservazione. Va verificato in particolare se i prompt e i documenti caricati vengono usati per addestrare il modello, e come si disattiva questa opzione. Devo fare una DPIA per ogni sistema di IA? Non per tutti, ma per la maggior parte di quelli che profilano, attribuiscono punteggi, monitorano persone o trattano dati sensibili su larga scala. Il criterio è quello dell’articolo 35: un rischio elevato per i diritti e le libertà. In entrambi i casi la decisione di screening va registrata, con le ragioni: l’assenza di una DPIA si difende soltanto con la prova di aver valutato se servisse. Come si coordinano AI Act, GDPR e intelligenza artificiale in azienda? Si applicano in parallelo: l’articolo 2, paragrafo 7, dell’AI Act lascia impregiudicato il GDPR. I ruoli sono diversi (fornitore e deployer da un lato, titolare e responsabile dall’altro) e vanno mappati separatamente per ciascun sistema. Le valutazioni si sommano: la DPIA quando il rischio è elevato, la FRIA per i deployer indicati all’articolo 27, che integra la prima. Dal 27 luglio 2026 l’articolo 4 bis dell’AI Act aggiunge una base per trattare categorie particolari di dati nei test sui bias, senza sostituire l’articolo 6 del GDPR. Il Digital Omnibus cambierà il rapporto tra GDPR e intelligenza artificiale, rendendo lecito per impostazione predefinita l’addestramento? A ottobre 2026, no. È una proposta: il Consiglio non ha un orientamento generale, il Parlamento non ha una posizione di commissione, EDPB ed EDPS hanno espresso riserve nel parere congiunto 2/2026. Anche il testo della Commissione mantiene il bilanciamento degli interessi, una trasparenza rafforzata e il diritto di opposizione. Fino all’adozione, e all’entrata in applicazione, vale il GDPR nella versione attuale, letto alla luce del parere 28/2024 e delle linee guida in consultazione.
Conclusione
Il GDPR non è cambiato nel 2026. È cambiata la sua lettura per l’IA: linee guida dell’EDPB su scraping e anonimizzazione, sentenze della Corte di giustizia sulle decisioni automatizzate, l’articolo 4 bis dell’AI Act, una riforma ancora in negoziato. In tema di GDPR e intelligenza artificiale, le organizzazioni che se la cavano meglio non sono quelle con lo strumento più certificato, ma quelle che sanno mostrare, sistema per sistema, i quattro momenti, la decisione presa in ciascuno e il documento che la sostiene. Una scadenza è vicina: la finestra per commentare le due linee guida si chiude il 30 ottobre 2026. AI Sigil collega ogni sistema di IA del registro alla sua base giuridica, alle sue valutazioni, alle sue informative e alle prove del fornitore, in modo che la risposta a un’autorità sia un report, non una ricostruzione.