AI & Diritto3 ottobre 2026

Decisioni Automatizzate GDPR 2026: Cosa Sono e Quali Diritti Ha l'Interessato

Gli algoritmi decidono ogni giorno se concedere un prestito, quale candidato convocare per un colloquio, se attivare o bloccare un account assicurativo, quale prezzo offrire a un utente su una piattaforma digitale. Queste scelte, adottate in modo completamente o quasi completamente automatico, incid

Decisioni Automatizzate GDPR 2026: Cosa Sono e Quali Diritti Ha l'Interessato

Decisioni Automatizzate GDPR 2026: Cosa Sono e Quali Diritti Ha l'Interessato

Gli algoritmi decidono ogni giorno se concedere un prestito, quale candidato convocare per un colloquio, se attivare o bloccare un account assicurativo, quale prezzo offrire a un utente su una piattaforma digitale. Queste scelte, adottate in modo completamente o quasi completamente automatico, incidono in maniera profonda sulla vita delle persone. Il legislatore europeo lo ha compreso già nel 2016, inserendo nel Regolamento Generale sulla Protezione dei Dati una norma specifica: l'articolo 22 del GDPR.

Nel 2026, il tema è più urgente che mai. L'applicazione del Regolamento UE sull'intelligenza artificiale (AI Act), entrato in vigore progressivamente, si intreccia con il GDPR in un sistema di garanzie che ogni titolare del trattamento deve conoscere e rispettare. Questo articolo analizza in modo sistematico la disciplina delle decisioni automatizzate, i diritti che l'interessato può esercitare e le responsabilità dei soggetti che utilizzano sistemi algoritmici con effetti giuridici significativi.


Cosa Sono le Decisioni Automatizzate ai Sensi del GDPR

L'articolo 22 del GDPR si applica alle decisioni basate unicamente sul trattamento automatizzato, inclusa la profilazione, che producano effetti giuridici per l'interessato o che incidano in modo analogo significativamente sulla sua persona.

La norma individua quindi tre elementi costitutivi, tutti necessari:

  1. La decisione deve essere basata unicamente su trattamento automatizzato, ovvero senza l'intervento umano che non sia puramente formale o di ratifica;
  2. Il processo deve includere, o consistere in, una profilazione, cioè in una valutazione di aspetti personali quale il comportamento, la solvibilità, le preferenze, la salute o la produttività del soggetto;
  3. La decisione deve produrre effetti giuridici sull'interessato, come un rifiuto di credito, la cessazione di un contratto, un licenziamento automatizzato, oppure incidere in modo significativo su di esso, ad esempio escludendolo da un'opportunità lavorativa o discriminandolo nell'accesso a un servizio.

Il Garante per la Protezione dei Dati Personali, in linea con le linee guida del Comitato Europeo per la Protezione dei Dati, ha più volte chiarito che la sola presenza di un operatore umano che convalida meccanicamente un output algoritmico non è sufficiente ad escludere l'applicazione dell'articolo 22. Il controllo umano deve essere sostanziale, competente e in grado di discostarsi dall'esito dell'algoritmo.


Profilazione e Decisioni Automatizzate: Una Distinzione Fondamentale

È importante distinguere tra profilazione e decisione automatizzata, perché le tutele variano.

La profilazione è definita dall'articolo 4, numero 4, del GDPR come qualsiasi forma di trattamento automatizzato di dati personali che valuta aspetti personali di una persona fisica, in particolare per analizzare o prevedere il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l'affidabilità, il comportamento, l'ubicazione o gli spostamenti. La profilazione, da sola, è soggetta agli ordinari obblighi del GDPR.

La decisione automatizzata, invece, si verifica quando la profilazione o comunque il trattamento automatizzato è il fondamento esclusivo di una scelta che incide sull'interessato. È questo il caso in cui entra in gioco l'articolo 22 con le sue garanzie rafforzate.


Il Divieto Generale e le Eccezioni Previste dall'Art. 22 GDPR

Il paragrafo 1 dell'articolo 22 stabilisce un principio di carattere generale: l'interessato ha il diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato. Si tratta, nella sua formulazione, di un diritto soggettivo che può essere invocato direttamente dall'interessato.

Le eccezioni a questo divieto sono tassativamente previste dal paragrafo 2 e sono le seguenti:

  • La decisione è necessaria per la conclusione o l'esecuzione di un contratto tra l'interessato e il titolare del trattamento;
  • La decisione è autorizzata dal diritto dell'Unione o dello Stato membro cui è soggetto il titolare del trattamento, che prevede anche misure adeguate a tutela dei diritti, delle libertà e dei legittimi interessi dell'interessato;
  • La decisione si basa sul consenso esplicito dell'interessato.

Quando si rientra in una delle eccezioni, il titolare non è però completamente libero di agire. Il paragrafo 3 impone in ogni caso l'obbligo di mettere in atto misure appropriate a tutela dei diritti e delle libertà e dei legittimi interessi dell'interessato. In concreto, ciò significa garantire almeno tre cose: il diritto dell'interessato di ottenere l'intervento umano da parte del titolare, il diritto di esprimere la propria opinione e il diritto di contestare la decisione.


Il Divieto Assoluto per le Categorie Particolari di Dati

Il paragrafo 4 dell'articolo 22 introduce un divieto assoluto: quando la decisione automatizzata si basa su categorie particolari di dati, ovvero dati sensibili ai sensi dell'articolo 9 del GDPR, essa è vietata a meno che non intervenga il consenso esplicito dell'interessato o che il trattamento sia necessario per motivi di interesse pubblico rilevante. In nessun caso, tuttavia, la decisione potrà discriminare sulla base di questi dati.

Le categorie particolari includono: origine razziale o etnica, opinioni politiche, convinzioni religiose, dati genetici, dati biometrici se trattati per identificare in modo univoco una persona fisica, dati relativi alla salute, alla vita sessuale o all'orientamento sessuale.

Si tratta di un presidio essenziale in un'epoca in cui i modelli di machine learning possono inferire caratteristiche sensibili anche da dati apparentemente neutri, come le abitudini di acquisto o i pattern di navigazione.


I Diritti Concreti dell'Interessato nel 2026

Nel 2026, il quadro dei diritti dell'interessato di fronte alle decisioni automatizzate si è consolidato grazie alla giurisprudenza delle autorità di controllo europee e alle pronunce dei tribunali nazionali. Vediamo nel dettaglio quali diritti può esercitare concretamente l'interessato.

Diritto di Ottenere l'Intervento Umano

Quando la decisione automatizzata rientra in una delle eccezioni dell'articolo 22, paragrafo 2, l'interessato può richiedere che un essere umano riesamini la decisione. Questo intervento deve essere autentico: la persona designata deve disporre dell'autorità e della competenza tecnica per modificare l'esito dell'algoritmo.

Diritto di Esprimere la Propria Opinione

Prima o dopo che la decisione venga confermata o modificata, l'interessato ha il diritto di presentare le proprie osservazioni, fornire informazioni aggiuntive o contestare i presupposti fattuali su cui si basa l'algoritmo.

Diritto di Contestare la Decisione

L'interessato può impugnare la decisione davanti al titolare, anche attraverso un reclamo al Garante. Il titolare è tenuto a rispondere nel rispetto dei tempi previsti dagli articoli 77 e seguenti del GDPR. In caso di rifiuto ingiustificato, l'interessato può agire in giudizio per ottenere il risarcimento del danno ai sensi dell'articolo 82 del GDPR.

Diritto di Accesso alle Informazioni sull'Algoritmo

Attraverso il diritto di accesso di cui all'articolo 15 del GDPR, l'interessato può richiedere informazioni significative sulla logica sottostante al trattamento automatizzato, nonché sull'importanza e le conseguenze previste di tale trattamento. Questo non equivale, secondo la prevalente interpretazione, a un diritto alla piena trasparenza del codice sorgente, ma richiede una spiegazione comprensibile e contestualizzata della decisione.


Gli Obblighi del Titolare del Trattamento

I titolari che utilizzano sistemi algoritmici con effetti giuridici significativi devono adempiere a una serie di obblighi specifici, che nel 2026 si intrecciano anche con le disposizioni dell'AI Act per i sistemi ad alto rischio.

Informativa Trasparente

L'informativa resa all'interessato deve contenere informazioni chiare sull'esistenza di processi decisionali automatizzati, comprensivi di profilazione, e deve indicare la logica impiegata, l'importanza e le conseguenze previste. Formulazioni generiche come "utilizziamo sistemi automatizzati per valutare le richieste" non sono sufficienti.

Valutazione d'Impatto (DPIA)

I sistemi che adottano decisioni automatizzate su larga scala richiedono obbligatoriamente una Data Protection Impact Assessment ai sensi dell'articolo 35 del GDPR. La DPIA deve identificare i rischi per i diritti e le libertà degli interessati e prevedere misure di mitigazione concrete.

Privacy by Design e by Default

Il sistema algoritmico deve essere progettato fin dall'origine tenendo conto dei principi di protezione dei dati. Ciò implica la scelta di modelli che consentano la spiegabilità delle decisioni, la minimizzazione dei dati utilizzati e la possibilità di intervenire manualmente senza costi sproporzionati.

Registro dei Trattamenti

Le attività di trattamento che comprendono decisioni automatizzate devono essere dettagliatamente indicate nel registro dei trattamenti tenuto ai sensi dell'articolo 30 del GDPR.


L'Intreccio con l'AI Act Europeo nel 2026

L'AI Act, applicabile a pieno regime nel 2026 per la grande maggioranza delle categorie di sistemi ad alto rischio, ha introdotto un ulteriore livello di obblighi che si sovrappone e si integra con il GDPR.

I sistemi di intelligenza artificiale classificati come ad alto rischio nell'Allegato III del Regolamento UE 2024/1689, tra i quali figurano i sistemi per la valutazione creditizia delle persone fisiche, i sistemi di selezione del personale e i sistemi di profilazione utilizzati in ambito assicurativo, devono rispettare requisiti di trasparenza, accuratezza, robustezza e supervisione umana che si affiancano alle garanzie del GDPR.

In pratica, un titolare che utilizzi un sistema AI ad alto rischio per adottare decisioni automatizzate è tenuto a soddisfare contemporaneamente le prescrizioni dell'articolo 22 del GDPR e quelle del Capo III dell'AI Act. Le autorità di controllo dei due regimi possono coordinare le proprie azioni sanzionatorie, rendendo il rischio di non conformità particolarmente elevato.


Casistica Pratica: Quando Si Applica l'Art. 22 GDPR

Per comprendere concretamente il perimetro applicativo della norma, è utile esaminare alcune situazioni frequenti nel 2026.

Il sistema di scoring creditizio automatizzato di una banca che, senza intervento umano sostanziale, rifiuta una richiesta di mutuo sulla base del profilo dell'interessato rientra pienamente nell'articolo 22. La banca deve garantire il diritto all'intervento umano, alla contestazione e fornire informazioni sulla logica del modello.

Il sistema di selezione dei curriculum utilizzato da una grande azienda che filtra automaticamente le candidature escludendo determinati profili rientra nella norma e, nel 2026, anche nelle categorie ad alto rischio dell'AI Act.

Il sistema di tariffazione dinamica di una compagnia assicurativa che calcola il premio in base a dati comportamentali e di profilo è soggetto alla norma, in particolare se il contratto viene rifiutato o se il premio risulta così elevato da costituire un effetto significativo equivalente a un diniego.

Non rientra invece nell'articolo 22 il sistema di raccomandazione di contenuti di una piattaforma di streaming, poiché, pur basandosi sulla profilazione, non produce effetti giuridici né incide in modo equivalente in modo significativo sulla persona.


Le Sanzioni in Caso di Violazione

La violazione dell'articolo 22 del GDPR è sanzionabile ai sensi dell'articolo 83, paragrafo 4, con una sanzione amministrativa pecuniaria fino a 10 milioni di euro o, per le imprese, fino al 2% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore. Qualora la violazione implichi anche il mancato rispetto dei principi fondamentali del trattamento, la sanzione può salire fino a 20 milioni di euro o al 4% del fatturato globale.

Oltre alle sanzioni amministrative, l'interessato che abbia subito un danno materiale o immateriale a causa della violazione può agire in giudizio per il risarcimento ai sensi dell'articolo 82 del GDPR. La giurisprudenza italiana ed europea ha riconosciuto il diritto al risarcimento anche per danni immateriali di natura psicologica o reputazionale derivanti da decisioni automatizzate erronee o discriminatorie.


FAQ: Decisioni Automatizzate e GDPR

Cosa si intende per "effetti giuridici" di una decisione automatizzata?

Si intende qualsiasi conseguenza che modifica la situazione giuridica dell'interessato, come la concessione o il rifiuto di un contratto, la modifica di un rapporto di lavoro, l'accesso o l'esclusione da un servizio pubblico o privato, la determinazione del prezzo di un'assicurazione in modo tale da rendere il servizio di fatto inaccessibile.

Il consenso al trattamento dei dati equivale al consenso alla decisione automatizzata?

No. Il consenso alla decisione automatizzata è un atto distinto, che deve essere specifico, informato e liberamente prestato. Non è sufficiente un consenso generico al trattamento dei dati personali.

L'interessato può rifiutarsi di essere sottoposto a una decisione automatizzata anche se ha firmato un contratto che la prevede?

Dipende dalla base giuridica. Se la decisione automatizzata è necessaria per l'esecuzione del contratto, l'interessato non può opporsi, ma mantiene comunque il diritto all'intervento umano, all'espressione della propria opinione e alla contestazione. Se invece la base giuridica è il consenso, l'interessato può revocarlo in qualsiasi momento.

Quali informazioni deve fornire il titolare sulla logica dell'algoritmo?

Il titolare deve fornire informazioni significative sulla logica sottostante al trattamento automatizzato, adeguatamente comprensibili per l'interessato medio. Non è richiesta la divulgazione del codice sorgente o di segreti industriali, ma la spiegazione deve essere sufficientemente specifica da consentire all'interessato di comprendere i criteri che hanno determinato la decisione.

Cosa cambia con l'AI Act per le decisioni automatizzate?

L'AI Act aggiunge agli obblighi del GDPR ulteriori requisiti di conformità per i sistemi classificati ad alto rischio, tra cui la necessità di sistemi di gestione dei rischi, di testing e validazione dei modelli, di documentazione tecnica e di supervisione umana effettiva. I titolari che usano sistemi AI ad alto rischio per decisioni automatizzate devono quindi soddisfare entrambi i regimi normativi.


Come IUS AI Supporta la Conformità alle Norme sulle Decisioni Automatizzate

Gestire la conformità all'articolo 22 del GDPR richiede competenze tecniche e giuridiche avanzate: dalla redazione delle informative adeguate, alla predisposizione delle DPIA, fino alla definizione dei processi di contestazione e intervento umano. Si tratta di attività che un avvocato o un consulente privacy deve coordinare con efficienza, spesso su più clienti e in tempi rapidi.

IUS AI mette a disposizione degli studi legali e dei professionisti della compliance strumenti di intelligenza artificiale per la generazione di contratti, informative e documenti privacy, la ricerca giurisprudenziale su oltre 100.000 sentenze e la gestione documentale con supporto AI. La piattaforma consente di produrre modelli conformi, aggiornarli rapidamente alle evoluzioni normative e assistere i clienti con risposte precise e documentate.

Scopri come IUS AI può trasformare il tuo approccio alla compliance e alla consulenza in materia di dati e intelligenza artificiale: registrati gratuitamente su IUS AI e accedi subito alle funzionalità della piattaforma.


Le decisioni automatizzate sono ormai parte integrante del sistema economico e sociale del 2026. Conoscere con precisione il perimetro dell'articolo 22 del GDPR, i diritti che esso attribuisce all'interessato e gli obblighi che impone ai titolari non è soltanto un esercizio accademico: è una necessità pratica per chiunque operi nel diritto digitale, nella compliance aziendale o nella consulenza alle imprese che utilizzano sistemi algoritmici nei propri processi decisionali.

IUS AI

Prova IUS AI gratis

Accedi a sentenze, genera contratti e ottieni risposte legali in pochi secondi. 150 crediti gratuiti, nessuna carta richiesta.