Questo articolo è stato scritto nell’aprile 2023, pochi giorni dopo il blocco di ChatGPT in Italia. Lo avevamo scritto per capire le ragioni del Garante, ma anche per esprimere le nostre perplessità su alcune conclusioni che, all’epoca, ci sembravano troppo rigide.
Nel frattempo, la storia è andata avanti. ChatGPT è tornato disponibile in Italia, il Garante ha proseguito l’istruttoria e nel 2024 ha sanzionato OpenAI per 15 milioni di euro. OpenAI ha fatto ricorso e il 18 marzo 2026 il Tribunale di Roma ha annullato il provvedimento.
Il motivo dell’annullamento riguarda la competenza dell’autorità italiana. Secondo il Tribunale, dopo il riconoscimento di OpenAI Ireland come stabilimento principale nell’Unione europea, il procedimento doveva essere gestito dall’autorità irlandese. Le contestazioni sulla base giuridica, sull’informativa, sull’esattezza dei dati e sulla tutela dei minori non sono state esaminate.
Oggi torniamo su quelle valutazioni con documenti che nel 2023 non avevamo. Alcune restano, altre vanno corrette. Conoscere gli sviluppi serve a capire che l’annullamento della multa non chiude la questione della protezione dei dati. Chi usa ChatGPT per lavoro deve sapere quali contestazioni sono rimaste senza risposta e che cosa comportano per l’uso dello strumento.
Garante Privacy e ChatGPT: cosa è successo dal blocco alla riapertura
OpenAI ha lanciato ChatGPT il 30 novembre 2022. Nel giro di pochi mesi lo strumento si è diffuso ovunque e si è cominciato a parlare di violazioni del copyright, uso non autorizzato di opere protette, trattamento illecito di dati personali e responsabilità legali per i contenuti generati.
Poi sono iniziati i problemi con i dati personali. Il 20 marzo 2023 OpenAI ha subìto una violazione dei dati che ha permesso ad alcuni utenti di vedere i titoli delle conversazioni di altre persone. Per un numero limitato di abbonati a ChatGPT Plus sono state esposte anche informazioni relative ai pagamenti.
Il 30 marzo 2023 il Garante Privacy ha adottato un provvedimento urgente. Qui, per fare gli avvocati precisi, va chiarita una cosa: il Garante non ha ordinato la chiusura di ChatGPT. Ha disposto la limitazione provvisoria del trattamento dei dati personali degli interessati stabiliti in Italia. È stata OpenAI, subito dopo, a rendere il servizio inaccessibile dal nostro Paese.
Nel testo del 2023 avevamo riassunto l’intervento del Garante in tre motivi. Rileggendo gli atti, quella sintesi deve essere ampliata. L’Autorità contestava:
- la mancanza di un’informativa adeguata per utenti e persone i cui dati erano stati raccolti online,
- l’assenza di una base giuridica per l’addestramento,
- la possibilità che ChatGPT fornisse informazioni inesatte su persone reali e
- la mancanza di controlli sull’età.
A queste contestazioni si aggiungeva la gestione della violazione dei dati del 20 marzo.
Con un secondo provvedimento dell’11 aprile, il Garante ha indicato gli interventi necessari per sospendere la limitazione. OpenAI doveva rendere l’informativa più accessibile, permettere agli interessati di opporsi all’uso dei propri dati per l’addestramento, predisporre strumenti per esercitare i diritti e introdurre maggiori controlli sull’età degli utenti.
OpenAI ha aggiornato l’informativa, messo a disposizione nuovi strumenti per l’opposizione e l’esercizio dei diritti e aggiunto una richiesta di conferma dell’età. Il 28 aprile 2023 ChatGPT è tornato disponibile in Italia. La riapertura non ha chiuso l’istruttoria: il Garante ha continuato a esaminare il trattamento dei dati svolto da OpenAI e le violazioni contestate.
Corso Legale utilizzo IA
14 lezioni teoriche e pratiche sull’IA
Con questo corso potrai imparare, tra l’altro:
- Tutti gli aspetti fondamentali della legge sull’IA
- Elementi legali indispensabili per la tutela per l’IA
- Diritto d’autore e copyright sui contenuti creati
- Come gestire i dati utilizzati dall’IA
- Responsabilità legali per l’utilizzo della IA
- Prevenzione di controversie legali con i clienti
Il nostro corso esclusivo su tutto quello che ti serve sapere per approcciare al mondo dell’intelligenza artificiale senza rischi legali e con la consapevolezza di sfruttare tool come ChatGpt, Dall-E o Midjourney in modo performante e sicuro.
ChatGPT e GDPR: quali violazioni contestava il Garante
Nel testo del 2023 ci eravamo soffermati soprattutto sui dati richiesti per aprire un account. Avevamo fatto anche un esempio molto semplice: se ChatGPT serve a porre domande e ricevere risposte, non si capisce perché debba conoscere l’indirizzo di casa di chi lo usa.
L’osservazione sulla quantità dei dati raccolti resta valida, ma gli atti del Garante riguardano qualcosa di più ampio. Quando usiamo ChatGPT entrano in gioco i dati dell’account, quelli contenuti nei prompt e nei file caricati, le informazioni tecniche generate durante l’utilizzo e i dati personali impiegati per addestrare i modelli. Anche una risposta prodotta dal sistema può contenere informazioni riferite a una persona.
Questi dati non possono essere raccolti e conservati senza una finalità determinata. Devono essere adeguati rispetto allo scopo dichiarato e il loro trattamento deve avere una base giuridica prevista dal GDPR. Proprio su questo aspetto si è concentrata una delle contestazioni rivolte a OpenAI.
Secondo il Garante, almeno fino agli interventi dell’aprile 2023, mancava una base giuridica adeguata per la raccolta e l’utilizzo dei dati personali destinati all’addestramento di ChatGPT. Dire che i dati servono a migliorare il servizio non basta. OpenAI doveva indicare quale base giuridica utilizzava e permettere alle persone interessate di conoscere il trattamento e, quando previsto, di opporsi.
C’era poi un problema di informativa. I dati usati per addestrare un modello possono riguardare anche persone che non hanno mai aperto un account e non hanno mai usato ChatGPT. Possono provenire, per esempio, da pagine pubblicate online. Il fatto che un’informazione sia accessibile sul web non permette di riutilizzarla senza rispettare il GDPR. OpenAI doveva spiegare quali dati raccoglieva, da quali fonti, per quali finalità, per quanto tempo e quali diritti potevano esercitare gli interessati.
Il Garante ha esaminato anche l’esattezza dei dati. ChatGPT può produrre una risposta falsa o imprecisa su una persona reale. La qualità del testo generato c’entra solo in parte. Se l’output contiene dati personali inesatti, la persona coinvolta deve poter chiedere che siano corretti o cancellati. Nel 2023 OpenAI non offriva strumenti adeguati per gestire queste richieste.
Anche la parte sui minori, così come l’avevamo raccontata nell’articolo originale, deve essere corretta. Non esiste una definizione europea secondo cui sono minori soltanto le persone sotto i tredici anni. L’articolo 8 del GDPR disciplina il consenso dei minori per i servizi online e consente agli Stati di fissare una soglia compresa tra tredici e sedici anni. In Italia la soglia è fissata a quattordici anni. Le condizioni di OpenAI richiedono almeno tredici anni e, per chi non ne ha ancora diciotto, il permesso di un genitore o tutore.
La contestazione del Garante riguardava l’assenza di un sistema adeguato per verificare l’età degli utenti e il rischio che i minori ricevessero risposte non adatte al loro grado di sviluppo. Il problema, quindi, non era la presenza di un filtro su ogni sito che richiede una registrazione. Riguardava il funzionamento di ChatGPT, i contenuti che poteva generare e le misure adottate per proteggere gli utenti più giovani.
L’istruttoria è proseguita anche dopo la riapertura del servizio. Con il provvedimento n. 755 del 2 novembre 2024, richiamato nel comunicato del 20 dicembre 2024, il Garante ha ritenuto che OpenAI avesse violato il GDPR sotto diversi aspetti: mancata notifica della violazione dei dati del marzo 2023, assenza di una base giuridica per l’addestramento nel periodo esaminato, informativa insufficiente e carenze nella verifica dell’età.
La sanzione stabilita dal Garante era di 15 milioni di euro. OpenAI avrebbe dovuto realizzare anche una campagna informativa per spiegare al pubblico come opporsi all’uso dei propri dati per l’addestramento. La società ha impugnato il provvedimento e il Tribunale di Roma lo ha poi annullato. Come vedremo, però, i giudici non hanno esaminato queste contestazioni nel merito.
Multa a OpenAI annullata: quali sono le conseguenze della sentenza
Nel 2023 avevamo dedicato una parte dell’articolo alle conseguenze del blocco per le aziende italiane. Temevamo che l’indisponibilità di ChatGPT potesse rallentare chi aveva già iniziato a usarlo nel proprio lavoro e aumentare la distanza rispetto alle imprese straniere.
Il servizio, però, è tornato disponibile dopo meno di un mese.
La vicenda ha preso un’altra direzione: l’istruttoria è proseguita, il Garante ha sanzionato OpenAI e la società ha portato il provvedimento davanti al Tribunale di Roma.
Cosa ha deciso il Tribunale di Roma sulla multa a OpenAI
OpenAI ha impugnato il provvedimento n. 755/2024 contestando sia la competenza del Garante italiano sia le violazioni accertate. Con la sentenza n. 4153/2026 del 18 marzo 2026, il Tribunale di Roma ha accolto il primo motivo del ricorso e ha annullato l’intero provvedimento.
La decisione dipende dalla presenza di OpenAI Ireland nell’Unione europea. Il 15 febbraio 2024 era stato riconosciuto lo stabilimento irlandese della società. Da quel momento, secondo il Tribunale, doveva essere applicato il meccanismo dello sportello unico previsto dal GDPR per i trattamenti transfrontalieri.
Per i trattamenti transfrontalieri, l’autorità capofila è quella del luogo in cui si trova lo stabilimento principale nell’Unione. Nel caso di OpenAI, secondo il Tribunale, era competente l’autorità irlandese. Detto in modo meno tecnico: il Garante italiano poteva collaborare e trasmettere gli atti, ma non poteva concludere da solo il procedimento con la sanzione del novembre 2024.
La sentenza ha quindi annullato il provvedimento n. 755/2024. Non ha invece annullato il provvedimento urgente del 30 marzo 2023, che aveva disposto la limitazione provvisoria del trattamento e che costituisce un atto distinto.
Una volta accolto il motivo relativo alla competenza, il Tribunale non aveva bisogno di decidere sugli altri motivi presentati da OpenAI. Nel linguaggio delle sentenze, quei motivi sono stati dichiarati assorbiti.
La sentenza non risolve le contestazioni sul GDPR
Questo è l’aspetto che rischia di perdersi quando ci si limita a leggere che la multa è stata annullata. Il Tribunale non ha stabilito che OpenAI rispettasse il GDPR. Non ha deciso se esistesse una base giuridica adeguata per l’addestramento, se l’informativa fosse sufficiente, se i dati fossero esatti o se le misure adottate per i minori fossero adeguate.
Quelle contestazioni non sono state respinte. Sono rimaste escluse dalla decisione perché l’accoglimento del primo motivo era già sufficiente ad annullare il provvedimento. Anche gli atti relativi alle violazioni che il Garante riteneva ancora in corso erano stati trasmessi all’autorità irlandese.
Alla data di aggiornamento dell’articolo (11 settembre 2026), nelle fonti pubbliche della Data Protection Commission irlandese non risulta ancora una decisione su questi accertamenti.
La sentenza non autorizza quindi a inserire dati personali nei prompt senza altre verifiche. Aziende e professionisti devono sapere quali dati stanno utilizzando, per quale finalità e con quale base giuridica. Quando il fornitore tratta dati per conto del cliente, deve essere verificato anche l’accordo sul trattamento dei dati, o DPA.
Guida gratuita sull’Intelligenza Artificiale
43 pagine formative gratuite sull’intelligenza artificiale
SFOGLIA L’ANTEPRIMA
Una Guida esclusiva di 43 pagine per gestire l’uso dell’intelligenza artificiale nel tuo lavoro senza pericoli di natura legale.
Lo strumento gratuito migliore per affacciarsi al mondo dell’intelligenza artificiale!
ChatGPT e GDPR: Legal for Digital parte da come lo utilizzi nel lavoro
Usare ChatGPT per preparare testi, analizzare documenti o lavorare su informazioni di clienti e utenti non comporta sempre lo stesso trattamento di dati. Cambiano il tipo di account, le funzioni utilizzate, i dati inseriti e lo scopo per cui viene adottato lo strumento.
In Legal for Digital lavoriamo con e-commerce, agenzie, SaaS, freelance e imprese che utilizzano strumenti digitali ogni giorno. Quando analizziamo l’uso di ChatGPT, partiamo da ciò che accade durante il lavoro: chi accede al servizio, quali documenti vengono caricati, quali dati finiscono nei prompt, come sono configurati gli account e come vengono utilizzati gli output.
Per questo Legal for Digital ha creato un servizio di AI governance per imprese e corporate: partiamo da come ChatGPT e gli altri strumenti di intelligenza artificiale vengono già utilizzati in azienda, verifichiamo quali dati vengono trattati e definiamo strumenti autorizzati, procedure, accordi con i fornitori e regole comprensibili per dipendenti e collaboratori.
