a cura dell’Avv. Giuseppina Pedale

Introduzione editoriale

Quando il diritto dà fondamento a ciò che l’educazione pratica

Ci sono autori che tornano, e il loro ritorno è già una notizia. L’avvocata Giuseppina Pedale, che i lettori di Culture Digitali hanno conosciuto nel numero precedente, ci consegna ora un contributo che affronta una delle questioni più delicate del nostro tempo: cosa accade alla persona quando un algoritmo pretende di dire chi è, e soprattutto chi sarà.

Il saggio compie un percorso rigoroso. Muove dai principi del Regolamento europeo sulla protezione dei dati — la limitazione della finalità, la minimizzazione, la tutela rafforzata delle categorie particolari — per mostrare come l’intelligenza artificiale li metta sotto pressione: la capacità dei sistemi di correlare informazioni provenienti da contesti diversi produce quella che l’autrice chiama efficacemente la trasposizione funzionale del dato. Un’informazione raccolta per uno scopo si trova, senza che nessuno lo abbia deciso esplicitamente, a servirne un altro. Il dato resta lo stesso; cambia ciò che se ne fa.

Da qui l’analisi si sposta sull’AI Act e sulla legge italiana 132/2025, per approdare a una distinzione che merita l’attenzione di chiunque si occupi di educazione: quella tra profilazione e inferenza predittiva. La profilazione interpreta dati che riguardano davvero una persona. L’inferenza costruisce qualcosa di nuovo: attribuisce caratteristiche, comportamenti futuri, livelli di rischio, sulla base di correlazioni statistiche anziché di fatti accertati. Il rischio, scrive l’autrice, è la progressiva sostituzione della persona reale con un’identità algoritmica. Che l’individuo finisca giudicato non per ciò che è o ha fatto, ma per ciò che il sistema ritiene statisticamente probabile che faccia.

Fermiamoci un momento su questo passaggio, perché tocca il cuore del lavoro che DiCultHer conduce da oltre dieci anni.

Noi ci occupiamo di educazione, non di diritto. Sosteniamo che studentesse e studenti debbano restare padroni del proprio pensiero anche quando si servono di una macchina che pensa; che la cittadinanza, nell’era degli algoritmi, dipenda dalla capacità di interrogare le fonti invece di riceverle. Sono convinzioni che maturano nelle aule, nei progetti, nei laboratori. Il contributo di Giuseppina Pedale mostra che quelle convinzioni hanno un fondamento giuridico solido — e che il rischio da cui vogliamo difendere i ragazzi non è una preoccupazione pedagogica, ma una questione di diritti fondamentali.

C’è un punto, in particolare, in cui i due percorsi si toccano quasi letteralmente. L’autrice si sofferma sulla supervisione umana prevista dall’articolo 14 dell’AI Act, e precisa che non basta la presenza formale di un operatore: la norma richiede che questi sia effettivamente in condizione di comprendere il funzionamento del sistema, valutarne criticamente gli esiti e, se necessario, disattenderli. Il controllo umano, scrive, ha “una funzione sostanziale e non simbolica“.

Ma una supervisione umana competente non nasce da sola. Non la si ottiene per decreto. Va formata. E questo, ci pare, sposta la questione dal terreno della conformità normativa a quello dell’educazione: se il diritto europeo esige che una persona sappia interrogare criticamente un algoritmo, allora costruire quella competenza non è un’opzione culturale — è la condizione perché la norma non resti lettera morta. La scuola diventa, in questo senso, il luogo dove l’AI Act si realizza davvero.

Ringraziamo l’autrice per averci fatto vedere il nostro stesso lavoro da un’angolatura che non ci appartiene, e che proprio per questo lo illumina. È il modo in cui questa rivista prova a fare il proprio mestiere: non giustapporre discipline, ma metterle in dialogo intorno a una domanda comune. Che è poi, sempre, la stessa: come restare persone.

Buona lettura.

Carmine Marinucci

1. Introduzione: il dato come nuovo oggetto della tutela giuridica

L’intelligenza artificiale fonda gran parte della propria capacità predittiva sulla raccolta, elaborazione e correlazione di enormi quantità di dati personali. È proprio il dato a rappresentare la materia prima attraverso cui i sistemi algoritmici apprendono, formulano inferenze e orientano decisioni destinate a incidere sempre più frequentemente sulla vita delle persone. In questo scenario, il dibattito giuridico non può limitarsi a interrogarsi sull’affidabilità tecnica degli algoritmi o sull’efficienza delle decisioni automatizzate. La questione centrale riguarda piuttosto il rapporto tra la persona e il dato che la rappresenta.

L’ordinamento contemporaneo si trova infatti dinanzi a una trasformazione profonda. Se, tradizionalmente, il diritto era chiamato a disciplinare i comportamenti umani, oggi esso è sempre più frequentemente chiamato a regolare l’utilizzo delle informazioni che descrivono tali comportamenti. Il rischio è che la persona venga progressivamente sostituita dal proprio profilo digitale e che decisioni suscettibili di incidere sui suoi diritti siano assunte sulla base di correlazioni statistiche elaborate da sistemi algoritmici.

L’impiego dell’intelligenza artificiale pone, pertanto, una questione che precede quella tecnologica e si colloca sul terreno dei diritti fondamentali: entro quali limiti è consentito raccogliere, utilizzare e correlare i dati personali? Quali conseguenze derivano dal loro impiego in processi decisionali automatizzati? E quali strumenti offre l’ordinamento quando il trattamento illecito dei dati si traduce in una lesione della dignità, dell’identità personale o dell’uguaglianza sostanziale?

A tali interrogativi il presente contributo intende offrire una risposta attraverso una lettura sistematica del quadro normativo europeo e nazionale, per poi soffermarsi sulle principali ricadute costituzionali e civilistiche derivanti dall’utilizzo illecito dei dati personali nei sistemi di intelligenza artificiale.

2. Il dato non è neutro: il principio di finalità quale presidio della persona

La disciplina europea in materia di protezione dei dati personali muove da un presupposto fondamentale: il dato personale non costituisce un bene liberamente circolante, ma rappresenta una proiezione della persona cui si riferisce. Per questa ragione il Regolamento (UE) 2016/679 (GDPR) non si limita a disciplinarne il trattamento sotto il profilo tecnico, ma costruisce un vero e proprio statuto giuridico del dato personale, fondato su principi destinati a garantire che il progresso tecnologico non comprometta i diritti fondamentali dell’individuo.

Tra tali principi assume particolare rilievo quello di limitazione della finalità, sancito dall’art. 5, par. 1, lett. b), secondo cui i dati devono essere raccolti per finalità determinate, esplicite e legittime e non possono essere successivamente trattati in modo incompatibile con tali finalità. A esso si affiancano il principio di minimizzazione dei dati, definito dalla lettera c) del medesimo paragrafo, che impone di trattare esclusivamente le informazioni pertinenti e necessarie rispetto allo scopo perseguito, nonché il regime rafforzato previsto per le categorie particolari di dati, tra cui quelli biometrici, il cui trattamento è ammesso solo entro limiti rigorosamente individuati dal legislatore europeo, ai sensi dell’art. 9 GDPR.

Tali disposizioni assumono una rilevanza ancora maggiore nell’ecosistema dell’intelligenza artificiale. La capacità dei sistemi algoritmici di elaborare correlazioni tra dati provenienti da contesti differenti rende infatti sempre più frequente il fenomeno della trasposizione funzionale del dato: informazioni raccolte per una determinata finalità possono essere riutilizzate per finalità completamente diverse, alterando il significato originario del dato stesso e producendo conseguenze giuridiche che l’interessato non avrebbe potuto ragionevolmente prevedere.

Il problema, pertanto, non risiede esclusivamente nella raccolta del dato, bensì nella sua successiva reinterpretazione algoritmica. Un dato sanitario, biometrico o comportamentale, acquisito nell’ambito di uno specifico rapporto, può essere impiegato per formulare valutazioni sull’affidabilità economica, sull’accesso a determinati servizi o sulla probabilità che un soggetto tenga in futuro un determinato comportamento. Il dato continua a essere formalmente lo stesso; ciò che muta è la funzione che esso assume nel processo decisionale. Dinanzi a tale problema, interviene l’art. 22 GDPR, il quale sancisce il diritto a non essere sottoposti a profilazioni o decisioni automatizzate, poste le forti ripercussioni che tali meccanismi possono innescare nella sfera soggettiva della persona.

3. L’intelligenza artificiale e la tutela della persona nel quadro normativo europeo

L’evoluzione della disciplina europea in materia di intelligenza artificiale conferma che il legislatore dell’Unione non considera l’IA una questione esclusivamente tecnologica, bensì un fenomeno suscettibile di incidere direttamente sull’esercizio dei diritti fondamentali. Tale impostazione emerge con particolare chiarezza dal Regolamento (UE) 2024/1689 (AI Act), il quale, sin dai primi considerando, individua nella tutela della persona il criterio ordinatore dell’intero impianto normativo.

Il considerando n. 4 riconosce le straordinarie potenzialità dell’intelligenza artificiale nei più diversi settori della vita economica e sociale, evidenziandone la capacità di migliorare i processi decisionali, ottimizzare l’allocazione delle risorse e favorire lo sviluppo dell’innovazione. Il legislatore europeo, tuttavia, affianca immediatamente a tale riconoscimento la consapevolezza dei rischi che tali sistemi possono determinare per i diritti fondamentali. I considerando nn. 5 e 6 chiariscono infatti che l’utilizzo dell’intelligenza artificiale può produrre pregiudizi materiali e immateriali per la persona e che, proprio per tale ragione, lo sviluppo dell’IA deve avvenire nel rispetto dei valori sanciti dall’art. 2 TUE, dei diritti fondamentali riconosciuti dai Trattati e dalla Carta dei diritti fondamentali dell’Unione europea[1]. Il principio antropocentrico diviene così il criterio interpretativo dell’intera disciplina: l’intelligenza artificiale deve rimanere uno strumento al servizio dell’essere umano e non trasformarsi in un meccanismo capace di sostituirne il giudizio o condizionarne l’autodeterminazione.

Questa impostazione trova una concreta traduzione nella classificazione dei sistemi di IA in funzione del rischio che essi presentano per il rispetto e la tutela dei diritti della persona. Non è casuale che il legislatore europeo ricomprenda tra i sistemi ad alto rischio quelli destinati a incidere sull’accesso all’istruzione, all’occupazione, ai servizi pubblici essenziali, all’amministrazione della giustizia o all’utilizzo di dati biometrici. Ciò che accomuna tali applicazioni non è la loro complessità tecnica, bensì la capacità di incidere su posizioni giuridiche fondamentali e di influenzare il modo in cui la persona viene valutata dall’ordinamento, così come le sue possibilità di accedere a dei benefici mediante una valutazione imparziale e umana.

In tale prospettiva, il dato personale cessa di rappresentare una semplice informazione e diviene il presupposto sul quale vengono costruite inferenze capaci di orientare decisioni suscettibili di produrre effetti giuridici. Il rischio non consiste soltanto nell’eventuale inesattezza del dato, ma nella possibilità che correlazioni statistiche elaborate da sistemi algoritmici determinino valutazioni che finiscono per sostituire l’effettiva conoscenza della persona e la considerazione di tutta una serie di variabili umane e, in quanto tali, frutto dell’autenticità dell’esperienza umana.

4. I sistemi di IA ad alto rischio: la gestione del rischio quale strumento di tutela della persona

Il principio antropocentrico che permea l’intero impianto dell’AI Act trova la propria concreta attuazione nella disciplina dei sistemi di intelligenza artificiale qualificati come ad alto rischio. L’art. 6 del Regolamento (UE) 2024/1689 individua, infatti, i criteri attraverso i quali un sistema di IA può essere ricondotto a tale categoria, rinviando, in particolare, all’Allegato III, nel quale sono elencati gli ambiti in cui l’impiego dell’intelligenza artificiale è ritenuto suscettibile di incidere significativamente sui diritti fondamentali delle persone. Tra essi figurano, a titolo esemplificativo, i sistemi destinati all’impiego nell’istruzione, nell’occupazione, nell’accesso a servizi pubblici essenziali, nell’amministrazione della giustizia e nell’utilizzo di dati biometrici.

La qualificazione di un sistema come “ad alto rischio” non ne determina l’inutilizzabilità, bensì l’assoggettamento a un articolato regime di obblighi e cautele volto a garantire che il suo impiego avvenga nel rispetto dei diritti fondamentali tutelati dall’ordinamento europeo. La logica sottesa al Regolamento è eminentemente preventiva: il rischio non viene affrontato esclusivamente attraverso rimedi successivi alla lesione, ma mediante l’imposizione di procedure organizzative e tecniche idonee a ridurre, sin dalla fase di progettazione e per tutto il ciclo di vita del sistema, la probabilità che l’intelligenza artificiale produca effetti lesivi per la persona.

Tra le principali misure richieste dal Regolamento assume particolare rilievo la predisposizione di audit di sistema: procedure di verifica indipendenti e documentate, finalizzate ad accertare la conformità del sistema agli obblighi previsti dall’AI Act e agli standard tecnici di riferimento. A tal proposito, assumono rilievo – a titolo esemplificativo e non esaustivo – gli standard internazionali della famiglia ISO, tra i quali, con particolare riferimento al trattamento dei dati personali, possono richiamarsi la ISO 27001, relativa ai sistemi di gestione della sicurezza delle informazioni e alla protezione dei dati in conformità alle principali normative internazionali (tra cui il GDPR), nonché la ISO/IEC 27018, recante il codice internazionale di condotta per la tutela dei dati personali trattati dai fornitori di servizi cloud.

Accanto agli audit, il Regolamento impone un’attività continua di identificazione, valutazione e registrazione dei rischi che il sistema di IA può determinare per i diritti fondamentali, affinché eventuali interferenze con la dignità, l’uguaglianza, la non discriminazione o l’autodeterminazione della persona possano essere preventivamente individuate e adeguatamente mitigate. La gestione del rischio diviene così parte integrante del processo di progettazione e di utilizzo del sistema, confermando come la tutela della persona costituisca il criterio ordinatore dell’intero impianto normativo.

Elemento centrale di tale sistema di garanzie è, infine, la supervisione umana (human oversight), disciplinata dall’art. 14 dell’AI Act. Essa non si esaurisce nella mera presenza formale di un operatore umano all’interno del processo decisionale, ma richiede che quest’ultimo sia effettivamente posto nelle condizioni di comprendere il funzionamento del sistema, valutarne criticamente gli output, individuarne eventuali anomalie e, ove necessario, intervenire, correggere o disattendere il risultato prodotto dall’algoritmo. Il controllo umano assume, pertanto, una funzione sostanziale e non simbolica: esso rappresenta il presidio attraverso il quale il principio antropocentrico continua a operare anche nella fase applicativa, impedendo che decisioni suscettibili di incidere sui diritti della persona vengano affidate esclusivamente alla logica algoritmica.

Ne consegue che la classificazione di un sistema quale “ad alto rischio” non esprime un giudizio negativo sulla tecnologia, ma individua gli ambiti nei quali la particolare incidenza sui diritti fondamentali rende necessario un livello più elevato di garanzie. Ciò che il legislatore europeo intende governare non è, dunque, la complessità tecnica dell’algoritmo, bensì il rischio che l’utilizzo dell’intelligenza artificiale possa compromettere la tutela della persona, la quale continua a rappresentare il centro di imputazione dei diritti e il parametro ultimo di legittimità dell’innovazione tecnologica.

L’impostazione delineata dal legislatore europeo ha trovato un primo recepimento nell’ordinamento italiano attraverso la Legge 23 settembre 2025, n. 132 la quale, nel disciplinare l’impiego dell’IA nei diversi settori dell’attività pubblica e privata, recepisce la centralità del principio della supervisione umana quale presidio imprescindibile per la tutela dei diritti fondamentali. La normativa nazionale si colloca in linea di continuità con l’AI Act, ribadendo che l’utilizzo dell’intelligenza artificiale non può tradursi nella sostituzione dell’attività valutativa dell’essere umano, ma deve rimanere confinato entro una funzione di supporto alle decisioni. Il principio di human oversight assurge così a criterio generale dell’intervento legislativo italiano, confermando che la responsabilità giuridica delle decisioni permane in capo all’uomo, il quale è chiamato non soltanto a utilizzare lo strumento tecnologico – ampiamente riconosciuto nello stesso testo normativo come un valido supporto all’attività umana – ma anche a comprenderne criticamente il funzionamento, verificarne gli esiti ed esercitare un effettivo potere di intervento e controllo.

5. Dalla profilazione alle inferenze predittive: il rischio della sostituzione della persona con il profilo algoritmico

L’evoluzione dell’intelligenza artificiale impone di distinguere due fenomeni tra loro strettamente connessi, ma giuridicamente differenti: la profilazione e l’inferenza predittiva.

La prima trova una disciplina espressa nel Regolamento (UE) 2016/679. L’art. 4, n. 4, GDPR definisce infatti la profilazione quale qualsiasi forma di trattamento automatizzato di dati personali consistente nell’utilizzo di tali dati per valutare determinati aspetti personali relativi a una persona fisica, con particolare riferimento all’analisi o alla previsione di elementi concernenti il rendimento professionale, la situazione economica, lo stato di salute, le preferenze personali, gli interessi, l’affidabilità, il comportamento, l’ubicazione o gli spostamenti dell’interessato. Proprio per evitare che la profilazione incida significativamente e sistematicamente sulla sfera giuridica della persona, l’art. 22 GDPR riconosce all’interessato il diritto a non essere sottoposto a una decisione basata unicamente su un trattamento automatizzato, compresa la profilazione, quando essa produca effetti giuridici o incida significativamente sulla sua persona.

L’intelligenza artificiale, tuttavia, amplia sensibilmente tale fenomeno. Attraverso tecniche di machine learning, il sistema non si limita più solo a elaborare o classificare dati già esistenti, ma si spinge oltre, ricavando nuove informazioni a partire da essi. Così, muovendo dal dato noto, il sistema formulerà correlazioni, probabilità e valutazioni che non erano originariamente contenute nel patrimonio informativo disponibile: questa attività prende il nome di inferenza predittiva. Diversamente dalla profilazione – che organizza e interpreta dati riferibili all’interessato – l’inferenza costruisce una rappresentazione ulteriore della persona, attribuendole caratteristiche, comportamenti futuri o livelli di rischio fondati su elaborazioni statistiche piuttosto che su fatti storicamente accertati.

Il passaggio dalla profilazione all’inferenza modifica profondamente la funzione stessa del dato personale. Quest’ultimo non costituisce più il mero presupposto di una valutazione, ma diviene il punto di partenza per la costruzione di conoscenze nuove, inedite e suscettibili di incidere direttamente sull’esercizio dei diritti fondamentali individuali. Il rischio, pertanto, non consiste unicamente nell’aleatorietà del dato ricavato o nella sua utilizzazione per finalità incompatibili con quelle originarie, ma nella progressiva sostituzione della persona reale con un’identità algoritmica costruita attraverso correlazioni meramente probabilistiche. L’individuo rischia dunque di essere giudicato non per ciò che è o che ha concretamente fatto, bensì per ciò che il sistema ritiene statisticamente probabile che egli faccia.

Consapevole di tale evoluzione, il legislatore europeo non ha vietato l’attività inferenziale in quanto tale (che resta un’attività essenziale al funzionamento stesso dei sistemi di intelligenza artificiale), ma ne ha proibito alcune specifiche applicazioni ritenute incompatibili con la tutela dei diritti fondamentali. L’art. 5 del Regolamento (UE) 2024/1689 (AI Act) include, tra le pratiche di IA vietate: i sistemi di social scoring, fondati sul comportamento sociale o su caratteristiche personali conosciute, inferite o predette dell’interessato (art. 5, par. 1, lett. c)); i sistemi che formulano valutazioni predittive del rischio di commissione di reati esclusivamente sulla base della profilazione o dei tratti della personalità (art. 5, par. 1, lett. d)); i sistemi destinati a inferire emozioni nei luoghi di lavoro e negli istituti di istruzione, salvo le eccezioni previste dal Regolamento (art. 5, par. 1, lett. f)); nonché i sistemi di categorizzazione biometrica volti a dedurre caratteristiche sensibili quali l’origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l’orientamento sessuale o altri dati appartenenti alle categorie particolari di cui all’art. 9 GDPR (art. 5, par. 1, lett. g)).

La ratio di tali divieti è di tutta evidenza: il legislatore europeo non censura l’elaborazione algoritmica in sé, ma impedisce che l’inferenza divenga uno strumento di attribuzione automatica di caratteristiche personali suscettibili di compromettere dignità, identità e autodeterminazione dell’individuo. Quando la ricostruzione probabilistica della persona finisce per sostituire la sua concreta esperienza, il rischio non è più soltanto tecnologico, ma eminentemente giuridico: il dato cessa di rappresentare la persona e pretende, invece, di definirla.

6. Profili costituzionali: identità personale, uguaglianza e autodeterminazione

L’utilizzo di sistemi di intelligenza artificiale fondati sull’elaborazione di dati personali pone questioni che investono direttamente il nucleo dei diritti fondamentali garantiti dalla Costituzione.

Anzitutto, viene in rilievo l’art. 2 Cost., dal quale la giurisprudenza costituzionale e di legittimità ha progressivamente ricavato il diritto all’identità personale, più precisamente “il diritto ad essere sé stessi”, il che implica il diritto di ciascuno a essere riconosciuto nella propria effettiva individualità, senza essere alterato da rappresentazioni inesatte o da attribuzioni non corrispondenti alla realtà.

Quando una decisione automatizzata attribuisce alla persona caratteristiche, comportamenti o livelli di rischio derivanti da mere inferenze statistiche, il pericolo consiste proprio nella sostituzione dell’identità reale con un’identità algoritmica, costruita sulla base di correlazioni che possono non riflettere la concreta esperienza dell’individuo.

Parimenti, l’art. 3 Cost. impone di interrogarsi sul rischio di discriminazioni algoritmiche. L’apparente neutralità matematica dei sistemi di intelligenza artificiale non esclude infatti che gli algoritmi possano riprodurre o amplificare pregiudizi già presenti nei dati di addestramento, determinando trattamenti differenziati privi di una giustificazione ragionevole. Inoltre, la progressiva diffusione di sistemi di intelligenza artificiale capaci di elaborare dati biometrici e fisiologici induce a interrogarsi anche sulla portata dell’art. 13 Cost., tradizionalmente posto a presidio della libertà personale e delle ispezioni sul corpo della persona. Se tecnologie fondate sull’analisi delle espressioni facciali, del battito cardiaco, della voce, dei movimenti oculari o di altri parametri biometrici sono oggi in grado di ricavare informazioni sullo stato emotivo, sulle condizioni psicofisiche o persino sulla probabilità che un individuo tenga un determinato comportamento, è lecito domandarsi se tali forme di acquisizione algoritmica della corporeità non impongano una rilettura delle categorie tradizionali elaborate dall’art. 13 Cost. Pur non integrando, allo stato, un’ispezione personale nel significato tecnico elaborato dalla giurisprudenza costituzionale, esse sembrano infatti perseguire una finalità analoga: accedere al corpo della persona per ricavarne informazioni suscettibili di incidere sulla sua sfera giuridica. In questa prospettiva, la tutela della libertà personale potrebbe essere chiamata a confrontarsi con forme di conoscenza del corpo umano radicalmente nuove, nelle quali l’invasività non deriva più dal contatto fisico, bensì dalla capacità della tecnologia di estrarre e interpretare dati che appartengono alla dimensione più intima dell’individuo, trasformando il corpo della persona da oggetto di tutela a fonte di informazioni da cui ricavare decisioni giuridicamente rilevanti.

7. Le ricadute civilistiche dell’utilizzo illecito dei dati personali

Accanto ai profili costituzionali, l’impiego illecito dei dati personali nei sistemi di intelligenza artificiale pone rilevanti questioni anche sul piano della responsabilità civile. Le conseguenze giuridiche dell’elaborazione algoritmica non si esauriscono infatti nella violazione delle norme poste a tutela della riservatezza, ma possono incidere direttamente sullo svolgimento dei rapporti negoziali, sull’accesso alle opportunità economiche e, più in generale, sulla sfera patrimoniale e non patrimoniale della persona.

Si immagini, ad esempio, il caso di un operatore economico che, nel corso delle trattative finalizzate alla conclusione di un contratto, interrompa improvvisamente la negoziazione in ragione dell’esito di una profilazione algoritmica o di un’inferenza predittiva elaborata a partire dai dati personali del potenziale contraente. Qualora tale valutazione risulti fondata su dati trattati in violazione del GDPR o su inferenze formulate in contrasto con i principi dell’AI Act, la decisione di interrompere le trattative potrebbe integrare una violazione del dovere di buona fede previsto dall’art. 1337 c.c., dando luogo a responsabilità precontrattuale. In tale ipotesi, il danno potrebbe concretizzarsi nella perdita di chance consistente nella concreta possibilità di concludere il contratto o di accedere a un’opportunità economica che l’utilizzo illecito dell’algoritmo ha irragionevolmente precluso.

La responsabilità civile può inoltre assumere natura contrattuale, ai sensi dell’art. 1218 c.c., qualora il trattamento dei dati personali avvenga nell’ambito di un rapporto obbligatorio già esistente e l’utilizzo dell’intelligenza artificiale si traduca nell’inadempimento degli obblighi di protezione, correttezza e sicurezza gravanti sul debitore. Parallelamente, resta configurabile la responsabilità extracontrattuale prevista dall’art. 2043 c.c., ogniqualvolta la lesione derivi da un trattamento illecito dei dati o dall’elaborazione di inferenze discriminatorie che abbiano arrecato un danno ingiusto alla persona, indipendentemente dall’esistenza di un precedente rapporto contrattuale.

In questa prospettiva, l’illecito non coincide necessariamente con l’erroneità tecnica dell’algoritmo. Ciò che assume rilievo è piuttosto il processo decisionale che, facendo affidamento su dati raccolti per finalità incompatibili o su inferenze probabilistiche non adeguatamente giustificate, determina conseguenze pregiudizievoli nella sfera giuridica dell’interessato. La responsabilità si sposta così dall’errore del sistema alla scelta dell’operatore economico che attribuisce rilevanza giuridica a una rappresentazione algoritmica della persona, senza verificarne criticamente attendibilità, liceità e pertinenza.

L’impiego crescente di sistemi predittivi impone, infine, alla responsabilità civile di confrontarsi con questioni nuove in tema di accertamento del nesso causale e di prova del danno. Le decisioni algoritmiche, infatti, non si fondano su fatti storicamente verificati, bensì su correlazioni statistiche e valutazioni probabilistiche, rendendo sempre più frequente il ricorso a categorie quali la perdita di chance e il danno da illegittima esclusione da opportunità economiche, lavorative o professionali.

8. Conclusioni: la persona oltre il dato

L’intelligenza artificiale ha profondamente modificato il modo in cui la persona viene conosciuta, rappresentata e valutata dall’ordinamento giuridico. Attraverso la raccolta dei dati, la profilazione e la formulazione di inferenze predittive, essa rende possibile una ricostruzione sempre più sofisticata dei comportamenti umani, delle preferenze individuali e perfino delle probabilità future di azione. Tuttavia, proprio questa straordinaria capacità descrittiva rischia di alimentare l’equivoco più insidioso dell’era digitale: identificare la persona con il patrimonio informativo che essa produce.

I dati personali costituiscono certamente una proiezione dell’individuo: essi raccontano il modo in cui ciascuno abita lo spazio digitale, documentano relazioni, abitudini, scelte, comportamenti e preferenze individuali. Eppure, per quanto estesa possa essere la quantità di informazioni raccolte, il dato continua a rappresentare soltanto una delle molteplici dimensioni dell’esperienza umana: la persona rimane irriducibilmente più complessa del profilo algoritmico che la descrive.

È proprio questa la consapevolezza che il diritto è chiamato a preservare: se il dato divenisse il criterio esclusivo attraverso cui valutare l’individuo, il rischio non sarebbe solo quello di una lesione della riservatezza o dell’identità personale, ma di un progressivo impoverimento della stessa idea di persona accolta dall’ordinamento. L’essere umano non può essere ricondotto alla somma delle informazioni che lo riguardano, né alle correlazioni statistiche elaborate da un sistema di intelligenza artificiale. Egli continua a essere un soggetto libero, irripetibile e relazionale, la cui identità si costruisce nell’esperienza, nelle relazioni, nella capacità di mutare, di contraddirsi e persino di sorprendere ogni previsione.

In tale ottica, la tutela dei dati personali e la disciplina del loro trattamento assumono un significato che trascende la mera protezione dell’informazione: esse rappresentano uno degli strumenti attraverso cui il diritto continua a riconoscere la centralità della persona, impedendo che la rappresentazione algoritmica dell’individuo finisca per sostituirne l’identità.

Giuseppina Pedale è avvocata civilista iscritta all’Ordine degli Avvocati di Taranto, con esperienza in diritto civile, diritto internazionale privato e contrattualistica, anche in contesti transnazionali. Svolge attività di assistenza legale e traduzione giuridica in lingua inglese e spagnola. È attualmente iscritta al Diploma di Alta Specializzazione in Etica e Intelligenza Artificiale (indirizzo giuridico) presso la Pontificia Università Antonianum. Si occupa di ricerca sui rapporti tra diritto, tecnologia e tutela dei diritti fondamentali.


[1] V. il considerando n. 6 del Regolamento (UE) 2024/1689 (AI Act), secondo cui l’intelligenza artificiale deve essere sviluppata nel rispetto dei valori dell’Unione europea, dei diritti fondamentali e del principio antropocentrico, dovendo «fungere da strumento per le persone, con il fine ultimo di migliorare il benessere degli esseri umani».