Il miraggio della certezza e il trionfo del pragmatismo cinico: come l’Europa ha venduto la privacy degli utenti agli hyperscaler
Il lavoro sporco dei lobbisti dei giganti globali si è concluso ma non possiamo dirci soddisfatti. Nel grande teatro della regolamentazione europea, dove ogni virgola è il risultato di estenuanti compensazioni geopolitiche e sottili diplomazie di corridoio, il dibattito sul rapporto tra intelligenza artificiale e protezione dei dati personali sta mettendo in scena uno dei suoi atti più rivelatori.
La parabola del trattamento dei dati personali destinati all’addestramento dei modelli di IA – passata dalla proposta di un vincolante articolo 88c nell’Omnibus digitale, al suo declassamento nel considerando 33a sotto la regia cipriota, fino al ripescaggio “annacquato” tentato dalla presidenza irlandese – non è soltanto una complessa contesa di tecnica giuridica. È la cronaca di una ritirata politica, il racconto di come la lobby globale della tecnologia sia riuscita a trasformare una presunta sconfitta formale in un successo strategico di eccezionale portata.
Dario Denni “Se è interesse legittimo lo scopriremo caso per caso, residua un mero criterio interpretativo che non può essere frutto di una trattativa o farina del sacco di Cipro o di Dublino. La lobby degli hyperscaler ha portato a casa un bottino importante”.
Per comprendere la gravità di questo passaggio occorre spogliare la vicenda dal gergo burocratico di Bruxelles. La proposta iniziale della Commissione tentava di offrire un binario normativo certo, stabilire che l’addestramento dell’IA potesse fondarsi sulla base giuridica dell’interesse legittimo ai sensi dell’articolo 6 del GDPR. L’intento dichiarata era quello di dare agli sviluppatori regole ingaggianti, ma certe, bilanciate da garanzie e dal diritto di opposizione degli utenti.
La mossa di Cipro ovvero abrogare l’articolo e ricollocarne la ratio nel considerando 33a e la successiva formulazione di compromesso promossa da Dublino hanno apparentemente negato agli sviluppatori una “presunzione giuridica” automatica. Si dice che non ci saranno corsie preferenziali e ogni impresa dovrà dimostrare, caso per caso, che i propri interessi prevalgono sui diritti fondamentali dei cittadini.
Ma è davvero una vittoria per la tutela della privacy? O non si tratta, piuttosto, dell’ennesimo capolavoro di ingegneria regolatoria a uso e consumo dei colossi del tech?
A uno sguardo privo di retorica, la risposta appare evidente. Rimandare la legittimità del data scraping e dell’addestramento algoritmico a una valutazione “caso per caso” equivale a sostituire la certezza del diritto con un mero criterio interpretativo. Un criterio vago, flessibile, malleabile, che non nasce certo per illuminazione spontanea nei palazzi di Nicosia o lungo la Silicon Docks di Dublino, ma che è il frutto diretto di un’estenuante e capillare opera di persuasione condotta dagli hyperscaler americani e dalle multinazionali del software.
Sostenere che l’assenza di una presunzione automatica rappresenti una vittoria per gli utenti è un’illusione ottica.
Richiedere una dimostrazione ex ante o un bilanciamento caso per caso (Legitimate Interest Assessment) crea una barriera simmetrica solo sulla carta, ma profondamente asimmetrica nella realtà. Per le piccole e medie imprese europee, per le startup nate nei nostri incubatori universitari o per i centri di ricerca indipendenti, dover affrontare un’analisi di impatto incerta, con il rischio costante di sanzioni milionarie da parte delle Autorità Garanti nazionali, costituisce un freno inibitore devastante. L’incertezza giuridica paralizza chi ha risorse limitate.
Al contrario, per le Big Tech dotate di capitali sconfinati, reparti legali con eserciti di avvocati e una capacità di sostenere contenziosi per decenni, la valutazione “caso per caso” non è un ostacolo insormontabile, è semplicemente un costo di esercizio (cost of doing business). Gli hyperscaler non avevano bisogno di una norma perfetta; avevano bisogno di evitare che l’addestramento dei modelli venisse confinato alla camicia di forza del “consenso preventivo ed esplicito”.
Ottenere anche solo l’ancoraggio concettuale, seppur relegato a un considerando o a un articolo privo di presunzione automatica, alla cornice dell’interesse legittimo è il massimo risultato possibile. Significa che l’aspirazione massiva di dati da Internet per addestrare reti neurali non è illegittima a prescindere: è un’attività grigia che si giocherà sui tavoli dei ricorsi, delle trattative con le Authority e delle sentenze della Corte di Giustizia dell’Unione Europea. E nel frattempo, mentre i giudici riflettono e la burocrazia pondera, i modelli vengono addestrati, lanciati sul mercato e monetizzati.
Ci troviamo di fronte a un paradosso tipicamente europeo. Mentre le istituzioni proclamano a gran voce il primato dei diritti umani e la sovranità digitale del Continente, la prassi politica cede il passo al pragmatismo delle multinazionali. Declassare una norma vincolante a guida interpretativa significa abdicare al ruolo della politica. Il legislatore rinuncia a decidere dove tracciare il confine e scarica la patata bollente sulle spalle delle singole Autorità di protezione dei dati personali e dei tribunali.
Il risultato finale di questo grande negoziato è sotto gli occhi di tutti, la lobby degli hyperscaler ha portato a casa un bottino di inestimabile valore. Ha evitato il blocco strutturale delle proprie infrastrutture di addestramento, ha sbarrato la strada ai concorrenti europei più piccoli e meno strutturati, e ha ottenuto un margine di manovra sufficiente a continuare l’accumulazione primaria della materia prima del XXI secolo, i dati di centinaia di milioni di cittadini europei.
Se la conformità al GDPR diventerà davvero un enigma da risolvere “caso per caso”, la risposta non la troveremo nelle direttive di Bruxelles, ma nei bilanci di chi ha già le risorse per comprarsi il beneficio del dubbio. E, ancora una volta, l’Europa rischia di scoprire di aver scambiato la propria sovranità normativa per il mero e temporaneo sollievo di una formula di compromesso.

