La Relazione annuale del Garante per la protezione dei dati personali rappresenta un’importante occasione per comprendere quali temi stanno assumendo maggiore rilevanza nel panorama della protezione dei dati.
La Relazione relativa alle attività svolte nell’anno 2025 non introduce nuovi obblighi normativi, ma fornisce indicazioni concrete sulle priorità dell’Autorità, sui fenomeni osservati e sugli ambiti che potrebbero richiedere particolare attenzione da parte di aziende, enti pubblici e organizzazioni in genere.
I numeri presentati confermano un’intensa attività di vigilanza, caratterizzata da un aumento dei provvedimenti correttivi e sanzionatori, da un crescente numero di notifiche di data breach e da un forte interesse verso le implicazioni della trasformazione digitale.
IA, dati biometrici e tecnologie innovative al centro dell’attenzione
Uno dei temi più evidenti della Relazione 2025 riguarda la crescente diffusione dell’intelligenza artificiale nelle organizzazioni.
L’adozione di strumenti di IA generativa sta coinvolgendo sempre più processi aziendali: dalla produzione di contenuti ai sistemi di assistenza agli utenti, fino al supporto alle attività decisionali e organizzative.
L’attenzione del Garante si concentra soprattutto su alcuni aspetti:
- utilizzo dei dati personali nei sistemi IA;
- trasparenza nei confronti degli interessati;
- impatto delle decisioni supportate da algoritmi;
- formazione e consapevolezza del personale;
- gestione dei rischi associati a chatbot e assistenti virtuali.
Accanto all’IA, emerge anche il tema dei dati biometrici e dei sistemi di riconoscimento facciale. La crescente diffusione di queste tecnologie rende particolarmente importante valutare l’effettiva necessità del trattamento e garantire adeguate tutele per i soggetti interessati.
Per molte organizzazioni questo significa rafforzare le valutazioni preliminari prima di introdurre nuove tecnologie e verificare costantemente che gli utilizzi siano coerenti con le finalità dichiarate.
Data breach, sicurezza informatica e accountability
Tra i dati più significativi della Relazione vi è l’aumento delle notifiche di violazione dei dati personali (data breach).
Nel 2025 sono stati notificati 2.415 data breach, in crescita rispetto all’anno precedente.
Questo dato evidenzia come la capacità proattiva di prevenire incidenti, rilevarli tempestivamente e gestirli in modo efficace rappresenta ormai un elemento centrale della compliance.
Particolare attenzione viene richiamata anche nel settore sanitario, dove il Garante evidenzia l’importanza di:
- privacy by design;
- minimizzazione dei dati;
- trasparenza;
- accountability;
- prevenzione degli accessi abusivi ai sistemi informativi.
Sebbene il contesto sanitario presenti disciplina di settore, caratteristiche e peculiarità specifiche, i principi generali di protezione dei dati possono rappresentare un utile riferimento per qualsiasi organizzazione che tratti dati personali.
Per i responsabili e le direzioni aziendali diventa quindi fondamentale mantenere una visione integrata tra protezione dei dati, sicurezza informatica e processi organizzativi.
Il lavoro resta un ambito particolarmente sensibile
Le attività ispettive e gli interventi dell’Autorità confermano come il contesto lavorativo continui a rappresentare una delle aree più delicate.
Tra gli aspetti evidenziati figurano:
- corretta configurazione della posta elettronica aziendale;
- utilizzo dei sistemi di videosorveglianza;
- monitoraggio dei luoghi di lavoro;
- strumenti basati sull’intelligenza artificiale utilizzati nei processi organizzativi.
In particolare, il Garante richiama l’attenzione sulle soluzioni che consentono un controllo continuo o remoto degli ambienti di lavoro attraverso applicazioni installate sui dispositivi mobili.
In determinate circostanze tali configurazioni possono comportare rischi sotto il profilo della tutela della riservatezza e delle norme di settore che disciplinano il controllo a distanza dei lavoratori.
Per i Titolari del trattamento e i referenti interni privacy può quindi essere opportuno verificare periodicamente, anche tramite audit:
- finalità dei sistemi adottati;
- modalità di utilizzo;
- informative fornite al personale;
- misure di controllo e governance;
- coinvolgimento delle funzioni competenti nelle scelte tecnologiche.
La Relazione del Garante Privacy relativa all’anno 2025 conferma una tendenza ormai consolidata: la protezione dei dati personali è sempre più collegata ai processi di innovazione digitale.
Intelligenza artificiale, sicurezza informatica, gestione dei data breach, videosorveglianza e utilizzo dei dati nei contesti lavorativi rappresentano temi che coinvolgono non soltanto i referenti privacy, ma anche direzione, HR, amministrazione e compliance.
Più che introdurre nuovi obblighi, la Relazione offre una fotografia delle aree sulle quali l’Autorità sta concentrando l’attenzione. Per aziende ed enti, monitorare questi ambiti può contribuire a sviluppare una gestione più consapevole dei trattamenti di dati personali e a rafforzare la capacità dell’organizzazione di affrontare le sfide attuali e future poste dalle tecnologie digitali.