Lo spazio geopolitico di Internet
La crescente pervasività di fenomeni quali la produzione di deep fake grazie all’Intelligenza artificiale generativa e l’uso di strumenti di sorveglianza digitale di massa – sia pubblici che privati – pone al centro del dibattito sull’impatto sociale delle nuove tecnologie il tema dei dati e del loro controllo. Essi costituiscono, infatti, una risorsa strategica fondamentale, sulla quale si giocano nuove “guerre” e si ridisegnano i rapporti di forza internazionali. Si tratta di quella che viene definita “sovranità digitale” e che passa dal controllo dei flussi di dati, dalla localizzazione dei server, dagli standard di interoperabilità e dalla frammentazione dell’Internet globale in sfere di influenza tecnologica.
Se il Web delle origini, progettato nel 1989 da Tim Berners-Lee, era stato immaginato come uno spazio aperto, libero e svincolato da barriere geografiche e fisiche, la realtà odierna vede l’affermarsi di uno spazio digitale delineato da “recinzioni geopolitiche”, in cui grandi potenze competono per la definizione di aree di influenza attraverso reti nazionali e regionali governate da normative che rispondono a logiche di controllo/protezione differenti.
Il modello europeo: AI Act e GDPR 2016/679
L’Unione europea ha basato la propria sovranità digitale su una serie di strumenti normativi e iniziative che rispondono a princìpi valoriali centrati sulla tutela dei cittadini (diritti fondamentali, proporzionalità, tutela della privacy) in relazione alla valutazione del rischio. Sul tema dell’Intelligenza artificiale l’Ue si è dotata nel 2024 dell’Artificial Intelligence Act, che ha stabilito pratiche di governance comuni dotandosi a tale scopo di un Ufficio europeo per l’Ia con il compito di coordinamento.
In materia di protezione dei dati personali, il GDPR 2016/679 rappresenta lo strumento regolatorio di base e prevede sanzioni fino al 4% del fatturato globale annuo dell’azienda in caso di violazioni. Il trasferimento dei dati a paesi terzi è subordinato alla presenza di garanzie e, se necessarie, sono richieste misure supplementari che garantiscano un livello di tutela almeno equivalente; a questo si è aggiunto nel 2025 il Data Act, che ha esteso le stesse regole anche ai dati non personali e industriali.
L’AI Act è intervenuto anche sul riconoscimento facciale stabilendo il divieto generale di utilizzo di strumenti di identificazione biometrica negli spazi pubblici per finalità di contrasto alla criminalità, con eccezioni tassative in caso di ricerca di vittime di reati gravi o persone scomparse, prevenzione di minacce alla vita e attacchi terroristici. In ogni caso, il ricorso al riconoscimento facciale da parte delle Forze dell’ordine è subordinato all’autorizzazione da parte di un’Autorità giudiziaria che valuta il rapporto rischio/tutela dei diritti del cittadino.
La sorveglianza delle comunicazioni, invece, è regolamentata dalla Direttiva e-Privacy (2002/58/CE), secondo cui vige il principio di confidenzialità delle comunicazioni elettroniche, principio successivamente rafforzato dalla Corte di giustizia europea che ha ristretto lo spazio per la sorveglianza di massa indiscriminata richiedendo che qualsiasi accesso ai dati conservati sia autorizzato da un’Autorità giudiziaria.
GAIA-X: potenzialità e limiti di un ecosistema europeo di spazio dati
Altro strumento operativo introdotto dalla Commissione Europea è il Cloud Sovereignty Framework (ottobre 2025), che definisce criteri e livelli di assurance (SEAL) per valutare e misurare la “sovranità” della Pubblica amministrazione europea quando acquista servizi cloud da operatori terzi.
Sul fronte infrastrutturale, invece, il progetto GAIA-X ‒ lanciato nel 2020 ‒ persegue l’obiettivo di creare un ecosistema europeo di spazio dati interoperabili, sicuro e conforme agli standard europei, per emancipare l’Unione dai tre colossi americani Amazon Web Services, Microsoft Azure e Google Cloud che controllano circa i due terzi del mercato globale del cloud. Nel 2025 GAIA-X ha avviato la fase di implementazione con oltre 180 spazi dati che coprono diversi settori, fra cui energia, sanità, mobilità, l’aerospazio e l’industria manifatturiera; tuttavia, lo stesso CEO di GAIA-X ha affermato che il progetto sta incontrando numerose difficoltà e che solo pochi database sono effettivamente operativi con reali benefici per gli utenti finali.
Queste iniziative soffrono la dipendenza strutturale dell’Unione dai grandi provider, come sottolineato nel report The future of European competitiveness (2024), che evidenzia la possibilità di un ampliamento del divario competitivo europeo rispetto alle Big dei dati, soprattutto a causa delle economie di scala e della capacità di investimento degli altri attori globali.
La frammentazione del modello statunitense
In materia, numerosi sono i limiti che si incontrano anche oltreoceano, nella patria della rivoluzione digitale. Negli Stati Uniti, infatti, la situazione è complicata dalle tensioni legate alla posizione dominante delle Big Tech e dall’assenza di una normativa federale unica sulla tutela della privacy degli utenti analoga al GDPR europeo, a fronte di un vero e proprio mosaico di leggi statali, regole settoriali e approcci di governance basati soprattutto su adesioni volontarie a standard e linee guida (soft law).
A differenza di quanto avviene in Europa, dunque, gli Usa non attribuiscono alla protezione dei dati personali il valore di diritto fondamentale, ma li considerano un interesse che deve essere bilanciato con altri, fra cui la libertà di espressione e la sicurezza nazionale. L’unico tentativo di definire uno strumento legislativo organico è rappresentato dall’American Data Privacy and Protection Act, che però non ha mai completato l’iter legislativo.
La diversa impostazione statunitense rispetto a quella europea è evidente anche nella disciplina della localizzazione dei dati, o meglio nell’assenza di un obbligo generale di localizzazione a livello federale che consente il libero trasferimento transfrontaliero dei dati di utenti americani e stranieri.
A livello internazionale assume rilevanza il Clarifying Lawful Overseas Use of Data Act (2018) che stabilisce il principio secondo cui a determinare il controllo sui dati è la giurisdizione e non la localizzazione; pertanto, le autorità federali possono ottenere dati dalle aziende sottoposte a giurisdizione americana a prescindere dal paese in cui fisicamente sono archiviati i dati e dalla nazionalità degli utenti interessati.
Per quanto riguarda la sorveglianza delle comunicazioni occorre distinguere fra procedimenti penali ordinari, per i quali l’accesso ai contenuti e dati delle comunicazioni richiede l’intervento di strumenti giudiziari (mandati, ordini, ecc.), e operazioni di Intelligence, a cui si applica il Foreign Intelligence Surveillance Act che consente l’accesso alle comunicazioni di soggetti non statunitensi situati all’estero con assistenza obbligatoria dei provider.
Cina e Russia: modelli di autocrazia digitale
Modelli alternativi, che tuttavia puntano verso una vera e propria autocrazia digitale, sono quello cinese e russo. Se il primo – pur essendo fortemente centralizzato e basato sul principio della sicurezza statale – prevede una regolamentazione della protezione dei dati personali (Personal Information Protection Law, 2021) paragonabile al GDPR europeo (seppure con ampie deroghe per lo Stato e le sue autorità), il secondo si basa sulla capacità statale di controllare i flussi di dati che attraversano il territorio nazionale (per di più senza necessità di mandato giudiziario), nonché sulla possibilità di isolare la Rete nazionale da quella globale.
E l’Italia?
Con l’approvazione della legge n.132/2025, l’Italia ha deciso di affidarsi a un quadro nazionale in materia di Intelligenza artificiale, collocandosi tra i primi Stati membri dell’Unione europea ad intervenire in modo organico sul tema. Tutto ciò, fissando scelte istituzionali, àmbiti applicativi e strumenti concreti di attuazione coerenti con il contesto italiano, e proponendo un supporto in questa fase di transizione che coinvolge simultaneamente Pubblica amministrazione, imprese e cittadini.
La legge richiama a un uso dell’IA antropocentrico, trasparente e sicuro con particolare attenzione alle regole di innovazione, cybersicurezza, accessibilità e riservatezza e con un approccio multisettoriale che attraversa sanità, lavoro, Pubblica amministrazione, giustizia, formazione e sport.
Anche in àmbito giudiziario i magistrati restano gli unici responsabili della valutazione di fatti e prove, dell’interpretazione della legge e dei provvedimenti adottati, relegando all’Ia i soli compiti di organizzazione dei servizi, semplificazione del lavoro e svolgimento di attività amministrative accessorie, secondo regole che devono essere definite dal Ministero della Giustizia.
Sul lavoro, l’integrazione di sistemi di IA è finalizzata a scopi compatibili con sicurezza, organizzazione e produttività, ma è vincolata all’informativa dei lavoratori, minimizzando il rischio che la tecnologia si trasformi in un mezzo di valutazione, controllo o selezione; per i lavoratori professionisti (avvocati, consulenti, ecc.) l’uso dell’Ia è consentito esclusivamente come supporto e previa informazione del cliente.
Nel complesso, è evidente il filo conduttore che attraversa tutti gli àmbiti e che fa riferimento a trasparenza, tracciabilità, responsabilità umana, e permanenza di un centro decisionale imputabile, specialmente quando le decisioni incidono in modo rilevante sulla persona.
Sul piano della governance, la scelta è di affidarsi ad un modello duale che affida all’Agenzia per l’Italia digitale compiti di notifica, definizione delle procedure, funzioni di accreditamento e monitoraggio degli organismi notificati, mentre all’Agenzia per la Cybersicurezza nazionale attribuisce competenze sulla vigilanza del mercato con poteri ispettivi e sanzionatori e il ruolo di autorità guida per l’uso dell’Ia in materia di cybersicurezza.
Infine, il provvedimento guarda anche al futuro, introducendo una Strategia nazionale per l’Ia con un programma di investimenti da 1 miliardo di euro a favore di start up e Pmi nei campi dell’Ia, della cybersicurezza e delle tecnologie emergenti.
Concludendo, in prospettiva
Il quadro che emerge restituisce l’immagine di uno spazio digitale sempre più segmentato, in cui ciascun modello riflette una precisa visione del rapporto tra Stato, mercato e cittadino. Quello europeo, e con esso quello italiano, ha scelto la strada della tutela dei diritti e della centralità della persona. Tuttavia, la regolamentazione da sola non basta a garantire una reale sovranità digitale: senza infrastrutture proprie, capacità di investimento adeguate e un ecosistema industriale competitivo, il rischio è che l’Europa resti un arbitro autorevole in una partita giocata da altri.
La sfida dei prossimi anni sarà, dunque, quella di tradurre i princìpi in capacità concrete, affinché la difesa dei valori democratici nello spazio digitale non resti un’affermazione di principio ma diventi una leva strategica di autonomia.
*Mariarosaria Zamboi, ricercatrice dell’Eurispes

