02.10.2026 Icon

ABF, IA e privacy: il perimetro delineato dalla Banca d’Italia

Con il Provvedimento del 3 settembre 2026, la Banca d’Italia disciplina il trattamento dei dati personali nelle attività di supporto all’Arbitro Bancario Finanziario. Il punto rilevante è chiaro: strumenti di ricerca avanzata e sistemi di IA possono assistere l’istruttoria, ma non incidono sull’esito dei ricorsi, che resta affidato alla valutazione umana dell’organo decidente.

Banca d’Italia, Provvedimento 3 settembre 2026, pubblicato in G.U. 16 settembre 2026, n. 215

Trattamento dati e funzioni ABF: cosa prevede la Banca d’Italia

Il provvedimento individua le tipologie di dati personali trattati, le operazioni eseguibili e le misure di sicurezza adottate dalla Banca d’Italia nello svolgimento delle attività di supporto al funzionamento dell’ABF.

Il trattamento riguarda tre aree: la documentazione relativa alla nomina, al rinnovo, alla decadenza e alla revoca dei componenti dei collegi; la gestione dei dati contenuti negli atti del procedimento; l’analisi della documentazione dei ricorsi, effettuata anche mediante strumenti di ricerca avanzata, sistemi di IA e tecnologie correlate.

La base giuridica è ricondotta all’art. 6, paragrafo 1, lettere c) ed e), GDPR e all’art. 2-ter del Codice privacy, poiché il trattamento è necessario per obblighi legali e per compiti connessi all’esercizio di pubblici poteri. Il regolamento contempla anche categorie particolari di dati e dati relativi a condanne penali e reati, nei limiti degli artt. 9 e 10 GDPR.

L’IA e le sue funzioni

Il passaggio più attuale riguarda l’impiego dell’intelligenza artificiale. Gli strumenti indicati possono essere utilizzati per ricercare precedenti, verificare elementi utili alla ricevibilità del ricorso, individuare ricorsi analoghi o ricostruire orientamenti ricorrenti dell’ABF attraverso decisioni anonimizzate.

Tuttavia, il provvedimento delimita in modo netto la funzione di tali strumenti: l’IA non interpreta i fatti, non applica la legge al caso concreto e non sostituisce la valutazione dell’organo decidente. La decisione sul ricorso, così come sull’ammissibilità, resta rimessa al collegio o al Presidente.

In questa prospettiva, i sistemi utilizzati non sono qualificati come sistemi di IA ad alto rischio, perché non influenzano materialmente il processo decisionale e non generano decisioni basate unicamente su trattamenti automatizzati ai sensi dell’art. 22 GDPR. Non vi sono, inoltre, attività di profilazione o predizione dei comportamenti.

Garanzie e trasparenza

La disciplina non si limita a legittimare il trattamento, ma costruisce un sistema di cautele operative: limitazioni degli accessi, tracciamento dei log, backup, protezione degli apparati, formazione degli operatori e verifiche periodiche sui privilegi autorizzativi.

Rilevante è la disciplina dei tempi di conservazione: venti anni per i dati relativi ai componenti dell’organo decidente, trenta anni per la documentazione del procedimento ABF, cinque anni per i documenti accessibili dal portale online e dieci anni per i dati analizzati tramite sistemi di IA.

Considerazioni conclusive

Il provvedimento offre una lettura equilibrata del rapporto tra digitalizzazione, tutela dei dati e risoluzione alternativa delle controversie. Il messaggio operativo è netto: l’innovazione può rafforzare l’efficienza dell’ABF, ma solo se resta confinata entro una funzione servente, trasparente e controllabile. Per gli operatori, il baricentro non è l’automazione della decisione, bensì la tracciabilità del processo, la minimizzazione dei dati e la responsabilità umana.

Autore Salvatore Calciano

Trainee Esecuzioni immobiliari

Milano

s.calciano@lascalaw.com

Desideri approfondire il tema Intelligenza Artificiale ?

Contattaci subito