Vai al contenuto principale

Data Act - Commissione europea: raccomandazione n. 7750 del 19 novembre 2025

Le Model Contractual Terms (c.d. “MCTs”) introdotte dalla Commissione europea con la suddetta Raccomandazione, pur non avendo natura vincolante, offrono un quadro di riferimento uniforme al fine di interpretare ed attuare la normativa del Data Act. Le MCTs, infatti, disciplinano l’accesso, l’utilizzo e la condivisione dei dati, con riduzione dell’incertezza interpretativa del Data Act, organizzando da un lato il contenuto minimo del contratto, così da consentire alle imprese di predisporre contratti coerenti con il Data Act, e consentendo, dall’altro lato, la valutazione della correttezza delle clausole unilateralmente imposte, per applicare il controllo di “unfairness” previsto dal legislatore. La Commissione europea costruisce una struttura quadripartita che riflette i diversi flussi di dati disciplinati dal Data Act: rapporto tra  Titolare dei dati  e  Utente , ambito in cui si concentra la disciplina dell’accesso ai dati generati dal prodotto o servizio; rapporto tra  Utente  e  Destinatario dei dati , ambito che consente all’utente di attivare servizi innovativi basati sui dati; rapporto tra  Titolari dei Dati  e  Destinatario dei dati  su richiesta dell’Utente, ambito in cui si incontrano gli obblighi di condivisione e tutela dei segreti commerciali; condivisione  volontaria  tra imprese, ambito in cui il controllo di equità del Data Act assume particolare rilievo.

In vigore dal 12 settembre le disposizioni del Data Act, il regolamento europeo sull’accesso equo ai dati e sul loro utilizzo

Il Regolamento (UE) 2023/2854, meglio noto come Data Act, entrato in vigore l’11 gennaio 2024 e pienamente applicabile dallo scorso 12 settembre 2025, consegna ai consumatori e alle imprese un potere che in precedenza era solo teorico: l’accesso, diretto e strutturato, ai dati generati dai propri dispositivi IoT, sancendo l’obbligo di informativa, da fornire prima della conclusione del contratto di fornitura del prodotto o del servizio correlato, a proposito dei dati generati durante l’uso e delle modalità di accesso degli stessi, compresi i casi in cui l’utente non possa accedere direttamente ai dati. Dal 12 settembre 2025 è altrettanto operativa la norma sui diritti degli utenti a condividere i dati con i terzi (utili anche per interventi manutentivi). Con ciò viene invertito quanto accadeva fino ad oggi, vale a dire la conservazione e l’utilizzo dei dati degli utenti e delle imprese, generati dai dispositivi IoT, che restavano di appannaggio del produttore di questi ultimi.

Accessibilità digitale: dal 28 giugno 2025 entra in vigore il nuovo standard europeo

A partire dal 28 giugno 2025, entrerà ufficialmente in vigore la Direttiva (UE) 2019/882 , meglio conosciuta come European Accessibility Act (EAA) , con l’obiettivo di garantire standard minimi di accessibilità per prodotti e servizi destinati al mercato europeo. L’Italia ha già recepito la normativa attraverso il Decreto Legislativo n. 362 del 10 marzo 2022. La nuova direttiva si inserisce nel più ampio contesto dell’Agenda 2030 delle Nazioni Unite per lo Sviluppo Sostenibile e della Convenzione ONU sui diritti delle persone con disabilità. L’obiettivo è duplice : da un lato, favorire l’inclusione e la partecipazione attiva delle persone con disabilità; dall’altro, armonizzare le legislazioni degli Stati membri per evitare frammentazioni e disuguaglianze all’interno del mercato unico. Cosa prevede l’EAA L’EAA introduce requisiti vincolanti di accessibilità per una vasta gamma di prodotti e servizi immessi sul mercato dopo il 28 giugno 2025. Tra questi, rientrano ad esempio: siti web e app mobili; dispositivi hardware di uso comune e relativi sistemi operativi; sportelli bancomat e biglietterie automatiche; terminali interattivi e self-service; servizi bancari digitali e piattaforme di e-commerce; e-book e software dedicati; servizi di trasporto passeggeri (aereo, autobus e ferroviario) con obbligo di fornire informazioni accessibili in tempo reale. Anche i servizi di media audiovisivi dovranno adeguarsi, ad esempio garantendo guide elettroniche ai programmi ( EPG ) con caratteristiche accessibili e intuitive. A chi si applica La normativa coinvolge tutte le imprese e organizzazioni che operano nel mercato europeo, comprese quelle con sede extra-UE che offrono servizi digitali destinati a cittadini europei. Sono incluse aziende private, Pubbliche Amministrazioni e realtà che collaborano con il settore pubblico. Come adeguarsi: strumenti e strategie Per rispettare i nuovi requisiti, le aziende dovranno adottare un approccio strutturato, che comprenda: Audit di accessibilità : per valutare lo stato attuale di conformità; Implementazione di attività correttive : per colmare le eventuali lacune; Formazione del personale : per diffondere la cultura dell’accessibilità; Monitoraggio continuo : con controlli periodici e aggiornamenti in base agli standard e alle esigenze degli utenti; Approccio inclusivo : per garantire un accesso equo e universale ai servizi. Con questa direttiva, l’Unione Europea fa un importante passo avanti verso un’economia più inclusiva e attenta ai diritti di tutti i cittadini, promuovendo un futuro digitale più accessibile e sostenibile.

Decreto di recepimento NIS2: novità in ambito di sicurezza informatica

Pubblicato in Altalex

La direttiva UE 2022/2555 – cosiddetta NIS2 – ha innalzato il livello di attenzione sui rischi informatici per le organizzazioni europee e ampliato la platea dei soggetti interessati. Nel panorama in continua evoluzione della sicurezza digitale e della conformità normativa, questo cambiamento introduce un nuovo livello di responsabilità che avrà implicazioni significative tanto per le imprese quanto per i loro consulenti. Su Altalex è ora disponibile l'approfondimento dell'Avv. Carla Dehò sui nuovi obblighi di sicurezza informatica derivanti dal recepimento della direttiva NIS2 attraverso il decreto legislativo 4 settembre 2024, n. 138.

Decreto NIS 2 – ambito di applicazione e relativi adempimenti

“Recepimento della direttiva (UE) 2022/2555, relativa a misure per un livello comune elevato di cibersicurezza nell'Unione, recante modifica del regolamento (UE) n. 910/2014 e della direttiva (UE) 2018/1972 e che abroga la direttiva (UE) 2016/1148” ), pubblicato nella Gazzetta Ufficiale del 01.10.2024 n. 230” Oggetto Con il decreto legislativo 4 settembre 2024, n. 138, l’Italia ha recepito nell’ordinamento nazionale la direttiva (UE) 2022/2555 (“ NIS 2 ”) relativa a misure per un livello comune elevato di cybersicurezza nell'Unione. Le disposizioni normative prevedono specifici obblighi  applicabili a tutti i soggetti che si riconoscono in uno dei settori  previsti dalla nuova normativa e presentino i requisiti dimensionali previsti  (>50 dipendenti e >10.000.000,00 € di fatturato annuo riferito al gruppo). Entro il 28 febbraio 2025  i soggetti privati a cui si applica la NIS2 avevano l’obbligo di registrarsi sulla piattaforma digitale dell’Autorità per la Cybersicurezza Nazionale ( ACN ). La registrazione si compone di tre fasi: il censimento del Punto di Contatto  (soggetto destinatario delle comunicazioni con l’ACN), la sua associazione al soggetto NIS 2 e la compilazione della dichiarazione. La mancata registrazione è una violazione assistita da una sanzione amministrativa pecuniaria con un importo fino al 0.1% del fatturato annuo  del soggetto obbligato. Ambito di applicazione Il decreto NIS2 si applica ai soggetti dei c.d. “settori ad alta criticità” e “altri settori critici” che superano i massimali per le piccole imprese ai sensi dell’articolo 2, paragrafo 2, dell’allegato alla Raccomandazione 2003/361/CE. L’art. 3, comma 2, del decreto NIS, testualmente riporta che “ il presente decreto si applica ai soggetti di cui all’allegato I e II, che superano i massimali per le piccole imprese ai sensi dell’articolo 2, paragrafo 2, dell’allegato alla raccomandazione 2003/361/CE ”. L’articolo 2, paragrafo 2, dell’allegato alla Raccomandazione 2003/361/CE stabilisce che “ nella categoria delle PMI si definisce piccola impresa un’impresa che occupa meno di 50 persone e   realizza un fatturato annuo o un totale di bilancio annuo non superiori a 10 milioni di EUR ”. Dunque, si rinvengono criteri di calcolo dei dati delle imprese per l’assoggettamento alla normativa, ma nessuna disposizione sulla rilevanza – cumulativa o alternativa – degli effettivi e/o delle soglie finanziarie di un’impresa che si aggiunga a quanto previsto dall’articolo 2, paragrafo 2, della Raccomandazione 2003/361/CE A ciò si aggiunga che l’Agenzia per la Cybersicurezza Nazionale ha pubblicato la FAQ 2.3 - Sezione “ Ambito di applicazione ” -, fornendo un indirizzo interpretativo che integra il dettato normativo del Decreto NIS, rinviando anche alla Raccomandazione 2003/361/CE, ma discostandosi dai commi 2 e 4 del medesimo decreto, in quanto ritiene che gli elementi afferenti agli effettivi e alle soglie finanziarie di un’impresa non debbano intendersi come cumulativi (come visto sopra, da un’interpretazione del Decreto NIS in combinazione con la Raccomandazione 2003/361/CE), ma come criteri potenzialmente alternativi. La FAQ 2.3 infatti indica che: “(…) Se i valori dei parametri contabili sono superati entrambi, oppure se si supera anche solo il criterio del numero di effettivi, si ricade nella categoria di PMI superiore ”, chiarendo, a titolo esemplificativo, che “ un’organizzazione con meno di 10 occupati, un fatturato di almeno 50 milioni e un bilancio di almeno 43 milioni, ricade nella categoria delle grandi imprese ”. Ciò apparentemente genera contrasto interpretativo, che occorre superare di volta in volta, vagliando il caso concreto, tenendo a mente che le FAQ non sono fonti del diritto, né possono essere assimilate a strumenti di interpretazione autentica. Obblighi per le aziende Le aziende soggette alla Direttiva NIS2 devono adottare misure tecniche, organizzative e operative per ridurre il rischio di incidenti informatici garantendo la conformità alla normativa Le aziende devono implementare le misure tecniche e organizzative già in essere tenuto conto delle disposizioni in materia di privacy e sicurezza già vigenti, al fine di migliorarle e adeguarle al nuovo contesto di mercato

Il domicilio digitale

Dal 06 luglio 2023 tutti i cittadini, dotati di PEC, potranno eleggere il proprio domicilio digitale, dove ricevere tutte le comunicazioni ufficiali con la Pubblica Amministrazione. Il domicilio digitale del privato cittadino potrà essere consultato sull’Indice Nazionale dei Domicili Digitali (INAD). Il domicilio digitale è, quindi, un indirizzo elettronico, che coincide con la PEC o con un recapito certificato qualificato a norma eIDAS – Regolamento UE n. 910/2014. Si tratta di uno strumento di semplificazione, volto a migliorare i rapporti tra amministrazione, cittadini e aziende e in grado di garantire la sicurezza e la tracciabilità delle notifiche di atti pubblici e di comunicazioni. Con la registrazione del proprio domicilio digitale su INAD, le notifiche arriveranno, per cui, in tempo reale, senza ritardi o problemi relativi al mancato recapito, con notevole risparmio di tempo e costi di spedizione. Le comunicazioni tra Pubblica Amministrazione e cittadini mediante domicilio digitale hanno, pertanto, valore legale di notifica . Gli effetti dell’utilizzo del domicilio digitale sono equiparati agli effetti prodotti dalla raccomandata ordinaria, ragione per cui il domicilio digitale deve essere un dato pubblico, reperibile per il suo utilizzo. Possono eleggere il proprio domicilio digitale, consultabile nel registro INAD: Le persone fisiche maggiorenni; I professionisti che svolgono una professione non organizzata in ordini, albi, o collegi ai sensi della l. 4/2013; Gli enti di diritto privato non tenuti all’iscrizione nel registro INI-PEC. Le Pubbliche Amministrazioni saranno tenute, a partire dal 6 luglio 2023, ad utilizzare per tutte le comunicazioni con valenza legale (es. verbali di sanzioni amministrative) il domicilio digitale eventualmente eletto dal cittadino. L’indice Nazionale dei Domicili Digitali potrà essere consultato da chiunque, senza necessità di autenticazione e solo inserendo il codice fiscale della persona di cui si vuole conoscere il domicilio digitale. Per eleggere il proprio domicilio digitale sarà necessario accedere al portale: https://domiciliodigitale.gov.it e registrarsi al servizio utilizzando il Sistema Pubblico d’Identità Digitale (SPID), la Carta di Identità Elettronica (CIE), o la Carta Nazionale dei Servizi (CNS). Una volta effettuata la registrazione, si dovrà inserire il proprio indirizzo pec, da eleggere come domicilio digitale. Per i professionisti iscritti già a INI-PEC è prevista l’automatica importazione su INAD del domicilio digitale, in qualità di persona fisica, ferma la possibilità di modificarlo, indicando un diverso indirizzo pec. Il registro INAD andrà quindi ad affiancarsi al Registro INI-PEC (Indice nazionale dei domicili digitali delle imprese e dei professionisti) e al Registro IPA (Indice dei domicili digitali delle pubbliche amministrazioni e dei gestori di pubblici servizi). Tutte le informazioni relative ai domicili digitali (elezione, modifica o cessazione) sono, per cui, contenute in tre diversi elenchi pubblici di libera consultazione: Registro INI-PEC per le imprese e i professionisti iscritti in albi e ordini professionali o presenti in elenchi pubblici gestiti dallo Stato (obbligati ad eleggere domicilio digitale). Registro IPA per la Pubblica Amministrazione e i gestori di pubblici servizi (obbligati ad eleggere domicilio digitale). Registro INAD (indice nazionale dei domicili digitali delle persone fisiche, dei professionisti e degli altri enti di diritto privato non tenuti all’iscrizione in albi, elenchi o registri professionali o nel registro delle imprese) per le persone fisiche maggiorenni, i professionisti e gli enti di diritto privato non presenti negli elenchi INI-PEC o IPA (facoltà e non obbligo di eleggere domicilio digitale).