…visualizzazioni

🔑 Punti Chiave

Q: Cos’è il Digital Omnibus presentato dalla Commissione UE nel novembre 2025? A: È un pacchetto normativo composto da due proposte di regolamento (COM 2025/837 e COM 2025/836) che semplifica e armonizza la legislazione digitale europea, modificando GDPR, AI Act, Data Act, NIS2 ed ePrivacy per ridurre la complessità regolatoria.

Q: Quando entreranno in vigore le modifiche previste dal Digital Omnibus? A: Le proposte sono attualmente in discussione tra co-legislatori europei. Per i sistemi AI ad alto rischio è prevista una proroga fino a 16 mesi dall’approvazione, con applicazione condizionata alla disponibilità di linee guida tecniche della Commissione.

Q: Come cambia la definizione di “dato personale” con il Digital Omnibus? A: Un dato è personale solo se permette l’identificazione diretta di una persona. Dati pseudonimizzati senza possibilità di re-identificazione escono dal campo di applicazione del GDPR, alleggerendo gli obblighi per attività di tracking e advertising online.

Q: Quali sono i principali vantaggi per le imprese italiane? A: Riduzione costi di conformità, portale unico per segnalazioni cyber, semplificazioni per PMI e small-mid caps, tempistiche più estese per adeguamento AI Act, procedimenti digitali transfrontalieri semplificati tramite il Portafoglio Digitale Europeo.

Q: Il Digital Omnibus elimina obblighi di consenso per i cookie? A: No, ma amplia le situazioni in cui cookie e tecnologie di tracciamento possono essere utilizzati senza consenso esplicito, modificando la Direttiva ePrivacy 2002/58/CE con un approccio più bilanciato tra protezione utenti e funzionalità tecniche.

Q: Quali normative vengono abrogate dal Digital Omnibus? A: Regolamento UE 2018/1807 (Free Flow of Non-Personal Data), Regolamento UE 2019/1150 (P2B), Regolamento UE 2022/868 (Data Governance Act), Direttiva UE 2019/1024 (Open Data), con fusione disposizioni nel Data Act ristrutturato.


Digital Omnibus

Cos’è il Digital Omnibus e Perché è Importante per l’Italia?

Il Digital Omnibus è un pacchetto normativo presentato dalla Commissione Europea il 19 novembre 2025, composto da due proposte di regolamento (COM 2025/837 e COM 2025/836) che semplifica e armonizza l’acquis digitale europeo, modificando simultaneamente GDPR, AI Act, Data Act, NIS2 e Direttiva ePrivacy per ridurre frammentazione, duplicazioni e costi di conformità.

L’iniziativa si colloca nell’ambito della Implementation and Simplification Agenda 2025 della Commissione UE e rappresenta una risposta concreta alle criticità evidenziate nel rapporto Draghi sulla competitività europea. La legislazione digitale europea, negli ultimi anni, si è stratificata creando sovrapposizioni normative, definizioni non allineate e oneri amministrativi crescenti per imprese, pubbliche amministrazioni e cittadini.

La digitalizzazione accelerata ha prodotto un corpus normativo frammentato con oltre 15 regolamenti e direttive in materia di dati, privacy, cybersecurity e intelligenza artificiale. Il Digital Omnibus interviene con una strategia di consolidamento normativo, fondendo disposizioni settoriali in testi unificati e abrogando normative ridondanti. L’obiettivo è mantenere elevati standard di tutela dei diritti fondamentali riducendo la complessità applicativa.

I Due Pilastri del Digital Omnibus

La Proposta COM(2025) 837 riforma il settore dati, cybersecurity e privacy mediante modifica di GDPR, Data Act, Direttiva ePrivacy e NIS2, fusione del Data Governance Act, Open Data Directive e Free Flow of Non-Personal Data in un unico testo ristrutturato, e abrogazione di regolamenti ridondanti.

La Proposta COM(2025) 836 modifica il Regolamento UE 2024/1689 (AI Act) con proroga tempistiche per sistemi ad alto rischio fino a 16 mesi, semplificazioni per PMI e introduzione della categoria small-mid caps, e allineamento delle scadenze con la disponibilità di standard tecnici.

Quali Sono le Principali Modifiche al GDPR?

Il Digital Omnibus introduce modifiche sostanziali al Regolamento UE 2016/679 (GDPR), ridefinendo la nozione di “dato personale” (art. 4), il regime delle categorie particolari di dati (art. 9), gli obblighi informativi (artt. 13-14), il diritto di accesso (art. 15) e il trattamento per ricerca scientifica (art. 5), con l’obiettivo di ridurre incertezze interpretative e alleggerire oneri per trattamenti a basso rischio.

Digital Omnibus 5

Ridefinizione del Dato Personale

Un dato è personale solo se permette identificazione diretta della persona fisica. Prima del Digital Omnibus, anche dati che permettevano identificazione indiretta o ragionevolmente possibile erano considerati personali, e dati pseudonimizzati rimanevano nel campo GDPR se esisteva possibilità teorica di re-identificazione.

Con il Digital Omnibus, dati pseudonimizzati senza possibilità concreta di re-identificazione escono dal campo GDPR. Sono esclusi anche dati da cui caratteristiche sensibili sono solo inferibili tramite algoritmi. Questo alleggerisce gli obblighi per attività di tracking e advertising online con dati pseudonimizzati, e semplifica la conformità per analytics aziendali su dataset anonimizzati.

Digital Omnibus 7

Categorie Particolari di Dati

Il Digital Omnibus circoscrive le categorie particolari (dati sensibili) ai soli casi di rivelazione diretta. Sono introdotte nuove eccezioni per il trattamento di dati biometrici per mera verifica identità (non identificazione) e per dati sensibili necessari allo sviluppo e operatività di sistemi AI, con garanzie appropriate.

I dati sanitari inferiti da navigazione web o l’orientamento politico dedotto da like sui social, se non rivelano direttamente ma sono solo dedotti tramite correlazioni statistiche, potrebbero uscire dal regime rafforzato delle categorie particolari. Rimangono pienamente protette le cartelle cliniche elettroniche e i dati biometrici come DNA sequenziato.

Semplificazione Obblighi Informativi

Il Digital Omnibus introduce un criterio di ragionevolezza per evitare ridondanze. Se l’interessato ha già ricevuto informativa completa, informative successive possono essere ridotte a riferimento alla prima con indicazione delle eventuali differenze. Sono consentite informative stratificate: prima solo informazioni essenziali, poi ulteriori dettagli su richiesta. Viene eliminato l’obbligo di ripetere l’informativa per ogni singolo trattamento se base giuridica e finalità sono identiche.

Diritto di Accesso e Ricerca Scientifica

Il diritto di accesso (art. 15 GDPR) viene limitato principalmente a finalità di tutela privacy, con possibile rifiuto se la richiesta è strumentale ad altri scopi come preparazione di cause civili non relative alla privacy. Questa modifica è oggetto di critiche da parte di associazioni consumatori.

Per la ricerca scientifica, il concetto viene ampliato includendo qualsiasi ricerca che possa sostenere innovazione, sviluppo tecnologico e validazione scientifica, anche con finalità commerciali se rispetta standard etici. L’ulteriore trattamento per ricerca scientifica diventa sempre compatibile con le finalità iniziali.

Regime Opt-Out per Training AI

Si passa da consenso preventivo (opt-in) a diritto di opposizione (opt-out) per l’utilizzo di contenuti utenti nell’addestramento di sistemi AI. I contenuti possono essere utilizzati di default, ma l’utente ha diritto di opporsi. Il titolare deve informare dell’utilizzo per AI training, e l’utente può esercitare il diritto di opposizione previsto dall’art. 21 GDPR.

Come Cambia l’AI Act per i Sistemi ad Alto Rischio?

La proposta COM(2025) 836 modifica il Regolamento UE 2024/1689 (AI Act) prorogando fino a 16 mesi le scadenze per sistemi ad alto rischio (rispetto al termine originario del 2 agosto 2026), condizionando l’applicazione alla disponibilità di linee guida tecniche e standard armonizzati, introducendo semplificazioni per PMI e nuova categoria small-mid caps, e alleggerendo obblighi di alfabetizzazione in materia di IA.

Il quadro normativo originario dell’AI Act prevedeva entrata in vigore il 1° agosto 2024 e termine per l’adeguamento dei sistemi ad alto rischio al 2 agosto 2026 (24 mesi). Il Digital Omnibus proroga fino a 16 mesi aggiuntivi, con nuovo termine potenziale a dicembre 2027 (42 mesi dall’entrata in vigore), condizionato alla conferma della Commissione UE sulla disponibilità di linee guida operative settoriali, standard tecnici armonizzati CEN-CENELEC e strumenti di supporto per la compliance.

Digital Omnibus

Sistemi ad Alto Rischio e Requisiti

L’AI Act classifica come ad alto rischio i sistemi AI utilizzati in gestione risorse umane (selezione CV, valutazione prestazioni, licenziamenti), accesso a servizi pubblici o privati essenziali (valutazione merito creditizio, scoring assicurativo), forze dell’ordine, istruzione, infrastrutture critiche, migrazione e controllo frontiere, amministrazione della giustizia, e sistemi biometrici.

Prima della proroga, l’AI Act imponeva sistema di gestione del rischio, governance dei dati con dataset rappresentativi e privi di bias, documentazione tecnica completa, trasparenza algoritmica con log automatici, supervisione umana, accuratezza e cybersecurity, e valutazione di conformità tramite audit indipendenti.

Semplificazioni per PMI e Small-Mid Caps

Il Digital Omnibus introduce la nuova categoria Small-Mid Capitalisation Companies (SMCs) che si colloca tra PMI tradizionali (fino a 250 dipendenti, 50 milioni fatturato) e grandi imprese, con organico di 50-499 dipendenti e fatturato di 10-100 milioni di euro.

Le PMI beneficiano di template predefiniti dalla Commissione UE per la documentazione tecnica, esonero da sezioni tecniche ultra-specialistiche con focus su descrizione funzionale anziché architetturale, regime sanzionatorio attenuato proporzionale alla dimensione dell’impresa, e supporto istituzionale prioritario con accesso gratuito a regulatory sandbox e consulenza tecnica dagli AI Office nazionali.

Obblighi di Alfabetizzazione

L’AI Act originario imponeva a fornitori e utilizzatori obblighi generici di formazione e alfabetizzazione del personale sui rischi IA. Con il Digital Omnibus, l’obbligo viene trasferito a Commissione e Stati membri, che devono promuovere programmi formativi pubblici. Per gli utilizzatori di sistemi ad alto rischio rimane solo l’obbligo di formazione operativa specifica del personale che utilizza direttamente il sistema.

Cosa Prevede la Riforma del Data Act e della Cybersecurity?

Il Digital Omnibus ristruttura il Regolamento UE 2023/2854 (Data Act) fondendolo con disposizioni del Data Governance Act, della Direttiva Open Data e del Regolamento Free Flow of Non-Personal Data, creando un quadro unificato sulla governance dei dati, e introduce un portale unico europeo per segnalazioni incidenti cyber, sostituendo la frammentazione delle notifiche imposte da NIS2, GDPR e DORA.

Prima del Digital Omnibus, quattro regolamenti distinti con sovrapposizioni (Data Governance Act, Data Act, Open Data Directive, Free Flow of Non-Personal Data) creavano definizioni non allineate e procedure duplicate per intermediazione dati, altruismo dati e accesso B2B.

Il nuovo Data Act consolidato incorpora disposizioni generali e definizioni unificate, accesso e utilizzo dati, condivisione volontaria e altruismo, dati pubblici aperti, circolazione transfrontaliera, e governance unificata con sanzioni coordinate. Vengono abrogati il Regolamento UE 2022/868 (Data Governance Act), il Regolamento UE 2018/1807 (Free Flow) e la Direttiva UE 2019/1024 (Open Data).

Portale Unico Europeo per Segnalazioni Cyber

Attualmente, un’azienda italiana che subisce data breach deve notificare separatamente al Garante Privacy entro 72 ore secondo l’art. 33 GDPR, all’Agenzia per la Cybersicurezza Nazionale se soggetto NIS2 entro 24 ore, a Banca d’Italia se banca entro 4 ore secondo DORA, eventualmente a Consob se quotata, e comunicare a clienti e interessati se alto rischio secondo l’art. 34 GDPR.

Il Digital Omnibus introduce l’European Cyber Incident Portal (ECIP) con meccanismo unificato: l’azienda accede a portale unico, compila formulario unificato con natura incidente, dati e sistemi coinvolti, impatto su persone fisiche e misure adottate, e il sistema smista automaticamente alle autorità competenti (Garante Privacy, Autorità NIS2 nazionale, Autorità settoriali) con tempistica unica di 24 ore dalla scoperta.

Come Funziona il Portafoglio Digitale Europeo per Imprese?

Il Digital Omnibus introduce l’European Business Wallet, strumento digitale unificato che consente a imprese e pubbliche amministrazioni di scambiare documenti firmati digitalmente, credenziali verificabili e certificati tra Stati membri UE in totale sicurezza, riducendo drasticamente tempi e costi di pratiche transfrontaliere.

L’European Business Wallet è un’applicazione software basata su standard eIDAS 2.0 (Regolamento UE 2024/1183) che permette a persone giuridiche di archiviare credenziali digitali verificabili come certificati camerali, licenze e autorizzazioni, condividere documenti firmati con firma elettronica qualificata, autenticarsi presso PA e imprese di altri Stati UE, e ricevere notifiche e atti ufficiali digitali.

Le caratteristiche tecniche chiave includono l’utilizzo di Distributed Ledger Technology per verificabilità, conformità a eIDAS 2.0 per riconoscimento transfrontaliero automatico, interoperabilità con sistemi nazionali esistenti come SPID italiano ed eID tedesco, e architettura basata su Self-Sovereign Identity in cui l’impresa controlla i propri dati senza intermediari.

Documenti Supportati

Il Business Wallet gestisce documenti di identità giuridica come visura camerale digitale e certificato REA emessi dalla Camera di Commercio con riconoscimento automatico in UE, documenti fiscali come certificato attribuzione P.IVA e DURC digitale emessi da Agenzia Entrate e INPS, certificazioni professionali come iscrizioni agli albi emesse dai Consigli Nazionali Professionali, autorizzazioni amministrative emesse da PA locali, certificazioni ISO con digital badge emessi da organismi di certificazione, e documenti finanziari come bilanci depositati.

Prima del Digital Omnibus, per costituire una società con soci esteri un socio tedesco doveva autenticare la firma presso notaio tedesco, ottenere apostille dell’Aia, traduzione giurata in italiano, spedizione documenti cartacei in Italia, e verifica autenticità presso consolato, con tempi di 15-30 giorni. Con l’European Business Wallet, il socio tedesco firma digitalmente con eID tedesco, la firma viene riconosciuta automaticamente in Italia via EBW, e il rogito può essere completato in 1-2 giorni.

Timeline di Implementazione

Il pilota iniziale è previsto per il primo trimestre 2026 in Germania, Francia, Italia e Olanda con funzionalità di identità giuridica base. L’estensione a 10 Stati membri con certificati professionali è prevista per il secondo trimestre 2026. La fase beta pubblica in tutti i 27 Stati UE con atti notarili e licenze arriverà nel quarto trimestre 2026. La produzione completa in UE e SEE (Norvegia, Islanda) con tutte le funzionalità è prevista per il secondo trimestre 2027.

Digital Omnibus

Il Digital Omnibus modifica la Direttiva 2002/58/CE (ePrivacy) ampliando le situazioni in cui cookie e tecnologie di tracciamento possono essere utilizzati senza consenso esplicito dell’utente, introducendo il concetto di Segnali Digitali di Consenso per standardizzare la raccolta del consenso a livello browser, e armonizzando pienamente le disposizioni con il GDPR modificato per eliminare sovrapposizioni interpretative.

L’attuale Direttiva ePrivacy prevede che i cookie tecnici siano esenti da consenso solo se strettamente necessari per autenticazione utente, sicurezza sessione, carrello e-commerce e preferenze interfaccia. Tutti gli altri cookie (analytics, advertising, social) richiedono consenso esplicito.

Nuove Esenzioni dal Consenso

Il Digital Omnibus introduce esenzioni per cookie analytics di prima parte senza profilazione, a condizione che i dati non siano condivisi con terze parti e non ci sia identificazione cross-site. Cookie per miglioramento funzionalità come preferenze lingua o regione, layout personalizzato e preferenze accessibilità diventano esentati. Anche cookie anti-frode e sicurezza per rilevamento bot, prevenzione attacchi DDoS e verifica integrità transazioni non richiedono più consenso, così come cookie per load balancing, distribuzione carico server, ottimizzazione contenuti tramite CDN e caching locale.

Per i siti istituzionali e informativi che usano solo analytics non profilanti, il banner cookie potrebbe essere eliminato. Gli e-commerce possono semplificare il banner limitandolo a advertising e remarketing. I siti media e news che utilizzano cookie advertising devono ancora richiedere consenso.

Il problema attuale è che ogni sito ha il proprio banner cookie con design, opzioni e meccanismi diversi, creando cookie fatigue negli utenti che cliccano “accetta tutto” senza leggere. Il Digital Omnibus introduce i Segnali Digitali di Consenso: l’utente configura preferenze privacy globali a livello browser (Firefox, Chrome), le preferenze vengono codificate in un segnale standardizzato come “No tracking, analytics OK”, il sito web riceve il segnale e applica automaticamente le preferenze, e il banner cookie viene mostrato solo se necessario un consenso non coperto dal segnale.

Gli standard tecnici previsti includono Global Privacy Control (GPC) tramite HTTP header e JavaScript API, Advanced Data Protection Control (ADPC) con specifiche granulari, e compatibilità con IAB TCF 3.0 (Transparency Consent Framework).

Armonizzazione con GDPR

Prima del Digital Omnibus esistevano sovrapposizioni problematiche: ePrivacy richiedeva consenso per i cookie mentre GDPR richiedeva base giuridica per il trattamento dati derivanti dai cookie, creando incertezza sulla necessità di uno o due consensi.

Il Digital Omnibus chiarisce che il consenso cookie secondo ePrivacy equivale alla base giuridica GDPR secondo l’art. 6.1.a, richiedendo un solo consenso valido per entrambe le normative con formulazione unica conforme. I cookie esentati da ePrivacy si basano sul legittimo interesse GDPR (art. 6.1.f), per cui i cookie analytics di prima parte hanno legittimo interesse automatico senza necessità di bilanciamento interessi. Il diritto di opposizione GDPR rimane applicabile anche ai cookie esentati.

Quali Vantaggi per PMI e Professionisti Italiani?

Il Digital Omnibus introduce benefici tangibili per PMI italiane attraverso riduzione dei costi di conformità, semplificazioni documentali che riducono i tempi delle pratiche transfrontaliere, esenzione parziale da requisiti complessi per sistemi AI, accesso facilitato a regulatory sandbox, e supporto tecnico-normativo prioritario da parte di autorità nazionali.

Le PMI italiane beneficiano di riduzione significativa dei costi di consulenza legale privacy, software di compliance come Consent Management Platform e strumenti per DPIA, formazione del personale, audit e certificazioni, gestione data breach con notifiche multiple, e pratiche transfrontaliere.

Semplificazioni AI Act

I requisiti AI Act completi per grandi imprese richiedono per un sistema HR automatizzato (alto rischio) documentazione tecnica completa, audit pre-commercializzazione, sistema gestione rischi formale, log dettagliati di ogni decisione, supervisione umana dedicata, e certificazione da organismo notificato.

Le PMI con meno di 50 dipendenti beneficiano di template semplificato per la documentazione, esonero dall’audit indipendente se il sistema è per uso interno senza decisioni automatizzate pure, sistema gestione rischi leggero basato su checklist, certificazione sostituita da auto-dichiarazione, e supporto gratuito dall’AI Office nazionale.

Le small-mid caps (50-499 dipendenti) hanno template semplificato con 25-35 pagine anziché 50-100, audit semplificato, accesso prioritario a regulatory sandbox, e sanzioni ridotte nei primi 12 mesi.

Regulatory Sandbox AI

Le Regulatory Sandbox AI sono ambienti controllati dove PMI possono testare sistemi AI innovativi sotto supervisione delle autorità, con deroga temporanea a certi requisiti, per validare la conformità prima del lancio commerciale.

La Sandbox AI italiana prevista per il secondo trimestre 2026 sarà gestita da ACN (Agenzia Cybersicurezza Nazionale) e Garante Privacy, con accesso prioritario per PMI innovative con sede o filiale in Italia, startup AI certificate, e small-mid caps in settori strategici come manifatturiero, sanità e agritech.

I benefici della partecipazione includono test deregolamentato per 12-18 mesi con requisiti alleggeriti, supporto tecnico con consulenza gratuita da esperti ACN e Garante, fast track per la certificazione se il test è positivo, visibilità con showcase per investitori e partner, e accesso a co-finanziamento tramite fondi EU Digital e Horizon Europe.

Supporto Istituzionale

Il Digital Omnibus prevede Help Desk Nazionali per PMI. In Italia, l’implementazione prevista per il 2026 includerà uno Sportello Unico Digitale PMI presso ACN per cybersecurity e AI Act, Garante Privacy per GDPR, e Mise/InfoCamere per Business Wallet e pratiche digitali.

I servizi gratuiti includeranno assistenza telefonica ed email entro 48 ore, webinar formativi mensili settoriali, template pratici per DPIA, informative privacy e documentazione AI, checklist di autovalutazione per la compliance, e seconda opinione su valutazioni di DPO e consulenti.

Quali Sono le Tempistiche di Entrata in Vigore?

Il Digital Omnibus è attualmente in fase di proposta (COM 2025/837 e 836 del 19 novembre 2025) e deve essere discusso e approvato da Parlamento Europeo e Consiglio UE tramite procedura di co-decisione ordinaria, con tempistiche stimate di approvazione nel terzo o quarto trimestre 2026, entrata in vigore prevista 20 giorni dopo pubblicazione in Gazzetta Ufficiale UE (stimato gennaio 2027), e applicazione diretta negli Stati membri essendo regolamenti senza necessità di recepimento nazionale, salvo periodi transitori specifici per adeguamento.

La procedura legislativa ordinaria prevede: proposta della Commissione (completata il 19 novembre 2025), prima lettura al Parlamento con esame delle commissioni LIBE, ITRE e IMCO (gennaio-marzo 2026), orientamento generale del Consiglio con discussione tra Stati membri (febbraio-aprile 2026), negoziati interistituzionali tramite triloghi tra Parlamento, Consiglio e Commissione (aprile-giugno 2026), approvazione del testo finale con votazione plenaria e Consiglio (giugno-settembre 2026), pubblicazione in Gazzetta Ufficiale (ottobre-novembre 2026), entrata in vigore al ventesimo giorno dalla pubblicazione (gennaio 2027), e applicazione con disposizioni a scadenze diverse (gennaio 2027 – gennaio 2028).

Periodi Transitori

I regolamenti UE hanno applicazione diretta in tutti gli Stati membri senza recepimento nazionale, con efficacia immediata dalla data di entrata in vigore e possibili periodi transitori per specifiche disposizioni.

Le modifiche GDPR sulle definizioni si applicano immediatamente da gennaio 2027. Le modifiche GDPR sui diritti degli interessati hanno un periodo transitorio di 12 mesi con scadenza effettiva a gennaio 2028. Il portale unico per incidenti cyber ha 18 mesi per il setup tecnico con scadenza a luglio 2028. Il Business Wallet in fase pilota parte da gennaio 2027 su base volontaria, mentre diventa obbligatorio per le PA dopo 24 mesi a gennaio 2029.

I sistemi AI ad alto rischio beneficiano della proroga fino a 16 mesi condizionata con scadenza effettiva a maggio 2028. Le semplificazioni AI Act per PMI si applicano immediatamente da gennaio 2027. Le nuove esenzioni della cookie law hanno un periodo transitorio di 18 mesi con scadenza a luglio 2028. Il Data Act consolidato ha 12 mesi di transitorio con applicazione da gennaio 2028. Le abrogazioni dei regolamenti ridondanti avvengono dopo 6 mesi, a luglio 2027.

Impatto su Normativa Italiana

Il Digital Omnibus modifica direttamente GDPR, AI Act e Data Act con efficacia immediata in Italia. Non è necessaria alcuna modifica del D.lgs. 196/2003 poiché il GDPR è già direttamente applicabile. La proroga dell’AI Act diventa automatica anche per l’Italia e il consolidamento del Data Act è anch’esso automatico.

Per quanto riguarda NIS2, l’Italia ha recepito la direttiva con D.lgs. 138/2024 e dovrà modificare il decreto per coordinamento con il portale unico, con intervento stimato per il secondo trimestre 2027. La Direttiva ePrivacy 2002/58/CE modificata richiede nuovo decreto di recepimento stimato per il quarto trimestre 2027.

Come Prepararsi alla Riforma: Guida Pratica

Imprese e professionisti possono prepararsi al Digital Omnibus mediante audit dell’attuale compliance GDPR e AI Act per identificare gap nel primo trimestre 2026, aggiornamento di policy privacy e cookie con nuove definizioni nel secondo e terzo trimestre 2026, valutazione delle opportunità offerte dal Business Wallet per digitalizzazione pratiche nel quarto trimestre 2026, formazione del personale sulle modifiche normative nel primo trimestre 2027, e implementazione graduale dei nuovi strumenti durante i periodi transitori nel 2027-2028.

Il primo step è l’assessment iniziale tra gennaio e marzo 2026 con l’obiettivo di fotografare la situazione attuale e identificare le aree di impatto del Digital Omnibus. Le azioni operative includono revisione delle informative privacy per verificare quali definizioni di “dato personale” cambiano, inventario dei trattamenti basati su pseudonimizzazione per valutare possibili alleggerimenti, analisi delle policy sul diritto di accesso dati da aggiornare per le nuove limitazioni, elenco dei software con componenti AI o ML in uso, classificazione del rischio secondo l’AI Act, audit dei cookie del sito web per categorizzare quali rientrano nelle nuove esenzioni, e valutazione delle pratiche transfrontaliere per calcolare il ROI potenziale del Business Wallet.

La pianificazione tra aprile e giugno 2026 definisce le priorità di intervento e alloca le risorse. È importante identificare interventi a impatto alto e sforzo basso come la semplificazione dei cookie analytics, che diventa priorità critica per il terzo trimestre 2027, l’aggiornamento delle informative privacy con priorità alta per il quarto trimestre 2026, e la registrazione al Business Wallet per le imprese che operano in export con priorità alta per il primo trimestre 2027.

L’implementazione graduale nel periodo luglio 2026 – dicembre 2027 prevede preparazione dei documenti nel terzo trimestre 2026 con informative privacy 2.0 che incorporano la nuova definizione di dato personale, cookie policy 2.0 con riclassificazione dei cookie, e formazione interna nel quarto trimestre 2026 tramite webinar e workshop del personale. Il lancio del Business Wallet in versione beta nel primo trimestre 2027 include registrazione sulla piattaforma nazionale e test di pratiche pilota. Il go-live di privacy e cookie nel secondo trimestre 2027 comporta pubblicazione delle nuove policy e banner ottimizzato. L’adeguamento AI Act nel terzo e quarto trimestre 2027 riguarda i sistemi ad alto rischio con completamento della documentazione tecnica e implementazione della supervisione umana.

Il monitoraggio e l’ottimizzazione dal 2028 in poi utilizzano indicatori chiave di performance come percentuale di trattamenti conformi alla nuova definizione di dato personale (target 100%), data breach notificati via portale unico (target 100%), tempo medio per pratiche transfrontaliere (target riduzione 70%), e riduzione dei costi annui di compliance (target riduzione 50%).


📝 In Sintesi

Il Digital Omnibus rappresenta la più significativa riforma dell’ecosistema normativo digitale europeo dal 2016, semplificando e armonizzando GDPR, AI Act, Data Act, NIS2 ed ePrivacy per ridurre frammentazione e complessità amministrativa, introducendo strumenti innovativi come il Business Wallet e il portale unico per incidenti cyber, con applicazione diretta in Italia prevista da gennaio 2027 e benefici operativi crescenti fino al 2029.

Punti fermi da ricordare:

Il Digital Omnibus non è una rivoluzione ma un’evoluzione, poiché GDPR e AI Act rimangono le basi normative con modifiche tecniche mirate. I benefici tangibili per le PMI includono semplificazioni AI Act e supporto istituzionale gratuito. La digitalizzazione delle pratiche transfrontaliere tramite Business Wallet può ridurre significativamente tempi e oneri burocratici per le imprese che operano nell’export.

La cookie law diventa più bilanciata con esenzioni per gli analytics di prima parte, ma l’advertising richiede ancora consenso. Le tempistiche realistiche prevedono approvazione nel terzo trimestre 2026, entrata in vigore nel primo trimestre 2027, e applicazione graduale fino al primo trimestre 2029. La preparazione già dal 2026 con assessment e implementazione graduale nel 2027-2028 evita gap di compliance.

Leggi anche: European Business Wallet 2025: La Nuova Identità Digitale Europea


🤝 Hai Bisogno di Assistenza?

L’adeguamento al Digital Omnibus richiede competenze integrate in diritto europeo digitale, privacy, cybersecurity e digitalizzazione aziendale, particolarmente per imprese con attività transfrontaliere, sistemi AI o obblighi NIS2.

Studio Notarile Soldani Via Camillo Prampolini 14, Domodossola (VB) Email: domodossola@notaiosoldani.it Tel: 0324 066077


📚 Fonti Normative

Legislazione Europea – Digital Omnibus:

  • COM(2025) 837 final – Proposta regolamento semplificazione GDPR, Data Act, NIS2, ePrivacy
  • COM(2025) 836 final – Proposta modifiche Regolamento IA
  • COM(2025) 835 final – Strategia dati UE complementare

Normativa Vigente Modificata:

  • Regolamento UE 2016/679 (GDPR)
  • Regolamento UE 2024/1689 (AI Act)
  • Regolamento UE 2023/2854 (Data Act)
  • Direttiva UE 2022/2555 (NIS2)
  • Direttiva 2002/58/CE (ePrivacy)

Normativa Italiana:

  • D.lgs. 196/2003 – Codice Privacy
  • D.lgs. 138/2024 – Recepimento NIS2

Digital Omnibus, Digital Omnibus, Digital Omnibus, Digital Omnibus, Digital Omnibus, Digital Omnibus, Digital Omnibus,

 


Il presente articolo ha carattere generale e informativo, non costituisce parere legale personalizzato e non sostituisce la consulenza diretta con un notaio. Per assistenza specifica relativa alla vostra situazione, vi invitiamo a contattare il nostro Studio per fissare un appuntamento.  Contenuto generato con sistemi di Intelligenza Artificiale e supervisionato da professionisti dello Studio Notarile, in conformità ai requisiti di trasparenza del Regolamento UE 2024/1689 (AI Act).

 

Condividi

Esplora le aree dello Studio