Smartphone sul cruscotto di un auto di notte con simbolo di spegnimento

Immagine creata con IAAI-generated image

Disattivazioni automatiche e articolo 22 del regolamento (UE) 2016/679: la sanzione a Uber e la gestione algoritmica del lavoro

Nell’agosto 2026 l’autorità olandese per la protezione dei dati, in cooperazione con la CNIL francese, ha inflitto alle società Uber B.V. e Uber Technologies Inc. una sanzione di 824.990.000 euro per avere adottato decisioni individuali automatizzate nei confronti dei conducenti della piattaforma (CNIL). È la terza sanzione nata dalla stessa denuncia collettiva, e la quarta complessivamente irrogata dall’autorità olandese alla società, ed è oggi una delle più elevate mai irrogate in applicazione del regolamento generale sulla protezione dei dati.

Più dell’importo, rileva l’oggetto della contestazione, perché riguarda il modo in cui numerose organizzazioni europee, ben oltre le piattaforme di trasporto, gestiscono oggi il lavoro.

Che cosa è stato sanzionato: la disattivazione senza intervento umano

L’autorità olandese ha ritenuto che costituiscano decisioni individuali automatizzate la disattivazione temporanea dell’account del conducente in caso di sospetto di frode e la disattivazione, temporanea e poi definitiva, in caso di valutazioni basse da parte dei clienti. La ragione della qualificazione è una sola: l’assenza totale di intervento umano nel processo decisionale. Quelle decisioni, osserva l’autorità, incidono in modo significativo sui conducenti, i quali, con l’account bloccato, non possono più effettuare corse né produrre reddito.

Si tratta quindi di un caso in cui l’automazione sostituisce, e non affianca, la valutazione umana: nessun operatore esamina la segnalazione del sistema, e la segnalazione determina da sola la chiusura dell’account. Alla società è stato contestato anche di non avere informato adeguatamente i conducenti dell’esistenza di quel processo decisionale automatizzato.

L’articolo 22 del regolamento (UE) 2016/679: il perimetro della decisione automatizzata

La base normativa è l’articolo 22 del regolamento (UE) 2016/679, che riconosce all’interessato il diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che lo riguardano o che incida in modo analogo significativamente sulla sua persona. La norma ammette eccezioni, fra cui la necessità per la conclusione o l’esecuzione di un contratto e il consenso esplicito, ma in tal caso impone garanzie minime: il diritto di ottenere l’intervento umano da parte del titolare, di esprimere la propria opinione e di contestare la decisione.

Tre elementi di questa vicenda meritano di essere isolati, perché ricorrono ovunque si gestiscano persone con un software.

Il primo è che l’effetto rilevante non deve essere giuridico in senso stretto. La disattivazione di un account non è un licenziamento, non è un provvedimento amministrativo, non modifica formalmente alcun rapporto: incide però in modo analogo e significativo, perché toglie la possibilità di lavorare. È la conseguenza materiale a qualificare la decisione, non la sua veste formale.

Il secondo è che il sospetto non è un accertamento. La disattivazione per sospetto di frode interviene prima di qualunque verifica, su una segnalazione prodotta dal sistema, e la sua reversibilità non la rende innocua: nel tempo che intercorre fra il blocco e l’eventuale riattivazione il danno si è già prodotto.

Il terzo è che una valutazione espressa da terzi, come il punteggio assegnato dai clienti, non è per ciò solo un dato neutro. Trasformata in soglia automatica, diventa il criterio di una decisione sulla continuità del rapporto, con i pregiudizi che le valutazioni della clientela possono incorporare, che è esattamente la questione che abbiamo affrontato parlando di discriminazione algoritmica e sistemi di punteggio.

Il procedimento: la denuncia collettiva, lo sportello unico e la serie di sanzioni

Il percorso procedurale è istruttivo quanto il merito. Nel 2020 la CNIL fu investita di una denuncia collettiva dell’associazione Ligue des droits de l’Homme, in rappresentanza di oltre centosettanta conducenti della piattaforma, integrata nel 2021 e relativa all’informazione delle persone, ai trasferimenti di dati fuori dall’Unione europea e alle disattivazioni automatiche. Poiché Uber ha lo stabilimento principale nei Paesi Bassi, la competenza a istruire è spettata all’autorità olandese secondo il meccanismo dello sportello unico, mentre la CNIL ha cooperato nei controlli, nell’analisi delle prove e nell’esame del progetto di decisione.

Le prime due sanzioni della serie riguardavano gli altri due profili della denuncia: dieci milioni di euro l’11 dicembre 2023 per carenze nell’informazione dei conducenti, duecentonovanta milioni il 22 luglio 2024 per i trasferimenti di dati fuori dall’Unione. Le condotte sanzionate ora si collocano, secondo quanto riferito dall’autorità procedente, fra il 2018 e il 2022, e risultano cessate. L’autorità olandese dà atto che la società ha proposto ricorso contro la sanzione, e secondo fonti di stampa Uber l’ha definita sproporzionata: il procedimento non è quindi chiuso.

Le implicazioni per le organizzazioni diverse dalle piattaforme

Sarebbe riduttivo considerare la vicenda una questione di piattaforme di trasporto. La struttura contestata, una soglia calcolata dal sistema che produce da sola un effetto sulla posizione di una persona, è diffusissima e spesso invisibile: la selezione automatica delle candidature che esclude un profilo prima che un selezionatore lo veda, il punteggio di rischio che blocca un pagamento o sospende un conto, il sistema antifrode che disabilita un’utenza, la valutazione automatica che determina l’assegnazione dei turni o l’accesso a un bonus.

In Italia la disciplina si sta facendo più stringente proprio su questo punto. L’articolo 11 della legge 23 settembre 2025, n. 132, non contiene, contrariamente a quanto spesso si legge, un divieto di decisioni interamente automatizzate: impone un utilizzo sicuro, affidabile e trasparente, l’informativa al lavoratore e il divieto di discriminazione. Il divieto vero e proprio è affidato al decreto attuativo su autorità e formazione, che risulta approvato ma non ancora pubblicato, e che secondo quanto comunicato vieterà le decisioni fondate unicamente su trattamento automatizzato in materia di costituzione, modifica e risoluzione del rapporto e di provvedimenti disciplinari, con nullità del licenziamento adottato in violazione; lo schema di decreto, nella versione circolata, aggiunge il diritto del lavoratore a una motivazione intelligibile. Di quel disegno ci siamo occupati scrivendo dell’attuazione italiana dell’AI Act. Nel frattempo, però, l’articolo 22 del regolamento europeo si applica già, ed è la base su cui è stata costruita questa sanzione.

Sul versante del lavoro mediato da piattaforma, la direzione è la stessa che abbiamo osservato commentando la Convenzione dell’Organizzazione internazionale del lavoro n. 193.

Profili critici: l’intervento umano fra presidio effettivo e adempimento formale

La lettura che si sta diffondendo di questa decisione è che basti inserire una persona nel processo per renderlo conforme. Riteniamo che sia una lettura errata, per due ragioni.

La prima è che l’articolo 22 richiede un intervento umano significativo, non un passaggio formale. Un operatore che approva in blocco centinaia di segnalazioni al giorno, senza poter accedere agli elementi su cui il sistema si è basato e senza margine per discostarsi, non esercita alcuna valutazione, ma si limita a convalidare. Il risultato è una decisione sostanzialmente automatizzata, alla quale l’intervento umano aggiunge soltanto una convalida formale, che è esattamente la situazione che la norma vuole evitare, e che ricorre ogni volta che il controllo umano viene dimensionato sul costo anziché sul rischio.

La seconda è che l’intervento umano, quando c’è, si concentra tipicamente sull’esito e non sui criteri. La persona chiamata a verificare guarda il singolo caso, non la soglia che lo ha generato, né la distribuzione degli esiti su migliaia di casi. Se la soglia è tarata male, o se il punteggio che la alimenta riflette pregiudizi della clientela, il revisore non è in condizione di rilevarlo, perché esamina il singolo caso e non l’insieme dei risultati. Il presidio efficace, in questi impianti, è a monte, nella definizione del criterio e nella misurazione periodica dei suoi effetti, ed è la ragione per cui la «governance dei dati» dell’articolo 10 dell’AI Act e la sorveglianza umana dell’articolo 14 vanno lette come obblighi organizzativi e non come formalità documentali.

C’è infine un aspetto che questa vicenda mette in luce con particolare chiarezza. Il diritto di contestare la decisione, garantito dall’articolo 22, presuppone che l’interessato sappia che una decisione automatizzata c’è stata e su che cosa si è fondata. Se l’informazione manca, come è stato contestato in questo caso, la garanzia resta priva di effettività, perché l’interessato non può contestare una decisione di cui ignora l’esistenza. È lo stesso nodo che si ripropone, in altra forma, quando ci si chiede chi risponda delle azioni compiute in autonomia da un sistema, come abbiamo osservato a proposito degli agenti di intelligenza artificiale.

Conclusioni

La sanzione non punisce l’uso di un algoritmo per individuare frodi o misurare la soddisfazione dei clienti, che restano attività lecite. Punisce l’avere fatto discendere da quel calcolo, in via automatica e senza che nessuno intervenisse, una conseguenza che toglie a una persona la possibilità di lavorare, e l’avere omesso di informare i conducenti. Per chi in Italia gestisce personale, collaboratori o fornitori con l’ausilio di sistemi automatici, la verifica da fare non riguarda la tecnologia ma l’organizzazione: individuare i punti in cui un valore calcolato produce da solo un effetto su una persona, stabilire chi possa fermarlo e con quali informazioni, e assicurarsi che l’interessato sappia che quel meccanismo esiste. Non occorre attendere il decreto attuativo: l’articolo 22 del regolamento europeo si applica da otto anni.

Autore: Valentina Grazia Sapuppo


AI AnthropoCosmic In evidenzaAI AnthropoCosmicUn progetto internazionale per un’IA a servizio dell’Uomo, dell’Ambiente e del Cosmo, che mette al centro la dignità della persona nella progettazione dei sistemi. Leggi l’articoloAI Open Mind AI AnthropoCosmic FeaturedAI AnthropoCosmicAn international project for an AI at the service of humanity, the environment and the cosmos, placing human dignity at the centre of system design. Read the articleAI Open Mind Agentic AI In evidenzaAgentic AILimiti prima dell’azione, evidenze durante, responsabilità dopo. Il volume di Nicola Fabiano sulla governance dei sistemi agentici, con la prefazione di Antonino Caffo.Capitolo 16 a cura dell’Avv. Valentina Grazia SapuppoLeggi l’articolo Agentic AI FeaturedAgentic AILimits before the action, evidence during, responsibility afterwards. Nicola Fabiano’s book on the governance of agentic systems, with a preface by Antonino Caffo.Chapter 16 by Valentina Grazia SapuppoRead the article
Intervista Radio Radio IntervistaLegge e colossi del digitaleIl patteggiamento di Meta sui minori non è una condanna. Stati Uniti ed Europa seguono strade opposte, e sugli agenti di IA resta aperta la domanda su chi risponde.Un Giorno Speciale su Radio Radio, con Alessio De Paolis · audio dal minuto 2:26:00Ascolta l’intervistaGuarda il videoLeggi l’articolo
Digital Omnibus ContributoIl Digital Omnibus cambia l’AI ActNuove scadenze per i sistemi ad alto rischio e un chiarimento sull’obbligo di AI literacy: più tempo per adeguarsi, nessuno sconto sulla preparazione di persone e processi.Articolo scritto per il blog di SkillaLeggi su Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo tra i relatori del festival dedicato a protezione dei dati, archivi digitali e regole del futuro. Interviene sul tema «Le regole dell’IA: nuove leggi o principi del diritto?».Venerdì 6 novembre 2026, ore 16:30, Ex Convitto Palmieri, LecceL’interventoLa scheda relatriceIl festival
AI AnthropoCosmic 2026Moderatrice e relatriceAI AnthropoCosmic 2026Valentina Grazia Sapuppo nel progetto dell’Università Pontificia Salesiana su Persona, Ambiente e Cosmo: moderazione della sessione mattutina del Convegno finale e intervento negli AI Laboratori del Domani su commercio elettronico e IA.14 novembre 2026, online · 28 novembre 2026, Università Pontificia Salesiana, RomaIl convegnoL’incontroIl contributoLa relatriceIl progetto
Interview Radio Radio InterviewLaw and the digital giantsThe Meta settlement on minors is not a conviction. The United States and Europe take opposite paths, and on AI agents the question of who answers remains open.Un Giorno Speciale on Radio Radio, with Alessio De Paolis · audio from 2:26:00 · in ItalianListen to the interviewWatch the videoRead the article
Digital Omnibus ContributionThe Digital Omnibus reshapes the AI ActNew deadlines for high-risk systems and a clarification on the AI literacy duty: more time to comply, no discount on preparing people and processes.Article written for the Skilla blog, in ItalianRead on Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo among the speakers of the festival on data protection, digital archives and the rules of the future. She takes part in the panel «The rules of AI: new laws or principles of law?».Friday 6 November 2026, 16:30, Ex Convitto Palmieri, LecceThe panelSpeaker profileThe festival
AI AnthropoCosmic 2026Moderator and speakerAI AnthropoCosmic 2026Valentina Grazia Sapuppo in the project of the Università Pontificia Salesiana on Person, Environment and Cosmos: moderator of the morning session of the closing conference and speaker at the AI Laboratori del Domani on e-commerce and AI.14 November 2026, online · 28 November 2026, Università Pontificia Salesiana, Rome · sessions held in ItalianThe conferenceThe sessionThe contributionSpeakerThe project