17.1 C
Rome
09/10/2026
Diritto

Il diritto all’oblio nell’era di Google e ChatGPT: chi decide cosa Internet deve ricordare?

Una notizia può essere vera, legittimamente pubblicata e ancora presente nell’archivio di un giornale, ma non per questo deve necessariamente comparire per sempre al primo posto cercando il nome di una persona. Tra GDPR, motori di ricerca, social network, società di reputation management e intelligenza artificiale, il problema non è più soltanto cancellare Internet. È decidere quale passato Internet debba continuare a mettere in primo piano.

Internet, ci avevano spiegato, non dimentica. Non era esattamente vero. Più correttamente: Internet dimentica molto male e, soprattutto, non dimentica tutti allo stesso modo. Una vecchia pagina può scomparire negli abissi della rete senza che nessuno la cancelli; un articolo di quindici anni prima, al contrario, può restare inchiodato al primo risultato di Google ogni volta che qualcuno digita un nome e un cognome. Da questa sproporzione nasce il cosiddetto diritto all’oblio.

Attenzione però al primo equivoco: diritto all’oblio non significa avere il diritto di riscrivere il proprio passato. E neppure poter obbligare un giornale a cancellare una notizia semplicemente perché oggi è scomoda.

Il GDPR, all’articolo 17, riconosce il diritto alla cancellazione dei dati personali quando, per esempio, non sono più necessari rispetto allo scopo per cui erano stati raccolti, il consenso viene revocato senza che esista un’altra base giuridica, il trattamento è illecito oppure l’interessato si oppone e non esistono motivi legittimi prevalenti per continuarlo. Ma lo stesso articolo stabilisce eccezioni importanti: libertà di espressione e informazione, obblighi di legge, interesse pubblico, ricerca e archiviazione storica e necessità di esercitare o difendere un diritto in giudizio.

In altre parole, non esiste una gigantesca gomma digitale con cui ciascuno può cancellare ciò che non gradisce.

Cancellare una pagina e farla sparire da Google non sono la stessa cosa

Questa distinzione è essenziale.

Se un quotidiano cancella un articolo dal proprio archivio, la pagina alla fonte scompare. Se invece Google deindicizza quell’articolo, la pagina può continuare perfettamente a esistere e a essere consultabile: semplicemente non comparirà più, a determinate condizioni, tra i risultati ottenuti cercando il nome della persona interessata.

La svolta arrivò nel 2014 con la celebre sentenza Google Spain, causa C-131/12. La Corte di giustizia dell’Unione europea riconobbe che il motore di ricerca effettua autonomamente un trattamento di dati personali e può quindi essere chiamato a rimuovere dal risultato di una ricerca nominativa collegamenti verso informazioni divenute, con il trascorrere del tempo, inadeguate, irrilevanti o eccessive.

È un concetto molto più sofisticato del semplice «cancellatemi questa notizia».

Un articolo può infatti essere storicamente corretto e avere ancora una legittima funzione nell’archivio di una testata, mentre può essere diventato sproporzionato che quello stesso articolo costituisca, dieci o quindici anni dopo, la prima informazione consegnata a chiunque cerchi quella persona.

Anche la Cassazione italiana ha insistito proprio sul bilanciamento: quando si ripropongono fatti molto risalenti occorre verificare se esista ancora un interesse pubblico concreto e attuale all’identificazione della persona. Le Sezioni Unite, nella sentenza n. 19681/2019, hanno sottolineato l’importanza del ruolo pubblico ancora ricoperto e dell’attualità dell’interesse collettivo.

Quando il diritto all’oblio diventa più forte

Il trascorrere del tempo conta, ma non esiste un numero magico di anni. Contano insieme il tempo trascorso, la natura dell’informazione, il ruolo della persona, l’esito successivo dei fatti raccontati e l’interesse che il pubblico può ancora avere a conoscerli.

La posizione di un privato cittadino è normalmente diversa da quella di un ministro, di un amministratore pubblico, di un personaggio famoso o di un imprenditore con un ruolo pubblico rilevante. Anche Google dichiara di valutare, tra gli altri elementi, ruolo nella vita pubblica, provenienza della notizia, età del contenuto, rilevanza professionale, eventuali procedimenti penali e sensibilità dei dati.

Pensiamo poi a una notizia giudiziaria. Un articolo che raccontava correttamente l’apertura di un’indagine può diventare profondamente fuorviante se, anni dopo, continua a dominare i risultati di ricerca senza che emerga con pari evidenza che l’indagine è stata archiviata o che la persona è stata assolta. Al contrario, il Garante italiano ha più volte respinto richieste di oblio quando i fatti erano recenti, gravi e ancora di evidente interesse pubblico.

Ancora più netta è la questione delle informazioni false. Nel 2022 la Corte di giustizia, nella causa C-460/20, ha stabilito che il gestore di un motore di ricerca deve deindicizzare informazioni quando il richiedente dimostra che sono manifestamente inesatte, senza che sia necessariamente indispensabile ottenere prima una sentenza contro l’editore che le aveva pubblicate.

Questo non significa che basti scrivere a Google «è falso». Significa esattamente il contrario: servono elementi sufficientemente solidi per dimostrarlo.

E quando può essere rifiutato?

Il diritto all’oblio può essere rifiutato quando prevale l’interesse pubblico all’informazione. È frequente quando la notizia è recente, riguarda l’attività pubblica o professionale attuale dell’interessato, documenta fatti gravi ancora rilevanti oppure proviene da atti pubblici e fonti istituzionali.

Il Garante, per esempio, nel 2025 ha ritenuto legittima la persistente reperibilità di informazioni riferite a una vicenda giudiziaria recentemente conclusa, richiamando il diritto di cronaca e l’interesse dei cittadini all’informazione sull’attività giudiziaria.

Non basta quindi sostenere che una notizia provoca un danno reputazionale. Praticamente tutte le informazioni negative provocano un danno reputazionale: il punto giuridico è stabilire se quel danno sia ancora giustificato dall’interesse pubblico.

Ed è qui che arriva la novità dell’ottobre 2026.

Il Tribunale di Milano, nell’ambito dell’azione collettiva promossa da membri dell’associazione Algopolio contro Google, ha ordinato al motore di ricerca di modificare entro il 15 novembre le proprie procedure per il diritto all’oblio. Secondo il provvedimento, l’utente deve poter fornire la documentazione necessaria a rappresentare compiutamente il proprio caso e un eventuale rifiuto deve essere adeguatamente motivato, anziché ridursi a una risposta standardizzata. Google ha annunciato appello.

Il Tribunale non ha invece accolto la tesi più estrema secondo cui, ottenuta la rimozione di un URL, Google dovrebbe cercare autonomamente in tutta la rete ogni altro articolo contenente la medesima informazione. La richiesta resta dunque, almeno per ora, legata ai risultati e ai contenuti concretamente individuati.

Nemmeno la deindicizzazione europea significa necessariamente sparire da Internet in tutto il mondo. La Corte di giustizia ha stabilito nella causa C-507/17 che il diritto UE non impone in via generale la cancellazione globale: il gestore deve intervenire sulle versioni europee del motore e adottare misure efficaci per scoraggiare dall’UE l’accesso ai risultati deindicizzati attraverso versioni extraeuropee.

Quindi, concretamente, che cosa deve fare chi vuole essere “dimenticato”?

La prima cosa è evitare la classica richiesta generica: «Questa notizia mi danneggia, cancellatela».

Bisogna identificare con precisione gli URL, le ricerche nominative che li fanno comparire, le date, gli eventuali errori, gli sviluppi successivi della vicenda e soprattutto spiegare perché oggi l’interesse alla privacy dovrebbe prevalere sull’interesse pubblico. Un’archiviazione, un’assoluzione, una riabilitazione, la cessazione da molti anni di un incarico pubblico o la documentazione dell’inesattezza di un’informazione possono cambiare radicalmente il bilanciamento.

Ha senso inoltre lavorare su livelli distinti: chiedere al sito originario, quando esistono i presupposti, cancellazione, anonimizzazione, correzione o aggiornamento; presentare autonomamente la richiesta di deindicizzazione a Google e agli altri motori utilizzati; contestare separatamente eventuali contenuti presenti sulle piattaforme social.

Google e Bing dispongono di procedure specifiche per il diritto all’oblio. Bing ricorda espressamente che eliminare un risultato dal motore non cancella la pagina dal Web.

Il GDPR obbliga normalmente il titolare a rispondere entro un mese. In presenza di richieste complesse il termine può essere prorogato di altri due mesi, ma l’interessato deve esserne informato entro il primo mese. Anche il rifiuto deve essere comunicato e motivato. Se la risposta manca o viene considerata inadeguata, resta possibile rivolgersi al Garante o all’autorità giudiziaria.

Non stiamo parlando peraltro di qualche richiesta eccentrica. Microsoft dichiara di avere esaminato, dal 2014 al giugno 2026, quasi 375 mila URL nelle richieste di diritto all’oblio relative ai mercati interessati dal proprio report, accogliendone complessivamente poco più della metà.

Poi arrivano quelli che promettono di “ripulire Internet”

Attorno a tutto questo è nata un’industria enorme e molto eterogenea: studi legali, agenzie di online reputation management, società SEO e operatori che promettono di far sparire risultati negativi.

Le tecniche serie esistono. Si può ottenere la rimozione alla fonte quando esiste un fondamento giuridico, chiedere la rettifica di un articolo, ottenere una deindicizzazione, intervenire contro contenuti diffamatori o illeciti oppure costruire nel tempo una presenza online più completa e rappresentativa della persona.

Poi c’è la cosiddetta suppression: non si cancella il contenuto scomodo, ma si cerca di spingerlo dalla prima alla quinta, decima o cinquantesima pagina creando contenuti nuovi che conquistino posizioni migliori. Biografie, siti personali, profili professionali, interviste, comunicati stampa, contributi editoriali e social network possono produrre questo effetto in modo perfettamente legittimo quando rappresentano contenuti reali.

Esiste però anche una zona molto meno elegante del settore: decine o centinaia di pagine costruite soltanto per occupare risultati di ricerca, reti di link acquistati, siti senza reale contenuto editoriale, articoli creati industrialmente e collocati su domini autorevoli unicamente per sfruttarne la reputazione.

Google considera espressamente abusive diverse tecniche destinate a manipolare il ranking, tra cui link spam, produzione massiva di contenuti senza valore e abuso della reputazione di siti terzi. E la questione riguarda ormai esplicitamente anche i tentativi di manipolare le risposte generate dall’intelligenza artificiale all’interno dei prodotti di ricerca.

La differenza è fondamentale: il diritto all’oblio è un diritto. Affossare una notizia è una strategia di comunicazione. Manipolare artificialmente un motore di ricerca è ancora un’altra cosa.

Confonderle fa comodo soprattutto a chi vende il servizio.

E adesso arriva ChatGPT

Qui la questione si fa molto più interessante.

Per vent’anni abbiamo dato per scontato un modello: digito un nome su Google, ricevo dieci link, scelgo che cosa leggere. Ma sempre più spesso il meccanismo diventa un altro: faccio una domanda a ChatGPT, Copilot, Gemini o a un altro sistema e ricevo direttamente una risposta sintetizzata.

In quel momento il problema del diritto all’oblio cambia forma.

Con un motore tradizionale si può chiedere: «Non mostrare più questo URL cercando il mio nome». Con un’intelligenza artificiale bisogna invece distinguere almeno tre livelli: l’informazione originale presente sul Web; l’eventuale sistema di ricerca che recupera quella fonte in tempo reale; e il modello che può produrre una risposta contenente dati personali.

Sono tre trattamenti potenzialmente diversi e rimuovere uno non significa necessariamente eliminare gli altri.

Le autorità europee hanno già iniziato a occuparsene. L’European Data Protection Board ha chiarito che l’utilizzo di dati personali nello sviluppo e nell’impiego dei modelli AI resta soggetto al GDPR e che non si può presumere automaticamente che un modello sia “anonimo” soltanto perché le informazioni sono state trasformate nei suoi parametri.

L’European Data Protection Supervisor osserva inoltre che accesso, rettifica, cancellazione e opposizione devono essere considerati lungo tutto il ciclo di vita dell’AI: dataset di addestramento, post-training, input degli utenti e output. Il problema è che eliminare materialmente una singola informazione incorporata nei pesi di un modello può essere tecnicamente molto più difficile che cancellare una riga da un database.

Non è soltanto teoria. Il Garante italiano aveva già imposto a OpenAI nel 2023 di predisporre strumenti affinché anche i non utenti potessero chiedere la rettifica dei dati personali inesatti generati da ChatGPT o, quando la rettifica non fosse tecnicamente possibile, la loro cancellazione. Nel 2024 l’Autorità ha concluso l’istruttoria ribadendo, tra gli altri, i diritti di opposizione, rettifica e cancellazione.

Oggi OpenAI prevede espressamente una procedura attraverso la quale una persona, anche senza account ChatGPT, può chiedere che determinate informazioni personali inesatte, eccessive, irrilevanti o non più appropriate non compaiano nelle risposte di ChatGPT. Anche qui la decisione viene descritta come un bilanciamento tra privacy, accuratezza, ruolo pubblico, attualità dell’informazione e interesse pubblico.

E qui compare forse la nuova frontiera del diritto all’oblio.

Perché essere relegati alla quinta pagina di Google significava, nella pratica, diventare quasi invisibili. Ma se domani un’intelligenza artificiale può recuperare, riassumere e riproporre quella stessa vecchia informazione senza costringere l’utente a raggiungere la quinta pagina, la deindicizzazione tradizionale potrebbe non essere più sufficiente.

Non esiste ancora una sentenza europea equivalente alla Google Spain che abbia definitivamente costruito un autonomo “diritto all’oblio degli LLM”. Esistono però già il GDPR, le prime indicazioni delle autorità e procedure messe in campo dai fornitori. Ed è ragionevole immaginare che proprio qui nascerà uno dei prossimi grandi contenziosi digitali.

Alla fine il problema non è mai stato stabilire se Internet debba avere una memoria.

È stabilire se quella memoria debba essere infinita, indiscriminata e soprattutto se un algoritmo possa decidere, per sempre, che la cosa più importante da sapere di una persona sia proprio quella accaduta quindici anni fa.

Leggi anche

Piano Casa 2026: cosa cambia per edilizia, Comuni, investitori e affitti calmierati

Matteo Cerri

Dal policy brief del Politecnico di Milano emerge una verità scomoda sullo stato del lavoro remoto in Europa

Smart Working Magazine

Responsabilità aziendale e catene di fornitura: cosa cambia con la nuova direttiva UE del Supply Chain Act

Cinzia Ficco