di Marzia Musso e Noemi Rende
La filiera della responsabilità nel Real Estate digitale: privacy, intelligenza artificiale e cybersicurezza
Mappatura dei rischi giuridici, allocazione dei ruoli e governance integrata del dato negli edifici intelligenti.
1. Il richiamo: dal dato tecnico alla filiera della responsabilità
Nel precedente appuntamento abbiamo analizzato come la digitalizzazione degli edifici e le normative europee (dalla CSRD all'EPBD) abbiano trasformato il dato da semplice parametro tecnico a componente essenziale del valore immobiliare. Tuttavia, la digitalizzazione in ambito real estate genera nuovi profili di rischio e di responsabilità, che hanno riflessi significativi sui diversi soggetti coinvolti in tutta la filiera del dato. Quando la raccolta dei dati si intreccia con piattaforme digitali, sistemi connessi e strumenti di intelligenza artificiale, il quadro diventa inevitabilmente più complesso. Non entra in gioco una sola disciplina, ma un insieme di regole che si sovrappongono e si richiamano reciprocamente.
In particolare, le principali normative applicabili a quest’ambito sono
- GDPR (Regolamento (UE) 2016/679) e Codice Privacy (D. Lgs. n. 30 giugno 2003, n.196)
- Data Act (Regolamento (UE) 2023/2854)
- AI Act (Regolamento UE 2024/1689 e L. 132/2025)
- Regolamento (UE) 2019/881, direttiva (UE) 2022/2555 (NIS 2) e D. Lgs. N. 138/2024 sulla cybersicurezza
Il punto di raccordo tra queste discipline è rappresentato dal dato: il GDPR ne disciplina il trattamento quando contiene informazioni personali; il Data Act ne disciplina, in determinate condizioni, l'accesso e la condivisione; l'AI Act disciplina i sistemi che utilizzano l'intelligenza artificiale per elaborarlo o utilizzarlo; la NIS2 interviene, quando applicabile, sulla sicurezza e resilienza delle infrastrutture e dei soggetti che le gestiscono.
2. Privacy, Intelligenza Artificiale e Cybersicurezza sul campo
Il Data Act riconosce all'user di un connected product il diritto di accedere ai dati generati dal suo utilizzo. L'user può essere una persona fisica o giuridica che possiede, affitta o prende in leasing il prodotto. Il data holder, invece, è normalmente il produttore del prodotto connesso o il fornitore del servizio correlato1.
L’acquisizione e il trattamento dei dati in ambito immobiliare tramite sistemi IoT, piattaforme, videosorveglianza, access control, potrebbe includere anche dati personali e risultare in violazioni del GDPR, con conseguenze rilevanti per i vari soggetti coinvolti nella “filiera del dato”, sia in termini di responsabilità civile, che di sanzioni di importo anche molto significativo. Inoltre, una violazione del GDPR può comportare, a seconda della natura e della gravità dell'infrazione, limitazioni o divieti del trattamento, misure correttive e sanzioni amministrative, oltre a eventuali responsabilità risarcitorie, compromettendo la possibilità di utilizzare legittimamente il dato per la finalità originariamente perseguita.
Quando la digitalizzazione incontra l’intelligenza artificiale (AI), il tema considerato dall’AI Act non è più quello della titolarità del dato, in quanto la disciplina distribuisce obblighi e responsabilità tra provider e deployer in funzione del rischio del sistema di intelligenza artificiale. L’utilizzo di sistemi che comportino l’uso di AI in ambito real estate, determina, quindi, la necessità di verificare quale sia il livello di rischio connesso a quel dato sistema (visto che qualificazione del livello di rischio guida l'intensità degli adempimenti), porre in essere, a livello di governance, presidi (supervisione, controllo dei dati, segnalazione) in linea con la normativa applicabile, dopo aver mappato i rischi potenziali e individuato i destinatari delle diverse previsioni in base alla loro funzione e al loro ruolo. La mancata adozione dei presidi previsti dall'AI Act può comportare sanzioni e costituire, a seconda del ruolo del soggetto coinvolto e delle circostanze del caso, un elemento rilevante ai fini dell'eventuale responsabilità derivante dall'utilizzo del sistema.
Facciamo un esempio per chiarire meglio: l’utilizzo dell’AI per la manutenzione predittiva o l’energy optimisation determina la necessità che i dati personali raccolti (es. dati dei tenant) siano utilizzati secondo il GDPR. Inoltre, l'SGR, il proprietario o il property manager che utilizzi il sistema AI sotto la propria autorità potrebbe assumere, a seconda della concreta configurazione del servizio, la qualifica di deployer e, pertanto, ove il sistema fosse qualificato come ad alto rischio, assumere la responsabilità per eventuali danni determinati dall’utilizzo dell’AI, nel caso in cui non abbiano implementato i presidi disciplinati dall’AI Act (qualità dei dati, supervisione umana, monitoraggio e registrazione degli eventi, gestione degli incidenti).
Infine, per completezza, segnaliamo che il soggetto proprietario dell’immobile o che gestisce l’infrastruttura digitale dell’edificio, potrebbe essere soggetto all’applicazione della normativa in materia di cybersicurezza (NIS 2), qualora, in ragione della propria attività e della relativa qualificazione soggettiva, rientri nel perimetro applicativo del D.Lgs. 138/20242. Tale normativa rende obbligatoria l’adozione di policy, piani operativi e protocolli al fine di rendere operativi i presidi previsti dalla Normativa NIS23, fra cui, in particolare, l’adozione di misure tecniche, operative e organizzative adeguate e proporzionate alla gestione dei rischi cyber, l’implementazione di procedure per la notifica di incidenti significativi.
3. Conclusioni: la nuova governance del dato immobiliare
La digitalizzazione dell'edificio non costituisce, quindi, un fenomeno meramente tecnologico, né rappresenta un elemento separato rispetto agli obiettivi di sostenibilità. Al contrario, nel real estate digitale la disponibilità, la qualità e l'affidabilità del dato costituiscono il punto di raccordo tra gestione dell'immobile, misurazione delle performance ESG, adempimenti regolamentari e decisioni di investimento.
Questo scenario determina un cambiamento nell'approccio alla responsabilità. Il dato generato da un sensore, elaborato da un BMS, conservato su una piattaforma cloud e successivamente utilizzato da un sistema di AI per produrre un indicatore ESG non appartiene necessariamente, sotto il profilo giuridico, a un unico soggetto e non è governato da un'unica disciplina. Sul medesimo flusso informativo possono infatti coesistere differenti posizioni ( proprietario dell'immobile, property manager, provider tecnologico, cloud provider, provider o deployer di un sistema di AI, titolare o responsabile del trattamento e, nei casi previsti, data holder) e differenti profili di rischio (si veda tabella qui).
Diventa, pertanto, indispensabile capire chi (o cosa) genera il dato, chi lo controlla, chi può accedervi, chi ne verifica la qualità, chi lo modifica, chi lo utilizza e chi risponde quando il dato è errato, indisponibile o compromesso, al fine di implementare i necessari presidi giuridici e tecnologici. La conformità, quindi, non può essere affrontata come una somma di verifiche separate. Serve una visione integrata della filiera del dato, capace di tenere insieme accessibilità, interoperabilità, protezione dei dati personali, sicurezza, governance dell’intelligenza artificiale e allocazione delle responsabilità. È in questa capacità di connessione che si misura la maturità digitale degli operatori immobiliari.
Se l'edificio digitale diventa così una vera e propria infrastruttura informativa, la sua efficienza e il suo valore dipendono non soltanto dalla tecnologia installata, ma dalla capacità di governare il dato lungo tutto il suo ciclo di vita. È su questa filiera - e sulla corretta distribuzione delle responsabilità che la attraversano - che si giocherà una parte crescente della sostenibilità, della resilienza e del valore degli asset immobiliari.
La digitalizzazione del real estate non è dunque una tappa accessoria, ma una condizione per rendere la sostenibilità misurabile, la compliance verificabile e la gestione degli asset più consapevole. Il valore dell’edificio si giocherà sempre più sulla qualità delle informazioni che produce, sulla capacità di proteggerle e sulla possibilità di trasformarle in decisioni affidabili. In questa nuova filiera della responsabilità, il dato non è più un elemento tecnico di supporto: è una componente essenziale del valore immobiliare.
Note
- Secondo la definizione del Data Act, il “titolare dei dati” è una “persona fisica o giuridica che ha il diritto o l’obbligo, conformemente al presente regolamento, al diritto applicabile dell’Unione o alla legislazione nazionale adottata conformemente al diritto dell’Unione, di utilizzare e mettere a disposizione dati, compresi, se concordato contrattualmente, dati del prodotto o di un servizio correlato che ha reperito o generato nel corso della fornitura di un servizio correlato.”
- La verifica dell'ambito applicativo ex art. 3 D.Lgs. 138/2024 è il primo passaggio obbligato per valutare l’assoggettabilità alla NIS2. Sono soggetti al D. Lgs. n. 138/2024 (i) soggetti dei settori ad alta criticità come energia, trasporti, settore bancario, infrastrutture dei mercati finanziari, settore sanitario, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC e spazio, purché superino “i massimali per le piccole imprese” dettati dall’articolo 2, paragrafo 2, dell’allegato alla raccomandazione 2003/361/ CE (allegato I); (ii) i soggetti dei settori critici come servizi postali e di corriere, gestione dei rifiuti, fabbricazione, produzione e distribuzione di sostanze chimiche, produzione, trasformazione e distribuzione di alimenti, fabbricazione di dispositivi medici, computer, apparecchiature elettriche, macchinari, autoveicoli e altri mezzi di trasporto, fornitori di servizi digitali e organizzazioni di ricerca, purché superino “i massimali per le piccole imprese” dettati dall’articolo 2, paragrafo 2, dell’allegato alla raccomandazione 2003/361/CE (Allegato II); (iii) pubbliche amministrazioni centrali, regionali e locali, e altri soggetti pubblici come enti di regolazione, enti produttori di servizi economici, enti a struttura associativa, enti produttori di servizi assistenziali, ricreativi e culturali, enti e istituzioni di ricerca, e istituti zooprofilattici sperimentali (Allegato III);(iv) ulteriori tipologie di soggetti come fornitori di servizi di trasporto pubblico locale, istituti di istruzione che svolgono attività di ricerca, soggetti che svolgono attività di interesse culturale, e società in house, partecipate e a controllo pubblico (Allegato IV); (v) i fornitori di reti pubbliche di comunicazione elettronica o di servizi di comunicazione elettronica accessibili al pubblico, i prestatori di servizi fiduciari, i gestori di registri dei nomi di dominio di primo livello e fornitori di servizi di sistema dei nomi di dominio, i fornitori di servizi di registrazione dei nomi di dominio, o il soggetto che si trovi ad essere l’unico fornitore nazionale di un servizio che è essenziale per il mantenimento di attività sociali o economiche fondamentali. I soggetti di cui all’art. 3 devono registrarsi sulla piattaforma digitale gestita dall’ACN ed effettuare l’autovalutazione come soggetto essenziale, importante o fuori ambito (art. 7 D. Lgs. n. 138/2024).
- Gli obblighi di base sono quelli disciplinati dagli articoli 23, 24, 25, 29 e 32 D. Lgs. n. 138/2024.