Con la sentenza n. 04520/2026, il Consiglio di Stato ha accolto il ricorso di M. P. annullando gli atti di una procedura concorsuale per dirigente informatico presso AGID, gestita con modalità informatizzate attraverso una piattaforma di un soggetto terzo.
Il nodo centrale?
Il principio di trasparenza algoritmica nel diritto amministrativo
L’Amministrazione non è stata in grado di dimostrare – neppure in sede di verificazione disposta dal giudice – la correttezza, l’imparzialità, la trasparenza e la non alterabilità delle prove scritte. Mancavano elementi fondamentali: codice sorgente, log di sistema, tracciature adeguate, garanzie di anonimato verificabili ex post, gestione e conservazione accurate sui documenti di partecipazione al concorso. Il risultato è stato l’annullamento dell’intera procedura.
Da tempo la giurisprudenza amministrativa sottolinea, in caso di processi automatizzati, la necessità di trasparenza algoritmica, di supervisione e controllo umano effettivo e della possibilità concreta per l’interessato di contestare la decisione.
Dalla PA alla responsabilità civile per i danni da Intelligenza Artificiale
Non si tratta di novità assolute: queste pronunce si limitano a contestualizzare, in materia amministrativa, principi generali del diritto da sempre presenti nel nostro ordinamento, che devono a maggior ragione essere osservati dall’AGID (che – lo ricordo – è l’Agenzia per l’Italia Digitale e, quindi, queste normative avrebbe il compito di farle applicare).
Lo stesso approccio è confermato, da ormai una decina di anni, dal Regolamento UE 679/2016 (GDPR) nell’art. 22, che disciplina le decisioni basate unicamente su trattamenti automatizzati, compresa la profilazione, quando producono effetti giuridici significativi sull’interessato. Anche qui si prevedono diritti di informazione, di intervento umano e di contestazione.
Questa sentenza – oggi commentata da più parti e talvolta collegata (non sempre correttamente) alla legge 132/2025 o ai suoi decreti attuativi– ha poco di rivoluzionario. Si colloca semplicemente nel solco di una giurisprudenza matura, capace di interpretare in modo evolutivo norme astratte, ma ben scritte.
Quando i principi sono chiari, la giurisprudenza riesce a fornire risposte adeguate alle esigenze di una società digitalmente in divenire, senza bisogno di un’ipertrofica produzione di decreti e soft law tecnica.
La stessa logica dovrebbe valere per altri ambiti, a partire dalla responsabilità civile per danni da IA. Ipotesi di inversione dell’onere della prova, responsabilità aggravate o oggettive in capo a fornitori (e, perché no, deployer) che mettono in circolazione sistemi agentici in contesti ad alto rischio, emergeranno spontaneamente, senza necessità di goffe integrazioni normative introdotte frettolosamente a colpi di decreto.
A volte ho la sensazione che, quando si ha a che fare con il diritto applicato all’informatica, ci si improvvisi troppo facilmente. Dimenticando che, pur regolando il digitale, rimaniamo sempre giuristi.
Il giurista deve prima di tutto presidiare i principi, la logica sistematica e la tutela effettiva dei diritti.
La tecnica è strumento. Il diritto resta presidio di civiltà.
Nota di chiarezza: La Legge 132/2025 ha “recepito” l’AI Act?
A proposito, giusto per chiarezza in punto di diritto. Ho letto più di una volta in questi giorni che la legge 132/2025 avrebbe recepito l’AI ACT. Si tratta invece di un regolamento UE che si applica direttamente negli Stati nazionali; quindi, al massimo può essere integrato in modo sistematico e senza contraddizioni con i suoi principi…






















