Intelligenza artificiale e privacy: cosa emerge da cinque anni di supervisione in Irlanda

Il nuovo rapporto dell’autorità irlandese mostra che, quando l’intelligenza artificiale entra nei processi reali, tornano problemi molto concreti di base giuridica, minimizzazione, sicurezza e trasparenza.

 

In breve

L’autorità irlandese per la protezione dei dati, la Data Protection Commission (DPC), ha pubblicato un rapporto basato su cinque anni di supervisione di prodotti e servizi di intelligenza artificiale. Tra il 2021 e il 2025 riferisce di essersi confrontata con i titolari sulla creazione, sul lancio e sull’impiego di circa 180 prodotti e servizi, esaminando migliaia di pagine di valutazioni dei rischi e documentazione di conformità.

Il rapporto riporta l’attenzione su problemi già noti al Regolamento generale sulla protezione dei dati (GDPR), come base giuridica, minimizzazione, protezione dei dati fin dalla progettazione, sicurezza e trasparenza, richiamando inoltre il legittimo interesse nell’addestramento dei sistemi e la protezione dei minori.

Questi dati vanno letti nel loro contesto, perché descrivono l’attività di una specifica funzione di supervisione irlandese, concentrata in larga parte sui grandi operatori tecnologici, e non una classifica delle violazioni più frequenti in Europa. Per enti e imprese restano comunque utili perché mostrano quali domande conviene affrontare quando un sistema è ancora modificabile.

 

La conformità si gioca prima del lancio

L’autorità irlandese occupa una posizione particolare perché molte grandi imprese tecnologiche hanno la propria sede europea in Irlanda e il rapporto ricostruisce attività di supervisione che hanno riguardato piattaforme digitali, modelli linguistici, strumenti di riconoscimento facciale, sistemi per la verifica dell’età e servizi di raccomandazione o personalizzazione.

La supervisione, precisa l’autorità, non coincide necessariamente con un’indagine formale o con l’accertamento di una violazione e nella maggior parte dei casi il confronto con i titolari ha portato a raccomandazioni. I circa 180 prodotti e servizi citati non corrispondono quindi a 180 procedimenti sanzionatori e non costituiscono un campione statistico dell’intero mercato europeo.

Per chi deve governare un progetto conta soprattutto il momento in cui avviene il confronto, perché l’autorità è intervenuta durante la creazione, il lancio e l’impiego dei sistemi, quando finalità e modalità di utilizzo possono ancora essere modificate. Se il prodotto è già integrato nei processi, ogni correzione coinvolge invece anche contratti, flussi informativi e ruoli interni.

Per un’organizzazione che acquista un servizio di intelligenza artificiale, la conseguenza pratica è chiara: la verifica privacy non dovrebbe arrivare alla fine, quando il contratto è già negoziato e le scelte tecniche sono state prese, ma accompagnare la definizione del caso d’uso e il modo in cui il servizio entrerà nel processo.

 

I problemi ricorrenti sono già nelle regole sulla protezione dei dati

Nelle raccomandazioni della funzione di supervisione ricorrono soprattutto cinque aree: base giuridica, minimizzazione dei dati, protezione dei dati fin dalla progettazione, misure tecniche e organizzative e trasparenza. Una singola raccomandazione può però toccare più temi, quindi questi dati non possono essere trasformati in percentuali di non conformità.

Dietro queste categorie ci sono domande molto concrete, perché un’organizzazione deve sapere quali dati servono davvero, per quale finalità vengono trattati, su quale base giuridica opera, chi può accedere alle informazioni e che cosa viene comunicato alle persone interessate. Deve inoltre prevedere come gestire i rischi quando il sistema cambia comportamento o viene aggiornato.

La protezione dei dati fin dalla progettazione, secondo il principio previsto dall’articolo 25 del GDPR, significa decidere in anticipo quali dati il sistema può usare, quali funzioni vanno limitate e quali controlli devono restare disponibili, perché aggiungere un’informativa alla fine non risolve un servizio già configurato in modo incompatibile con la finalità dichiarata.

Un progetto pilota può essere una buona alternativa a un rilascio pieno, purché non diventi una zona franca, perché limitare inizialmente dati, utenti e funzioni permette di osservare errori e conseguenze prima di estendere il servizio. La partenza è più lenta, ma diminuiscono le scelte difficili da correggere e la valutazione del rischio può basarsi anche sul funzionamento reale.

 

Il legittimo interesse richiede un’analisi, non una formula

Nel presentare il rapporto, l’autorità irlandese richiama in modo particolare l’uso del legittimo interesse come base giuridica per l’addestramento dei sistemi di intelligenza artificiale, un tema affrontato anche dal Comitato europeo per la protezione dei dati e da diverse autorità nazionali soprattutto quando l’addestramento utilizza grandi quantità di informazioni provenienti da servizi digitali o dal web.

Il rapporto non considera il legittimo interesse una base automaticamente disponibile per ogni progetto di addestramento e non lo esclude in via generale, perché la valutazione dipende dal trattamento concreto, dalla finalità perseguita, dalla reale necessità dei dati e dal bilanciamento con i diritti e le aspettative delle persone. Anche chi acquista un modello già sviluppato deve quindi capire quali dati personali entrano nel servizio e se vengono usati per finalità ulteriori.

Il controllo cambia a seconda del ruolo, perché chi sviluppa o addestra un modello deve ricostruire la provenienza e l’uso dei dati nella fase di creazione, mentre chi integra un servizio esterno deve capire che cosa accade ai dati immessi dagli utenti, alle conversazioni e ai registri tecnici del servizio. Le responsabilità sono diverse, ma possono convivere nello stesso contratto.

 

La trasparenza deve seguire il ciclo di vita

Uno dei passaggi più utili del rapporto riguarda i modelli linguistici, per i quali l’autorità irlandese ritiene che la trasparenza debba accompagnare sia la fase di creazione sia quella di impiego. L’utente vede soprattutto l’interfaccia finale, mentre una parte importante del trattamento può essere avvenuta molto prima, durante la raccolta, la preparazione e l’addestramento dei dati.

Quando un’organizzazione mette un sistema a disposizione di dipendenti, cittadini o clienti, non basta dichiarare che esiste una funzione di intelligenza artificiale, perché le persone devono poter capire quali dati vengono trattati nel servizio e per quali scopi. Se il fornitore aggiorna il prodotto, introduce nuove funzioni o cambia l’uso delle informazioni inserite dagli utenti, anche la trasparenza va rivalutata.

Una pagina privacy, da sola, non basta se l’organizzazione non conosce abbastanza bene il flusso dei dati, perché anche un’informativa formalmente accurata rischia in quel caso di descrivere male ciò che accade davvero.

 

Che cosa può ricavarne un’organizzazione italiana

L’esperienza raccolta dall’autorità irlandese riguarda in larga parte grandi operatori tecnologici e non misura il rischio medio di un Comune, di una piccola o media impresa o di un’azienda sanitaria italiana, ma il quadro giuridico di riferimento resta lo stesso. Anche per organizzazioni molto più piccole contano base giuridica, minimizzazione, protezione dei dati fin dalla progettazione, sicurezza e trasparenza.

Il rapporto può quindi essere usato come traccia per verificare il processo, ricostruendo il flusso dei dati e le decisioni che restano davvero sotto il controllo dell’organizzazione, ottenendo dal fornitore informazioni sufficienti durante l’acquisto e seguendo poi gli aggiornamenti, perché una nuova funzione può cambiare finalità, dati utilizzati e rischi.

La lezione più utile dei cinque anni ricostruiti dall’autorità irlandese riguarda il momento del controllo, perché se le domande sulla protezione dei dati entrano nella progettazione l’organizzazione conserva più alternative, mentre se arrivano dopo il lancio correggere il processo diventa più difficile perché contratti, persone e procedure dipendono già dalla tecnologia. È su questa differenza, più che sul numero dei casi seguiti, che conviene costruire il governo dei sistemi di intelligenza artificiale.

Enrico Capirone Presidente iSimply srl – DPO

 

Fonti e riferimenti

 

Nota di trasparenza

Questo contenuto è stato predisposto con il supporto di strumenti di intelligenza artificiale ed è stato revisionato dalla redazione iSimply, che ne assume la responsabilità editoriale.