| Dic 2, 2024

Privacy e AI: come bilanciare innovazione e protezione dei dati

Tra innovazione e protezione: come gestire la privacy nell'era dell'Intelligenza Artificiale
di Giusella Finocchiaro, Founder Studio Legale Finocchiaro e Professoressa Ordinaria di Diritto di privato e Diritto di Internet dell’Università di Bologna

Abstract

Il Parlamento europeo nel 2020 constatava l’esistenza di una tensione tra i tradizionali principi della data protection e il pieno sviluppo del potenziale dell’IA e dei Big Data. Il contributo, delineati i principali punti in cui tale tensione si esplica, propone alcune possibili linee di azione.

Sin dal 1995, il legislatore europeo si muove fra due esigenze: la circolazione dei dati personali e la loro protezione. La direttiva madre in materia di data protection, la Direttiva 95/46/CE del Parlamento europeo e del Consiglio del 24 ottobre 1995, recava già nel titolo questo duplice obiettivo, poi riproposto nel Regolamento (UE) 2016/679, il GDPR, entrambi relativi alla “protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati”.

Nella corsa all’Intelligenza Artificiale, i due termini del bilanciamento – circolazione e protezione – possono sembrare distanti. “There is indeed a tension between the traditional data protection principles (…) and the full deployment of the power of AI and big data” osservava il Parlamento europeo nel 2020, nello studio “The impact of the General Data Protection Regulation (GDPR) on artificial intelligence”.

Questa tensione riguarda in particolare i principi di liceità e trasparenza, il principio di limitazione della finalità, il principio di minimizzazione e quello di esattezza dei dati, e ancora il diritto di non essere sottoposti ad una decisione completamente automatizzata. L’Intelligenza Artificiale, che consente la completa automazione dei processi, si alimenta di grandi quantità di dati. Un esempio su tutti: secondo la BBC, GPT-3.5 è stato sviluppato mediante 570 gigabyte di dati. Spesso non è possibile individuare sin dall’inizio le specifiche finalità del trattamento e descrivere le logiche che ordinano il funzionamento dell’algoritmo può essere molto difficoltoso.

.


.
.

Dunque cosa significa oggi, per le imprese e per le organizzazioni, bilanciare innovazione e protezione dei dati?

Le imprese e le organizzazioni che intendano utilizzare strumenti di IA devono riesaminare l’impianto di data protection adottato prima dell’introduzione dei sistemi.

Chi intenda cimentarsi nello sviluppo di sistemi o modelli di IA deve costantemente confrontarsi non solo con la normativa di settore, e dunque con l’ormai celebre AI Act, ma anche con il GDPR, adoperandosi sin dalla progettazione per creare modelli di sviluppo compliant.

Se i dati vengono immessi in un sistema di IA in uso nell’organizzazione o sono utilizzati per l’allenamento dei sistemi nella fase di sviluppo, occorre innanzitutto domandarsi se questo trattamento di dati personali si fondi su un’idonea base giuridica, adoperandosi per definirne la finalità. Si dovranno utilizzare set di dati qualitativamente corretti: per dirla con le parole dell’AI Act, in cui la qualità dei dati è oggetto di uno dei requisiti previsti per i sistemi ad alto rischio, i dati devono essere pertinenti, sufficientemente rappresentativi, esenti da errori, completi e statisticamente appropriati. I dati dovranno essere quelli strettamente necessari, il che, rilevava il Parlamento europeo nello studio sopra citato, può anche significare “reducing the ‘personality’ of the available data, rather than the amount of such data”. Dalle informative ai moduli per la raccolta del consenso, dall’architettura dei ruoli alle designazioni, dalle misure di sicurezza, sarà necessario munirsi di un sistema di compliance idoneo, anche mettendo a frutto l’esperienza già maturata nell’ambito dell’adeguamento al GDPR pre-IA.

In questo quadro, indubbiamente di aumentata complessità, assumono un ruolo di primo piano gli strumenti dell’autonomia privata: i contratti, le policy e i codici di condotta interni. Attraverso questi strumenti, si può governare la complessità, regolando i processi interni, i rapporti con i terzi e i diversi profili di responsabilità, senza dimenticare la funzione chiave dell’alfabetizzazione digitale e in materia di IA.

Tutto ciò significa porre attenzione alle clausole sulla titolarità. Occorre definire contrattualmente la titolarità degli output generati dal sistema di IA, che non è necessariamente né di chi ha sviluppato il software, né di chi ha conferito i dati. Altra clausola da considerare con attenzione è quella dell’utilizzabilità dei dati per l’addestramento del programma. A monte, naturalmente, la disponibilità fisica dei dati deve corrispondere a quella giuridica.

Ancora, significa analizzare, prima del trattamento mediante immissione in un sistema di IA, “by default”, le finalità per le quali i dati personali sono stati inizialmente raccolti e prendere in esame l’informativa fornita agli interessati, verificando altresì quali adempimenti occorra apprestare, dalla valutazione dell’impatto del trattamento sulla protezione dei dati personali ai sensi del GDPR, alla valutazione d’impatto sui diritti fondamentali richiesta, in alcuni casi, dall’AI Act, fino alle cautele imposte dall’art. 22 GDPR in materia di decisioni automatizzate.

Significa anche tutelare i patrimoni informativi rispetto all’ipotesi che i dati e le informazioni che lo compongono vadano ad alimentare le masse di dati che allenano i sistemi di Intelligenza Artificiale generativa, già divenuti di uso piuttosto comune. Come già alcune Corti nel mondo hanno rilevato, l’immissione di dati e informazioni in questi sistemi può determinare la perdita di controllo su tali dati e informazioni. Questo richiede una presa di coscienza, l’adozione di policy che guidino l’utilizzo di questi strumenti e un impegno continuo nella formazione.

Ultimi articoli

Caso studio 4cAi X: il ricorso al TAR dell’Avv. Buiese

Una causa amministrativa ereditata da una collega e considerata ormai persa, dopo vent'anni di tentativi. È il fascicolo che l'Avv. Fabiana Buiese ha accettato e affrontato con il supporto di 4cAi X, il sistema di AI agentica per i professionisti legali. Il ricorso è...

Contattaci per avere maggiori informazioni

    al trattamento dei miei Dati Personali per la finalità di Marketing di cui alla sua sezione 3.b.

    al trattamento dei miei Dati Personali per la finalità di Personalizzare i nostri servizi di cui alla sua sezione 3.g.

    al trattamento dei miei Dati Personali per la finalità di Comunicazione a terze parti di cui sua alla sezione 3.b e 3.f.

    Potrebbe interessarti:

    Esplora i nostri archivi

    il futuro

    È UN PROGETTO INTELLIGENTE

    Intelligenza umana e intelligenza artificiale generativa saranno i due asset del futuro dell’umanità. Il nostro modo di vivere, di lavorare, di relazionarci, di acquistare e di vendere cambierà radicalmente e saper maneggiare le nuove tecnologie farà la differenza in un mondo sempre più tecnologico e competitivo. Noi abbiamo gli strumenti per essere preparati a tutto questo.