Vai al contenuto
Aziendale.ai

GDPR e AI: valutazione dei rischi per chi non è giurista

Base giuridica, dati minimi, valutazione d'impatto e diritti delle persone: cosa chiede il GDPR quando la vostra azienda usa l'AI.

In breve. Il regolamento generale sulla protezione dei dati (GDPR, Regolamento UE 2016/679) resta la base quando un sistema di AI tocca dati personali. Serve una base giuridica. Bisogna usare solo i dati necessari. Spesso serve una valutazione d'impatto sulla protezione dei dati. Se un fornitore tratta dati per conto vostro, firmate con lui un accordo da responsabile del trattamento. Le persone conservano i loro diritti: accesso, cancellazione, opposizione e, per le decisioni automatizzate, l'intervento di una persona. Questi diritti non spariscono perché c'è un'AI. In sanità i dati sulla salute richiedono ancora più attenzione. Questa guida parla chiaro a chi decide, non solo al legale.

Scaletta

  1. Base giuridica
  2. Minimizzazione
  3. Valutazione dei rischi sulla privacy in dieci domande
  4. Responsabile del trattamento: cosa firmiamo
  5. Diritti degli interessati
  6. Dati sulla salute e altre categorie particolari

1. Base giuridica

Prima di far leggere dati a un modello, cioè al motore che legge e scrive i testi, rispondete a una domanda: perché è lecito? Contratto, obbligo di legge, interesse legittimo, consenso: scegliete con il responsabile della protezione dei dati (DPO). Non improvvisate durante una riunione commerciale.

L'AI non crea una base giuridica nuova. Se non potevate trattare quei dati a mano, non potete trattarli con un assistente. Il mezzo cambia, il motivo deve restare solido.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena, in un comune, vuole un assistente che riassuma le pratiche dei cittadini. Prima bisogna capire se esiste una base giuridica per quel trattamento. Solo dopo si sceglie lo strumento e si parla di tempi e costi.

Per i dipendenti, attenzione al consenso: spesso non è davvero libero. Preferite basi più solide, regole interne chiare e un'informazione trasparente al personale.

Documentate la scelta in poche frasi. Se un giorno qualcuno chiede perché, dovete rispondere senza cercare vecchie mail. Aggiornate il registro dei trattamenti (articolo 30 del GDPR) quando cambia il sistema, non «quando potete».

Se usate l'interesse legittimo, fate il bilanciamento: scrivete rischi e garanzie. Non usatelo come scorciatoia.

2. Minimizzazione

Minimizzare significa mandare al modello solo ciò che serve. Non l'intero archivio «perché magari serve»: quella frase è nemica della privacy e della qualità.

Togliete i campi inutili: note private, dati di parenti, dettagli sanitari non necessari al compito. Niente indirizzo completo se basta la città, niente numero di documento se basta un codice interno.

Se il compito è rispondere a domande su un regolamento, non serve il codice fiscale di chi chiede. Servono il testo del regolamento e i permessi di chi fa la domanda.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca, in una compagnia di assicurazione regionale, fa leggere all'AI solo i manuali pubblici e le domande frequenti. Lascia fuori i fascicoli sensibili. Il rischio scende subito e anche le risposte diventano più stabili.

Minimizzare riduce costi e confusione. Meno dati significa meno errori, meno richieste di cancellazione complicate e meno tentazioni di usi secondari non previsti.

Rivedete i flussi di dati ogni trimestre. I progetti crescono e i campi inutili tornano. Qualcuno aggiunge una colonna pensando che «tanto non si vede». In un incidente si vede eccome.

3. Valutazione dei rischi sulla privacy in dieci domande

Quando il trattamento è ampio o rischioso, il GDPR chiede una valutazione d'impatto sulla protezione dei dati (articolo 35). Non è un esercizio formale. Serve a decidere se partire, con quali garanzie e con quali limiti.

Ecco dieci domande utili. Rispondete per iscritto e coinvolgete chi conosce i processi.

  1. Quali persone sono toccate e in che numero?
  2. Quali categorie di dati usate?
  3. C'è un'AI che propone o influenza decisioni sulle persone?
  4. Dove stanno i dati e dove gira il modello?
  5. Chi può accedere e con quali permessi?
  6. Cosa succede se il sistema sbaglia o inventa?
  7. Come esercitate i diritti degli interessati?
  8. Quanto tempo conservate e come cancellate?
  9. Quali misure tecniche e organizzative avete?
  10. Cosa resta da mitigare prima di partire?

Se molte risposte sono deboli, non partite. Rafforzate le garanzie, poi riprovate. Un pilota piccolo, cioè una prova misurata su un flusso vero, con dati ridotti può essere la misura giusta.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara guida la valutazione per un gruppo con quattro sedi. Compila le dieci domande con i colleghi dell'informatica e del personale. Solo allora apre il pilota. La direzione firma i rischi residui, che così non restano a voce.

Il DPO coordina, ma non ricostruisce da solo i flussi. Chi lavora ogni giorno sui dati deve sedersi al tavolo. Altrimenti la valutazione descrive un mondo che non esiste.

Rivedete la valutazione se cambiano modello, fornitore o perimetro. Una valutazione di due anni fa su un sistema diverso non vale.

4. Responsabile del trattamento: cosa firmiamo

Se un fornitore tratta dati personali per conto vostro, di solito è responsabile del trattamento (articolo 28 del GDPR). Serve un accordo scritto che copra istruzioni, misure di sicurezza, sub-responsabili, tempi, cancellazione e aiuto sui diritti degli interessati.

Chiedete dove stanno i dati e dove gira il modello. Chiedete se i vostri dati servono ad addestrare modelli usati da altri. La risposta attesa è no, salvo un accordo diverso e chiarissimo.

Chiedete come vi restituiscono o cancellano tutto a fine contratto, con quali tempi e in quale formato. Pretendete una conferma scritta della cancellazione. Senza un'uscita chiara, non firmate.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena legge l'accordo proposto dal fornitore del comune. Manca l'elenco dei sub-responsabili e manca il canale per segnalare gli incidenti. Li fa aggiungere entrambi. Poi firma.

Voi restate titolari: decidete le finalità e i mezzi essenziali, il fornitore esegue. Se i ruoli sono confusi, fermatevi. Un fornitore che si presenta come contitolare senza un'analisi dei ruoli va rivisto con il legale.

Allineate l'accordo privacy con il contratto commerciale. Devono dire la stessa cosa su luoghi, tempi e uscita.

5. Diritti degli interessati

Con l'AI i diritti restano tutti: accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, dove spetta. Organizzate chi risponde.

Se un sistema influenza una decisione, preparate una spiegazione comprensibile. Non basta dire «ha deciso l'algoritmo». Dite quali dati avete usato, quali criteri e qual è il ruolo della persona.

Per le decisioni prese solo in modo automatizzato con effetti importanti sulla persona, l'articolo 22 del GDPR pone limiti precisi. La persona ha diritto all'intervento umano, a dire la sua e a contestare. Nella pratica: fate decidere una persona.

Rispettate i termini di legge. Non lasciate le richieste in una casella senza responsabile. Nominate un referente, preparate modelli di risposta e misurate i tempi reali.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca riceve da un assicurato la richiesta di sapere quali dati ha visto l'assistente. Prepara il riepilogo dei dati usati e della loro fonte. Una persona lo verifica prima dell'invio. La richiesta si chiude entro i termini.

Se fate profilazione, valutate con il DPO se servono garanzie ulteriori. In alcuni casi la persona può opporsi. Preparate la procedura pratica, non solo la teoria.

Formate il servizio clienti. Molte richieste arrivano lì prima che al DPO. Una risposta sbagliata al telefono crea un problema più grande della richiesta iniziale.

6. Dati sulla salute e altre categorie particolari

Salute, dati biometrici e le altre categorie particolari (articolo 9 del GDPR) richiedono basi giuridiche e misure più rigorose. Un assistente che legge referti non è un assistente qualunque, e va trattato di conseguenza.

Separate gli ambienti e limitate gli accessi. Preferite tenere i dati sui vostri server o in Europa, con garanzie forti. Evitate trasferimenti inutili fuori dall'Unione europea e documentate ogni eccezione.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara valuta un progetto in una struttura sanitaria del gruppo. Decide di far leggere all'assistente solo documenti già autorizzati e tiene traccia di chi lo interroga. Niente uso dei dati per addestrare modelli esterni. Niente accessi ampi «per comodità».

Se il fornitore non sa spiegare come protegge questi dati, non è pronto. Chiedete esempi concreti, chi può vedere cosa e cosa resta nelle registrazioni di sistema. Gli slogan non bastano.

Coinvolgete sempre il DPO e, dove serve, un legale esperto di sanità. Qui un errore costa di più: in reputazione, in sanzioni e nella fiducia delle persone.

Prima del pilota, fate una prova con dati finti o molto ridotti. Solo se l'esito è positivo aprite ai dati reali, con permessi stretti.

Errori tipici e come evitarli

Primo errore: partire dal modello e cercare i dati dopo. Invertite l'ordine: prima finalità e base giuridica, poi i dati minimi, infine lo strumento.

Secondo errore: copiare un accordo trovato in rete senza adattarlo. I ruoli devono riflettere il vostro caso, i luoghi dei dati devono essere veri e i tempi di cancellazione praticabili.

Terzo errore: lasciare i diritti degli interessati senza un responsabile pratico. Il DPO coordina, ma servono anche chi recupera i dati nei sistemi e chi risponde entro i termini.

Quarto errore: usare dati sanitari «perché il modello funziona meglio». Se non servono al compito, non usateli.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena ferma un pilota del comune perché qualcuno ha caricato note sanitarie inutili. Pulisce i dati e rifà la valutazione d'impatto. Solo allora il pilota riparte.

Preparate per la direzione un riepilogo di una pagina: base giuridica, dati, luoghi, rischi, misure, firma. Senza quella pagina il progetto resta fragile, anche se tecnicamente funziona.

Coordinate privacy e AI Act (la legge europea sull'intelligenza artificiale) quando il sistema influenza decisioni sulle persone. Non sono mondi separati, ma due modi di guardare lo stesso caso.

Preparate tre esempi di spiegazione: uno per un dipendente, uno per un cliente, uno per un candidato. Usateli in formazione, così al telefono si improvvisa meno.

Registro, formazione e prova sul campo

Aggiornate il registro dei trattamenti ogni volta che aggiungete un sistema di AI: data, finalità, categorie di dati, luoghi, responsabili, misure. Se il registro resta fermo, il rispetto delle regole resta a metà.

Formate chi usa l'assistente: non solo l'informatica, ma anche chi risponde al telefono e chi gestisce i reclami. Mezza giornata all'inizio e un ripasso dopo il primo mese, con esempi reali, errori tipici e cosa non chiedere al modello.

Fate una prova sul campo con dati ridotti. Verificate una richiesta di accesso, una cancellazione e una spiegazione. Se la prova fallisce, non aprite ai volumi veri.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara simula una richiesta di accesso su un fascicolo finto. Scopre che nessuno sa dove cercare i testi mandati al modello. Corregge la procedura e solo allora apre il pilota reale.

Che siate un comune, una compagnia di assicurazione regionale o un gruppo con quattro sedi, adattate i ruoli. Non copiate il modello di un'altra organizzazione senza guardare i vostri processi.

Tenete un breve elenco delle decisioni ancora aperte: base giuridica dubbia, luogo del modello incerto, diritti senza responsabile. Chiudetele prima della firma, non dopo.

Elenco di controllo

  • Avete una base giuridica documentata per ogni trattamento con AI.
  • Mandate al modello solo i dati necessari al compito.
  • Avete fatto o aggiornato la valutazione d'impatto sulla protezione dei dati dove serve.
  • L'accordo con il fornitore copre istruzioni, sicurezza, sub-responsabili e cancellazione.
  • Sapete dove stanno i dati e dove gira il modello.
  • I vostri dati non addestrano modelli di terzi, salvo patto chiaro.
  • Esiste un canale operativo per i diritti degli interessati.
  • Nessuna decisione con effetti importanti sulle persone è presa senza una persona.
  • Per i dati sulla salute avete misure e accessi più rigorosi.
  • Il registro dei trattamenti è aggiornato con i nuovi sistemi.
  • Direzione e DPO hanno firmato i rischi residui del pilota.

Questa guida non è un parere legale.

Come si parte

  1. 1

    Elencate i sistemi di AI che toccano dati personali e la base giuridica di ciascuno.

  2. 2

    Applicate le dieci domande della valutazione dei rischi sulla privacy al caso più delicato.

  3. 3

    Allineate l'accordo con il fornitore e il canale per i diritti degli interessati.