Alla scoperta delle norme dedicate all’intelligenza artificiale
Cnil. Gli altri consigli
Nella scorsa uscita, la nr. #034, abbiamo iniziato a leggere alcuni dei suggerimenti pubblicati dall’Autorità francese di protezione dei dati che possono servire alle aziende per avere un approccio proattivo e consapevole ai sistemi di AI che, inevitabilmente, in azienda vengono utilizzati.
Aver contezza e controllo (anche di quelli “non ufficiali”) è fondamentale per evitare problemi, diminuire i rischi, non violare disposizioni importanti.
Le altre indicazioni
Nella prima parte abbiamo ricordato i primi quattro “suggerimenti”:
- definire attentamente gli obiettivi e gli scopi dell’utilizzo dei modelli
- stabilire una corretta base giuridica
- creare database separati e controllati
- minimizzare i dati raccolti.
Vediamo ora quelli successivi.

5. Definire i tempi di conservazione
Come sappiamo non si possono “tenere” o “usare” i dati indefinitamente, senza avere stabilito, prima ancora della raccolta, per quanto tempo elaborarli (ciò che va fatto in funzione della finalità per la quale li raccogliamo).
L’implementazione di soluzioni di intelligenza artificiale richiede spesso un periodo di conservazione maggiore rispetto ai processi di elaborazione convenzionali. Questo si verifica, ad esempio, nella creazione di dataset per l’addestramento e lo sviluppo di nuovi modelli, nonché per garantire la tracciabilità e la valutazione delle performance nel tempo una volta che il sistema è in produzione.
E’ dunque necessario definire con attenzione un periodo di conservazione che, pur non precludendo lo sviluppo o l’implementazione di processi di elaborazione basati sull’IA, sia però commisurato alla finalità del trattamento: ad esempio, l’obiettivo di monitoraggio delle performance deve essere definito in modo preciso e i dati conservati a tale scopo devono essere selezionati con cura. La mera esigenza di valutare le performance nel tempo non giustifica a priori la conservazione indiscriminata di tutti i dati per periodi prolungati (con le dovute eccezioni in materia di ricerca scientifica).
6. Supervisionare l’apprendimento continuo
L’apprendimento continuo si riferisce alla capacità dei sistemi di intelligenza artificiale di aggiornare incrementalmente le proprie conoscenze e competenze nel tempo, senza richiedere un completo riaddestramento da zero.
Oltre ai rischi relativi all’introduzione di pregiudizi discriminatori e di deterioramento delle prestazioni insiti in tali approccio, l’utilizzo dei dati per scopi distinti (implementazione e miglioramento) deve essere approcciato con attenzione, anche, per esempio, in termini di responsabilità (la Cnil al riguardo sottolinea per esempio: “Se l’algoritmo è fornito da un editore e utilizzato da un titolare del trattamento dati terzo, come dovrebbero essere ripartite le responsabilità per le due fasi di elaborazione?).
7. Rischi derivanti dallo sviluppo e utilizzo di sistemi AI
Non si deve poi dimenticare che esistono diversi rischi connessi allo sviluppo e all’utilizzo dell’AI.
E’ necessario tenerne conto, analizzarli, valutarli, trattarli.
Solo a titolo esemplificativo:
- distorsioni algoritmiche e perpetuazione o amplificazione di bias nei dati di addestramento
- vulnerabilità alla sicurezza, ormai in più occasioni documentate (in tema di agentic AI, per esempio: https://genaisecurityproject.com/)
- dipendenza tecnologica dovuta alla crescente integrazione dell’AI in infrastrutture critiche
- sorveglianza pervasiva: le capacità di riconoscimento e analisi comportamentale dell’AI facilitano forme di monitoraggio senza precedenti
- decisioni opache dovute alla difficoltà, anche per gli esperti, di comprendere a fondo come funzionano i sistemi: https://www.ibm.com/think/topics/black-box-ai
8. Trasparenza e spiegabilità
In un contesto come quello dell’utilizzo dell’AI va sempre ricordato come il principio di trasparenza non possa essere ignorato (come del resto prescritto non solo in tema di data protection): tutte le informazioni o comunicazioni relative al trattamento dei dati personali devono essere facilmente accessibili, concise, trasparenti e comprensibili.
Nella prossima uscita leggeremo gli ultimo 4 “consigli” dell’Autorità francese.

👾 👾 👾
Per oggi abbiamo finito.
Ci vediamo la prossima settimana con le altre indicazioni.
Questa newsletter si propone di esaminare le principali disposizioni in arrivo con un linguaggio semplice e chiaro, accompagnato il più possibile da esempi concreti.
Se sei interessato, iscriviti. 👾