Alla scoperta delle norme dedicate all’intelligenza artificiale

 

Gli ultimi consigli CNIL tra AI e Gdpr

 

Finiamo, in questa uscita, le indicazioni dell’Autorità francese di protezione dei dati che si occupano di modelli di intelligenza artificiale e del loro sviluppo e utilizzo in modo conforme alle norme di data protection.

Se siete interessati, trovate nel nr. 34 e nel nr. 35 le precedenti pubblicazioni.

 

9. Dare attuazione ai diritti degli interessati

In un’epoca in cui l’intelligenza artificiale permea sempre più aspetti della nostra vita, è fondamentale garantire la tutela dei diritti individuali: il Gdpr fornisce un solido quadro normativo a tal fine e la sua applicazione ai sistemi di IA richiede un’attenta analisi.

Il Regolamento europeo attribuisce infatti a tutti noi una serie di diritti destinati a garantirci il controllo sui nostri dati. Ogni entità cui li “affidiamo” e che li elabora è tenuta non solo a darci informazioni chiare e accessibili su come i dati vengono utilizzati, ma anche a facilitare l’esercizio dei diversi diritti che, appunto, abbiamo.

Possiamo accedere, rettificare, cancellare, limitare e opporci al trattamento dei dati, così come possiamo “portarli” (ossia trasferirli) ad altre aziende o organizzazioni. Tutto ciò deve avvenire in modo non solo agevole (senza che ci siano impedimenti o particolari condizioni), anche ragionevolmente tempestivo (come avviene ad esempio, da ormai molti anni, per la “portabilità” del numero del cellulare).

Sono principi che si applicano anche alle fasi del ciclo di vita di un sistema di IA, dalla progettazione all’implementazione, ma anche ai dati utilizzati nell’addestramento degli algoritmi e a quelli che vengono elaborati durante la fase di produzione.

Rispettare queste previsioni quando l’AI è coinvolta non è sempre facile. 

Ad esempio, alcuni algoritmi di apprendimento automatico possono incorporare frammenti dei dati di addestramento nel modello stesso, rendendo difficile la loro identificazione e la conseguente applicazione dei diritti degli interessati.

La Cnil chiede quindi che le aziende adottino misure tecniche e organizzative adeguate. 

Questo può includere la progettazione di meccanismi di anonimizzazione o pseudonimizzazione dei dati, la documentazione delle decisioni algoritmiche e l’implementazione di procedure per la gestione delle richieste degli interessati.

 

10. Supervisione delle decisioni automatizzate

Abbiamo il diritto di non essere soggetti a una decisione completamente automatizzata (Art. 22 Gdpr), spesso basata sulla profilazione e che abbia conseguenze giuridiche o, comunque, significative.

E’ possibile procedere con un tale trattamento solo se abbiamo prestato uno specifico consenso; se il trattamento è necessario all’esecuzione del contratto oppure la decisione automatizzata è autorizzata da specifiche disposizioni di legge.

Per questi scenari l’Autorità francese ritiene, in piena applicazione di quanto previsto dal Gdpr, che:

  • l’interessato sia informato che è stata presa una decisione interamente automatizzata nei suoi confronti
  • possa chiedere di conoscere la logica e i criteri applicati per prendere la decisione
  • possa contestare la decisione ed esprimere il proprio punto di vista
  • possa richiedere l’intervento umano per rivedere la decisione.

 

11. Valutazione dei sistemi (Assessment)

E’ necessario verificare che il sistema funzioni come previsto e sia adatto all’uso per il quale è stato progettato. Ciò implica, evidentemente, una valutazione rigorosa delle prestazioni del sistema durante la fase di addestramento, svolta con metodi scientifici e imparziali.

E’ necessario, poi, monitorare il sistema nel tempo per identificare e correggere eventuali derive nelle prestazioni. 

La deriva può verificarsi a causa di cambiamenti nel contesto di utilizzo, nell’aggiornamento dei modelli o nell’evoluzione dei dati di input.

Ancora, bisogna assicurarsi che il sistema, una volta in produzione, soddisfi i requisiti per i quali è stato progettato. 

Le prestazioni ottenute durante la fase di addestramento non garantiscono automaticamente le stesse prestazioni in un ambiente reale.

Come ben si vede, si tratta di tre momenti diversi, tutti quanti essenziali: 

  • l’assessment durante la progettazione
  • lo sviluppo 
  • la produzione.

La valutazione dei sistemi di IA è un processo complesso e multidisciplinare, che richiede la collaborazione di esperti in diversi settori, tra cui l’informatica, la statistica, l’etica e il diritto.  

Un approccio rigoroso alla valutazione è essenziale per garantire che l’AI sia sviluppata e utilizzata in modo responsabile, a beneficio della società e nel rispetto dei diritti fondamentali degli individui.

 

12. Evitare le discriminazioni algoritmiche

Infine, l’ultimo punto di questa sorta di checklist della Cnil, prevede di prevenire la c.d. discriminazione algoritmica, ossia la perpetuazione e l’amplificazione di pregiudizi presenti durante l’addestramento, nei dati o negli algoritmi (ossia negli sviluppatori del codice), con conseguenze potenzialmente molto gravi (perpetuazione degli stereotipi, erosione della fiducia, esclusione di gruppi sociali, ecc.).

E’ quindi necessario:

  • utilizzare dati di addestramento rappresentativi e di alta qualità, assicurandosi che siano rappresentativi della popolazione e non contengano pregiudizi
  • progettare algoritmi equi e trasparenti con tecniche di progettazione che promuovono l’equità e la trasparenza e procedere a test periodici
  • monitorare e valutare i sistemi nel tempo per identificare e correggere eventuali derive discriminatorie
  • promuovere diversità e inclusione sin dalle fasi di progettazione.

 

I “consigli” della Cnil sono finiti 🙂

La pagina dove “trovarli” è disponibile qui: https://www.cnil.fr/en/ai-ensuring-gdpr-compliance 

 

👾 👾 👾

Ci vediamo la prossima settimana.

Questa newsletter si propone di esaminare le principali disposizioni in arrivo con un linguaggio semplice e chiaro, accompagnato il più possibile da esempi concreti.

Se sei interessato, iscriviti. 👾