Alla scoperta delle norme dedicate all’intelligenza artificiale

 

 

AI Act e GDPR, trasparenza e diritti a confronto

 

Due normative, una sfida comune

Proseguiamo il nostro viaggio esplorando come l’AI Act e il GDPR collaborino nell’affrontare due questioni cruciali: la trasparenza dei sistemi di IA e i diritti delle persone.

Nel numero 44 abbiamo esaminato la continuità nella definizione di dato personale e le sfide della profilazione.

Oggi vediamo come questi regolamenti affrontano l’opacità intrinseca dei sistemi di intelligenza artificiale e il loro impatto sui nostri diritti fondamentali.

 

 

La trasparenza: principio fondamentale, sfida pratica

La trasparenza è un pilastro sia del GDPR che dell’AI Act, ma è difficile da applicare con i moderni sistemi di IA.

Il GDPR richiede che le persone siano chiaramente informate su:

  • come vengono trattati i loro dati personali
  • la logica usata nelle decisioni automatizzate
  • le conseguenze previste di tali decisioni
  • le misure di salvaguardia implementate.

Ma cosa significa davvero fornire “informazioni significative” quando parliamo di un modello di deep learning con miliardi di parametri?

L’effetto “black box” di molti modelli rende questa trasparenza particolarmente difficile. 

Sistemi come ChatGPT, Germini o Claude non seguono regole esplicite e facilmente tracciabili. Apprendono pattern da enormi quantità di dati, rendendo il processo decisionale quasi imperscrutabile, persino per gli stessi sviluppatori.

 

 

L’AI Act e il principio di “spiegabilità”

L’AI Act introduce requisiti specifici di trasparenza per i sistemi ad alto rischio:

✓ i sistemi devono essere progettati per essere “sufficientemente trasparenti“
✓ gli utenti devono poter interpretare l’output del sistema
✓ le decisioni devono essere comprensibili.

 

Non basta più che un sistema funzioni bene, deve anche essere comprensibile nelle sue decisioni.

Il sistema COMPASS, usato negli USA per valutare il rischio di recidiva, è stato criticato per mancanza di trasparenza e potenziali bias. ProPublica ha scoperto che il sistema mostrava pregiudizi verso imputati di colore, con falsi positivi al 45% per imputati neri rispetto al 23% per quelli bianchi.

La mancanza di trasparenza algoritmica può portare a discriminazioni difficili da identificare e correggere.

 

 

I diritti delle persone nell’era dell’IA

L’intelligenza artificiale mette alla prova l’esercizio effettivo dei diritti previsti dal GDPR.

Diritto di accesso (Art. 15) Come accedere alle proprie informazioni quando sono disperse in milioni di parametri di un modello? Si crea tensione tra trasparenza e tutela dei segreti commerciali.
Diritto alla cancellazione (Art. 17) Anche rimuovendo i dati originali, i modelli potrebbero aver già “appreso” pattern basati su quei dati. I dati inferiti rappresentano una zona grigia normativa.
Diritto alla portabilità (Art. 20) Quali dati possono essere “portati” da un sistema all’altro? Solo quelli forniti inizialmente o anche quelli generati dall’interazione con i sistemi di IA?
Diritto di opposizione (Art. 21) L’opposizione alla profilazione è rilevante nel marketing e nella ricerca, ma cosa succede per decisioni più critiche come l’accesso al credito o al lavoro?

 

 

Il diritto a non essere sottoposti a decisioni automatizzate

L’articolo 22 del GDPR stabilisce che abbiamo il diritto di non essere sottoposti a decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o ci influenzino.

Quanto deve essere significativo il coinvolgimento umano per non ricadere nel divieto?

Un’approvazione formale di una decisione già presa dal sistema è sufficiente, o serve un vero processo di valutazione critica?

L’AI Act completa questo approccio identificando ambiti specifici ad alto rischio dove la supervisione umana diventa obbligatoria.

 

 

Ambiguità normative: come navigare l’incertezza

Nella pratica emergono diverse tensioni interpretative:

1️⃣ Diritto di cancellazione vs. integrità del modello
La rimozione di dati da un modello già addestrato può comprometterne l’accuratezza.

 

2️⃣ Trasparenza algoritmica vs. segreti commerciali
L’art. 13 dell’AI Act richiede trasparenza, ma l’art. 78 protegge i segreti commerciali.

 

3️⃣ Dati inferiti: personali o non personali?
I modelli generativi possono creare dati che non esistevano prima.

 

“I dati inferiti sono i dati tratti da altri dati che, se usati a ampia scala, possono influenzare non solo i comportamenti ma anche le conoscenze, le scelte, le opinioni e persino le emozioni dei cittadini.” (F. Pizzetti)

 

Le organizzazioni possono mitigare queste incertezze adottando il principio di massima cautela: in caso di dubbio, applicare lo standard più elevato di protezione e documentare dettagliatamente le valutazioni.

Il Comitato europeo per la protezione dei dati (EDPB) ha stabilito che anche i profili generati algoritmicamente costituiscono dati personali quando riconducibili a un soggetto identificabile. Ciò significa che i diritti GDPR si estendono potenzialmente anche ai dati non direttamente forniti dalla persona.

 

 

Verso un’intelligenza artificiale spiegabile

La risposta a molte di queste sfide potrebbe essere l'”Explainable AI“: la possibilità di interpretare e spiegare il funzionamento e le decisioni di un modello.

In sintesi:

  1. preferire modelli interpretabili (modelli lineari, alberi decisionali) rispetto a “black box” complesse
  2. adottare tecniche che generano spiegazioni per singole decisioni
  3. fornire documentazione stratificata per diversi destinatari
  4. implementare sistemi di logging che registrano non solo le decisioni, ma anche i fattori che le hanno influenzate.

 

 

Una nuova governance

L’implementazione congiunta dell’AI Act e del GDPR richiede un ripensamento dei modelli di governance aziendale.

Microsoft ha sviluppato una “Responsible AI Dashboard” che integra metriche di compliance sia GDPR che AI Act, condividendo parte della metodologia attraverso il “Responsible AI Toolbox” open source.

D’altra parte, però, le piccole e medie imprese faticano a destinare risorse per stare al passo con un modello regolatorio sempre più complesso. 

Resta da vedere se le richieste di alleggerimento del carico normativo porteranno a risultati concreti.

 

👾 👾 👾

Ci vediamo la prossima settimana.

Se sei interessato, iscriviti. 👾