Alla scoperta delle norme dedicate all’intelligenza artificiale

 

 

Limitazione delle finalità nel GDPR e nell’AI Act

 

Oggi continuiamo il nostro viaggio nell’intersezione tra GDPR e AI Act, focalizzandoci su un principio essenziale sia nel GDPR sia nell’AI Act: la limitazione della finalità, o purpose limitation.

 

 

Perché è così importante?

Immaginate di raccogliere dei dati. Il principio di limitazione della finalità, sancito dall’articolo 5 del GDPR, ci dice che questi dati devono essere raccolti per scopi determinati, espliciti e legittimi, ma anche che non possono essere poi usati per scopi diversi e incompatibili. 

Sembra logico, vero? 

Ma con l’AI, questo concetto assume sfumature più delicate.

L’AI Act, con il suo articolo 10, rafforza il principio, richiedendo che i dati utilizzati nei sistemi di intelligenza artificiale siano rilevanti e necessari per la finalità prevista. 

Non si tratta più solo di “non fare cose cattive” con i dati, ma di garantire che ogni informazione sia funzionale allo scopo specifico per cui il sistema AI è stato progettato.

Pensiamoci solo un attimo: un modello di AI addestrato su un dataset enorme e variegato potrebbe, teoricamente, essere riutilizzato per infinite applicazioni. 

Ma la limitazione della finalità impone di chiederci: “Questo dato è davvero essenziale per quello che il mio sistema AI deve fare?”. 

È un filtro di qualità e di etica che aiuta a evitare la raccolta indiscriminata e l’uso improprio delle informazioni, prevenendo il rischio di elaborazioni non autorizzate o di deriva delle finalità originali. 

In sostanza, l’AI Act supporta l’adesione alla limitazione della finalità, limitando l’uso dei dati a quanto strettamente necessario per la funzione prevista del sistema AI.

 

 

Dalla teoria alla pratica: come implementare la limitazione della finalità nell’AI

Qui entra in gioco la data governance. 

Non è un concetto astratto, ma un insieme di pratiche e politiche concrete che ogni azienda che utilizza l’AI dovrebbe adottare. 

Stabilire solidi framework di governance dei dati assicura la conformità sia al GDPR che all’AI Act.

 

1.  Definire scopi chiari e precisi:

Prima di raccogliere qualsiasi dato per un sistema AI è fondamentale definire con precisione qual è lo scopo del sistema stesso. 

Non basta dire “voglio migliorare il mio servizio clienti”. Bisogna specificare: “Voglio utilizzare un chatbot AI per rispondere alle domande frequenti dei clienti in merito alla fatturazione, riducendo i tempi di attesa del 30%”. 

Solo così si può capire quali dati sono realmente necessari (ad esempio, storico delle domande frequenti, dati di fatturazione anonimizzati) e quali invece sono superflui.

 

2.  Mappare i dati rispetto alle finalità

Una volta definiti gli scopi, bisogna mappare ogni tipo di dato che si intende raccogliere o utilizzare rispetto a quella finalità specifica. 

Se un’azienda sviluppa un sistema AI per l’analisi predittiva della manutenzione dei macchinari, avrà bisogno di dati sui sensori, sullo storico delle rotture, sulle ore di funzionamento. Non avrà bisogno, ad esempio, dei dati anagrafici degli operatori, a meno che non ci sia una finalità specifica e legittima legata alla gestione del personale per la manutenzione. 

È importante che l’uso dei dati sia strettamente limitato a questi scopi definiti.

 

3.  Controlli periodici e revisioni

La limitazione della finalità non è un’attività una tantum. 

Le finalità dei sistemi AI possono evolvere, così come i dati disponibili. È quindi necessario stabilire processi di revisione periodica per assicurarsi che i dati raccolti continuino ad essere pertinenti e necessari per gli scopi dichiarati. 

Questo può significare audit interni, valutazioni d’impatto sulla protezione dei dati (DPIA) specifiche per l’AI e la creazione di registri di trattamento aggiornati che documentino in modo trasparente l’allineamento delle attività di trattamento con le finalità stabilite.

 

 

Esempi pratici

Settore sanitario

Un ospedale che utilizza l’AI per analizzare le immagini mediche per la diagnosi precoce di una malattia X dovrebbe limitare l’accesso e l’uso di quei dati esclusivamente a tale scopo diagnostico. 

Non sarebbe lecito riutilizzare gli stessi dati, senza un’ulteriore base giuridica e una nuova finalità esplicita, per scopi di marketing o per ricerche non correlate alla malattia X.

e-Commerce

Un sistema di raccomandazione AI che suggerisce prodotti in base agli acquisti precedenti di un utente ha una finalità chiara: migliorare l’esperienza di acquisto. I dati relativi alla navigazione e agli acquisti sono pertinenti. 

L’uso di questi dati per profilare l’utente e vendergli prodotti di terzi non correlati, senza consenso esplicito e una finalità chiara, andrebbe contro il principio di limitazione.

HR (Risorse Umane)

Immaginate un’azienda che impiega un sistema AI per pre-selezionare i curriculum per una posizione lavorativa specifica. La finalità è l’identificazione dei candidati più idonei basandosi su criteri oggettivi e pertinenti al ruolo. 

In questo caso, i dati utilizzati (esperienze professionali, qualifiche, competenze) devono essere strettamente funzionali a questo scopo. Non sarebbe conforme riutilizzare questi stessi dati per creare profili comportamentali non legati alla selezione o per proporre al candidato offerte di prodotti o servizi non pertinenti, senza un consenso separato e una finalità ben definita.

Marketing

Prendiamo un’azienda che utilizza l’AI per personalizzare le campagne e-mail in base all’interazione degli utenti con il proprio sito web. 

La finalità è chiara: offrire contenuti più rilevanti per aumentare l’engagement. I dati raccolti (pagine visitate, prodotti visualizzati, click su banner) sono direttamente correlati a questa finalità.

Sarebbe una violazione del principio di limitazione utilizzare questi dati, ad esempio, per vendere liste di contatti a terze parti o per creare profili psicografici dettagliati senza una base legale solida e una chiara informazione all’utente, trasformando un servizio utile in un’attività di profilazione non trasparente.

 

Perché questa attenzione alla “purpose limitation” non è solo un obbligo ma un’opportunità?

 

Assicurare che i dati siano utilizzati solo per scopi ben definiti e necessari non è solo una questione di conformità normativa. 

È anche un modo per costruire fiducia. 

Quando gli utenti sanno che i loro dati sono trattati con uno scopo preciso e limitato, si sentono più sicuri e sono più propensi a interagire con i servizi AI. 

Inoltre, un approccio mirato alla raccolta e all’uso dei dati può portare a modelli AI più efficienti e meno soggetti a “rumore” o bias derivanti da dati irrilevanti. Questo non solo mitiga i rischi legali e reputazionali, ma può anche ottimizzare le risorse computazionali e di storage.

 

In un mondo in cui l’AI è sempre più pervasiva, la capacità di dimostrare un uso etico e responsabile dei dati, a partire dalla limitazione della finalità, sarà un vero e proprio vantaggio competitivo.

 

Ci vediamo la prossima settimana per un’altra immersione nel mondo delle norme AI!

 

Se sei interessato a rimanere sempre aggiornato, iscriviti alla newsletter.

👾 👾 👾