Alla scoperta delle norme dedicate all’intelligenza artificiale

 

 

Trasparenza e informazioni

 

Oggi facciamo un breve riepilogo dei principali obblighi di trasparenza che ogni organizzazione o professionista dovrebbe tenere in considerazione se (😬) utilizza, in qualche modo, l’intelligenza artificiale.

 

 

 

L’obbligo di trasparenza

La trasparenza è un principio cardine in tante regolamentazioni: siccome l’utilizzo di sistemi di AI coinvolge spessissimo i dati dei clienti, dei lavoratori, dei fornitori, bisogna sempre informare gli interessati. 

L’obiettivo è sia far comprendere: chi fornisce i dati deve capire perché, come e in che modo saranno utilizzati; sia dare la possibilità agli utenti di poter esercitare i loro diritti (accesso, opposizione, rettifica, ecc.).

Questo dovere informativo vale per tutti i dati, sia per quelli raccolti direttamente (dall’interessato) sia per quelli raccolti indirettamente (tramite terzi).

In caso di raccolta indiretta, l’organizzazione può evitare comunicazioni individuali solo se l’onere è eccessivo. Resta però obbligatorio fornire un’informativa generale, ad esempio sul sito web, che rispetti tutti i requisiti dell’Articolo 14 del GDPR.I Tempi dell’Informazione

L’informativa va fornita in momenti precisi per garantire la massima consapevolezza:

  • al momento della raccolta, se i dati sono raccolti direttamente dall’interessato;
  • prima dell’utilizzo nei sistemi, perché l’utente deve essere informato prima che i suoi dati siano trattati;
  • entro un mese se i dati provengono da terzi o, al massimo, al primo contatto utile con l’interessato o alla comunicazione dei dati a terzi.

Va poi ricordato che si vogliano utilizzare i dati personali raccolti per una finalità diversa da quella iniziale, è obbligatorio informare l’utente. 

 

In tal caso bisogna anche valutare se sia lecito farlo, ma questo è un altro discorso…

Le informazioni non devono solo esserci, ma devono essere facilmente accessibili e comprensibili.

L’informativa non deve essere nascosta nei “Termini e Condizioni di utilizzo” o in altre comunicazioni generiche: deve essere distinta, chiara e comprensibile, come detto.

In contesti complessi o particolari (ad es. nello sviluppo o nell’utilizzo di sistemi IA), è utile specificare quali parti dell’informativa si applicano a quali categorie di persone.

Il GDPR chiede che le informazioni siano concise, trasparenti e fornite in linguaggio semplice. 

È essenziale descrivere le conseguenze del trattamento; si possono usare anche strumenti visivi come diagrammi o loghi per illustrare il funzionamento del sistema IA e l’uso dei dati in fase di apprendimento; l’importane è che siano agevolmente fruibili e comprensibili.

Per evitare testi troppo lunghi, si possono fornire le informazioni a più livelli: prima i dettagli essenziali (titolare, finalità, diritti) e poi, in un secondo livello, i dettagli tecnici sul funzionamento dell’IA.

Si possono veicolare le informazioni tramite moduli online, email, avvisi sul sito web o comunicazioni al primo contatto utile: la scelta è libera, purchè si rispettino i principi che stiamo vedendo.

 

 

 

Cosa deve contenere una informativa?

  • Identità e contatti: dati completi del Titolare del trattamento (incluso DPO, se presente).
  • Scopo e base giuridica: la finalità del trattamento e la giustificazione per eseguirlo.
  • Destinatari: chi riceverà o avrà accesso ai dati (categorie o destinatari specifici).
  • Trasferimento extra-UE: eventuali trasferimenti di dati al di fuori dell’Unione Europea.
  • Conservazione: il periodo per il quale i dati saranno conservati.
  • Diritti e reclamo: l’elenco completo dei diritti dell’interessato (accesso, rettifica, cancellazione, portabilità, opposizione, revoca del consenso) e la possibilità di presentare un reclamo all’Autorità Garante.

👾 👾 👾

Alla prossima settimana!