Alla scoperta delle norme dedicate all’intelligenza artificiale
Trasparenza e informazioni
Oggi facciamo un breve riepilogo dei principali obblighi di trasparenza che ogni organizzazione o professionista dovrebbe tenere in considerazione se (😬) utilizza, in qualche modo, l’intelligenza artificiale.

L’obbligo di trasparenza
La trasparenza è un principio cardine in tante regolamentazioni: siccome l’utilizzo di sistemi di AI coinvolge spessissimo i dati dei clienti, dei lavoratori, dei fornitori, bisogna sempre informare gli interessati.
L’obiettivo è sia far comprendere: chi fornisce i dati deve capire perché, come e in che modo saranno utilizzati; sia dare la possibilità agli utenti di poter esercitare i loro diritti (accesso, opposizione, rettifica, ecc.).
Questo dovere informativo vale per tutti i dati, sia per quelli raccolti direttamente (dall’interessato) sia per quelli raccolti indirettamente (tramite terzi).
In caso di raccolta indiretta, l’organizzazione può evitare comunicazioni individuali solo se l’onere è eccessivo. Resta però obbligatorio fornire un’informativa generale, ad esempio sul sito web, che rispetti tutti i requisiti dell’Articolo 14 del GDPR.I Tempi dell’Informazione
L’informativa va fornita in momenti precisi per garantire la massima consapevolezza:
- al momento della raccolta, se i dati sono raccolti direttamente dall’interessato;
- prima dell’utilizzo nei sistemi, perché l’utente deve essere informato prima che i suoi dati siano trattati;
- entro un mese se i dati provengono da terzi o, al massimo, al primo contatto utile con l’interessato o alla comunicazione dei dati a terzi.
Va poi ricordato che si vogliano utilizzare i dati personali raccolti per una finalità diversa da quella iniziale, è obbligatorio informare l’utente.
In tal caso bisogna anche valutare se sia lecito farlo, ma questo è un altro discorso…
Le informazioni non devono solo esserci, ma devono essere facilmente accessibili e comprensibili.
L’informativa non deve essere nascosta nei “Termini e Condizioni di utilizzo” o in altre comunicazioni generiche: deve essere distinta, chiara e comprensibile, come detto.
In contesti complessi o particolari (ad es. nello sviluppo o nell’utilizzo di sistemi IA), è utile specificare quali parti dell’informativa si applicano a quali categorie di persone.
Il GDPR chiede che le informazioni siano concise, trasparenti e fornite in linguaggio semplice.
È essenziale descrivere le conseguenze del trattamento; si possono usare anche strumenti visivi come diagrammi o loghi per illustrare il funzionamento del sistema IA e l’uso dei dati in fase di apprendimento; l’importane è che siano agevolmente fruibili e comprensibili.
Per evitare testi troppo lunghi, si possono fornire le informazioni a più livelli: prima i dettagli essenziali (titolare, finalità, diritti) e poi, in un secondo livello, i dettagli tecnici sul funzionamento dell’IA.
Si possono veicolare le informazioni tramite moduli online, email, avvisi sul sito web o comunicazioni al primo contatto utile: la scelta è libera, purchè si rispettino i principi che stiamo vedendo.

Cosa deve contenere una informativa?
- Identità e contatti: dati completi del Titolare del trattamento (incluso DPO, se presente).
- Scopo e base giuridica: la finalità del trattamento e la giustificazione per eseguirlo.
- Destinatari: chi riceverà o avrà accesso ai dati (categorie o destinatari specifici).
- Trasferimento extra-UE: eventuali trasferimenti di dati al di fuori dell’Unione Europea.
- Conservazione: il periodo per il quale i dati saranno conservati.
- Diritti e reclamo: l’elenco completo dei diritti dell’interessato (accesso, rettifica, cancellazione, portabilità, opposizione, revoca del consenso) e la possibilità di presentare un reclamo all’Autorità Garante.
👾 👾 👾
Alla prossima settimana!