Quando il GDPR si applica all’IA?
Il Regolamento generale sulla protezione dei dati (nuova scheda) si applica a qualsiasi trattamento di dati su una persona identificabile. Incollare l’e-mail di un cliente in un assistente, far riassumere un CV o analizzare recensioni con nome: sono trattamenti.
L’AI Act si aggiunge al GDPR, non lo sostituisce. Il Garante Privacy pubblica indicazioni dedicate all’IA (nuova scheda) che chiariscono questi obblighi.
Le cinque domande da porsi
- Qual è la base giuridica: contratto, legittimo interesse, consenso?
- Le persone interessate sono informate?
- Il fornitore di IA è un responsabile del trattamento con un contratto conforme all’articolo 28?
- I dati escono dall’Unione europea, e con quali garanzie?
- I dati servono ad addestrare il modello del fornitore?
Ridurre i rischi alla fonte
Il dato personale migliore è quello che non si invia. La pseudonimizzazione sostituisce nomi, indirizzi e numeri prima dell’invio: è il compito del nostro software LexPrivacy, presentato nei nostri progetti.
Per i dati sensibili, un’IA on-premise evita qualsiasi invio a terzi. Il Comitato europeo per la protezione dei dati (nuova scheda) ricorda che l’anonimato di un modello non si presume: va dimostrato.
Formare il personale
La maggior parte delle fughe di dati nasce da usi improvvisati. Un corso pratico insegna a ciascuno cosa può affidare a un’IA e cosa no. È anche un requisito dell’articolo 4 dell’AI Act, spiegato nel nostro articolo sull’obbligo di formazione.

