IA e GDPR: usare l’intelligenza artificiale senza esporre i tuoi dati

Quando uno strumento di IA tratta dati personali, si applica il GDPR. La buona notizia: per la maggior parte degli usi aziendali bastano poche regole semplici.

Quando il GDPR si applica all’IA?

Il Regolamento generale sulla protezione dei dati (nuova scheda) si applica a qualsiasi trattamento di dati su una persona identificabile. Incollare l’e-mail di un cliente in un assistente, far riassumere un CV o analizzare recensioni con nome: sono trattamenti.

L’AI Act si aggiunge al GDPR, non lo sostituisce. Il Garante Privacy pubblica indicazioni dedicate all’IA (nuova scheda) che chiariscono questi obblighi.

Le cinque domande da porsi

  • Qual è la base giuridica: contratto, legittimo interesse, consenso?
  • Le persone interessate sono informate?
  • Il fornitore di IA è un responsabile del trattamento con un contratto conforme all’articolo 28?
  • I dati escono dall’Unione europea, e con quali garanzie?
  • I dati servono ad addestrare il modello del fornitore?

Ridurre i rischi alla fonte

Il dato personale migliore è quello che non si invia. La pseudonimizzazione sostituisce nomi, indirizzi e numeri prima dell’invio: è il compito del nostro software LexPrivacy, presentato nei nostri progetti.

Per i dati sensibili, un’IA on-premise evita qualsiasi invio a terzi. Il Comitato europeo per la protezione dei dati (nuova scheda) ricorda che l’anonimato di un modello non si presume: va dimostrato.

Formare il personale

La maggior parte delle fughe di dati nasce da usi improvvisati. Un corso pratico insegna a ciascuno cosa può affidare a un’IA e cosa no. È anche un requisito dell’articolo 4 dell’AI Act, spiegato nel nostro articolo sull’obbligo di formazione.

Domande frequenti

Si può usare ChatGPT con i dati dei clienti?

Solo con un’offerta professionale il cui contratto escluda l’addestramento sui tuoi dati, una base giuridica chiara e l’informativa agli interessati. Per dati sensibili meglio una soluzione ospitata internamente.

Serve una valutazione d’impatto (DPIA)?

È obbligatoria se il trattamento presenta un rischio elevato, ad esempio con dati sanitari o valutazioni automatizzate. Il Garante pubblica l’elenco dei casi interessati.

Per approfondire

Servizi collegati

Parliamo del tuo progetto

Un primo confronto gratuito e senza impegno per capire cosa serve davvero alla tua azienda.