Elaborare i dati sfruttando la potenza dell’Intelligenza Artificiale senza compromettere la privacy. Il Garante francese illustra la via attraverso delle linee guida e il piano d’azione
Elaborare i dati sfruttando la potenza dell’Intelligenza Artificiale senza compromettere la privacy. Il Garante francese illustra la via attraverso delle linee guida e il piano d’azione
Iscriviti alla Newsletter per ricevere il Privacy Digest che include un riepilogo bisettimanale degli ultimi articoli del Blog e le ultime novità di UTOPIA.
E’ certamente vero che i problemi della pentola li sa solo il coperchio, ma l’intensità, l’ecletticità e la velocità con cui l’Intelligenza Artificiale ha pervaso ogni ambito ha fatto saltare il coperchio e inserito ogni cosa dentro una grande pentola a forma di mondo.
Le varie autorità privacy stanno cercando di evitare che tutti noi trasformiamo in realtà la metafora della rana bollita: l’acqua di per sé sembra ancora calda abbastanza per preoccuparci, ma sufficientemente tiepida da poter agire.
Il Garante privacy francese si è espresso in materia definendo 10 linee guida e un piano d’azione per poter garantire il rispetto del GDPR pur utilizzando l’AI per la raccolta dati:
L’obiettivo per cui i sistemi di intelligenza artificiale vengono progettati e utilizzati dovrebbe essere stabilito durante la fase di progettazione iniziale, essere in linea con gli obiettivi dell'organizzazione ed essere facilmente comprensibile.
Il GDPR prevede sei basi giuridiche: consenso, rispetto degli obblighi legali, esecuzione del contratto, interesse pubblico, interessi vitali e interesse legittimo.
Se l’addestramento di un sistema di IA comporta il trattamento di dati personali identificabili, è necessario disporre di una base giuridica che in molti casi è rappresentata dal consenso esplicito dell'utente.
Per utilizzare la seconda volta i dati già esistenti nella formazione sui sistemi di intelligenza artificiale, è necessario garantire che la formazione stessa sia in linea con gli scopi per cui i dati sono stati raccolti in primo luogo.
Prima di elaborare i dati è necessario determinare quali categorie di dati sono assolutamente essenziali per l’addestramento dell’IA, perché saranno solo questi a essere utilizzati secondo il principio di proporzionalità.
Ricordiamoci inoltre che fasi diverse potrebbero richiedere quantità e tipologia diverse di dati.
Non è possibile archiviare i dati personali per sempre, ma solo finché c’è bisogno per scopi di elaborazione specifici, anche se la CNIL per i sistemi di IA mantiene flessibilità, consentendo periodi di conservazione prolungati.
Il motivo è presto detto: la conservazione potrebbe essere utile per creare set di dati per la formazione, sviluppare nuovi sistemi o garantire la tracciabilità e misurare le prestazioni nel tempo durante la produzione.
Inoltre se i dati vengono conservati per scopi di ricerca scientifica, possono essere conservati per periodi ancora più lunghi.
Il riutilizzo dei dati è consentito per i sistemi di intelligenza artificiale.
Un fornitore di sistema può ri-utilizzare legalmente i dati se:
A onori corrispondo oneri come a benefici corrispondono pericoli: se, nello scenario peggiore, un modello di intelligenza artificiale subisse un attacco alla privacy riuscito e i dati personali venissero esposti, si tratterebbe di una violazione dei dati.
La CNIL suggerisce che tale modello debba essere tempestivamente rimosso.
Il principio di trasparenza del GDPR impone alle aziende di informare gli utenti sul trattamento dei loro dati. Tali informazioni devono essere concise, chiare, comprensibili e facilmente accessibili, utilizzando un linguaggio semplice, come richiede il GDPR.
La CNIL, tuttavia, afferma che in situazioni in cui i dati non vengono raccolti direttamente dagli individui, il diritto di essere informati potrebbe essere esentato, soprattutto se informarli è impossibile o richiede sforzi eccessivi, come nel trattamento dell’intelligenza artificiale per la ricerca scientifica.
Gli individui hanno i diritti degli interessati. Il titolare del trattamento deve spiegare loro come esercitare tali diritti e gli interessati dovrebbero ricevere una risposta entro un mese.
I sistemi di intelligenza artificiale che trattano dati personali devono soddisfare i principi GDPR per i diritti delle persone. Questi diritti proteggono le persone dalle conseguenze di un sistema automatizzato, consentendo loro di comprendere e, se necessario, contestare il relativo trattamento dei dati.
A parte gli altri diritti degli individui, gli individui hanno il diritto di evitare decisioni completamente automatizzate, spesso derivanti dalla profilazione, che hanno impatti legali o personali significativi.
Le uniche eccezioni a decisioni automatizzate sono:
In ogni caso gli utenti hanno comunque diritto di:
La CNIL ha inoltre pubblicato un piano d'azione che consiste in:
Unisciti ad altri appassionati di privacy e ricevi subito l’Infografica sull’Accountability documentale, oltre alle novità sul mondo dei dati personali direttamente nella tua e-mail. Una volta al mese, niente SPAM.