L'uso di strumenti di Intelligenza Artificiale (IA) sta diventando sempre più diffuso sia in ambito organizzativo che personale. La gamma di strumenti di IA e i tipi di informazioni che elaborano sono in rapida espansione.
This article explores key considerations that organisations should bear in mind when utilising AI tools to ensure compliance with data protection laws.
Leggi sulla protezione dei dati nel Regno Unito
Il quadro normativo del Regno Unito in materia di protezione dei dati è costituito da quanto segue:
- La versione mantenuta del diritto dell'UE del Regolamento generale sulla protezione dei dati (UE 2016/679);
È importante notare che il Regolamento generale sulla protezione dei dati dell'UE (UE 2016/679) ha effetto extraterritoriale e può applicarsi anche ai responsabili e agli incaricati del trattamento del Regno Unito che operano nell'UE.
Strumenti e dati di intelligenza artificiale
Negli ultimi anni abbiamo assistito allo sviluppo di strumenti di intelligenza artificiale che si basano pesantemente sui dati personali. Ad esempio, Alexa di Amazon, ampiamente utilizzato dai residenti nel Regno Unito, raccoglie abitualmente quantità sostanziali di dati, tra cui:
- Informazioni sul pagamento
- Live posizione
- Registrazioni di richieste di comunicazione, che possono includere dati personali
- Storia dell'acquisto
- Abitudini di acquisto
Similarly, Meltwater, a media, social, and consumer AI tool, generates insights into customer behaviour by processing data from various sources, including live chats, social media accounts, and purchase histories.
As AI tools evolve rapidly, data collection remains integral to their function. It is almost certain that the data collected by some AI tools volontà include personal data, special category data, and potentially data about children.
Per questo motivo, è fondamentale per le organizzazioni garantire la conformità alle leggi sulla protezione dei dati.
La guida AI
L'Information Commissioner's Office (ICO) ha prodotto una guida sull'intelligenza artificiale e la protezione dei dati (la “Guida AI”) per aiutare le organizzazioni a interpretare le leggi sulla protezione dei dati applicabili all'IA. La Guida all'IA contiene anche raccomandazioni sulle buone prassi per le misure organizzative e tecniche volte a ridurre i rischi per le persone che l'IA potrebbe comportare.
The ICO defines AI broadly, recognising it as a standard industry term encompassing various technologies. A key area of AI is ‘machine learning,’ which involves using computational techniques to create statistical models from large datasets. These models are then used to make predictions or classifications about new data, and much of the current interest in AI revolves around machine learning.
The AI Guidance therefore primarily addresses the data protection risks and challenges posed by machine learning-based AI. However, it also acknowledges that other forms of AI may present aggiuntivo data protection challenges.
A chi si applica la Guida AI?
La Guida all'AI è destinata a due ampi destinatari:
- Quelli che si concentrano sulla conformità, tra cui:
- Responsabili della protezione dei dati
- Consulente generale
- Gestori del rischio
- Senior management
- Gli auditor dell'ICO, che utilizzeranno la Guida AI per informare le loro funzioni di audit ai sensi della legislazione sulla protezione dei dati.
- Specialisti in tecnologia, tra cui:
- Sviluppatori di machine learning e data scientist
- Sviluppatori/ingegneri software
- Responsabili della cybersecurity e del rischio informatico
Questo articolo si concentra sugli aspetti della Guida AI rilevanti per chi si occupa di compliance. Tuttavia, le organizzazioni sono invitate a considerare la Guida AI nella sua interezza.
Aspetti chiave della Guida AI
La Guida all'IA è ampia e dettagliata. Di seguito, evidenziamo i punti chiave per le organizzazioni che utilizzano l'IA.
Quali sono le implicazioni dell'IA in termini di responsabilità e governance?
Le organizzazioni devono:
- Allineare le strutture interne, i ruoli e le responsabilità, i requisiti di formazione, le politiche e gli incentivi con le strategie di governance e gestione del rischio dell'IA.
- Continuously demonstrate how they have addressed data protection by design and default obligations.
- Garantire che le loro capacità di governance e di gestione del rischio siano proporzionate all'uso dell'IA.
- Sviluppare un quadro generale di responsabilità come base per dimostrare la propria responsabilità ai sensi delle leggi sulla protezione dei dati, su cui costruire il proprio approccio alla responsabilità dell'IA.
Come garantire la trasparenza nell'IA?
- Organisations are required to be transparent about how they process personal data within AI systems to comply with the transparency principle.
- Prima di iniziare qualsiasi trattamento di dati personali, un'organizzazione deve considerare i propri obblighi di trasparenza nei confronti delle persone di cui intende trattare i dati personali.
- The organisation must include in its privacy information details about the purposes for processing personal data, the retention periods for that data, and the entities with whom it will be shared.
- Se i dati vengono raccolti direttamente dalle persone, le informazioni sulla privacy devono essere fornite al momento della raccolta, prima che vengano utilizzate per addestrare un modello o per applicarlo. Se i dati sono raccolti da altre fonti, le informazioni sulla privacy devono essere fornite entro un periodo di tempo ragionevole, non oltre un mese.
Come garantire la legalità nell'IA?
- Per rispettare il principio di liceità, un'organizzazione deve suddividere ciascuna operazione di trattamento distinta, identificando la finalità e un'adeguata base giuridica per ciascuna di esse.
- Ogni volta che vengono trattati dati personali, sia per addestrare un nuovo sistema di intelligenza artificiale che per fare previsioni utilizzando quello esistente, l'organizzazione deve avere una base adeguata per farlo.
Cosa devono sapere le organizzazioni sull'equità e l'accuratezza statistica?
- L'accuratezza statistica si riferisce alla proporzione di risposte corrette e non corrette prodotte da un sistema di intelligenza artificiale.
- I sistemi di IA devono essere sufficientemente accurati dal punto di vista statistico per garantire che il trattamento dei dati personali sia conforme al principio di equità.
- Per rispettare il principio di correttezza, le organizzazioni devono garantire che i dati personali siano trattati con modalità che le persone si aspetterebbero ragionevolmente e non con modalità che abbiano effetti negativi ingiustificati su di loro.
- Le organizzazioni devono evitare di trattare i dati personali in modo indebitamente dannoso, imprevisto o fuorviante per le persone interessate. Migliorare costantemente l'accuratezza statistica dei risultati di un sistema di IA è un modo per garantire il rispetto del principio di equità.
Come devono valutare le organizzazioni la sicurezza e la minimizzazione dei dati nell'IA?
- When processing personal data, organisations must ensure appropriate levels of security against unauthorised or unlawful processing, accidental loss, destruction, or damage.
- Le misure di sicurezza adottate da un'organizzazione devono essere proporzionate al livello e al tipo di rischi derivanti da specifiche attività di trattamento.
- Per proteggere i dati della formazione, i team tecnici devono registrare e documentare tutti i movimenti e l'archiviazione dei dati personali. Inoltre, tutti i file intermedi contenenti dati personali non più necessari devono essere cancellati.
- Indipendentemente dal fatto che i sistemi di IA siano sviluppati internamente, esternamente o attraverso una combinazione di entrambi, le organizzazioni devono valutarli per i rischi di sicurezza.
- Staff must be equipped with the necessary skills and knowledge to address any security risks.
Come fanno le organizzazioni a garantire i diritti individuali nei loro sistemi di IA?
- Data protection laws afford individuals several rights concerning their personal data. In the context of AI, these rights apply whenever personal data is used at any stage in the development and deployment of an AI system.
- Il right to rectification, for instance, may apply to personal data used for training an AI system. The greater the importance of accuracy in this data, the more effort organisations should invest in verifying its accuracy and rectifying it where necessary.
- Le organizzazioni possono anche ricevere richieste di cancellazione di dati personali nell'ambito della formazione. Sebbene il diritto alla cancellazione non sia assoluto, tali richieste devono essere prese in considerazione, a meno che i dati non siano trattati in base a un obbligo legale o a un compito pubblico.
- Per garantire equità e trasparenza, le organizzazioni devono informare le persone se i loro dati personali vengono utilizzati per addestrare un sistema di intelligenza artificiale. Queste informazioni devono essere fornite al momento della raccolta dei dati.
Contattaci - Avvocati per l'AI e la protezione dei dati personali
Sali Zaher, Contenzioso commerciale Associate, can assist with disputes related to AI and data protection. Should you have any queries on this topic, please contact Sali Zaher via email at S.Zaher@rfblegal.co.uk o per telefono al numero 020 7467 5766.