Intelligenza artificiale

Strumenti IA e privacy dei dati: cosa richiede il GDPR

Dove va il testo che scrivete in uno strumento IA e per quanto tempo viene conservato: una guida pratica al GDPR per le aziende.

Team rabbitclipPubblicato: 5 min di lettura

In breve

Il testo scritto in uno strumento IA arriva ai server del fornitore e viene trattato per il periodo e le finalità stabilite dalla sua informativa sulla privacy; su alcuni strumenti quel testo può alimentare l'addestramento del modello, su altri no, e l'impostazione dipende dal tipo di account. Se quel testo esce dall'Unione Europea verso un fornitore privo di un livello di protezione adeguato, il GDPR richiede una base idonea, quasi sempre clausole contrattuali standard; un testo con il nome di un cliente, un numero di telefono o dati sanitari non dovrebbe raggiungere quello strumento senza questa base.

Quando il team di reception di una catena di centri spa ha incollato direttamente un reclamo di un cliente in uno strumento IA per preparare una risposta, il nome e il telefono contenuti in quel testo sono arrivati allo strumento nello stesso momento. Era un trasferimento di dati di cui l'azienda non era nemmeno consapevole; il problema non nasce da una cattiva intenzione dello strumento, ma da un'abitudine d'uso.

Dove va il testo che scrivete in uno strumento IA?

La maggior parte degli strumenti IA popolari appartiene a fornitori con sede negli Stati Uniti; i server possono trovarsi in più paesi. L'informativa sulla privacy del fornitore stabilisce per quanto tempo i dati vengono conservati, se alimentano l'addestramento del modello e se vengono condivisi con terzi; questo documento va letto prima di aprire uno strumento all'uso aziendale.

Alcuni fornitori permettono agli account aziendali di escludere i propri dati dall'addestramento del modello; gli account individuali gratuiti si comportano spesso in modo diverso per impostazione predefinita. Il tipo di account usato fa qui una differenza reale.

Quando il GDPR considera questo un trasferimento extra-UE?

Secondo il GDPR, inviare dati personali a un servizio i cui server si trovano fuori dall'Unione Europea costituisce un trasferimento internazionale. Quel trasferimento richiede una base valida, una decisione di adeguatezza della Commissione Europea per il paese di destinazione, o in mancanza un'altra garanzia idonea, quasi sempre clausole contrattuali standard.

Il risultato pratico è questo: un testo con il nome di un cliente, i suoi contatti, dati sanitari o finanziari dovrebbe essere anonimizzato prima di raggiungere uno strumento IA, oppure inviato solo una volta stabilita quella base.

Verificare se questa base esiste spetta di solito al responsabile della protezione dei dati o alla consulenza legale dell'azienda; il team tecnico ha il solo compito di rendere visibile quale dato va verso quale strumento.

Cosa richiede in pratica il Garante Privacy?

Il Garante per la protezione dei dati personali, come le altre autorità europee, richiede che ogni sistema che tratta dati personali, strumenti IA compresi, resti responsabile di quel trattamento: finalità chiara, minimizzazione dei dati e un periodo di conservazione limitato valgono anche qui.

Diverse autorità europee raccomandano inoltre di non consegnare mai l'output di uno strumento IA direttamente a un cliente senza una revisione umana; questa raccomandazione riguarda meno la privacy e più l'accuratezza del contenuto, ma fa parte dello stesso processo.

Quale regola dovrebbe essere messa per iscritto in azienda?

Una policy di utilizzo dell'IA non è un documento tecnico, è un elenco breve che guida la decisione quotidiana di un dipendente.

  • Nome, telefono, email o dati sanitari e finanziari di un cliente non vengono mai incollati grezzi
  • I dati personali vengono rimossi o sostituiti con un esempio generico prima di raggiungere uno strumento
  • Si usa un account aziendale, mai un account individuale gratuito
  • Se esiste un'opzione per escludere i dati dall'addestramento del modello, viene controllata con regolarità
  • L'uso aziendale inizia solo dopo la firma dell'accordo sul trattamento dei dati del fornitore
  • L'informativa sulla privacy di un nuovo strumento viene letta prima di ogni prova; se non è chiara, non si usa

Quali dati non devono mai entrare in uno strumento IA?

Cartelle sanitarie, numeri di documento d'identità, dati bancari, dati su minori, dati biometrici; queste categorie rientrano tra i dati personali particolari e ricevono una protezione più stringente sotto il GDPR. Nessuno di questi dovrebbe raggiungere uno strumento IA senza essere stato prima anonimizzato.

In una catena di centri spa, una nota di una seduta di massaggio con informazioni sanitarie è stata quasi riassunta per errore da uno strumento IA generico; il passaggio è stato notato e fermato, e lo stesso riassunto è stato preparato a mano da un modello privo di qualsiasi dato personale.

Su cosa dovrebbe basarsi la scelta di un fornitore?

Tre documenti meritano di essere controllati prima di scegliere un fornitore: l'informativa sulla privacy, l'accordo sul trattamento dei dati e un'eventuale certificazione di sicurezza. I grandi fornitori li pubblicano di solito separatamente nelle loro pagine business; un contratto firmato senza leggerli lascia poi all'azienda la responsabilità.

Se un fornitore è riluttante a condividere questi documenti, o risponde in modo vago alle domande, questo da solo è già un segnale d'allarme. La trasparenza pesa come criterio di scelta quanto il prezzo.

Usati bene, gli strumenti IA velocizzano il lavoro; usati con leggerezza, portano all'estero i dati personali di un cliente senza che nessuno se ne accorga. Il confine tra i due casi non sta nella qualità dello strumento, ma in una regola scritta e nota a tutti su quali dati si possono inviare. In una call conoscitiva con rabbitclip possiamo rivedere insieme gli strumenti IA usati dal suo team e quali dati li raggiungono davvero.

Domande frequenti

Scrivere informazioni di un cliente su ChatGPT viola il GDPR?

Inviare un testo con dati personali senza una base giuridica valida può violare le regole sul trasferimento internazionale; i dati dovrebbero essere anonimizzati, oppure inviati solo tramite un account aziendale con accordo firmato.

Qual è la differenza tra un account aziendale e uno gratuito?

La maggior parte dei fornitori permette agli account aziendali di escludere i dati dall'addestramento del modello; gli account individuali gratuiti si comportano spesso diversamente, conviene verificare direttamente la policy attuale del fornitore.

Chi dovrebbe scrivere la policy di utilizzo dell'IA?

La direzione dovrebbe prepararla insieme a una consulenza legale quando possibile; scrivere l'elenco breve e quotidiano, in un linguaggio che ogni dipendente capisca, resta però un compito proprio dell'azienda.

Il rischio si riduce se il fornitore ospita i server in Europa?

La posizione del server da sola non basta; il contratto, i permessi di accesso e il periodo di conservazione contano almeno altrettanto, questi documenti vanno consultati prima di decidere.

Condividi

Servizio correlatoSoluzioni di Intelligenza ArtificialeI dati non servono a nulla se non sono impostati bene. Un'intelligenza artificiale costruita su misura assorbe i compiti ripetitivi, risponde più in fretta ai suoi clienti e coglie ciò che sfugge.

Articoli correlati

Se non sa da dove iniziare, non è un problema: è nel posto giusto.

Il progetto che ha in mente può essere già definito, oppure ancora solo un'idea. Vanno bene entrambi. Con una breve conversazione parliamo insieme di dove si trova e dove può arrivare.

Organizziamo un incontro
Parliamo del progetto