RISPETTO DELLA LEGISLAZIONE SULLA PRIVACY
Basta essere disorganizzati per contravvenire la legge
L’articolo “Impresa senza organizzazione? è vietato dalla legge e i dati personali ne fanno parte essenziale” sottolinea l’importanza di una struttura organizzativa adeguata all’interno delle aziende, in particolare per quanto riguarda la protezione dei dati e la conformità all’articolo 2086 del Codice Civile e al GDPR.
Evidenzia come le imprese debbano dotarsi di un’organizzazione adeguata dal punto di vista amministrativo e contabile per gestire vari aspetti, tra cui l’innovazione, la competitività e i progressi tecnologici. L’articolo sottolinea che la protezione dei dati è fondamentale e che le aziende devono considerare la sicurezza informatica come una componente critica del loro quadro organizzativo. Sottolinea inoltre che la conformità non riguarda solo la documentazione, ma la costruzione di un’organizzazione consapevole con personale formato e procedure coerenti. L’articolo conclude osservando che i professionisti legali svolgono un ruolo cruciale nella comprensione e nella gestione dell’intersezione tra diritto, tecnologia e struttura organizzativa all’interno di un’azienda.
Chi può permettersi di pagare le multe continua a violare il GDPR
L’articolo “Il GDPR compie 7 anni, ma oltre 6 miliardi di euro di sanzioni non hanno portato i risultati auspicati” evidenzia che, nonostante il GDPR sia in vigore da parecchio tempo e abbia comportato un elevato ammontare di sanzioni, la protezione della privacy dei cittadini è ancora difficile. Le statistiche di Enforcement Tracker mostrano che da maggio 2018 a maggio 2025 sono state comminate 2.560 multe per violazioni del GDPR, con una media di 2,4 milioni di euro per sanzione. Spagna e Italia sono i paesi con il maggior numero di sanzioni. Tuttavia, le grandi aziende tecnologiche sembrano non risentire di queste sanzioni, considerate da Nicola Bernardi, presidente di Federprivacy, come “poco più di una mancia”.
Federprivacy ha avviato un sondaggio per raccogliere suggerimenti su come migliorare l’efficacia del GDPR e garantire una maggiore tutela della privacy.
La valutazione di impatto non è solo un obbligo
L’articolo “La valutazione d’impatto sulla protezione dei dati: adempimento essenziale ma spesso sconosciuto” evidenzia come la Valutazione d’Impatto sulla Protezione dei Dati (DPIA) sia un adempimento fondamentale previsto dal GDPR (Regolamento Generale sulla Protezione dei Dati), ma spesso trascurato. La DPIA è essenziale per valutare e mitigare i rischi relativi al trattamento dei dati personali, soprattutto in contesti che presentano un elevato rischio per i diritti e le libertà degli individui.
L’articolo sottolinea che la DPIA non è solo un obbligo legale, ma uno strumento cruciale per garantire la trasparenza e la responsabilizzazione nel trattamento dei dati. Le organizzazioni sono tenute a condurre una DPIA prima di intraprendere attività di trattamento che potrebbero comportare rischi significativi per la privacy, come quando sono implicati l’uso di nuove tecnologie o il trattamento di dati sensibili su larga scala.
La DPIA aiuta a identificare i rischi, a valutare la loro gravità e a definire le misure necessarie per mitigarli. Questo processo coinvolge la descrizione delle operazioni di trattamento, la valutazione della necessità e della proporzionalità del trattamento, la gestione dei rischi e la consultazione con le parti interessate, inclusi gli interessati stessi.
L’articolo conclude che una corretta implementazione della DPIA è fondamentale per dimostrare la conformità al GDPR e per costruire la fiducia dei clienti e degli stakeholder.
GESTIONE DEI RISCHI E MISURE DI CONTRASTO
Il modello PDCA per l’audit sulla gestione della privacy
L’articolo “L’audit sul sistema di gestione privacy in mancanza di procedure” illustra come condurre un audit di un sistema di gestione della privacy anche in assenza di procedure formali, sottolineando che gli audit richiedono criteri stabiliti per la valutazione delle evidenze.
Viene evidenziata la difficoltà di valutare l’efficacia dei processi in mancanza di criteri chiari, come richiesto dall’articolo 32 1d del GDPR. Per superare questa lacuna, l’articolo propone l’utilizzo del modello PDCA (Plan-Do-Check-Act). Questo modello consente di identificare e documentare le fasi di Pianificazione (Plan), Esecuzione (Do), Verifica (Check) e Azione (Act) di un progetto. L’assenza di una qualsiasi di queste fasi può indicare una potenziale problematica.
L’articolo fornisce un esempio pratico applicando il modello PDCA a un progetto di sensibilizzazione sulla cybersecurity, dettagliando la documentazione necessaria per ogni fase.
PLAN – piano delle azioni da effettuare per raggiungere l’obiettivo con individuati, per ogni azione, i tempi, i responsabili il budget e più in generale le risorse richieste e come sarà valutato l’esito finale;
DO – documenti a supporto dell’esecuzione come calendari, comunicazioni, registri di presenza ed inviti alle attività formative, ecc.;
CHECK – evidenze come test di valutazione quali questionari e test di valutazione dell’apprendimento, i risultati dell’attività di fishing, oltre alla loro elaborazione sotto forma di dati di sintesi sulla base dei quali effettuare la successiva attività;
ACT – relazioni che sulla base dell’esito dei controlli pone in evidenza la necessità o meno di ripianificare ulteriori azioni, anche ad intervalli o di considerare l’esperienza conclusa.
I risultati dell’esito del controllo vanno documentati sulla check-list di audit come da prassi.
Si conclude che il modello PDCA rappresenta il metodo più efficace per valutare le attività in assenza di procedure formali. Inoltre, se un progetto si rivela efficace, può essere trasformato in un processo ripetibile, idealmente supportato da una procedura formale che funga da criterio di riferimento per gli audit futuri.
PUBBLICITA’ E PRIVACY
Acconsentire al trattamento dei propri dati personali, oppure pagare il servizio online
L’articolo Il Garante Privacy avvia una consultazione pubblica sulla liceità del modello «Pay or Ok» riferisce che afferma, appunto, che l’Autorità di Controllo della Privacy avviato una consultazione pubblica per esaminare la legittimità del modello “pay or ok”. Questo modello consiste nel richiedere agli utenti di scegliere tra il pagamento di un abbonamento e l’accettazione del trattamento dei propri dati personali per finalità di profilazione commerciale, come condizione per accedere a contenuti, servizi o funzionalità online.
La consultazione mira a valutare se tale approccio rispetti la libertà del consenso degli utenti e a bilanciare le necessità economiche, la libera circolazione delle informazioni e i diritti alla protezione dei dati. Chiunque voglia partecipare alla consultazione pubblica può inviare i propri contributi all’indirizzo email protocollo@gpdp.it oppure protocollo@pec.gpdp.it entro 60 giorni dalla pubblicazione dell’avviso sulla Gazzetta Ufficiale [12/05/2025], specificando nell’oggetto “Consultazione pubblica sul modello “pay or ok””.
LIMITI E RISCHI NEL MONITORAGGIO DELLE PERSONE
No al controllo della posizione geografica dei dipendenti in smart working
L’articolo “Garante Privacy, no alla geolocalizzazione dei dipendenti in smart working” riferisce che il Garante Privacy ha stabilito il divieto di geolocalizzazione dei dipendenti in smart working. Una società è stata multata di 50.000 euro per aver monitorato la posizione geografica di circa cento dipendenti che lavoravano da remoto, in violazione dello Statuto dei Lavoratori e dei principi costituzionali. Sebbene i datori di lavoro abbiano il diritto di verificare la diligenza dei dipendenti, ciò non può avvenire con mezzi tecnologici che limitano eccessivamente la libertà personale e la dignità.
IN BREVE, DALL’ITALIA E DAL MONDO
Un intervento di un singolo stato membro UE a tutela dei dati personali scambiati con gli USA
L’articolo “Il Belgio ferma lo scambio dei dati fiscali con gli Usa”riporta che il Belgio ha interrotto lo scambio di dati fiscali con gli Stati Uniti. Inoltre, menziona che la Corea del Sud ha accusato DeepSeek di trasferire i dati personali degli utenti senza consenso, accusa che la startup cinese ha ammesso. Infine, in Svizzera, i dipendenti pubblici devono cancellare i dati riservati dai loro cellulari e rimuovere le app aziendali prima di recarsi all’estero.
Questo è un problema di rapporti internazionali che probabilmente coinvolgerà tutta l’UE, senza che, ancora una volta, sia stato preventivamente considerato e affrontato in modo unitario dalla Comunità Europea, bensì scatenato da un singolo stato membro. Ndr]
Procedure della Commissione europea contro Meta ed Apple, in base al Digital Market Act
L’articolo “Il Digital Market Act fa convergere tutela della privacy e della concorrenza” spiega che il Digital Market Act (DMA) è una legislazione chiave volta a regolare le grandi piattaforme digitali, definite “gatekeepers”, con l’obiettivo di garantire una concorrenza leale e proteggere la privacy degli utenti.
[La Commissione Europea definisce come gatekeeper le grandi aziende tecnologiche che offrono servizi di piattaforma essenziali (es. motori di ricerca, app store, servizi di messaggistica), con l’obiettivo di garantire mercati digitali equi e aperti. Ndr].
Un aspetto fondamentale evidenziato nell’articolo riguarda le prime procedure di non conformità avviate il 22 aprile 2025 dalla Commissione Europea in base al DMA. Queste procedure hanno portato all’imposizione di multe significative a due importanti aziende tecnologiche: Meta, sanzionata con 200 milioni di euro, per aver combinato dati personali provenienti dal proprio servizio di piattaforma con dati raccolti attraverso servizi diversi senza il consenso degli utenti, e Apple, colpita da una multa di 500 milioni di euro, per non aver consentito, a titolo gratuito, agli sviluppatori di app di indirizzare gli utenti verso canali alternativi per la conclusione di contratti e la promozione di offerte.
Dove finiranno i nostri dati personali trattati da Telecom?
L’articolo “Attacco hacker a noto istituto di vigilanza: sottratti 300 gigabyte di dati” riporta di un attacco hacker all’istituto di vigilanza Telecontrol, in cui sono stati sottratti 300 gigabyte di dati sensibili, inclusi documenti d’identità e credenziali di accesso a sistemi di sorveglianza. I cyber criminali hanno pubblicato parte dei dati e chiedono un riscatto per non divulgare il resto.
[E’ evidente che un simile attacco a un istituto che da remoto controlla impianti di allarme potrebbe permettere il disinserimento degli stessi da parte di criminali. Ndr]
Si va verso la semplificazione del GDPR? Forse..
L’articolo “La semplificazione del Regolamento UE 2016/679 prospettata dalla Commissione Europea”] indica che il GDPR dovrebbe essere rivisto a partire da maggio 2025, con l’obiettivo di semplificare le normative. Questo è inteso a favorire la competitività del settore tecnologico dell’UE, soprattutto rispetto a Stati Uniti e Cina, e ad alleggerire l’onere di conformità per le piccole e medie imprese (PMI).
Tra i problemi attuali si segnalano il sovraccarico normativo derivante dalla Strategia europea per i dati, la frammentazione delle normative e l’impatto eccessivo dei requisiti di conformità sulle imprese rispetto ai benefici. L’articolo menziona che i requisiti relativi alla tenuta dei registri delle attività di trattamento e all’effettuazione delle valutazioni d’impatto sono percepiti come particolarmente gravosi e probabilmente saranno tra i primi ad essere rivisti.
La revisione del GDPR sarà una effettiva semplificazione, o no?
L’articolo “Pubblicata la proposta di revisione del GDPR: molto rumore per nulla” [che contraddice in parte il precedente; ndr analizza la proposta di revisione del GDPR, che mira a semplificare gli adempimenti per le aziende, soprattutto PMI, mantenendo elevati standard di privacy.
Punti chiave della proposta:
- Definizioni di “microimprese, piccole e medie imprese” e “imprese a media capitalizzazione di piccole dimensioni” nel GDPR.
- Riferimento a queste ultime negli articoli sui codici di condotta e certificazioni.
- Innalzamento a 750 dipendenti [contro i 250 attuali, ndr] per l’esenzione dalla tenuta del registro delle attività di trattamento, a meno di rischio elevato.
- Precisazione sui trattamenti non considerati di rischio elevato in materia di lavoro, sicurezza sociale e protezione sociale.
Critiche dell’autore:
- Mantenimento del criterio dimensionale dell’organizzazione.
- Approccio formale dell’obbligo di tenuta ai soli trattamenti di rischio elevato.
- Suggerimento di esentare solo i trattamenti di rischio basso.
- Proposta di arricchire i registri coordinandoli con informative e accordi.
L’articolo conclude che la riforma sembra più “cosmetica” che efficace nel semplificare gli adempimenti, e solleva dubbi sull’enforcement del GDPR.
[L’estensione a 750 dipendenti dell’obbligo di tenuta del registro sembra più un allentamento dannoso di un requisito in fin dei conti non troppo gravoso, quando invece le problematiche vengono dalla difficoltà di concretizzare i requisiti generici del GDPR, che rimandano alla responsabilità del Titolare, e di tenersi al passo con il continuo proliferare di pareri, guide vincolanti dell’EDPB, decisioni del Garante, legislazione europea e nazionale, ecc.. Ndr]
INTELLIGENZA ARTIFICIALE
Intelligenza artificiale e dati personali nella Sanità
L’articolo “Utilizzo dell’intelligenza artificiale in ambito sanitario: la posizione del Garante italiano” evidenzia come il Garante per la Privacy stia monitorando attentamente l’uso dell’intelligenza artificiale (IA Act) nel settore sanitario, sottolineando la necessità di bilanciare i benefici dell’IA con la tutela dei dati personali dei pazienti. Il Garante sta lavorando per definire un quadro normativo che garantisca un utilizzo responsabile e sicuro dell’IA in ambito sanitario, in linea con il GDPR.
L’articolo menziona anche il Decreto PNRR e le modifiche al codice privacy per rispettare la coerenza tra le fonti normative e fornire una base giuridica solida per l’uso dell’IA. Si sottolinea l’importanza di un ambiente di trattamento sicuro dei dati, con dati anonimi o pseudonimizzati a disposizione dei vari attori del sistema sanitario, in base alle loro necessità.
Intelligenza artificiale e rispetto dei diritti fondamentali delle singole persone
L’articolo “Il futuro dell’intelligenza artificiale: dilemmi etici e l’imperativo della privacy” evidenzia che la sfida legata all’intelligenza artificiale (IA) non è solamente di natura tecnologica, ma tocca profondamente l’aspetto umano. Si concentra sulla necessità di costruire un futuro in cui l’IA possa amplificare il potenziale umano, rispettando al contempo i diritti fondamentali e i principi etici.
L’articolo sottolinea l’importanza di un approccio responsabile all’IA, che tenga conto dei potenziali rischi per la privacy e la dignità umana. Vengono menzionate le violazioni del Digital Market Act, le sanzioni comminate a società come Apple e Meta, e le nuove regole dell’Agcom relative all’accesso ai siti web vietati ai minori, a dimostrazione della crescente attenzione normativa e della necessità di un quadro giuridico solido per governare lo sviluppo e l’uso dell’IA. L’articolo suggerisce che il futuro dell’IA dipenderà dalla nostra capacità di bilanciare innovazione e responsabilità, garantendo che questa tecnologia sia al servizio dell’umanità.
Meta consente (parzialmente) l’opposizione all’utilizzo dei dati personali per l’addestramente dell’IA
In riferimento all’articolo “Garante Privacy: come fare per opporsi all’intelligenza artificiale di Meta che utilizza i dati degli utenti per addestrare gli algoritmi”, gli utenti di Facebook e Instagram hanno il diritto di opporsi all’utilizzo dei propri dati personali per l’addestramento dell’intelligenza artificiale di Meta. Se l’opposizione viene esercitata entro la fine di maggio, nessuna informazione personale verrà utilizzata per l’addestramento. Se l’opposizione viene espressa in seguito, riguarderà solo i contenuti pubblicati successivamente e non quelli già online.
Questo diritto è riconosciuto dal GDPR e può essere esercitato anche nei confronti di altri sistemi di IA, come quelli di OpenAI, DeepSeek e Google. Il diritto di opposizione è esercitabile compilando i moduli disponibili ai seguenti link:
– Opposizione al trattamento per gli utenti Facebook
– Opposizione al trattamento per gli utenti Instagram
– Opposizione al trattamento per gli interessati che non utilizzano i prodotti Meta (senza login)
[Peraltro, per gli utenti di Meta che vorranno esercitare il diritto di opposizione solo dopo la fine maggio, Meta cesserà l’utilizzo dei loro dati solo da tale momento, mentre per il GDPR il diritto all’oblio non è soggetto a limitazioni temporali. Ndr]
Non ci si dovrebbe vergognare di utilizzare l’IA, se se ne fa un uso consapevole ed in linea con la politica aziendale
Secondo l’articolo “Il 32% dei dipendenti che usa l’AI in ufficio lo fa di nascosto al proprio datore di lavoro esponendo l’azienda a rischi sui dati”, un recente studio di Ivanti rivela che il 32% dei dipendenti che utilizzano l’Intelligenza Artificiale in ufficio lo fa di nascosto al proprio datore di lavoro. Questo comportamento è principalmente motivato da due fattori: la paura di perdere il lavoro (30% degli utenti AI) e la preoccupazione che i colleghi attribuiscano il loro lavoro interamente all’IA, minando la loro competenza professionale (27%).
Oltre all’uso nascosto, l’articolo evidenzia altri rischi significativi per le aziende. Un rischio maggiore è la potenziale condivisione non autorizzata di dati aziendali sensibili con sistemi AI di terze parti. Inoltre, la mancanza di comunicazione aperta sull’uso dell’IA può aumentare il rischio di violazioni dei dati e vulnerabilità.
Sette sub processi per gestire l’impiego dell’Intelligenza Artificiale in conformità con l’AI Act
L’articolo “L’intelligenza artificiale nel contesto lavorativo: 7 mosse per applicare (davvero) l’AI Act” analizza l’integrazione dell’Intelligenza Artificiale (AI) nell’ambiente di lavoro, evidenziandone sia i benefici, che i potenziali rischi per i diritti fondamentali. Viene sottolineata l’importanza di una governance etica e della conformità con l’AI Act dell’UE, specialmente per l’uso dell’IA nei processi di assunzione, gestione e persino licenziamento dei dipendenti.
L’AI Act classifica i sistemi di IA utilizzati nelle decisioni relative all’occupazione come “ad alto rischio”, imponendo requisiti di trasparenza, supervisione umana e robustezza tecnica. Le principali sfide alla conformità individuate dall’articolo sono: la sovrapposizione normativa (AI Act, GDPR, NIS 2, leggi sul lavoro), la mancanza di coordinamento tra i vari dipartimenti (Risorse Umane, IT, Legale) e misure di cybersecurity inadeguate per i sistemi di IA.
Per affrontare queste sfide, l’articolo propone 7 passi operativi per applicare l’AI Act nel contesto lavorativo:
- Mappare e Classificare: Identificare e tracciare tutti i sistemi di IA, chiarendone scopo, base giuridica, utilizzo dei dati e livello di rischio.
- Integrare GDPR e AI Act: Condurre un’analisi unificata che consideri protezione dei dati, requisiti tecnici, supervisione umana, impatti etici e misure di mitigazione.
- Attivare una Governance Precoce: Coinvolgere DPO, CISO, dipartimenti HR, legale e IT fin dall’inizio del progetto, formalizzando ruoli e responsabilità.
- Assicurare una Supervisione Umana Significativa: Garantire un intervento umano informato e in tempo reale per correggere o interrompere le decisioni dell’IA.
- Applicare la Cybersecurity by Design: Trattare i sistemi di IA come infrastrutture critiche, implementando audit trail, controlli di accesso e resilienza contro la manipolazione dei dati.
- Informare e Coinvolgere i Lavoratori: Fornire informazioni chiare, accessibili e proattive ai dipendenti, coinvolgendo i loro rappresentanti e garantendo i loro diritti.
- Costruire un Fascicolo di Conformità AI: Mantenere un registro tecnico-legale aggiornato che documenti la progettazione, i test, gli audit e i controlli del sistema di IA.
In conclusione, l’articolo enfatizza che una governance efficace dell’IA in ambito lavorativo richiede un approccio solido, documentato e collaborativo, che bilanci innovazione e responsabilità, garantendo che l’IA apporti benefici alle organizzazioni senza recare danno agli individui.
L’IA deve affiancare e collaborare con chi ne fa uso, non sostituirsi al suo discernimento
L’articolo “Intelligenza Artificiale: nuove opportunità per la gestione del personale, ma attenzione ai rischi di pregiudizi e data breach” esplora come l’intelligenza artificiale (IA) stia rivoluzionando la gestione delle risorse umane, offrendo nuove opportunità per automatizzare processi, migliorare l’efficienza e personalizzare l’esperienza dei dipendenti. Vengono evidenziati i vantaggi dell’IA, come l’ottimizzazione del reclutamento, la formazione personalizzata, la valutazione delle prestazioni e l’analisi predittiva.
Tuttavia, l’articolo sottolinea anche i rischi e le sfide legate all’uso dell’IA nelle Risorse Umane, tra cui i pregiudizi algoritmici, la protezione dei dati personali e la necessità di garantire la trasparenza e la responsabilità. La conclusione principale è che, nonostante i numerosi benefici dell’integrazione dell’IA nelle Risorse Umane, l’intervento umano rimane fondamentale per garantire un utilizzo etico, equo e responsabile di queste tecnologie, preservando al contempo il tocco umano nelle interazioni con i dipendenti.
Un caso di cronaca nera evidenzia l’uso non controllato dell’IA
L’articolo “Intelligenza artificiale: il lato oscuro degli algoritmi predittivi e quel femminicidio che si sarebbe potuto evitare” esplora il lato oscuro degli algoritmi predittivi nell’intelligenza artificiale, concentrandosi su come questi strumenti, pur avendo il potenziale per prevedere e prevenire eventi, possano presentare rischi significativi se non gestiti correttamente. In particolare, viene menzionato un caso di femminicidio che, secondo l’articolo, si sarebbe potuto evitare se gli algoritmi predittivi fossero stati utilizzati in modo più efficace.
Viene messo in luce come i pregiudizi nei dati di addestramento, la mancanza di trasparenza negli algoritmi (la cosiddetta “black box”) e la dipendenza eccessiva dalla tecnologia possano portare a risultati errati o discriminatori, con conseguenze gravi nella vita reale. Si sottolinea l’importanza di un approccio critico e consapevole nell’implementazione di tali sistemi, con un’attenzione particolare all’etica e alla responsabilità.
[Il problema non è tanto l’uso dell’IA per una valutazione statistica, in quanto l’utilizzo di un modulo cartaceo avrebbe portato probabilmente allo stesso risultato, quanto la mancanza di un’interazione umana il cui giudizio avrebbe dovuto prevale; ndr]
L’Intelligenza Artificiale negli studi legali (e non solo)
L’articolo “La deontologia dell’avvocato e l’intelligenza artificiale” evidenzia come l’Intelligenza Artificiale (IA), in particolare con l’introduzione di Chat GPT, stia trasformando il lavoro degli avvocati, velocizzando ricerche legali e ottimizzando l’analisi di documenti. Tuttavia, questo sviluppo richiede una riflessione sull’uso responsabile e deontologicamente corretto dell’IA. L’avvocato deve possedere competenza tecnica nell’uso dell’IA, interpretare criticamente i risultati forniti e informare il cliente sull’utilizzo di tali sistemi. L’articolo auspica l’elaborazione di linee guida per un uso responsabile dell’IA, che rispetti i principi della professione forense e protegga la riservatezza del cliente.
[Nell’ambito di questa professione, così come in tutti gli altri casi in cui debbano essere poi prese delle decisioni o compiute azioni che interessano le persone o la società, non ci si può fermare alle risposte ricevute dall’IA, ma vanno controllate le fonti che sono state fornite. Ndr]
Un ambiente ad hoc per sperimentare tecnologie innovative sotto la supervisione delle autorità di sorveglianza
L’articolo “Regulatory Sandboxes per l’IA e la Cybersecurity: tra innovazione e compliance” tratta delle Regulatory Sandboxes per l’IA e per la cybersecurity, strumenti introdotti dal Regolamento Europeo sull’Intelligenza Artificiale (AI Act).
- Cosa sono le Regulatory Sandboxes: Sono ambienti controllati e limitati nel tempo, creati dalle autorità competenti, che consentono alle imprese di testare tecnologie innovative, come l’IA, in condizioni reali ma con una supervisione regolamentare flessibile. Questo permette di valutare la conformità di tali tecnologie alle normative vigenti, in particolare al GDPR, prima della loro immissione sul mercato.
- Vantaggi per le imprese:
- Innovazione: Facilitano lo sviluppo e l’adozione di tecnologie innovative, riducendo i rischi legali e finanziari.
- Conformità: Aiutano le imprese a comprendere e rispettare le normative, evitando sanzioni e danni reputazionali.
- Competitività: Consentono alle imprese di acquisire un vantaggio competitivo, offrendo prodotti e servizi più sicuri e affidabili.
- Collaborazione: Promuovono la collaborazione tra imprese, autorità di controllo e esperti, favorendo lo scambio di conoscenze e buone pratiche.
L’approccio all’IA deve essere integrato con il GDPR
L’articolo “L’intelligenza artificiale nella Pubblica Amministrazione e nelle imprese: AgID, AI Act e strumenti a supporto per le valutazioni d’impatto” tratta dell’integrazione dell’Intelligenza Artificiale (IA) nella Pubblica Amministrazione (PA) e nelle imprese, evidenziando le sfide normative e l’importanza di un utilizzo responsabile dell’IA. Sottolinea l’AI Act (UE 2024/1689) e le linee guida italiane AgID, che impongono valutazioni specifiche come la FRIA (Valutazione d’Impatto sui Diritti Fondamentali) e la DPIA (Valutazione d’Impatto sulla Protezione dei Dati) prima di adottare sistemi di IA. Queste valutazioni assicurano che l’uso dell’IA rispetti i diritti fondamentali e protegga i dati personali.
L’articolo sottolinea anche la necessità per le organizzazioni di investire in procedure strutturate, strumenti digitali e competenze specialistiche per gestire efficacemente la conformità all’IA. Conclude che l’IA può rivoluzionare la PA, a condizione che sia guidata da valori democratici e dal rispetto dei diritti fondamentali.
E’ opportuno che la politica aziendale includa anche quella per l’utilizzo dell’IA
L’articolo “Sicurezza, privacy e intelligenza artificiale: la politica per i dipendenti si allarga anche all’AI” sottolinea come le politiche aziendali di sicurezza e privacy debbano essere ampliate per includere l’intelligenza artificiale (AI), data la sua crescente integrazione negli ambienti lavorativi. Si evidenzia la necessità di regolamentare l’uso dell’AI per proteggere i dati e promuovere la responsabilità individuale dei dipendenti.
I principi guida proposti, basati sul modello PDCA (Plan-Do-Check-Act), includono:
- Pianificazione (Plan): Definire le finalità dell’uso dell’AI, valutare i rischi e stabilire le misure di sicurezza.
- Esecuzione (Do): Implementare le misure di sicurezza, formare i dipendenti sull’uso responsabile dell’AI e garantire la trasparenza.
- Verifica (Check): Monitorare l’uso dell’AI, verificare la conformità alle normative e valutare l’efficacia delle misure di sicurezza.
- Azione (Act): Apportare miglioramenti continui alle politiche e alle procedure, adattandosi all’evoluzione dell’AI e delle normative.
L’articolo insiste sull’importanza di un approccio proattivo per garantire la sicurezza delle informazioni e la protezione dei dati nell’era dell’AI.
VIOLAZIONI DI DATI PERSONALI E SANZIONI, IN BREVE
- Google pagherà oltre 1,3 miliardi di dollari per violazioni della privacy dei cittadini del Texas, accusata di aver raccolto dati biometrici e tracciato la posizione degli utenti senza consenso esplicito.
- Sanzioni per 3 milioni di euro ad Acea Energia e 850mila euro ad agenzie e società coinvolte per pratiche aggressive di telemarketing e trattamento illecito di dati personali costituite dall’utilizzo di false motivazioni per indurre gli utenti a cambiare fornitore.
- Il Garante per la protezione dei dati personali ha sanzionato un comune siciliano con 6.000 euro per non aver nominato il Responsabile della Protezione dei Dati (RPD) e per non aver pubblicato i suoi dati di contatto, violando l’art. 37 del Regolamento.
- Il Garante Privacy ha multato la società Luka Inc. di 5 milioni di euro per violazioni relative al chatbot “Replika”, tra cui mancanza di basi giuridiche per il trattamento dei dati e privacy policy inadeguata. È stata avviata un’istruttoria per verificare il trattamento dei dati personali da parte del sistema di intelligenza artificiale del servizio.
ing. Michele Lopardo
Responsabile Qualità @ Wondersys