Trigger DSFA automatici nei casi d’uso dell’IA: requisiti per la verifica della protezione dei dati
Risposta breve
Un’analisi della DSFA-Necessità dovrebbe essere avviato automaticamente quando si verifica un caso d'uso dell'IA Dati personali trattati e sussistano ulteriori fattori di rischio. Tra questi figurano in particolare i dati sensibili, Dati sui dipendenti, Profilazione, valutazioni automatizzate, influenza significativa sul processo decisionale, monitoraggio sistematico, nuove tecnologie, grandi volumi di dati o gruppi di interessati particolarmente vulnerabili. Anche una classificazione ad alto rischio nel processo di governance può costituire motivo di una verifica approfondita.
Tuttavia, un trigger di questo tipo dipende dalla decisione di effettuare una completa Valutazione d'impatto sulla protezione dei dati da distinguere. Innanzitutto avvia il percorso di valutazione della protezione dei dati. La necessità di una valutazione d’impatto sulla protezione dei dati (DSFA) viene poi determinata sulla base dei casi concreti Elaborazione valutare e documentare.
Per le aziende, il vantaggio organizzativo consiste nel fatto che la verifica si basa su informazioni prestabilite relative al caso d’uso dell’IA e dipende in misura minore dalla capacità dei singoli soggetti coinvolti di individuare tempestivamente la necessità di una verifica.
Prevedere una valutazione della protezione dei dati già in fase di definizione del caso d’uso dell’IA
Se il fabbisogno DSFA viene determinato esclusivamente nell'ambito di coordinamenti manuali, il coinvolgimento tempestivo della protezione dei dati dipende in modo determinante dal livello di informazione delle persone coinvolte. Il dipartimento potrebbe inizialmente limitarsi a indicare solo lo strumento utilizzato, mentre Dati personali, Profilazione oppure le ripercussioni sui dipendenti saranno note solo nel corso dell'avanzamento del progetto.
Anche l’influenza di un sistema di intelligenza artificiale sulle decisioni può diventare evidente solo in seguito, in fase di verifica. Se la questione di un Valutazione d'impatto sulla protezione dei dati Essendo stata effettuata solo poco prima della messa in funzione, la verifica della protezione dei dati non è stata integrata in modo adeguato nel processo di progetto.
Le aziende dovrebbero quindi prevedere, già in fase di definizione di un caso d’uso dell’IA, informazioni che consentano di individuare l’eventuale necessità di una verifica. Sono determinanti, in particolare, i tipi di dati, la finalità del trattamento, i gruppi di interessati, il contesto del sistema, la classe di rischio e l’influenza sulle decisioni. Occorre inoltre tenere conto del modello o dello strumento utilizzato.
Un processo appositamente studiato associa tali dati a attività di verifica prestabilite. L'avvio della verifica sulla protezione dei dati diventa così parte integrante della governance dell'IA.
Criteri di valutazione in materia di protezione dei dati ai sensi dell’articolo 35 del GDPR
Uno Valutazione d'impatto sulla protezione dei dati ai sensi dell'art. 35 GDPR da eseguire quando una Elaborazione che si prevede comporti un rischio elevato per i diritti e le libertà delle persone fisiche. Occorre tenere conto della natura, della portata, delle circostanze e delle finalità del Elaborazione. La norma sottolinea in particolare l'uso delle nuove tecnologie. EUR-Lex
Nel caso dei casi d’uso dell’IA, spesso non è possibile dedurre tale necessità di verifica dalla sola denominazione dell’applicazione. Un caso d’uso può combinare tra loro diverse fonti di dati, modelli, fornitori, risultati, responsabilità e processi successivi. Ai fini della classificazione ai sensi della normativa sulla protezione dei dati, è quindi determinante il contesto operativo concreto.
Un assistente di scrittura che supporta le formulazioni interne va valutato in modo diverso rispetto a un sistema che utilizza a tal fine i dati dei clienti o Dati sui dipendenti trattati. Si aggiungono ulteriori aspetti qualora l’applicazione dia priorità a candidature, reclami, rischi o persone, oppure qualora i suoi risultati confluiscano in decisioni relative a persone fisiche.
La verifica dovrebbe quindi concentrarsi sui dati rilevanti ai fini di tali differenze. Occorre stabilire quali informazioni debbano già in fase di registrazione del caso d’uso dell’IA attivare un percorso di verifica della protezione dei dati e quali dati siano necessari per la successiva valutazione.
Distinzione tra trigger, screening e DSFA
Un trigger automatico costituisce innanzitutto un motivo di verifica a livello organizzativo. Indica che sono disponibili informazioni che giustificano una valutazione più approfondita della necessità di una DSFA. Una classificazione giuridica definitiva della Elaborazione non è ancora collegato a ciò.
Nel successivo screening DSFA si verifica se vi sia una completa Valutazione d'impatto sulla protezione dei dati è necessario. In caso affermativo, la DSFA comprende in particolare la descrizione della Elaborazione, la valutazione della loro necessità e proporzionalità, nonché l’analisi dei rischi e delle misure previste.
Anche il Comitato europeo per la protezione dei dati descrive la DPIA come un processo applicabile ai trattamenti che potrebbero comportare un rischio elevato. Tale processo serve a Elaborazione descrivere i dati personali, valutarne la necessità e l'adeguatezza, nonché identificare e ridurre i rischi per i diritti e le libertà degli interessati. Comitato europeo per la protezione dei dati
L'automazione facilita quindi l'avvio e l'assegnazione della verifica. La valutazione tecnica rimane comunque necessaria. Il processo dovrebbe essere strutturato in modo tale che le informazioni rilevanti pervengano in modo affidabile all'ufficio competente e che la decisione in merito all'ulteriore necessità di verifica sia documentata.
Dati strutturati per trigger DSFA automatici
Un processo di governance dell’IA e di PIA dovrebbe raccogliere le informazioni necessarie per una valutazione della protezione dei dati in campi strutturati. Il testo libero può integrare tali informazioni, ma non dovrebbe costituire l’unica base per l’individuazione dei fattori di rischio.
I seguenti ambiti possono costituire fattori scatenanti a livello organizzativo per l'avvio di un percorso di verifica della protezione dei dati o di un'analisi approfondita nell'ambito della DSFA.
1. Trattamento dei dati personali
Innanzitutto occorre stabilire se il caso d'uso dell'IA Dati personali elaborati. In questo contesto, l'analisi non deve limitarsi all'input diretto da parte degli utenti.
Occorre tenere conto di quanto segue: Dati personali dai sistemi collegati, le informazioni personali contenute nei risultati generati e le trasmissioni a fornitori esterni. Si dovrebbe inoltre verificare se i dati vengono utilizzati per l’addestramento, la messa a punto o il miglioramento di un sistema e se vengono memorizzati, registrati o analizzati.
Se viene Elaborazione Se vengono indicati dati personali, occorre innanzitutto prevedere una valutazione della protezione dei dati. Ciò non comporta ancora l’obbligo di effettuare una valutazione d’impatto sulla protezione dei dati (DSFA). Tuttavia, tale informazione costituisce la base per classificare ulteriori fattori di rischio e determinare l’entità della valutazione necessaria.
2. Categorie particolari di dati personali
Potrebbe rendersi necessaria una verifica più approfondita qualora siano coinvolte categorie particolari di dati personali. Tra queste figurano, ad esempio, Dati sulla salute, informazioni relative alle opinioni politiche o alle convinzioni religiose, nonché dati biometrici finalizzati all’identificazione univoca di una persona fisica. EUR-Lex
Nei casi d’uso dell’IA, tali dati non sono necessariamente riconoscibili come campi di inserimento separati. Possono essere contenuti in documenti, testi liberi, ticket, reclami, cartelle cliniche, documenti delle risorse umane o cronologie di comunicazione ed emergere da tali informazioni.
La raccolta dovrebbe quindi tenere conto anche dei contenuti delle fonti utilizzate. Qualora vengano individuate categorie particolari di dati personali, ciò dovrebbe comportare una verifica della valutazione d’impatto sulla protezione dei dati (DSFA)Necessità provocare. Proseguire il processo di approvazione senza tenere conto di questa circostanza significherebbe non dare seguito alla necessità di verifica individuata.
3. Dati relativi al personale e contesto delle risorse umane
Le applicazioni dell'intelligenza artificiale nel contesto lavorativo richiedono un'attenta valutazione. Ciò vale, ad esempio, per la sintesi delle comunicazioni interne, l'analisi delle valutazioni delle prestazioni, l'individuazione delle esigenze formative, la definizione delle priorità dei ticket o la valutazione di Conformità-Indicazioni. Anche lo smistamento delle candidature rientra tra i casi d'uso rilevanti.
Occorre tenere conto, in particolare, dei rapporti di dipendenza, Trasparenza, Stanziamento di fondi, eventuali effetti legati alla sorveglianza e ripercussioni sulle opportunità professionali. A seconda del contesto operativo, possono inoltre diventare rilevanti questioni relative alla partecipazione dei lavoratori.
Al momento della raccolta, occorre quindi specificare se siano interessati i dipendenti o i candidati, se vengano utilizzati dati relativi alle risorse umane e se i dati relativi alle prestazioni, al comportamento o alla comunicazione siano inclusi nella Elaborazione essere presi in considerazione. Occorre inoltre verificare se i risultati vengono utilizzati per le decisioni relative al personale o per la loro preparazione e se le persone possano essere valutate, classificate o sottoposte a un ordine di priorità.
Tali informazioni dovrebbero dare luogo a una verifica preliminare della protezione dei dati. Ciò non pregiudica la valutazione giuridica del caso specifico.
4. Profilazione e valutazione delle persone fisiche
La valutazione sistematica delle persone è un aspetto fondamentale nella verifica delle esigenze in materia di DSFA. Art. 35, comma 3, lettera a) GDPR indica la valutazione sistematica ed esaustiva di aspetti personali, effettuata in modo automatizzato Elaborazione compreso Profilazione si basa su di esso e funge da fondamento per decisioni aventi effetti giuridici o di analoga rilevanza. EUR-Lex
I sistemi di intelligenza artificiale sono in grado di classificare le persone, valutare i rischi, stabilire le priorità dei lead, ordinare le richieste dei clienti, effettuare una valutazione preliminare delle candidature o individuare anomalie. L’eventuale obbligo di effettuare una valutazione d’impatto sui dati (DSFA) dipende dal caso specifico Elaborazione e delle loro conseguenze.
Per quanto riguarda la logica di attivazione, occorre quindi verificare se i risultati del sistema influenzano il trattamento di una persona. Se un output dell’IA prepara una decisione relativa a una persona o se confluisce in tale decisione sotto forma di valutazione, prioritizzazione o raccomandazione operativa, è necessario prevedere una verifica approfondita.
5. Decisioni automatizzate e influenza significativa sul processo decisionale
La valutazione non dovrebbe limitarsi a stabilire se un sistema adotti decisioni completamente automatizzate. Anche una raccomandazione può essere rilevante per la colpiti Questo aspetto può assumere notevole importanza se viene regolarmente adottato dalle figure chiave o se determina l'ordine, la priorità o la valutazione del rischio.
Occorre quindi verificare se il sistema prepari decisioni relative a persone, effettui valutazioni o stabilisca priorità e se i suoi risultati vengano utilizzati in un processo decisionale. A tal proposito, occorre anche considerare se le persone possano trovarsi in una situazione svantaggiata e se siano prevedibili conseguenze giuridiche, economiche, professionali o di analoga rilevanza.
Qualora vengano indicati tali effetti, il processo dovrebbe prevedere una valutazione approfondita nell’ambito della DSFA. La semplice partecipazione di una persona al processo decisionale non è di per sé sufficiente a rispondere alla domanda sul rischio per la protezione dei dati.
6. Ambito e modalità del trattamento
Un test limitato, condotto su pochi dati di esempio non sensibili, è ben diverso da un processo di intelligenza artificiale implementato a livello aziendale, che elabora costantemente grandi quantità di dati. Ai fini della verifica è quindi necessario determinare la portata, la durata e la sistematicità dell’utilizzo.
Tra questi figurano il numero di persone interessate e di record di dati, la natura sperimentale o permanente dell’utilizzo, nonché un’eventuale applicazione a livello di gruppo. Occorre inoltre considerare se i dati provenienti da più sistemi vengano combinati e se il Elaborazione avvenga occasionalmente, regolarmente o in modo continuativo.
Questi dati dovrebbero essere integrati nella logica di attivazione, in modo che si possa tenere conto di un’estensione dell’ambito di applicazione in sede di verifica della protezione dei dati.
7. Monitoraggio sistematico
Un altro ambito di verifica riguarda il monitoraggio sistematico. Nel caso delle applicazioni di intelligenza artificiale, tale monitoraggio può assumere particolare rilevanza soprattutto attraverso l’analisi del comportamento degli utenti, delle comunicazioni, dei movimenti, delle attività, dei modelli di accesso, della produttività o degli eventi di sicurezza.
La registrazione dovrebbe quindi chiedere informazioni sulle operazioni di trattamento concrete. È importante stabilire se vengono analizzati dati comportamentali, se le attività vengono registrate in modo continuativo, se vengono individuate automaticamente anomalie o se persone e gruppi vengono osservati, valutati o classificati.
Si dovrebbe tenere conto anche dell’utilizzo dei dati provenienti da registri, sistemi di comunicazione o sistemi di accesso. In questo modo è possibile individuare la necessità di un controllo senza dover fare affidamento sul fatto che il dipartimento competente definisca esso stesso tale utilizzo come sorveglianza.
8. Gruppi di persone colpite particolarmente vulnerabili
Oltre alle tipologie di dati, occorre considerare quali persone siano interessate dalla Elaborazione sono interessati. Un maggiore bisogno di tutela può derivare, in particolare, da rapporti di dipendenza o da particolari situazioni personali.
Tra i gruppi di interessati rilevanti si possono citare, ad esempio, i bambini, i pazienti, i dipendenti, i candidati o i clienti che si trovano in difficoltà finanziarie. Il contesto di trattamento specifico rimane determinante.
La combinazione tra dati personali e un gruppo di interessati particolarmente vulnerabile dovrebbe quindi essere considerata un fattore scatenante per una verifica della protezione dei dati. Ai fini della successiva valutazione, occorre illustrare quali siano le ripercussioni del Elaborazione che si possa avere su queste persone.
9. Nuove tecnologie e contesto sistemico non chiarito
L'utilizzo delle nuove tecnologie ai sensi dell'art. 35 GDPR da tenere in considerazione nell’ambito della valutazione dei rischi. Ciò non significa tuttavia che ogni impiego dell’IA comporti un rischio elevato solo per il fatto di utilizzare tale tecnologia. EUR-Lex
Tra i motivi che possono giustificare una verifica figurano, in particolare, l’introduzione di un nuovo strumento, di un nuovo fornitore, di un modello diverso, di ulteriori integrazioni o di nuove fonti di dati. Lo stesso vale per le modifiche alle spese e per le nuove forme di valutazione automatizzata.
Dovrebbero essere registrati anche la mancanza di dati empirici, i limiti poco chiari dei modelli e le questioni aperte relative alla memorizzazione o al riutilizzo dei dati inseriti. Se il contesto del sistema o i flussi di dati non sono sufficientemente chiariti, il processo successivo dovrebbe prevedere una verifica adeguata prima che venga concessa l’autorizzazione su questa base.
Collegamento tra casi d'uso dell'IA, RoPA e DSFA
La governance dell'IA, il registro delle attività di trattamento e il Valutazione d'impatto sulla protezione dei dati svolgono compiti diversi. La governance dell'IA descrive e regola l'utilizzo dell'IA. Il RoPA documenta le attività di trattamento. Nell'ambito della procedura PIA o DSFA vengono valutati i rischi relativi alla protezione dei dati.
Ai fini dell'attuazione pratica, queste informazioni dovrebbero essere collegate tra loro. Se un caso d'uso dell'IA elabora Dati personali, dovrebbe essere associato alla corrispondente attività di trattamento nel RoPA. Le informazioni ivi documentate possono essere utilizzate per lo screening DSFA e per un’eventuale valutazione d’impatto.
I risultati della valutazione devono poi essere integrati nel restante processo di governance. Le misure e le condizioni derivanti dalla DSFA dovrebbero essere prese in considerazione al momento dell’approvazione del caso d’uso dell’IA, nelle successive revisioni e nel monitoraggio.
In assenza di tale collegamento, possono verificarsi discrepanze nella documentazione. Un’applicazione di IA potrebbe essere già stata approvata, sebbene i requisiti della DSFA non siano ancora stati verificati. Allo stesso modo, alcune misure potrebbero essere documentate nella DSFA senza però risultare visibili nella revisione di governance dell’IA né essere assegnate a un organismo competente per il monitoraggio.
L'integrazione dei set di dati e dei processi di verifica ha lo scopo di garantire che la valutazione dei Elaborazione venga preso in considerazione anche nel corso del funzionamento successivo.
Progettazione di un flusso di lavoro automatizzato per la verifica DSFA
Un trigger dovrebbe essere associato a un compito specifico, a una responsabilità e a un’ulteriore procedura documentata. Un semplice messaggio di avviso non garantisce di per sé che venga effettuata la verifica necessaria.
1. Definizione del caso d'uso dell'IA
L'area tematica descrive lo scopo, lo strumento, le fonti dei dati, i gruppi interessati, i risultati, l'influenza sul processo decisionale e l'utilizzo previsto. Queste informazioni costituiscono la base per le successive verifiche.
2. Verifica delle condizioni di attivazione
Il sistema confronta i dati strutturati con le regole di attivazione definite. Tra questi figurano, ad esempio, Dati personali in relazione a Profilazione, Dati sui dipendenti, dati sensibili, influenza significativa sul processo decisionale, monitoraggio sistematico, un livello di rischio elevato o gruppi di interessati particolarmente vulnerabili.
3. Esecuzione dello screening DSFA
All’organismo competente viene affidato il compito di verificare la DSFA-Necessità. Il responsabile della protezione dei dati viene coinvolto nel processo di verifica in base al proprio ruolo.
4. Documentazione della decisione
Il risultato dovrebbe essere documentato con una motivazione. Dovrebbero essere chiaramente identificabili le informazioni su cui si basa, le incertezze residue e, se del caso, le misure necessarie. Ciò vale anche nel caso in cui non si intenda effettuare una DSFA completa.
5. Attuazione della DSFA
Se è necessaria una DSFA, viene avviato il relativo flusso di lavoro. Questo comprende la descrizione della Elaborazione, la valutazione della necessità e della proporzionalità, l’analisi dei rischi e la definizione delle misure da adottare. Nel processo occorre tenere conto dei rischi residui, delle autorizzazioni e, se del caso, delle escalation necessarie.
6. Adozione dei risultati
Le misure, le condizioni e i requisiti previsti dalla DSFA vengono integrati con il caso d’uso dell’IA e il soggetto interessato Elaborazione correlati. Dovrebbero essere integrati nei requisiti di approvazione e nel monitoraggio successivo.
7. Nuova verifica in caso di modifiche
Qualora la fonte dei dati, la finalità, il modello, il fornitore, la classe di rischio o il contesto di utilizzo subiscano modifiche, è necessario applicare nuovamente la logica di attivazione. In tale occasione occorre verificare se la valutazione precedente sia ancora valida o se sia necessaria una nuova valutazione.
Documentazione e prove
Affinché un processo di controllo automatizzato nel Audit Affinché sia possibile ricostruirne il percorso, è necessario documentare l'attivazione, la valutazione e la successiva attuazione. La documentazione può essere suddivisa in tre aree:
- Attivazione e assegnazione: Data del trigger, campi che lo attivano, caso d’uso dell’IA interessato e relativa attività di trattamento nel RoPA.
- Esame e decisione: ruoli coinvolti, figura responsabile della protezione dei dati o responsabile della protezione dei dati, esito dello screening, motivazione della decisione, eventuale avvio del flusso di lavoro DSFA e versione della valutazione.
- Attuazione e aggiornamento: Misure, responsabilità, decisione di approvazione, rischio residuo, data di revisione e cronologia delle modifiche.
Il Documentazione dovrebbe chiarire il motivo per cui è stata effettuata una DSFA o perché è stata ritenuta non necessaria. Allo stesso modo, dovrebbe risultare chiaro quali informazioni fossero disponibili al momento della decisione, chi abbia partecipato alla valutazione e quali misure ne siano state scaturite.
In caso di modifiche successive, la valutazione originaria deve poter essere distinta dalla versione aggiornata. In caso contrario, è possibile verificare solo in misura limitata su quale base siano state prese le decisioni precedenti.
Limiti delle liste di controllo manuali
Una checklist manuale può aiutare a strutturare la verifica della protezione dei dati. La sua efficacia dipende tuttavia dal fatto che venga utilizzata tempestivamente e che i responsabili della verifica dispongano delle informazioni rilevanti.
Nei casi d’uso dell’IA, queste informazioni possono essere presenti in diversi contesti: nella descrizione del caso d’uso, nel RoPA, nella Model Card, nella verifica dello strumento o del fornitore, nella valutazione della protezione dei dati o nella verifica della sicurezza delle informazioni. A ciò si aggiungono i dati provenienti dalle autorizzazioni, dalle revisioni e dal monitoraggio continuo.
Se queste informazioni non vengono collegate tra loro, devono essere raccolte manualmente per ogni verifica. Di conseguenza, alcune modifiche rilevanti potrebbero sfuggire o essere prese in considerazione solo in ritardo.
I trigger automatici possono supportare questo processo collegando criteri di verifica prestabiliti a dati strutturati. Il loro vantaggio risiede in un’applicazione più affidabile delle regole di governance previste; la qualità delle informazioni di base e della verifica tecnica rimane comunque fondamentale.
Esempio: l'uso dell'intelligenza artificiale nel servizio clienti
Un'azienda sta progettando un sistema di intelligenza artificiale in grado di sintetizzare e classificare per priorità le richieste dei clienti. Al momento della registrazione, viene specificato che verranno elaborate le comunicazioni con i clienti provenienti dal CRM e dal sistema di ticket. Il sistema dovrà individuare reclami ed escalation e formulare proposte relative all'ordine di elaborazione. È coinvolto un fornitore esterno.
Queste informazioni dovrebbero dare luogo a una verifica della protezione dei dati. Occorre tenere conto del carattere personale dei dati, del collegamento tra diverse fonti di dati, del coinvolgimento del fornitore e dell’influenza che la definizione delle priorità ha sulla gestione delle richieste dei clienti.
La necessità di una DSFA completa dipende dalle modalità specifiche e dalle ripercussioni della Elaborazione . Tuttavia, la necessità di un controllo dovrebbe già risultare dai dati registrati ed essere assegnata all'ufficio competente.
Esempio: impiego dell'intelligenza artificiale nel settore delle risorse umane
Un’azienda desidera utilizzare uno strumento di intelligenza artificiale che effettui una preselezione delle candidature o fornisca ai dirigenti sintesi sui candidati. Vengono raccolti Dati del richiedente, il contesto delle risorse umane, le possibili valutazioni o classifiche, nonché l’utilizzo dei risultati per la preparazione delle decisioni. A ciò si aggiungono informazioni sul fornitore esterno e sul modello o strumento utilizzato.
Il Elaborazione può avere ripercussioni sulle opportunità professionali. Per questo motivo, la valutazione della protezione dei dati dovrebbe essere prevista già in fase di definizione del caso d’uso.
Ciò che conta è il modo in cui i dati vengono elaborati, quali valutazioni ne derivano e quale influenza hanno i risultati sul processo decisionale. Il supporto tecnico di per sé non risponde né alla questione dell’ammissibilità del suo impiego né a quella della Necessità di una DSFA.
Esempio: ricerca interna di conoscenze supportata dall'intelligenza artificiale
Uno strumento interno basato sull’intelligenza artificiale dovrebbe effettuare ricerche nei documenti aziendali e fornire risposte alle domande. Durante la fase di acquisizione dei dati, si riscontra che i documenti contengono dati personali, che i diritti di accesso non sono uniformi e che le informazioni vengono recuperate da diverse fonti.
Gli utenti possono porre domande libere; i risultati possono contenere informazioni personali. Inoltre, il fornitore elabora i prompt al di fuori dell'ambiente aziendale.
Queste informazioni dovrebbero dare avvio a una verifica della protezione dei dati. La definizione di “ricerca interna di informazioni” non è sufficiente ai fini della valutazione. Occorre tenere conto, in particolare, delle fonti dei dati, dei diritti di accesso, del carattere personale dei risultati e del contesto di trattamento presso il fornitore.
Principi per la configurazione della logica di trigger
Come regola organizzativa semplificata si può prevedere quanto segue:
Dati personali + fattore di rischio aggiuntivo → verifica della DSFA-Necessità.
Tra i fattori di rischio figurano in particolare i dati sensibili, i dati relativi ai dipendenti o Dati del richiedente, Profilazione, valutazioni, classifiche, raccomandazioni automatizzate e un’influenza significativa sul processo decisionale. Altri motivi di verifica possono essere il monitoraggio sistematico, grandi volumi di dati, la combinazione di più fonti di dati o gruppi di interessati particolarmente vulnerabili.
Anche il ricorso a un fornitore esterno di IA, le nuove tecnologie, un’elevata classificazione di rischio, nonché flussi di dati poco chiari o questioni irrisolte relative alla conservazione e al riutilizzo dei dati possono essere inclusi nelle regole di attivazione.
Queste caratteristiche devono essere intese come motivi per effettuare una valutazione. La loro presenza non comporta di per sé l’obbligo di effettuare una DSFA. La logica di attivazione semplificata serve a indirizzare le situazioni rilevanti verso la procedura di valutazione tecnica.
Coinvolgimento del responsabile della protezione dei dati
Il coinvolgimento del responsabile della protezione dei dati dovrebbe essere previsto nell’ambito del processo e non dipendere da segnalazioni informali o da contatti casuali nell’ambito del progetto. Il GDPR prevede un coinvolgimento tempestivo nelle questioni relative alla protezione dei dati; in caso di esecuzione di una valutazione d’impatto sulla protezione dei dati (DSFA), è necessario richiedere il suo parere, qualora sia stato nominato un responsabile della protezione dei dati. EUR-Lex
I trigger automatici possono supportare questa integrazione ricavando, sulla base delle indicazioni fornite dal dipartimento competente, un’attività di verifica adeguata. A tal fine, è necessario definire le responsabilità relative allo screening, alla valutazione, alle misure, all’approvazione e al monitoraggio.
I dipartimenti devono Elaborazione e descriverne il contesto operativo. La qualificazione giuridica della necessità di un DSFA dovrebbe invece avvenire nell’ambito della procedura prevista a tal fine. In questo modo, la valutazione della protezione dei dati viene presa in considerazione già in fase di progettazione del processo e non deve essere inserita a posteriori in un ciclo di progetto ormai in gran parte concluso.
Requisiti per la scelta di una piattaforma
Nella scelta di una piattaforma di governance dell’IA o di PIA, l’elenco dei requisiti dovrebbe andare oltre la semplice presenza di modelli DSFA. Occorre verificare in particolare in che modo la piattaforma identifica le occasioni di verifica, assegna i compiti e collega i risultati al processo successivo.
Fattori scatenanti e screening
Un caso d’uso dell’IA può attivare automaticamente una verifica? Quali campi è possibile configurare a tal fine e le informazioni relative ai dati personali possono essere combinate con ulteriori fattori di rischio? È previsto un flusso di lavoro di screening specifico, distinto dall’esecuzione di una DSFA completa?
Collegamenti e documentazione
È possibile distinguere i casi d'uso dell'IA, il RoPA-Elaborazione e collegare tra loro i DSFA? I campi di attivazione sono documentati e le decisioni relative ai DSFA-Necessità devono essere motivati e contrassegnati con un numero di versione?
Misure e modifiche
I risultati della DSFA possono essere integrati nel caso d’uso dell’IA? Le modifiche apportate alle fonti dei dati, alle finalità, ai modelli o ai fornitori comportano una nuova verifica? Sono previsti promemoria, escalation e scadenze per le revisioni?
Tracciabilità nell'audit
È possibile stabilire per quale motivo sia stata effettuata una DSFA o perché sia stata ritenuta non necessaria, nonché quali informazioni abbiano costituito la base di tale decisione?
Questi requisiti consentono di valutare in che misura la piattaforma supporti l'attuazione operativa dei processi di protezione dei dati.
Integrazione tra Ailance AI Governance e Ailance PIA
Nell’integrare Ailance AI Governance e Ailance PIA, il caso d’uso dell’IA dovrebbe costituire il punto di partenza per un’ulteriore valutazione. Esso descrive lo scopo, lo strumento, il modello, le fonti dei dati, i gruppi interessati, i risultati e l’influenza sul processo decisionale. Il collegamento tra applicazioni di IA, attività di trattamento e valutazioni d’impatto sulla protezione dei dati può favorire la condivisione delle informazioni rilevanti. Ailance
Se configurato correttamente, l’inserimento di informazioni relative ai dati personali e a fattori di rischio aggiuntivi può attivare un percorso di verifica della protezione dei dati. Il collegamento con l’attività di trattamento nel RoPA stabilisce il riferimento alle categorie di dati, ai gruppi di interessati, ai destinatari, ai sistemi e ai termini di cancellazione.
Per quanto riguarda l'interazione, occorre distinguere tra lo screening DSFA e la successiva esecuzione di una DSFA necessaria. Nel rispettivo flusso di lavoro devono essere documentati la valutazione, la decisione, le misure adottate, il rischio residuo e l'approvazione.
I risultati dovrebbero poi rimanere collegati al caso d’uso dell’IA. Tra questi figurano in particolare le condizioni di approvazione, le misure, le scadenze per le revisioni, i requisiti di monitoraggio, le escalation e la documentazione. Il processo previsto può essere sintetizzato come segue:
Caso d'uso dell'IA → RoPA → Fattore scatenante DSFA → Procedura PIA/DSFA → Misure → Approvazione → Revisione.
Ai fini dell'attuazione pratica è fondamentale che i collegamenti, le competenze e le condizioni di attivazione siano rappresentati nella rispettiva configurazione.
Conclusione
I trigger DSFA automatici possono aiutare le aziende a integrare tempestivamente la verifica della protezione dei dati nella propria governance dell'IA. Il presupposto è che le informazioni rilevanti relative al caso d'uso dell'IA vengano raccolte in modo strutturato e collegate a attività di verifica prestabilite.
Occorre tenere conto, in particolare, dei dati trattati, delle categorie di interessati, delle finalità, del contesto del sistema e del fornitore, nonché delle eventuali valutazioni e delle ripercussioni sulle decisioni. Eventuali modifiche a tali informazioni dovrebbero essere nuovamente prese in considerazione in occasione di successive verifiche.
Il trigger di per sé non determina l’obbligo di DSFA. Esso avvia la verifica, il cui risultato deve essere motivato dal punto di vista tecnico e documentato. Ai fini dell’attuazione aziendale è inoltre fondamentale che le misure adottate e le condizioni di autorizzazione rimangano collegate al caso d’uso dell’IA e siano monitorate durante il funzionamento.
Un processo strutturato in modo adeguato riduce la dipendenza da indicazioni individuali e crea una base tracciabile per la verifica e l’aggiornamento del fabbisogno di DSFA.
Domande e risposte
Quando una DSFA dovrebbe essere avviata automaticamente a seguito di un caso d’uso dell’IA?
In primo luogo, dovrebbe essere avviata automaticamente la verifica della DSFA-Necessità, se Dati personali vengono trattati e sussistono ulteriori fattori di rischio. Tra questi figurano in particolare i dati sensibili, Dati sui dipendenti, Profilazione, valutazioni relative a persone fisiche, influenza significativa sui processi decisionali, monitoraggio sistematico, grandi volumi di dati o categorie di interessati particolarmente vulnerabili. Anche una classificazione ad alto rischio può essere considerata un motivo per effettuare una verifica.
Il fatto che si tratti di un trigger automatico implica che sia obbligatoria una DSFA?
No. Il trigger avvia innanzitutto la procedura di verifica. La necessità di una DSFA completa dipende dalla situazione concreta Elaborazione e deve essere valutato dal punto di vista tecnico e giuridico. Il risultato e la relativa motivazione dovrebbero essere documentati.
Perché i trigger automatici DSFA sono rilevanti nei casi d'uso dell'IA?
I casi d'uso dell'IA possono integrare tra loro diverse fonti di dati, modelli, fornitori, risultati e processi decisionali. Se la necessità di verifica viene determinata esclusivamente in modo manuale, le informazioni rilevanti possono essere raccolte solo in una fase avanzata. I trigger automatici consentono una verifica tempestiva sulla base di criteri prestabiliti.
Quali campi dovrebbero poter essere utilizzati come trigger?
Sono particolarmente rilevanti le informazioni relative ai dati personali, alle categorie particolari di dati, Dati sui dipendenti, gruppi interessati, fonti dei dati e finalità. A ciò si aggiungono Profilazione, valutazioni automatizzate, influenza sul processo decisionale, fornitori, classe di rischio e contesto di sistema. Le combinazioni che attivano una traccia di audit dovrebbero essere definite nel processo.
In che modo sono collegati i casi d’uso dell’IA, il RoPA e il DSFA?
Il caso d'uso dell'IA descrive l'applicazione concreta dell'IA. Il RoPA documenta la relativa Elaborazione dati personali. La DSFA valuta i rischi per i diritti e le libertà delle persone fisiche. Grazie all’integrazione di queste informazioni, è possibile coordinare le verifiche, le misure, l’autorizzazione e il controllo successivo.
Cosa occorre documentare dopo l’attivazione di un trigger DSFA?
In particolare, occorre documentare la data e il motivo dell'attivazione, nonché il colpiti Casi d'uso dell'IA, la relativa Elaborazione, i ruoli coinvolti e l’esito dello screening. A ciò si aggiungono la motivazione della decisione e, se del caso, le informazioni relative al flusso di lavoro DSFA, alle misure, all’approvazione, al rischio residuo e alla data di revisione. Le versioni e le modifiche devono rimanere tracciabili.
Quali sono i limiti delle liste di controllo manuali?
Le liste di controllo manuali presuppongono che vengano utilizzate tempestivamente e che siano disponibili tutte le informazioni necessarie. Se i dati relativi all’utilizzo dell’IA sono distribuiti su diverse verifiche e documentazioni, è necessario prima riunirli. I trigger automatici possono facilitare l’individuazione di combinazioni rilevanti, ma non sostituiscono né i dati completi né la valutazione tecnica.
Quali informazioni dovrebbe richiedere una richiesta di offerta (RFP) relativa ai trigger DSFA?
Una richiesta di offerta (RFP) dovrebbe verificare la configurabilità dei trigger, il collegamento tra casi d’uso dell’IA, RoPA e PIA, nonché l’avvio di flussi di lavoro di verifica concreti. Ulteriori criteri includono decisioni motivate e versionate, l’integrazione delle misure nel caso d’uso, nuove verifiche in caso di modifiche, nonché promemoria, escalation e documentazione per gli audit.
In che modo Ailance AI Governance e Ailance PIA possono interagire tra loro?
Se configurato in modo adeguato, è possibile avviare un percorso di verifica della protezione dei dati sulla base delle informazioni relative a un caso d’uso dell’IA e collegarlo all’attività di trattamento corrispondente nonché alla procedura PIA/DSFA. I risultati dovrebbero poi essere messi a disposizione per l’adozione di misure, l’approvazione e la revisione del caso d’uso dell’IA.




