X

Homepage

  • Fisco
  • Lavoro
  • Contabilità
  • Impresa
  • Finanziamenti
  • Mondo Digitale
  • Speciali
  • Info dagli ordini
  • Podcast
  • Video
  • Rassegna stampa
  • Archivio ultime edizioni
  • Il mio archivio

Accedi ai nostri nuovi servizi

Registrati alla Newsletter

Iscriviti al canale WhatsApp

Segui il canale Spotify

Accedi ai nostri nuovi servizi
  • Fisco
  • Lavoro
  • Contabilità
  • Impresa
  • Finanziamenti
  • Mondo Digitale
  • Speciali
Accedi ai nostri nuovi servizi
  • Fisco
  • Lavoro
  • Contabilità
  • Impresa
  • Finanziamenti
  • Mondo Digitale
  • Speciali
Traduzione
  • ARGOMENTI
  • Intelligenza artificiale
Altro
+ -
    • Condividi su
  • Tempo di lettura 3 min.

In materia di uso dell'intelligenza artificiale nelle organizzazioni aziendali, l'AI Act (Reg. UE 1689/2024) si inserisce in un quadro normativo nel quale continuano a trovare applicazione gli obblighi derivanti dalla disciplina sulla protezione dei dati personali di cui al GDPR (Reg. UE 679/2016). Fornitori (provider) e utilizzatori professionali (deployer) conservano quindi le responsabilità connesse alla propria posizione giuridica, anche quando il trattamento dei dati avviene attraverso strumenti di AI.

Da questa sovrapposizione di discipline emerge l’esigenza di adottare policy aziendali specifiche al fine di gestire l’utilizzo dei sistemi di AI, presidiare i rischi per i diritti e le libertà delle persone e garantire trasparenza, sicurezza, responsabilità e tracciabilità delle scelte effettuate.

Ricognizione e classificazione

La definizione delle policy interne richiede, come passaggio preliminare, una ricognizione dei sistemi impiegati all’interno dell’organizzazione e una successiva classificazione del livello di rischio associato a ciascuno.

Particolare attenzione meritano i sistemi applicati alla gestione delle risorse umane, settore nel quale le decisioni automatizzate possono produrre conseguenze rilevanti sul percorso professionale e sulla posizione personale del lavoratore. La categoria comprende, in particolare, gli strumenti destinati alla pubblicazione mirata delle offerte di lavoro, alla selezione e all’analisi dei curricula, alla valutazione dei candidati, all’assunzione del personale, alla determinazione delle condizioni contrattuali, alle promozioni, alla cessazione del rapporto e all’assegnazione di mansioni o compiti sulla base di comportamenti, caratteristiche o elementi riferibili alla persona.

Il quadro interno può essere articolato attorno a sei aree principali:

  1. la governance e la qualità dei dati;
  2. l’utilizzo dell’AI nei rapporti di lavoro;
  3. la trasparenza e la spiegabilità dei processi automatizzati;
  4. il controllo umano sulle decisioni;
  5. la valutazione d’impatto e la gestione dei rischi;
  6. la sicurezza, la documentazione tecnica e la tracciabilità delle operazioni.

Attenzione ai dataset: qualità, rappresentatività, minimizzazione

La qualità di un sistema di AI dipende in misura significativa dalle caratteristiche dei dati utilizzati nelle fasi di addestramento, validazione e prova. Una policy dedicata alla Data Governance deve quindi definire criteri chiari per la selezione, l’organizzazione, la verifica e l’impiego dei dataset, così da garantire una base informativa coerente con le finalità perseguite dall’organizzazione.

Un primo profilo riguarda la rappresentatività e l’accuratezza statistica dei dati, che devono risultare pertinenti rispetto allo scopo del sistema, sufficientemente completi e adeguati al contesto funzionale e geografico nel quale il modello trova applicazione. La qualità del dato assume in questa prospettiva un valore sostanziale, perché eventuali errori, squilibri o carenze presenti nella base informativa possono riflettersi direttamente sugli esiti prodotti dal sistema.

La policy deve inoltre prevedere procedure dedicate all’individuazione e alla mitigazione dei bias algoritmici e dei possibili circuiti di retroazione, con particolare attenzione alle distorsioni statistiche suscettibili di determinare effetti discriminatori. Il controllo deve riguardare sia i dati utilizzati in ingresso sia gli esiti prodotti dal sistema, secondo un criterio di verifica periodica coerente con l’evoluzione del modello e con il contesto nel quale esso viene utilizzato.

Nel caso in cui il rilevamento e la correzione delle distorsioni richiedano il trattamento di categorie particolari di dati ai sensi dell’art. 9 GDPR, la disciplina interna deve individuare specifiche misure di sicurezza, limiti precisi rispetto alle possibilità di riutilizzo e criteri diretti a verificare la disponibilità di soluzioni basate su dati anonimizzati o sintetici.

A questi presidi si affianca il principio di Data Protection by Design e by Default, che richiede una progettazione dei flussi informativi coerenti con il criterio di minimizzazione previsto dagli artt. 5 e 25 GDPR. Le funzionalità del sistema devono quindi essere configurate in rapporto alle effettive esigenze del trattamento e alle finalità concretamente perseguite dall’organizzazione.

La gestione del personale, tra GDPR e AI Act

L’impiego di algoritmi e modelli linguistici nella gestione del personale richiede una disciplina interna particolarmente attenta, poiché tali strumenti possono incidere su aspetti centrali del rapporto di lavoro e sulla sfera personale del dipendente.

La policy aziendale deve quindi delimitare con precisione le funzioni ammesse, i dati utilizzabili, le responsabilità dei soggetti coinvolti e le modalità attraverso cui gli esiti prodotti dal sistema vengono sottoposti a verifica. Uno dei profili principali riguarda le inferenze elaborate dagli algoritmi a partire dai dati disponibili: le informazioni riferite al personale devono essere trattate nel rispetto della base giuridica applicabile e con la disciplina lavoristica e di settore, soprattutto nei casi in cui il sistema ricavi valutazioni o classificazioni ulteriori rispetto ai dati originariamente raccolti. Particolare cautela richiedono anche le funzionalità caratterizzate da una ridotta interpretabilità, soprattutto quando producono correlazioni o classificazioni capaci di incidere sulla dimensione personale o professionale del lavoratore. In tale prospettiva, la configurazione degli strumenti deve privilegiare funzionalità comprensibili, pertinenti rispetto alla finalità perseguita e coerenti con i principi di protezione dei dati fin dalla progettazione. La trasparenza costituisce uno dei presupposti essenziali per comprendere il ruolo svolto dall’AI nei processi aziendali e per consentire alle persone interessate di conoscere i criteri che incidono sulle decisioni che le riguardano. La disciplina interna deve quindi stabilire forme informative accessibili e adeguate alle caratteristiche del sistema utilizzato.

Gli artt. 13 e 14 GDPR richiedono che candidati, dipendenti, clienti e altri interessati ricevano informazioni relative alla presenza di processi decisionali automatizzati, alla loro importanza, alle conseguenze previste e agli elementi significativi della logica applicata. L’informativa assume così un ruolo centrale, perché consente di collocare il funzionamento del sistema all’interno di un contesto comprensibile per il destinatario. Analoga rilevanza assume il diritto di accesso previsto dall’art. 15 GDPR, rispetto al quale l’organizzazione deve predisporre procedure capaci di fornire agli interessati informazioni sui criteri che hanno orientato la valutazione algoritmica, anche quando il processo risulta già concluso oppure si trova ancora nella fase di esecuzione.

L’art. 50 dell’AI Act introduce inoltre specifici obblighi di trasparenza collegati all’interazione diretta tra persone fisiche e sistemi di intelligenza artificiale, alla riconoscibilità dei contenuti sintetici generati artificialmente e all’utilizzo di sistemi di categorizzazione biometrica o di riconoscimento delle emozioni.

L’utilizzo di un algoritmo all’interno del processo decisionale lascia in capo all’organizzazione la responsabilità relativa alle scelte adottate. Per questa ragione, il controllo umano deve assumere un carattere effettivo e sostanziale, attraverso il coinvolgimento di persone in grado di comprendere il funzionamento generale del sistema, valutarne gli esiti e intervenire sul processo decisionale quando le circostanze lo richiedono. In tale contesto, l’art. 22 GDPR assume particolare rilievo rispetto alle decisioni fondate esclusivamente su trattamenti automatizzati, compresa la profilazione, quando tali decisioni producono effetti giuridici o conseguenze analogamente significative per l’interessato. Nei casi previsti dalla disciplina applicabile, il sistema organizzativo deve garantire forme adeguate di intervento umano, la possibilità per l’interessato di esprimere la propria posizione e strumenti attraverso cui sottoporre la decisione a una successiva verifica.

Sul piano operativo, la policy deve attribuire compiti chiari al personale incaricato della supervisione e assicurare una conoscenza concreta delle capacità e dei limiti del sistema utilizzato. La formazione deve comprendere anche il fenomeno dell’automation bias, vale a dire la tendenza ad attribuire un valore eccessivo all’output prodotto dall’algoritmo, poiché una supervisione effettiva richiede autonomia di giudizio e capacità critica rispetto alle indicazioni formulate dal sistema.

Tracciabilità, valutazione d'impatto e sicurezza: un trinomio inscindibile

La tracciabilità del processo decisionale completa questo assetto, attraverso la registrazione del livello di coinvolgimento umano e degli eventuali interventi effettuati prima dell’adozione della decisione finale. Tale documentazione permette di ricostruire il percorso seguito e di valutare il ruolo concretamente assunto dal sistema di IA rispetto alla scelta conclusiva. In un simile contesto, la valutazione d’impatto sulla protezione dei dati (DPIA) prevista dall’art. 35 GDPR costituisce uno strumento essenziale per analizzare preventivamente le caratteristiche del trattamento e individuare le misure più adeguate rispetto ai rischi rilevati.

In questo caso, la procedura aziendale deve innanzitutto definire i criteri che determinano l’avvio della DPIA, con riferimento alle situazioni caratterizzate da un rischio elevato, tra le quali rientrano:

  • le attività di valutazione e punteggio;
  • la profilazione;
  • i processi decisionali automatizzati con effetti significativi;
  • il monitoraggio sistematico;
  • i trattamenti su larga scala;
  • la combinazione di differenti banche dati;
  • l’utilizzo di soluzioni tecnologiche innovative.

La valutazione deve accompagnare l’evoluzione del trattamento e del sistema utilizzato, poiché variazioni sostanziali dei flussi informativi, delle funzionalità o del modello possono modificare il livello e la natura dei rischi originariamente individuati. La procedura interna deve, quindi, prevedere momenti di riesame capaci di mantenere la DPIA coerente con la configurazione effettiva del trattamento.

La sicurezza dei sistemi di intelligenza artificiale richiede un insieme coordinato di misure tecniche e organizzative proporzionate alla natura del trattamento e al rischio concreto. In questa prospettiva, l’art. 32 GDPR e i requisiti di resilienza tecnica previsti per i sistemi di AI assumono rilievo nella definizione delle procedure interne dedicate alla protezione dei dati, alla continuità operativa e alla verificabilità delle attività svolte.

  1. Un primo presidio riguarda la documentazione tecnica relativa al ciclo di vita del sistema, che deve descrivere gli algoritmi utilizzati, le metriche di addestramento, i processi di collaudo e le attività di convalida. L’aggiornamento della documentazione consente all’organizzazione di mantenere una rappresentazione attendibile delle caratteristiche del modello e delle modifiche apportate nel corso del tempo.
  2. A questo profilo si affianca la registrazione automatica degli eventi attraverso sistemi di logging, utili per ricostruire le operazioni effettuate, individuare eventuali anomalie e sottoporre gli output a verifiche successive. La tracciabilità assume particolare importanza quando il funzionamento del sistema incide su processi decisionali rilevanti o coinvolge dati personali.
  3. La policy deve inoltre prevedere misure relative alla riservatezza, all’integrità e alla capacità di ripristino tempestivo dei dati, insieme a controlli periodici sulla sicurezza e ad attività di vulnerability assessment.

L’insieme di tali presidi contribuisce a creare un vero e proprio sistema di gestione che consente altresì di mappare costantemente i presidi attuati nell’organizzazione.

Questa traduzione è stata generata dall’intelligenza artificiale. Si prega di verificarne l’accuratezza.
Quotidianopiù è anche su WhatsApp! Clicca qui per iscriverti gratis e seguire tutta l'informazione real time, i video e i podcast sul tuo smartphone.

© Copyright - Tutti i diritti riservati - Giuffrè Francis Lefebvre S.p.A.

Vedi anche

Lavoro INTELLIGENZA ARTIFICIALE

Shadow AI: il rischio dell'uso non autorizzato in azienda

L’impiego dell'AI generativa da parte di dipendenti e collaboratori, al di fuori delle procedure e delle soluzioni autorizzate dall’organizzazione, introduce un rischio ..

di Chiara Ciccia Romito - PhD - Avvocata - Consulente Commissione parlamentare di inchiesta sulle condizioni di lavoro

Approfondisci con


L'algoritmo in azienda: AI Act e limiti al controllo dei lavoratori

L’impiego di sistemi di intelligenza artificiale nei luoghi di lavoro sta modificando la struttura tradizionale del potere datoriale. L’algoritmo non si limita più a svolgere una funzione meramente strumentale rispetto a..

di

Lorenzo Gatto

di

Stefano Mazzocchi

- Dottore commercialista e docente di diritto tributario, Università Statale di Milano

Registrati gratis

Per consultare integralmente tutte le news, i podcast e i video in materia di fisco, lavoro, contabilità, impresa, finanziamenti e mondo digitale, la rassegna stampa del giorno e ricevere quotidianamente la tua newsletter

Iscriviti alla Newsletter

Rimani aggiornato sulle ultime notizie di fisco, lavoro, contabilità, impresa, finanziamenti, professioni e innovazione

Servizio riservato agli abbonati.

Sei già abbonato? Accedi.
Per fruire di tutti i servizi e consultare integralmente tutti i contenuti abbonati o contatta il tuo agente di fiducia!

Trovi interessante questo video?

Per continuare a vederlo e consultare altri contenuti esclusivi abbonati a QuotidianoPiù,
la soluzione digitale dove trovare ogni giorno notizie, video e podcast su fisco, lavoro, contabilità, impresa, finanziamenti e mondo digitale.
Abbonati o contatta il tuo agente di fiducia.
Se invece sei già abbonato, effettua il login.

Ricerca Vocale

Clicca sul microfono per cominciare a registrare il messaggio.

“ ”