L’impianto è per fasce: alcune pratiche sono vietate, i sistemi ad alto rischio hanno obblighi stringenti, quelli a rischio limitato richiedono trasparenza verso chi li usa. La maggior parte degli usi aziendali ordinari rientra nelle fasce leggere.
Gli obblighi non riguardano solo chi sviluppa: anche chi utilizza un sistema di intelligenza artificiale ha responsabilità, soprattutto quando incide su persone. La selezione del personale e la valutazione dei dipendenti sono gli ambiti dove l’attenzione è maggiore.
Riguarda anche chi l’intelligenza artificiale la usa soltanto
La convinzione diffusa è che il regolamento europeo riguardi chi sviluppa questi sistemi. In realtà distingue più ruoli, e quello che comprende la maggior parte delle aziende italiane è quello di chi li **utilizza** — con obblighi molto più leggeri di chi li produce, ma non nulli.
L’impianto è a livelli di rischio: alcuni usi sono vietati, altri sono considerati ad alto rischio e comportano obblighi rilevanti, la gran parte degli usi aziendali ordinari ricade in categorie a rischio limitato o minimo.
Gli usi che portano un’impresa comune nella fascia più impegnativa sono pochi ma ricorrenti, e riguardano quasi tutti le persone: selezione del personale, valutazione dei lavoratori, decisioni su accesso a servizi. Se in azienda si sta valutando uno strumento che filtra curriculum, è lì che conviene guardare per primo.
Le tre cose da fare adesso, indipendentemente dalle scadenze
Sono utili a prescindere dall’obbligo, perché riguardano rischi che esistono già oggi.
Sapere quali strumenti sono in uso
Nella maggior parte delle aziende l’intelligenza artificiale è già entrata dalla porta di servizio: qualcuno incolla documenti in un servizio gratuito per farseli riassumere. Il primo passo è censire, non vietare.
Scrivere una regola d’uso di una pagina
Che cosa si può incollare e che cosa no — dati di clienti, informazioni riservate, documenti coperti da segreto — e chi verifica gli esiti prima che vengano usati. Una pagina letta vale più di un documento lungo archiviato.
Verificare dove finiscono i dati
La domanda da fare al fornitore è se i contenuti immessi vengono usati per addestrare i modelli e dove sono conservati. È anche la differenza fra un uso ammissibile e uno che crea un problema di protezione dei dati.
Perché conta per un’azienda
Il rischio concreto per un’impresa non è la sanzione ma la sovrapposizione con il GDPR: dare documenti aziendali a un servizio esterno di intelligenza artificiale è un trattamento di dati, con tutto ciò che ne consegue.
L’errore che vediamo più spesso
Prima di adottare uno strumento di intelligenza artificiale, verificate cosa succede ai dati che gli fornite: se vengono usati per addestrare il modello, i contenuti dei vostri clienti escono dal vostro controllo.