Vai al contenuto principale
BRIDGE — MT GROUP

Conformità · 7 min

Governance dei dati e privacy nei progetti di IA aziendale

La privacy non è un capitolo da aggiungere alla fine: incide sull'architettura, sui log e su quali dati possono uscire dai confini dell'azienda.

Le domande da porsi prima

Quali categorie di dati entrano nel sistema. Chi li inserisce e chi li consulta. Per quanto tempo restano. Dove sono conservati. Chi altro può accedervi in qualità di fornitore. Queste risposte vanno scritte prima di scegliere gli strumenti, perché possono escluderne alcuni.

  • Categorie di dati e presenza di dati personali.
  • Ruoli di titolare e responsabile del trattamento.
  • Tempi di conservazione e procedura di cancellazione.
  • Sub-fornitori coinvolti e collocazione dei sistemi.

Minimizzazione applicata all'IA

Il principio pratico è semplice: al modello arriva solo ciò che serve per il compito. Se l'obiettivo è classificare una richiesta, non serve trasmettere l'anagrafica completa del cliente. Ridurre il contenuto trasmesso riduce contemporaneamente rischio e costo.

Log, tracciabilità e diritti degli interessati

Servono log che permettano di ricostruire chi ha fatto cosa, senza però trasformarsi in un archivio parallelo di dati personali. Vanno previste fin dall'inizio le procedure per rispondere alle richieste degli interessati: accesso, rettifica, cancellazione.

Documenti che accompagnano il progetto

Un progetto ordinato produce informativa aggiornata, nomina del responsabile del trattamento, registro aggiornato e, quando ricorrono le condizioni, una valutazione d'impatto. Questi documenti sono compito del titolare, con il supporto tecnico del fornitore: nessun fornitore può sostituirsi alla vostra valutazione legale.

Domande frequenti

I dati aziendali vengono usati per addestrare modelli?
È una condizione da verificare e mettere per iscritto con ogni fornitore coinvolto. Va trattata come un requisito contrattuale, non come un'assunzione.
Serve sempre una valutazione d'impatto?
Non sempre: dipende dal tipo di trattamento e dai rischi per gli interessati. La valutazione va fatta dal titolare, con il supporto del proprio consulente.
Chi risponde in caso di incidente?
I ruoli vanno definiti contrattualmente prima dell'avvio, insieme ai tempi di notifica e alle procedure di comunicazione.