Regolamento sull'IA ≠ GDPR: due normative, due rischi
Il regolamento sull'IA e il GDPR disciplinano rischi diversi e possono applicarsi entrambi; l'insidia d'esame consiste nel presumere che uno sostituisca l'altro.
Ascolta questa pagina (beta)
Il regolamento sull'IA e il GDPR sono quadri giuridici distinti che affrontano tipi diversi di danno. Il regolamento sull'IA si concentra sui rischi derivanti dai sistemi di IA stessi, come le distorsioni, la sicurezza o la trasparenza, mentre il GDPR tutela i diritti relativi ai dati personali, quali il consenso, l'accesso e la cancellazione. Un esempio concreto: uno strumento di IA per la selezione del personale che tratta CV deve rispettare il GDPR per quanto riguarda il trattamento dei dati e il regolamento sull'IA per la classificazione ad alto rischio e la valutazione della conformità. Una normativa non assorbe l'altra; entrambe possono applicarsi contemporaneamente.
Per evitare l'insidia di considerarli intercambiabili, ricorda che le violazioni del GDPR riguardano spesso violazioni dei dati personali o mancanza di consenso, mentre le violazioni del regolamento sull'IA possono riguardare una gestione inadeguata dei rischi o l'assenza di documentazione. In una domanda a scelta multipla, se un'opzione afferma che «la conformità al regolamento sull'IA garantisce automaticamente la conformità al GDPR», eliminala immediatamente. Un altro espediente: considera il GDPR come la normativa sui «diritti relativi ai dati» e il regolamento sull'IA come la normativa sulla «sicurezza dei sistemi»: si sovrappongono, ma non sono identici.
Un modo rapido per verificare la tua comprensione consiste nel chiederti: «Se un sistema di IA non utilizza dati personali, si applica il GDPR?». La risposta è no, ma il regolamento sull'IA potrebbe comunque applicarsi se il sistema è ad alto rischio. Questa contrapposizione dimostra che le due normative operano in modo indipendente. Memorizza la frase: «GDPR per i dati, regolamento sull'IA per il sistema: entrambi possono colpire».
Perché è errato affermare che «la conformità al regolamento sull'IA implica la conformità al GDPR»?
Il regolamento sull'IA e il GDPR disciplinano rischi diversi e possono essere entrambi applicabili.