Articolo 27 · Alto rischio · Diritti · Valutazione
FRIA nell'AI Act: valutazione dei diritti fondamentali
FRIA significa Fundamental Rights Impact Assessment. L'articolo 27 dell'AI Act richiede a determinati deployer di valutare, prima del primo uso, come uno specifico sistema ad alto rischio può incidere sui diritti fondamentali nel suo contesto reale.
01Quando serve una FRIA
La FRIA non riguarda qualsiasi software con IA. Il primo filtro è che si tratti di un sistema ad alto rischio nel perimetro dell'articolo 6, paragrafo 2 e dell'Allegato III, tenendo conto delle esclusioni previste dall'articolo 27. Il secondo filtro riguarda chi lo usa.
- deployer che sono organismi di diritto pubblico;
- soggetti privati che forniscono servizi pubblici;
- deployer di specifici sistemi ad alto rischio per valutazione del merito creditizio e prezzo o rischio nelle assicurazioni vita e salute.
02Che cosa deve descrivere
La valutazione riguarda l'uso concreto, non una descrizione astratta della tecnologia. L'articolo 27 indica almeno questi elementi:
| Processo | Dove entra il sistema, per quale finalità e in quale procedimento del deployer. |
|---|---|
| Durata e frequenza | Per quanto tempo e con quale frequenza sarà usato. |
| Persone e gruppi | Quali categorie possono essere interessate nel contesto specifico, incluse quelle in posizione vulnerabile o asimmetrica. |
| Rischi di danno | Quali diritti possono essere colpiti e come, tenendo conto delle informazioni fornite dal provider. |
| Supervisione umana | Come vengono applicate le misure di supervisione e chi ha il potere di intervenire. |
| Governance e rimedi | Misure di mitigazione, responsabilità interne, gestione dei rischi materializzati e meccanismi di reclamo. |
03Quando si fa e quando si aggiorna
La valutazione precede il primo uso. In casi simili il deployer può fare riferimento a valutazioni già svolte o a valutazioni esistenti del provider, ma resta responsabile di verificare il proprio contesto. Se cambiano processo, gruppi interessati, rischi, supervisione o misure, le informazioni devono essere aggiornate.
Una FRIA non è quindi un allegato statico chiuso al momento dell'acquisto. Ha senso solo se resta collegata a monitoraggio, reclami, incidenti, aggiornamenti del sistema e cambiamenti nella pratica amministrativa o organizzativa.
04FRIA e DPIA non sono la stessa cosa
| FRIA AI Act | DPIA GDPR |
|---|---|
| Guarda l'impatto dell'uso del sistema ad alto rischio sui diritti fondamentali nel contesto specifico. | Guarda i rischi del trattamento di dati personali per i diritti e le libertà delle persone. |
| Si applica ai deployer e ai casi indicati dall'articolo 27. | Si applica quando un trattamento può presentare un rischio elevato secondo il GDPR. |
| Comprende processo, persone interessate, rischi, supervisione, governance e reclami. | Comprende necessità, proporzionalità, rischi del trattamento e misure per affrontarli. |
L'articolo 27 prevede che, quando alcuni obblighi sono già soddisfatti tramite una DPIA, la FRIA la completi. Coordinare le analisi riduce duplicazioni; confonderle rischia invece di lasciare fuori diritti non riducibili alla sola protezione dei dati.
Il confronto completo fra i due impianti — non solo fra le due valutazioni — è su AI Act e GDPR.
05Domande che rendono la valutazione concreta
- Chi può essere escluso, classificato erroneamente o scoraggiato dall'accedere a un servizio?
- Quale diritto è coinvolto: non discriminazione, privacy, dignità, difesa, lavoro, salute, istruzione o accesso a prestazioni?
- La persona sa che l'IA assiste la decisione e sa a chi chiedere spiegazioni o correzioni?
- La supervisione umana può vedere elementi diversi dal punteggio e dispone del tempo per valutarli?
- Come vengono rilevati errori distribuiti in modo diseguale fra gruppi?
- Che cosa accade quando il rischio si materializza: sospensione, riesame, reclamo, rimedio e comunicazione?
06Dal modulo al fascicolo
Nel caso “L'algoritmo del sospetto”, un sistema assegna priorità ai controlli antifrode nel welfare. Una valutazione utile non si fermerebbe a “il modello è accurato”: dovrebbe osservare chi viene segnalato, l'accesso a prestazioni essenziali, gli errori, la possibilità di contestazione e il potere dell'operatore umano.
07Fonti ufficiali e limiti
La fonte vincolante è il Regolamento (UE) 2024/1689 su EUR-Lex, da consultare nel testo consolidato vigente. Sono utili anche l'articolo 27 nell'AI Act Service Desk della Commissione e le FAQ ufficiali sul funzionamento dell'AI Act.