NO AI ACT.

Articolo 27 · Alto rischio · Diritti · Valutazione

FRIA nell'AI Act: valutazione dei diritti fondamentali

FRIA significa Fundamental Rights Impact Assessment. L'articolo 27 dell'AI Act richiede a determinati deployer di valutare, prima del primo uso, come uno specifico sistema ad alto rischio può incidere sui diritti fondamentali nel suo contesto reale.

01Quando serve una FRIA

La FRIA non riguarda qualsiasi software con IA. Il primo filtro è che si tratti di un sistema ad alto rischio nel perimetro dell'articolo 6, paragrafo 2 e dell'Allegato III, tenendo conto delle esclusioni previste dall'articolo 27. Il secondo filtro riguarda chi lo usa.

  • deployer che sono organismi di diritto pubblico;
  • soggetti privati che forniscono servizi pubblici;
  • deployer di specifici sistemi ad alto rischio per valutazione del merito creditizio e prezzo o rischio nelle assicurazioni vita e salute.
Regola pratica: prima classifica il sistema, poi identifica il deployer, quindi verifica il perimetro aggiornato dell'articolo 27. “È una PA” da solo non basta, così come “usa dati personali” da solo non rende automaticamente necessaria una FRIA.

02Che cosa deve descrivere

La valutazione riguarda l'uso concreto, non una descrizione astratta della tecnologia. L'articolo 27 indica almeno questi elementi:

Contenuto minimo della valutazione, in forma semplificata
ProcessoDove entra il sistema, per quale finalità e in quale procedimento del deployer.
Durata e frequenzaPer quanto tempo e con quale frequenza sarà usato.
Persone e gruppiQuali categorie possono essere interessate nel contesto specifico, incluse quelle in posizione vulnerabile o asimmetrica.
Rischi di dannoQuali diritti possono essere colpiti e come, tenendo conto delle informazioni fornite dal provider.
Supervisione umanaCome vengono applicate le misure di supervisione e chi ha il potere di intervenire.
Governance e rimediMisure di mitigazione, responsabilità interne, gestione dei rischi materializzati e meccanismi di reclamo.

03Quando si fa e quando si aggiorna

La valutazione precede il primo uso. In casi simili il deployer può fare riferimento a valutazioni già svolte o a valutazioni esistenti del provider, ma resta responsabile di verificare il proprio contesto. Se cambiano processo, gruppi interessati, rischi, supervisione o misure, le informazioni devono essere aggiornate.

Una FRIA non è quindi un allegato statico chiuso al momento dell'acquisto. Ha senso solo se resta collegata a monitoraggio, reclami, incidenti, aggiornamenti del sistema e cambiamenti nella pratica amministrativa o organizzativa.

04FRIA e DPIA non sono la stessa cosa

Confronto orientativo tra FRIA e valutazione d'impatto privacy
FRIA AI ActDPIA GDPR
Guarda l'impatto dell'uso del sistema ad alto rischio sui diritti fondamentali nel contesto specifico.Guarda i rischi del trattamento di dati personali per i diritti e le libertà delle persone.
Si applica ai deployer e ai casi indicati dall'articolo 27.Si applica quando un trattamento può presentare un rischio elevato secondo il GDPR.
Comprende processo, persone interessate, rischi, supervisione, governance e reclami.Comprende necessità, proporzionalità, rischi del trattamento e misure per affrontarli.

L'articolo 27 prevede che, quando alcuni obblighi sono già soddisfatti tramite una DPIA, la FRIA la completi. Coordinare le analisi riduce duplicazioni; confonderle rischia invece di lasciare fuori diritti non riducibili alla sola protezione dei dati.

Il confronto completo fra i due impianti — non solo fra le due valutazioni — è su AI Act e GDPR.

05Domande che rendono la valutazione concreta

  • Chi può essere escluso, classificato erroneamente o scoraggiato dall'accedere a un servizio?
  • Quale diritto è coinvolto: non discriminazione, privacy, dignità, difesa, lavoro, salute, istruzione o accesso a prestazioni?
  • La persona sa che l'IA assiste la decisione e sa a chi chiedere spiegazioni o correzioni?
  • La supervisione umana può vedere elementi diversi dal punteggio e dispone del tempo per valutarli?
  • Come vengono rilevati errori distribuiti in modo diseguale fra gruppi?
  • Che cosa accade quando il rischio si materializza: sospensione, riesame, reclamo, rimedio e comunicazione?

06Dal modulo al fascicolo

Nel caso “L'algoritmo del sospetto”, un sistema assegna priorità ai controlli antifrode nel welfare. Una valutazione utile non si fermerebbe a “il modello è accurato”: dovrebbe osservare chi viene segnalato, l'accesso a prestazioni essenziali, gli errori, la possibilità di contestazione e il potere dell'operatore umano.

07Fonti ufficiali e limiti

La fonte vincolante è il Regolamento (UE) 2024/1689 su EUR-Lex, da consultare nel testo consolidato vigente. Sono utili anche l'articolo 27 nell'AI Act Service Desk della Commissione e le FAQ ufficiali sul funzionamento dell'AI Act.

Versione didattica semplificata. Questa pagina non stabilisce se una specifica organizzazione debba svolgere una FRIA, non fornisce un modello di conformità e non sostituisce consulenza legale o privacy.