Una DPIA (Data Protection Impact Assessment) è la valutazione d'impatto obbligatoria prevista dall'Articolo 35 GDPR. Si applica a ogni trattamento suscettibile di comportare un rischio elevato per i diritti e le libertà delle persone fisiche, in particolare i trattamenti su larga scala e quelli che impiegano l'IA.
Definizione e base giuridica
La DPIA è prevista dall'Articolo 35 GDPR. È un'analisi preventiva, da effettuare prima di attuare un trattamento, per identificare e mitigare i rischi per gli interessati.
Quando è obbligatoria?
La CNIL pubblica 9 criteri; il raggiungimento di almeno due rende obbligatoria la DPIA:
- Valutazione o scoring (profilazione)
- Decisione automatizzata con effetti giuridici o di analoga rilevanza
- Monitoraggio sistematico
- Dati sensibili o altamente personali (salute, opinioni, dati biometrici)
- Trattamento su larga scala
- Combinazione o abbinamento di dataset
- Interessati vulnerabili (minori, dipendenti, pazienti)
- Uso innovativo o nuova tecnologia (IA, IoT, blockchain)
- Esclusione da un diritto, un servizio o un contratto
Contenuto della DPIA
- Descrizione sistematica del trattamento e delle finalità.
- Valutazione di necessità e proporzionalità.
- Valutazione dei rischi per i diritti e le libertà degli interessati (intrusione nella privacy, discriminazione, ecc.).
- Misure per affrontare i rischi (tecniche, organizzative, giuridiche).
Consultare il DPO e, ove pertinente, gli interessati è una best practice attesa dalla CNIL.
Rilevanza per gli strumenti GEO/AEO
Un audit di visibilità IA combina profilazione (categorizzazione dei brand da parte degli LLM), trattamento su larga scala (multi-modello, multilingua, multi-mercato) e tecnologia innovativa. Tre criteri CNIL sono soddisfatti: la DPIA è fortemente consigliata e obbligatoria in alcuni settori.
DPIA GDPR vs. valutazione EU AI Act
Sono due esercizi distinti ma complementari:
- La DPIA GDPR copre i rischi per le persone fisiche (privacy, dati personali).
- La valutazione d'impatto sui diritti fondamentali dell'EU AI Act (Articolo 27, FRIA) copre un ambito più ampio: diritti fondamentali, sicurezza, salute, ambiente, democrazia.
Per un sistema ad alto rischio che tratta dati personali, entrambe devono essere realizzate in parallelo.
Modello di DPIA di AI Labs Audit
AI Labs Audit fornisce ai clienti del piano Consultant e superiori un modello di DPIA precompilato per il caso d'uso "audit di visibilità IA", con mappatura dei sub-processor, rischi tipici e misure correttive raccomandate. Vedi GDPR e conformità IA e EU AI Act.
Ogni domanda posta a ChatGPT senza il tuo nome nella risposta è un competitor raccomandato al posto tuo — misurato su 6.820 risposte AI reali.