Presidio IA

FRIA: la valutazione d’impatto sui diritti fondamentali (art. 27)

Aggiornato al . A cura di GKT Group.

La FRIA (Fundamental Rights Impact Assessment) è la valutazione che alcuni utilizzatori di sistemi di IA ad alto rischio devono svolgere prima del primo uso. Descrive come il sistema può incidere sulle persone e cosa fai per evitarlo. È prevista dall’art. 27 dell’AI Act e si applica dal 2 dicembre 2027.

In breve

  • La devono fare enti pubblici e privati che forniscono servizi pubblici, per i sistemi ad alto rischio dell’Allegato III escluso il punto 2, e chiunque usi sistemi dei punti 5b e 5c.
  • Va svolta prima del primo uso, a partire dal 2 dicembre 2027, e l’esito va notificato all’autorità di vigilanza.
  • Contiene sei elementi, dalle lettere a) a f) dell’art. 27(1), e integra la DPIA senza sostituirla.

Cos’è la FRIA

La FRIA è un documento in cui l’utilizzatore di un sistema ad alto rischio descrive l’impatto del sistema sui diritti fondamentali delle persone coinvolte e le misure per prevenirlo (art. 27). Guarda al contesto concreto: quale processo, quali persone, quali rischi, chi sorveglia, cosa succede se qualcosa va storto.

Il fornitore descrive il sistema in generale, con la documentazione tecnica e le istruzioni per l’uso. La FRIA spetta a chi lo usa, perché solo l’utilizzatore sa su chi e come il sistema produce effetti.

Chi la deve fare

La FRIA è obbligatoria per due gruppi di utilizzatori di sistemi ad alto rischio:

  • gli enti pubblici e i privati che forniscono servizi pubblici, quando usano un sistema ad alto rischio dell’Allegato III, escluso il punto 2 sulle infrastrutture critiche;
  • chiunque usi un sistema per valutare il merito creditizio di persone fisiche (punto 5b) o il rischio e i prezzi nelle assicurazioni vita e salute (punto 5c), anche se è un’impresa privata che non fornisce servizi pubblici.

Il sistema deve essere davvero ad alto rischio. Non serve la FRIA per un sistema dell’Allegato III che il fornitore ha escluso con l’eccezione dell’art. 6(3), né per un sistema ad alto rischio solo perché è un prodotto dell’Allegato I. L’obbligo è dell’utilizzatore: un fornitore la deve fare solo se usa anche il proprio sistema. La tabella mostra alcuni casi tipici.

Casi in cui la FRIA è obbligatoria o no
SituazioneFRIA obbligatoria?
Ente pubblico che usa un sistema per valutare l’accesso a prestazioni e servizi pubblici essenziali (punto 5a)Sì
Privato che fornisce servizi pubblici e usa un sistema ad alto rischio dell’Allegato III diverso dal punto 2Sì
Banca o finanziaria che usa un sistema di punteggio di credito sui clienti privati (punto 5b)Sì
Compagnia che usa un sistema per stimare rischio e prezzi di polizze vita o salute (punto 5c)Sì
Impresa privata che non fornisce servizi pubblici e usa un sistema di selezione del personale (punto 4a)No, ma restano l’art. 26 e, probabilmente, la DPIA
Chiunque usi un componente di sicurezza di infrastrutture critiche (punto 2)No
Sistema dell’Allegato III escluso dall’alto rischio con l’art. 6(3)No

Se non sei sicuro che la tua organizzazione fornisca un servizio pubblico, trattalo come un punto da verificare con il consulente e documenta la conclusione. Per capire se il sistema è ad alto rischio, parti dalla pagina su come si classifica un sistema di IA.

Quando va fatta

La FRIA va svolta prima del primo uso del sistema. Dopo il Digital Omnibus l’obbligo si applica dal 2 dicembre 2027, la data degli obblighi sui sistemi ad alto rischio dell’Allegato III. Va aggiornata quando cambia uno degli elementi descritti, per esempio il processo, le persone coinvolte o le misure di sorveglianza.

Per i sistemi ad alto rischio già sul mercato prima del 2 agosto 2026 può valere il regime transitorio dell’art. 111; per quelli usati da autorità pubbliche il termine di adeguamento è il 2 agosto 2030. Il regime transitorio va verificato caso per caso. Le altre date sono nella pagina sulle scadenze dell’AI Act.

Una FRIA richiede informazioni dal fornitore, il contributo del DPO e di chi gestisce il processo. Conviene iniziare con mesi di anticipo.

Cosa contiene

La FRIA contiene sei elementi, elencati dalle lettere a) a f) dell’art. 27(1). La tabella li riprende nell’ordine del modello di Presidio IA.

Gli elementi della FRIA secondo l’art. 27(1) dell’AI Act
LetteraElementoCosa scrivere
a)Processi in cui il sistema è usatoIl processo, le fasi in cui interviene il sistema e come si usa il risultato. Per esempio: valutazione delle richieste di finanziamento dei clienti privati, dalla raccolta dei documenti alla delibera.
b)Periodo e frequenza d’usoDa quando e fino a quando userai il sistema, e con quale frequenza: continua, giornaliera, settimanale, occasionale.
c)Persone e gruppi interessatiLe categorie di persone coinvolte, comprese quelle che subiscono gli effetti senza usare il sistema; i gruppi da considerare con attenzione; una stima del numero di persone in un anno.
d)Rischi specifici di dannoI diritti che potrebbero essere colpiti, il livello di rischio e come il danno potrebbe verificarsi, tenendo conto delle informazioni del fornitore (art. 13).
e)Misure di sorveglianza umanaChi sorveglia il sistema, con quale formazione, cosa controlla e quando, e se può ignorare il risultato o fermare il sistema, secondo le istruzioni per l’uso.
f)Misure se i rischi si concretizzanoGovernance interna, canale di reclamo per ottenere una revisione umana, misure correttive come la sospensione, la correzione dei dati, la comunicazione al fornitore e i rimedi per le persone colpite.

Per la lettera d) aiuta partire da un elenco di diritti: non discriminazione e parità, vita privata e protezione dei dati, dignità umana, diritti dei lavoratori, accesso a servizi essenziali, ricorso effettivo e giusto processo, libertà di espressione e informazione, diritti dei minori, inclusione delle persone con disabilità. Per ciascuno valuta se il sistema può incidere e con quale gravità.

La notifica all’autorità

Dopo averla svolta, l’utilizzatore notifica l’esito della FRIA all’autorità di vigilanza del mercato (art. 27). In Italia è l’ACN, l’Agenzia per la cybersicurezza nazionale, oppure l’autorità di settore competente: Banca d’Italia, Consob e IVASS per i servizi bancari, finanziari e assicurativi; il Garante per la protezione dei dati personali per contrasto, frontiere, giustizia e processi democratici.

La notifica si fa con un questionario modello che l’Ufficio europeo per l’IA deve ancora pubblicare. Finché non esiste, prepara la FRIA seguendo i sei elementi dell’art. 27 e controlla la pubblicazione del modello prima di notificare.

FRIA e DPIA

La FRIA integra la DPIA prevista dall’art. 35 GDPR e non la sostituisce. Le due valutazioni hanno oggetti diversi: la DPIA riguarda i rischi del trattamento di dati personali; la FRIA considera tutti i diritti fondamentali su cui il sistema può incidere, anche quando non ci sono dati personali in gioco.

Confronto tra FRIA e DPIA
AspettoFRIADPIA
Normaart. 27 AI Actart. 35 GDPR
Chi la faUtilizzatori di sistemi ad alto rischio nei casi previstiTitolare del trattamento
OggettoImpatto sui diritti fondamentaliRischi del trattamento di dati personali
Da quando2 dicembre 202725 maggio 2018

Nella pratica conviene lavorarle insieme. Puoi riusare nella FRIA le parti comuni della DPIA, come la descrizione del processo e le misure di sicurezza, e le informazioni che il fornitore ti deve dare con le istruzioni per l’uso (art. 26(9)). Coinvolgi il DPO in entrambe. Gli altri obblighi di chi usa sistemi ad alto rischio sono nella pagina sugli obblighi degli utilizzatori.

Come si prepara con Presidio IA

Presidio IA segnala la FRIA come obbligo solo quando il sistema ad alto rischio e la tua organizzazione rientrano nei casi dell’art. 27, e spiega il motivo: ente pubblico, servizio pubblico, merito creditizio o assicurazioni vita e salute. Per gli altri sistemi puoi svolgerla lo stesso, come modo per documentare la gestione dei rischi.

La FRIA guidata segue i sei elementi dell’art. 27, una domanda per volta:

  1. processi in cui usi il sistema;
  2. periodo e frequenza d’uso;
  3. persone e gruppi coinvolti, con una stima dei numeri;
  4. diritti a rischio, ciascuno con un livello basso, medio o alto e la descrizione del danno possibile;
  5. sorveglianza umana, con gli incaricati e la possibilità di fermare il sistema;
  6. governance, canale di reclamo e misure correttive.

Se uno o più rischi risultano alti, Presidio IA ti invita a valutare se le misure bastano prima di mettere in uso il sistema e a coinvolgere il DPO. Puoi salvare una bozza e riprenderla. Al termine l’obbligo risulta completato e generi il documento della FRIA, con le sezioni da 1 a 6, la nota sulla notifica e lo spazio per la firma del responsabile.

Fonti

Questa pagina riassume le norme per orientarsi e non costituisce consulenza legale. Verifica sempre il caso concreto con un professionista.