La Legge federale sulla protezione dei dati rivista (LPD, spesso chiamata «nDSG») è in vigore dal 1° settembre 2023. L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) chiarisce: la LPD è tecnologicamente neutrale e quindi direttamente applicabile ai trattamenti di dati personali supportati dall'IA. Una legge svizzera specifica sull'IA non è necessaria a tal fine.
Questa pagina riassume i punti essenziali per le PMI svizzere. Non sostituisce una consulenza legale.
Chi è interessato?
L'IFPDT si rivolge a produttori, fornitori e utilizzatori di applicazioni di IA. Chi tratta dati personali con l'IA — internamente o tramite un servizio cloud — rimane titolare del trattamento ai sensi della protezione dei dati e deve rispettare gli obblighi di legge.
Trasparenza e informazione
La finalità, il funzionamento e le fonti dei dati dei trattamenti supportati dall'IA devono essere indicati in modo trasparente. Per i modelli linguistici che comunicano direttamente con le utenti e gli utenti, questi hanno il diritto di sapere:
- se e in che misura corrispondono con una macchina;
- se i dati inseriti vengono riutilizzati per migliorare programmi autoapprendenti o per altri scopi.
Anche le applicazioni che possono alterare volti, immagini o messaggi vocali di persone identificabili devono essere chiaramente riconoscibili.
Opposizione e controllo umano
Il diritto alla trasparenza è strettamente collegato al diritto di opporsi a un trattamento automatico dei dati o di esigere che una decisione individuale automatizzata sia controllata da un essere umano.
Rischi elevati e valutazione d'impatto sulla protezione dei dati
I trattamenti supportati dall'IA con rischi elevati sono in linea di principio ammessi, ma richiedono misure di protezione adeguate. In caso di rischi elevati, la LPD richiede una valutazione d'impatto sulla protezione dei dati.
Le applicazioni volte a svuotare la sfera privata e l'autodeterminazione informativa — ad esempio il riconoscimento facciale generalizzato in tempo reale o il «social scoring» — sono vietate sotto il profilo della protezione dei dati.
Cosa possono fare ora le PMI
- Inventario: quali strumenti di IA trattano dati personali?
- Adeguare i testi di trasparenza e le direttive interne.
- Pianificare una valutazione d'impatto in caso di rischio elevato.
- Chiarire con i fornitori: responsabile del trattamento, uso per l'addestramento, luogo di memorizzazione.
- Garantire il controllo umano per le decisioni automatizzate con effetti rilevanti.
Avvertenza
Questa pagina è informativa e non costituisce consulenza legale. Per progetti concreti si raccomanda l'esame da parte di specialisti o una consulenza legale.