Home » Iniziative » Rubrica AI » L’Agentic AI secondo l’Information Commissioner’s Office (ICO)

L’Agentic AI secondo l’Information Commissioner’s Office (ICO)

L’Agentic AI secondo l’Information Commissioner’s Office (ICO)

A gennaio, l’Information Commissioner’s Office (ICO) ha pubblicato un documento sull’Agentic AI, ossia soluzioni di intelligenza artificiale (soluzioni di IA) dotate di capacità di agire autonomamente, al fine di raggiungere obiettivi definiti dall’utente. 

Il documento dell’ICO evidenzia i rischi legati al trattamento di dati personali da parte di queste soluzioni di IA e fornisce delle indicazioni utili rispetto all’utilizzo delle stesse nel rispetto della disciplina sulla protezione dei dati personali. Di seguito ne vediamo alcuni.

Che cos’è l’Agentic AI?

L'ICO definisce l’Agentic AI come sistemi che possono svolgere processi o compiti con livelli di autonomia e complessità variabile. Spesso, l’Agentic AI si basa su grandi modelli linguistici (large language model o LLM) che vengono integrati ("scaffolded") con altri strumenti, tra cui database, memoria, sistemi operativi dei computer e modalità di interazione con il mondo fisico. La particolarità di queste soluzioni di IA è che, a differenza dei chatbot tradizionali, possono interagire con l'ambiente, pianificare azioni ed eseguirle autonomamente. Secondo l’ICO, le quattro caratteristiche distintive dell’Agentic AI sono: percezione (elaborazione di input anche non strutturati), pianificazione (ad esempio, creando dei piani di azione), azione (ad esempio, attraverso l’utilizzo di strumenti e l’interazione con persone fisiche o altri agenti) e apprendimento e memoria (ad esempio, tramite un processo decisionale adattivo, che incorpora la correzione degli errori nei piani futuri).

Le applicazioni attuali dell’Agentic AI, individuate dall’ICO, spaziano dalla ricerca alla programmazione, dal commercio ai servizi pubblici. 

Rischi per la protezione dei dati personali

Il documento dell'ICO evidenzia che molti dei rischi che derivano dall’utilizzo di soluzioni di Agentic AI sono simili a problematiche già note nei sistemi di AI generativa; tuttavia, con l’Agentic AI tali rischi possono essere amplificati.

Tra i rischi posti dall’Agentic AI si evidenziano, ad esempio, quelli sul fronte del processo decisionale automatizzato in quanto l'automazione rapida di compiti sempre più complessi, secondo l’ICO, aumenta il rischio di decisioni significative prese senza intervento umano[1]. Per limitare tale rischio, l’ICO propone alle organizzazioni di: considerare come comunicare chiaramente l'uso dei processi automatizzati (anche in ottica di trasparenza), implementare processi che permettano alle persone di contestare le decisioni e garantire che l'intervento umano sia effettivo e non puramente formale. 

Altri rischi riguardano i principi di limitazione delle finalità e minimizzazione. Rispetto al primo, l’Agentic AI potrebbe essere progettata per perseguire una serie di finalità non determinate e avere un campo di azione molto ampio, rendendo difficile definire in modo chiaro i limiti del trattamento. L’ICO suggerisce alle organizzazioni di adottare misure tecniche e di governance adeguate per garantire che le soluzioni di IA funzionino in modo appropriato, utilizzando le informazioni in modo ragionevolmente prevedibile. 

Per quanto riguarda il principio di minimizzazione, l’ICO evidenzia che per funzionare efficacemente, le soluzioni di Agentic AI potrebbero richiedere accesso a quantità eccessive di dati personali. L'ICO sottolinea che le organizzazioni non dovrebbero fornire all’Agentic AI accesso a informazioni perché potrebbero essere utili in futuro, ma solo quando giustificato da una finalità specifica. Per mitigare il rischio, l’ICO suggerisce di definire in primo luogo la finalità della soluzione AI e, successivamente, individuare il tipo di dati e il volume necessari.

Particolare attenzione viene riservata altresì al trattamento di categorie particolari di dati. Infatti, anche quando non previsto dalla finalità iniziale, le soluzioni di Agentic AI potrebbero accedere e utilizzare dati particolari nel perseguimento dei loro obiettivi. L’ICO suggerisce di limitare dal punto di vista tecnico la capacità della soluzione di Agentic AI di dedurre e utilizzare questo tipo di dati. Laddove, invece, fosse necessario utilizzare categorie particolari di dati personali, sarà importante trattare questi dati nel rispetto della normativa sulla protezione dei dati personali.

In alcuni casi anche la trasparenza e la spiegabilità verso gli interessati possono diventare particolarmente complesse. Infatti, se i flussi di dati sono condivisi tra diverse soluzioni di Agentic AI e organizzazioni, può essere complesso informare correttamente gli interessati. Secondo l’ICO, esiste il rischio che queste soluzioni di IA possano generare autonomamente nuovi modi di utilizzare le informazioni personali; ad esempio, potrebbero ricercare nuove informazioni personali all'insaputa della persona interessata o riutilizzare informazioni originariamente raccolte per una finalità diversa.

Conclusioni

Sopra sono stati riportati alcuni dei rischi e dei suggerimenti evidenziati dall’ICO.  Quello che emerge dal documento è che è necessario che già dalla fase di sviluppo le soluzioni di Agentic AI siano pensate e progettate in ottica di privacy by design per garantire il rispetto della normativa sulla protezione dei dati personali. In particolare, è opportuno adottare misure tecniche e organizzative sia per garantire un corretto trattamento dei dati personali durante tutto il ciclo di vita della soluzione di Agentic AI, sia per rispondere ad eventuali richieste di esercizio dei diritti da parte degli interessati.

Un altro elemento importante riguarda l’opportunità di mantenere un controllo e una supervisione umana per poter verificare che le soluzioni di Agentic AI operino nel rispetto dei limiti posti dall’organizzazione.

Infine, in merito al rispetto della normativa, è necessario svolgere delle valutazioni non solo per quanto riguarda la protezione dei dati personali ma anche rispetto alle altre norme che possono incidere sulla progettazione e implementazione di queste soluzioni di IA, come l’AI Act.

[1] In caso di processi decisionali completamente automatizzati, andrà rispettato anche quanto disposto dall’art. 22 del GDPR.

Aderisci

Officine Dati
Entra in Officine Dati

Aderisci a Officine Dati e diventa insieme a noi portavoce della tutela e della valorizzazione dei dati.

Officine Dati è un'associazione di promozione sociale - C.F. 97915330159