Sistemi automatizzati e profilazione: alla base un algoritmo “trasparente”

di Elisa Chizzola
Processo automatizzato e profilazione: il contesto e i rischi

L’evoluzione tecnologica e il miglioramento della capacità di analisi dei big data, il diffondersi dei sistemi di intelligenza artificiale e di apprendimento automatico (machine learning) hanno incentivato la creazione di profili specifici di utenti e clienti, utili ad enti e società interessate ad adottare decisioni automatizzate.
La profilazione e il processo decisionale automatizzato si stanno diffondendo in un numero crescente di settori, sia pubblici che privati.
Tali tecniche sono ad oggi notevolmente utilizzate, a supporto dei processi decisionali e a sostegno del miglioramento dei servizi, nell’ambito delle banche e della finanza, dell’assistenza sanitaria, della fiscalità, delle assicurazioni, del marketing e della pubblicità.
Anche la diffusa disponibilità di dati personali su Internet (fenomeno riconducibile sia al contesto degli Open data, sia all’OSINT – Open Source Intelligence) e di quelli ricavabili dai dispositivi di Internet delle cose (IOT – Internet of things), associata alla capacità di trovare correlazioni e creare collegamenti, consente più agevolmente di determinare, analizzare e prevedere aspetti della personalità, del comportamento, degli interessi e delle abitudini di una persona fisica.
Con la profilazione, enti e società sono in grado di conoscere le esigenze specifiche e i gusti delle persone e, di conseguenza, attraverso il meccanismo delle decisioni automatizzate, possono destinare prodotti e ventagli di offerte “disegnate” sui singoli utenti in modo da soddisfare in modo più appropriato le loro aspettative. Le aziende, in questo modo, aumentano le loro possibilità di profitto.
Non solo. Gli operatori del mercato, soprattutto bancario-finanziario, assicurativo e commerciale, allineando i prodotti alle singole esigenze, possono innanzitutto destinare al meglio beni e servizi e contemporaneamente segmentare i mercati, con un miglioramento della loro efficienza e con un risparmio di risorse.
Acclarato, quindi, il chiaro vantaggio che profilazione e processo decisionale automatizzato hanno per le società bancarie, finanziarie, di assicurazione, di marketing, ecc., occorre considerare il fenomeno dal lato dei destinatari, quindi dei clienti e degli utenti, vale a dire delle persone fisiche che “subiscono” tale fenomeno (gli “interessati”, nel linguaggio privacy).
È a questo punto che si pone la questione del rapporto tra i processi decisionali automatizzati, che comprendono anche la profilazione, e l’ambito della protezione dei dati personali.
Se da una parte, lo stesso cliente, i cui dati personali vengono trattati nell’ambito della profilazione, che vede recapitarsi offerte economiche ad hoc nei vari ambiti, può considerare vantaggioso l’essere profilato perché ritiene un “valore aggiunto” l’essere destinatario di messaggi e offerte costruite specificatamente sulla sua persona, dall’altra parte questo stesso fatto comporta evidenti rischi per i diritti e le libertà delle persone fisiche.
Infatti, nei casi più estremi, le persone potrebbero non sapere di essere profilate, non comprenderne le conseguenze oppure potrebbero esserne consapevoli solo parzialmente.
Occorre poi considerare che i processi automatizzati si basano su algoritmi complessi, spesso sconosciuti o incompressibili agli individui per cui appare fondamentale valorizzare il principio della trasparenza del trattamento, focus del presente intervento.
Inoltre, la profilazione può cristallizzare pregiudizi, stereotipi e comportare discriminazione sociale. Più in concreto, con la profilazione si potrebbe “confinare” una persona in una categoria specifica e limitarla alle preferenze suggerite per tale categoria, compromettendo quindi le sue reali possibilità di scelta. I rischi connessi alla libertà di autodeterminazione dei soggetti possono aumentare se si considera che la profilazione muove per approssimazione, comportando spesso previsioni imprecise. Non solo, oltre, potremmo dire, di default, a tale “appiattimento” delle posizioni dei soggetti, si possono verificare veri e propri errori nella raccolta e nella conservazione dei dati, circostanza che aumenta ancora una volta il rischio di negare ingiustificatamente determinati prodotti/servizi a specifiche “classi” di persone. E ancora, in generale, trattamenti di profilazione indiscriminata, effettuati con algoritmi “opachi”, poco trasparenti, possono determinare la perdita del controllo sui propri dati personali e quindi il travisamento della propria identità ed immagine personale e sociale.
Il GDPR (General Data Protection Regolation – Regolamento sulla protezione dei dati personali dell’Unione Europea 2016/679) introduce nuove disposizioni “argine” per far fronte a tali rischi.
Occorre, infatti, sottolineare che le due attività in questione (il processo decisionale automatizzato e la profilazione) sono trattamenti consentiti dal Legislatore europeo, tuttavia il titolare del trattamento interessato ad utilizzare tali strumenti deve dimostrare di soddisfare tutti i principi contenuti nel GDPR e le specifiche disposizioni che disciplinano tale ambito.
In particolare, il GDPR prevede:

  • requisiti specifici di trasparenza e correttezza;
  • maggiori obblighi in termini di responsabilizzazione (accountability del titolare del trattamento);
  • basi giuridiche specifiche per il trattamento;
  • il diritto delle persone fisiche di opporsi alla profilazione, segnatamente alla profilazione per finalità di marketing;
  • in determinati casi, la necessità di effettuare una valutazione d’impatto sulla protezione dei dati.

Il processo decisionale automatizzato e la profilazione rappresentano due modalità specifiche di trattamento di dati personali disciplinate dal GDPR ed hanno caratteristiche e contorni ben definiti, anche se si possono “intersecare” a vicenda.

Profilazione

Il GDPR dedica l’art. 4, punto 4) alla definizione della “profilazione”, trattamento di dati personali costituito da tre elementi:

  • è una forma di trattamento automatizzato;
  • ha ad oggetto dati personali;
  • il suo obiettivo corrisponde a “valutare determinati aspetti personali relativi a una persona fisica”, al fine di “analizzare o prevedere aspetti riguardanti il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l’affidabilità, il comportamento, l’ubicazione o gli spostamenti di detta persona fisica”.

Con riferimento a quest’ultimo profilo, occorre evidenziare come il Legislatore europeo si preoccupi di definire con precisione la finalità/l’obiettivo di tale attività: utilizza, in particolare, tre importanti verbi (valutare/analizzare/prevedere) rinviando ad una procedura prognostica, previsionale, che, attraverso deduzioni statistiche ed algoritmi matematici, implica una forma di valutazione e giudizio sulla persona fisica inerente determinati ambiti (il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l’affidabilità, il comportamento, l’ubicazione o gli spostamenti).
Come hanno chiarito le Linee Guida in tema di processo decisionale automatizzato e profilazione (WP 251 rev. 01 – adottate il 3 ottobre 2017 e modificate il 6 febbraio 2018), la “semplice classificazione” di persone in base a caratteristiche note non determina necessariamente una profilazione, in quanto è dirimente considerare la finalità seguita dal titolare del trattamento attraverso l’attività di classificazione. Ad esempio, nel caso in cui un’azienda classifichi i propri clienti in base all’età o al sesso per finalità statistiche e per acquisire una panoramica aggregata dei propri clienti senza effettuare previsioni o trarre conclusioni in merito a una persona specifica, la finalità non è la valutazione delle caratteristiche individuali nei termini previsti ex art. 4, punto 4 citato (rendimento professionale, situazione economica, salute, preferenze personali, interessi, affidabilità, comportamento, ubicazione, spostamenti)e quindi l’attività non rappresenta profilazione.
Inoltre, la norma in commento fa riferimento a “qualsiasi forma di trattamento automatizzato” e non al trattamento “unicamente” automatizzato (di cui all’art. 22). Pertanto, per avere profilazione occorre, oltre al perseguimento di determinate finalità (appena viste), anche l’utilizzo di una qualche forma di trattamento automatizzato che può anche non essere esclusiva, vale a dire l’attività può prevedere il coinvolgimento dell’intervento umano.

Processo decisionale automatizzato

La regolamentazione del processo decisionale automatizzato è contenuta nell’art. 22 GDPR, disciplina che si applica solo ai processi decisionali esclusivamente (usando le parole del Legislatore europeo, “unicamente”) automatizzati, che non prevedono quindi l’intervento umano.
La norma pone un divieto generale nei confronti del processo decisionale basato unicamente sul trattamento automatizzato, compresa la profilazione, relativo ad interessati persone fisiche con effetti giuridici su di essi o che incidono in modo analogo significativamente sulle persone stesse.
Tale divieto generale può essere superato solo in presenza di 3 specifiche ipotesi, che costituiscono pertanto eccezioni: a) quando la decisione risulta necessaria per la conclusione o l’esecuzione di un contratto tra l’interessato e un titolare del trattamento; b) quando la decisione è autorizzata dal diritto dell’Unione o dello Stato membro cui è soggetto il titolare del trattamento, che precisi altresì misure adeguate a tutela dei diritti, delle libertà e dei legittimi interessi dell’interessato; c) quando la decisione si basa sul consenso esplicito dell’interessato.
Inoltre, con riferimento alla prima e all’ultima eccezione, il titolare del trattamento è tenuto ad attuare misure appropriate per tutelare i diritti, le libertà e i legittimi interessi dell’interessato, che devono prevedere almeno il diritto di ottenere l’intervento umano da parte del titolare del trattamento, il diritto di esprimere la propria opinione e il diritto di contestare la decisione.
Inoltre, particolari garanzie sono previste nell’ipotesi in cui le decisioni automatizzate così descritte si basino su categorie particolari di dati personali di cui all’art. 9, GDPR: in questo caso sono permesse esclusivamente quando la base giuridica è costituita dal consenso esplicito (art. 9, par. 1, lett. a), GDPR) o quando il trattamento è necessario per motivi di interesse pubblico rilevante (art. 9, par. 1, lett. g), GDPR).

Principio di trasparenza come criterio cardine del GDPR

In considerazione dei potenziali rischi e delle interferenze, già accennati in premessa, che i processi decisionali automatizzati e la profilazione pongono in relazione alla posizione degli interessati, gli obblighi in materia di trasparenza, in capo ai titolari del trattamento, rappresentano dei presidi indispensabili per la tutela dei diritti e le libertà degli interessati.
Occorre innanzitutto ricordare che il principio di trasparenza del trattamento rappresenta una prescrizione fondamentale del GDPR. Non solo i trattamenti basati su logiche automatizzate, ma qualunque tipo di trattamento di dati personali deve essere “lecito, corretto e trasparente” (art. 5, GDPR, norma interamente dedicata ai principi applicabili a qualsiasi trattamento di dati personali). Essendo un principio generale, naturalmente gli obblighi di trasparenza si applicano a prescindere dalla base giuridica del trattamento e per tutto il ciclo di vita dello stesso.
Come ribadito dal Gruppo di lavoro Articolo 29 (Linee guida in materia di trasparenza – WP 260 rev. 01 – adottate il 29 novembre 2017 e modificate l’11 aprile 2018), la trasparenza, un concetto che da tempo si è consolidato nel diritto dell’Unione europea, mira ad infondere fiducia nei cittadini, perché essi comprendendo i processi che li riguardano possono consapevolmente e liberamente accettarli, dando o revocando per esempio il consenso e, se necessario, opporvisi esercitando i loro diritti. In questo modo, la trasparenza consente agli interessati di esercitare il controllo sui dati personali che li riguardano.
Inoltre, il criterio della trasparenza rappresenta espressione del principio di correttezza in relazione al trattamento dei dati personali affermato dall’art. 8, Carta dei diritti fondamentali dell’unione europea e comunque ricompreso nel sopra citato art. 5, GDPR.
Il concetto di “trasparenza” non è definito dal GDPR, tuttavia nel Considerando n. 39 troviamo dei criteri interpretativi molto interessanti in tema: “Dovrebbero essere trasparenti per le persone fisiche le modalità con cui sono raccolti, utilizzati, consultati o altrimenti trattati dati personali che li riguardano nonché la misura in cui i dati personali sono o saranno trattati. Il principio della trasparenza impone che le informazioni e le comunicazioni relative al trattamento di tali dati personali siano facilmente accessibili e comprensibili e che sia utilizzato un linguaggio semplice e chiaro. Tale principio riguarda, in particolare, l’informazione degli interessati sull’identità del titolare del trattamento e sulle finalità del trattamento e ulteriori informazioni per assicurare un trattamento corretto e trasparente con riguardo alle persone fisiche interessate e ai loro diritti di ottenere conferma e comunicazione di un trattamento di dati personali che li riguardano. È opportuno che le persone fisiche siano sensibilizzate ai rischi, alle norme, alle garanzie e ai diritti relativi al trattamento dei dati personali, nonché alle modalità di esercizio dei loro diritti relativi a tale trattamento. In particolare, le finalità specifiche del trattamento dei dati personali dovrebbero essere esplicite e legittime e precisate al momento della raccolta di detti dati personali (..)”
In virtù di un’interpretazione sistematica con altre norme del GDPR (in particolare l’art. 12), le informazioni e le comunicazioni agli interessati devono avere le seguenti caratteristiche.

Informazioni concise, trasparenti, intellegibili e facilmente accessibili
La comunicazione deve essere effettuata in maniera “concisa e trasparente” ossia in modo efficace e succinta al fine di evitare che il destinatario sia subissato di informazioni. Le informazioni devono risultare “intellegibili”, vale a dire comprensibili ad un pubblico medio: tale concetto è collegato al dovere di utilizzare un linguaggio semplice e chiaro. L’elemento della “facile accessibilità” implica che il soggetto non sia costretto a “cercare” le informazioni, ma che queste ultime siano “offerte” in modo diretto e facile attraverso link ed indicazioni specifiche.

Informazioni fornite con un linguaggio semplice e chiaro
L’utilizzare un linguaggio semplice e chiaro risulta fondamentale affinché le informazioni risultino concrete e certe. I concetti non vanno formulati in termini astratti od ambigui, né devono lasciare spazio ad interpretazioni multiple. In particolare, dal punto di vista lessicale, occorre evitare l’uso di termini che generano incertezza e dubbi come, per esempio, “può”, “potrebbe, “alcuni”, “spesso” e “possibile”.
Nel caso in cui il titolare del trattamento scelga di utilizzare un “linguaggio vago”, in virtù del principio di accountability, dovrebbe essere in grado di dimostrare il motivo per cui tale modalità di comunicazione risulti inevitabile per non compromettere la correttezza del trattamento.
Inoltre, sotto il profilo della costruzione dei periodi, paragrafi e frasi, essi devono essere ben strutturati; inoltre, è incentivato l’uso di punti elenchi e rientri per evidenziare i rapporti “gerarchici” tra i vari concetti.
Occorre privilegiare la forma attiva rispetto a quella passiva ed evitare l’eccessivo uso di costruzioni nominali.
Infine, il linguaggio deve essere il più possibile semplice, evitando una terminologia eccessivamente giuridico-legale, tecnica o specialistica.

Transparency and accountability come principi basilari nei processi decisionali automatizzati
Oltre al “dovere di trasparenza” in capo ai titolari del trattamento, inteso come criterio cardine per tutti i trattamenti di dati, descritto nel paragrafo precedente, il GDPR contiene altre prescrizioni specifiche per rendere l’interessato libero e consapevole in relazione ad un trattamento automatizzato. Occorre pertanto “calare” i concetti sulla trasparenza appena visti nell’ambito più specifico dei processi automatizzati.
In particolare, la persona fisica deve essere in grado di conoscere i “dettagli” del trattamento automatizzato (nei termini che verrà sotto specificato) sia ex ante, attraverso un’informazione specifica (art. 13, par. 2, lett. f) e art. 14, par. 2, lett. g, GDPR), sia ex post in occasione del suo eventuale esercizio del diritto di accesso (art. 15, par. 1, lett. h, GDPR). È bene notare che le tre norme citate si esprimono letteralmente nel medesimo modo.
In particolare, se prende decisioni automatizzate il titolare del trattamento deve:

  • comunicare all’interessato che sta svolgendo tale tipo di attività, che può concretizzarsi anche in profilazione;
  • fornire “informazioni significative sulla logica utilizzata”;
  • spiegare “l’importanza e le conseguenze previste di tale trattamento”.

In relazione alle “informazioni significative sulla logica utilizzata”, occorre sottolineare come la crescita e la complessità dell’apprendimento automatico possono rendere difficile comprendere come funziona un processo decisionale automatizzato o la creazione di profili.
Tuttavia, il titolare del trattamento dovrebbe trovare modi semplici per comunicare all’interessato la logica o i criteri sui quali si basa l’adozione della decisione, con un linguaggio semplice e chiaro, ma non necessariamente attraverso una spiegazione complessa degli algoritmi utilizzati o la divulgazione dell’algoritmo completo (WP 251 rev. 01 e Considerando nn. 58 e 63, GDPR).
A questo proposito, alcuni Autori hanno proposto i concetti di “diritto alla spiegazione” dei processi decisionali e di “diritto alla leggibilità” dei dati e degli algoritmi coinvolti, in capo agli interessati.
Le informazioni fornite dovrebbero essere sufficientemente complete affinché l’interessato possa comprendere i fattori presi in considerazione dal processo decisionale, il loro rispettivo peso ed i motivi alla base della decisione. Ed è questo il concetto che si ricollega all’altro elemento informativo: l’interessato ha diritto ad ottenere una spiegazione sull’ “importanza e le conseguenze previste”dal trattamento automatizzato anche attraverso esempi reali e concreti del tipo dei possibili effetti. Per chiarire meglio il concetto, il WP 250 rev. 01, riporta l’esempio di una compagnia assicurativa che utilizza un processo decisionale automatizzato per definire i premi assicurativi per gli autoveicoli in funzione del comportamento di guida dei clienti. Al fine di illustrare il significato e le conseguenze del trattamento, la compagnia dovrebbe spiegare che una guida pericolosa può comportare premi assicurativi più elevati confrontando il comportamento di conducenti fittizi, tra i quali uno con abitudini di guida pericolose come rapide accelerazioni e frenate all’ultimo minuto. Per essere più chiara, la compagnia assicurativa dovrebbe usare elementi grafici per dare consigli su come migliorare tali abitudini e, addirittura, su come ridurre i premi assicurativi.
Infine, si specifica che se la base per il trattamento è l’esecuzione di un contratto oppure il consenso esplicito, l’art. 22, par. 3, GDPR, impone al titolare del trattamento di attuare misure adeguate a tutela dei diritti, delle libertà e dei legittimi interessi degli interessati, misure che dovrebbero includere quanto meno la possibilità per l’interessato di ottenere l’intervento umano, esprimere il proprio punto di vista e contestare la decisione.
Tornando al focus sulla trasparenza dei sistemi automatizzati, è chiaro che quando si parla di trasparency in questo ambito si fa riferimento appunto alla possibilità di “leggere” e capire gli algoritmi che sono alla base dei processi stessi. Con l’aumento delle conoscenze informatiche e tecnologiche, soprattutto nell’ambito del machine learning, si assiste alla creazione di algoritmi sempre più complessi, che il comune cittadino fatica a capire a pieno.
Tuttavia, il Legislatore europeo, come abbiamo visto, pretende che il titolare del trattamento informi, in modo diretto, semplice e trasparente, l’interessato circa il trattamento affinché quest’ultimo abbia la consapevolezza del processo, sia libero nelle sue decisioni, possa autodeterminare le sue scelte e, in definitiva, abbia il controllo sui propri dati personali, sulla propria identità ed immagine.
Quindi il GDPR valorizza il principio di responsabilizzazione del titolare con riferimento alla trasparenza e alla comprensibilità dei processi: in questo senso, si potrebbe parlare di “transparency and accountability”.

Cassazione n. 14381/2021: per un valido consenso è necessario un “algoritmo trasparente”

Recentemente un’interessante pronuncia della Cassazione, emessa con Ordinanza n. 14381 depositata il 25 maggio 2021, valorizza la necessità di un “approccio trasparente” ai fini dell’espressione di un valido consenso, in relazione ai sistemi automatizzati.
La fattispecie riguarda i servizi offerti da una piattaforma web (con annesso archivio informatico), gestita da una Onlus, programmata per l’elaborazione di profili reputazionali concernenti persone fisiche e giuridiche, avente come obiettivo il contrasto ai fenomeni basati sulla creazione di profili artefatti o non veritieri attraverso il calcolo e la misurazione in maniera imparziale del cd. “rating reputazionale” dei soggetti censiti. Il servizio consentiva, pertanto, a eventuali terzi di verificare la reale credibilità di persone fisiche e giuridiche operanti nel mercato economico.
La Suprema Corte, in quest’occasione, conferma il provvedimento del Garante per la protezione dei dati personali che aveva vietato qualunque operazione di trattamento di dati personali effettuata tramite la suddetta piattaforma, in quanto l’associazione non aveva informato correttamente gli interessati relativamente al funzionamento dell’algoritmo che consentiva al processo automatizzato di determinare il rating reputazionale assegnato di volta in volta ai soggetti. Si lamenta, in concreto, una scarsa trasparenza, un’effettiva impossibilità di conoscere la modalità di funzionamento dell’algoritmo utilizzato, in quanto il titolare del trattamento non ha reso conoscibile lo schema esecutivo, gli elementi, i fattori considerati nel calcolo del rating stesso.
Tenendo presente che la base giuridica per il trattamento in questo caso era costituita dal consenso (ex art. 6, par. 1, lett. a, GDPR), l’oscurità dell’algoritmo non ha consentito all’interessato di esplicare un valido consenso, inteso come manifestazione di volontà libera, specifica, informata e inequivocabile (nei termini previsti dal GDPR e dalle Linee Guida in tema di consenso – WP 259 rev. 01 – adottate il 28 novembre 2017 e modificate il 10 aprile 2018). Di conseguenza, il trattamento di dati personali risulta non conforme alla normativa sulla protezione dei dati personali, pertanto si configura come illegittimo.

Consiglio di Stato n. 8472/2019: tre principi da seguire per gli algoritmi utilizzati nell’attività amministrativa

Recentemente la Relazione annuale 2020 del Garante privacy ha ripreso un interessante pronunciamento del Consiglio di Stato (Sentenza n. 8472, depositata il 13 dicembre 2019) che, occupandosi della legittimità dell’adozione di un algoritmo per lo svolgimento di un’attività amministrativa, ha elaborato tre principi fondamentali che occorre tenere in considerazione in questo ambito.
Viene postulato innanzitutto il “principio di conoscibilità”, in base al quale ogni interessato ha diritto di conoscere l’esistenza di processi decisionali automatizzati che lo riguardano ed a ricevere informazioni significative sulla logica utilizzata.
Il secondo principio è definibile come il “principio di non esclusività della decisione algoritmica”. Nel caso in cui una decisione automatizzata produca effetti giuridici che riguardano o che incidano significativamente su una persona, questa ha diritto a che tale decisione non sia basata unicamente su tale processo automatizzato, e può chiedere pertanto l’intervento umano. Questo assunto coincide con l’ipotesi normativamente prevista dall’art. 22, par. 3, GDPR, sopra citata, nei casi in cui la base giuridica del trattamento automatizzato sia rappresentata dall’esecuzione di un contratto oppure dal consenso esplicito.
In terzo luogo, dal Considerando n. 71 GDPR, il diritto europeo trae un ulteriore principio fondamentale, il “principio di non discriminazione algoritmica”, secondo cui è opportuno che il titolare del trattamento utilizzi procedure matematiche o statistiche appropriate per la profilazione, mettendo in atto misure tecniche e organizzative adeguate al fine di garantire, in particolare, che siano rettificati i fattori che comportano inesattezze dei dati e sia minimizzato il rischio di errori e al fine di garantire la sicurezza dei dati personali, secondo una modalità che tenga conto dei potenziali rischi esistenti per gli interessi e i diritti dell’interessato e che impedisca tra l’altro effetti discriminatori nei confronti di persone fisiche sulla base della razza o dell’origine etnica, delle opinioni politiche, della religione o delle convinzioni personali, dell’appartenenza sindacale, dello status genetico, dello stato di salute o dell’orientamento sessuale, ovvero che comportano misure aventi tali effetti.
In relazione al rischio di errori e travisamento di dati, occorre considerare che il “principio di esattezza” dei dati personali rappresenta uno dei criteri cardine ex art. 5, GDPR, secondo il quale i dati oggetto dei trattamenti devono essere esatti e sempre aggiornati. È richiesto al titolare del trattamento di adottare tutte le misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti. Tali obblighi vanno applicati in generale ad ogni trattamento di dati personali, compresi naturalmente i trattamenti effettuati tramite processi automatizzati.

Osservazioni conclusive

La valorizzazione del principio di trasparenza applicato ai processi automatizzati e alla profilazione, attraverso la spiegazione chiara ed efficace delle logiche algoritmiche – oltre a soddisfare i dettami del GDPR – consente al titolare del trattamento di soddisfare, riprendendo le parole della Cassazione (sentenza n. 14381/2021 sopra esaminata), il “requisito di consapevolezza” in capo agli interessati, i quali sono liberi di orientare le proprie scelte in modo consapevole ed autodeterminato, esercitando il controllo sui propri dati personali.
In sintesi, i titolari dei trattamenti di dati devono mirare a rendere effettivo il “circolo virtuoso” tra i concetti di trasparenza, consapevolezza ed autodeterminazione, tenendo quindi sempre al centro l’interessato, che, non dimentichiamolo mai, rappresenta il vero “protagonista” degli interessi tutelati dal GDPR.
Nell’attuale contesto, dove l’evoluzione tecnologica e la complessità degli algoritmi spesso diventano “terreno conosciuto” solo agli esperti del settore, enti e società, per distinguersi sul mercato, da tempo sempre competitivo nei prodotti e nei servizi, devono mirare innanzitutto ad ottenere la fiducia del cliente. La credibilità delle imprese, coltivata attraverso il pieno rispetto del cliente nell’ambito del mercato economico, è sempre stata centrale; tuttavia, nell’attuale momento storico, questo concetto è ancora più evidente e rappresenta la “chiave”.
Infatti, il cliente può essere disorientato dalla molteplice offerta tecnologica e può non fidarsi di operatori economici poco chiari e trasparenti, pertanto ora la capacità sia di acquisire nuovi clienti che di conservare i vecchi contatti aumenta proporzionalmente in rapporto alla propensione e all’attitudine dell’imprenditore nell’infondere fiducia. Ecco che la fiducia conquistata costantemente con comportamenti trasparenti e chiari appare fondamentale per la vita stessa delle imprese.
Lo stretto rapporto tra trasparenza e fiducia, come ricordato prima, è sottolineato a chiare lettere dal WP 260 rev. 01: gli “interpreti europei” vedono la trasparenza come un aspetto che “mira ad infondere fiducia nei processi che riguardano i cittadini, permettendo loro di comprenderli e, se necessario, opporvisi”.
Sul versante del GDPR, è bene ricordare che esso disciplina il corretto trattamento dei dati personali e che rappresenta una regolazione – come sottolinea spesso il prof. Franceso Pizzetti – non “nemica”, ma “amica” delle imprese perché le aiuta a governare al meglio l’offerta di prodotti e servizi verso i clienti/utenti rispettando la riservatezza di questi ultimi.
La gestione di servizi privacy oriented, valorizzando la fiducia del cliente – informandolo in modo trasparente ed efficace – supporta le imprese ad innalzare i loro profitti e, occorre sempre ribadirlo, rappresenta un’opportunità da cogliere con proattività.
Ora il cliente nel mondo digitale ha sempre più l’esigenza di “sentirsi al sicuro”, tutelato. In questo senso, la strutturazione da parte dell’imprenditore di una governance compliance privacy, in grado di mettere in campo risorse, tempo e competenze dedicate, rappresenta la strategia vincente per affrontare il nuovo mercato.

NEWS

I PIÙ LETTI