✕

ChatGPT viola la privacy degli utenti, multa da 15 milioni del Garante

Ascolta l'audio

L’authority sanziona per 15 milioni di euro OpenAI, l'azienda del famoso chatbot per violazioni nel trattamento dei dati. E chiede una campagna di comunicazione per informare gli utenti sui loro diritti
3 minuti di lettura

ChatGPT viola ancora la privacy degli utenti. Così il Garante per la protezione dei dati personali lo ha sanzionato per 15 milioni di euro. E non è finita qui, perché il dossier sale al livello dell’Europa, che dovrà occuparsene. Nel frattempo il Garante per la prima volta usando nuovi poteri ordina a OpenAI – l’azienda americana di ChatGPT, il famoso chatbot di intelligenza artificiale – di fare una campagna di comunicazione per informare gli utenti sui loro diritti. Tra questi quelli di opporsi al trattamento dei propri dati personali da parte dell’intelligenza artificiale.

Il provvedimento del Garante, che accerta le violazioni a suo tempo contestate alla società californiana, arriva all’esito di un’istruttoria avviata nel marzo del 2023 e dopo che l’Edpb (Comitato e…

ChatGPT viola ancora la privacy degli utenti. Così il Garante per la protezione dei dati personali lo ha sanzionato per 15 milioni di euro. E non è finita qui, perché il dossier sale al livello dell’Europa, che dovrà occuparsene. Nel frattempo il Garante per la prima volta usando nuovi poteri ordina a OpenAI – l’azienda americana di ChatGPT, il famoso chatbot di intelligenza artificiale – di fare una campagna di comunicazione per informare gli utenti sui loro diritti. Tra questi quelli di opporsi al trattamento dei propri dati personali da parte dell’intelligenza artificiale.

Il provvedimento del Garante, che accerta le violazioni a suo tempo contestate alla società californiana, arriva all’esito di un’istruttoria avviata nel marzo del 2023 e dopo che l’Edpb (Comitato europeo per la protezione dei dati) ha pubblicato il parere con il quale identifica un approccio comune ad alcune delle più rilevanti questioni relative al trattamento dei dati personali nel contesto della progettazione, sviluppo e distribuzione di servizi basati sull’intelligenza artificiale.

Secondo il Garante, OpenAI oltre a non aver notificato all’Autorità la violazione dei dati (“data breach”) subita nel marzo 2023, ha trattato i dati personali degli utenti per addestrare Chatgpt senza aver prima individuato un’adeguata base giuridica e ha violato il principio di trasparenza e i relativi obblighi informativi nei confronti degli utenti. Insomma usa i nostri dati senza rispettarne i nostri diritti privacy, europei.

Il data breach – dati sottratti a OpenAI e finiti online - riguarda conversazioni degli utenti e le informazioni relative al pagamento degli abbonati al servizio a pagamento.

L’assenza di meccanismi di verifica dell’età

Per di più, OpenAI non ha previsto meccanismi per la verifica dell’età, con il conseguente rischio di esporre i minori di 13 anni a risposte inidonee rispetto al loro grado di sviluppo e autoconsapevolezza. Ricordiamo che per questi motivi il Garante nel 2023 ha ottenuto il blocco a Chatgpt in Italia. OpenAI avevo cominciato dopo a collaborare con il Garante e quindi è stato possibile rimuovere il blocco. La situazione non si era però ancora chiarita del tutto. Trova adesso una sua prima conclusione, con il provvedimento odierno.

L’obbligo della campagna di comunicazione

Adesso l’Autorità, con l’obiettivo di garantire innanzitutto un’effettiva trasparenza del trattamento dei dati personali, ha ordinato a OpenAI - utilizzando per la prima volta i nuovi poteri previsti dall’articolo 166 comma 7 del Codice Privacy - di realizzare una campagna di comunicazione istituzionale di 6 mesi su radio, televisione, giornali e Internet.

“I contenuti, da concordare con l’Autorità, dovranno promuovere la comprensione e la consapevolezza del pubblico sul funzionamento di Chatgpt, in particolare sulla raccolta dei dati di utenti e non-utenti per l’addestramento dell’intelligenza artificiale generativa e i diritti esercitabili dagli interessati, inclusi quelli di opposizione, rettifica e cancellazione”, si legge in una nota del Garante.

Grazie a tale campagna di comunicazione, gli utenti e i non-utenti di Chatgpt dovranno essere sensibilizzati su come opporsi all’addestramento dell’intelligenza artificiale generativa con i propri dati personali e, quindi, essere effettivamente posti nelle condizioni di esercitare i propri diritti ai sensi del GDPR.

Il Garante ha comminato a OpenAI una sanzione di quindici milioni di euro calcolata anche tenendo conto dell’atteggiamento collaborativo della società. Sanzione piccola rispetto alle casse di OpenAI, forte di miliardi di euro di finanziamenti ottenuti (da Microsoft, in primis). Ma questa è solo un tassello della questione, che si chiude in Italia ma prosegue in Europa.

“Tenuto conto che la società, nel corso dell’istruttoria, ha stabilito in Irlanda il proprio quartier generale europeo, il Garante - in ottemperanza alla regola del c.d. one stop shop - ha trasmesso gli atti del procedimento all’Autorità di protezione dati irlandese (DPC), divenuta autorità di controllo capofila ai sensi del GDPR, affinché prosegua l’istruttoria in relazione a eventuali violazioni di natura continuativa non esauritesi prima dell’apertura dello stabilimento europeo”, scrive il Garante.

"Ora la partita è nelle mani del Garante irlandese, che potrà però tenere conto del parere appena pubblicato dall'Edpb su come gestire questa rivoluzione nel rispetto del diritto degli utenti e cittadini", spiega Guido Scorza, del collegio del Garante. "Obiettivo è trovare un bilanciamento tra diritti e innovazione e speriamo che l'Europa affronti la questione con una voce sola, coerente tra i diversi Paesi", aggiunge.

La replica di OpenAI

“La decisione del Garante non è proporzionata e presenteremo ricorso”, ha spiegato OpenAI con una noyta. “Quando il Garante ci ha ordinato di sospendere ChatGPT in Italia nel 2023, abbiamo collaborato con l’Autorità per renderlo nuovamente disponibile un mese dopo. Già allora il Garante aveva riconosciuto il nostro ruolo da capofila per quanto riguarda la protezione dei dati nell’ambito dell’IA e questa sanzione rappresenta circa venti volte il fatturato da noi generato in Italia nello stesso periodo. Riteniamo che l'approccio del Garante comprometta le ambizioni dell'Italia in materia di IA, ma rimaniamo impegnati a collaborare con le autorità preposte alla tutela della privacy in tutto il mondo per offrire un'IA capace di portare benefici alla società nel rispetto dei diritti della privacy”, spiega il comunicato.

Leggi i commenti