- Etica, privacy e benessere digitale
- EU AI Act: attività guidata di mappatura e classificazione degli strumenti di IA usati nella didattica in base ai livelli di rischio definiti dalla normativa europea
- GDPR e tutela dei dati nei prompt
- Sicurezza e privacy nell’era dell’IA: rischi, responsabilità e buone pratiche a scuola
Iniziamo con un paio di domande…
Etica, Privacy e Benessere Digitale
Benessere digitale
Da Project Syndicate del 29 Agosto 2025, a firma di Ngaire Woods (Blavatnik School of Government, University of Oxford):
Quali sono i principali effetti negativi riscontrati per l'uso eccessivo delle tecnologie digitali e dell'IA?
- "Distrazione digitale": perdita di concentrazione e attenzione
- "Effetto Google": effetto avverso sulla memoria
- "Scarico cognitivo": delega delle capacità di ragionamento o operative
- "Frizione cognitiva": disallenamento al dubbio e al confronto
AI Act - Regolamento UE 2024/1689
All’AI Act in sé e per sé si aggiungono le linee guida emanate dal Ministero dell’Istruzione (qui nella loro interezza):
L’articolo 4 stabilisce che i deployer di sistemi di intelligenza artificiale sono tenuti a garantire un livello sufficiente di alfabetizzazione IA al proprio personale. Le scuole sono deployer: utilizzano strumenti digitali per la gestione degli accessi, la classificazione automatica della posta, il supporto alla didattica, la reportistica amministrativa.
L'AI Act classifica i sistemi AI in quattro categorie in base al livello di rischio: inaccettabile (vietati), alto rischio (permessi con obbligo di supervisione umana e scopi ristretti), rischio limitato (permessi con obblighi di trasparenza sull’utilizzo e la fruizione di contenuti generati con IA), rischio minimo (permessi senza obblighi specifici).
Inaccettabili | Sistemi di categorizzazione biometrica che deducono caratteristiche sensibili (etnia, opinioni politiche, orientamento sessuale) Sistemi di social scoring basati su comportamento (Sorveglianza comportamentale) Sistemi di manipolazione subliminale (profilazione avanzata) |
Ad alto rischio | Sistemi di esaminazione di domande di ammissione o di produzione di una valutazione Sistemi di monitoraggio durante un’esaminazione |
A rischio limitato | Sistemi che interagiscono direttamente con l’utente Sistemi di categorizzazione biometrica o emotiva in genere Sistemi di IA generativa |
A rischio minimo | Sistemi di assistenza alla scrittura Sistemi di assistenza a un lavoro creativo Sistemi di assistenza all’inventario Sistemi videoludici Motori di ricerca e filtri sugli stessi (esempio: spam) |
Ogni istituto adotterà un Piano di conformità all’AI Act nel quale censirà gli strumenti in uso o il cui uso è pianificato in futuro e li classificherà in base al livello di rischio, fornendo le corrispondenti specifiche richieste (ad esempio la privacy policy data dal fornitore per sistemi ad alto rischio).
→ La maggioranza delle applicazioni ricadrà probabilmente nelle categorie di rischio minimo e limitato. In questi casi, e nel dubbio, si ricordi semplicemente di specificare sempre quando uno studente si dovesse trovare a interagire con strumenti di IA necessari allo svolgimento di un compito, e inserire sempre la dicitura Generato con IA , specificando lo strumento usato, sui contenuti generati con IA.
GDPR e tutela dei dati nei prompt
Riferimenti: garanteprivacy.it

“L’AI ci circonda” - potrà sembrare un presagio minaccioso ma ha perfettamente senso nelle nostre vite di oggi. Esempi di IA che agiscono sui nostri dati quotidianamente sono:
- Google Maps (o app equivalente) → predice il tempo necessario per percorrere una strada invece di un’altra
- Spotify (o app equivalente) → predice la canzone che ci piacerebbe di più ascoltare in seguito sulla base dei nostri ascolti
- Copilot (o equivalente) → suggerisce la risposta a una mail
- Lo spam filter del nostro provider di posta elettronica → Filtra le mail spam da quelle “benigne”
- Frigoriferi di ultima generazione → Suggeriscono cosa consumare sulla base delle scadenze dei prodotti al suo interno
- Robot aspirapolveri → Mappano la planimetria della casa per pianificare come muoversi in maniera più efficiente
- Fit watch → Utilizzano alcuni dati biometrici per tracciare la salute dell’utente
- Amazon (e-commerce in genere) → Suggerisce i prossimi acquisti sulla base dei nostri acquisti precedenti
- Banche e istituti assicurativi → Utilizzano algoritmi di IA non solo per investire il denaro depositato presso di loro ma anche per calcolare le probabilità di restituzione dei debiti o il giusto prezzo di una polizza assicurativa
- Chatbot di impiego generale → Registrano le conversazioni tenute con loro per addestrare ulteriormente i propri modelli di IA (poche piattaforme offrono una possibilità di opt out esplicita)
- Sistemi sanitari avanzati → Predicono le condizioni del paziente sulla base dei dati rilevati.
In definitiva, l’utilizzo di sistemi di IA comporta, spesso se non sempre, un trattamento di dati personali.
I principi fondamentali tratti dal GDPR e applicabili qui sono:
- base giuridica valida al trattamento - consenso, obbligo legale o interesse legittimo;
- limitazione della finalità - i dati devono essere raccolti per scopi specifici;
- minimizzazione - solo i dati necessari devono essere trattati;
- accuratezza - i dati devono essere esatti e aggiornati;
- limitazione della conservazione - i dati devono essere conservati solo per il tempo necessario;
- integrità e riservatezza - protezione da accessi non autorizzati o perdite.
Come si possono tradurre questi principi fondamentali in linee guida pratiche per il prompting di modelli generativi? In altre parole, cosa si può e cosa non si può scrivere in un prompt sottomesso a un chatbot o ad un generatore di immagini?
- Dati identificativi di persone fisiche: nomi e cognomi di studenti o dipendenti, compresi email o numeri di telefono associati a una persona riconoscibile.
- Identificatori univoci: codici fiscali, numeri di carta d'identità, IBAN, ecc.
- Dati particolari (art. 9 GDPR): salute, vita sessuale, opinioni politiche, convinzioni religiose, appartenenza sindacale, origine etnica, dati biometrici e genetici di persone identificabili.
- Dati finanziari riconducibili a una persona specifica: stipendi, fatture, estratti conto, situazioni debitorie.
- Informazioni riservate: prezzi riservati, dettagli di trattative o acquisizioni, codice proprietario, credenziali e password.
Tre elementi rendono la cosa concreta:
- Ruoli. Nel momento in cui mandi i dati di un tuo studente a un fornitore AI, quel fornitore diventa un responsabile del trattamento che agisce per tuo conto.
- Riutilizzo per training. Se il piano che usi prevede che le conversazioni alimentino l'addestramento, i dati del tuo cliente possono finire dentro un modello futuro.
- Trasferimento fuori dall'Unione Europea. Molti fornitori elaborano i dati su server extra-UE.
Alcuni esercizi
Proviamo a trasformare i seguenti prompt ad un chatbot generico:
Prompt 1
"Nel registro elettronico ho inserito per errore i dati di contatto di un alunno trasferito, Marco Bianchi, email marco.bianchi2010@scuolamail.it, cellulare del padre 340 1234567. Puoi indicarmi come procedere per farli cancellare definitivamente dal sistema?"
Prompt 2
"Sono un docente di sostegno e ho accesso al fascicolo di uno studente con codice fiscale BNCLRA05H41F205Z, per il quale è depositata in segreteria una certificazione DSA/BES per dislessia. La famiglia mi ha inoltrato gli altri documenti sanitari. Puoi aiutarmi a predisporre il PDP?"
Prompt 3
"Sono il docente di educazione civica e ho caricato nell'archivio digitale della scuola il tema di uno studente, firmato con nome e cognome, in cui esprime il proprio sostegno a un partito politico e critica apertamente la giunta comunale. Prima di pubblicarlo sul sito d'istituto vorrei sapere come richiederne la rimozione, dato che il contenuto è troppo esposto politicamente."
Prompt 4
"Come coordinatrice di classe ho ricevuto dalla segreteria un ISEE da 8.450€ e la busta paga del padre, allegati alla richiesta di esonero dalla mensa e dal contributo scolastico. Data la policy dell’istituto allegata, la domanda è da rigettare?"
Prompt 5
"Sono un docente membro del consiglio di classe e ho redatto il verbale relativo al caso disciplinare dello studente Luca Verdi, con i provvedimenti concordati con la famiglia, il numero di telefono della madre e un riferimento a una diagnosi psicologica del ragazzo. Vorrei sapere quali altre vie sono disponibili per procedere dal momento che la famiglia ha smesso di collaborare."
