L’AI Act è ufficialmente legge nell’Unione Europea dal 2 agosto 2024, ma la sua applicazione vera e propria è scaglionata nel tempo, con scadenze che vanno dal 2025 al 2027. Eppure, nonostante sia stato presentato come il regolamento più severo al mondo sull’intelligenza artificiale, molti dei suoi divieti più importanti sembrano già svaniti nel nulla, lasciando spazio a interpretazioni lassiste e a deroghe che ne svuotano il senso. Il punto è che, mentre Bruxelles si vanta di aver messo un freno alle derive autoritarie dell’IA, sul terreno le cose funzionano diversamente: i divieti esistono sulla carta, ma nella pratica sono spesso aggirati, posticipati o semplicemente ignorati. E chi ne paga il prezzo? Sempre gli stessi: lavoratori, migranti, attivisti, comunità marginalizzate.
i divieti che esistono (sulla carta)
L’AI Act vieta esplicitamente otto categorie di sistemi di intelligenza artificiale considerati incompatibili con i valori fondamentali dell’UE. Tra questi ci sono il social scoring, il riconoscimento delle emozioni sul luogo di lavoro, i sistemi di polizia predittiva che profilano individui sulla base di caratteristiche sensibili, e l’uso di tecniche subliminali per manipolare il comportamento umano. Anche l’uso remoto di identificazione biometrica negli spazi pubblici da parte delle forze dell’ordine è vietato, almeno in linea di principio. Questi divieti dovrebbero entrare pienamente in vigore il 2 febbraio 2025, ma già si vedono i primi segnali di resistenza da parte degli Stati membri e delle lobby industriali.
Prendiamo il riconoscimento delle emozioni sul lavoro: vietato dall’Articolo 5, paragrafo 1, lettera f). Sembra una vittoria, finché non si scopre che molte aziende lo stanno già usando sotto altre forme, chiamandolo “analisi del benessere” o “monitoraggio dell’engagement”. Un rapporto recente dell’ETUC ha documentato casi in cui strumenti di IA analizzano il tono della voce, le microespressioni facciali e persino la postura durante le videochiamate per valutare lo stato emotivo dei dipendenti, tutto sotto la falsa bandiera del miglioramento della produttività. E la Commissione? Finora silenzio.
Allo stesso modo, il divieto di social scoring sembra solido, ma pecca di una definizione troppo ristretta. L’atto si riferisce esclusivamente a sistemi pubblici che valutano l’affidabilità sociale dei cittadini, ignorando completamente quelli privati usati da assicurazioni, datori di lavoro o piattaforme di sharing economy. Il risultato? Un divieto che lascia intatto il cuore del problema: la profilazione algoritmica della vita quotidiana per scopi di esclusione o penalizzazione.
le deroghe che fanno a pezzi il regolamento
Se i divieti sembrano forti, le eccezioni sono dove l’AI Act mostra davvero il suo volto. Le deroghe per le forze dell’ordine e il controllo delle frontiere sono talmente ampie da rendere quasi irrilevante il principio di base. L’uso remoto di identificazione biometrica negli spazi pubblici, sebbene vietato in linea generale, è permesso in tre casi specifici: ricerca di vittime di reati gravi, prevenzione di una minaccia imminente alla vita o all’incolumità fisica, e perseguimento di autori di reati gravi. Peccato che questi casi siano definiti in modo così vago da permettere praticamente qualsiasi intervento.
Un esempio concreto? La polizia tedesca ha già testato sistemi di riconoscimento facciale in tempo reale nelle stazioni ferroviarie, giustificandoli come misura anti-terrorismo. In Francia, l’uso di droni dotati di IA per il controllo delle frontiere è stato giustificato come necessario per gestire i flussi migratori, nonostante sia chiaramente vietato dallo spirito della legge. E poi c’è il capitolo della polizia predittiva: sebbene vietato, molti paesi continuano a usare algoritmi che prevedono il rischio di recidiva o la probabilità di commettere un reato, semplicemente rinominandoli “strumenti di supporto alla decisione”.
Le deroghe non finiscono qui. Per i cosiddetti “sistemi di IA a uso generale” (GPAI), come i grandi modelli linguistici, l’AI Act prevede un codice di condotta volontario che le aziende possono adottare o meno. E indovinate chi sta cercando di annacquarlo? Proprio le stesse Big Tech che hanno finanziato la sua stesura. Secondo un’inchiesta di Corporate Europe Observatory, lobby come Google, Microsoft e Meta hanno speso milioni per influenzare il processo, riuscendo a introdurre scappatoie che permettono l’autovalutazione dei rischi e riducono drasticamente gli obblighi di trasparenza.
chi controlla davvero l’applicazione?
L’AI Act si basa su un modello di governance a più livelli: la Commissione Europea supervisiona, gli Stati membri applicano tramite le loro autorità nazionali, e un nuovo organismo chiamato AI Office dovrebbe coordinare il tutto. Ma chi controlla il controllore? Finora, l’AI Office è rimasto gravemente sottofinanziato e sotto-staffato, con meno di 100 persone incaricate di vigilare su un intero continente. Per dare un’idea, l’agenzia tedesca per la protezione dei dati ha più impiegati dedicati alla sola sorveglianza dei cookie.
E poi c’è il problema dell’applicazione effettiva. Senza sanzioni significative e senza meccanismi di segnalazione efficace, le violazioni rischiano di rimanere impunite. Le multe previste arrivano fino al 35 milioni di euro o il 7% del fatturato globale, ma solo per le violazioni più gravi. Per le infrazioni minori? Basta una correzione e via. Inoltre, molti paesi stanno ritardando l’istituzione delle loro autorità nazionali, creando un vuoto normativo che le aziende sono pronte a sfruttare.
La verità è che l’AI Act, per quanto ambizioso sulla carta, nasce già compromesso. È figlio di un compromesso tra chi voleva un divieto netto sulle tecnologie più pericolose e chi, invece, voleva lasciare spazio all’innovazione (leggi: al profitto). Il risultato è un testo pieno di buoni intenzioni e di buchi strategici, dove i divieti esistono ma sono facili da aggirare, e le deroghe sono scritte in modo da permettere praticamente qualsiasi cosa in nome della sicurezza o dell’efficienza.
Alla fine, la domanda rimane: a chi serve davvero questo regolamento? Non certo a chi viene schedato alle frontiere, non certo ai lavoratori spiati dalle webcam, non certo agli attivisti monitorati dai droni. Serve forse a dare un’immagine di responsabilità alle istituzioni europee, mentre lascia intatto il potere di chi controlla davvero la tecnologia: gli Stati, le grandi corporation e il complesso militare-industriale che ormai ha fatto della Silicon Valley una sua filiale.
