AI Act, GDPR e causalita algoritmica: limiti della compliance e prova del nesso nel contenzioso
Un'analisi dei limiti strutturali del quadro normativo europeo nella ricostruzione del nesso causale tra dato trattato e decisione algoritmica, a partire da un'esperienza professionale concreta in materia di credit scoring. / An analysis of the structural limits of the European regulatory framework in reconstructing the causal link between processed data and algorithmic decision, drawing on direct professional experience in credit scoring litigation.
Leggi la fonte originale →Autore / Author: Alberto Minasi della Rocca
Avvocato – Studio Legale Minasi della Rocca
ORCID: 0009-0008-3880-4772
Abstract
Il contributo esamina i limiti strutturali dell'attuale quadro normativo europeo in materia di protezione dei dati personali (GDPR) e di intelligenza artificiale (AI Act), evidenziando una criticita epistemica nella ricostruzione del nesso tra dato trattato, processo inferenziale e decisione algoritmica. Muovendo da un'esperienza professionale concreta maturata nell'ambito di un contenzioso civile, l'articolo dimostra come gli strumenti di compliance previsti dai due regolamenti non siano idonei a garantire la prova del nesso causale tra dato trattato e decisione algoritmica. Il caso analizzato riguarda un sistema di credit scoring che, pur a seguito della rettifica e cancellazione di dati inesatti, continua a produrre un esito negativo invariato.
This paper examines the structural limits of the current European regulatory framework on personal data protection (GDPR) and artificial intelligence (AI Act), highlighting a specific epistemic flaw in reconstructing the link between processed data, inferential process and algorithmic decision. Drawing on direct professional experience in civil litigation, the article demonstrates how the compliance tools provided by both regulations are not adequate to guarantee proof of the causal link between processed data and algorithmic decision. The case analysed concerns a credit scoring system that, even after the correction and deletion of inaccurate data, continues to produce an unchanged negative outcome.
Il problema centrale / The Central Problem
La cancellazione del dato non produce automaticamente la cancellazione dell'effetto. Il sistema continua a comportarsi come se l'informazione rimossa fosse ancora, in qualche modo, operativa. Ne deriva quella che l'autore definisce "opacita inferenziale": l'impossibilita di ricostruire in modo verificabile il percorso che collega uno specifico elemento informativo all'esito decisionale finale.
The deletion of data does not automatically produce the deletion of its effect. The system continues to behave as if the removed information were still, in some way, operative. This produces what the author defines as "inferential opacity": the impossibility of verifiably reconstructing the path connecting a specific piece of information to the final decisional outcome.
La proposta / The Proposal
Il lavoro conclude identificando la necessita di una nuova dimensione normativa: l'accountability inferenziale, articolata in tre componenti: tracciabilita delle trasformazioni, verificabilita controfattuale e auditabilita causale. Senza questi strumenti, la trasparenza documentale e l'accountability organizzativa rimangono insufficienti a garantire cio che nel contesto giurisdizionale e essenziale: la possibilita di ricostruire il nesso eziologico tra fatto e danno.
The paper concludes by identifying the need for a new regulatory dimension: inferential accountability, articulated in three components: traceability of transformations, counterfactual verifiability and causal auditability. Without these tools, documentary transparency and organisational accountability remain insufficient to guarantee what is essential in a judicial context: the ability to reconstruct the causal link between fact and damage.
Riferimenti normativi / Regulatory References
Regolamento (UE) 2016/679 – GDPR, artt. 5, 15, 16, 17, 22, 24, 82
Regolamento (UE) 2024/1689 – AI Act, artt. 6, 10, 11, 12, 13, 14
Codice civile italiano, artt. 2043, 1226
Corte di giustizia UE, Dun & Bradstreet Austria, causa C-203/22, 27 febbraio 2025