Dati educativi: sovranità e governance nell'era dell'IA
AI Act europeo, GDPR, nLPD svizzera, FERPA: l'IA nell'istruzione si muove in un quadro giuridico denso, in cui la scuola tratta alcuni dei dati più sensibili.
AI Act europeo, GDPR, nLPD svizzera, FERPA: l'IA nell'istruzione si muove in un quadro giuridico denso, in cui la scuola tratta alcuni dei dati più sensibili.
La scuola tratta alcuni dei dati più sensibili in assoluto: quelli di minori, sulle loro difficoltà, talvolta sulla loro salute, sulla loro progressione più intima. Affidare questi dati a sistemi di IA — spesso ospitati fuori dal Paese, se non fuori dal continente — non è un dettaglio tecnico: è una decisione di governance. Il quadro giuridico si è notevolmente infittito e struttura ormai ciò che è consentito.
Il regolamento europeo sull'IA (AI Act, 2024/1689) classifica esplicitamente diversi usi educativi come «ad alto rischio»: decidere dell'accesso o dell'ammissione, valutare i risultati di apprendimento, orientare il percorso o rilevare comportamenti vietati durante gli esami [1]. Questa classificazione, definita all'articolo 6 e all'allegato III, comporta obblighi gravosi: gestione dei rischi, qualità dei dati, trasparenza, sorveglianza umana [2]. Un sistema che valuta o orienta gli studenti non è un gadget: è un dispositivo regolamentato.
Oltre all'AI Act, la protezione dei dati personali si applica pienamente. Il GDPR europeo (2016/679) impone base giuridica, minimizzazione, limitazione delle finalità e diritti delle persone [3]. In Svizzera, la nuova legge federale sulla protezione dei dati (nLPD/LPD rivista, in vigore dal 1° settembre 2023) modernizza questo quadro: notifica delle violazioni, valutazioni d'impatto per i trattamenti a rischio, definizione ampliata dei dati sensibili, portata extraterritoriale [4]. Negli Stati Uniti, la FERPA protegge specificamente i fascicoli scolastici [5]. Tre regimi, un'unica esigenza: il dato dello studente non appartiene al fornitore.
La conformità giuridica non risolve tutto. Resta la questione della sovranità: su quale territorio vengono trattati i dati, sotto quale giurisdizione, con quale dipendenza da fornitori esteri? Per molti istituti europei e svizzeri, la risposta propende per architetture controllate — trattamento locale o nazionale, minimizzazione, controllo dei responsabili del trattamento, reversibilità. L'IA educativa più responsabile è spesso quella che mantiene il dato vicino a chi apprende.
La riservatezza non è un freno all'innovazione educativa: è la condizione di fiducia che la rende possibile.
Sintesi Learnya
L'OCSE e l'UNESCO convergono su questo punto: l'adozione dell'IA nell'istruzione deve essere subordinata alla protezione dei dati, all'equità e a una visione centrata sull'essere umano [6][7]. La tecnologia avanza rapidamente; la governance deve avanzare con essa, non dietro di essa.
La conformità normativa è un pavimento, non un soffitto. Rispettare l'AI Act, il GDPR o la nLPD è indispensabile, ma non basta a instaurare la fiducia delle famiglie, degli studenti e degli insegnanti. Questa fiducia si conquista con scelte visibili: minimizzare i dati raccolti, spiegare chiaramente a cosa servono, offrire un controllo reale ed evitare il riutilizzo opaco a fini commerciali o di addestramento di modelli terzi.
La questione della localizzazione illustra bene il divario tra legalità e sovranità. Un trattamento può essere legale pur dipendendo da un fornitore soggetto a una giurisdizione estera, con le incertezze che ciò comporta sull'accesso ai dati. Per molti attori educativi europei e svizzeri, privilegiare un hosting nazionale o regionale e responsabili del trattamento controllati non è un eccesso di prudenza: è un modo per mantenere il controllo su dati che riguardano minori per anni.
Infine, la governance deve essere viva. Una valutazione d'impatto realizzata una volta e poi dimenticata non protegge nessuno. Gli usi ad alto rischio — valutazione, orientamento, sorveglianza degli esami [1] — richiedono un monitoraggio continuo: misurare i bias, rivalutare le finalità, documentare le decisioni umane. La tecnologia evolve rapidamente; una governance immobile diventa presto una governance di facciata. È l'alleanza tra conformità, sovranità e vigilanza a rendere l'IA educativa degna di fiducia.
La protezione dei dati viene spesso presentata come un freno all'innovazione. L'esperienza suggerisce il contrario: in un ambito tanto sensibile quanto l'istruzione dei minori, la fiducia è il primo fattore di adozione. Un istituto, le famiglie, gli insegnanti accetteranno l'IA tanto più volentieri quanto più sapranno dove vanno i dati e chi li controlla. La sovranità diventa allora un vantaggio competitivo e pedagogico, non un vincolo subìto.
Man mano che l'AI Act viene applicato e che la giurisprudenza si precisa, gli attori che avranno integrato la conformità e il controllo dei dati fin dalla progettazione saranno i meglio posizionati. La posta in gioco non è scegliere tra innovazione e protezione, ma fare della seconda il fondamento della prima. Questo vale in particolare nello spazio europeo e svizzero, dove l'esigenza di riservatezza è al tempo stesso un valore e un'aspettativa forte.