Skip to main content

Valutazione d'Impatto sui Diritti Fondamentali (FRIA) — Articolo 27

Come condurre una Valutazione d'Impatto sui Diritti Fondamentali ai sensi dell'Articolo 27 del regolamento IA. Metodologia, chi deve condurla, e modello di scheda di lavoro FRIA.

Una valutazione di impatto sui diritti fondamentali (FRIA) è un'analisi strutturata richiesta dal Regolamento sull'IA in base al suo articolo 27 per i deployer di sistemi di IA ad alto rischio che siano organismi di diritto pubblico o entità private che forniscono servizi pubblici. La FRIA documenta come il sistema di IA possa incidere sui diritti fondamentali — tra cui dignità, uguaglianza, privacy e non discriminazione — prima della messa in servizio del sistema. Deve essere presentata all'autorità di vigilanza del mercato competente. L'applicazione inizia il 2 agosto 2026 con sanzioni fino a 15 milioni di euro o il 3% del fatturato.

Chi deve condurre una FRIA?

L'articolo 27 impone una FRIA ai deployer di sistemi di IA ad alto rischio dell'Allegato III che siano:

Organismi di diritto pubblico

Enti pubblici, comuni, università pubbliche, ospedali pubblici e soggetti analoghi sottoposti al diritto pubblico.

Entità private che forniscono servizi pubblici

Organizzazioni private che erogano servizi pubblici per conto dello Stato — gestori di prestazioni sociali, agenzie per il lavoro, utility regolamentate.

Nota: Le aziende private che impiegano IA ad alto rischio in contesti occupazionali (ad es. screening HR, monitoraggio dei lavoratori) non rientrano automaticamente nell'articolo 27, a meno che non costituiscano organismi del settore pubblico o fornitori di servizi delegati. Molte condurranno comunque FRIA volontarie a fini di due diligence.

Metodologia FRIA in 7 passaggi

1

Descrivere il sistema di IA e il contesto di impiego

Documentate nome, versione e finalità prevista del sistema di IA, nonché il contesto di impiego specifico — inclusi la popolazione interessata, i tipi di decisioni e l'ambito geografico. Fate riferimento alla documentazione dell'Allegato IV del fornitore, ove disponibile.

2

Identificare i diritti fondamentali pertinenti

Mappate il contesto di impiego sulla Carta dei diritti fondamentali dell'UE. Identificate quali diritti sono potenzialmente in gioco — tra cui la dignità umana (art. 1), la non discriminazione (art. 21), la protezione dei dati (art. 8), il giusto processo (art. 47) e i diritti del minore (art. 24).

3

Valutare il rischio di violazioni dei diritti fondamentali

Per ciascun diritto identificato, valutate probabilità e gravità delle potenziali violazioni. Considerate gli impatti diretti (decisioni del sistema di IA) e indiretti (affidamento dei decisori umani sul sistema). Documentate la base di evidenze di ogni valutazione.

4

Esaminare il trattamento dei dati e gli obblighi GDPR

Verificate se il sistema di IA tratta dati personali. In tal caso, stabilite se è richiesta anche una DPIA ai sensi dell'articolo 35 del GDPR. Identificate le basi giuridiche del trattamento e documentate le misure di minimizzazione dei dati. Tenete conto delle sovrapposizioni tra FRIA e DPIA per evitare duplicazioni.

5

Progettare misure di mitigazione

Per ogni rischio rilevante per i diritti fondamentali, individuate misure di mitigazione concrete: requisiti di revisione umana, meccanismi di ricorso, diritti di rettifica dei dati, log di audit per le decisioni interessate, informative di trasparenza alle persone coinvolte.

6

Consultare i gruppi interessati e i loro rappresentanti

L'articolo 27(5) incoraggia la consultazione dei rappresentanti dei lavoratori per l'IA in contesti occupazionali. Documentate le consultazioni svolte, i riscontri ricevuti e come hanno influenzato le conclusioni della FRIA.

7

Documentare, registrare e notificare

Finalizzate il documento FRIA e registratelo nella banca dati UE del Regolamento sull'IA ai sensi dell'articolo 49. Notificatelo all'autorità di vigilanza del mercato competente come richiesto dall'articolo 27(7). Conservate la FRIA per la durata di esercizio del sistema più 10 anni.

Modello di scheda di lavoro FRIA

Scanara include una scheda di lavoro FRIA strutturata nel dossier di conformità — precompilata con il contesto di impiego del vostro sistema ricavato dalla scansione, con note guida per ogni elemento dell'articolo 27. Esportazione in PDF o DOCX per la presentazione alle autorità.

Ottieni la scheda di lavoro FRIA →

Come Scanara automatizza la preparazione della FRIA

Rilevamento del contesto deployer

Scanara identifica gli obblighi specifici del deployer nella vostra codebase — segnalando informative di trasparenza, meccanismi di ricorso e implementazioni di sorveglianza umana mancanti richiesti dagli articoli 26/27.

Generazione del modello FRIA

Compilate automaticamente la scheda di lavoro FRIA con i dettagli di sistema tratti dal fascicolo tecnico dell'Allegato IV, lasciando al vostro team solo i campi narrativi specifici del contesto.

Segnalazione delle sovrapposizioni DPIA

Scanara segnala dove è probabile che sia richiesta anche una DPIA ai sensi dell'art. 35 del GDPR, aiutandovi a coordinare entrambe le valutazioni ed eliminare le duplicazioni nel vostro programma di conformità.

Domande frequenti


Come aiuta Scanara

Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.