Dipartimento di Giurisprudenza | Dipartimento di Eccellenza MUR 2023 - 2027

Open-menu

Intervista all’Avv. Donika Chiaramonte, Responsabile Affari Legali e Risorse Umane presso il Centro Nazionale di Adroterapia Oncologica - CNAO, Pavia

1. Fondazione Cnao di Pavia è un centro di ricerca e cura di eccellenza, rinomato per essere uno dei sei centri al mondo a curare con protoni e ioni carbonio tumori rari e radioresistenti, patologie elettive dell’adroterapia. In qualità di Responsabile degli Affari Legali, cosa significa concretamente “intelligenza artificiale” in un centro come il vostro?

Cnao è una struttura accreditata con il SSN che eroga prestazioni radioterapiche di altissima precisione sfruttando le caratteristiche fisiche di particelle accelerate da un sincrotrone, attualmente protoni e ioni carbonio (adroterapia), che vengono utilizzate come una sorta di pennello carico di energia per distruggere selettivamente le cellule tumorali.

La precisione nel colpire il bersaglio tumorale senza danneggiare i tessuti sani circostanti e l’efficacia della terapia costituiscono le principali sfide della Radioterapia, branca all’interno della quale si annovera anche l’Adroterapia.

L'applicazione dell'Intelligenza Artificiale (IA) in Radioterapia è un campo in rapida evoluzione, il cui obiettivo primario è supportare e ottimizzare il delicato lavoro quotidiano dei clinici. Tra gli ambiti di maggiore impatto spicca l'impiego di sistemi avanzati di deep learning per riconoscere e "disegnare" in automatico i contorni delle immagini (autocontouring); nonché l’uso di modelli avanzati per velocizzare i processi, ma anche per supportare le decisioni mediche e prevedere l'evoluzione clinica del paziente (c.d. outcome).

A queste applicazioni si affianca l'uso dell'IA per il riconoscimento rapido delle immagini durante il trattamento stesso, nella cosiddetta Radioterapia Guidata dalle Immagini (IGRT). In termini pratici, questa tecnologia garantisce un posizionamento precisissimo del paziente, corregge i suoi piccoli movimenti involontari durante la seduta e permette di "inseguire" il bersaglio tumorale in tempo reale (tracking). Tuttavia, la vera rivoluzione per l'organizzazione clinica risiede nell'ottimizzazione del piano di trattamento (planning optimization). Si tratta del fulcro di un flusso di lavoro efficiente e automatizzato: dall’autocontouring del tumore e degli organi sani a rischio (OAR), al calcolo della migliore geometria di irradiazione, fino alla generazione di un piano ottimale capace di erogare la dose prescritta rispettando rigorosamente i limiti di tolleranza dei tessuti sani.

L'IA offre inoltre un contributo decisivo nel migliorare la qualità delle immagini diagnostiche (imaging multimodale). Gli algoritmi permettono infatti di "pulire" le immagini dalle interferenze e, in modo del tutto innovativo, di generare immagini "sintetiche", come ad esempio ricavare una TAC virtuale partendo direttamente dai dati di una Risonanza Magnetica (MRI).

Infine, un ultimo ambito fondamentale per l'affidabilità delle cure riguarda la dosimetria e i Controlli di Qualità (QA). Attraverso modelli predittivi, sarà possibile anticipare il comportamento delle apparecchiature radioterapiche, permettendo di adattare e ottimizzare in modo proattivo i controlli di sicurezza sulle macchine. Velocizzare le attività di QA può determinare inoltre l’ulteriore effetto positivo di liberare tempo macchina per i trattamenti.

 I risultati, quindi, che l’uso dell’IA promette sono una maggiore precisione nella definizione dei contorni del tumore attraverso una standardizzazione del processo basata sull’allenamento dell’IA su una vasta gamma di atlanti anatomici di riferimento; come conseguenza, una maggiore accuratezza nel discriminare gli organi affetti dalla malattia da quelli sani ed un’ottimizzazione della scelta di dose da erogare con riduzione dei fenomeni di eccesso di dose; il contenimento dell’esposizione del paziente alle radiazioni della TAC e la riduzione del carico di lavoro dello specialista oncologo radioterapista che potrebbe destinare così maggior tempo alle visite ambulatoriali e alla raccolta di dati del paziente preziosi per la ricerca.

2. Dal punto di vista legale, come viene inquadrato un software assistito da IA che è coinvolto nel workflow clinico?

L’inquadramento di un software assistito da IA all’interno del nostro workflow clinico richiede un’analisi stratificata, in quanto ci troviamo in un possibile punto di intersezione tra il Regolamento (UE) 2017/745 (MDR) sui Dispositivi Medici (MDR) e il Regolamento (UE) 2024/1689, noto come AI Act.

Come Direzione Legale, il nostro primo adempimento è la corretta qualificazione giuridica dello strumento. Se il software è finalizzato al supporto della decisione clinica, come quelli impiegati per l’autocontouring dei volumi tumorali o per il calcolo del piano dosimetrico, questi applicativi rientrano a pieno titolo nella definizione di Dispositivo Medico con conseguente applicazione del Regolamento MDR avendo una specifica finalità diagnostica e/o terapeutica. Sotto il profilo dell’AI Act, questa natura innesca un automatismo normativo stringente: essendo software medici che richiedono una valutazione della conformità da parte di terzi - ricadendo generalmente in classe IIa o superiore -  l'AI Act li classifica di diritto come "sistemi ad alto rischio". L'impiego di questi sistemi come deployer (utilizzatori) impone l'adozione di rigorose procedure di monitoraggio, trasparenza verso il paziente e l'obbligo inderogabile di garantire un'adeguata supervisione umana per mitigare il rischio clinico.

Diversamente, quei software che, seppure integrati nel workflow operativo, non concorrono alla decisione clinica sul paziente, come per esempio gli algoritmi impiegati per ottimizzare i controlli di qualità (QA) giornalieri sulle macchine acceleratrici, senza trattare dati sanitari o suggerire iter terapeutici, sfuggono all'applicazione del Regolamento MDR dal momento che non hanno una destinazione d'uso medica. Conseguentemente tali applicativi non ricadono nella classificazione di “Alto Rischio” dell'AI Act, beneficiando di obblighi di compliance decisamente più lievi.

La vera sfida per la Direzione Legale oggi non è solo interpretare queste regole, ma pianificarne l'adeguamento. Sebbene l'AI Act sia entrato in vigore nell'agosto 2024, il legislatore europeo ha strutturato un'applicazione scaglionata. Per i sistemi ad alto rischio (come i software clinici), gli obblighi pieni diverranno vincolanti a partire dal 2 agosto 2027. Stiamo sfruttando questa finestra temporale per adeguare le nostre procedure di procurement tecnologico e di controllo legale interno per essere preparati all’ingresso in vigore delle nuove regole.

3. Quali misure ritiene necessario porre in essere per garantire un’effettiva trasparenza del paziente nel caso di eventuale uso di IA nelle decisioni cliniche che lo riguardano?

Garantire un’effettiva trasparenza del paziente è una sfida giuridica ed insieme etica complessa perché si confronta con il diritto all’autodeterminazione dello stesso, il problema dell’opacità tecnologica e il tema della responsabilità personale del medico (legge 27/2017 “Gelli – Bianco”).

Come noto, la legge 219/2017 (presidiata dal GDPR) richiede che affinché un consenso possa considerarsi validamente prestato è necessario che il paziente abbia adeguatamente compreso modalità, benefici e rischi del trattamento. Se il medico utilizza un algoritmo opaco, la cosiddetta black box di cui non sa ricostruire il ragionamento, si crea un cortocircuito: il medico non può informare adeguatamente il paziente determinandosi un consenso viziato e pertanto non valido.

L’AI Act offre una soluzione a tal proposito quando vincola il produttore alla c.d. explainable AI (XIA). Se l'algoritmo è "spiegabile" e le sue operazioni sono tracciabili il medico può decodificare l'output restituito dalla macchina e tradurlo in un linguaggio accessibile al paziente. Quindi, affinché il consenso sia legittimo, il software deve fornire un output accompagnato dalle logiche cliniche che lo hanno generato permettendo in tal modo al medico di tradurre tale complessità in un linguaggio chiaro per il paziente.

Come Direzione Legale, per bilanciare il diritto alla trasparenza del paziente con la necessità di mitigare la responsabilità medica, riteniamo di dover porre in essere come minimo almeno due misure operative specifiche. In primo luogo, dalla prospettiva del paziente, l’adozione di un Addendum specifico al modello di Consenso Informato. Questo documento non dovrà gravare il paziente di tecnicismi ma dovrà chiarire che il team medico si è avvalso di strumenti avanzati assistiti da IA, ribadendo i principi fondamentali per i quali l’algoritmo non decide ma supporta la decisione e la responsabilità ultima sulla decisione terapeutica resta in capo al clinico. In secondo luogo, dalla prospettiva dell’organizzazione e del professionista, si renderà necessaria l’implementazione di un log clinico di validazione umana all’interno della cartella clinica elettronica.

Per evitare casi di pericolosa “cecità d’automazione”, ovvero l’adagiarsi acriticamente sul suggerimento della macchina, il medico Radioterapista dovrà tracciare formalmente la sua interazione con l’IA, registrando se ha accettato, modificato o rigettato l’output suggerito dall’algoritmo, motivandone le ragioni. Questa misura concreta di human-in-the-loop garantisce la tracciabilità della decisione, prova l’esercizio del vaglio critico da parte del medico e costituisce lo scudo legale principale in caso di eventuale errore o contenzioso.

4. Quali dati servono per addestrare o validare questi sistemi e chi ne è titolare o responsabile del trattamento?

Per addestrare, validare e testare sistemi di IA in ambito radioterapico, occorrono ingenti volumi di dati retrospettivi, che devono essere non solo quantitativamente rilevanti, ma soprattutto annotati, ovvero dati grezzi a cui il medico collega informazioni specifiche - ad es. se il dato grezzo è un’immagine, il dato annotato è la medesima immagine contenente l’informazione aggiuntiva e specifica sul tipo di tumore -   e di altissima qualità. Nella prassi, dataset con pochi dati, ma di alta qualità e ben curati sono generalmente preferiti a set di dati immensi ma di qualità inferiore.

Da un punto di vista tecnico, l'addestramento richiede immagini multimodali, come TC, Risonanze Magnetiche (RM) e PET, per sfruttare informazioni complementari essenziali nella definizione dei bersagli e degli organi a rischio. A queste si aggiungono le distribuzioni spaziali tridimensionali della dose e le informazioni sul background del paziente necessarie per correlare i piani di trattamento agli effettivi esiti clinici e di sopravvivenza. Una delle grandi sfide attuali è rappresentata dalla frammentazione di questi dati: istituti diversi utilizzano protocolli diversi e dati frammentati faticano a fornire una soluzione ottimale universalmente valida. Inoltre, il dataset di addestramento deve necessariamente riflettere l'effettiva variabilità della pratica clinica del centro in cui il software verrà implementato.

Dal punto di vista legale, l’IA spinge all'estremo le istanze di garanzia della privacy del paziente, imponendo un delicato bilanciamento tra la protezione dei dati individuali e il progresso della ricerca medica. Il GDPR stabilisce il quadro normativo di conformità: per creare e utilizzare questi database accurati, le due vie legali maestre sono l’effettiva anonimizzazione dei dati (spesso tecnicamente complessa per i tumori rari) o l'acquisizione di uno specifico consenso informato da parte del paziente.

Per quanto concerne la titolarità, la Fondazione CNAO, in qualità di struttura di cura che raccoglie originariamente i dati per finalità terapeutiche, agisce come Titolare del Trattamento. Qualora l'addestramento degli algoritmi dovesse avvenire interamente in-house, la governance resterebbe confinata all'interno della nostra organizzazione. Tuttavia, se i dati fossero condivisi con enti di ricerca esterni, università o fornitori di tecnologie (vendor), si renderebbe obbligatoria la stipula di rigorosi accordi di condivisione dei dati (Data Sharing Agreements). Attraverso questi contratti, il partner tecnologico verrebbe inquadrato giuridicamente come Responsabile del trattamento (se agisce per conto e su istruzioni del CNAO) o, se agisse all’interno di specifici consorzi di ricerca, come Contitolare. Tali presidi contrattuali sono essenziali per mantenere un controllo sul patrimonio informativo della Fondazione e garantire la sicurezza dei pazienti.

Aggiungo un ulteriore ambito di attenzione. I dati, soprattutto quelli relativi ad una radioterapia di nicchia come l'adroterapia, costituiscono un asset strategico di inestimabile valore.  La fornitura di tali dati ad eventuali Terzi vendor per addestrare i loro algoritmi, imporrebbe Data Sharing Agreements integrati con clausole di tutela IP e brevettuale che assicurino la conservazione della titolarità esclusiva sui dati originari e disciplinino i diritti di sfruttamento economico sull'algoritmo addestrato in grado di riconoscere e bilanciare adeguatamente il contributo di ciascun partner nell’implementazione della soluzione tecnologica finale.

5. A conclusione di questa intervista, quali eventuali insidie si celano a Suo parere dietro le promesse sull’uso dell’IA in ambito sanitario e quali misure ritiene debbano essere poste in essere?

Le promesse dell’IA in ambito sanitario, come l'efficientamento e la standardizzazione, portano con sé insidie strutturali, cliniche ed etiche. Dal punto di vista pratico, uno dei maggiori rischi è l'opacità algoritmica, il cosiddetto fenomeno della “scatola nera", che riduce l'affidabilità dell'IA nella pratica clinica e rischia di generare errate valutazioni mediche come conseguenza delle c.d. "allucinazioni”, è necessario quindi prediligere algoritmi di Explainable AI . Inoltre, l'automazione spinta minaccia le stesse competenze mediche: i professionisti rischiano di incorrere nel fenomeno della c.d. “delega cognitiva” affidandosi sempre di più passivamente agli esiti di ragionamento dell’IA; e quelli più giovani rischiano di non imbattersi in nuovi problemi e di non sviluppare così l'esperienza sul campo, circostanza che prospetticamente frenerebbe il progresso dell'intera disciplina medica.

Questi rischi pratici ci impongono di riflettere sulle fondamenta sociali ed etiche dell'innovazione. È emblematico come due autorevoli studiosi di IA, Paolo Benanti e Luciano Floridi, teologo il primo e agnostico il secondo, concordino sulle criticità che questa tecnologia pone. Per entrambi la tecnologia non è mai neutrale: l'IA porti con sé una precisa visione del potere, dell'essere umano e della conoscenza che va governata attraverso rigorosi vincoli etici e normativi. In ambito medico, l'IA deve rimanere uno strumento di supporto e mai sostituire il giudizio clinico e la responsabilità del medico. L'efficacia computazionale non deve intaccare la centralità della persona e della relazione clinica medico – paziente. Le IA sono "macchine sapienti", capaci di elaborare formidabili correlazioni e dati statistici, ma strutturalmente prive di intenzionalità morale ed empatia.

Come Direzione Legale, ritengo che per disinnescare queste insidie si debbano adottare misure concrete fondate sull'intersezione tra etica e diritto. La prima misura è l'istituzionalizzazione del principio di "sorveglianza umana", da declinare nei modelli organizzativi di human-in-the-loop, human-on-the-loop o human-in-command. I clinici devono mantenere la capacità di interpretare correttamente gli output algoritmici, evitando un eccessivo e cieco affidamento agli stessi, e conservare sempre il potere di ignorare o ribaltare i risultati forniti dalla macchina.

Inoltre, ritengo strategica la creazione di un presidio organizzativo interno con competenze multidisciplinari che abbia il compito di garantire l'aderenza ai requisiti dell'IA Act e della relativa legge italiana di recepimento (legge 132/2025), valutare preventivamente i rischi per la salute e i diritti fondamentali, curare la formazione continua del personale utilizzatore e monitorare costantemente le performance dei sistemi. In definitiva, occorre intendere l'IA come una tecnologia che accresce le potenzialità del settore medico e sanitario, pur mantenendo centrale e rigoroso il controllo umano e giuridico.