Politica in materia di IA: governance e sicurezza dei dati

Questo Politica in materia di intelligenza artificiale definisce le modalità con cui Innowise regola l'utilizzo dei dati e dell'intelligenza artificiale nell'ambito dei progetti con i clienti. Stabilisce i requisiti relativi alla gestione dei dati, allo sviluppo dell'intelligenza artificiale, agli strumenti di intelligenza artificiale di terze parti, ai controlli di sicurezza, alla supervisione umana e alla responsabilità. La politica fornisce una base coerente per la protezione dei dati dei clienti e per l'adempimento dei requisiti legali e contrattuali applicabili.

Il Politica aziendale in materia di intelligenza artificiale Si applica durante l’intero ciclo di vita dell’IA ai dipendenti, ai collaboratori esterni e alle altre parti autorizzate di Innowise coinvolte in attività relative all’IA. Riguarda i dati a cui si accede, che vengono trattati, archiviati, trasferiti o altrimenti utilizzati in relazione ai sistemi di IA, fatte salve eventuali disposizioni più rigorose specifiche del progetto.

Ai fini della presente politica, il cliente agisce in qualità di titolare del trattamento dei dati e responsabile dell’implementazione dell’IA, mentre Innowise agisce in qualità di responsabile del trattamento dei dati e fornitore del sistema di IA. Qualora la normativa applicabile o un accordo di progetto attribuisca responsabilità aggiuntive o diverse, tali requisiti hanno la precedenza.

Principi fondamentali di un’IA responsabile

Questi principi si applicano a ogni progetto di IA realizzato da Innowise. Essi definiscono i criteri di riferimento per un utilizzo responsabile dei dati e le misure di controllo che i nostri team seguono durante l'intero ciclo di vita dell'IA.

Riduzione al minimo dei dati

Innowise limita la raccolta e il trattamento dei dati a quanto richiesto dal caso d'uso approvato dell'intelligenza artificiale. Qualsiasi dato utilizzato nell'ambito di un incarico deve avere una finalità definita, con l'accesso e la conservazione limitati a tale finalità. I dati che non sono più necessari non devono rimanere in uso attivo.

Trasparenza e spiegabilità

I sistemi di intelligenza artificiale devono essere documentati in base alla loro finalità e ai rischi che comportano. Le parti interessate devono essere in grado di comprendere l’utilizzo dei dati da parte del sistema e le basi su cui si fondano i suoi risultati. Devono inoltre essere documentati i limiti noti che potrebbero influire sull’interpretazione di tali risultati.

Controllo umano

È necessaria una verifica umana nei casi in cui i risultati generati dall’IA possano avere un impatto significativo sulle persone o sulle operazioni aziendali. Il livello di supervisione deve riflettere il rischio e il contesto normativo del caso d’uso. I risultati generati dall’IA non sostituiscono l’approvazione umana laddove tale approvazione sia richiesta.

Equità e non discriminazione

I sistemi di intelligenza artificiale devono essere valutati per individuare eventuali esiti iniqui o discriminatori in relazione all'uso previsto. I rischi individuati devono essere documentati e affrontati prima della messa in funzione, con misure di controllo adeguate al loro probabile impatto.

Responsabilità

La responsabilità delle decisioni relative alla governance dell'IA deve essere attribuita lungo l'intero ciclo di vita. La documentazione deve indicare chi ha approvato le decisioni rilevanti e quali controlli sono stati applicati. Anche le modifiche significative apportate al sistema o ai suoi dati devono essere verificabili.

Dati oggetto della presente informativa

La politica in materia di intelligenza artificiale copre le principali categorie di dati che Innowise può trattare nell'ambito di progetti di intelligenza artificiale. Le misure di protezione dipendono dalla sensibilità dei dati e dal loro ruolo nel progetto.

Dati personali e sensibili

I dati personali e sensibili comprendono nomi, recapiti, dati finanziari, informazioni sanitarie e altre informazioni che potrebbero consentire l’identificazione di una persona. Innowise limita l’accesso ai soli ruoli autorizzati nell’ambito del progetto e utilizza ambienti approvati per il trattamento di tali dati.

Dati aziendali riservati

I dati relativi ai clienti, le informazioni sui prezzi, i dati operativi e i processi interni rientrano nella categoria dei dati aziendali riservati. Li trattiamo come informazioni riservate, ne limitiamo l’accesso ai soli soggetti autorizzati nell’ambito del progetto e ne limitiamo l’utilizzo all’ambito dell’incarico concordato.

Dati per l'addestramento e la valutazione dell'intelligenza artificiale

I set di dati di addestramento e valutazione possono essere utilizzati per addestrare, ottimizzare, convalidare o confrontare modelli di intelligenza artificiale. Il documento Innowise ne attesta la provenienza e la finalità approvata, limitandone al contempo l'accesso in base ai requisiti del progetto.

Dati sintetici e anonimizzati

Questa categoria comprende set di dati sintetici e copie di dati reali dai quali sono stati rimossi gli identificatori diretti. Laddove i dati possano ancora essere ricondotti a un individuo, come spesso accade nel caso di record pseudonimizzati anziché completamente anonimizzati, Innowise applica le stesse restrizioni di accesso previste per i dati di origine. Per i set di dati utilizzati per l’addestramento o la messa a punto dei modelli, la norma Innowise valuta inoltre il rischio che un modello possa conservare e riprodurre frammenti dei propri dati di addestramento e introduce controlli qualora tale rischio sia rilevante per il caso d’uso.

Credenziali e segreti di sistema

Le credenziali di autenticazione, le chiavi di crittografia, i token API e altri dati riservati del sistema non devono mai essere inviati a strumenti di intelligenza artificiale né elaborati da questi ultimi. Questa restrizione si applica a tutte le attività, indipendentemente dal livello dei dati o dal contesto del progetto.

Gestione sicura dei dati

La sicurezza dei dati è garantita in ogni fase di un progetto basato sull'intelligenza artificiale. Prima che i dati del cliente entrino in un flusso di lavoro basato sull'intelligenza artificiale, Innowise definisce le regole relative alla loro raccolta e al loro utilizzo. Gli stessi requisiti rimangono in vigore durante le fasi di sviluppo e produzione.

Raccolta dei dati e definizione dell'ambito

Prima che i dati dei clienti vengano inseriti in un flusso di lavoro basato sull’intelligenza artificiale, il team stabilisce quali informazioni siano effettivamente necessarie al sistema e da dove provengano. In questa fase vengono documentate eventuali restrizioni al loro utilizzo. Innowise garantisce che la raccolta dei dati rimanga entro l’ambito concordato del progetto e che i dati privi di una finalità definita nell’ambito del progetto non entrino nel flusso di lavoro.

Archiviazione e accesso ai dati

I dati dei clienti sono conservati in ambienti di progetto approvati, con accesso limitato alle persone le cui mansioni lo richiedono. Innowise assegna le autorizzazioni in base ai ruoli di progetto e le rivede quando le mansioni cambiano. I requisiti di progetto determinano inoltre se le attività di accesso debbano essere registrate o sottoposte a revisione. I dati inattivi e in transito sono protetti mediante crittografia adeguata alla sensibilità delle informazioni e ai requisiti del progetto.

Dati utilizzati per l'addestramento e la valutazione

Quando i dati dei clienti vengono utilizzati per addestrare, mettere a punto, convalidare o valutare un modello, il team registra quali dati sono coinvolti e come possono essere utilizzati. L'accesso rimane limitato al contesto del progetto approvato. Laddove l'attività tecnica lo consenta, i set di dati sintetici o anonimizzati possono ridurre l'esposizione non necessaria di informazioni identificabili durante i test.

Gestione dei dati di produzione

Prima della messa in produzione, il team Innowise esamina il percorso che i dati di produzione seguiranno all’interno del sistema e dove avverrà l’elaborazione. Il team definisce inoltre chi potrà accedere a tali dati. La configurazione di produzione rispetta i requisiti di sicurezza concordati per il progetto, compresi i controlli necessari per le informazioni sensibili o soggette a normative specifiche.

Conservazione e cancellazione dei dati

I dati dei clienti vengono conservati solo per il periodo previsto dal progetto o richiesto da un obbligo applicabile. Al termine di tale periodo, Innowise segue la procedura concordata per la restituzione o la cancellazione dei dati. Il team di progetto registra inoltre eventuali eccezioni approvate che richiedono che i dati rimangano disponibili più a lungo.

Codice sorgente e artefatti del modello

Il codice sorgente del cliente, i set di dati proprietari e i pesi dei modelli sviluppati o ottimizzati nel corso di un incarico sono considerati risorse di proprietà del cliente ai fini della presente politica, fatte salve le disposizioni del contratto di progetto applicabile. Essi non vengono riutilizzati in altri progetti, conservati oltre l’ambito concordato dell’incarico né trasmessi a strumenti di intelligenza artificiale di terze parti senza l’esplicita approvazione del cliente.

La governance dell'intelligenza artificiale nel processo di sviluppo

La governance dell’IA ha inizio prima ancora che il lavoro tecnico abbia inizio e rimane parte integrante delle fasi di sviluppo, rilascio e aggiornamenti successivi. La norma Innowise definisce le modalità di utilizzo dell’IA all’interno di ciascun progetto e applica misure di controllo in base alla finalità del sistema, ai rischi e al contesto operativo.

Definizione dell'ambito di applicazione della governance

Prima dell’avvio dello sviluppo, il team definisce in che modo l’intelligenza artificiale verrà utilizzata nella soluzione e quale livello di supervisione richieda il caso d’uso. Il documento Innowise riporta lo scopo previsto e i fattori di rischio rilevanti. Anche la responsabilità delle decisioni relative alla governance viene assegnata prima che il lavoro tecnico proceda.

Norme urbanistiche

Durante lo sviluppo, i componenti di IA rispettano l'architettura e le regole ingegneristiche concordate per il progetto. Le modifiche apportate a modelli, prompt, set di dati o logica di IA devono essere tracciabili lungo tutto il flusso di lavoro di sviluppo. L'accesso agli ambienti di sviluppo dell'IA è regolato in base ai ruoli definiti per l'incarico.

Analisi e valutazione del modello

Prima che un modello o una funzionalità di IA venga autorizzato al rilascio, il team ne valuta il comportamento rispetto al caso d’uso concordato e ai criteri di accettazione. I test si concentrano sui rischi identificati per il progetto. Ove pertinente, ciò include output inaffidabili, comportamenti discriminatori o altre problematiche che potrebbero influire sulle modalità di utilizzo del sistema. Laddove un sistema accetti input esterni, i test coprono anche l’iniezione di prompt, la fuga involontaria di dati attraverso gli output del modello e altri modelli di abuso avversario rilevanti per il contesto di implementazione. I risultati relativi a Material vengono risolti prima del rilascio.

Approvazione dell'implementazione

Le funzionalità di intelligenza artificiale entrano in produzione una volta completate le revisioni di progetto richieste. Il codice Innowise verifica che la versione distribuita corrisponda alla configurazione approvata e che siano stati mantenuti i punti di revisione umana richiesti. Le modifiche che incidono in modo sostanziale sul comportamento del modello o sull'utilizzo dei dati vengono sottoposte a revisione prima del rilascio.

Monitoraggio e controllo delle modifiche

La governance prosegue anche dopo l'implementazione. La configurazione del progetto definisce quali aspetti del comportamento del sistema richiedono monitoraggio e in che modo vengono segnalati i problemi. Gli aggiornamenti del modello e altre modifiche sostanziali vengono valutati alla luce dei requisiti di governance già stabiliti per il progetto.

Governance degli strumenti di intelligenza artificiale di terze parti

Qualsiasi piattaforma di intelligenza artificiale, modello di base o componente automatizzato di terze parti deve essere sottoposto a revisione e approvato formalmente prima di essere utilizzato in un progetto del cliente o collegato a un ambiente operativo. Innowise valuta i fornitori in base all'uso previsto, ai dati coinvolti e ai rischi che l'integrazione potrebbe comportare.

Trattamento dei dati

Esaminiamo quali dati riceve il fornitore, dove vengono trattati, per quanto tempo possono essere conservati e se le informazioni fornite possono essere utilizzate per addestrare o migliorare i modelli del fornitore.

Sicurezza e conformità

Innowise valuta i controlli di sicurezza del fornitore e la documentazione di conformità disponibile alla luce dei requisiti dell'ambiente del cliente e del tipo di dati in questione.

Condizioni contrattuali

Verifichiamo i termini relativi alla riservatezza, all’accesso ai dati e all’uso consentito. Eventuali restrizioni rilevanti per il progetto vengono registrate prima dell’approvazione dello strumento.

Adattamento dell'integrazione

Il team valuta in che modo lo strumento si integrerà nell'architettura del cliente e a quali sistemi o dati potrà accedere. Prima che l'integrazione entri in fase operativa, è necessario ottenere l'approvazione formale e soddisfare i requisiti di appalto applicabili.

Responsabilità dei dipendenti e provvedimenti disciplinari

Tutti coloro che sono coinvolti nelle attività relative all’intelligenza artificiale presso Innowise sono responsabili dell’uso che fanno degli strumenti di IA e della gestione dei dati di progetto nell’ambito del ruolo loro assegnato. I membri del team devono attenersi alle classificazioni dei dati applicabili, utilizzare strumenti approvati, rispettare le restrizioni di accesso e verificare i risultati generati dall’IA prima che vengano utilizzati nel lavoro di progetto. I responsabili di progetto hanno il compito di assicurarsi che tali requisiti siano compresi e rispettati all’interno dei propri team.

Le violazioni della presente politica di utilizzo accettabile dell'IA vengono valutate in base alla loro natura e gravità. Le violazioni accertate possono comportare provvedimenti disciplinari ai sensi delle politiche aziendali applicabili.

Quadri normativi

I quadri di riferimento riportati di seguito offrono a clienti e revisori uno strumento concreto per verificare se i controlli relativi all’intelligenza artificiale soddisfino i requisiti in materia di sicurezza, privacy, qualità e specifici del settore pertinenti al progetto.

  • ISO 9001. Innowise è in possesso della certificazione ISO 9001:2015 per la gestione della qualità, che copre i processi documentati e i controlli costanti dei progetti in tutte le fasi di consegna del software.
  • ISO 27001. Innowise è in possesso della certificazione ISO 27001:2022 per la gestione della sicurezza delle informazioni, con misure di controllo relative alla gestione degli accessi e al trattamento basato sul rischio dei dati sensibili nell’ambito dei progetti di intelligenza artificiale.
  • ISO 27017. Innowise è in possesso della certificazione ISO 27017:2015 relativa ai controlli di sicurezza delle informazioni specifici per il cloud, applicabili ai carichi di lavoro di intelligenza artificiale in esecuzione su infrastrutture cloud.
  • ISO 27018. Innowise è in possesso della certificazione ISO 27018:2019 per la protezione dei dati personali trattati in ambienti di cloud pubblico.
  • ISO 13485. Innowise è in possesso della certificazione ISO 13485:2016 relativa ai sistemi di gestione della qualità dei dispositivi medici, applicabile nei casi in cui l’intelligenza artificiale sia utilizzata in software o dispositivi medici.
  • OWASP. Laddove le funzionalità di IA siano rese disponibili tramite applicazioni, API o interfacce software collegate, ci atteniamo alle linee guida OWASP pertinenti, tra cui la classifica OWASP Top 10 per le applicazioni LLM, laddove siano coinvolti componenti di IA generativa.
  • FDA. Per i prodotti sanitari basati sull'intelligenza artificiale destinati al mercato statunitense, il nostro approccio ingegneristico è concepito per soddisfare i requisiti applicabili della FDA in base all'ambito di applicazione del prodotto.
  • EU MDR. Per quanto riguarda l’intelligenza artificiale utilizzata nei dispositivi medici destinati al mercato dell’UE, ci atteniamo ai requisiti pertinenti del regolamento MDR dell’UE.
  • HIPAA. Laddove siano coinvolte informazioni sanitarie protette, il nostro approccio ingegneristico basato sull’intelligenza artificiale è concepito per garantire il rispetto dei requisiti HIPAA applicabili in materia di trattamento e sicurezza dei dati.
  • GDPR. Per quanto riguarda i sistemi di intelligenza artificiale che trattano dati personali, il nostro approccio è concepito per soddisfare i requisiti del GDPR in materia di protezione dei dati e trattamento responsabile.

Garantire la responsabilità e i diritti dei clienti

I clienti hanno il diritto di comprendere in che modo i propri dati e i sistemi di intelligenza artificiale siano gestiti nel corso di un incarico. Innowise garantisce l’accesso alla documentazione pertinente relativa al progetto e applica le procedure di risposta concordate qualora vengano individuate eccezioni di sicurezza o scostamenti significativi.

Prove operative e supporto alla revisione contabile

I clienti possono richiedere informazioni sull’utilizzo dei dati, sulla documentazione dei modelli, sui risultati delle valutazioni, sui limiti noti e sui controlli di governance applicati durante il progetto. Innowise mette inoltre a disposizione la documentazione relativa al progetto, nell’ambito concordato, a supporto di audit interni o esterni.

Cancellazione e correzione dei dati

I clienti possono richiedere la cancellazione o la correzione dei dati relativi al progetto secondo i termini concordati per l’incarico. Le richieste vengono documentate e gestite attraverso il processo di gestione dei dati stabilito per il progetto.

Eccezioni di sicurezza e scostamento

L'accordo di progetto o SLA definisce i tempi di notifica e di risposta in caso di eccezioni di sicurezza confermate o di scostamenti significativi nell'elaborazione dei dati o nel comportamento del modello. I clienti ricevono una prima comunicazione entro i tempi concordati e ulteriori aggiornamenti man mano che l'indagine procede.

Applicazione dei principi di responsabilità

La norma Innowise assegna le responsabilità di governance e definisce i punti di controllo per ogni intervento di intelligenza artificiale. Gli incidenti relativi alla norma Material, le modifiche significative ai modelli e le eccezioni approvate vengono documentati ai fini del follow-up e della revisione contabile. Tali registrazioni costituiscono una base tracciabile per verificare se siano stati applicati i controlli concordati e se siano state completate le azioni correttive.

Modifiche alla politica

Innowise si riserva il diritto di aggiornare la presente politica aziendale in materia di IA man mano che le pratiche di governance, i requisiti normativi o i controlli interni subiscono modifiche. Eventuali modifiche saranno pubblicate su questa pagina o in altre sezioni dei siti web dell’azienda.

Questa versione è stata aggiornata l'ultima volta il 18 agosto 2026; per ottenere le versioni precedenti è possibile contattare Innowise.

Dettagli di contatto

Per qualsiasi domanda relativa alla presente politica aziendale in materia di governance e sicurezza dei dati nell’ambito dell’intelligenza artificiale, alla sua applicazione a un progetto di intelligenza artificiale o alle pratiche di governance dei dati Innowise, si prega di contattare:

Innowise | privacy@innowise.com

Indice dei contenuti

    Contattaci

    Prenota una chiamata oppure compila il modulo qui sotto e ti ricontatteremo non appena avremo elaborato la richiesta.

    Inviaci un messaggio vocale
    Allega i documenti
    Carica il file

    È possibile allegare 1 file di dimensioni massime di 2 MB. Formati di file validi: pdf, jpg, jpeg, png.

    Facendo clic su «Invia», acconsenti al trattamento dei tuoi dati personali da parte di Innowise in conformità con la nostra Informativa sulla privacy per fornirti informazioni pertinenti. Inviando il tuo numero di telefono, accetti che possiamo contattarti tramite chiamate vocali, SMS e app di messaggistica. Potrebbero essere applicati costi per chiamate, messaggi e traffico dati.

    Puoi anche inviarci la tua richiesta
    a contact@innowise.com
    Cosa succede dopo?
    1

    Una volta ricevuta e presa in carico la richiesta, ti ricontatteremo per approfondire le esigenze del progetto e firmare un NDA per tutelare la riservatezza.

    2

    Dopo aver chiarito esigenze, obiettivi e aspettative, il nostro team elabora una proposta che definisce le attività previste, la composizione del team, le tempistiche e i costi stimati.

    3

    Fisseremo un incontro per discutere la proposta e definire tutti i dettagli.

    4

    Infine, firmeremo il contratto e inizieremo subito a lavorare sul tuo progetto.

    arrow