AI Policy

3SD S.r.l. si impegna a promuovere l’innovazione tecnologica e la qualità dei servizi offerti, adottando strumenti di Intelligenza Artificiale (IA) in modo responsabile, trasparente e conforme alle normative vigenti. L’obiettivo è garantire la massima tutela delle informazioni, la sicurezza dei dati e il rispetto dei diritti di clienti, partner e utenti.

Principi generali

  1. L’adozione di soluzioni di IA avviene nel rispetto dei principi di trasparenza, sicurezza, riservatezza e integrità delle informazioni.
  2. 3SD S.r.l. si impegna a utilizzare l’IA esclusivamente per migliorare l’efficienza, la qualità e l’affidabilità dei servizi, senza mai sostituire il giudizio umano nei processi decisionali critici.
  3. L’azienda garantisce che nessun dato personale, riservato o proprietario dei clienti venga utilizzato per addestrare, ottimizzare o migliorare sistemi di IA, salvo specifica autorizzazione del cliente e, ove siano coinvolti dati personali, in presenza di un’idonea base giuridica e nel rispetto della normativa applicabile in materia di protezione dei dati.

Sicurezza e protezione dei dati

  1. Tutti i dati trattati tramite strumenti di IA sono gestiti in ambienti sicuri e segregati, secondo le migliori pratiche di sicurezza informatica e in conformità agli standard internazionali (ISO 27001, ISO 27017, ISO 27018).
  2. È espressamente vietato l’utilizzo, per il trattamento di dati aziendali o dei clienti, di strumenti di IA pubblici o di strumenti non preventivamente autorizzati da 3SD secondo le proprie procedure interne di sicurezza e governance.
  3. 3SD S.r.l. adotta misure tecniche e organizzative per garantire la riservatezza, l’integrità e la disponibilità delle informazioni, tra cui crittografia, controllo degli accessi, monitoraggio e audit periodici.

Supervisione e responsabilità

  1. Gli output generati dai sistemi di IA sono sottoposti a misure di supervisione umana proporzionate alla natura, alla finalità e al livello di rischio del caso d’uso. Nei processi decisionali critici è prevista la revisione e validazione da parte di personale qualificato, al fine di garantire la coerenza con gli standard aziendali, normativi ed etici.
  2. La Direzione aziendale si assume la responsabilità di promuovere la formazione continua del personale sull’uso consapevole e sicuro dell’IA.
  3. Sono definiti ruoli e responsabilità specifici per la gestione, la supervisione e il monitoraggio delle attività legate all’IA.

Trasparenza e aggiornamento

  1. 3SD S.r.l. si impegna a comunicare in modo chiaro e trasparente ai clienti e agli stakeholder le modalità di utilizzo dell’IA, le policy adottate e le misure di sicurezza implementate.
  2. La presente policy viene periodicamente aggiornata per riflettere l’evoluzione tecnologica, normativa e organizzativa.

Conformità all’AI Act europeo

Dal 2 agosto 2026 sono applicabili gli obblighi di trasparenza previsti dall’articolo 50 del Regolamento (UE) 2024/1689 (‘AI Act’). 3SD S.r.l. ha scelto di non considerare tali obblighi un semplice adempimento, ma un criterio di progettazione: a tal proposito 3SD S.r.l. ha sviluppato una propria piattaforma di AI privata, registrandone il marchio: nodeAIr®.
La piattaforma di AI privata nodeAIr® integra funzionalità volte a supportare il rispetto degli obblighi di trasparenza applicabili, in funzione delle caratteristiche del sistema e del relativo caso d’uso.

In concreto:

  1. Interazione dichiarata. Le interfacce conversazionali di nodeAIr® sono progettate affinché l’utente sia informato in modo chiaro e tempestivo di stare interagendo con un sistema di Intelligenza Artificiale, ove tale circostanza non risulti già evidente dal contesto, in conformità all’articolo 50 dell’AI Act.
  2. Contenuti tracciabili. nodeAIr® adotta misure di tracciabilità dei contenuti generati mediante IA, conservando, ove previsto dalla configurazione e dal caso d’uso, evidenza del sistema che ha prodotto il contenuto, del momento della generazione e dell’attività nell’ambito della quale è stato prodotto. Tali misure di audit e tracciabilità sono integrate, ove applicabili, con le misure tecniche di marcatura in formato leggibile meccanicamente e con gli obblighi di informazione o etichettatura previsti dall’articolo 50 dell’AI Act.
  3. Nessun uso vietato. 3SD non sviluppa, fornisce né supporta consapevolmente sistemi o casi d’uso riconducibili alle pratiche vietate dall’articolo 5 dell’AI Act. Tale esclusione è recepita nelle procedure interne di valutazione dei casi d’uso e, ove pertinente, nella documentazione contrattuale relativa alla piattaforma.
  4. Personale formato. In conformità all’articolo 4 dell’AI Act, 3SD adotta misure volte a garantire un livello sufficiente di alfabetizzazione in materia di IA del personale e degli altri soggetti che operano per suo conto nell’utilizzo dei sistemi di IA, tenendo conto delle conoscenze tecniche, dell’esperienza, della formazione, del contesto di utilizzo e dei soggetti sui quali tali sistemi possono essere impiegati. Le attività formative sono documentate e periodicamente aggiornate.

Cosa mettiamo a disposizione dei nostri clienti

Le imprese che utilizzano sistemi di IA in qualità di deployer possono essere soggette, in funzione delle caratteristiche del sistema e del relativo caso d’uso, agli obblighi previsti dall’AI Act, inclusi quelli in materia di alfabetizzazione e, ove applicabili, di trasparenza. 3SD supporta i propri clienti nell’individuazione e nell’adempimento degli obblighi connessi all’utilizzo di nodeAIr®. Insieme alla piattaforma mettiamo a disposizione:

  1. Documentazione per l’utilizzatore: istruzioni d’uso, descrizione delle capacità e dei limiti del sistema e indicazioni operative utili al cliente per valutare e adempiere, ove applicabili, agli obblighi previsti dall’AI Act, inclusi quelli di trasparenza verso utenti, clienti e dipendenti.
  2. Documentazione di supporto alla conformità AI Act: documentazione di supporto alla valutazione di conformità comprendente, in funzione della configurazione e dei casi d’uso attivati, la qualificazione dei ruoli rilevanti ai sensi dell’AI Act, la classificazione del rischio, gli obblighi applicabili e la documentazione tecnica disponibile sul sistema. Tale documentazione è predisposta per agevolare le verifiche del cliente, dei suoi consulenti, del DPO e le attività di vendor assessment e audit.
  3. Valutazione del caso d’uso. La qualificazione normativa di nodeAIr® non viene effettuata in astratto, ma considerando la finalità prevista, la configurazione concretamente adottata e il relativo caso d’uso. Prima dell’attivazione delle funzionalità rilevanti, 3SD supporta la valutazione del ruolo degli operatori coinvolti e degli eventuali obblighi applicabili ai sensi dell’AI Act.
  4. Percorso formativo per il personale del cliente: un modulo di alfabetizzazione all’AI, documentato e verbalizzato, erogato in fase di attivazione della piattaforma.

Certificazioni e garanzie

La governance di nodeAIr® si fonda su tre livelli complementari: conformità normativa, sistemi di gestione certificati e qualificazione dell’infrastruttura e del servizio cloud. L’obiettivo è fornire ai clienti evidenze verificabili non soltanto sulle funzionalità della piattaforma, ma anche sui processi, sulla sicurezza e sull’infrastruttura tecnologica attraverso cui il servizio viene erogato.

La conformità richiede misure concrete, documentate e verificabili. A supporto del proprio modello organizzativo, dei processi di qualità, della sicurezza delle informazioni e della protezione dei dati, il Sistema di Gestione Integrato di 3SD S.r.l. è certificato da organismo terzo accreditato secondo i seguenti standard. Tali certificazioni costituiscono elementi del sistema di governance e controllo di 3SD e non rappresentano, di per sé, una certificazione di conformità all’AI Act:

  1. UNI EN ISO 9001 – Sistema di gestione per la qualità
  2. ISO/IEC 27001:2022 – Sicurezza delle informazioni
  3. ISO/IEC 27017 – Controlli di sicurezza per i servizi cloud
  4. ISO/IEC 27018 – Protezione dei dati personali nei servizi cloud

nodeAIr®: infrastruttura e servizio qualificati ACN

nodeAIr® è qualificato presso l’Agenzia per la Cybersicurezza Nazionale (ACN) sia come infrastruttura sia come servizio cloud.

La qualificazione rappresenta un ulteriore elemento a supporto della sicurezza, dell’affidabilità e della governance della piattaforma e ne rafforza l’idoneità per progetti che richiedono elevati standard di sicurezza e controllo dell’infrastruttura tecnologica.

Le qualificazioni di nodeAIr® sono consultabili nel catalogo ACN:

La qualificazione ACN è distinta dalla conformità prevista dall’AI Act e costituisce una garanzia complementare nell’ambito della sicurezza e qualificazione dei servizi e delle infrastrutture cloud.

A queste garanzie si aggiungono gli impegni strutturali della piattaforma nodeAIr®:

  1. I dati restano in Italia. Le installazioni avvengono in data center dedicato sul territorio italiano (ARUBA IT3 – Ponte S. Pietro – BG)
  2. Nessuna trasmissione a fornitori esterni di AI. Documenti, conversazioni e informazioni elaborate da nodeAIr® non lasciano il perimetro del cliente e non vengono utilizzati per addestrare modelli di terze parti.
  3. Architettura verificabile. La piattaforma è basata su un’architettura a microservizi con database testuali e vettoriali dedicati per ciascun cliente, sottoposta a verifiche di sicurezza periodiche.

Gli estremi dei certificati e la documentazione di dettaglio per valutazioni fornitore, questionari di sicurezza e audit di seconda parte sono disponibili su richiesta scrivendo a [email protected].

Contatti

Per qualsiasi richiesta di chiarimento o approfondimento in merito alla presente policy, è possibile contattare la Direzione aziendale all’indirizzo [email protected].