AI Policy
3SD S.r.l. si impegna a promuovere l’innovazione tecnologica e la qualità dei servizi offerti, adottando strumenti di Intelligenza Artificiale (IA) in modo responsabile, trasparente e conforme alle normative vigenti. L’obiettivo è garantire la massima tutela delle informazioni, la sicurezza dei dati e il rispetto dei diritti di clienti, partner e utenti.
Principi generali
- L’adozione di soluzioni di IA avviene nel rispetto dei principi di trasparenza, sicurezza, riservatezza e integrità delle informazioni.
- 3SD S.r.l. si impegna a utilizzare l’IA esclusivamente per migliorare l’efficienza, la qualità e l’affidabilità dei servizi, senza mai sostituire il giudizio umano nei processi decisionali critici.
- L’azienda garantisce che nessun dato personale, riservato o proprietario dei clienti venga utilizzato per addestrare, ottimizzare o migliorare sistemi di IA, salvo specifica autorizzazione del cliente e, ove siano coinvolti dati personali, in presenza di un’idonea base giuridica e nel rispetto della normativa applicabile in materia di protezione dei dati.
Sicurezza e protezione dei dati
- Tutti i dati trattati tramite strumenti di IA sono gestiti in ambienti sicuri e segregati, secondo le migliori pratiche di sicurezza informatica e in conformità agli standard internazionali (ISO 27001, ISO 27017, ISO 27018).
- È espressamente vietato l’utilizzo, per il trattamento di dati aziendali o dei clienti, di strumenti di IA pubblici o di strumenti non preventivamente autorizzati da 3SD secondo le proprie procedure interne di sicurezza e governance.
- 3SD S.r.l. adotta misure tecniche e organizzative per garantire la riservatezza, l’integrità e la disponibilità delle informazioni, tra cui crittografia, controllo degli accessi, monitoraggio e audit periodici.
Supervisione e responsabilità
- Gli output generati dai sistemi di IA sono sottoposti a misure di supervisione umana proporzionate alla natura, alla finalità e al livello di rischio del caso d’uso. Nei processi decisionali critici è prevista la revisione e validazione da parte di personale qualificato, al fine di garantire la coerenza con gli standard aziendali, normativi ed etici.
- La Direzione aziendale si assume la responsabilità di promuovere la formazione continua del personale sull’uso consapevole e sicuro dell’IA.
- Sono definiti ruoli e responsabilità specifici per la gestione, la supervisione e il monitoraggio delle attività legate all’IA.
Trasparenza e aggiornamento
- 3SD S.r.l. si impegna a comunicare in modo chiaro e trasparente ai clienti e agli stakeholder le modalità di utilizzo dell’IA, le policy adottate e le misure di sicurezza implementate.
- La presente policy viene periodicamente aggiornata per riflettere l’evoluzione tecnologica, normativa e organizzativa.
Conformità all’AI Act europeo
Dal 2 agosto 2026 sono applicabili gli obblighi di trasparenza previsti dall’articolo 50 del Regolamento (UE) 2024/1689 (‘AI Act’). 3SD S.r.l. ha scelto di non considerare tali obblighi un semplice adempimento, ma un criterio di progettazione: a tal proposito 3SD S.r.l. ha sviluppato una propria piattaforma di AI privata, registrandone il marchio: nodeAIr®.
La piattaforma di AI privata nodeAIr® integra funzionalità volte a supportare il rispetto degli obblighi di trasparenza applicabili, in funzione delle caratteristiche del sistema e del relativo caso d’uso.
In concreto:
- Interazione dichiarata. Le interfacce conversazionali di nodeAIr® sono progettate affinché l’utente sia informato in modo chiaro e tempestivo di stare interagendo con un sistema di Intelligenza Artificiale, ove tale circostanza non risulti già evidente dal contesto, in conformità all’articolo 50 dell’AI Act.
- Contenuti tracciabili. nodeAIr® adotta misure di tracciabilità dei contenuti generati mediante IA, conservando, ove previsto dalla configurazione e dal caso d’uso, evidenza del sistema che ha prodotto il contenuto, del momento della generazione e dell’attività nell’ambito della quale è stato prodotto. Tali misure di audit e tracciabilità sono integrate, ove applicabili, con le misure tecniche di marcatura in formato leggibile meccanicamente e con gli obblighi di informazione o etichettatura previsti dall’articolo 50 dell’AI Act.
- Nessun uso vietato. 3SD non sviluppa, fornisce né supporta consapevolmente sistemi o casi d’uso riconducibili alle pratiche vietate dall’articolo 5 dell’AI Act. Tale esclusione è recepita nelle procedure interne di valutazione dei casi d’uso e, ove pertinente, nella documentazione contrattuale relativa alla piattaforma.
- Personale formato. In conformità all’articolo 4 dell’AI Act, 3SD adotta misure volte a garantire un livello sufficiente di alfabetizzazione in materia di IA del personale e degli altri soggetti che operano per suo conto nell’utilizzo dei sistemi di IA, tenendo conto delle conoscenze tecniche, dell’esperienza, della formazione, del contesto di utilizzo e dei soggetti sui quali tali sistemi possono essere impiegati. Le attività formative sono documentate e periodicamente aggiornate.
Cosa mettiamo a disposizione dei nostri clienti
Le imprese che utilizzano sistemi di IA in qualità di deployer possono essere soggette, in funzione delle caratteristiche del sistema e del relativo caso d’uso, agli obblighi previsti dall’AI Act, inclusi quelli in materia di alfabetizzazione e, ove applicabili, di trasparenza. 3SD supporta i propri clienti nell’individuazione e nell’adempimento degli obblighi connessi all’utilizzo di nodeAIr®. Insieme alla piattaforma mettiamo a disposizione:
- Documentazione per l’utilizzatore: istruzioni d’uso, descrizione delle capacità e dei limiti del sistema e indicazioni operative utili al cliente per valutare e adempiere, ove applicabili, agli obblighi previsti dall’AI Act, inclusi quelli di trasparenza verso utenti, clienti e dipendenti.
- Documentazione di supporto alla conformità AI Act: documentazione di supporto alla valutazione di conformità comprendente, in funzione della configurazione e dei casi d’uso attivati, la qualificazione dei ruoli rilevanti ai sensi dell’AI Act, la classificazione del rischio, gli obblighi applicabili e la documentazione tecnica disponibile sul sistema. Tale documentazione è predisposta per agevolare le verifiche del cliente, dei suoi consulenti, del DPO e le attività di vendor assessment e audit.
- Valutazione del caso d’uso. La qualificazione normativa di nodeAIr® non viene effettuata in astratto, ma considerando la finalità prevista, la configurazione concretamente adottata e il relativo caso d’uso. Prima dell’attivazione delle funzionalità rilevanti, 3SD supporta la valutazione del ruolo degli operatori coinvolti e degli eventuali obblighi applicabili ai sensi dell’AI Act.
- Percorso formativo per il personale del cliente: un modulo di alfabetizzazione all’AI, documentato e verbalizzato, erogato in fase di attivazione della piattaforma.
Certificazioni e garanzie
La governance di nodeAIr® si fonda su tre livelli complementari: conformità normativa, sistemi di gestione certificati e qualificazione dell’infrastruttura e del servizio cloud. L’obiettivo è fornire ai clienti evidenze verificabili non soltanto sulle funzionalità della piattaforma, ma anche sui processi, sulla sicurezza e sull’infrastruttura tecnologica attraverso cui il servizio viene erogato.
La conformità richiede misure concrete, documentate e verificabili. A supporto del proprio modello organizzativo, dei processi di qualità, della sicurezza delle informazioni e della protezione dei dati, il Sistema di Gestione Integrato di 3SD S.r.l. è certificato da organismo terzo accreditato secondo i seguenti standard. Tali certificazioni costituiscono elementi del sistema di governance e controllo di 3SD e non rappresentano, di per sé, una certificazione di conformità all’AI Act:
- UNI EN ISO 9001 – Sistema di gestione per la qualità
- ISO/IEC 27001:2022 – Sicurezza delle informazioni
- ISO/IEC 27017 – Controlli di sicurezza per i servizi cloud
- ISO/IEC 27018 – Protezione dei dati personali nei servizi cloud
nodeAIr®: infrastruttura e servizio qualificati ACN
nodeAIr® è qualificato presso l’Agenzia per la Cybersicurezza Nazionale (ACN) sia come infrastruttura sia come servizio cloud.
La qualificazione rappresenta un ulteriore elemento a supporto della sicurezza, dell’affidabilità e della governance della piattaforma e ne rafforza l’idoneità per progetti che richiedono elevati standard di sicurezza e controllo dell’infrastruttura tecnologica.
Le qualificazioni di nodeAIr® sono consultabili nel catalogo ACN:
La qualificazione ACN è distinta dalla conformità prevista dall’AI Act e costituisce una garanzia complementare nell’ambito della sicurezza e qualificazione dei servizi e delle infrastrutture cloud.
A queste garanzie si aggiungono gli impegni strutturali della piattaforma nodeAIr®:
- I dati restano in Italia. Le installazioni avvengono in data center dedicato sul territorio italiano (ARUBA IT3 – Ponte S. Pietro – BG)
- Nessuna trasmissione a fornitori esterni di AI. Documenti, conversazioni e informazioni elaborate da nodeAIr® non lasciano il perimetro del cliente e non vengono utilizzati per addestrare modelli di terze parti.
- Architettura verificabile. La piattaforma è basata su un’architettura a microservizi con database testuali e vettoriali dedicati per ciascun cliente, sottoposta a verifiche di sicurezza periodiche.
Gli estremi dei certificati e la documentazione di dettaglio per valutazioni fornitore, questionari di sicurezza e audit di seconda parte sono disponibili su richiesta scrivendo a [email protected].
Contatti
Per qualsiasi richiesta di chiarimento o approfondimento in merito alla presente policy, è possibile contattare la Direzione aziendale all’indirizzo [email protected].