01
Cosa significa documentare un sistema di IA
Documentare un sistema di IA significa registrare, in un fascicolo consultabile, la finalità del sistema, il ruolo di chi lo usa e i tipi di dati trattati. Il Regolamento (UE) 2024/1689 definisce con precisione queste figure: il fornitore sviluppa o fa sviluppare il sistema e lo immette sul mercato o lo mette in servizio con il proprio nome, il deployer lo utilizza sotto la propria autorità. La stessa norma distingue dati di addestramento, convalida, prova e input, incluse le categorie biometriche, che vanno tracciati per ogni sistema attivo in azienda per sapere chi risponde di cosa.
02
Perché la distinzione dei ruoli conta
La distinzione tra fornitore e deployer non è teorica: determina chi deve marcare gli output sintetici in formato leggibile meccanicamente, chi deve informare le persone esposte a riconoscimento delle emozioni o categorizzazione biometrica, e chi deve segnalare contenuti deep fake. Queste informazioni devono arrivare alle persone interessate in modo chiaro e distinguibile, al più tardi al momento della prima interazione, e in formato accessibile. Documentare significa quindi collegare ogni sistema al proprio responsabile, ai dati che tratta e all'obbligo di trasparenza specifico che ne deriva, senza lasciare zone grigie tra chi produce e chi impiega il sistema.
03
Un metodo in cinque passi
Passaggi
- Individuare per ogni sistema chi è fornitore e chi è deployer secondo le definizioni dell'articolo 3.
- Classificare i dati trattati: addestramento, convalida, prova, input e, se presenti, categorie biometriche.
- Verificare se il sistema genera contenuti sintetici e prevedere la marcatura leggibile meccanicamente dell'output.
- Definire quando e come informare le persone esposte a riconoscimento emozioni, categorizzazione biometrica o deep fake.
- Programmare misure di alfabetizzazione in materia di IA per il personale che opera o utilizza il sistema.
04
Un caso ipotetico
Esempio ipotetico: un'azienda che utilizza un sistema di categorizzazione biometrica per l'accesso ai locali agisce come deployer e deve informare le persone fisiche esposte sul funzionamento del sistema, trattando i dati personali raccolti in conformità con le norme sulla protezione dei dati richiamate dal regolamento. Se lo stesso sistema genera anche contenuti audio o video sintetici, è il fornitore a dover garantire che l'output sia marcato come generato o manipolato artificialmente, in un formato rilevabile.
05
Verifiche minime prima di attivare un sistema
- Registro dei sistemi di IA attivi, con ruolo fornitore o deployer indicato per ciascuno.
- Etichetta interna per i tipi di dati usati: addestramento, convalida, prova, input, biometrici.
- Nota sulla marcatura degli output sintetici e sull'etichettatura dei contenuti deep fake.
- Evidenza del momento e della modalità in cui le persone interessate sono informate.
- Piano di alfabetizzazione IA per il personale che opera i sistemi in uso.
06
Cosa può configurare un'azienda con il proprio partner software
- Un registro digitale che assegna a ogni sistema di IA un ruolo, fornitore o deployer, e un responsabile interno.
- Campi strutturati per classificare dati di addestramento, convalida, prova e input di ciascun sistema.
- Uno stato di verifica per la marcatura degli output sintetici e per l'etichettatura dei deep fake.
- Un timestamp che registri quando le persone esposte sono state informate, in formato accessibile.
- Un registro delle attività di alfabetizzazione IA svolte dal personale, con data e partecipanti.
07
Chiarimenti frequenti
- Il fornitore sviluppa o fa sviluppare il sistema e lo immette sul mercato; il deployer lo usa sotto la propria autorità.
- Le informazioni alle persone esposte vanno fornite al più tardi al primo contatto, in modo chiaro e accessibile.
- L'alfabetizzazione IA riguarda il personale e chiunque operi il sistema per conto dell'azienda.
08
Il passo successivo
Il passo pratico più utile è costruire, insieme al proprio team o partner software, un registro unico dei sistemi di IA che indichi ruolo, dati trattati e stato degli obblighi di trasparenza per ciascun sistema. Da lì diventa più semplice pianificare la marcatura degli output, l'informativa alle persone esposte e le sessioni di alfabetizzazione IA per il personale coinvolto.
FAQ
Domande frequenti
Chi decide se un'azienda è fornitore o deployer di un sistema di IA?
Lo stabilisce la definizione dell'articolo 3: fornitore chi sviluppa o fa sviluppare il sistema e lo immette sul mercato con il proprio nome; deployer chi lo utilizza sotto la propria autorità.
Quando vanno informate le persone esposte a un sistema di riconoscimento delle emozioni?
Il deployer deve informarle in merito al funzionamento del sistema e trattare i dati personali secondo le norme di protezione dati richiamate dal regolamento, prima o al momento dell'esposizione.
Cosa si intende per alfabetizzazione in materia di IA?
Le misure che fornitori e deployer adottano per garantire, nella misura del possibile, un livello sufficiente di comprensione dell'IA nel personale e in chi opera i sistemi per loro conto.
✓