Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.

Politica sull'uso dell'IA generativa

1. Introduzione

Questa Policy definisce gli obblighi del Gruppo ComponentSource relativi all’uso di modelli, strumenti e sistemi di intelligenza artificiale generativa (“IA”) (collettivamente “GenAI”) e le regole, le normative, le procedure e i principi che l’Azienda, i suoi dipendenti, agenti, appaltatori e altri soggetti che agiscono per suo conto devono seguire quando utilizzano GenAI.

2. Ambito di applicazione

  1. I termini “intelligenza artificiale” e “IA” non sono attualmente definiti negli ambiti giuridici generalmente applicabili all’uso di GenAI. Il regolamento UE sull’IA distingue le applicazioni in base al rischio.
    1. L’IA è stata definita come ”tecnologia che consente di programmare o addestrare un dispositivo o software affinché:
      1. percepisca gli ambienti mediante l’uso di dati;
      2. interpreti i dati con elaborazioni automatizzate concepite per approssimare le capacità cognitive;
      3. formuli raccomandazioni, previsioni o decisioni per raggiungere un obiettivo specifico.”
    2. A parte l’interpretazione delle disposizioni del regolamento UE sull’IA, GenAI non ha attualmente una definizione giuridica distinta. L’intelligenza artificiale può tuttavia essere definita in generale come software che imita l’intelligenza umana per svolgere attività quali analisi dei dati, processi decisionali e generazione di contenuti. GenAI è un tipo di IA che crea testi, immagini, audio, video o codice in risposta ai prompt degli utenti. Ciò è reso possibile da grandi quantità di dati di addestramento combinate con algoritmi non supervisionati e semisupervisionati che comprendono il linguaggio naturale e sono progettati per migliorare attraverso l’esperienza e l’esposizione ai dati. (Esempi: ChatGPT, Grok, Copilot.)
  2. La regolamentazione di GenAI interagirà con altre aree del diritto, tra cui la proprietà intellettuale e la protezione dei dati. Ulteriori questioni riguardano i rischi di inaccuratezza, pregiudizi, informazioni errate, disinformazione e discriminazione.
  3. Sebbene ComponentSource distribuisca principalmente strumenti software e componenti per lo sviluppo software, molti di essi incorporeranno e/o faciliteranno sempre più funzioni di IA. ComponentSource si impegna a rispettare la lettera e lo spirito di tutte le leggi pertinenti nella misura richiesta dalle sue attività commerciali. I dipendenti, agenti, appaltatori e altri soggetti che agiscono per conto dell’Azienda devono usare l’IA con cura e dovuta diligenza, sempre nel rispetto di questa Policy.
  4. L’Azienda ritiene che un uso innovativo di GenAI possa apportare notevole valore a sé e ai propri clienti. Questa Policy mira a sfruttarne appieno il potenziale riducendo al minimo gli usi impropri intenzionali o involontari, gli esiti illeciti o non etici, i possibili pregiudizi, le inesattezze, le violazioni della proprietà intellettuale e l’uso improprio, illecito o meno, dei dati personali.
  5. Il Responsabile della protezione dei dati (“DPM”) e il Chief Information Officer (“CIO”) sono responsabili dell’amministrazione di questa Policy e dello sviluppo e dell’attuazione delle relative policy, procedure e/o linee guida applicabili.
  6. Tutti i responsabili devono assicurare che dipendenti, agenti, appaltatori e altri soggetti che agiscono per conto dell’Azienda (“utenti”) rispettino questa Policy e, ove necessario, attuare pratiche, processi, controlli e formazione ragionevolmente necessari a garantirne il rispetto.
  7. Le domande su questa Policy o su leggi, regolamenti, principi e buone pratiche applicabili devono essere rivolte al DPM e/o al CIO.

3. Principi di applicazione di GenAI

  1. Quando si utilizza GenAI, occorre sempre tenere presenti i seguenti principi generali:
    1. Responsabilità: Gli utenti degli strumenti GenAI sono in ultima analisi responsabili del loro uso e dei risultati generati.
    2. Liceità: GenAI deve essere sempre utilizzata nel rispetto delle leggi applicabili, tra cui il regolamento UE sull’IA, la normativa sulla protezione dei dati (si veda la sezione 5 (Protezione dei dati)) e la normativa sulla proprietà intellettuale (si veda la sezione 8 (Diritti di proprietà intellettuale)).
    3. Riservatezza e privacy: GenAI deve essere utilizzata in modo da tutelare la riservatezza e la privacy dei dati, come illustrato nelle sezioni 5 (Protezione dei dati) e 6 (Riservatezza).
    4. Imparzialità: Se esiste il rischio che i risultati di GenAI siano distorti, occorre adottare misure adeguate per individuare e attenuare tali distorsioni, come indicato nella sezione 9 (Individuazione e attenuazione delle distorsioni nei risultati e verifica della loro accuratezza).
    5. Chiarezza e trasparenza: L’applicazione e i risultati di GenAI devono essere chiari e comprensibili a utenti, clienti e altri destinatari, come indicato nella sezione 10 (Trasparenza).
    6. Uso etico: Ogni uso di GenAI in ComponentSource deve essere responsabile e rispecchiare i valori dell’Azienda. Vanno evitati contenuti potenzialmente distorti, discriminatori o offensivi. I contenuti non devono essere fuorvianti.
    7. Linee guida:
      1. Gli strumenti GenAI possono essere utili, ma non sostituiscono il giudizio e la creatività umani. Molti sono soggetti a risposte false o informazioni obsolete; è sempre necessaria un’attenta verifica umana.
      2. Tutte le informazioni fornite a uno strumento GenAI devono essere trattate come se potessero diffondersi viralmente su Internet ed essere attribuite all’Azienda.
      3. Se uno strumento GenAI non è stato fornito dal reparto IT, occorre ottenere l’autorizzazione scritta del DPM o dell’ICO prima di usarlo. Prestare sempre attenzione ai chatbot malevoli progettati per sottrarre informazioni o indurne la divulgazione.
      4. Tutte le risposte di uno strumento GenAI devono essere verificate per accuratezza, adeguatezza, assenza di pregiudizi e rispetto dei diritti di proprietà intellettuale e privacy. Devono essere coerenti con tutte le policy aziendali e le leggi applicabili. In caso di dubbi, consultare il DPM o l’ICO prima dell’uso.
      5. Non caricare in uno strumento GenAI informazioni personali, riservate o di proprietà dell’Azienda, tra cui password, dati del personale o documenti riservati.
      6. Non tentare mai di integrare uno strumento GenAI o contenuti generati da GenAI nel software o nei sistemi interni dell’Azienda senza specifica autorizzazione scritta del DPM o del CIO.

4. Valutazione e approvazione degli strumenti GenAI e strumenti approvati

Gli strumenti GenAI approvati per l’uso nell’Azienda sono soggetti alle limitazioni della presente Policy. Nel rispetto della Policy, gli utenti autorizzati possono utilizzare gli strumenti ivi elencati senza ulteriori valutazioni o approvazioni.

  1. Finalità non valutate e approvate non devono essere perseguite per attività aziendali su dispositivi di proprietà o forniti dall’Azienda, né insieme a software fornito da ComponentSource.
  2. Quando utilizzano GenAI, gli utenti devono aver letto, compreso e rispettare le condizioni d’uso, l’informativa sulla privacy e gli altri termini o documenti relativi allo strumento.
  3. Gli utenti devono considerare i dati sui quali GenAI è stata addestrata e ciò che tali dati vengono usati per produrre. Occorre prestare particolare attenzione alla titolarità dei diritti di proprietà intellettuale sui dati di addestramento, alle eventuali informazioni riservate o proprietarie e ai dati personali in essi contenuti. Si devono considerare anche possibili distorsioni o inesattezze dei dati e il loro aggiornamento. Per ulteriori indicazioni si vedano:
    1. Sezione 5 (Protezione dei dati)
    2. Sezione 6 (Riservatezza)
    3. Sezione 8 (Diritti di proprietà intellettuale)
    4. Sezione 9 (Individuazione e attenuazione delle distorsioni nei risultati e verifica della loro accuratezza)
  4. Gli utenti devono inoltre conoscere e rispettare ogni altra legge, normativa, buona pratica o requisito analogo applicabile alla finalità per cui usano GenAI.

5. Protezione dei dati

  1. Le leggi sulla protezione dei dati comprendono varie norme relative ai dati e alla privacy, tra cui, a titolo non esaustivo, il GDPR dell’UE, il GDPR del Regno Unito, il Data Protection Act britannico del 2018, il regolamento sulle comunicazioni elettroniche e la privacy del 2003, il California Consumer Privacy Act (CCPA) e il regolamento UE sull’IA.
  2. I termini “IA” e “intelligenza artificiale” non sono attualmente definiti nella normativa sulla protezione dei dati; tuttavia, quando si usano dati personali con l’IA, tale normativa si applica. Può applicarsi in qualsiasi fase, compresi sviluppo, distribuzione e uso. In alcuni casi i dati di addestramento di GenAI contengono dati personali e/o uno strumento GenAI viene successivamente usato per trattarli.
  3. Le parti che usano dati personali possono essere “titolari del trattamento”, “responsabili del trattamento” o “contitolari del trattamento”. Nell’uso di dati personali con GenAI occorre stabilire in quale veste si agisce, poiché gli obblighi giuridici possono differire.
  4. I GDPR dell’UE e del Regno Unito stabiliscono principi fondamentali che ogni parte che tratta dati personali deve rispettare. Tutti i dati personali devono:
    1. essere trattati in modo lecito, corretto e trasparente nei confronti delle persone (“interessati”);
    2. essere raccolti per finalità determinate, esplicite e legittime e non successivamente trattati in modo incompatibile con esse. Ulteriori trattamenti per archiviazione nel pubblico interesse, ricerca scientifica o storica o fini statistici non sono considerati incompatibili con le finalità iniziali;
    3. essere adeguati, pertinenti e limitati a quanto necessario per le finalità del trattamento;
    4. essere esatti e, se necessario, aggiornati. Devono essere adottate tutte le misure ragionevoli affinché i dati inesatti rispetto alle finalità del trattamento siano cancellati o rettificati senza ritardo;
    5. essere conservati in una forma che consenta di identificare gli interessati non oltre il tempo necessario alle finalità del trattamento. Possono essere conservati più a lungo se trattati esclusivamente per archiviazione nel pubblico interesse, ricerca scientifica o storica o fini statistici, purché siano attuate misure tecniche e organizzative adeguate a tutelare diritti e libertà degli interessati; e
    6. essere trattati in modo da garantire una sicurezza adeguata, compresa la protezione contro trattamenti non autorizzati o illeciti e contro perdita, distruzione o danno accidentali, mediante misure tecniche od organizzative appropriate.
  5. Prima di usare uno strumento GenAI addestrato con dati personali e/o trattare dati personali mediante esso, gli utenti devono leggere, comprendere e rispettare la Policy sulla protezione dei dati di ComponentSource, nonché le condizioni d’uso e l’informativa sulla privacy dello strumento.
  6. La Policy sulla protezione dei dati di ComponentSource si applica a ogni uso di dati personali all’interno, per conto o nell’interesse dell’Azienda. Definisce gli obblighi relativi a raccolta, trattamento, trasferimento, conservazione ed eliminazione dei dati personali. Quando utilizzano dati personali con GenAI, l’Azienda, i suoi dipendenti, agenti, appaltatori e altri soggetti che agiscono per suo conto devono sempre seguire le procedure e i principi della Policy sulla protezione dei dati.
  7. Ogni volta che GenAI tratta dati personali, occorre porsi le seguenti domande. Per i dettagli, consultare la Policy sulla protezione dei dati di ComponentSource:
    1. Su quale base giuridica si fonda il trattamento dei dati personali?
    2. Agite/agiamo come titolare, contitolare o responsabile del trattamento? (Uno sviluppatore che addestra l’IA con dati personali sarà probabilmente un titolare.) Come utenti di GenAI sviluppata da terzi, potreste/potremmo ricoprire uno di questi ruoli. Se necessario, consultare il DPM o il CIO.
    3. È stata condotta una valutazione d’impatto sulla protezione dei dati?
    4. Come saranno informati gli interessati e garantita la trasparenza?
    5. Come saranno mitigati i rischi di sicurezza?
    6. Come sarà mantenuto limitato e pertinente il trattamento?
    7. Come saranno soddisfatte le richieste delle persone che esercitano i loro diritti (ad es. richieste di accesso degli interessati)?
    8. GenAI sarà usata per prendere decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi?
  8. Prima di immettere dati personali, gli utenti devono comprendere pienamente come lo strumento GenAI utilizza i dati inseriti. Se li aggiunge ai dati di addestramento e/o li condivide con terzi, non si possono usare dati personali con tale strumento senza il consenso espresso e scritto delle persone da cui provengono (fatte salve le finalità per cui sono stati ottenuti, che potrebbero consentire trattamento e condivisione, e le informazioni fornite agli interessati).
  9. Se i dati personali comprendono anche informazioni riservate e/o proprietarie protette da diritti di proprietà intellettuale, possono applicarsi anche le sezioni 6 e 8 della presente Policy.
  10. Le domande sui dati personali o sulla normativa di protezione dei dati, inclusi i dati di addestramento, gli input o i risultati di uno strumento GenAI, devono essere rivolte al DPM.

6. Riservatezza

  1. L’Azienda definisce “informazioni riservate” tutte le informazioni indicate come riservate da ComponentSource o dall’Azienda, nonché:
    1. tutte le informazioni riservate o proprietarie relative a:
      1. attività, clienti, editori o fornitori dell’Azienda;
      2. operazioni, processi, informazioni sui prodotti, segreti commerciali, know-how o informazioni tecniche dell’Azienda; e
    2. ulteriori informazioni, dati, analisi o conclusioni derivanti da tali informazioni riservate.
  2. La definizione precedente si applica anche a informazioni di tale natura ricevute da terzi e indicate come riservate (ad esempio, soggette a un accordo di riservatezza che può prevedere ulteriori limiti al loro uso).
  3. Essa si applica indipendentemente dal fatto che le informazioni siano sensibili sul piano commerciale o di altro tipo e qualunque sia la loro forma materiale o immateriale o modalità di comunicazione.
  4. Quando usano informazioni riservate con uno strumento GenAI, gli utenti devono rispettare le policy specifiche o i termini dei contratti applicabili (ad es. accordi di riservatezza). Se ne vietano tale utilizzo, le informazioni non devono essere usate con GenAI.
  5. Prima di inserire informazioni riservate, gli utenti devono comprendere pienamente come lo strumento GenAI utilizza i dati immessi. Se li aggiunge ai dati di addestramento e/o li condivide con terzi, le informazioni riservate non devono essere usate senza il consenso della parte da cui provengono.
  6. Se le informazioni riservate comprendono anche dati personali e/o informazioni proprietarie protette da diritti di proprietà intellettuale, possono applicarsi anche le sezioni 5 e 8 della presente Policy.
  7. Le domande sulle informazioni riservate, nei dati di addestramento, negli input o nei risultati di GenAI, devono essere rivolte al DPM e/o al CIO.

7. Sicurezza

  1. Le seguenti policy di ComponentSource si applicano agli utenti di GenAI nelle attività aziendali, su dispositivi di proprietà o forniti dall’Azienda o insieme al software da essa fornito. Le relative procedure e i principi devono sempre essere rispettati:
    1. Policy sulla sicurezza informatica;
    2. Policy sulla protezione dei dati.
  2. Come indicato nella sezione 4, gli strumenti GenAI, comprese le nuove versioni, devono essere valutati e approvati prima dell’uso.
  3. Come indicato nella sezione 5, i dati personali possono essere usati con GenAI solo secondo i principi e i requisiti della sezione 5, della Policy sulla protezione dei dati aziendale e della normativa applicabile.
  4. Come indicato nella sezione 6, le informazioni riservate possono essere usate con GenAI solo secondo i principi e i requisiti della sezione 6 e nei limiti consentiti dalle policy e dai contratti applicabili.
  5. Gli utenti autorizzati non devono dare accesso a tali strumenti a persone non autorizzate a usare GenAI per attività aziendali, su dispositivi aziendali o con software fornito dall’Azienda, senza previa autorizzazione scritta del DPM. Ciò vale per dipendenti, agenti, appaltatori e altri soggetti che agiscono per conto dell’Azienda.
  6. Le domande sulla sicurezza devono essere rivolte al DPM e/o al reparto IT.

8. Diritti di proprietà intellettuale

  1. Nel contesto di questa Policy, “diritti di proprietà intellettuale” comprende brevetti, diritti sulle invenzioni, diritti d’autore e connessi, diritti morali, marchi commerciali e di servizio, denominazioni commerciali, nomi di dominio, diritti sull’aspetto e la veste commerciale, avviamento e azioni contro l’usurpazione, diritti su disegni e modelli, banche dati e software, diritti di utilizzo e tutela delle informazioni riservate e ogni altro diritto di proprietà intellettuale, registrato o meno. Sono comprese le domande, i diritti di richiedere e ottenere rinnovi o proroghe, i diritti di priorità e tutti i diritti equivalenti o altre forme di tutela esistenti oggi o in futuro in qualsiasi parte del mondo.
  2. Gli strumenti GenAI possono creare un’ampia gamma di opere protette da diritti di proprietà intellettuale. Analogamente, i dati di addestramento possono incorporare vari tipi di opere protette, in particolare dal diritto d’autore.
  3. GenAI addestrata su dati preesistenti produce risultati basati sull’elaborazione di tali dati mediante algoritmi interni. Se i dati sono protetti da diritti di proprietà intellettuale (ad es. testi, immagini, fotografie e registrazioni audio protetti da diritto d’autore), i risultati possono incorporare tali dati o elementi di essi in misura variabile. È quindi importante conoscere i dati di addestramento, la titolarità dei diritti sul loro contenuto e l’esistenza e i termini delle licenze d’uso.
  4. GenAI spesso non cita nei risultati i materiali dei dati di addestramento. Gli utenti devono sempre ricordarlo e non presumere che i dati siano correttamente concessi in licenza, salvo disponibilità di licenze documentate. I dati di addestramento saranno valutati durante l’approvazione dei nuovi strumenti GenAI, ma gli utenti devono comunque esercitare la dovuta diligenza.
  5. Ove applicabile, gli utenti devono verificare che i risultati GenAI rispettino tutte le licenze pertinenti. Se non è chiaro che i dati di addestramento siano correttamente concessi in licenza o che il risultato non violi diritti di terzi, il risultato deve essere modificato per eliminare la violazione oppure cancellato.
  6. Se permane questa incertezza e il risultato è già stato usato ulteriormente (ad es. distribuito o integrato in altre opere), occorre modificarlo, rimuoverlo, cancellarlo o richiamarlo e informare tutti i destinatari.
  7. La titolarità dei diritti sui risultati GenAI può variare a seconda dello strumento. Gli utenti devono leggere, comprendere e rispettare le condizioni d’uso e l’altra documentazione. Nei casi in cui i diritti spettino all’utente, l’Azienda sarà titolare di tutte le opere create dai dipendenti e richiederà agli appaltatori la cessione o la concessione in licenza dei diritti, a seconda dei casi, nei rispettivi contratti.
  8. Se le condizioni d’uso di una GenAI impongono etichette, riconoscimenti o riferimenti sui risultati, gli utenti devono rispettare tali requisiti.
  9. Prima di immettere informazioni o contenuti protetti da diritti di proprietà intellettuale, gli utenti devono comprendere pienamente come GenAI utilizza gli input. Se li aggiunge ai dati di addestramento e/o li condivide con terzi, non devono essere usati senza una licenza che autorizzi chiaramente tale uso.
  10. Le domande sulla titolarità dei diritti di proprietà intellettuale relativi a dati di addestramento, input o risultati GenAI devono essere rivolte al DPM.

9. Individuazione e attenuazione delle distorsioni nei risultati e verifica della loro accuratezza

  1. GenAI addestrata su dati preesistenti produce risultati basati sull’elaborazione di tali dati mediante i suoi algoritmi interni. Pertanto, eventuali distorsioni o inesattezze nei dati possono comparire anche nei risultati. Ad esempio, i dati possono essere accurati solo fino a una certa data.
  2. GenAI spesso non cita nei risultati i materiali dei dati di addestramento. Gli utenti devono sempre ricordarlo e non presumere mai che un risultato sia corretto, imparziale o privo di discriminazioni.
  3. Ove applicabile, prima di usare ulteriormente i risultati, gli utenti devono esaminarli e verificarne i fatti mediante fonti alternative attendibili e aggiornate, come farebbero per attività simili senza GenAI. Eventuali distorsioni o inesattezze devono essere corrette.

10. Trasparenza

Tutti i contenuti creati con strumenti GenAI devono essere identificati come tali.

11. Formazione

  1. Tutti gli utenti GenAI riceveranno formazione sull’applicazione di questa Policy e sull’uso sicuro, responsabile e lecito di GenAI.
  2. Gli utenti non devono usare strumenti GenAI per attività aziendali, su dispositivi aziendali o insieme a software fornito dall’Azienda prima di aver completato la formazione pertinente.

12. Segnalazione di usi impropri o preoccupazioni e inoltro di domande

  1. Qualsiasi uso improprio di GenAI (sospetto o effettivo, intenzionale o accidentale), altra preoccupazione relativa al suo uso o domanda su temi inclusi o meno nella presente Policy deve essere comunicata al DPM e/o al CIO.
  2. La violazione di questa Policy da parte di un dipendente ComponentSource sarà considerata una questione disciplinare molto grave che potrebbe comportare il licenziamento e persino un’azione legale.

13. Entrata in vigore della Policy

Questa Policy ha effetto dal 1° novembre 2025.
È prevista una revisione il 31 ottobre 2026.

CSGAI 11/2025