Vai al contenuto
Aziendale.ai

Sicurezza, dati e regole: cosa promettiamo e firmiamo

Server in Europa o sui vostri, nessun addestramento sui vostri dati, registro di chi fa cosa, spegnimento provato: tutto messo per iscritto.

In sintesi: i dati stanno in Europa, non addestriamo i modelli sui vostri contenuti, registriamo chi fa cosa e potete spegnere il sistema senza perdere il lavoro umano.

Dati in Europa

Di regola i server stanno nell'Unione europea. Se preferite tenere dati e sistema sui vostri server, si può fare, e la scelta viene scritta nel contratto. Gli eventuali trasferimenti fuori dall'Unione si dichiarano e si giustificano, senza nasconderli in una nota a piè di pagina.

Nessun addestramento sui vostri dati

I vostri testi, le chat, i curriculum e i documenti non diventano materiale di addestramento dei modelli. Lo mettiamo per iscritto e lo firmiamo, e se un fornitore di modelli cambia le sue regole lo rivalutiamo o lo sostituiamo.

Registro

Le azioni rilevanti lasciano traccia: chi ha chiesto, cosa è stato proposto, se una persona ha approvato, quando è stato revocato un permesso. A voi serve per controllare, mentre a chi tutela la privacy serve per dimostrare che le regole sono state rispettate.

Spegnimento

Ogni sistema prevede un modo per restituire il lavoro alle persone, e lo proviamo nell'ambiente di prova prima della messa in funzione. Se spegnete, i dati restano vostri e vi vengono restituiti secondo il contratto.

Cosa non dichiariamo a cuor leggero

ISO 27001 è un nostro obiettivo, non una certificazione che abbiamo. Non usiamo loghi di conformità che non ci spettano. Nessuno può promettere che non ci saranno mai attacchi, e noi non lo facciamo: promettiamo misure, prove e chiarezza su cosa è coperto e cosa no.

Documenti che consegniamo

  • schema dei collegamenti;
  • elenco dei permessi;
  • nomina a responsabile del trattamento;
  • procedura di spegnimento;
  • resoconto di fine pilota.

Per le grandi aziende aggiungiamo ciò che serve a rispondere alla richiesta d'offerta.

Promesse in dieci righe

  1. I dati stanno in Europa, salvo accordo diverso scritto.
  2. Non addestriamo i modelli sui vostri contenuti.
  3. Separiamo i dati per azienda.
  4. Partiamo in sola lettura.
  5. La scrittura è un permesso esplicito.
  6. Registriamo le azioni rilevanti.
  7. Proviamo lo spegnimento prima.
  8. Consegniamo documenti, non solo presentazioni.
  9. Diciamo cosa non abbiamo (certificazioni incluse).
  10. Accettiamo domande scomode da IT e privacy.

Ambiente di prova e produzione

Ciò che si sperimenta resta separato da ciò che serve ai clienti. I dati di prova sono inventati o resi anonimi quando possibile. Le prove di errore e le prove di attacco, quando previste dal contratto, si fanno nell'ambiente di prova. I permessi sul sistema vero si aprono solo dopo le prove previste, e se qualcuno chiede di «provare direttamente sul sistema vero perché è più comodo», rispondiamo di no.

Chi ha le chiavi

Le chiavi di accesso, i permessi e le revoche si documentano, e quando una persona lascia l'azienda i suoi accessi vengono chiusi. Se finite il contratto, i nostri accessi si chiudono e i dati si restituiscono o si cancellano secondo i tempi firmati.

Cosa chiediamo a voi

  • Dichiarare gli obblighi del vostro settore: per esempio DORA, il regolamento europeo sulla resilienza operativa digitale del settore finanziario, oppure NIS2, la direttiva europea sulla sicurezza informatica (in Italia, d.lgs. 138/2024), o ancora le regole della sanità e della pubblica amministrazione.
  • Nominare chi approva.
  • Non chiedere scorciatoie che aggirano la sola lettura.
  • Aggiornare le informative per clienti e dipendenti quando serve.

Incidenti

Se qualcosa va storto, c'è una procedura: contenere, spegnere se serve, informare secondo contratto e legge, correggere, scrivere cosa è successo. Un incidente non viene tenuto nascosto, ma spiegato.

Formazione minima

Chi configura l'assistente sa che deve presentarsi come AI, chi approva sa cosa sta firmando e chi controlla i registri sa dove trovarli. Senza queste basi la sicurezza resta solo sulla carta.

Domande che ci fanno sempre

  • I dati escono dall'Europa? Di regola no, e solo se lo firmate.
  • Addestrate i modelli sui nostri file? No.
  • Possiamo spegnere il sistema? Sì, e lo proviamo prima di partire.
  • Avete la ISO 27001? È un nostro obiettivo, non ancora una certificazione.
  • Cosa succede in uscita? Esportazione dei dati e cancellazione nei tempi del contratto.
  • Chi vede le nostre chat o i nostri documenti? Solo i ruoli autorizzati, da parte vostra e da parte nostra, con registro.

Fornitori e modelli

Usiamo fornitori di modelli e di server, li dichiariamo e inseriamo nei contratti clausole che vietano l'addestramento sui vostri dati. Se un fornitore cambia paese di trattamento o regole, rivalutiamo la scelta, così sapete sempre chi tratta i vostri dati e dove.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i dati?Hosting UE di default; opzione sui vostri server; cifratura in transito e a riposo; segregazione per azienda.
Come ci si collega?Sola lettura per prima; scrittura per scope; secret management; revoca token; connettori legacy documentati.
Chi può fare cosa?RBAC; least privilege; audit accessi; ambienti separati prova/produzione.
Se il modello sbaglia?Guardrail di fonte; human approval sui passaggi critici; rate e tetti di consumo; kill switch; post-mortem.
Quali modelli e perché?Scelta per latenza, lingua e paese di trattamento; multi-fornitore possibile; modello configurato via variabile d'ambiente; nessun training sui dati del cliente.
Cosa si firma?DPA/nomina RT, allegati tecnici, procedura incidenti, spegnimento, exit e restituzione dati.
Riferimenti normativiGDPR; AI Act (trasparenza, alto rischio dove applicabile); NIS2/DORA se il cliente è soggetto e lo dichiara.
CertificazioniISO 27001 è un obiettivo dichiarato, non una certificazione posseduta.

Come si parte

  1. 1

    Scriveteci le domande del vostro responsabile IT o di chi tutela la privacy.

  2. 2

    Vi rispondiamo con la tabella tecnica e i documenti tipo.

  3. 3

    In analisi si adattano permessi e luogo dei dati al vostro caso.