Politica ISO 42001

IdeaaS Srl utilizza l’Intelligenza Artificiale come strumento di supporto alle proprie attività professionali e tecnologiche, adottando un approccio responsabile, sicuro e conforme alla normativa applicabile.
L’AI può essere impiegata a supporto dello sviluppo e della manutenzione software, della produzione di documentazione e contenuti, dei test, dell’analisi tecnica, della cybersecurity difensiva e, quando previsto dal progetto, nella configurazione e integrazione di funzionalità basate su Intelligenza Artificiale all’interno di applicazioni e servizi digitali. IdeaaS utilizza e integra principalmente tecnologie e modelli forniti da soggetti terzi.

I nostri principi

L’utilizzo dell’AI in IdeaaS si basa su alcuni principi fondamentali:

  • Supervisione umana. L’AI supporta il lavoro delle persone, ma non ne sostituisce la responsabilità. Gli output vengono verificati e, quando necessario, testati prima dell’utilizzo o del rilascio. Nessuna decisione rilevante viene affidata esclusivamente a un sistema AI.
  • Protezione dei dati e riservatezza. Dati personali, informazioni dei clienti, codice proprietario, credenziali e altre informazioni riservate non vengono inseriti in strumenti AI pubblici o non autorizzati. L’eventuale trattamento mediante AI avviene esclusivamente in ambienti e secondo modalità preventivamente valutati sotto il profilo della privacy, della sicurezza e della riservatezza.
  • Qualità e sicurezza. I contenuti e il codice prodotti con il supporto dell’AI sono soggetti agli stessi criteri di qualità, verifica, testing e sicurezza applicati alle attività svolte senza AI.
  • Proprietà intellettuale. L’utilizzo dell’AI deve rispettare diritti di terzi, licenze software e open source, obblighi di attribuzione e vincoli contrattuali applicabili.
  • Conformità e proporzionalità. Gli strumenti AI vengono utilizzati in funzione della finalità, dei dati coinvolti e del livello di rischio, nel rispetto della normativa applicabile, incluso l’AI Act e il GDPR.

AI nei servizi forniti ai clienti

IdeaaS può integrare tecnologie AI di terzi in siti, applicazioni, piattaforme, chatbot, sistemi documentali e altri servizi software.
Prima del rilascio vengono valutati, in funzione del progetto, gli strumenti utilizzati, le finalità, i dati coinvolti, i rischi, gli aspetti privacy e di proprietà intellettuale, i controlli sugli output e i limiti della soluzione. Sono inoltre previsti test e, quando necessario, meccanismi di monitoraggio e correzione.
Per chatbot e sistemi basati su basi di conoscenza, particolare attenzione è dedicata alla qualità e all’aggiornamento delle fonti, alla verifica delle risposte e alla gestione di eventuali contenuti errati o fuorvianti. Tali sistemi sono concepiti come strumenti di supporto e non come soggetti decisionali autonomi.

Utilizzi non consentiti

IdeaaS non utilizza l’AI per sostituire la responsabilità professionale delle persone o per svolgere attività contrarie alla legge, ai contratti o ai diritti di terzi.
In particolare, non sono consentiti utilizzi finalizzati a generare codice malevolo, eludere sistemi di sicurezza, trattare informazioni riservate in ambienti non autorizzati o utilizzare dati dei clienti per l’addestramento di modelli senza le necessarie autorizzazioni e garanzie.
IdeaaS non utilizza l’AI per assumere decisioni automatizzate che incidono sulle persone. Qualora in futuro venissero introdotti utilizzi di questo tipo, essi dovranno essere sottoposti a specifica valutazione, fondarsi su un’adeguata base giuridica e prevedere un’adeguata supervisione umana.

Fornitori e collaboratori

IdeaaS valuta anche l’utilizzo dell’AI da parte dei fornitori coinvolti in servizi rilevanti, considerando aspetti quali finalità d’uso, dati trattati, sicurezza, privacy, supervisione umana, eventuali subfornitori e rischi connessi ai sistemi utilizzati.
Ai fornitori può essere richiesto di dichiarare l’utilizzo di sistemi AI, adottare adeguate misure di sicurezza e supervisione e comunicare incidenti o modifiche rilevanti. I dati e i materiali di IdeaaS non possono essere utilizzati per addestrare o migliorare modelli AI senza preventiva autorizzazione.

Governance e monitoraggio dell’AI

IdeaaS ha definito un modello interno di governance dell’Intelligenza Artificiale volto a presidiare in modo continuativo gli aspetti di conformità normativa, protezione dei dati, sicurezza e corretta gestione dei sistemi e dei casi d’uso AI.
Nell’ambito di tale modello operano un Comitato AI, che si riunisce con cadenza trimestrale, e specifici referenti interni, tra cui il Referente Compliance AI e il Referente Privacy AI, con competenze dedicate rispettivamente al presidio della conformità e al coordinamento degli aspetti di protezione dei dati personali connessi all’utilizzo dell’AI.
Il Comitato AI costituisce un momento periodico di confronto sull’utilizzo dell’Intelligenza Artificiale in azienda, sull’introduzione di nuovi strumenti e casi d’uso, sui relativi rischi e sulle eventuali azioni di miglioramento. Le eventuali criticità rilevanti vengono gestite tempestivamente attraverso i presidi e le procedure aziendali competenti, senza attendere le riunioni periodiche.
Il modello di governance viene aggiornato in relazione all’evoluzione tecnologica, normativa e dei servizi offerti. La Policy aziendale viene riesaminata almeno annualmente e in presenza di cambiamenti rilevanti.

Competenze e formazione

Le persone che utilizzano strumenti AI nell’ambito delle attività aziendali ricevono formazione adeguata sui limiti delle tecnologie, sui rischi, sulla protezione dei dati, sulla sicurezza, sulla proprietà intellettuale e sulla necessità di supervisione umana. Per IdeaaS, l’Intelligenza Artificiale è uno strumento a supporto delle persone: la responsabilità professionale, la validazione tecnica e la responsabilità verso clienti e terzi rimangono umane.

Riferimenti normativi

La presente Policy è redatta tenendo conto, in particolare, dei seguenti riferimenti normativi:

  • Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024, che stabilisce regole armonizzate sull’intelligenza artificiale (AI Act), e successive modifiche e integrazioni;
  • Legge 23 settembre 2025, n. 132, recante “Disposizioni e deleghe al Governo in materia di intelligenza artificiale”;
  • Regolamento (UE) 2016/679 (GDPR), in materia di protezione dei dati personali;
  • D.Lgs. 196/2003, Codice in materia di protezione dei dati personali, come modificato dal D.Lgs. 101/2018;
  • D.Lgs. 231/2001, in materia di responsabilità amministrativa degli enti, ove applicabile;
  • normativa applicabile in materia di diritto d’autore, proprietà intellettuale, sicurezza informatica, segreti commerciali, rapporti di lavoro e responsabilità professionale;
  • contratti, NDA, policy di sicurezza, istruzioni specifiche dei clienti e documentazione tecnica di progetto.