1. Finalità e principi1. Purpose and principles
La Policy definisce i principi applicabili alla progettazione, integrazione e utilizzo responsabile di sistemi di intelligenza artificiale da parte di UESE Digital Systems. L’approccio si fonda su legalità, supervisione umana, sicurezza, qualità dei dati, trasparenza proporzionata, non discriminazione, tracciabilità e accountability.
This Policy sets principles for the responsible design, integration and use of artificial-intelligence systems by UESE Digital Systems. The approach is based on lawfulness, human oversight, security, data quality, proportionate transparency, non-discrimination, traceability and accountability.
2. Ruoli e classificazione del rischio2. Roles and risk classification
Per ciascun progetto sono individuati il ruolo di UESE e del cliente rispetto al sistema AI, il caso d’uso, gli utenti, i soggetti impattati e il livello di rischio. Non ogni componente AI è un sistema ad alto rischio; la classificazione è effettuata sulla base di funzione, contesto, finalità prevista e normativa applicabile.
For each project, the roles of UESE and the customer in relation to the AI system, use case, users, affected persons and risk level are identified. Not every AI component is high-risk; classification depends on function, context, intended purpose and applicable law.
3. Uso previsto e usi esclusi3. Intended and excluded uses
Il sistema deve essere utilizzato entro l’uso previsto e i limiti documentati. Sono esclusi usi illeciti, manipolativi, discriminatori, di sorveglianza non autorizzata, social scoring, aggiramento di diritti o decisioni ad alto impatto prive di presidi umani e verifiche richieste.
The system must be used within its intended purpose and documented limits. Unlawful, manipulative, discriminatory or unauthorised-surveillance uses, social scoring, circumvention of rights and high-impact decisions without required human controls and checks are excluded.
4. Dati e proprietà intellettuale4. Data and intellectual property
Dati di addestramento, test, input e output devono essere gestiti con basi giuridiche, diritti, minimizzazione, qualità e sicurezza adeguati. Il cliente non deve inserire dati riservati o personali in modelli pubblici non approvati. Titolarità, licenze, riuso di prompt/output e addestramento su dati del cliente sono definiti contrattualmente.
Training, test, input and output data must be managed with appropriate legal bases, rights, minimisation, quality and security. Customers must not enter confidential or personal data into unapproved public models. Ownership, licences, prompt/output reuse and training on customer data are defined contractually.
5. Supervisione umana e accuratezza5. Human oversight and accuracy
Gli output AI sono probabilistici e possono essere incompleti, obsoleti o errati. Il livello di revisione umana deve essere proporzionato all’impatto. In ambiti legali, amministrativi, finanziari, sanitari, sicurezza, lavoro, credito, assicurazioni e servizi essenziali, l’output non deve essere utilizzato come unica base decisionale quando la legge o il rischio richiedono verifica qualificata.
AI outputs are probabilistic and may be incomplete, outdated or incorrect. Human review must be proportionate to impact. In legal, administrative, financial, healthcare, safety, employment, credit, insurance and essential-service contexts, output must not be the sole decision basis where law or risk requires qualified verification.
6. Trasparenza verso utenti e soggetti interessati6. Transparency to users and affected persons
Quando richiesto, gli utenti sono informati dell’interazione con AI, della natura dell’output, dei limiti, delle fonti o log disponibili e delle modalità di contestazione o escalation. La trasparenza è calibrata senza compromettere sicurezza, segreti commerciali o diritti di terzi.
Where required, users are informed of AI interaction, output nature, limitations, available sources or logs and challenge/escalation routes. Transparency is calibrated without compromising security, trade secrets or third-party rights.
7. Sicurezza, robustezza e monitoraggio7. Security, robustness and monitoring
I controlli possono includere test, red teaming autorizzato, filtri, rate limit, gestione prompt injection, segregazione dei dati, monitoraggio drift, logging, fallback, continuità, incident response e change management. Modelli e dipendenze sono riesaminati in relazione a vulnerabilità e modifiche rilevanti.
Controls may include testing, authorised red teaming, filters, rate limits, prompt-injection management, data segregation, drift monitoring, logging, fallback, continuity, incident response and change management. Models and dependencies are reviewed for vulnerabilities and material changes.
8. Bias, equità e impatto sui diritti8. Bias, fairness and rights impact
Nei casi pertinenti sono valutati rappresentatività dei dati, bias, performance per gruppi, accessibilità, impatto sui diritti e possibilità di ricorso. Le metriche e soglie devono essere coerenti con l’uso previsto; risultati problematici richiedono mitigazione o limitazione dell’uso.
Where relevant, data representativeness, bias, group performance, accessibility, rights impact and redress are assessed. Metrics and thresholds must match the intended use; problematic outcomes require mitigation or use restrictions.
9. Fornitori e modelli di terzi9. Third-party providers and models
L’integrazione di modelli o API di terzi è soggetta a due diligence su sicurezza, privacy, localizzazione, subfornitura, proprietà intellettuale, continuità e condizioni d’uso. Le prestazioni e disponibilità di modelli esterni possono cambiare; i rischi e le dipendenze sono gestiti nel progetto.
Integration of third-party models or APIs is subject to due diligence on security, privacy, location, subcontracting, intellectual property, continuity and terms of use. External model performance and availability may change; risks and dependencies are managed within the project.
10. Documentazione e governance10. Documentation and governance
In funzione del rischio, il progetto può prevedere scheda sistema, uso previsto, data lineage, valutazione impatto, test, metriche, log, istruzioni, registro modifiche, piano di monitoraggio e responsabilità. Il cliente deve assicurare governance operativa, formazione e uso coerente dopo la consegna.
Depending on risk, the project may include a system card, intended purpose, data lineage, impact assessment, tests, metrics, logs, instructions, change register, monitoring plan and responsibilities. Customers must ensure operational governance, training and consistent post-delivery use.
11. Segnalazioni e rimedi11. Reporting and remedies
Anomalie, output dannosi, incidenti, violazioni o rischi emergenti devono essere segnalati tempestivamente. UESE può sospendere funzioni, modificare configurazioni, correggere documentazione o richiedere interventi al fornitore. Le misure sono proporzionate a gravità e impatto.
Anomalies, harmful outputs, incidents, breaches or emerging risks must be reported promptly. UESE may suspend functions, change configurations, correct documentation or require provider action. Measures are proportionate to severity and impact.
12. Qualificazione regolatoria, messa in esercizio e incidenti12. Regulatory qualification, deployment and incidents
Prima di sviluppare, integrare, distribuire o modificare sostanzialmente un sistema di IA, UESE valuta il ruolo assunto e la classe di rischio. La qualificazione è riesaminata quando cambiano finalità, dati, modello, utenti, contesto operativo o impatto sui diritti.
La messa in esercizio richiede criteri di accettazione documentati, verifica delle prestazioni nel contesto d’uso, sicurezza, privacy, accessibilità ove pertinente e approvazione del responsabile designato. Errori sistemici, output potenzialmente lesivi, violazioni di sicurezza, bias o usi non previsti sono registrati, classificati e gestiti con misure correttive proporzionate.
Before developing, integrating, deploying or substantially modifying an AI system, UESE assesses its role and risk classification. The assessment is revisited when purpose, data, model, users, operating context or rights impact changes.
Production deployment requires documented acceptance criteria, performance testing in the intended context, security, privacy, accessibility where relevant and approval by the designated owner. Systemic errors, potentially harmful outputs, security breaches, bias or unintended uses are recorded, classified and handled through proportionate corrective measures.
Gerarchia documentale, norme inderogabili e separabilitàDocument hierarchy, mandatory law and severability
Il documento deve essere letto con le altre policy del sito e, quando esiste un rapporto specifico, con proposta, ordine, contratto, SLA, capitolato, specifiche tecniche, nomine privacy e allegati sottoscritti. In caso di contrasto prevalgono: norme inderogabili, atti vincolanti dell’autorità, documenti negoziati e sottoscritti per il servizio, condizioni particolari e, infine, il presente documento.
L’invalidità o inapplicabilità di una clausola non travolge le restanti. La previsione interessata è interpretata o sostituita, nei limiti consentiti, con una disciplina valida che ne preservi finalità e allocazione dei rischi. La mancata o ritardata tutela di un diritto non costituisce rinuncia.
This document must be read with the other website policies and, where a specific relationship exists, with the proposal, order, agreement, SLA, statement of work, technical specifications, data-protection appointments and executed schedules. In the event of conflict, mandatory law, binding authority measures, negotiated and executed service documents, special terms and finally this document apply in that order.
If a provision is invalid or unenforceable, the remaining provisions are unaffected. The relevant term will be interpreted or replaced, to the extent permitted, by a valid provision preserving its purpose and risk allocation. Failure or delay in enforcing a right is not a waiver.
