Policy // AI governance
AI Policy
Impiego di ChatGPT, Codex e OpenCode per creare software e contenuti senza delegare a un modello la responsabilità delle decisioni.
Documento operativo pubblico · Versione 1.0 · 2 agosto 2026
Scopo e perimetro
Zero Softworks usa strumenti di intelligenza artificiale per creare codice, immagini, testi e automazioni quando offrono un vantaggio concreto. Questa policy definisce criteri decisionali, controlli applicati e limiti riconosciuti.
La policy riguarda sia il lavoro interno sia i progetti realizzati per clienti. Non sostituisce una valutazione legale, una DPIA, una classificazione del rischio o un accordo contrattuale specifico.
Strumenti e fornitori principali
I principali servizi usati sono ChatGPT e Codex di OpenAI. ChatGPT viene usato per ragionamento, ricerca assistita, redazione e supporto alla progettazione; Codex viene usato per supportare sviluppo, revisione e trasformazione del codice.
OpenCode è lo strumento di orchestrazione e interazione usato nel lavoro tecnico. In questa configurazione è collegato a Codex: OpenCode non va interpretato automaticamente come un modello autonomo o come un ulteriore fornitore del modello. Il flusso effettivo dipende dall'account, dalla configurazione e dai servizi abilitati.
Le condizioni, le regioni di trattamento, la conservazione, l'uso per il miglioramento dei modelli e le impostazioni privacy possono cambiare. Prima dell'uso di dati di progetto vengono verificate le impostazioni dell'account e i termini applicabili al piano utilizzato.
Principi operativi
- Supervisione umana: un output AI non è approvazione, decisione o consegna finale. Una persona competente revisiona codice, immagini, testi, configurazioni e automazioni prima dell'uso.
- Minimizzazione: un prompt contiene solo i dati necessari. Segreti, credenziali, token, chiavi private e dati personali non necessari sono esclusi.
- Tracciabilità: per lavori rilevanti vengono registrati, quando proporzionato, lo strumento usato, il tipo di output, le revisioni svolte e le decisioni umane.
- Proporzionalità: regole semplici, software deterministico o lavoro umano hanno la precedenza quando risultano più adatti, controllabili o sicuri dell'AI.
- Contestabilità: una persona può chiedere chiarimenti, revisione o correzione di un risultato prodotto o assistito da AI.
Dati e riservatezza
ChatGPT, Codex e OpenCode non sono usati come archivio di progetto. Dati riservati, documenti del cliente, informazioni sanitarie, dati finanziari, credenziali e informazioni personali non devono essere inviati ai servizi AI senza una base autorizzativa, una configurazione verificata e una necessità documentata.
Quando un caso d'uso lo richiede, la valutazione comprende anonimizzazione, pseudonimizzazione, dati sintetici, ambiente dedicato, controlli di accesso, retention e accordi sul trattamento. Se questi controlli non sono sufficienti, il caso d'uso viene ridotto, spostato o rifiutato.
I dati inviati a OpenAI o trattati tramite strumenti collegati sono soggetti anche ai termini e alle policy del relativo servizio. La presente pagina non promette che un fornitore esterno non conservi mai dati o non effettui trasferimenti.
Codice, immagini e contenuti
Il codice generato o modificato con AI viene trattato come una proposta da revisionare. Il controllo riguarda correttezza, dipendenze, licenze, sicurezza, test, performance e compatibilità con il progetto.
Le immagini e i testi generati o assistiti da AI vengono controllati per errori, somiglianze indebite, marchi, persone riconoscibili, diritti d'autore, claim non verificati e uso commerciale. Nessun output viene pubblicato solo perché appare convincente.
Quando l'origine o la manipolazione AI è rilevante per il contesto, la presenza dell'AI viene resa visibile al cliente o al pubblico con una nota, un'etichetta o una descrizione appropriata. Le etichette possono dipendere dal tipo di contenuto e dal caso d'uso.
AI Act e classificazione del rischio
L'AI Act europeo applica obblighi diversi in base al ruolo svolto, al settore, alla finalità, al pubblico interessato e al livello di rischio. Nessun progetto è considerato automaticamente conforme solo perché usa un modello general-purpose.
Prima di introdurre un'automazione viene valutato il ruolo di Zero Softworks come utilizzatore, fornitore, integratore o semplice sviluppatore di un componente. La verifica considera anche se il sistema può rientrare in pratiche vietate, trasparenza obbligatoria, sistema ad alto rischio o altri obblighi applicabili.
Non vengono adottate intenzionalmente pratiche come manipolazione subliminale, sfruttamento di vulnerabilità, social scoring o categorizzazione biometrica per dedurre caratteristiche sensibili. Sono esclusi sistemi che prendono decisioni irreversibili su persone senza controllo umano e valutazione specifica.
Per sistemi destinati a settori regolamentati, selezione del personale, accesso a servizi essenziali, credito, istruzione, salute o sicurezza, la valutazione avviene con il cliente e richiede consulenza specialistica quando necessario.
Sicurezza e gestione degli incidenti
I prompt non devono contenere segreti. Gli output vengono trattati come input non attendibili: possono contenere codice vulnerabile, istruzioni malevole, dati inventati o contenuti manipolativi.
Segreti esposti, uso non autorizzato di dati, output pericolosi, violazioni di licenza o comportamenti inattesi devono essere segnalati rapidamente tramite il form di contatto, indicando che la richiesta riguarda la AI Policy. La gestione considera contenimento, revoca delle credenziali, correzione, comunicazione e conservazione delle evidenze.
Responsabilità e revisione
Il cliente resta responsabile delle finalità, dei dati, delle autorizzazioni e delle decisioni prese nel proprio contesto. Zero Softworks resta responsabile delle attività che controlla, delle revisioni promesse e della comunicazione dei limiti conosciuti.
Questa policy viene riesaminata quando cambiano i fornitori principali, le modalità di trattamento, il perimetro dei servizi o il quadro normativo. Versione corrente: 2 agosto 2026.
Domande e segnalazioni
Il form di contatto è disponibile per richieste relative a questa policy, a un progetto o a un possibile incidente.