Policy // AI governance
AI Policy
Come usiamo ChatGPT, Codex e OpenCode per creare software e contenuti senza delegare a un modello la responsabilità delle decisioni.
Documento operativo pubblico · Versione 1.0 · 2 agosto 2026
Scopo e perimetro
Zero Softworks usa strumenti di intelligenza artificiale per creare codice, immagini, testi e automazioni quando offrono un vantaggio concreto. Questa policy descrive come prendiamo le decisioni, quali controlli applichiamo e quali limiti riconosciamo.
La policy riguarda sia il lavoro interno sia i progetti realizzati per clienti. Non sostituisce una valutazione legale, una DPIA, una classificazione del rischio o un accordo contrattuale specifico.
Strumenti e fornitori principali
I principali servizi usati sono ChatGPT e Codex di OpenAI. ChatGPT viene usato per ragionamento, ricerca assistita, redazione e supporto alla progettazione; Codex viene usato per supportare sviluppo, revisione e trasformazione del codice.
OpenCode è lo strumento di orchestrazione e interazione usato nel lavoro tecnico. In questa configurazione è collegato a Codex: OpenCode non va interpretato automaticamente come un modello autonomo o come un ulteriore fornitore del modello. Il flusso effettivo dipende dall'account, dalla configurazione e dai servizi abilitati.
Le condizioni, le regioni di trattamento, la conservazione, l'uso per il miglioramento dei modelli e le impostazioni privacy possono cambiare. Prima di usare dati di progetto verifichiamo le impostazioni dell'account e i termini applicabili al piano utilizzato.
Principi operativi
- Supervisione umanaUn output AI non è approvazione, decisione o consegna finale. Una persona competente revisiona codice, immagini, testi, configurazioni e automazioni prima dell'uso.
- MinimizzazioneNon inseriamo in un prompt più dati di quelli necessari. Segreti, credenziali, token, chiavi private e dati personali non necessari sono esclusi.
- TracciabilitàPer lavori rilevanti registriamo, quando proporzionato, lo strumento usato, il tipo di output, le revisioni svolte e le decisioni umane.
- ProporzionalitàPreferiamo regole semplici, software deterministico o lavoro umano quando sono più adatti, controllabili o sicuri dell'AI.
- ContestabilitàUna persona può chiedere chiarimenti, revisione o correzione di un risultato prodotto o assistito da AI.
Dati e riservatezza
Non usiamo ChatGPT, Codex o OpenCode come archivio di progetto. Dati riservati, documenti del cliente, informazioni sanitarie, dati finanziari, credenziali e informazioni personali non devono essere inviati ai servizi AI senza una base autorizzativa, una configurazione verificata e una necessità documentata.
Quando un caso d'uso lo richiede, valutiamo anonimizzazione, pseudonimizzazione, dati sintetici, ambiente dedicato, controlli di accesso, retention e accordi sul trattamento. Se questi controlli non sono sufficienti, il caso d'uso viene ridotto, spostato o rifiutato.
I dati inviati a OpenAI o trattati tramite strumenti collegati sono soggetti anche ai termini e alle policy del relativo servizio. La presente pagina non promette che un fornitore esterno non conservi mai dati o non effettui trasferimenti.
Codice, immagini e contenuti
Il codice generato o modificato con AI viene trattato come una proposta da revisionare. Controlliamo correttezza, dipendenze, licenze, sicurezza, test, performance e compatibilità con il progetto.
Le immagini e i testi generati o assistiti da AI vengono controllati per errori, somiglianze indebite, marchi, persone riconoscibili, diritti d'autore, claims non verificati e uso commerciale. Non pubblichiamo un output solo perché appare convincente.
Quando l'origine o la manipolazione AI è rilevante per il contesto, la rendiamo visibile al cliente o al pubblico con una nota, un'etichetta o una descrizione appropriata. Le etichette possono dipendere dal tipo di contenuto e dal caso d'uso.
AI Act e classificazione del rischio
L'AI Act europeo applica obblighi diversi in base al ruolo svolto, al settore, alla finalità, al pubblico interessato e al livello di rischio. Non definiamo ogni progetto come automaticamente conforme solo perché usa un modello general-purpose.
Prima di introdurre un'automazione valutiamo se Zero Softworks agisce come utilizzatore, fornitore, integratore o semplice sviluppatore di un componente. Verifichiamo anche se il sistema può rientrare in pratiche vietate, trasparenza obbligatoria, sistema ad alto rischio o altri obblighi applicabili.
Non utilizziamo intenzionalmente pratiche come manipolazione subliminale, sfruttamento di vulnerabilità, social scoring o categorizzazione biometrica per dedurre caratteristiche sensibili. Non costruiamo sistemi che prendono decisioni irreversibili su persone senza controllo umano e valutazione specifica.
Per sistemi destinati a settori regolamentati, selezione del personale, accesso a servizi essenziali, credito, istruzione, salute o sicurezza valutiamo il caso con il cliente e richiediamo consulenza specialistica quando necessario.
Sicurezza e gestione degli incidenti
I prompt non devono contenere segreti. Gli output vengono trattati come input non attendibili: possono contenere codice vulnerabile, istruzioni malevole, dati inventati o contenuti manipolativi.
Segreti esposti, uso non autorizzato di dati, output pericolosi, violazioni di licenza o comportamenti inattesi devono essere segnalati rapidamente tramite il form di contatto indicando che la richiesta riguarda la AI Policy. Valutiamo contenimento, revoca delle credenziali, correzione, comunicazione e conservazione delle evidenze.
Responsabilità e revisione
Il cliente resta responsabile delle finalità, dei dati, delle autorizzazioni e delle decisioni prese nel proprio contesto. Zero Softworks resta responsabile delle attività che controlla, delle revisioni promesse e della comunicazione dei limiti conosciuti.
Questa policy viene riesaminata quando cambiano i fornitori principali, le modalità di trattamento, il perimetro dei servizi o il quadro normativo. Versione corrente: 2 agosto 2026.
Hai una domanda sull'uso dell'AI?
Usa il form di contatto e indica che la richiesta riguarda questa policy, un progetto o un possibile incidente.
Apri il form di contatto