Vai ai contenuti

Business e implementazioni20:06

Contratto di implementazione AI: otto clausole assenti negli standard IT

L'articolo indica cosa inserire nel contratto con il fornitore AI: esportazione dati in 30 giorni, divieto di upgrade automatico, soglia di allucinazioni al 5% e limite di responsabilità a 12 canoni.

Immagine generata dall'IA.

Ascolta il riassunto dell'articolo

Voce sintetica.
0:00
0:00

Guida pratica scritta dal punto di vista del fornitore. Descrive soluzioni tipiche senza risolvere casi specifici. Negli incontri pre-implementazione con aziende da 50 a 250 dipendenti emerge regolarmente una tesi: per implementare l'AI basta un contratto standard di implementazione IT con un allegato GDPR. Sembra ragionevole. Un contratto IT standard regola scadenze, collaudo, penali, proprietà del codice e trattamento dei dati. Se un chatbot o l'automazione dei documenti è solo un altro sistema, perché creare nuove clausole. Inoltre, lo stesso AI Act non impone una forma contrattuale separata per i sistemi a basso rischio.

L'argomento principale della controparte

Questa argomentazione poggia su basi solide. Un contratto IT standard include di norma un calendario di collaudo, penali contrattuali, trasferimento dei diritti patrimoniali d'autore sul codice, procedura di segnalazione dei bug e un accordo di nomina a responsabile del trattamento ex art. 28 del GDPR. Per implementare un ERP o una piattaforma e-commerce questo era solitamente sufficiente. Anche i fornitori di sistemi AI propongono modelli contenenti clausole generiche su sicurezza e divieto di addestramento sui dati del cliente. Le sanzioni del GDPR raggiungono il 4% del fatturato annuo, perciò la presenza dell'accordo di trattamento viene spesso considerata uno scudo adeguato. Inoltre, le sanzioni dell'AI Act, fino a 15 000 000 EUR o al 3% del fatturato globale, riguardano principalmente i fornitori di sistemi ad alto rischio e non l'azienda che implementa un chatbot per gestire gli ordini.

Immagine generata dall'IA.

Cosa non include questo argomento

Un contratto IT standard non risolve quattro aspetti critici per il rischio nell'AI. Primo, prompt e configurazione: stabilire se costituiscano un'opera ai sensi della legge sul diritto d'autore dipende dal loro carattere creativo, ma i modelli contrattuali tacciono su chi detenga i diritti patrimoniali d'autore. Di conseguenza, terminato il contratto, il fornitore potrebbe riutilizzare lo stesso strato di prompt per un concorrente. Secondo, versionamento del modello: OpenAI e Anthropic dismettono i modelli con un preavviso di poche settimane o mesi, come mostrato nella documentazione sulle deprecazioni, e un contratto standard non conferisce al cliente il diritto di bloccare l'aggiornamento automatico prima dei test di accettazione. Terzo, esportazione dei dati: i log delle conversazioni e gli embedding vettoriali non sono semplici tabelle SQL, rendendo inapplicabile la clausola generica "il fornitore restituirà i dati". Quarto, allucinazioni: la responsabilità per un "risultato errato" richiede una soglia definita, altrimenti ogni risposta inesatta genera una contestazione sulla qualità. Si aggiunge la distinzione dei ruoli introdotta dall'AI Act: fornitore del sistema AI e deployer hanno obblighi differenti che un contratto IT standard di norma non separa; dal 2.08.2026 i chatbot devono segnalare l'interazione con l'AI ed etichettare i contenuti generati.

La nostra posizione

Nella nostra prassi, un contratto per l'implementazione di AI in produzione contiene otto clausole assenti nei contratti IT standard: diritti su prompt e configurazioni (cessione dei diritti patrimoniali d'autore o licenza irrevocabile e perpetua con diritto di modifica e sublicenza), preavviso di 60 giorni per la deprecazione del modello e divieto di auto-upgrade senza test di accettazione, esportazione dei dati entro 30 giorni in formato JSON/CSV/JSONL, cancellazione dei backup entro 60 giorni, soglia di allucinazione ≤5% sul set di test, limite di responsabilità del fornitore pari a 12 mesi di canone, deposito di prompt e codice presso notaio o servizio di escrow e assistenza post-recesso per 3 mesi a tariffa standard. Nel nostro caso, implementando un assistente per le e-mail su un campione di 500 messaggi, abbiamo prima ricevuto una scheda del modello con metriche precise: i test di accettazione su tale campione hanno definito la versione finale. Senza queste clausole, il cliente si ritrova con un sistema funzionante, ma senza via d'uscita e senza soglie di responsabilità per i contenuti generati.

Immagine generata dall'IA.

Cosa fare in questo trimestre

In questo trimestre, prima di firmare, verificate se il fornitore accetta di discutere l'esportazione dei dati entro 30 giorni e il test di allucinazione ≤5%. Un rifiuto su entrambi i punti non blocca necessariamente il progetto, ma chiarisce quali rischi restano a carico del cliente. L'unica eccezione riguarda i modelli open source: se il fornitore mette a disposizione un'istanza locale con scheda del modello verificata e pieno accesso ai pesi, le clausole sulla deprecazione delle API esterne perdono rilevanza. Fino ad allora, consideriamo il contratto di implementazione AI un documento autonomo, non una semplice appendice al modello IT.

Fonti

Fonti consultate per la redazione. Il testo sopra è di nostra proprietà; i siti di riferimento non sono responsabili del contenuto né lo hanno autorizzato.

Colloquio senza impegno

Prenota un workshop con Paul

Trenta minuti oppure un workshop completo, a scelta. Prenoti la data nel calendario, la conferma arriva subito.

Paul Lazniak

Fondatore di HEXART