L’entrata in vigore del Regolamento (UE) 2024/1689 (AI Act) ha delineato un quadro di responsabilità preciso per tutti gli attori della filiera tecnologica. Tra questi, la figura del distributore riveste un ruolo cruciale per garantire che i sistemi di IA che arrivano sul mercato europeo siano sicuri e conformi.
L’AI Act riconosce il valore dei software liberi e open source per l’innovazione e la trasparenza; per questo motivo, prevede un regime differenziato che incide principalmente sugli obblighi dei fornitori di modelli, con conseguenze a cascata sulla catena del valore. L’analisi che vi presentiamo offre una disamina degli obblighi per i distributori di sistemi AI open source.
Valentina Apruzzi esplora qui i doveri stabiliti dall’Articolo 24, le particolarità riguardanti il software open source e i rischi di riqualificazione della responsabilità.
Il distributore è un operatore nella catena di approvvigionamento, diverso dal fornitore o dall’importatore, che mette a disposizione un sistema di IA sul mercato Ue. Se la vostra società ricade in questa definizione, specialmente per sistemi classificati ad alto rischio, è necessario adempiere a specifici obblighi di verifica e controllo.
Prima di commercializzare un sistema di IA ad alto rischio, il distributore deve agire con la dovuta diligenza verificando che:
Se un distributore ritiene che un sistema non sia conforme, non deve metterlo a disposizione sul mercato e deve informare immediatamente il fornitore o l’importatore. Se il sistema è già in circolazione, è obbligatorio adottare misure correttive (ritiro o richiamo) e avvisare le autorità di vigilanza.
Una delle domande più frequenti riguarda l’impatto della normativa sui modelli rilasciati con licenza libera e open source. L’AI Act infatti riconosce l’importanza dell’innovazione aperta, ma distingue tra diverse tipologie di software.
Se l’attività consiste nel rendere accessibili modelli di IA per finalità generali (GPAI) rilasciati con licenza libera e open source (ad esempio, tramite repository o altre piattaforme), senza integrarli in un sistema ad alto rischio, il quadro normativo è diverso. In questo contesto, la figura potrebbe essere più assimilabile a quella di un “fornitore” del modello stesso, beneficiando di specifiche esenzioni.
Il cuore della scelta del legislatore è tutta nel Considerando 89, in cui si legge:
“I terzi che rendono accessibili al pubblico strumenti, servizi, processi o componenti di IA diversi dai modelli di IA per finalità generali non dovrebbero essere tenuti a conformarsi a requisiti relativi alle responsabilità lungo la catena del valore dell’IA, in particolare nei confronti del fornitore che li ha utilizzati o integrati, quando tali strumenti, servizi, processi o componenti di IA sono resi accessibili con licenza libera e open source. Gli sviluppatori di strumenti, servizi, processi o componenti di IA liberi e open source diversi dai modelli di IA per finalità generali dovrebbero essere incoraggiati ad attuare pratiche di documentazione ampiamente adottate, come schede di modelli e schede dati, al fine di accelerare la condivisione delle informazioni lungo la catena del valore dell’IA, consentendo la promozione di sistemi di IA affidabili nell’Unione.”
Il principio cardine della Premessa 89 è l’esenzione dagli obblighi di responsabilità per i terzi che sviluppano e distribuiscono componenti di IA open source. Nello specifico:
Questa esenzione è confermata anche nell’articolo 25, paragrafo 4, il quale esonera esplicitamente i fornitori di componenti open source (diversi dai GPAI) dall’obbligo di stipulare un accordo scritto con il fornitore del sistema di IA ad alto rischio per fornire assistenza e informazioni .
Modelli di IA per finalità generali (GPAI) open Source: Se distribuite modelli GPAI in modalità open source (condividendo parametri, pesi e architettura), godete di un regime semplificato poiché non siete tenuti a redigere la documentazione tecnica dettagliata né a nominare un rappresentante autorizzato (se stabiliti fuori dall’UE). Resta, tuttavia, l’obbligo di adottare una policy per il rispetto del diritto d’autore e di pubblicare una sintesi dei dati utilizzati per l’addestramento.
Attenzione però che se il modello presenta un rischio sistemico, le esenzioni decadono.
Altre finalità e componenti open source
Come chiarito dal Considerando 89 dell’AI Act, i terzi che rendono accessibili strumenti, servizi o componenti IA (diversi dai GPAI) con licenza open source sono generalmente esentati dalle responsabilità della catena del valore. L’obiettivo è proteggere gli sviluppatori e le community che contribuiscono alla ricerca senza finalità commerciali dirette.
Questo è il punto di massima attenzione per le imprese. Un distributore viene equiparato al fornitore (assumendone tutti gli onerosi obblighi, come la valutazione della conformità) se:
Quindi, se prendete un modello open source e lo adattate per una finalità ad alto rischio, la vostra società diventa legalmente il “Fornitore” del sistema, con responsabilità complessive sulla sicurezza e conformità.
Il ruolo del distributore nell’era dell’AI Act non è più quello di un semplice intermediario commerciale, ma di un garante della conformità. La distinzione tra modelli open source e sistemi ad alto rischio è sottile e richiede un’analisi tecnica e legale approfondita per evitare sanzioni o riqualificazioni impreviste della responsabilità.