AI Act: Quali obblighi per i distributori di modelli open source?

L’entrata in vigore del Regolamento (UE) 2024/1689 (AI Act) ha delineato un quadro di responsabilità preciso per tutti gli attori della filiera tecnologica. Tra questi, la figura del distributore riveste un ruolo cruciale per garantire che i sistemi di IA che arrivano sul mercato europeo siano sicuri e conformi.

L’AI Act riconosce il valore dei software liberi e open source per l’innovazione e la trasparenza; per questo motivo, prevede un regime differenziato che incide principalmente sugli obblighi dei fornitori di modelli, con conseguenze a cascata sulla catena del valore. L’analisi che vi presentiamo offre una disamina degli obblighi per i distributori di sistemi AI open source.

Valentina Apruzzi esplora qui i doveri stabiliti dall’Articolo 24, le particolarità riguardanti il software open source e i rischi di riqualificazione della responsabilità.

Chi è il Distributore secondo l’AI Act?

Il distributore è un operatore nella catena di approvvigionamento, diverso dal fornitore o dall’importatore, che mette a disposizione un sistema di IA sul mercato Ue. Se la vostra società ricade in questa definizione, specialmente per sistemi classificati ad alto rischio, è necessario adempiere a specifici obblighi di verifica e controllo.

1. Le Verifiche preliminari (Art. 24)

Prima di commercializzare un sistema di IA ad alto rischio, il distributore deve agire con la dovuta diligenza verificando che:

  • Il sistema rechi la marcatura CE di conformità.
  • Sia presente la dichiarazione di conformità UE.
  • Il prodotto sia accompagnato dalle istruzioni per l’uso in lingua corretta.
  • Il fornitore e l’importatore abbiano indicato chiaramente i propri dati di contatto.

Se un distributore ritiene che un sistema non sia conforme, non deve metterlo a disposizione sul mercato e deve informare immediatamente il fornitore o l’importatore. Se il sistema è già in circolazione, è obbligatorio adottare misure correttive (ritiro o richiamo) e avvisare le autorità di vigilanza.

Il software open source: l’importanza delle finalità e relative esenzioni

Una delle domande più frequenti riguarda l’impatto della normativa sui modelli rilasciati con licenza libera e open source. L’AI Act infatti riconosce l’importanza dell’innovazione aperta, ma distingue tra diverse tipologie di software.

Se l’attività consiste nel rendere accessibili modelli di IA per finalità generali (GPAI) rilasciati con licenza libera e open source (ad esempio, tramite repository o altre piattaforme), senza integrarli in un sistema ad alto rischio, il quadro normativo è diverso. In questo contesto, la figura potrebbe essere più assimilabile a quella di un “fornitore” del modello stesso, beneficiando di specifiche esenzioni.

Il cuore della scelta del legislatore è tutta nel Considerando  89, in cui si legge:
“I terzi che rendono accessibili al pubblico strumenti, servizi, processi o componenti di IA diversi dai modelli di IA per finalità generali non dovrebbero essere tenuti a conformarsi a requisiti relativi alle responsabilità lungo la catena del valore dell’IA, in particolare nei confronti del fornitore che li ha utilizzati o integrati, quando tali strumenti, servizi, processi o componenti di IA sono resi accessibili con licenza libera e open source. Gli sviluppatori di strumenti, servizi, processi o componenti di IA liberi e open source diversi dai modelli di IA per finalità generali dovrebbero essere incoraggiati ad attuare pratiche di documentazione ampiamente adottate, come schede di modelli e schede dati, al fine di accelerare la condivisione delle informazioni lungo la catena del valore dell’IA, consentendo la promozione di sistemi di IA affidabili nell’Unione.”

Il principio cardine della Premessa 89 è l’esenzione dagli obblighi di responsabilità per i terzi che sviluppano e distribuiscono componenti di IA open source. Nello specifico:

  • Soggetti interessati: “Terzi” che rendono accessibili al pubblico “strumenti, servizi, processi o componenti di IA”
  • Condizione: Tali componenti devono essere rilasciati con una “licenza libera e open source”.
  • Effetto: Questi soggetti non sono tenuti a conformarsi ai requisiti di responsabilità lungo la catena del valore. Ciò significa, ad esempio, che non hanno obblighi legali diretti nei confronti del fornitore che integra il loro componente open source in un sistema di IA commerciale, anche se questo dovesse diventare un sistema ad alto rischio.

Questa esenzione è confermata anche nell’articolo 25, paragrafo 4, il quale esonera esplicitamente i fornitori di componenti open source (diversi dai GPAI) dall’obbligo di stipulare un accordo scritto con il fornitore del sistema di IA ad alto rischio per fornire assistenza e informazioni .

Modelli di IA per finalità generali (GPAI) open Source: Se distribuite modelli GPAI in modalità open source (condividendo parametri, pesi e architettura), godete di un regime semplificato poiché non siete tenuti a redigere la documentazione tecnica dettagliata né a nominare un rappresentante autorizzato (se stabiliti fuori dall’UE). Resta, tuttavia,  l’obbligo di adottare una policy per il rispetto del diritto d’autore e di pubblicare una sintesi dei dati utilizzati per l’addestramento.

Attenzione però che se il modello presenta un rischio sistemico, le esenzioni decadono.

Altre finalità e componenti open source
Come chiarito dal Considerando 89 dell’AI Act, i terzi che rendono accessibili strumenti, servizi o componenti IA (diversi dai GPAI) con licenza open source sono generalmente esentati dalle responsabilità della catena del valore. L’obiettivo è proteggere gli sviluppatori e le community che contribuiscono alla ricerca senza finalità commerciali dirette.

Il rischio che il distributore diventi “Fornitore” (Art. 25)

Questo è il punto di massima attenzione per le imprese. Un distributore viene equiparato al fornitore (assumendone tutti gli onerosi obblighi, come la valutazione della conformità) se:

  • Appone il proprio marchio sul sistema di IA.
  • Apporta una modifica sostanziale a un sistema ad alto rischio.
  • Modifica la finalità di un sistema (anche un modello Open Source non critico) trasformandolo in un sistema ad alto rischio (es. applicandolo alla selezione del personale o al credit scoring).

Quindi, se prendete un modello open source e lo adattate per una finalità ad alto rischio, la vostra società diventa legalmente il “Fornitore” del sistema, con responsabilità complessive sulla sicurezza e conformità.

Conclusioni

Il ruolo del distributore nell’era dell’AI Act non è più quello di un semplice intermediario commerciale, ma di un garante della conformità. La distinzione tra modelli open source e sistemi ad alto rischio è sottile e richiede un’analisi tecnica e legale approfondita per evitare sanzioni o riqualificazioni impreviste della responsabilità.

L’ACN adotta la determinazione attuativa degli obblighi NIS2 per soggetti essenziali e importanti

Con la Determinazione del 14  aprile 2025, adottata ai sensi dell’art. 42, comma 1, lett. c) del D.lgs. 4 settembre 2024, n. 138 (cd. “Decreto NIS”), il Direttore Generale dell’Agenzia per la Cybersicurezza Nazionale (ACN) ha definito le modalità operative e le specifiche di base per l’adempimento agli obblighi previsti dagli articoli 23, 24, 25, 29 e 32 del Decreto NIS, che recepisce in Italia la Direttiva (UE) 2022/2555 (NIS2).

Misure di sicurezza e gestione degli incidenti

La determinazione introduce misure di sicurezza di base, differenziate per

  • Soggetti importanti (Allegato 1);
  • Soggetti essenziali (Allegato 2).

Incidenti significativi di base, che identificano gli eventi da notificare all’autorità competente:

Per soggetti importanti (Allegato 3);

Per soggetti essenziali (Allegato 4).

Quali obblighi?

Tutti gli obblighi sono allineati al Framework Nazionale per la Cybersecurity e la Data Protection 2025 , sviluppato dal CIS Sapienza in collaborazione con CINI e ACN.

Il Framework adotta un modello metodologico ispirato al NIST Cybersecurity Framework, adattato al contesto normativo e organizzativo italiano. E’ strutturato in 5 funzioni operative fondamentali:

  • Identificare (Identify)
  • Proteggere (Protect)
  • Rilevare (Detect)
  • Rispondere (Respond)
  • Recuperare (Recover)

Ogni funzione è suddivisa in categorie e sottocategorie che descrivono capacità specifiche di cybersecurity, connesse a processi aziendali e tecnici.

Per ogni sottocategoria sono previsti quattro livelli di maturità, che aiutano le organizzazioni a valutare lo stato attuale delle proprie misure di sicurezza e pianificare il miglioramento.

A differenza delle edizioni precedenti, il Framework 2025 non include mappature esplicite a standard internazionali (come ISO 27001, COBIT, NIST SP 800-53), per garantire maggiore neutralità e adattabilità.

Termini di adempimento

  • Adozione delle misure di sicurezza: entro 18 mesi dalla comunicazione di inserimento nell’elenco NIS.
  • Obbligo di notifica degli incidenti: entro 9 mesi dalla medesima comunicazione.

Disposizioni specifiche
Operatori dei nomi di dominio: soggetti che gestiscono o forniscono servizi di registrazione dei nomi di dominio devono adeguarsi entro 18 mesi agli obblighi di sicurezza (art. 29 e 32 del Decreto NIS).

Soggetti PSNC-NIS: tenuti a notificare gli incidenti significativi relativi a sistemi diversi da quelli PSNC.

Operatori OSE e Telco: applicazione di un regime transitorio, che consente il mantenimento delle misure precedenti e definisce soglie precise per la segnalazione degli incidenti sulla base della percentuale di utenza coinvolta e della durata dell’evento.

Conclusioni

La determinazione attuativa degli obblighi NIS2 dell’ACN segna un passo decisivo verso l’attuazione pratica della normativa NIS2 in Italia, introducendo obblighi proporzionati e tecnicamente strutturati in base alla tipologia dei soggetti coinvolti. Le misure, fortemente legate al Framework nazionale, mirano a rafforzare la resilienza cibernetica dell’intero sistema produttivo e amministrativo nazionale. Per approfondimenti e consultare la determinazione completa: acn.gov.it.

Sentenza CGUE C-233/23: interoperabilità e abuso di posizione dominante di Google LLC

La Corte di Giustizia dell’Unione Europea (CGUE) ha emesso una sentenza epocale nel caso C-233/23 nell’ambito di una controversia tra Alphabet Inc., Google LLC e Google Italy Srl, da un lato, e l’Autorità Garante della Concorrenza e del Mercato (AGCM) dall’altro, stabilendo che il rifiuto di interoperabilità costituisce abuso di posizione dominante.

La vicenda prende le mossa da una contestazione di Enel X Italia che nel 2018 ha chiesto a Google di garantire l’interoperabilità con “Android Auto” (sviluppata da Google) della sua applicazione “JuicePass” che consente di ricercare e prenotare stazioni di ricarica su una mappa, trasferire la ricerca su Google Maps per ricevere le indicazioni verso la stazione di ricarica selezionata e di lanciare, interrompere e monitorare la sessione di ricarica e il relativo pagamento. Google aveva rifiutato la possibile interoperabilità adducendo motivi di sicurezza e la necessità di allocare in modo razionale le risorse necessarie per la creazione di un nuovo modello.

Con decisione del 27 aprile 2021, l’AGCM ha deliberato che il comportamento di Google, consistente nell’ostacolare e nel procrastinare la pubblicazione dell’applicazione JuicePass su Android Auto, costituiva un abuso di posizione dominante in violazione dell’articolo 102 TFUE e ha irrogato un’ammenda di EUR 102.084.433,91.

Google ha fatto ricorso prima al TAR del Lazio, che ha lo ha rigettato e poi al Consiglio di Stato che ha sospeso e sottoposto la questione interpretativa alla CGUE riguardo all’applicazione dell’articolo 102 del Trattato sul Funzionamento dell’Unione Europea (TFUE) in merito all’interoperabilità tra piattaforme digitali e applicazioni di terzi.

Contesto normativo

L’articolo 102 TFUE così dispone:

«È incompatibile con il mercato interno e vietato, nella misura in cui possa essere pregiudizievole al commercio tra Stati membri, lo sfruttamento abusivo da parte di una o più imprese di una posizione dominante sul mercato interno o su una parte sostanziale di questo.

Tali pratiche abusive possono consistere in particolare:

a) nell’imporre direttamente od indirettamente prezzi d’acquisto, di vendita od altre condizioni di transazione non eque;

b) nel limitare la produzione, gli sbocchi o lo sviluppo tecnico, a danno dei consumatori;

c) nell’applicare nei rapporti commerciali con gli altri contraenti condizioni dissimili per prestazioni equivalenti, determinando così per questi ultimi uno svantaggio per la concorrenza;

d) nel subordinare la conclusione di contratti all’accettazione da parte degli altri contraenti di prestazioni supplementari, che, per loro natura o secondo gli usi commerciali, non abbiano alcun nesso con l’oggetto dei contratti stessi».

Il rifiuto di interoperabilità costituisce abuso di posizione dominante?

Secondo la CGUE, un’azienda dominante che rifiuta di garantire l’interoperabilità tra la propria piattaforma digitale e un’applicazione sviluppata da un terzo può incorrere in un abuso di posizione dominante. Questo succede anche quando la piattaforma non è essenziale per il funzionamento dell’applicazione nel mercato a valle, ma il suo accesso renderebbe il prodotto più attraente per i consumatori. L’interpretazione amplia il concetto di abuso, spostando l’attenzione dagli strumenti essenziali all’impatto sulla concorrenza e sulle scelte dei consumatori stabilendo che il rifiuto di interoperabilità opposto da Google costituisce un abuso di posizione dominante ai sensi dell’art. 102 TFUE.

Effetti anticoncorrenziali: il contesto di mercato risulta decisivo

Il fatto che l’impresa richiedente l’interoperabilità e i suoi concorrenti siano rimasti attivi sul mercato non esclude automaticamente la presenza di effetti anticoncorrenziali. La CGUE sottolinea che è necessario valutare se il rifiuto abbia ostacolato il mantenimento o lo sviluppo della concorrenza nel mercato di riferimento, prendendo in considerazione tutte le circostanze economiche e strutturali pertinenti.

Giustificazioni oggettive e limiti tecnici

La sentenza riconosce che un’impresa dominante può rifiutare l’interoperabilità se sussistono giustificazioni oggettive, come:

  • Assenza di un modello tecnico fattibile al momento della richiesta;
  • Rischi per l’integrità o la sicurezza della piattaforma;
  • Impossibilità tecnica di implementare l’interoperabilità senza compromettere il sistema.

Se tali giustificazioni non sono dimostrate, l’azienda dominante è tenuta a sviluppare un modello di interoperabilità entro un termine ragionevole, eventualmente richiedendo un compenso economico equo basato sui costi sostenuti e sul ritorno dell’investimento.

Identificazione del mercato rilevante

La CGUE ha stabilito che un’autorità garante della concorrenza può identificare il mercato a valle in cui il rifiuto di interoperabilità può generare effetti anticoncorrenziali senza dover definire con precisione il mercato del prodotto e quello geografico. Questo approccio è particolarmente rilevante nei mercati digitali in rapido cambiamento, dove le definizioni rigide possono risultare poco adatte.

Conclusioni e implicazioni per le aziende che operano nella fornitura di prodotti digitali

La sentenza CGUE C-233/23 rafforza la regolamentazione della concorrenza evidenziando il ruolo cruciale dell’interoperabilità per garantire la competitività tra imprese. Alla luce dell’interpretazione resa dalla Corte, le aziende in posizione dominante devono valutare attentamente le eventuali richieste di interoperabilità da parte degli sviluppatori di nuove applicazioni per evitare di commettere violazioni della normativa e ricevere sanzioni per abuso di posizione dominante. E’ innegabile l’effetto positivo di questa interpretazione verso le imprese più piccole, favorendo un mercato più equo e dinamico.

AI Act e Regolamento (UE) 2024/1689: Le nuove linee guida sulle pratiche vietate di Intelligenza Artificiale (Intelligenza Artificiale)

Il 4 febbraio 2025, la Commissione Europea ha pubblicato le nuove linee guida sulle pratiche vietate di intelligenza artificiale (IA), in conformità con il Regolamento (UE) 2024/1689, noto come AI Act. Questo documento rappresenta un passo fondamentale verso una regolamentazione più rigorosa dell’uso dell’intelligenza artificiale nell’Unione Europea, con un focus sulla tutela dei diritti fondamentali e sulla sicurezza dei cittadini.

Quali pratiche di Intelligenza Artificiale sono vietate dal Regolamento AI Act?

Le nuove linee guida della Commissione UE chiariscono e approfondiscono l’elenco delle pratiche vietate di IA, ovvero quelle ritenute pericolose e contrarie ai principi etici. Tra queste troviamo:

  • Tecniche subliminali manipolative: sistemi di IA che influenzano il comportamento umano al di sotto della soglia della coscienza, causando danni fisici o psicologici.
  • Sfruttamento delle vulnerabilità: applicazioni di intelligenza artificiale che approfittano delle debolezze di soggetti vulnerabili, quali minori o persone con disabilità, per alterarne significativamente il comportamento.
  • Sistemi di social scoring: classificazione delle persone in base al comportamento, allo stato socio-economico o ad altre caratteristiche personali, con conseguenze discriminatorie.
  • Riconoscimento facciale tramite scraping indiscriminato: divieto di creare database biometrici raccogliendo immagini dal web o da telecamere di sorveglianza senza consenso esplicito.

Cosa cambia per le aziende e gli operatori del settore con l’adozione delle linee guida sulle pratiche vietate di IA?

L’entrata in vigore di queste norme avrà un impatto rilevante su aziende, enti pubblici e sviluppatori che operano con sistemi di intelligenza artificiale. Entro il 2 agosto 2025, le organizzazioni dovranno adeguare i propri sistemi per garantirne la conformità con il Regolamento (UE) 2024/1689.

Le sanzioni per chi viola le disposizioni sulle pratiche vietate possono arrivare fino al 7% del fatturato annuo globale dell’azienda, rappresentando un forte deterrente contro l’uso improprio della tecnologia.

Come adeguarsi alla normativa nel rispetto delle linee guida sulle pratiche vietate di IA?

L’adozione delle linee guida della Commissione Europea segna un importante passo avanti nella regolamentazione dell’IA etica e responsabile. Le aziende e gli sviluppatori devono ora implementare un piano di conformità per evitare rischi legali e finanziari.

Il professionisti del nostro studio legale offrono consulenza specializzata per supportare le imprese nella gestione della conformità normativa al Regolamento (UE) 2024/1689.

Consulta il testo ufficiale del Regolamento (UE) 2024/1689: EUR-Lex

Adeguamento al Decreto Legislativo 138/2024 e Recepimento della Direttiva NIS2: la nostra TIMELINE per le aziende interessate

Il Decreto Legislativo 138 del 2024, che recepisce la Direttiva NIS2 (Direttiva UE 2022/2555), introduce nuove regole per migliorare la sicurezza informatica delle aziende e delle Pubbliche Amministrazioni (PA) essenziali o importanti per l’economia e la società. Il nostro studio è pronto per guidarvi nel processo di adeguamento e fornire chiarimenti sulla timeline NIS2 stabilita per conformarsi.

Tempistiche Chiave

Ecco le principali scadenze che le aziende e le PA devono tenere a mente per evitare sanzioni e garantire la conformità.

1. Valutazione preliminare: Entro il 31 dicembre 2024
Le aziende e le Pubbliche Amministrazioni devono valutare se rientrano tra i destinatari della normativa NIS2. Questa fase iniziale è essenziale per determinare se la vostra organizzazione è classificata come “essenziale” o “importante” ai sensi della legge.

2. Registrazione obbligatoria: Dal 1 gennaio 2025 al 28 febbraio 2025
Le aziende identificate come destinatari devono registrarsi sulla piattaforma digitale predisposta dall’Autorità per la Cybersicurezza Nazionale (ACN). Entro il 17 gennaio 2025, soggetti come fornitori di servizi cloud, data center, mercati online e social network, sono obbligati a completare questa registrazione.

3. Redazione elenco ACN: Entro il 31 marzo 2025
L’ACN redigerà un elenco ufficiale di tutti i soggetti considerati essenziali o importanti. Questo documento sarà fondamentale per identificare coloro che devono rispettare le misure di sicurezza rafforzate previste dalla normativa.

4. Comunicazione dell’ACN: Tra il 1 aprile e il 15 aprile 2025
I soggetti inseriti nell’elenco riceveranno una comunicazione ufficiale dall’ACN. A partire da questo momento, sarà necessario prendere provvedimenti per garantire il rispetto delle nuove norme.

5. Nomina del responsabile NIS2: Entro il 15 aprile 2025
Le aziende o le PA incluse nell’elenco dell’ACN devono nominare un Responsabile per la conformità alle regole della NIS2. Questa figura sarà incaricata di gestire la sicurezza informatica e di comunicare eventuali violazioni o incidenti all’ACN.

6. Obbligo di comunicazione degli incidenti: Dal 1 gennaio 2026
Dal 2026, diventerà obbligatorio per le aziende segnalare qualsiasi incidente informatico all’ACN, garantendo una risposta tempestiva alle minacce alla sicurezza.

Questa timeline è fondamentale per evitare ritardi o non conformità. Il nostro team di esperti vi accompagnerà in ogni fase del processo di adeguamento, assicurandovi di soddisfare tutti i requisiti legali e operativi.

Soggetti coinvolti

Per la valutazione di cui al punto 1 è indispensabile conoscere la classificazione dei soggetti coinvolti. Le aziende interessate dalla NIS 2 e dal relativo Decreto Legislativo 138/2024 si dividono in diverse categorie e settori ritenuti critici o altamente critici per la sicurezza nazionale e la stabilità economica. Il decreto si applica sia ai soggetti privati che pubblici, come indicato negli Allegati I, II, III e IV del decreto.

Scarica qui la Timeline di adeguamento NIS2 PDF

 

Web scraping: Meta sospende i suoi progetti sull’IA in Europa dopo i reclami sulla privacy

META sospende il programma e il diritto di opposizione

Il 26 giugno 2024 scadeva il termine, per i cittadini dell’Unione Europea, per presentare opposizione all’utilizzo da parte di Meta dei dati personali dei propri utenti ai fini di web scraping, esercitando il proprio diritto ex art. 18 GDPR.

È recentissima la notizia che Meta abbia però sospeso questo progetto, almeno per quanto riguarda l’Unione Europea e lo Spazio economico europeo, a seguito di una richiesta in tal senso da parte dell’Autorità irlandese di autoregolamentazione della privacy.

Il colosso social aveva infatti poco tempo fa comunicato che i dati personali, contenuti nei post pubblicati dagli utenti su Facebook ed Instagram, sarebbero stati utilizzati da fine giugno in poi per attività di web scraping. Per quanto gli utenti europei di Meta più sensibili in tema di privacy possano per ora tirare un sospiro di sollievo, occorre sottolineare che non si tratta dell’unico operatore del web che ha intenzione di utilizzare dati, anche personali, per simili finalità.

Web scraping: cosa si intende?

Ma in cosa consiste l’attività di web scraping? E per quale motivo dev’essere data agli utenti la possibilità di opporvisi? Proveremo a spiegarlo brevemente con questo articolo.

Il web scraping è, sinteticamente, la raccolta massiva di dati, anche personali, pubblicati nei siti web e nelle piattaforme online, da parte di chi sviluppa sistemi di Intelligenza Artificiale Generativa, o IAG.

Più nello specifico, esso consiste nella combinazione di tecniche di web crawling, vale a dire scansione sistematica della rete da parte di bot al fine di raccogliere ed indicizzare i dati contenuti nelle pagine web per garantire il funzionamento dei motori di ricerca, con un’attività di conservazione e memorizzazione dei dati raccolti, per successive mirate analisi, elaborazioni ed utilizzi. Fra queste rientrano anche le finalità di addestramento di algoritmi di IAG.

Il Provvedimento dell’Autorità Garante

Di recente il Garante per la protezione dei dati personali ha denunciato, con la Nota Integrativa al Provvedimento n. 329 del 20 maggio 2024, che nella misura in cui il web scraping implica la raccolta di informazioni riconducibili a una persona fisica identificata o identificabile, si pone un problema di protezione dei dati personali.

Nella stessa Nota Integrativa il Garante suggerisce ai gestori di siti web e piattaforme online, operanti in Italia quali titolari del trattamento di dati personali resi disponibili al pubblico attraverso piattaforme online, alcune possibili cautele per mitigare gli effetti del web scraping di terze parti, finalizzato all’addestramento di sistemi di IAG, laddove tale attività sia considerata dal singolo titolare incompatibile con le finalità e le basi giuridiche della messa a disposizione del pubblico dei dati personali.

Queste possibili misure cautelative vanno dalla creazione di aree riservate, cui gli utenti possono accedere solo tramite registrazione, all’inserimento all’interno dei termini di servizio del sito web l’espresso divieto di utilizzare tecniche di web scraping. È evidente che tali misure hanno una efficacia limitata poiché facilmente aggirabili, ma pongono le basi per definire gli ambiti di responsabilità, e potenziale danno, cui si espongono gli operatori dell’IAG.

Dal punto di vista dell’utente, invece, nel caso in cui ad essere raccolti siano dati personali viene in soccorso l’art. 13 del GDPR, par.2 lett. b ai sensi del quale il titolare deve fornire all’interessato le informazioni sull’esistenza del diritto ad opporsi al trattamento.

Ed è proprio questo che Meta stava facendo, sebbene non in maniera particolarmente trasparente o agevole.  Infatti, per poter esercitare il diritto di opposizione alla specifica finalità del web scraping, gli utenti avrebbero dovuto ricercare, all’interno delle impostazioni del proprio profilo social, l’informativa sulla privacy, che a sua volta rimandava alla possibilità di esercitare il diritto ex art. 18 GDPR, e dopodiché, senza farsi scoraggiare dalla necessità di motivare la richiesta, dichiarare la propria opposizione.

L’appello di NOYB a seguito del quale META sospende il progetto di IA in Europa

Pare però che, almeno per ora, non sarà più necessario (o possibile) intraprendere questo iter.  A seguito di una serie di denunce (di cui potete trovare qui il testo di quella presentata al Garante) ed un appello del gruppo NOYB (“None of Your Business”) alle autorità di svariati paesi dell’Unione Europea, che segnalavano l’illegalità delle finalità di addestramento di una forma indefinita di IAG, la Commissione irlandese per la protezione dei dati ha presentato ufficialmente richiesta affinché Meta sospenda questo progetto, richiesta che pare sia stata accolta dall’azienda.

dott.ssa Rebecca Busi

Avv. Valentina Apruzzi

Cyber Security 2023: Analisi degli Attacchi e Tendenze Emergenti nel Rapporto Clusit 2024

Nel corso del periodo compreso tra gennaio 2019 e dicembre 2023, si è assistito a un aumento significativo degli attacchi informatici a livello globale. Secondo il recente rapporto pubblicato dall’Associazione Italiana per la Sicurezza Informatica (CLUSIT), si sono verificati complessivamente 10.858 cyber attacchi in tutto il mondo. Nel solo anno 2023, si è registrato un numero senza precedenti di 2.779 incidenti, evidenziando un’accelerazione preoccupante della minaccia cyber. La lettura del rapporto CLUSIT 2024 è sempre di grande stimolo per gli operatori della cybersecurity e della protezione dei dati, perché è importante capire il fenomeno a livello globale e imparare dalle minacce per poter gestire in modo più efficace la sicurezza delle informazioni.

Crescita quantitativa e qualitativa degli attacchi nel Rapporto CLUSIT 2024

L’analisi del Rapporto CLUSIT 2024, che anche quest’anno aspettavamo di leggere,  rivela una tendenza all’aumento sia in termini quantitativi che qualitativi degli attacchi informatici. Nel 2023, il numero di attacchi è aumentato dell’11% a livello globale, con un impressionante incremento del 65% in Italia. Questo fenomeno non solo dimostra un aumento della frequenza degli attacchi, ma anche un’escalation della loro gravità. Oltre l’81% degli attacchi rilevati nel 2023 sono stati classificati come “critici” o “gravi”, con un aumento significativo rispetto al 2019.

Integrazione tra criminalità online e offline

Gli analisti individuano una crescente commistione tra la criminalità “off-line” e “on-line”, con i proventi delle attività criminali reinvestiti nel business della cyber criminalità. Questa sinergia tra i due mondi criminali fornisce risorse aggiuntive ai perpetratori degli attacchi, alimentando ulteriormente la minaccia cyber. Il rapporto evidenzia la necessità di affrontare questo fenomeno in modo globale e coordinato.

Prevalenza del malware e del ransomware

Nel 2023, il malware ha continuato a essere la tecnica preferita dai cyber criminali, utilizzato nel 36% dei casi. Tra le varie tipologie di codici malevoli, il ransomware emerge come la principale minaccia e la più diffusa. Questo tipo di malware criptografico è stato responsabile di numerosi attacchi a livello globale, causando danni significativi a individui, aziende e istituzioni.

Conclusioni e risorse aggiuntive

Il rapporto completo, contenente analisi dettagliate, tendenze emergenti e consigli per la sicurezza informatica, è disponibile per il download al seguente link: Rapporto CLUSIT 2024. È essenziale che aziende, istituzioni e individui adottino misure proattive per proteggere le proprie reti e dati da minacce cyber sempre più sofisticate. Investimenti in tecnologie di sicurezza avanzate, formazione del personale e collaborazione internazionale sono fondamentali per contrastare efficacemente la minaccia cyber e proteggere l’infrastruttura critica e la privacy dei cittadini.

In conclusione, il rapporto CLUSIT del 2024 sottolinea l’urgenza di affrontare la crescente minaccia cyber in modo deciso e strategico. Solo attraverso un impegno collettivo e una consapevolezza diffusa delle sfide della sicurezza informatica possiamo sperare di mitigare gli effetti devastanti degli attacchi informatici e garantire un cyberspazio sicuro e affidabile per tutti.

E-commerce = sicurezza Informatica, conformità GDPR ed etica del web

Nell’era digitale in cui viviamo, la gestione della sicurezza informatica, la conformità al GDPR e l’etica web sono elementi importanti per qualsiasi sito internet, ma se parliamo di offerta di prodotti e servizi diventano milestones.

Nel nostro studio assistiamo da anni aziende e professionisti che si approcciano all’e-commerce accompagnandoli in un percorso virtuoso verso la massima sicurezza dei dati, il rispetto della normativa sulla protezione dei dati e l’offerta di un’esperienza utente eticamente corretta, evitando l’utilizzo di dark patterns.

Sicurezza Informatica: La priorità assoluta

La sicurezza informatica è un pilastro fondamentale per proteggere il sito web, i dati personali e la reputazione del business. La progettazione del sito web per l’attività di e-commerce deve necessariamente fare i conti con una blindatura del sistema informatico sotteso alla piattaforma, front end incluso, attraverso alcuni fondamentali steps:

  • Studio del contesto: esame del progetto di vendita, studio del mercato e dei rischi attinenti noti nel mercato di riferimento.
  • Selezione di asset e fornitori di comprovata affidabilità.
  • Analisi funzionale del ciclo di offerta e delle vulnerabilità: valutazione approfondita per individuare possibili falle di sicurezza e i punti deboli del sito.
  • Pianificazione della sicurezza: creazione di strategie personalizzate per proteggere il sito da minacce online, dagli errori umani, dal rischio della supply chain.
  • Risposta agli incidenti: preparazione e assistenza in caso di violazioni dei dati o attacchi informatici.
  • Recovery: progettazione di un sistema di recupero rapido ed efficace del sito e dei suo contenuti in caso di incidente
  • Formazione per il personale: educazione e cultura alla sicurezza per garantire che tutti i membri del team siano a conoscenza delle best practices in materia di sicurezza informatica e restino sensibili ad ogni segnale di anomalia.

Conformità GDPR: proteggere i dati e rispettare la normativa è un obbligo ma anche un bel biglietto da visita!

Il GDPR è un obbligo legale che riguarda qualsiasi sito web che raccoglie, elabora o conserva dati personali dei cittadini europei. La non conformità, oltre ad esporre a pesanti sanzioni da parte delle autorità di controllo denota un atteggiamento di trascuratezza e mancanza di rispetto dei diritti degli utenti.

Il giusto approccio alla compliance passa attraverso:

  • Analisi del rischio specifico ed eventuale valutazione di impatto: quale che sia il metodo utilizzato, norme ISO, metodo ENISA o altro, il rischio connesso ai trattamenti effettuati dal sito internet è la base per l’adozione delle misure tecniche e organizzative adeguate.
  • Una valutazione della conformità: identificazione delle aree in cui il sito potrebbe non essere in linea con le disposizioni del GDPR e pianificazione delle attività da compiersi, anche sulla base degli sviluppi evolutivi del sito.
  • La documentazione legale: redazione delle informative sulla privacy, della privacy policy e degli accordi con i responsabili del trattamento.
  • La gestione dei cookies: individuazione e categorizzazione dei cookies, redazione della policy nel rispetto anche delle linee guida dell’Autorità di controllo.
  • Gestione dei consensi: corretta raccolta dei consensi degli interessati per le attività di marketing e profilazione e gestione della loro valida archiviazione o revoca.
  • Gestione delle violazioni: inclusione del sito nel perimetro dell’incident response report.

Etica Web: Addio ai Dark Patterns

L’attività di vendita on-line però non richiede “solo” il rispetto della legge, presuppone, ad avviso del nostro studio una progettazione etica quale requisito imprescindibile per costruire un rapporto di fiducia con gli utenti. I dark patterns, pratiche ingannevoli che influenzano negativamente l’esperienza dell’utente, danneggiano la reputazione del sito. Il supporto fornito dal nostro studio agli operatori promuove l’etica web nel tentativo di avere un approccio corretto, trasparente e rispettoso verso gli utenti che costituiscono il motore e il bene più prezioso del business on-line.

Dei dark patterns abbiamo già avuto modo di occuparci in precedenza, ma vale la pena ricordare che l’indirizzo tracciato dal legislatore europeo con il regolamento del 2022 è di netta denuncia di questi “sotterfugi” e il loro utilizzo non passa inosservato né agli utenti, né alle associazioni dei consumatori e tanto meno alle varie autorità di controllo, dal Garante per la protezione dei dati all’AGCM (Autorità Garante della Concorrenza e del Mercato).

In conclusione, la sicurezza informatica, la conformità GDPR e l’etica web sono i pilastri fondamentali sui quali si basa il successo di un sito web. Crediamo che la fiducia degli utenti sia il capitale più prezioso online, e seguire le best practices in sicurezza, compliance normativa ed etica sia il modo migliore per costruirla e preservarla.

L’uso dei sistemi di intelligenza artificiale e la protezione del diritto d’autore

L’Intelligenza artificiale (IA) sta rivoluzionando il modo in cui vengono creati, consumati e condivisi i  contenuti digitali. Tuttavia, questa evoluzione solleva rilevanti questioni di natura giuridica ed etica, in particolare per quanto riguarda il necessario bilanciamento tra l’uso dell’intelligenza artificiale e il diritto d’autore dei contenuti utilizzati per nutrire gli algoritmi e di quelli prodotti dall’algoritmo stesso o dal fruitore tramite l’algoritmo.

1. Breve inquadramento

L’intelligenza artificiale (IA), il cui primo regolamento è stata approvato in giugno  da parte del Parlamento UE,  è generalmente intesa come l’abilità di una macchina di mostrare capacità umane quali il ragionamento, l’apprendimento, la pianificazione e la creatività.

Come noto, tra gli usi diffusi di questa tecnologia ci sono il riconoscimento di immagini, la traduzione automatica, la composizione musicale, la creazione di testi, calcoli, video, voci etc.

Questi sistemi utilizzano algoritmi, informazioni e dati per generare contenuti “originali”, ma ciò solleva due sostanziali domande: come sono tutelati gli autori dei contenuti utilizzati per nutrire il sistema di intelligenza artificiale? chi detiene i diritti d’autore su questi contenuti generati dall’IA?

Per questi temi, da qualche tempo, alcuni clienti si rivolgono al nostro team.

2. Creazione di contenuti da parte dell’IA

Un sistema di IA è in grado di generare una serie di contenuti, testi narrativi, disegni, composizioni musicali. Tuttavia, la legge sul diritto d’autore tradizionalmente assegna la titolarità del diritto d’autore relativo alle opere realizzate ad autori persone fisiche. Questo solleva una serie di questioni giuridiche di complessa soluzione.

2.1. IA Autore o macchina?

Uno dei principali dibattiti in ambito giuridico è se considerare l’IA un creatore “autonomo” dei contenuti o uno strumento (macchina) utilizzato dagli esseri umani per esprimere la propria creatività e realizzare opere degne di tutela.

2.2. Ruolo dell’uomo nell’addestramento dell’IA e uso dei data set

Molti sistemi di IA sono addestrati su enormi data set di opere protette da copyright. In questo processo, gli sviluppatori forniscono il materiale di addestramento attingendo o creando data set e l’IA sviluppa la sua capacità creativa. Ciò solleva la questione di chi debba essere considerato il vero creatore: l’umano che ha fornito il materiale o l’IA che ha prodotto l’opera finale? E ancora, chi garantisce che i data set non violino diritti di terze parti?

Esistono studi in rete che mettono in discussione anche legittimità dei modelli open source realizzati da noti provider USA e, a riprova di questo, arrivano da oltreoceano notizie di class actions intentate da alcuni autori.

2.3. Il possibile Opt-out degli autori

Ed è notizia degli ultimi giorni che il primo operatore di intelligenza artificiale generativa abbia messo a disposizione degli autori un form on-line per effettuare l’opt-out delle proprie opere dai data set utilizzati per addestrare il sistema. Non sono ancora noti dati rispetti all’efficacia di tale strumento, tuttavia, l’opt-out presuppone in ogni caso un precedente utilizzo non autorizzato dall’autore, circostanza che non previene né l’utilizzo illecito né la potenziale responsabilità e conseguente risarcimento del danno.

Ammesso che questo sistema possa divenire uno strumento di tutela utile da parte degli autori, dovrebbe per logica poter essere utilizzato da tutti i potenziali autori di un contenuto immesso sul web e utilizzato per addestrare l’intelligenza artificiale, incluse le piattaforme social popolate di un volume enorme di contenuti e informazioni personali e per i quali è già prevista una cessione dei diritti da parte degli utenti iscritti.

2.4. Diritto d’autore e creatività artificiale

Attualmente, il diritto d’autore protegge le opere creative umane per un lungo periodo di tempo (in Italia fino a 70 anni dopo la morte dell’autore). Dovremmo estendere queste protezioni alle opere generate artificialmente dall’IA? E, in caso affermativo, per quanto tempo dovrebbero durare questi diritti e a chi spetterebbero?

3. Il quadro normativo attuale

Attualmente, le normative  in molte giurisdizioni non affrontano direttamente la questione dell’intelligenza artificiale e diritto d’autore, non riconoscendo l’IA come possibile creatore. Tuttavia, esistono alcune leggi e regolamenti che possono essere applicati a questa situazione. Il Parlamento Ue nel 2019 ha approvato una Risoluzione sui diritti di proprietà intellettuale per lo sviluppo di tecnologie di intelligenza artificiale [P9_TA(2020)0277] con cui ha evidenziato la necessità di procedere ad una regolamentazione su base comunitaria, che possa superare la frammentazione legislativa dei singoli stati e giungere a distinguere tra le creazioni umane, ottenute con l’ausilio dell’IA, e quelle generate autonomamente dall’IA e regolare paternità e remunerazione.

3.1. L’Uso delle opere protette da copyright per l’addestramento dell’IA

L’addestramento degli algoritmi di IA utilizzando opere protette da copyright solleva da più parti preoccupazioni sulla possibile violazione dei diritti d’autore. Tuttavia, in alcune giurisdizioni, come gli Stati Uniti, esiste il concetto di “fair use” (uso equo) che potrebbe teoricamente consentire l’uso di tali opere a fini di addestramento, a condizione che sia rispettato un equilibrio tra gli interessi delle parti coinvolte (Sec.107 Copyright Act).

3.2. Protezione dei Dati dell’Utente

Nel contesto dell’IA, non dobbiamo neanche dimenticare che spesso vengono utilizzati anche dati personali per addestrare gli algoritmi. Le leggi sulla protezione dei dati personali, con particolare riferimento al GDPR in UE, possono limitare il modo il cui questi dati possono essere utilizzati e trattati. E’ di fondamentale importanza che le aziende che operano in questo settore, startup e società di grandi dimensioni, tengano nella dovuta considerazione gli obblighi nascenti dalla protezione dei dati personali, adottando un approccio basato sul rischio e sulla trasparenza.

3.3. Accordi di Licenza

Molti autori e aziende stipulano contratti e accordi di licenza che regolamentano l’uso dell’IA nella creazione di contenuti. Questi accordi possono definire chi detiene i diritti d’autore e come saranno distribuiti i proventi generati dalla vendita o dalla condivisione dei contenuti creati dall’IA. Tenendo in considerazione l’origine dei data set, è prevedibile che tali accordi siano stipulati anche con le GAFAM, che a loro volta introdurranno nelle condizioni generali d’uso licenze “gratuite” da parte degli utenti.

4. Soluzioni proposte per contemperare intelligenza artificiale e diritto d’autore

Di fronte a questa complessa situazione e alle questioni giuridiche e etiche scatenate dall’uso dell’IA, si sono velocemente formate alcune fazioni di giuristi, esperti e filosofi che hanno prospettato differenti scenari.

4.1. Riconoscimento dell’IA come creatore

Alcuni sostenitori dell’IA hanno proposto di riconoscere legalmente l’IA come un creatore autonomo, con diritti d’autore associati alle opere da essa generate. Questa posizione osteggiata da accademici e riviste scientifiche come Science e Nature solleva la questione di come gestire i diritti d’autore e i proventi in modo equo tra l’IA e gli esseri umani coinvolti nel processo creativo.

Lo stesso ChatGTP interrogata sul tema risponde in questo modo “No, io, come un modello di linguaggio AI, non reclamo né ho diritti d’autore su nessun testo o contenuto generato da me. Sono un programma creato da OpenAI per assistere con la generazione di testo e fornire informazioni, ma non ho personalità, proprietà intellettuale o capacità di rivendicare diritti d’autore su ciò che produco. Gli utenti sono liberi di utilizzare il testo o il contenuto generato da me come ritengono opportuno, ma devono prendere in considerazione le leggi sul diritto d’autore e le normative applicabili quando si tratta di questioni di proprietà intellettuale”

4.2. Creazione di un Registro di Opere Generate dall’IA

Alcune giurisdizioni stanno anche considerando l’idea di creare un registro dedicato per le opere generate dall’IA, con l’intento di aiutare a determinare chi detiene i diritti d’autore e a semplificare le questioni connesse alla tutela legale.

4.3. Esclusione delle Opere d’Arte dall’IA

In alcuni casi e contesti, c’è chi ritiene che sarebbe ragionevole escludere le opere d’arte create da/con l’IA dalla protezione del diritto d’autore. Questo potrebbe consentire un accesso più ampio e una condivisione libera di tali opere.

5. Considerazioni finali

Intelligenza artificiale e diritto d’autore non sembrano, al momento, andare a braccetto. La protezione del diritto d’autore correlata all’uso dei sistemi di Intelligenza Artificiale è una sfida complessa e in continua evoluzione poiché la tecnologia travalica i confini, genera nuovi modelli, impone una interpretazione delle norme esistenti e una riflessione attenta e ponderata da parte dei legislatori, degli sviluppatori e degli utenti.

La mancanza di una regolamentazione costituisce spesso un disincentivo all’utilizzo di questa tecnologia e un soffocamento delle sue innovative applicazioni che, a parere di chi scrive, la moderna società non può permettersi.

L’equilibrio tra la promozione dell’innovazione e la tutela dei diritti d’autore è essenziale per garantire che l’IA continui a contribuire positivamente alla nostra società.

Immagine mikemacmarketing, CC BY 2.0 <https://creativecommons.org/licenses/by/2.0>, via Wikimedia Commons