L’entrata in vigore del Regolamento (UE) 2024/1689 (AI Act) ha delineato un quadro di responsabilità preciso per tutti gli attori della filiera tecnologica. Tra questi, la figura del distributore riveste un ruolo cruciale per garantire che i sistemi di IA che arrivano sul mercato europeo siano sicuri e conformi.
L’AI Act riconosce il valore dei software liberi e open source per l’innovazione e la trasparenza; per questo motivo, prevede un regime differenziato che incide principalmente sugli obblighi dei fornitori di modelli, con conseguenze a cascata sulla catena del valore. L’analisi che vi presentiamo offre una disamina degli obblighi per i distributori di sistemi AI open source.
Valentina Apruzzi esplora qui i doveri stabiliti dall’Articolo 24, le particolarità riguardanti il software open source e i rischi di riqualificazione della responsabilità.
Chi è il Distributore secondo l’AI Act?
Il distributore è un operatore nella catena di approvvigionamento, diverso dal fornitore o dall’importatore, che mette a disposizione un sistema di IA sul mercato Ue. Se la vostra società ricade in questa definizione, specialmente per sistemi classificati ad alto rischio, è necessario adempiere a specifici obblighi di verifica e controllo.
1. Le Verifiche preliminari (Art. 24)
Prima di commercializzare un sistema di IA ad alto rischio, il distributore deve agire con la dovuta diligenza verificando che:
- Il sistema rechi la marcatura CE di conformità.
- Sia presente la dichiarazione di conformità UE.
- Il prodotto sia accompagnato dalle istruzioni per l’uso in lingua corretta.
- Il fornitore e l’importatore abbiano indicato chiaramente i propri dati di contatto.
Se un distributore ritiene che un sistema non sia conforme, non deve metterlo a disposizione sul mercato e deve informare immediatamente il fornitore o l’importatore. Se il sistema è già in circolazione, è obbligatorio adottare misure correttive (ritiro o richiamo) e avvisare le autorità di vigilanza.
Il software open source: l’importanza delle finalità e relative esenzioni
Una delle domande più frequenti riguarda l’impatto della normativa sui modelli rilasciati con licenza libera e open source. L’AI Act infatti riconosce l’importanza dell’innovazione aperta, ma distingue tra diverse tipologie di software.
Se l’attività consiste nel rendere accessibili modelli di IA per finalità generali (GPAI) rilasciati con licenza libera e open source (ad esempio, tramite repository o altre piattaforme), senza integrarli in un sistema ad alto rischio, il quadro normativo è diverso. In questo contesto, la figura potrebbe essere più assimilabile a quella di un “fornitore” del modello stesso, beneficiando di specifiche esenzioni.
Il cuore della scelta del legislatore è tutta nel Considerando 89, in cui si legge:
“I terzi che rendono accessibili al pubblico strumenti, servizi, processi o componenti di IA diversi dai modelli di IA per finalità generali non dovrebbero essere tenuti a conformarsi a requisiti relativi alle responsabilità lungo la catena del valore dell’IA, in particolare nei confronti del fornitore che li ha utilizzati o integrati, quando tali strumenti, servizi, processi o componenti di IA sono resi accessibili con licenza libera e open source. Gli sviluppatori di strumenti, servizi, processi o componenti di IA liberi e open source diversi dai modelli di IA per finalità generali dovrebbero essere incoraggiati ad attuare pratiche di documentazione ampiamente adottate, come schede di modelli e schede dati, al fine di accelerare la condivisione delle informazioni lungo la catena del valore dell’IA, consentendo la promozione di sistemi di IA affidabili nell’Unione.”
Il principio cardine della Premessa 89 è l’esenzione dagli obblighi di responsabilità per i terzi che sviluppano e distribuiscono componenti di IA open source. Nello specifico:
- Soggetti interessati: “Terzi” che rendono accessibili al pubblico “strumenti, servizi, processi o componenti di IA”
- Condizione: Tali componenti devono essere rilasciati con una “licenza libera e open source”.
- Effetto: Questi soggetti non sono tenuti a conformarsi ai requisiti di responsabilità lungo la catena del valore. Ciò significa, ad esempio, che non hanno obblighi legali diretti nei confronti del fornitore che integra il loro componente open source in un sistema di IA commerciale, anche se questo dovesse diventare un sistema ad alto rischio.
Questa esenzione è confermata anche nell’articolo 25, paragrafo 4, il quale esonera esplicitamente i fornitori di componenti open source (diversi dai GPAI) dall’obbligo di stipulare un accordo scritto con il fornitore del sistema di IA ad alto rischio per fornire assistenza e informazioni .
Modelli di IA per finalità generali (GPAI) open Source: Se distribuite modelli GPAI in modalità open source (condividendo parametri, pesi e architettura), godete di un regime semplificato poiché non siete tenuti a redigere la documentazione tecnica dettagliata né a nominare un rappresentante autorizzato (se stabiliti fuori dall’UE). Resta, tuttavia, l’obbligo di adottare una policy per il rispetto del diritto d’autore e di pubblicare una sintesi dei dati utilizzati per l’addestramento.
Attenzione però che se il modello presenta un rischio sistemico, le esenzioni decadono.
Altre finalità e componenti open source
Come chiarito dal Considerando 89 dell’AI Act, i terzi che rendono accessibili strumenti, servizi o componenti IA (diversi dai GPAI) con licenza open source sono generalmente esentati dalle responsabilità della catena del valore. L’obiettivo è proteggere gli sviluppatori e le community che contribuiscono alla ricerca senza finalità commerciali dirette.
Il rischio che il distributore diventi “Fornitore” (Art. 25)
Questo è il punto di massima attenzione per le imprese. Un distributore viene equiparato al fornitore (assumendone tutti gli onerosi obblighi, come la valutazione della conformità) se:
- Appone il proprio marchio sul sistema di IA.
- Apporta una modifica sostanziale a un sistema ad alto rischio.
- Modifica la finalità di un sistema (anche un modello Open Source non critico) trasformandolo in un sistema ad alto rischio (es. applicandolo alla selezione del personale o al credit scoring).
Quindi, se prendete un modello open source e lo adattate per una finalità ad alto rischio, la vostra società diventa legalmente il “Fornitore” del sistema, con responsabilità complessive sulla sicurezza e conformità.
Conclusioni
Il ruolo del distributore nell’era dell’AI Act non è più quello di un semplice intermediario commerciale, ma di un garante della conformità. La distinzione tra modelli open source e sistemi ad alto rischio è sottile e richiede un’analisi tecnica e legale approfondita per evitare sanzioni o riqualificazioni impreviste della responsabilità.