AETERION

    Conformità

    Conformità per un'AI che esegue davvero i processi

    Le regole svizzere ed europee non chiedono se l'AI è brillante. Chiedono chi risponde, che cosa è stato deciso e se potete dimostrarlo.

    Conformità per un'AI che esegue davvero i processi

    ÆTERION BRAIAN produce le evidenze che la supervisione europea richiede. Ogni processo ha classificazione del rischio, supervisione umana nominata e registro versionato delle decisioni. La documentazione richiesta da AI Act, Regolamento generale sulla protezione dei dati (GDPR) e Legge federale sulla protezione dei dati (nLPD) nasce dal runtime. Non da lavoro manuale prima di un audit.

    I riferimenti normativi che copriamo

    AI Act europeo
    Classificazione del rischio per processo, supervisione umana documentata, documentazione tecnica, registrazione e monitoraggio post-rilascio prodotti dal runtime.
    GDPR
    Base giuridica registrata per processo, minimizzazione dei dati tramite oscuramento, politica di conservazione, registro dei trattamenti e supporto alle richieste degli interessati.
    nLPD svizzera
    Residenza dei dati in Svizzera, registro dei trattamenti e responsabilità fra titolare e responsabile riflesse nella configurazione della piattaforma.
    ISO/IEC 42001 e 27001
    La piattaforma è costruita su questi insiemi di controlli; la certificazione del sistema di gestione ÆTERION è in corso e lo stato è pubblicato nella pagina trust.

    Che cosa produce il runtime?

    • Un registro dei casi d'uso AI con responsabile, finalità, classe di rischio e stato.
    • Evidenze per esecuzione: input, decisione, versione del modello, versione della policy, approvatore.
    • Registrazioni della supervisione umana: chi ha rivisto, che cosa ha modificato, perché.
    • Registrazioni di incidenti e scostamenti con risoluzione e azioni successive.
    • Pacchetti di documentazione esportabili per audit interno e autorità di vigilanza.

    Responsabilità

    ÆTERION fornisce la piattaforma, i suoi controlli e la sua documentazione. La vostra organizzazione resta responsabile della finalità di ogni processo, della base giuridica dei dati utilizzati e delle decisioni prese. La piattaforma rende esercitabile quella responsabilità invece di lasciarla teorica.

    Carol e i dati dei dipendenti

    Ultimo aggiornamento: 20 settembre 2026

    La personalizzazione di Carol riguarda dati personali dei dipendenti. Secondo il GDPR e la nLPD svizzera, tale trattamento richiede una base giuridica propria — distinta da quella del processo aziendale sottostante — e i lavoratori hanno diritto di essere informati: quali dati sono utilizzati, per quale finalità, per quanto tempo e a chi rivolgersi. Il titolare del trattamento è la vostra organizzazione; la piattaforma registra la base e supporta gli obblighi di informazione e di accesso.

    Su quali dati del dipendente si personalizza Carol?

    Carol si personalizza sul contesto di lavoro, non sulla persona. In particolare: ruolo e team del dipendente, i permessi a lui assegnati, i sistemi a cui è autorizzato ad accedere, i processi in cui è coinvolto e la sua cronologia di interazione dentro Carol. Carol non tratta valutazioni delle prestazioni, fascicoli del personale, comunicazioni private o indicatori comportamentali. Non costruisce un profilo comportamentale del dipendente e non deduce tratti, produttività o coinvolgimento. La personalizzazione è delimitata dallo stesso modello di permessi che governa ogni altra parte di BRAIAN: Carol non può mostrare informazioni che il dipendente non è autorizzato a vedere.

    Cosa succede all'istanza personalizzata quando un dipendente lascia l'azienda?

    L'istanza personalizzata viene disattivata quando l'account del dipendente viene disattivato. Carol smette di operare immediatamente. I dati di personalizzazione e la cronologia delle conversazioni vengono eliminati entro 30 giorni dalla disattivazione. Le registrazioni di audit delle azioni aziendali restano. Se Carol è stata usata per avviare l'onboarding di un fornitore o approvare una spesa, quell'azione resta nel registro secondo la politica di conservazione dei documenti aziendali — è la registrazione di una decisione aziendale, conservata su una base giuridica distinta da quella dei dati di personalizzazione. Le due cose sono deliberatamente separate: i dati personali vengono eliminati, i documenti aziendali vengono conservati.

    Le registrazioni vocali vengono conservate? Per quanto tempo e dove vengono elaborate?

    L'input vocale viene trascritto in testo in tempo reale e l'audio viene eliminato subito dopo la trascrizione. Le registrazioni audio non vengono conservate. Le trascrizioni sono conservate per 30 giorni e poi eliminate. La conservazione è configurabile per installazione e può essere impostata a zero. Tutta l'elaborazione — trascrizione e inferenza — avviene in Svizzera o nell'UE. I dati vocali non vengono trasmessi fuori dalla regione configurata e non vengono usati per addestrare alcun modello, nostro o di terzi.

    Carol può essere usata per valutare le prestazioni dei dipendenti?

    No. Carol non produce alcuna metrica sui singoli dipendenti: non la frequenza d'uso, non il numero di domande, non la qualità delle risposte, non alcun indicatore derivato. Carol non è un sistema di valutazione e non è progettata per diventarlo. Nessun report, esportazione o API espone dati di attività per singolo dipendente. Le metriche di processo in BRAIAN misurano i processi, non le persone che li eseguono.

    Un manager può accedere alle conversazioni Carol di un collaboratore?

    No. Le conversazioni con Carol sono visibili solo al dipendente che le ha avute. Manager, amministratori e personale ÆTERION non hanno accesso al contenuto delle conversazioni. Ciò che il registro di audit conserva è l'azione, non la conversazione: se da una conversazione nasce l'avvio di un processo aziendale, il registro mostra che il processo è stato avviato, da chi e secondo quale policy — non che cosa è stato detto. L'accesso al contenuto delle conversazioni è possibile solo attraverso una procedura eccezionale documentata, che richiede l'autorizzazione scritta del titolare del trattamento dell'organizzazione ed è essa stessa registrata. È un vincolo di progettazione, non un'opzione di configurazione. Il diritto del lavoro svizzero vieta i sistemi concepiti per sorvegliare il comportamento dei lavoratori, e Carol è costruita su questo vincolo.

    FAQ

    La piattaforma è certificata?

    ÆTERION opera secondo i controlli ISO/IEC 27001 e 42001; la certificazione formale è in corso. Pubblichiamo lo stato attuale invece di lasciare intendere un certificato che non abbiamo ancora.

    BRAIAN classifica i processi automaticamente?

    Guida la classificazione e la registra, motivazione compresa. La decisione resta al vostro responsabile della conformità.

    Gli auditor possono leggere direttamente le evidenze?

    Sì. Si può concedere un accesso in sola lettura al registro e alle tracce, delimitato dal piano di controllo.

    Preparate la documentazione AI una volta sola

    Esaminiamo un processo con il vostro team conformità e mostriamo le evidenze che la piattaforma produce.