Prodotto: TrinAI Site Bot (versione stateless per siti web)
Riferimento Normativo: Legge 23 settembre 2025, n. 132 ("Leggi ed altri atti normativi")
Il TrinAI Site Bot è stato progettato e ingegnerizzato per incorporare, fin dalla sua architettura di base, i principi fondamentali di responsabilità, sicurezza e trasparenza richiesti dalla normativa italiana ed europea in materia di intelligenza artificiale.
Di seguito si dettaglia la conformità del prodotto rispetto ai requisiti chiave della Legge.
1. Conformità al Principio di Antropocentrismo e Supervisione Umana
(Rif. Art. 1, 3, 14)
Il Bot opera come strumento di supporto e qualificazione, non come un decisore autonomo.
Funzione di Assistenza: Il ruolo primario dell'agente "Bran Lupo" è informativo. Le sue risposte sono generate per assistere l'utente, basandosi su un corpus di conoscenza predefinito, lasciando all'utente la piena autonomia decisionale.
Funzione di Onboarding: L'agente "Edoardo Lupo" guida un processo di lead generation. Ogni fase del funnel (offerta, consenso, raccolta dati) è un passo discreto che richiede un'azione o conferma esplicita da parte dell'utente. Il processo non avanza automaticamente e non prende decisioni sull' utente, ma con l'utente.
Conclusione: Il design del Bot garantisce che la prevalenza del processo decisionale e la responsabilità finale rimangano sempre in capo all'essere umano.
2. Conformità ai Principi di Trasparenza, Spiegabilità e Accuratezza
(Rif. Art. 3, 4)
Il Bot è progettato per fornire risposte affidabili e per rendere il suo funzionamento internamente tracciabile.
Architettura "Context-Grounded": A differenza dei sistemi RAG tradizionali, il Bot opera su un contesto informativo strutturato (formato Q&A). Questo minimizza il rischio di "allucinazioni" (generazione di informazioni inventate) e garantisce che le risposte siano ancorate a una fonte di verità pre-approvata e curata.
Tracciabilità Interna: Ogni risposta generata può essere ricondotta ai frammenti specifici del contesto utilizzato, fornendo un meccanismo di spiegabilità (XAI) fondamentale per audit e analisi a posteriori.
Comunicazioni Chiare (Art. 4.3): I prompt di sistema degli agenti sono istruiti per utilizzare un linguaggio chiaro, semplice e professionale, evitando ambiguità e garantendo la comprensibilità per l'utente finale.
Conclusione: Il Bot implementa misure tecniche precise per garantire l'accuratezza delle informazioni fornite e la tracciabilità del suo processo logico.
3. Conformità ai Principi di Sicurezza, Robustezza e Gestione del Rischio
(Rif. Art. 3)
La sicurezza è un pilastro dell'architettura del Bot, implementata attraverso un sistema di difesa a più livelli.
Triage degli Input ("The Barrier"): Un agente di sicurezza specializzato analizza ogni richiesta in ingresso per identificare e neutralizzare tentativi di manipolazione (es. prompt injection) o richieste di contenuti inappropriati. Questo costituisce un controllo di sicurezza preventivo, come richiesto dalla normativa.
Sistema di Resilienza Tecnica: La comunicazione con i modelli di linguaggio esterni è protetta da un sub-workflow che gestisce automaticamente:
Errori di Rete/Server: Attraverso un meccanismo di retry automatico.
Sovraccarico del Modello: Attraverso una rotazione automatica verso endpoint alternativi.
Output Malformati: Attraverso un parser proattivo e un sistema di auto-riparazione basato su LLM.
Sistema di Ban a Escalation: Il Bot traccia le interazioni negative consecutive. Un comportamento avversario o inappropriato ripetuto porta a un ban automatico, proteggendo il servizio da abusi sistematici.
Conclusione: Il Bot è dotato di un'architettura robusta e resiliente, progettata per anticipare, gestire e mitigare i rischi tecnici e di sicurezza, garantendo l'affidabilità del servizio.
4. Conformità alla Protezione dei Dati Personali (Privacy by Design)
(Rif. Art. 4, 8, 9)
Il trattamento dei dati personali è gestito secondo i principi di minimizzazione e sicurezza fin dalla progettazione.
Protocollo di Offuscamento ("GodFellas"): Prima che qualsiasi dato di sessione venga processato da un modello di linguaggio esterno, un meccanismo automatico sostituisce le informazioni personali identificabili (PII) con alias anonimi. L'LLM opera esclusivamente su questi dati offuscati.
De-identificazione: I dati reali vengono ripristinati solo al termine del processo, all'interno dell'ambiente sicuro del cliente, prima dell'archiviazione e della risposta finale.
Minimizzazione dell'Esposizione: Grazie a questo protocollo, i dati personali sensibili degli utenti non vengono mai esposti a servizi di terze parti, riducendo drasticamente la superficie di attacco e garantendo un livello di privacy superiore.
Conclusione: Il TrinAI Site Bot implementa misure tecniche all'avanguardia per la protezione dei dati personali, aderendo pienamente ai principi del GDPR e della nuova legge sull'IA, garantendo che i dati sensibili non lascino mai l'infrastruttura controllata.