Accesso anticipato riservato

Privacy e evidenze

I controlli privacy devono lasciare una traccia consultabile.

Un claim privacy descrive ciò che un sistema intende fare. Un’evidenza offre al revisore un metodo definito per esaminare ciò che è stato registrato per uno specifico percorso di elaborazione.

Kayrix è progettato non soltanto per applicare controlli privacy, ma anche per conservare evidenze del percorso di elaborazione e della transazione diretta a un provider AI configurato. Il loro ambito è l’attività registrata dal gateway.

Quattro domande concrete

Quale versione della policy è associata alla richiesta? Quali categorie di entità e decisioni di trattamento sono state registrate? Quali provider e modello risultano associati alla transazione? La verifica di integrità disponibile dà esito positivo sui record esaminati?

Queste domande aiutano anche a rendere visibili registrazioni mancanti o copertura incompleta, senza presumere che tutto sia stato verificato.

Evidenze senza duplicare l’archivio delle conversazioni

Il modello proposto usa hash e metadati operativi invece di duplicare prompt e risposte completi nel ledger. Le evidenze restano informazioni da proteggere: hash, identificativi e timestamp non sono automaticamente anonimi.

L’integrità risponde soltanto a una parte delle domande.

La verifica della hash-chain controlla le relazioni di integrità definite sui dati registrati. Non dimostra che ogni dato personale sia stato rilevato, che l’evento originario sia stato registrato correttamente o che un provider esterno abbia eliminato i contenuti ricevuti.

Un hash diverso non dimostra da solo l’efficacia della sanitizzazione. L’hash di una parte del testo non è automaticamente l’impronta dell’intera richiesta trasmessa: occorre definire il materiale acquisito e il metodo di confronto.

Dove termina la copertura

Le evidenze riguardano il traffico supportato che passa dal gateway. Non coprono applicazioni che lo aggirano, non attestano conservazione o addestramento all’interno del provider e non costituiscono una certificazione legale.

I risultati dipendono anche da qualità del rilevamento, configurazione, accessi e infrastruttura. La sostituzione con token non equivale a una garanzia di anonimizzazione irreversibile.

Definisci policy, provider, ambito delle evidenze e casi di errore prima di trarre conclusioni dal pilot. Esamina i risultati insieme ai limiti dichiarati.

Richiedi un progetto pilota riservato