Una delle domande più importanti quando si parla di AI Act è anche una delle più facili da semplificare troppo: chi è responsabile?
La risposta dipende dal ruolo ricoperto e dal caso d’uso. Il Regolamento distingue, tra gli altri, provider e deployer. Un deployer è il soggetto che utilizza un sistema AI sotto la propria autorità; il provider è invece il soggetto che sviluppa o fa sviluppare un sistema e lo immette sul mercato o lo mette in servizio sotto il proprio nome o marchio.
La compliance non può essere delegata a una piattaforma
Installare Flowvenue non rende automaticamente conforme qualsiasi utilizzo dell’intelligenza artificiale. Allo stesso modo, utilizzare un software conforme ai propri obblighi non elimina quelli che il regolamento assegna al cliente in relazione al proprio uso.
Per i sistemi high-risk, ad esempio, l’AI Act attribuisce ai deployer obblighi specifici sull’uso secondo le istruzioni, sul monitoraggio e sull’assegnazione dell’human oversight a persone con competenza, formazione e autorità adeguate.
Di cosa è responsabile il cliente in Flowvenue
La documentazione contrattuale Flowvenue chiarisce che il cliente resta responsabile della correttezza del design dei processi, dei permessi, delle integrazioni, dei dati trattati e dell’human oversight richiesto dalla legge o dalla pratica di settore.
In altre parole, se un cliente configura un processo HR che utilizza AI per una determinata finalità, è l’organizzazione a dover valutare quella finalità, i dati, gli impatti e gli obblighi applicabili.
Di cosa è responsabile Flowvenue
Flowvenue fornisce e governa la propria piattaforma: orchestrazione, runtime dei processi, controlli e strumenti messi a disposizione. Nei percorsi con LLM gestiti dalla piattaforma si applicano inoltre le garanzie e i sub-responsabili descritti nel Data Processing Agreement.
Nei percorsi BYOK o MCP con LLM esterni, il cliente sceglie invece provider o ambiente di inferenza e assume le responsabilità descritte nella documentazione per tale scelta, mentre Flowvenue continua a rispondere dell’orchestrazione e dei controlli di piattaforma che eroga.
Perché “il cliente sceglie il modello” è importante
Flowvenue non impone un unico LLM per tutti gli scenari. Il cliente può utilizzare modelli supportati dalla piattaforma, proprie API key, endpoint compatibili privati/on-premise o client esterni via MCP. Questo rende possibile adattare il percorso di inferenza alle proprie esigenze di sicurezza, privacy e governance.
Attenzione alle modifiche sostanziali e alla finalità prevista
L’AI Act prevede anche casi in cui un deployer, distributore, importatore o altro soggetto può essere considerato provider di un sistema high-risk, ad esempio in presenza di determinate modifiche sostanziali o modifiche della finalità prevista. Per questo la configurabilità non deve essere confusa con assenza di responsabilità: maggiore libertà richiede una governance consapevole.
Come Flowvenue aiuta a governare questa responsabilità
Il bundle AI Act Compliance & AI Governance è stato costruito proprio per rendere operativi questi controlli: inventario dei sistemi, valutazione dei nuovi casi d’uso, classificazione preliminare del rischio, human oversight, incident management, revisioni e AI literacy.
La piattaforma aiuta quindi a eseguire e documentare la governance; non pretende di sostituire il giudizio del cliente, del DPO, del legal o degli specialisti quando necessario.
Leggi anche la guida completa AI Act 2026 per le aziende: obblighi, AI governance e processi operativi.