| GDPR, Reg. (UE) 2016/679, art. 28 — nell’Unione europea | Se il fornitore tratta dati personali per conto dell’azienda serve un contratto che stabilisca, tra l’altro: istruzioni documentate, riservatezza, sicurezza, regole per gli altri fornitori coinvolti, cancellazione o restituzione dei dati alla fine del servizio, informazioni per le verifiche | Allegato sul trattamento dei dati, elenco dei subfornitori, che cosa succede ai dati alla fine |
|---|
| GDPR, trasferimenti fuori dall’Europa (artt. 44-49) | I dati personali possono uscire dallo Spazio economico europeo solo alle condizioni previste | Dove si trovano server e assistenza, su quale base avvengono eventuali trasferimenti |
|---|
| Data Act, Reg. (UE) 2023/2854, artt. 23-25, 29 e 31 — applicabile dal 12 settembre 2025 | Per i servizi di trattamento dei dati, cloud e software in abbonamento compresi, il contratto deve permettere di cambiare fornitore: preavviso non superiore a due mesi, periodo di transizione di norma entro 30 giorni, dati esportabili. Dal 12 gennaio 2027 il fornitore non può più far pagare il cambio. Alcuni obblighi non valgono per servizi costruiti su misura o forniti in prova (art. 31) | Clausola di recesso e di uscita, formato dei dati, tempi, costi, assistenza nel passaggio |
|---|
| AI Act, Reg. (UE) 2024/1689, art. 26, con il calendario del Reg. (UE) 2026/1744 | Chi usa un sistema ad alto rischio deve, tra l’altro, seguirne le istruzioni d’uso, affidarne la sorveglianza a persone competenti e conservare i log generati per almeno sei mesi, salvo norme diverse. Per i sistemi dell’allegato III (per esempio la selezione del personale) dal 2 dicembre 2027 | Istruzioni d’uso, accesso ai log, informazioni per chi sorveglia il sistema |
|---|
| AI Act, art. 25 | Chi mette il proprio nome o marchio su un sistema ad alto rischio, lo modifica in modo sostanziale o ne cambia la finalità rendendolo ad alto rischio assume gli obblighi del fornitore | Chi fa che cosa: personalizzazioni, marchio, finalità d’uso |
|---|
| D.Lgs. 138/2024 (la NIS2 in Italia), per le aziende soggette alla NIS2 | Tra le misure di sicurezza c’è il controllo dei fornitori | Il fornitore AI rientra nella valutazione dei fornitori |
|---|
| Legge 21 dicembre 2018, n. 171 — a San Marino | Protezione delle persone fisiche con riguardo al trattamento dei dati personali | Norma di riferimento per le organizzazioni sammarinesi |