
# SweetHive e l'EU AI Act

> **AI by design. Governance by design. Privacy by design.**

SweetHive è stato progettato fin dalle fondamenta come piattaforma collaborativa
AI-native — non uno strumento di collaborazione tradizionale a cui l'AI è stata
aggiunta in un secondo momento. La sua architettura si allinea naturalmente a
molti principi cardine dell'**AI Act dell'Unione Europea (Regulation (EU)
2024/1689)**: governance, supervisione umana, sicurezza, privacy e accesso
controllato alle informazioni.

La conformità dipende in ultima analisi dagli specifici modelli AI e casi d'uso
che ciascuna organizzazione mette in campo. Ciò che SweetHive offre è una base
tecnica che semplifica in modo significativo la conformità all'AI Act.

## AI delimitata by design

L'AI Act incoraggia le organizzazioni a ridurre al minimo gli accessi non
necessari ai dati e a limitare il potenziale impatto dei sistemi AI. SweetHive
implementa questo principio nel cuore stesso della propria architettura.

Ogni agente AI opera all'interno di un ambito rigorosamente definito:

- solo gli hive, i [contesti](/it/contexts/) e i sotto-contesti esplicitamente concessi;
- solo le informazioni già visibili all'utente che effettua la richiesta;
- solo per le capacità assegnate al suo token.

A ogni richiesta, i permessi effettivi sono l'**intersezione** di:

- i permessi attuali dell'utente;
- l'ambito configurato del token.

Un assistente AI non può quindi **mai accedere a informazioni al di là di ciò
che il suo proprietario può vedere in quel momento**. Se un utente perde
l'accesso a un contesto o a un [gruppo](/it/groups/), ogni agente collegato perde
lo stesso accesso all'istante — senza bisogno di rigenerare il token.

## Principio del privilegio minimo

Ogni connessione a SweetHive segue il **principio del privilegio minimo**, un
principio di sicurezza fondamentale raccomandato dai principali framework europei
di cybersecurity e governance dell'AI. Gli agenti ricevono solo i permessi minimi
necessari al loro compito.

Le capacità disponibili sono:

- **Lettura**
- **Lettura + bozze**
- **Lettura + pubblicazione**

Le organizzazioni decidono quali capacità sono consentite all'interno di ciascun
hive, e gli amministratori possono limitare o disabilitare completamente gli
agenti AI esterni. Vedi [Collega un agente](/it/connect-an-agent/) per sapere
come vengono assegnati capacità e ambito.

## Supervisione umana

Un requisito chiave dell'AI Act è che le persone mantengano il controllo sulle
decisioni e sulle azioni assistite dall'AI. SweetHive è progettato attorno a
questo principio.

Un agente può preparare bozze di messaggi, riassunti o report, ma **la
pubblicazione dei contenuti resta sempre sotto il controllo umano**. Per gli
agenti con capacità **Lettura + pubblicazione**:

- il messaggio esatto viene mostrato all'utente;
- la pubblicazione richiede una conferma esplicita;
- ogni messaggio pubblicato è attribuito come inviato **tramite l'utente**.

Si tratta di un vero flusso di lavoro **human-in-the-loop**, non di pubblicazione
autonoma.

## Privacy by design

La privacy è integrata in tutta la piattaforma:

- token di accesso con ambito limitato;
- revoca immediata dei token;
- valutazione dei permessi in tempo reale;
- connettori di sola lettura per impostazione predefinita;
- archiviazione cifrata dei segreti;
- gestione delle credenziali lato server;
- inferenza AI locale opzionale tramite [SweetHive Agents Node](/it/agents-node/).

Quando si usano modelli locali, i prompt e i dati restano sul computer
dell'utente durante l'inferenza — riducendo in modo significativo i rischi per la
privacy e i trasferimenti di dati.

## Connessioni AI sicure

SweetHive espone le proprie capacità AI tramite connettori sicuri e compatibili
con MCP. Ogni connessione AI utilizza:

- token con ambito limitato;
- scadenza configurabile;
- revoca in qualsiasi momento;
- permessi basati sulle capacità;
- verifica continua dei permessi.

Un token trafugato non espone mai un intero account. La sua portata resta
limitata all'ambito configurato, ai permessi attuali del proprietario e alle
capacità assegnate.

## Trasparenza

Gli utenti sanno sempre:

- quali agenti AI sono collegati;
- a quali contesti possono accedere;
- quali capacità possiedono;
- quando sono stati usati l'ultima volta;
- se sono attualmente online.

Le organizzazioni mantengono piena visibilità e controllo sui sistemi AI
collegati.

## Verificabilità

SweetHive offre funzionalità di accountability a supporto dei requisiti di
governance:

- ultimo utilizzo del token;
- informazioni sulle capacità;
- date di scadenza;
- stato online;
- revoca del token con un clic;
- attribuzione dei post generati dall'AI.

Questi meccanismi aiutano le organizzazioni a costruire flussi di lavoro AI
verificabili e a dimostrare il controllo operativo.

## Sicurezza consapevole del contesto

A differenza dei sistemi di chat tradizionali, in cui un'AI riceve spesso accesso
a grandi raccolte di documenti, SweetHive organizza le informazioni in contesti
gerarchici protetti da gruppi. La visibilità segue sempre la struttura
organizzativa.

Questo limita naturalmente l'esposizione dell'AI e riduce drasticamente le fughe
accidentali di informazioni. Il risultato è un sistema AI che comprende il
contesto organizzativo **senza** richiedere un accesso illimitato alla conoscenza
dell'organizzazione.

## Allineamento con l'EU AI Act

SweetHive è progettato per supportare molti dei principi promossi dall'AI Act
europeo:

| Principio dell'AI Act | Implementazione di SweetHive |
|---|---|
| Minimizzazione dei dati | Contesti con ambito definito e visibilità basata sui gruppi |
| Supervisione umana | Conferma dell'utente prima della pubblicazione da parte dell'AI |
| Privilegio minimo | Token con ambito limitato basati sulle capacità |
| Trasparenza | Agenti collegati e permessi sempre visibili |
| Accountability | Tracciamento dei token e attribuzione dell'AI |
| Privacy by design | Inferenza locale, accesso con ambito limitato, connettori sicuri |
| Security by design | Applicazione dinamica dei permessi e revoca immediata |

## Nota sulla conformità

L'AI Act europeo regola la **messa in servizio e l'uso** dei sistemi AI, più che
le piattaforme di collaborazione in sé. SweetHive fornisce un'architettura che
supporta la governance dell'AI e la conformità normativa, ma gli obblighi
applicabili a una specifica implementazione dipendono in ultima analisi da:

- i modelli AI utilizzati;
- il caso d'uso previsto;
- i processi di governance dell'organizzazione;
- le normative nazionali ed europee applicabili.

Le organizzazioni che implementano l'AI in scenari ad alto rischio dovrebbero
affiancare alle garanzie tecniche di SweetHive adeguate procedure di gestione del
rischio, documentazione, monitoraggio e governance, come richiesto dall'AI Act.

## Costruito per un'AI responsabile

Invece di trattare l'AI come un chatbot isolato con ampio accesso alla conoscenza
organizzativa, SweetHive integra l'AI in un ambiente di collaborazione sicuro in
cui ogni azione è governata dalle stesse regole di visibilità, permessi e
struttura organizzativa di cui gli utenti già si fidano.

Il risultato è un'AI che è:

- **secure by design**
- **private by design**
- **governed by design**
- **human-controlled by design**
- **pronta per l'adozione dell'AI in azienda**
