Costruito per l'EU AI Act, le leggi statali USA sull'IA, il GDPR e il CCPA
Difendibile davanti al tuo ente regolatore, al tuo revisore e al tuo team di conformità.
Ogni decisione Oversight arriva con una base giuridica dichiarata. La piattaforma le cuce insieme in un pacchetto di prove riferito all'EU AI Act e al GDPR — serializzato in modo deterministico, sottoposto ad hashing e firmato da capo a fondo. I responsabili della conformità ricevono un unico artefatto da consegnare a un revisore senza un ingegnere nella stanza.
Gli agenti IA che incidono sull'accesso ai servizi, sull'occupazione o sugli obblighi finanziari rientrano tipicamente nella classificazione di sistema di IA ad alto rischio dell'EU AI Act (Allegato III) — e in quadri normativi statunitensi paralleli: decisioni rilevanti del Colorado AI Act (in vigore da febbraio 2026), strumenti di decisione automatizzata sull'occupazione NYC Local Law 144, regolamenti California ADMT ai sensi del CPRA, e le categorie di decisione ad alto rischio del NIST AI Risk Management Framework. OAP fornisce gli obblighi sottostanti — tenuta dei registri, sorveglianza umana e logging di gestione della qualità — come comportamento della piattaforma anziché ingegneria su misura, indipendentemente dal quadro normativo in base al quale sei valutato.
Il pacchetto di prove
Un pacchetto per ogni periodo di rendicontazione. Quattro sezioni, ciascuna riferita a una specifica citazione normativa, così un revisore può navigare direttamente all'articolo che sta valutando. Il pacchetto è canonicalizzato, sottoposto a hash SHA-256 e firmato con Ed25519 dalla piattaforma — verificabile in modo indipendente rispetto al JWKS pubblicato.
GDPR Articolo 30 — Registri delle attività di trattamento
Il registro completo delle categorie di trattamento, delle basi giuridiche invocate, dei destinatari e dei periodi di conservazione che l'Articolo 30 del GDPR obbliga un titolare a mantenere.
EU AI Act Articolo 14 — Sorveglianza umana
Prova che la revisione con l'uomo nel ciclo è stata offerta ed esercitata. Ogni escalation, approvazione, rifiuto e controproposta è registrata con l'identità del titolare e la decisione.
EU AI Act Articolo 17 — Logging
La cronologia completa delle decisioni prese dal tuo sistema di IA, con garanzie di integrità crittografica affinché l'ente regolatore possa fidarsi del registro stesso.
GDPR Articolo 22 — Decisioni automatizzate
Marcatore per decisione per il trattamento esclusivamente automatizzato più un percorso lato titolare per invocare la revisione umana ai sensi dell'Articolo 22(3).
La base giuridica è a livello di wire, non opzionale
Ogni attestazione porta con sé una delle sei basi giuridiche dell'Articolo 6 del GDPR. L'insieme è chiuso al confine dell'API — un'attestazione priva di un legal_basis valido viene rifiutata prima ancora di essere registrata. Non c'è alcuna decisione non etichettata da giustificare in seguito.
legal_obligationArt. 6(1)(c)
vital_interestsArt. 6(1)(d)
legitimate_interestsArt. 6(1)(f)
La dashboard dell'operatore Oversight calcola un istogramma a 30 giorni dell'uso della base giuridica per classe di agente. Quando legitimate_interests supera il 95% delle decisioni, compare automaticamente un avviso di Valutazione del legittimo interesse — trattiamo l'eccessivo affidamento come un segnale di conformità degno di nota.
La vista delle concessioni del titolare stesso, a /oap/grants/:id, riporta la base giuridica, la ricevuta firmata e l'ancoraggio della catena di audit per ogni azione, con esportazione in CSV e JSON.
DSAR e ROPA
Le richieste di accesso dell'interessato passano attraverso una pipeline dedicata con la scadenza legale di 30 giorni monitorata dalla ricezione. I processi di promemoria scattano a 14 e 7 giorni dalla scadenza, così il termine non slitta. I registri delle attività di trattamento vengono generati su richiesta ed esportati in un formato pronto per gli enti regolatori.
Blocchi di conformità disponibili oggi
GDPR
UE / SEE / Regno Unito
SOC 2
Starter di controlli
DIATF
Identità digitale UK
Per le distribuzioni statunitensi, la piattaforma fornisce oggi i blocchi CCPA, BIPA (dati biometrici dell'Illinois) e COPPA; lo starter SOC 2 fornisce l'impalcatura dei controlli. Ulteriori configurazioni di base giuridica coprono LGPD (Brasile), POPIA (Sudafrica) e PDPA (Singapore). Le guide all'implementazione per il NIST AI Risk Management Framework e ISO/IEC 42001 sono nella documentazione per sviluppatori.
In sviluppo: pacchetti settoriali per HIPAA, PCI-DSS, FINRA, FedRAMP, NIS2 e DORA. Parlaci della tua specifica impronta normativa.
Conservazione configurabile. I pacchetti di prove e i record della catena sono conservati per una finestra per applicazione compresa tra 1 e 3650 giorni. Il valore predefinito è 365. Il tuo team di conformità imposta il valore una volta; la piattaforma lo applica.