Digital Consulting Plus utilitza i desenvolupa solucions que poden incorporar intel·ligència artificial («IA»). Aquesta Política estableix principis públics per orientar el disseny, implementació i ús responsable d'IA dins dels serveis, productes i processos de DCP. Aquesta Política complementa els Termes i Condicions, la Política de Privacitat i els contractes específics.
Pot aplicar a:
- assistents interns utilitzats per l'equip de DCP;
- funcions d'IA incorporades en projectes i solucions de clients;
- automatitzacions que utilitzen models d'IA;
- classificació, resum o anàlisi assistida;
- generació de contingut sintètic;
- assistents conversacionals i copilots;
- cerca i recuperació assistida (RAG);
- solucions d'IA integrades a productes propis de DCP;
- ús de models i plataformes de tercers.
La IA dona suport a l'equip; les decisions continuen sent humanes quan la naturalesa o impacte de la decisió ho requereix. DCP procura no delegar de manera irreflexiva a un sistema d'IA decisions amb impacte material sobre drets fonamentals, seguretat física, contractació, accés a serveis, ocupació, salut, crèdit o altres àmbits sensibles. Quan un cas d'ús tingui conseqüències rellevants, s'haurà de definir el nivell adequat de revisió i responsabilitat humana.
DCP procurarà informar quan una persona estigui interactuant directament amb un sistema d'IA en contextos on això no sigui raonablement evident o on la legislació aplicable ho requereixi. Quan DCP generi contingut sintètic que hagi d'identificar-se o etiquetar-se conforme a regulació aplicable, s'implementaran les mesures tècniques i avisos corresponents.
Els sistemes d'IA poden cometre errors, ometre context, produir informació inexacta o generar respostes versemblants però incorrectes (al·lucinacions). Per això:
- els resultats s'han de validar abans d'utilitzar-se per a decisions materials;
- DCP no presentarà la IA com una font infal·lible;
- els usuaris han de verificar informació crítica abans d'actuar;
- les solucions han d'incorporar controls proporcionals al risc.
DCP procura aplicar minimització de dades i limitar la informació enviada a models d'IA al que sigui estrictament necessari per a la finalitat autoritzada. No s'han d'introduir deliberadament secrets comercials, credencials, dades altament sensibles o dades personals innecessàries en sistemes d'IA que no hagin estat avaluats i autoritzats per a aquest tractament. El tractament de dades personals mitjançant IA estarà subjecte a la Política de Privacitat, contractes i legislació aplicable.
DCP pot utilitzar proveïdors de models o infraestructura d'IA de tercers. Abans d'utilitzar un proveïdor en un context empresarial material, DCP procurarà avaluar aspectes rellevants com:
- condicions d'ús i llicències;
- privacitat i compromisos de protecció de dades;
- acords de tractament de dades i certificacions de seguretat;
- controls empresarials i segregació de dades;
- seguretat i gestió d'incidents;
- polítiques de retenció de dades;
- ubicació o transferència internacional de dades quan correspongui;
- capacitat de desactivar l'entrenament de models amb dades del client quan aquesta opció estigui disponible i sigui necessària.
Els usuaris de solucions d'IA han de respectar drets d'autor, marques, secrets comercials, llicències de programari i altres drets de tercers. DCP no garanteix que tot resultat d'IA sigui únic o susceptible de protecció exclusiva. Quan contingut generat per IA s'utilitzi de manera pública o comercial, es recomana revisió humana prèvia a la seva publicació.
DCP procurarà evitar l'ús d'IA per realitzar discriminació il·lícita o decisions injustificades basades en característiques protegides. Els casos d'ús que involucrin perfils, classificació de persones o decisions amb efectes jurídics o rellevants hauran de rebre revisió addicional abans de passar a producció.
Les solucions d'IA hauran de considerar riscos com ara: injecció de prompts (prompt injection); exposició de secrets; extracció no autoritzada de dades; abús d'eines automatitzades; accions no autoritzades; generació de contingut perillós; i dependència excessiva de resultats no verificats. Les capacitats d'execució, accés a dades o accions automatitzades s'han de limitar segons necessitat i avaluació d'amenaces.
La connexió d'un model d'IA amb eines, sistemes o accions externes ha de seguir el principi de mínim privilegi. Quan una acció pugui produir conseqüències significatives, DCP procurarà introduir controls com: aprovació humana (human-in-the-loop); llistes permeses; límits d'abast; registres d'auditoria; validacions deterministes; i reversió d'accions (rollback) quan sigui tècnicament viable.
No es permet utilitzar solucions d'IA proporcionades o desenvolupades per DCP per:
- cometre delictes o facilitar fraus;
- phishing, suplantació o robatori d'identitat;
- accés no autoritzat a sistemes, xarxes o bases de dades;
- producció o distribució deliberada de programari maliciós (malware);
- vulnerar drets de propietat intel·lectual o privacitat de tercers;
- assetjar, discriminar o perseguir persones il·legalment;
- manipular de manera enganyosa persones causant o buscant causar danys significatius;
- eludir controls de seguretat;
- processar dades sense una base jurídica vàlida;
- realitzar usos prohibits per la legislació aplicable.
DCP no tractarà automàticament una solució com a apta per a àmbits d'alt impacte únicament perquè tècnicament pugui executar-se. Abans d'utilitzar IA en contextos com ocupació, accés a serveis essencials, crèdit, biometria, educació avaluativa, salut, seguretat física o altres àmbits regulats, s'haurà de realitzar una avaluació específica de riscos, obligacions i controls.
DCP procurarà que les persones que operin sistemes d'IA en nom de l'empresa comptin amb coneixements suficients per comprendre: capacitats; limitacions; riscos; dades utilitzades; necessitat de revisió humana; i procediments d'escalament.
Quan el perfil de risc o contracte ho justifiqui, DCP podrà mantenir registres sobre: sistema o model utilitzat; versió o proveïdor; instruccions i prompts rellevants; fonts de dades; accions executades per eines; aprovacions humanes registrades; i incidències i correccions.
DCP podrà revisar periòdicament els sistemes d'IA desplegats per identificar: canvis del proveïdor; degradació de qualitat o desviació del model; nous riscos de seguretat; canvis regulatoris; incidències; i oportunitats de millora.
Quan DCP implementi una solució d'IA per a un client, el client continua sent l'únic responsable de: utilitzar-la dins de l'abast acordat; proporcionar dades legítimament obtingudes; definir usuaris autoritzats; aplicar controls interns; complir la regulació sectorial pròpia; revisar resultats abans de la seva aplicació; i evitar usos prohibits.
Els requisits concrets depenen del territori, rol de DCP, tipus de model i cas d'ús. Per a solucions desplegades o utilitzades a la Unió Europea, DCP avaluarà quan correspongui obligacions del Reglament Europeu d'Intel·ligència Artificial (Reglament d'IA de la UE), incloses obligacions d'alfabetització, transparència i regles aplicables a determinats sistemes i continguts generats per IA. L'existència d'aquesta Política no implica que tot sistema de DCP estigui classificat com a sistema d'alt risc ni que tota disposició d'una regulació resulti aplicable automàticament.
Usuaris o clients poden notificar comportaments inesperats, resultats problemàtics, riscos de seguretat o preocupacions sobre IA escrivint a info@digitalconsultingplus.com amb l'assumpte suggerit: «Responsible AI / IA responsable».
DCP podrà actualitzar aquesta Política per reflectir canvis regulatoris, tecnològics i operatius.
