# Report di governance — Valutazione del rischio degli interessati alla locazione supportata dall'IA (Decision Support)

_HumanOSE — preparazione alla governance, supporto all'assurance ed evidenze audit-ready. Nessuna attestazione di conformità giuridica._

**Prodotto:** HumanOSE  
**Use Case:** uc\_cx\_a01 (v2)  
**Sistema sorgente:** causax  
**Lingua:** IT  
**Modalità dati:** sintetico  
**Creato il:** 2026-09-05T08:11:03.666Z  
**Stato del report:** Attivo  
**Hash di integrità:** ef6af53690eb1eca…  

> Il presente report si basa esclusivamente su dati sintetici (esercizio pilota). Nessun dato personale reale.

> Il presente report non certifica alcuna conformità giuridica.

## Sintesi per i decisori

Un processo supportato dall'IA prepara per la decisione di locazione una valutazione strutturata, spiegata e contrassegnata dall'incertezza (completezza dei documenti, indicazioni di plausibilità e di rischio). Il pilota utilizza esclusivamente profili sintetici; il modello di valutazione vero e proprio non viene implementato nel pilota, ma governato.

- **Finalità prevista:** Precisato (v2): le decisioni individuali automatizzate sono escluse a livello tecnico e organizzativo; il canale di ricorso per gli interessati fa parte del concetto operativo.
- **Classe di rischio preliminare:** Prossimo all'alto rischio — supervisione umana obbligatoria, esame legale esterno raccomandato
- **Supervisione umana necessaria:** Sì
- **Governance Readiness:** 2/16 Controlli con prova/verificati

> La Governance Readiness indica il grado di preparazione (prove presenti/verificate) — non certifica alcuna conformità.

## Profilo del caso d'uso

- **Finalità prevista:** Precisato (v2): le decisioni individuali automatizzate sono escluse a livello tecnico e organizzativo; il canale di ricorso per gli interessati fa parte del concetto operativo.
- **Gruppi di persone interessate:** natuerliche\_personen\_mietinteressenten, mitarbeitende\_verwaltung
- **Fonti di dati:** personenbezogen\_selbstauskunft, personenbezogen\_unterlagen\_metadaten, objektdaten
- **Funzione di IA:** screening\_support, recommendation
- **Impatti possibili:** zugang\_essentielle\_leistung, oekonomisch\_personenbezogen, diskriminierungsrisiko\_zu\_pruefen
- **Ambito giuridico:** eu-de
- **Sistema sorgente:** causax
- **Stato del ciclo di vita:** Attivo

## Valutazione del rischio (preliminare)

- **Classe di rischio preliminare:** Prossimo all'alto rischio — supervisione umana obbligatoria, esame legale esterno raccomandato
- **Livello di confidenza della valutazione:** medium
- **Set di regole:** v0.1.0
- **Verifica umana necessaria:** Sì

> La classificazione del rischio è preliminare e non sostituisce una valutazione giuridica.

### Motivazione (riferimento alla regola)

- R-HIGH-SCREEN-01 — Screening di persone fisiche con effetto sull'accesso a una prestazione essenziale (alloggio) — configurazione prossima all'alto rischio, supervisione umana obbligatoria.
- R-ELEV-ECON-01 — Impatto economico su persone fisiche — il supporto decisionale richiede l'approvazione umana delle azioni con effetti concreti.
- R-ELEV-PII-01 — Trattamento di fonti di dati personali — vanno applicati i principi del GDPR (limitazione della finalità, minimizzazione dei dati, diritti degli interessati).
- R-LIM-TRANSPARENCY-01 — Funzione di IA generativa o di raccomandazione — vanno verificati gli obblighi di trasparenza ed etichettatura.

### Questioni giuridiche aperte

- L'accesso all'alloggio va classificato come prestazione privata essenziale ai sensi dell'Allegato III dell'EU AI Act? Si raccomanda un esame legale esterno; fino al chiarimento viene trattato come prossimo all'alto rischio.

### Misure di mitigazione del rischio raccomandate

- Verifica umana obbligatoria di ogni valutazione del singolo caso da parte di una persona responsabile designata.
- Verifica e monitoraggio dei bias della logica di valutazione prima e durante l'impiego.
- Istituire un canale di ricorso/rettifica per le persone interessate (Incident & Appeal Register).
- Minimizzazione dei dati: trattare solo le categorie necessarie alla governance, nessuna copia dei dati grezzi.
- Ogni azione con effetti concreti (registrazione contabile, decisione, comunicazione) è approvata da un essere umano.
- Controllo degli accessi basato sui ruoli ed eventi di audit per ogni accesso a oggetti sensibili.
- Contrassegnare come tali i contenuti generati dall'IA; escalation a un essere umano possibile in qualsiasi momento.
- Ottenere un esame legale esterno prima di ogni uso reale (configurazione prossima all'alto rischio).

### Incertezza della valutazione

Il set di regole v0.1 opera con euristiche di verifica interne relative a EU AI Act, GDPR, DSG svizzero e contesto britannico. La valutazione dipende dalla completezza dei dati della Registry e non sostituisce un esame giuridico.

## Panoramica di policy e controlli

> Lo stato del controllo documenta la verifica delle prove — non certifica alcuna conformità.

| Controllo | Riferimento | Stato | Prove |
|---|---|---|---|
| Verifica delle pratiche vietate | EU AI Act Art. 5 | Aperto | 0 |
| Sistema di gestione del rischio | EU AI Act Art. 9 | Aperto | 0 |
| Data governance | EU AI Act Art. 10 | Aperto | 0 |
| Documentazione tecnica (simile all'Allegato IV) | EU AI Act Art. 11 / Annex IV | Aperto | 0 |
| Registrazione dei log | EU AI Act Art. 12 | Aperto | 0 |
| Trasparenza ed etichettatura | EU AI Act Art. 13 / 50 | Aperto | 0 |
| Supervisione umana | EU AI Act Art. 14 | Verificato (prove) | 1 |
| Accuratezza, robustezza, cybersicurezza | EU AI Act Art. 15 | Aperto | 0 |
| Liceità del trattamento | DSGVO Art. 6 | Aperto | 0 |
| Minimizzazione dei dati | DSGVO Art. 5(1c) | Prova allegata | 1 |
| Valutazione d'impatto sulla protezione dei dati (DPIA) | DSGVO Art. 35 | Aperto | 0 |
| Diritti degli interessati | DSGVO Art. 12–22 | Aperto | 0 |
| Monitoraggio dei bias | SysTec Policy AI-BIAS-01 | Aperto | 0 |
| Competenza in materia di IA delle persone coinvolte | EU AI Act Art. 4 | Aperto | 0 |
| Controllo degli accessi | ISO 27001 A.9 (Referenz) | Aperto | 0 |
| Catena di audit/evidenze | SysTec Evidence Standard (ADR-003) | Aperto | 0 |

### Lacune aperte

- Verifica delle pratiche vietate
- Sistema di gestione del rischio
- Data governance
- Documentazione tecnica (simile all'Allegato IV)
- Registrazione dei log
- Trasparenza ed etichettatura
- Accuratezza, robustezza, cybersicurezza
- Liceità del trattamento
- Valutazione d'impatto sulla protezione dei dati (DPIA)
- Diritti degli interessati
- Monitoraggio dei bias
- Competenza in materia di IA delle persone coinvolte
- Controllo degli accessi
- Catena di audit/evidenze

## Supervisione umana

- **Persona responsabile:** actor\_klaus
- **Persona revisora:** actor\_klaus (reviewer)

> La responsabilità umana rimane obbligatoria; l'IA non prende decisioni automatiche sulle persone.

### Cronologia delle revisioni

| Marca temporale | Persona revisora | Decisione |
|---|---|---|
| 2026-07-10T11:52:53.672Z | actor\_klaus | Modifiche necessarie |
| 2026-07-10T11:52:53.706Z | actor\_klaus | Approvato dalla verifica umana |
| 2026-07-10T11:52:53.718Z | actor\_klaus | Approvato dalla verifica umana |

## Sintesi delle evidenze

- **Stato della catena di evidenze:** non valida (sospetta manomissione)
- **Numero di eventi di evidenza:** 84
- **Verifica superata:** No

> Ancoraggio simulato (integrazione PageCipher in sospeso) — contrassegnato come simulazione.

| # | Marca temporale | Actor | Azione | Hash |
|---|---|---|---|---|
| 908 | 2026-09-04T07:25:09.504Z | actor\_system\_humanose | governance\_report\_generated | 49d8d8d8c905… |
| 911 | 2026-09-04T07:25:53.755Z | actor\_system\_humanose | governance\_report\_generated | eceee2e99ea0… |
| 939 | 2026-09-04T07:26:05.091Z | actor\_system\_humanose | governance\_report\_generated | 009f109992c1… |
| 976 | 2026-09-04T07:26:50.044Z | actor\_system\_humanose | governance\_report\_generated | 6f9a9d54f176… |
| 1042 | 2026-09-04T07:32:58.312Z | actor\_system\_humanose | governance\_report\_generated | 3fe0521a679b… |
| 1044 | 2026-09-04T07:33:18.074Z | actor\_system\_humanose | governance\_report\_generated | 0c922d2896e9… |
| 1049 | 2026-09-04T07:33:49.737Z | actor\_system\_humanose | governance\_report\_generated | 3971265e88c9… |
| 1060 | 2026-09-04T07:39:24.630Z | actor\_system\_humanose | governance\_report\_generated | 54b85f3a0103… |
| 1068 | 2026-09-04T07:39:26.371Z | actor\_system\_humanose | governance\_report\_generated | 9953f15ed7b0… |
| 1203 | 2026-09-04T08:16:14.585Z | actor\_system\_humanose | governance\_report\_generated | 9fdc4e6d8728… |
| 1212 | 2026-09-04T08:16:36.912Z | actor\_system\_humanose | governance\_report\_generated | 216b7b86a2c8… |
| 1216 | 2026-09-04T08:17:14.218Z | actor\_system\_humanose | governance\_report\_generated | c77433d98671… |
| 1298 | 2026-09-05T08:11:02.510Z | actor\_system\_humanose | governance\_report\_generated | 289224a3b6b6… |
| 1300 | 2026-09-05T08:11:03.163Z | actor\_system\_humanose | governance\_report\_generated | d2a9456292b1… |

### Stato dell'ancora PageCipher

- **Stato dell'integrazione PageCipher:** Attivo (integrazione HTTP con PageCipher)
- **Stato dell'ancora PageCipher:** 58/84 Ancorato
- **Riferimento dell'ancora PageCipher:** pagecipher:2c25260d08b829c022ebab64e1ce89ea
- **Ultimo tentativo di ancoraggio:** 2026-09-05T08:11:03.171Z

> L'ancora PageCipher attesta l'integrità e la provenienza delle evidenze — non certifica alcuna conformità giuridica.

## Rischi e lacune aperti

- 14 controlli aperti senza prova
- L'accesso all'alloggio va classificato come prestazione privata essenziale ai sensi dell'Allegato III dell'EU AI Act? Si raccomanda un esame legale esterno; fino al chiarimento viene trattato come prossimo all'alto rischio.

## Avvertenze legali (disclaimer)

- Il presente report non certifica alcuna conformità giuridica.
- La classificazione del rischio è preliminare e non sostituisce una valutazione giuridica.
- La valutazione giuridica può richiedere un esame legale specializzato.
- Il presente report serve alla preparazione alla governance e alla compliance su base probatoria. Non costituisce consulenza legale, certificazione né attestazione di conformità.
- La responsabilità umana rimane obbligatoria; l'IA non prende decisioni automatiche sulle persone.

## Appendice

### Catalogo dei controlli

| Controllo | Fonte | Riferimento |
|---|---|---|
| Verifica delle pratiche vietate | eu\_ai\_act | EU AI Act Art. 5 |
| Sistema di gestione del rischio | eu\_ai\_act | EU AI Act Art. 9 |
| Data governance | eu\_ai\_act | EU AI Act Art. 10 |
| Documentazione tecnica (simile all'Allegato IV) | eu\_ai\_act | EU AI Act Art. 11 / Annex IV |
| Registrazione dei log | eu\_ai\_act | EU AI Act Art. 12 |
| Trasparenza ed etichettatura | eu\_ai\_act | EU AI Act Art. 13 / 50 |
| Supervisione umana | eu\_ai\_act | EU AI Act Art. 14 |
| Accuratezza, robustezza, cybersicurezza | eu\_ai\_act | EU AI Act Art. 15 |
| Liceità del trattamento | gdpr | DSGVO Art. 6 |
| Minimizzazione dei dati | gdpr | DSGVO Art. 5(1c) |
| Valutazione d'impatto sulla protezione dei dati (DPIA) | gdpr | DSGVO Art. 35 |
| Diritti degli interessati | gdpr | DSGVO Art. 12–22 |
| Monitoraggio dei bias | internal\_policy | SysTec Policy AI-BIAS-01 |
| Competenza in materia di IA delle persone coinvolte | ai\_literacy | EU AI Act Art. 4 |
| Controllo degli accessi | security | ISO 27001 A.9 (Referenz) |
| Catena di audit/evidenze | audit | SysTec Evidence Standard (ADR-003) |

### Metadati di generazione

- **Creato il:** 2026-09-05T08:11:03.666Z
- **Versione:** 0.1.0
- **Copertura linguistica:** 100 %
- **Numero di eventi di evidenza:** 1301
