Una provenienza che puoi provare,
non solo dichiarare
Le aziende di IA che costruiscono modelli e prodotti generativi devono dimostrare due cose: come è stato creato un determinato contenuto e su cosa è stato addestrato un modello, con il diritto di utilizzarlo. Swiss Trust Layer applica un sigillo elettronico qualificato e una marca temporale qualificata alle registrazioni che stanno dietro a queste affermazioni, così un registro di output, un manifesto dei dati di addestramento, una licenza o una registrazione di consenso diventa una versione datata e a prova di manomissione anziché una dichiarazione a posteriori.
Ai sensi dell'EU AI Act Art. 50 , i fornitori di IA generativa devono contrassegnare i contenuti generati dall'IA in modo leggibile dalle macchine e i deployer devono divulgarli. Tali obblighi di trasparenza si applicano dal 2 agosto 2026. Da quella data, un'affermazione non supportata non costituisce di per sé una risposta ai requisiti.
Che cosa richiede l'articolo 50, in dettaglio →
Registrazione di provenienza sigillata
e-Seal datato e a prova di manomissione
Il punto: una provenienza che puoi provare davanti a un'autorità di regolamentazione, non solo dichiarare.
Cosa deve davvero provare un'azienda di IA
Chi costruisce un modello o un'applicazione si trova ora sotto due tipi di scrutinio contemporaneamente. Le autorità di regolamentazione vogliono che gli output dell'IA siano contrassegnati e divulgati. Titolari di diritti, partner e tribunali vogliono sapere su cosa è stato addestrato un modello e se l'azienda aveva il permesso di utilizzarlo. Entrambe le domande riconducono alle registrazioni, e le registrazioni valgono solo quanto la prova che sono esistite a una data determinata e non sono state modificate successivamente.
Nel corso di un normale ciclo di sviluppo, ciò significa conservare registrazioni difendibili di:
- Registri di output che collegano un risultato generato a una registrazione datata
- Manifesti dei dati di addestramento che elencano i set di dati dietro una versione del modello
- Licenze e accordi sui diritti che coprono tali dati di addestramento
- Registrazioni di consenso per voce, immagine o sembianze utilizzate in un prodotto
- Schede del modello e documentazione tecnica, versione per versione
Ciascuna di esse può essere messa in discussione in seguito da un'autorità di regolamentazione, da un titolare di diritti o da un tribunale. Ecco perché il modo in cui una registrazione viene fissata conta quanto la registrazione stessa.
Quanto ti costa "fidati, l'abbiamo creato noi"
Il test di trasparenza
Dal 2 agosto 2026, gli obblighi di trasparenza dell'EU AI Act richiedono che i contenuti generativi siano contrassegnati e divulgati, e si accompagnano a un'aspettativa crescente che le aziende di IA possano mostrare su cosa è stato addestrato un modello. Una registrazione con un campo data modificabile e senza prova indipendente non supera quel livello da sola.
EU AI Act Art. 50 (Regolamento (UE) 2024/1689) · obblighi di trasparenza applicabili dal 2 agosto 2026
Quando una registrazione non può essere ritenuta affidabile in modo indipendente, il costo ricade in tre punti:
- Un'affermazione di provenienza supportata solo da una nota interna o da un file modificabile può essere contestata, il che pone l'azienda in una posizione debole di fronte a un'autorità di regolamentazione o a un titolare di diritti.
- Senza una marca temporale qualificata, provare che un manifesto o una registrazione di consenso esisteva a una data determinata e non è stato modificato in seguito ricade su registri dei server e testimonianze, il che è lento e incerto.
- I metadati C2PA da soli possono essere rimossi o ricreati, quindi un segnale di provenienza che viaggia con il file potrebbe semplicemente non esserci quando qualcuno deve verificarlo.
Una marca temporale qualificata ai sensi dell'eIDAS Art. 41 gode di una presunzione legale relativa al momento e all'integrità dei dati. Tale presunzione sposta l'onere della prova su chi contesta la registrazione.
Metadati C2PA da soli vs una registrazione sigillata
I Content Credentials C2PA e una registrazione sigillata non sono rivali. C2PA descrive come è stato creato un contenuto e viaggia con il file. Un sigillo e una marca temporale qualificati aggiungono la parte che C2PA da solo non fornisce: una registrazione datata e a prova di manomissione che regge quando qualcuno ha motivo di metterla in discussione.
| Cosa conta per la provenienza | Metadati C2PA da soli | Registrazione sigillata Swiss Trust Layer |
|---|---|---|
| A prova di manomissione | Auto-dichiarato, può essere ricreato | Sigillato crittograficamente, a prova di manomissione |
| Gode di una presunzione legale | No | Marca temporale qualificata, eIDAS Art. 41 |
| Verificabile in modo indipendente da tribunale o autorità | Non da sola | Sì, con qualsiasi lettore PDF o perito giudiziario |
| Sopravvive alla rimozione dei metadati | No, i metadati possono essere rimossi | Sì, la prova risiede nella registrazione sigillata |
| Prova datata dell'esistenza della registrazione | Non vincolante da sola | La marca temporale qualificata fissa la data |
Completa C2PA, non lo sostituisce
Continua a pubblicare i Content Credentials C2PA sui tuoi contenuti. Sigilla le registrazioni sottostanti affinché, quando i metadati vengono rimossi o contestati, tu detenga comunque una versione datata e a prova di manomissione ai sensi di ZertES SR 943.03 ed eIDAS. Vedi l'hub conformità.
Come Swiss Trust Layer si integra nel tuo flusso di lavoro
Swiss Trust Layer non gestisce una propria infrastruttura di chiavi crittografiche. Ogni sigillo è garantito da Swisscom Trust Services, un prestatore di servizi fiduciari qualificato accreditato in Svizzera.
Carica la registrazione
Un registro di output, un manifesto dei dati di addestramento, un insieme di licenze o una registrazione di consenso. Il file originale resta sotto il tuo controllo per tutto il tempo.
Sigilla e applica la marca temporale
Un sigillo elettronico qualificato e una marca temporale qualificata vengono applicati tramite l'infrastruttura di servizi fiduciari accreditata di Swisscom.
Prova verificabile
La registrazione sigillata porta con sé il sigillo, la marca temporale e i dati di validazione a lungo termine, verificabili con qualsiasi lettore PDF o perito giudiziario.
La sigillatura utilizza i formati PAdES e CMS, standard internazionali definiti da ETSI e riconosciuti in tutte le giurisdizioni. Si tratta di prova crittografica, non di un'immagine di firma o di un tag di metadati, così un perito giudiziario o qualsiasi lettore PDF può verificarla in modo indipendente, ora e in futuro.
Fonti primarie: EU AI Act, Regolamento (UE) 2024/1689 · Specifica C2PA · Regolamento eIDAS 910/2014 · ZertES SR 943.03 (fedlex.admin.ch)
Dove una provenienza sigillata dà i suoi frutti
Lo stesso sigillo qualificato copre le registrazioni su cui è più probabile che a un'azienda di IA venga chiesto conto, da un singolo registro di generazione all'insieme delle licenze dietro un intero modello.
Output del modello e registri di generazione
Sigilla un registro di ciò che un modello ha prodotto, con una marca temporale qualificata che fissa quando la registrazione esisteva, così un output può essere ricondotto a una registrazione datata e inalterata anziché a un'affermazione a posteriori.
Manifesti dei dati di addestramento
Un manifesto sigillato dei set di dati dietro una versione del modello fornisce una registrazione a prova di manomissione di ciò su cui il modello è stato addestrato e di quando quella registrazione è stata fissata, utile quando un'autorità di regolamentazione o una controparte lo chiede.
Registrazioni di licenze e diritti
Sigilla le licenze e gli accordi sui diritti che coprono i tuoi dati di addestramento. Una registrazione datata e a prova di manomissione mostra che detenevi il diritto di utilizzare il materiale al momento della costruzione del modello.
Registrazioni di consenso
Per una voce, un'immagine o delle sembianze utilizzate in un prodotto generativo, una registrazione di consenso sigillata prova che avevi il permesso, con una marca temporale qualificata per la data in cui il consenso è stato dato.
Versioni di schede del modello e documentazione
Sigilla ogni versione di una scheda del modello o della documentazione tecnica così da non lasciare spazio a discussioni successive su quale versione sia stata pubblicata o utilizzata in un dato momento.
Audit e risposta all'autorità
Quando un'autorità o un partner chiede come è stato creato un contenuto o su cosa è stato addestrato un modello, una registrazione sigillata e datata risponde con una prova anziché con una nota interna.
Garantito da Swisscom Trust Services
Prestatore di servizi fiduciari qualificato accreditato
ZertES ed eIDAS
Sigillo e marca temporale qualificati con presunzione legale
Completa C2PA
Registrazione a prova di manomissione sotto i metadati
Provenienza dell'IA, domande frequenti
Cosa richiede l'EU AI Act alle aziende di IA in merito ai contenuti generati dall'IA?
Ai sensi dell'articolo 50 dell'EU AI Act, i fornitori di IA generativa devono garantire che gli output generati dall'IA siano contrassegnati in modo leggibile dalle macchine, e i deployer devono divulgare i contenuti generati dall'IA o manipolati. Tali obblighi di trasparenza si applicano dal 2 agosto 2026. Swiss Trust Layer non rende un'azienda conforme all'AI Act, ma una registrazione sigillata e con marca temporale è una prova difendibile che sostiene questi obblighi di trasparenza e provenienza.
I Content Credentials C2PA soddisfano il requisito da soli?
I Content Credentials C2PA portano metadati di provenienza e aiutano a mostrare come è stato creato un contenuto, ma da soli non costituiscono una prova legale a prova di manomissione. I metadati possono essere rimossi da un file o ricreati, e sono auto-dichiarati, quindi un tribunale o un'autorità non li riconosce come prova vincolante da soli. Un sigillo qualificato più una marca temporale qualificata completa C2PA aggiungendo una registrazione datata e a prova di manomissione che non dipende dal fatto che i metadati restino allegati.
Come aiuta una registrazione sigillata con la provenienza dei dati di addestramento?
Le aziende di IA devono sempre più mostrare su cosa è stato addestrato un modello e che avevano il diritto di utilizzarlo. Sigillare un manifesto dei dati di addestramento o un insieme di licenze produce una versione datata e a prova di manomissione di quella registrazione. Se la questione si presenta in seguito, puoi mostrare quando la registrazione esisteva e che non è stata modificata, il che è più solido di un documento con un campo data modificabile.
Una registrazione sigillata rende la mia azienda conforme all'AI Act?
No. La conformità dipende da come costruisci, documenti e divulghi i tuoi sistemi lungo l'intero regolamento. Ciò che fa una registrazione sigillata e con marca temporale è darti una prova difendibile per le parti relative a trasparenza e provenienza: una registrazione datata e a prova di manomissione di un registro di output, di un manifesto dei dati di addestramento, di una licenza o di una registrazione di consenso. Sostiene l'obbligo, non sostituisce il più ampio lavoro di conformità.
In cosa una marca temporale qualificata differisce dal semplice salvataggio di un file con una data?
Una data di file o un campo di metadati può essere modificato, ed è auto-dichiarato, quindi ha poco peso se qualcuno lo contesta. Una marca temporale qualificata ai sensi dell'articolo 41 di eIDAS gode di una presunzione legale relativa al momento e all'integrità dei dati, il che sposta l'onere della prova su chi contesta la registrazione. Questa è la differenza tra una nota interna e una prova ammissibile.
Sigilla le registrazioni dietro il tuo modello
Crea un account e sigilla la tua prima registrazione in pochi minuti, oppure prenota una breve chiamata di configurazione e vedremo insieme come si integra nel tuo flusso di provenienza e divulgazione.
Vuoi il dettaglio sulla marca temporale? Come funzionano le marche temporali qualificate→
Risposte rapide
Cosa richiede l'EU AI Act alle aziende di IA in merito ai contenuti generati dall'IA?
Ai sensi dell'articolo 50 dell'EU AI Act (Regolamento (UE) 2024/1689), i fornitori di IA generativa devono contrassegnare gli output generati dall'IA in modo leggibile dalle macchine, e i deployer devono divulgare i contenuti generati dall'IA o manipolati. Tali obblighi di trasparenza si applicano dal 2 agosto 2026. Da quella data, un'affermazione non supportata secondo cui un'azienda ha creato un determinato contenuto non costituisce di per sé una risposta ai requisiti.
I Content Credentials C2PA bastano da soli?
I Content Credentials C2PA aiutano portando metadati di provenienza, ma da soli non costituiscono una prova legale a prova di manomissione. I metadati C2PA possono essere rimossi da un file o ricreati, e sono auto-dichiarati, quindi non sono qualcosa che un tribunale o un'autorità riconosce come prova vincolante da soli. Un sigillo elettronico qualificato più una marca temporale qualificata completa C2PA aggiungendo una registrazione datata e a prova di manomissione.
Come aiuta una registrazione sigillata a provare la provenienza dei dati di addestramento?
Le aziende di IA devono sempre più mostrare su cosa è stato addestrato un modello e che avevano il diritto di utilizzarlo. Un sigillo elettronico qualificato e una marca temporale qualificata su un manifesto dei dati di addestramento, un insieme di licenze o una registrazione di consenso producono una versione datata e a prova di manomissione che fissa quando la registrazione esisteva e mostra che non è stata modificata in seguito. È una prova difendibile che sostiene gli obblighi di trasparenza e provenienza.