1. Objectiu i abast
Aquesta política defineix els principis, compromisos i directrius de Guanta per a l'ús i desenvolupament responsable de sistemes d'intel·ligència artificial. Proporciona el marc de polítiques per als objectius d'IA i per al desenvolupament, prestació, adquisició, desplegament, operació, monitorització i ús de solucions d'IA dins de Guanta.
L'objectiu és assegurar que els sistemes d'IA es desenvolupin i utilitzin de manera responsable, ètica, segura, fiable i conforme a la llei, coherent amb l'estratègia de Guanta, els compromisos amb els clients, els sistemes de gestió i els requisits legals, regulatoris i contractuals aplicables.
Aquesta política s'aplica a tot el personal, contractistes, proveïdors, socis i altres tercers que participin en activitats relacionades amb IA en nom de Guanta. S'aplica tant als sistemes d'IA desenvolupats o proporcionats per Guanta com a les eines, serveis o models d'IA utilitzats en les operacions de Guanta.
Totes les persones que treballen per o en nom de Guanta són responsables d'aplicar aquesta política dins la seva àrea de treball. La Direcció és responsable de fer la política disponible, comprensible, implementada, mantinguda i revisada.
2. Principis d'IA responsable
Guanta es compromet que les activitats relacionades amb IA seguiran els principis següents.
2.1. Legalitat, ètica i compliment
Els sistemes i l'ús d'IA han de complir les lleis, regulacions, estàndards, obligacions contractuals i polítiques internes aprovades aplicables. Guanta no desenvoluparà, proporcionarà ni farà servir sistemes d'IA per a pràctiques prohibides o per a usos que creïn un risc inacceptables.
Quan un cas d'ús d'IA tingui implicacions legals, ètiques, contractuals o regulatòries incertes, l'activitat s'ha d'avaluar i aprovar abans de procedir. Les obligacions i decisions rellevants es documentaran en els registres interns del sistema de gestió de Guanta.
2.2. Transparència i explicabilitat
Els sistemes d'IA han de ser comprensibles en la seva finalitat, risc i públic. Guanta proporcionarà informació clara sobre l'ús previst, les limitacions, les condicions d'ús, els requisits de supervisió humana i la implicació de l'IA quan sigui necessari o quan no sigui evident.
Les explicacions, la informació d'interpretabilitat i la traçabilitat es proporcionen en proporció al context i l'impacte potencial del sistema. Guanta no farà afirmacions que sobreestimin l'exactitud, autonomia, seguretat, certificació o estat legal d'un sistema d'IA.
2.3. Justícia i no discriminació
Els sistemes d'IA han de ser dissenyats, seleccionats i utilitzats per reduir els biaixos injustificats i els resultats discriminatoris. Guanta considerarà la qualitat, la representativitat, la integritat i l'idoneïtat de les dades i avaluarà les sortides quan l'IA pugui afectar de manera material persones, grups o clients.
Els resultats d'IA no s'han de tractar com a objectius o autoritaris només perquè han estat generats per un model. Les preocupacions sobre un comportament injust, esbiaixat o discriminatori s'han de registrar, avaluar i tractar.
2.4. Seguretat, protecció i robustesa tècnica
Els sistemes d'IA han d'estar protegits i ser prou robusts per al seu ús previst. Guanta aplicarà controls proporcionats per al disseny segur, el control d'accés, la integritat de dades i models, el registre, la monitorització, la gestió d'errors, la recuperació i el control de canvis.
Els riscos rellevants poden incloure injecció de prompts, enverinament de dades, extracció de models o informació, ús insegur d'eines, al·lucinacions, degradació del rendiment, fallada de proveïdors, accés no autoritzat i mal ús.
2.5. Privacitat i protecció de dades personals
Els sistemes d'IA han de seguir principis de privacitat i protecció de dades per disseny i per defecte. Les dades personals, les dades de clients, la informació confidencial i la informació restringida només es poden utilitzar amb sistemes d'IA quan l'ús, el proveïdor, la base legal i les garanties hagin estat avaluats i autoritzats.
Guanta minimitzarà les dades, definirà finalitats de tractament i rols, aplicarà controls de seguretat i conservació adequats i realitzarà avaluacions d'impacte sobre la protecció de dades quan la llei o el risc ho requereixin.
2.6. Supervisió humana
La supervisió humana ha de ser proporcional a l'autonomia, el context i l'impacte potencial del sistema d'IA. Guanta definirà qui supervisa el comportament o les sortides de l'IA, quan es requereix validació humana, com s'escalen les preocupacions i com es pot corregir, restringir, desactivar o retirar un sistema d'IA.
Les persones assignades a la supervisió han de tenir la competència, la informació, l'autoritat i el temps suficients per exercir la funció. L'output d'IA no ha de ser l'única base per a una decisió amb un impacte material en drets, seguretat, ocupació, accés a serveis essencials o interessos similars, llevat que l'ús hagi estat específicament avaluat i aprovat amb totes les garanties necessàries.
2.7. Impacte social positiu i minimització de danys
Guanta tindrà en compte els efectes dels sistemes d'IA sobre persones, clients, grups vulnerables, treball, accessibilitat, societat i medi ambient. Les activitats d'IA han de promoure resultats beneficiosos i evitar o reduir danys previsibles.
Quan sigui rellevant, les avaluacions han de considerar l'eficiència energètica i computacional, la infraestructura dels proveïdors, l'impacte ambiental, l'abús a escala i les conseqüències socials més àmplies. Els efectes adversos significatius s'han de tractar, acceptar per la direcció autoritzada, evitar o portar a l'aturada del sistema o l'ús.
3. Compromisos d'IA responsable
Aquesta política complementa les polítiques de seguretat de la informació, privacitat, desenvolupament de software, proveïdors, qualitat i sistema de gestió de Guanta. Els requisits d'IA responsable s'han d'integrar en el cicle de vida del sistema d'IA i en els processos operatius rellevants.
Guanta es compromet a:
- Registrar els sistemes d'IA dins de l'abast abans de l'ús en producció o la disponibilitat per a clients.
- Definir l'objectiu, responsable, ús previst, usos indeguts previsibles, parts interessades, dependències, recursos de dades, proveïdors, usuaris i context d'operació de cada sistema d'IA.
- Avaluar riscos, oportunitats i impactes específics d'IA, incloent riscos tècnics, de seguretat, privacitat, legals, ètics, socials, contractuals i de proveïdors.
- Mantenir actualitzats els registres de riscos d'IA, tractaments i documentació dels sistemes.
- Avaluar els controls aplicables del sistema de gestió d'IA i mantenir evidència de la seva aplicabilitat i funcionament.
- Incloure objectius d'IA responsable i requisits de control en els requeriments del sistema, decisions de disseny, proves, aprovació de llançament, monitorització i control de canvis.
- Establir controls per a la qualitat de dades, integritat de dades, procedència, ús autoritzat i protecció de la informació personal, de clients i confidencial.
- Proporcionar documentació tècnica i d'usuari quan calgui, incloent limitacions, advertències, requisits de supervisió humana, instruccions d'ús segur i canals per reportar incidents o preocupacions.
- Revisar responsabilitats dels proveïdors, termes contractuals, compromisos de seguretat i privacitat, documentació, limitacions de servei, ubicacions de processament, subcontractistes, pràctiques de canvi i evidències d'assegurament.
- Formar i sensibilitzar el personal d'acord amb les seves responsabilitats en matèria d'IA i el context d'ús.
- Registrar evidències de monitoratge, incidents, no conformitats, accions correctores i oportunitats de millora.
- Aplicar la millora contínua perquè la governança d'IA evolucioni amb noves lleis, riscos, tecnologies, expectatives d'interessats i lliçons apreses.
4. Govern i registres
Guanta manté registres interns del sistema de gestió per a la governança d'IA, incloent documentació del sistema, avaluacions de risc, responsabilitats, revisions de proveïdors, evidències de formació, proves de controls, resultats de monitoratge, incidents i accions de millora. Els registres interns detallats es mantenen per separat d'aquesta política pública.
Les responsabilitats organitzatives, requisits de competència, assignacions de personal i la titularitat específica del sistema d'IA es defineixen i mantenen internament. La governança de proveïdors segueix el procés de gestió de proveïdors de Guanta.
Els sistemes d'IA han de ser monitorats en proporció al seu risc. La monitorització pot incloure salut del servei, errors, qualitat de sortides, esdeveniments de seguretat, comportament insegur o enganyós, queixes, sobreescrits humans, canvis de proveïdors i eficàcia dels controls.
S'han de reportar incidents, sospites d'incompliment de la política, sortides nocius, comportament il·lícit, preocupacions de seguretat, preocupacions de privacitat, biaixos i inexactituds materials. Guanta pot restringir o suspendre un sistema o ús d'IA mentre s'avalua la preocupació. Els incidents i les comunicacions externes es gestionen segons els processos establerts d'incidents i comunicació de Guanta.
5. Revisió i disponibilitat
Aquesta política es revisa almenys anualment i després de canvis legals, regulatoris, contractuals, organitzatius, de proveïdors, tecnològics, de risc, incidents o de certificació significatius.
La versió aprovada i vigent es posa a disposició del personal i es pot compartir amb clients, auditors, autoritats i altres parts interessades. Les versions de projecte no s'han de presentar com a política aprovada.