Clausole sull'IA nei contratti B2B: 20 domande per fornitori di software e partner retail
Dall'addestramento dei modelli sui vostri dati alla registrazione dei log e alla responsabilità: le domande che i brand di moda dovrebbero porre ai fornitori di IA e ai partner wholesale prima di firmare, collegate all'AI Act.
IN SINTESI Sintesi della redazione
- Ai sensi dell'articolo 25 dell'AI Act dell'UE, un'azienda che appone il proprio marchio su un sistema di IA ad alto rischio, lo modifica in modo sostanziale o ne cambia la finalità può diventarne il fornitore: i contratti dovrebbero quindi stabilire chi è il fornitore.
- L'articolo 25, paragrafo 4, impone ai fornitori di sistemi di IA ad alto rischio e ai loro fornitori terzi di concordare per iscritto le informazioni, le capacità e l'accesso tecnico necessari per la conformità.
- I deployer di IA ad alto rischio devono conservare per almeno sei mesi i log generati automaticamente sotto il loro controllo, il che richiede che i fornitori rendano accessibili i log.
- Le clausole contrattuali tipo dell'UE per l'IA, aggiornate a marzo 2025 per allinearle all'AI Act, offrono una versione per l'alto rischio e una versione light che possono servire da riferimento per la redazione.
- Ai sensi dell'articolo 50, i fornitori di IA generativa devono marcare i contenuti sintetici in un formato leggibile dalle macchine, una capacità che gli acquirenti possono chiedere ai fornitori di confermare.
Prima di firmare qualsiasi contratto per un software con funzioni di IA, un brand di moda dovrebbe stabilire chi è il fornitore dell'IA, se i propri dati addestreranno i modelli del vendor, quale documentazione e quali log riceverà e come sono ripartite responsabilità e obblighi di risarcimento. Le stesse domande valgono ora per i rapporti wholesale, in cui brand e partner retail si scambiano sempre più spesso dati di prodotto, proposte d'ordine e dati di sell-out tramite strumenti basati sull'IA. La checklist che segue raggruppa 20 domande in cinque aree.
Perché le clausole sull'IA contano nei contratti B2B della moda?
L'AI Act attribuisce gli obblighi a chi svolge un determinato ruolo, non a chi ha firmato l'ordine d'acquisto. Un brand che prende in licenza una piattaforma di ordini B2B, un PIM con testi generativi o uno strumento di demand planning è di solito un deployer. Ma ai sensi dell'articolo 25 un deployer diventa fornitore di un sistema ad alto rischio se vi appone il proprio nome o marchio, vi apporta una modifica sostanziale o ne cambia la finalità prevista in modo che diventi ad alto rischio. Gli strumenti white label offerti ai partner retail con il nome del brand meritano un'attenzione particolare.
Il secondo motivo sono i flussi di dati. I rapporti wholesale veicolano informazioni sensibili in entrambe le direzioni: line sheet non ancora pubblicati, prezzi wholesale e margini da parte del brand; sell-through, giacenze e insight sui clienti da parte del retailer. Quando questi dati passano attraverso servizi di IA, i contratti devono stabilire se possono essere usati per l'addestramento, condivisi con altri clienti o conservati.
Che cosa chiedere su ruoli e classificazione?
- Chi è il fornitore di ciascun sistema o funzione di IA previsto dal contratto e chi è il deployer?
- Qual è la finalità prevista di ciascuna funzione di IA, secondo le istruzioni per l'uso del fornitore?
- Il vendor considera ad alto rischio una delle funzioni ai sensi dell'AI Act, e in base a quale ragionamento?
- Quali modelli di IA per finalità generali sono utilizzati alla base, e di quali fornitori?

Che cosa chiedere sui dati?
- I nostri dati, prompt od output saranno usati per addestrare o migliorare modelli destinati ad altri clienti? È possibile escluderlo per contratto?
- Dove vengono trattati e conservati i dati e quali sub-responsabili del trattamento sono coinvolti?
- Per quanto tempo vengono conservati prompt, output e log, e possiamo chiederne la cancellazione?
- Come vengono separati i dati riservati dei partner, come i dati di sell-out di un retailer, da quelli di altri clienti?
Che cosa chiedere su trasparenza e documentazione?
- I contenuti generati riportano la marcatura leggibile dalle macchine richiesta ai fornitori dall'articolo 50, e questa sopravvive alla nostra pipeline di esportazione e pubblicazione?
- Gli eventuali chatbot rivolti ai clienti comunicano fin dalla prima interazione che gli utenti stanno interagendo con un'IA?
- Quale documentazione tecnica e quali istruzioni per l'uso riceveremo, e in quale lingua?
- Se il sistema è ad alto rischio, i log saranno a nostra disposizione per almeno sei mesi, dato che i deployer devono conservarli?
Che cosa chiedere su prestazioni, modifiche, responsabilità e uscita?
- Come viene misurata l'accuratezza per il nostro caso d'uso, e possiamo vedere i risultati su dati simili ai nostri?
- Come veniamo avvisati prima di modifiche al modello che potrebbero alterare gli output, ad esempio una nuova versione del modello sottostante?
- Come e con quale rapidità il vendor ci informerà di rischi o incidenti gravi?
- Possiamo sospendere o disattivare le funzioni di IA senza perdere il servizio principale?
- Chi risponde se i contenuti generati violano la proprietà intellettuale di terzi, ed è prevista una manleva?
- A chi appartengono gli output, come descrizioni di prodotto o immagini generate, e possiamo usarli liberamente su tutti i canali?
- Come cambieranno i costi se l'uso dell'IA cresce, ad esempio con un pricing basato sull'utilizzo?
- In caso di uscita, possiamo esportare i nostri dati, le configurazioni e gli asset generati in un formato utilizzabile?
| Area | Riferimento normativo principale | Domande |
|---|---|---|
| Ruoli e classificazione | AI Act, articoli 3, 6 e 25 | da 1 a 4 |
| Dati | GDPR, segreti commerciali, contratto | da 5 a 8 |
| Trasparenza e documentazione | AI Act, articoli 26 e 50 | da 9 a 12 |
| Prestazioni, modifiche, incidenti | AI Act, obblighi di monitoraggio dell'articolo 26; contratto | da 13 a 16 |
| Responsabilità e uscita | Contratto, diritto della proprietà intellettuale | da 17 a 20 |
Come si applica tutto questo tra brand e partner retail?
Oggi i contratti wholesale citano raramente l'IA, eppure l'IA si colloca sempre più spesso tra le parti: proposte di riassortimento automatiche, contenuti di prodotto generati dall'IA e distribuiti sui webshop dei retailer, analisi sui dati di sell-out condivisi. Tra le clausole utili per le condizioni commerciali o per gli accordi di condivisione dei dati figurano:
- Uso consentito dei dati condivisi, compresa la possibilità per ciascuna parte di usarli per addestrare modelli.
- Responsabilità per i contenuti di prodotto generati dall'IA pubblicati da un retailer, inclusa la segnalazione delle immagini sintetiche.
- Revisione umana delle proposte d'ordine automatiche prima che diventino vincolanti.
- Notifica se una delle parti cambia il modo in cui l'IA tratta i dati condivisi.
Anche il grado di maturità dei partner varia. Un gruppo di department store può avere già una propria governance dell'IA e inviare questionari ai fornitori; un piccolo negozio specializzato può non sapere quali dei suoi strumenti usino l'IA. Concordare a livello di account un insieme breve e condiviso di principi, invece di negoziare ogni strumento separatamente, tende a funzionare meglio per entrambe le parti.

Quali sono i limiti pratici?
I grandi vendor di IA offrono spesso condizioni standard con pochi margini di negoziazione, e le aziende di moda più piccole hanno un potere contrattuale limitato. Quando le clausole non si possono modificare, il questionario conserva comunque il suo valore: le risposte scritte documentano la due diligence, alimentano l'inventario dell'IA e il registro dei rischi e permettono di individuare gli strumenti che non dovrebbero ricevere dati sensibili. Le risposte vanno aggiornate al rinnovo, perché le funzioni di IA e i modelli sottostanti cambiano più rapidamente dei normali cicli contrattuali. I contratti ripartiscono le responsabilità tra le parti, ma non trasferiscono gli obblighi di legge che l'AI Act o il GDPR pongono in capo al deployer.
Domande frequenti
Quali clausole sull'IA dovrebbe contenere un contratto software?
Le clausole chiave riguardano i ruoli di fornitore e deployer, l'uso dei dati del cliente per l'addestramento, la localizzazione e la conservazione dei dati, le funzioni di trasparenza come la marcatura degli output, l'accesso a documentazione e log, la notifica delle modifiche, la responsabilità per la proprietà intellettuale e i diritti di uscita.
Un fornitore di software può addestrare l'IA sui dati della mia azienda?
Solo se lo consentono il contratto e, per i dati personali, la normativa sulla protezione dei dati. Molti vendor offrono opt-out o condizioni enterprise che escludono l'addestramento, quindi il punto va chiarito per iscritto prima della firma.
Quando un brand diventa fornitore di IA ai sensi dell'AI Act?
Ai sensi dell'articolo 25, un deployer diventa fornitore di un sistema di IA ad alto rischio se vi appone il proprio nome o marchio, lo modifica in modo sostanziale o ne cambia la finalità prevista in modo che diventi ad alto rischio.
Esistono clausole contrattuali tipo per l'IA?
Sì. Le clausole contrattuali tipo dell'UE per l'IA, aggiornate a marzo 2025 per allinearle all'AI Act, esistono in una versione per l'alto rischio e in una versione light. Sono pensate per gli acquirenti pubblici, ma possono orientare anche i contratti privati.
Un'edizione ogni giorno feriale. Si legge in cinque minuti. Gratuita per i professionisti del settore.
FONTI
- artificialintelligenceact.eu: Article 25, Responsibilities along the AI value chain
- artificialintelligenceact.eu: Article 26, Obligations of deployers of high-risk AI systems
- artificialintelligenceact.eu: Article 50, Transparency obligations
- European Commission Public Buyers Community: Updated EU AI model contractual clauses




