1. Home
  2. Guide
  3. AI
AILivello Avanzato

AI Act per chi adotta l'AI

Non sviluppi intelligenza artificiale, la usi: un chatbot sul sito, un software che filtra i curriculum, un generatore di immagini per i social. Anche così l'AI Act ti riguarda. La buona notizia è che, per la maggior parte delle piccole realtà, gli obblighi sono pochi e gestibili, se sai quali sono.

6 min di letturaAggiornata il Gratis, senza registrazione

Prima di questa guida

Per seguirla al meglio ti consigliamo di leggere:

In breve

  • Chi usa un sistema di AI nella propria attività è un deployer: ha obblighi diversi e più leggeri di chi lo sviluppa e lo vende (il fornitore).
  • Le pratiche vietate, come il riconoscimento delle emozioni dei dipendenti, sono già fuori legge dal 2 febbraio 2025.
  • L'AI usata per selezionare e valutare il personale è ad alto rischio: dopo il rinvio del 2026, gli obblighi relativi si applicano dal 2 dicembre 2027.
  • Dal 2 agosto 2026 valgono gli obblighi di trasparenza: chatbot riconoscibili e deepfake dichiarati.
  • In Italia la legge 132/2025 aggiunge l'informativa ai lavoratori e ai clienti dei professionisti.

L'AI Act (Regolamento UE 2024/1689) è la legge europea sull'intelligenza artificiale. Nella guida intermedia l'hai incontrato per l'alfabetizzazione del personale. Qui lo guardiamo per intero, ma solo dal punto di vista di chi adotta l'AI in uno studio o in una piccola impresa. È una guida pratica, non un parere legale: per i casi concreti, soprattutto se usi l'AI sulle persone, confrontati con un consulente.

Fornitore o deployer: qual è il tuo ruolo

L'AI Act assegna obblighi diversi a seconda del ruolo:

  • Fornitore: chi sviluppa un sistema di AI e lo mette sul mercato col proprio nome. Ha gli obblighi più pesanti: documentazione tecnica, valutazione di conformità, marcatura.
  • Deployer (letteralmente "chi mette in uso"): chi utilizza un sistema di AI nell'ambito della propria attività professionale. È il caso tipico di una PMI o di un professionista.
Quando un deployer diventa fornitoreSe metti il tuo nome o marchio su un sistema ad alto rischio, lo modifichi in modo sostanziale o lo usi per una finalità ad alto rischio diversa da quella prevista dal fornitore, il regolamento ti tratta come fornitore, con tutti i relativi obblighi. Attenzione quindi a "riconfezionare" strumenti altrui per usi delicati.

Le quattro classi di rischio

Il regolamento non tratta tutta l'AI allo stesso modo, ma per livelli di rischio:

  1. Rischio inaccettabile: pratiche vietate.
  2. Alto rischio: sistemi usati in ambiti delicati, come selezione del personale, accesso al credito, istruzione, servizi pubblici essenziali. Ammessi, ma con obblighi stringenti.
  3. Rischio di trasparenza: chatbot, contenuti generati, deepfake. Ammessi, ma le persone devono saperlo.
  4. Rischio minimo: la grande maggioranza degli usi quotidiani, come scrivere bozze, tradurre, filtrare lo spam. Nessun obbligo specifico oltre all'alfabetizzazione.

Ci sono poi regole a parte per i modelli di AI per finalità generali, come quelli alla base di ChatGPT, Claude o Gemini: riguardano chi li sviluppa, non te.

Le pratiche vietate

Dal 2 febbraio 2025 sono vietati, tra gli altri, i sistemi che:

  • manipolano le persone con tecniche subliminali o ingannevoli, o sfruttano la loro vulnerabilità (età, disabilità, situazione economica) causando danni;
  • assegnano un punteggio sociale alle persone in base al comportamento, con conseguenze ingiustificate;
  • riconoscono le emozioni sul luogo di lavoro e a scuola, salvo motivi medici o di sicurezza;
  • deducono dai dati biometrici origine etnica, opinioni politiche, orientamento sessuale e altre caratteristiche sensibili;
  • raccolgono in modo indiscriminato immagini di volti da internet o dalle telecamere per creare banche dati di riconoscimento facciale.

Le modifiche del 2026 hanno aggiunto il divieto dei sistemi che generano immagini sessuali non consensuali o materiale pedopornografico. Per una PMI il caso più concreto è il primo della lista sul lavoro: un software che "misura l'umore" dei dipendenti dalla voce o dalle espressioni nelle videochiamate è vietato, chiunque lo abbia sviluppato.

Alto rischio: il caso della selezione del personale

L'ambito ad alto rischio in cui una PMI può entrare più facilmente è il lavoro: sistemi usati per pubblicare annunci mirati, filtrare candidature, valutare candidati, decidere promozioni o licenziamenti, assegnare compiti in base al comportamento, monitorare le prestazioni.

Con il pacchetto di semplificazione chiamato Digital Omnibus, entrato in vigore il 27 luglio 2026, gli obblighi per questi sistemi sono stati rinviati al 2 dicembre 2027 (al 2 agosto 2028 per l'AI integrata in prodotti come macchinari o giocattoli). Da quella data il deployer dovrà:

  • usare il sistema secondo le istruzioni del fornitore;
  • affidare la sorveglianza umana a persone competenti e con l'autorità di intervenire;
  • verificare che i dati che inserisce siano pertinenti alla finalità;
  • monitorare il funzionamento e sospenderlo, avvisando il fornitore, se emergono rischi;
  • conservare i registri automatici (log) del sistema per almeno sei mesi;
  • informare lavoratori e rappresentanti prima di usarlo sul luogo di lavoro, e le persone su cui il sistema contribuisce a decidere.
Se stai scegliendo un software HR oggiChiedi al fornitore come intende adeguarsi all'AI Act, quali istruzioni d'uso e quali registri fornirà, e se il prodotto usa l'AI per classificare o scartare candidati. Meglio saperlo prima di firmare.

Trasparenza: chatbot, contenuti generati e deepfake

Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell'articolo 50, non toccati dal rinvio:

  • Chatbot: chi parla con un sistema di AI deve saperlo, a meno che sia evidente. Il fornitore deve progettarlo così; tu, se lo metti sul sito o su WhatsApp, assicurati che sia chiaro fin dal primo messaggio.
  • Contenuti generati: i fornitori di sistemi che generano testi, immagini, audio e video devono marcarli in modo riconoscibile dalle macchine.
  • Deepfake: se pubblichi immagini, audio o video generati o manipolati che sembrano autentici (per esempio una persona reale che dice cose mai dette), devi dichiararlo. Per opere chiaramente artistiche o satiriche basta una segnalazione che non rovini l'opera.
  • Testi su temi di interesse pubblico generati con l'AI e pubblicati per informare vanno dichiarati, salvo che una persona li abbia rivisti assumendosene la responsabilità editoriale.

Alfabetizzazione e sanzioni

L'articolo 4 chiede di promuovere le competenze di chi usa l'AI per tuo conto. Dopo il 2026 la formulazione è più flessibile, ma una breve formazione documentata resta la scelta prudente.

Le sanzioni sono proporzionate alla gravità: le più alte, fino a 35 milioni di euro o al 7% del fatturato mondiale, riguardano le pratiche vietate; per gli altri obblighi, come quelli del deployer, si arriva a 15 milioni o al 3%. Per le PMI vale il minore tra i due importi, non il maggiore.

In Italia: la legge 132/2025

La legge italiana sull'intelligenza artificiale, in vigore dal 10 ottobre 2025, aggiunge due obblighi che riguardano da vicino il tuo pubblico:

  • Lavoro: il datore di lavoro o committente deve informare per iscritto i lavoratori quando usa sistemi di AI, nei casi e con le modalità già previste per i sistemi decisionali o di monitoraggio automatizzati (assunzione, gestione, valutazione, sorveglianza, cessazione del rapporto).
  • Professioni intellettuali: l'AI può essere solo un supporto e il cliente va informato, con linguaggio chiaro, sui sistemi usati.

La checklist per la tua attività

  1. Fai l'inventario: elenca ogni strumento con AI che usi, anche quelli integrati in software già in uso (CRM, gestionale, posta, piattaforme HR).
  2. Classifica ogni uso: vietato, alto rischio, trasparenza o minimo. Chiediti soprattutto se l'AI decide o influisce su persone (candidati, dipendenti, clienti).
  3. Elimina subito qualunque uso vietato, a partire dall'analisi delle emozioni del personale.
  4. Sistema la trasparenza: messaggio iniziale del chatbot, dicitura sui deepfake, regola interna sui contenuti generati.
  5. Forma le persone e conserva traccia: data, partecipanti, argomenti.
  6. Prepara le informative: ai lavoratori se l'AI tocca la gestione del personale, ai clienti se sei un professionista.
  7. Per l'alto rischio, chiedi ai fornitori la documentazione e pianifica sorveglianza umana e conservazione dei log entro dicembre 2027.
  8. Ripeti l'inventario ogni volta che adotti un nuovo strumento, e almeno una volta l'anno.

Domande frequenti

Se uso ChatGPT o Claude per scrivere mail, ho obblighi da AI Act?

Pochi. Un uso di questo tipo rientra di solito nel rischio minimo: restano l'impegno a sviluppare le competenze di chi usa l'AI e, se pubblichi contenuti generati che possono ingannare il pubblico come i deepfake, l'obbligo di dichiararlo. Gli obblighi da GDPR sui dati personali valgono in ogni caso.

Chi controlla il rispetto dell'AI Act in Italia?

La legge 132/2025 ha indicato come autorità nazionali per l'intelligenza artificiale l'Agenzia per l'Italia digitale (AgID) e l'Agenzia per la cybersicurezza nazionale (ACN), ciascuna con i propri compiti. Restano competenti anche altre autorità per i loro settori, come il Garante privacy per i dati personali.

Il rinvio del 2026 significa che posso aspettare?

Solo per gli obblighi sui sistemi ad alto rischio. Divieti, alfabetizzazione e trasparenza sono già applicabili. E se adotti oggi un software per le selezioni, conviene sceglierlo già pensando agli obblighi del 2027, invece di doverlo cambiare dopo.

Parole del glossario:AI ActIntelligenza artificialePromptChatbotDeepfake

Fa parte dei percorsi:💼 Professionisti

Questa guida è gratuita e libera: puoi leggerla, usarla in classe e condividerla con chi vuoi. Ultimo aggiornamento: 10 ottobre 2026.