// TOM'S HARDWARE ITALIA — INTELLIGENZA ARTIFICIALE
AI Act e GDPR in un solo fascicolo, ecco i documenti che un'azienda deve avere pronti
Chi usa ChatGPT, Claude, Gemini o Copilot in azienda deve già poter dimostrare, con un documento, di aver formato chi li utilizza: l'obbligo di alfabetizzazione AI dell'articolo 4 del Regolamento (UE) 2024/1689 è in vigore dal 2 febbraio 2025, insieme al divieto delle pratiche vietate dell'articolo 5. Riguarda ogni impresa che ha attivato un abbonamento aziendale a uno di questi strumenti, indipendentemente dalla sua dimensione.
Dal 2 agosto 2026 si è aggiunto l'obbligo di trasparenza dell'articolo 50, verso chi interagisce con un chatbot o riceve contenuti generati dall'AI. Il registro dei sistemi in uso, la valutazione del rischio, gli accordi con i fornitori e la policy interna sull'uso dell'AI generativa compongono insieme un unico fascicolo, che un'ispezione del Garante Privacy o delle autorità di vigilanza sull'AI legge come prova di aver governato la scelta di usare quello strumento, non di averla subita.
Prima dei documenti viene il ruolo: chi compra e usa uno strumento AI già pronto sul mercato, senza svilupparlo o rimarchiarlo, è un deployer secondo l'AI Act, non un provider. È la situazione della quasi totalità delle piccole e medie imprese, e cambia poco cosa significa in pratica: gli obblighi principali restano quelli visti sopra, alfabetizzazione e trasparenza, più la sorveglianza umana sui sistemi ad alto rischio quando (e se) si useranno, come già raccontato su queste pagine.
Il GDPR resta la base su cui il fascicolo si costruisce, un impianto da estendere, non da rifare da capo. Registro dei trattamenti, DPIA dove l'uso dell'AI comporta un rischio elevato per i dati personali, un DPA aggiornato con ogni fornitore, l'informativa che spiega agli interessati come i loro dati vengono trattati da uno strumento generativo, e un registro degli incidenti: chi ha già investito in consulenza privacy ha buona parte del lavoro già fatto, perché quei documenti sono anche i mattoni del fascicolo AI Act. Dal lato AI Act vero e proprio restano da aggiungere l'AI Register, l'elenco dei sistemi in uso con la relativa classificazione del rischio, e la policy interna che dice chi in azienda può usare quali strumenti e per quali compiti.
Alfabetizzazione dal 2025 e trasparenza dal 2026 restano le uniche due scadenze già vincolanti per la maggior parte delle aziende: tutto il resto del regolamento si muove su un calendario diverso, ed è lì che nasce la confusione più comune, quella che mette le due date sullo stesso piano quando non lo sono. La classificazione dei sistemi ad alto rischio dell'Allegato III (risorse umane, credito, biometria, istruzione, fra gli altri) e la relativa valutazione d'impatto sui diritti fondamentali, la FRIA, sono state spostate al 2 dicembre 2027 dal Digital Omnibus, il regolamento che ha riscritto parte del calendario originale.
La FRIA resta comunque limitata a enti pubblici, servizi pubblici essenziali, credito e assicurazioni vita e salute, non a ogni azienda che userà un sistema ad alto rischio. Un altro rinvio, meno discusso, riguarda l'AI incorporata in prodotti già regolamentati da altre norme europee (macchinari, dispositivi medici, giocattoli): quell'obbligo parte solo dal 2 agosto 2028.
Le sanzioni amministrative restano invece già in vigore oggi: fino a 15 milioni di euro o il 3% del fatturato mondiale per le violazioni più gravi su deployer ad alto rischio e trasparenza, con un tetto ridotto per le PMI. In Italia si aggiunge la legge 132/2025, in vigore dal 10 ottobre 2025, che affida ad AgID e ACN il ruolo di autorità nazionali con sanzioni fino a 35 milioni di euro, dopo che Tom's Hardware aveva già descritto la doppia compliance che ne deriva per chi opera in Italia.
Il decreto legislativo 160/2026 corre su un binario proprio, indipendente dai rinvii europei. In vigore dal 30 settembre 2026, introduce nel codice penale italiano un reato specifico per chi omette la sorveglianza umana dovuta su un sistema AI ad alto rischio: da uno a cinque anni di reclusione per la persona fisica r