L’AI Act impone alle aziende di governare e documentare l’uso dell’intelligenza artificiale. Ecco quali documenti servono davvero per ridurre rischi, dimostrare la conformità e integrare gli obblighi con il GDPR.
Immaginiamo un dipendente di un’azienda che incolla in ChatGPT la mail di un cliente. Un altro collega usa magari Copilot per fare delle ricerche all’interno di alcuni curriculum.
Sembra tutto normale, ma non è così. In caso di controllo, l’azienda dovrà spiegare chi ha autorizzato quegli usi, con quali regole e con quali garanzie.
Non basta usare l’intelligenza artificiale in azienda con buon senso: l’AI Act prevede anche di poterlo dimostrare. Le pratiche vietate sono in vigore dal 2 febbraio 2025, ma dal 2 agosto 2026 è pienamente applicabile gran parte del regolamento.
Prima domanda: fornitore o utilizzatore?
La prima cosa da sapere, prima di preparare i documenti, è il ruolo che l’azienda ricopre. Infatti, l’AI Act distingue tra provider, cioè chi sviluppa o immette sul mercato un sistema e deployer, cioè chi lo utilizza.
Possiamo quindi affermare che quasi tutte le PMI che pagano un abbonamento a ChatGPT, Claude, Gemini e altri strumenti analoghi sono deployer. Se l’azienda addestra un modello sui propri dati o lo integra in un prodotto o mette il proprio marchio su prodotti altrui allora la cosa si complica. In questo caso si diventa provider che implica obblighi molto più pesanti.
Il lato privacy: cosa chiede il GDPR
Registro dei trattamenti. Ogni uso sistematico dell’IA va registrato con finalità, base giuridica, dati trattati, conservazione e misure di sicurezza. Per trasferimenti negli Stati Uniti, cosa che avviene pressoché sempre, è necessario verificare il Data Privacy Framework UE-USA o clausole contrattuali standard.
DPIA. La valutazione d’impatto non serve sempre. Diventa però quasi inevitabile quando l’IA valuta candidati, profila dipendenti o analizza il comportamento dei clienti.
Accordo con il fornitore. Prima di attivare uno strumento, l’azienda deve firmare un accordo di trattamento conforme all’articolo 28 del GDPR. Spesso ci si dimentica che il contratto deve escludere l’uso dei prompt per addestrare i modelli. Le versioni business in genere lo garantiscono mentre quelle free quasi mai.
Informativa privacy. Se un chatbot dialoga con clienti o un software esamina i CV, l’informativa va aggiornata. Quando una decisione automatica incide davvero sulla persona, scattano le tutele del GDPR: diritto all’intervento umano e alla contestazione.
Procedura data breach. Un prompt con dati riservati può trasformarsi in una violazione. Le procedure interne devono prevedere anche questi casi, compresa la notifica al Garante entro le 72 ore.
AI Act in azienda: i documenti dei deployer
Con l’AI ACT in azienda, i documenti da conservare cambiano nome ma seguono la stessa logica. L’impresa deve dimostrare di aver governato la tecnologia, non di averla subita.
Fare l’inventario dei sistemi di IA
Il punto di partenza è il registro di sistemi IA (AI Register). Elenca ogni strumento in uso, il fornitore, la funzione, il reparto e la classificazione di rischio. Senza inventario, nessun altro adempimento è verificabile.
La classificazione del rischio
Per ogni strumento serve una scheda che spieghi la fascia di rischio assegnata. L’AI Act ne prevede quattro: vietato, alto, limitato, minimo. Ad esempio, un chatbot per l’assistenza clienti è di solito a rischio limitato. Diverso è il caso di un software che supporta la selezione del personale: questo tipo di sistema è quasi sempre classificato ad alto rischio.
L’ambito lavorativo è particolarmente sensibile, perché le decisioni automatizzate possono incidere su assunzioni, carriere e condizioni di lavoro.
Formazione e policy interna
L’articolo 4 richiede a provider e deployer di adottare misure per assicurare un adeguato livello di alfabetizzazione in materia di IA per le persone coinvolte.
Il Digital Omnibus ha però cambiato la formula. Prima bisognava “garantire” un livello sufficiente di competenze. Ora le imprese devono “adottare misure a supporto” della formazione.
L’obbligo resta. Per provarlo servono programma, materiali e registri delle presenze.
Accanto alla formazione c’è poi la policy interna. È un documento che un ispettore guarda per primo. Indica gli strumenti autorizzati e i dati che non vanno mai inseriti nei prompt. Tra questi troviamo: dati sanitari, biometrici, giudiziari, segreti industriali e dati di minori. Inoltre, stabilisce chi verifica i risultati e cosa succede nel caso le regole non vengano rispettate.
Trasparenza e alto rischio
Chi mette a disposizione un chatbot destinato a interagire con le persone deve informarle che stanno comunicando con un sistema di IA. Chi pubblica deepfake e altri contenuti sintetici deve etichettarli. In Italia, inoltre la legge 132 del 2025 obbliga il datore di lavoro a informare i dipendenti sull’uso dell’IA.
Per quanto riguarda i sistemi ad alto rischio, dal 2027 serviranno supervisori umani formati e log conservati per almeno sei mesi. C’è da dire che la valutazione d’impatto sui diritti fondamentali (FRIA) non riguarderà la maggior parte delle PMI ma solo chi eroga servizi pubblici essenziali come, ad esempio, banche e assicurazioni vita e salute.
Sette passi per costruire il fascicolo
Gestire l’AI Act in azienda non è un’attività da svolgere una volta sola. È un ciclo che si ripete. Si può organizzare in sette tappe.
- Censire tutti gli strumenti IA, anche quelli non autorizzati
- Qualificare il ruolo dell’azienda per ciascun sistema
- Classificare il rischio con una scheda motivata
- Confrontare gli obblighi con i documenti già esistenti, ogni sei mesi
- Scrivere o aggiornare policy, contratti, informative e valutazioni
- Formare il personale in base al ruolo, almeno una volta l’anno
- Monitorare ogni trimestre e riferire alla direzione
Vi sono due accorgimenti che rendono il metodo sostenibile. Ogni fase deve avere un responsabile: l’IT per il censimento, le risorse umane per gli usi sul personale, il DPO per la parte documentale, la direzione per l’approvazione.
La revisione deve partire da un evento e non solo dal calendario. Ad esempio, un nuovo abbonamento o una funzione aggiunta al gestionale dovrebbero far scattare un controllo immediato.
GDPR e AI Act come unico percorso
Si può cadere nell’errore di trattare GDPR e AI Act come due pratiche separate, magari affidandole a consulenti che non dialogano tra loro.
In realtà una buona DPIA, un registro aggiornato e una policy chiara sono la base per entrambe.
La tentazione di aspettare che tutto sia più chiaro è comprensibile, ma rischiosa. Meglio affrontare l’AI Act in azienda un documento alla volta, partendo dall’inventario. Non è necessario raggiungere subito un livello di maturità completo. Quello che conta, anche per chi controlla, è la serietà del percorso.
Domande frequenti sull’AI Act in azienda
Servono inventario degli strumenti, schede di rischio, policy interna e prove della formazione. Vanno integrati con contratti, informative e documenti privacy pertinenti.
Deve riportare strumenti, fornitori, funzioni, reparti coinvolti e livello di rischio. È opportuno includere anche gli strumenti usati senza autorizzazione.
No, non serve sempre. Va valutata soprattutto quando l’IA seleziona candidati, profila dipendenti o analizza il comportamento dei clienti.
Deve definire strumenti autorizzati, dati vietati nei prompt, controlli sui risultati e conseguenze delle violazioni. Deve proteggere anche segreti industriali e dati sensibili.
Va aggiornata quando cambiano strumenti, funzionalità o modalità d’uso, oltre alle revisioni periodiche. Un nuovo abbonamento deve attivare un controllo immediato.
© 2026- Riproduzione riservata





