Molti imprenditori sentono parlare di AI Act e pensano che riguardi solo chi sviluppa intelligenza artificiale. Non è così: il regolamento europeo si applica anche a chi la usa nel proprio lavoro, cioè anche allo studio professionale che fa scrivere le email a ChatGPT o all'azienda che usa Copilot per riassumere le riunioni. La buona notizia è che, per questo tipo di utilizzo, gli obblighi sono pochi e alla portata di tutti.
Cos'è l'AI Act, in breve
L'AI Act è il Regolamento (UE) 2024/1689, in vigore dal 1° agosto 2024 e applicato a tappe. Classifica i sistemi di intelligenza artificiale in base al rischio: alcune pratiche sono vietate, alcuni usi sono considerati ad alto rischio (per esempio la selezione del personale o la valutazione del credito) e la maggior parte degli strumenti di tutti i giorni rientra nelle categorie con obblighi leggeri. In Italia si aggiunge la legge nazionale sull'intelligenza artificiale (Legge 132/2025), che riprende i principi europei e li applica ad alcuni settori.
Chi usa un sistema AI per lavoro, il regolamento lo chiama "deployer". È probabilmente il tuo caso.
Il primo obbligo: sapere cosa si sta usando
Dal 2 febbraio 2025 vale l'obbligo di alfabetizzazione sull'AI (articolo 4, di cui parliamo anche in Prima la formazione, poi lo strumento): chi usa questi strumenti in azienda deve fare in modo che le persone che li adoperano abbiano una preparazione sufficiente. Non serve un master: serve che chi usa ChatGPT sappia che può inventare informazioni, che non deve incollarci dati riservati senza le giuste garanzie e che il risultato va sempre controllato. Una formazione breve e documentata è il modo più semplice per dimostrarlo.
Dalla stessa data sono vietate alcune pratiche, come la manipolazione delle persone o il riconoscimento delle emozioni sul posto di lavoro. Per una piccola impresa che scrive testi o analizza documenti è difficile caderci, ma è bene saperlo.
Il secondo obbligo: essere trasparenti
Dal 2 agosto 2026 si applicano gli obblighi di trasparenza (articolo 50). In pratica: se un cliente parla con un chatbot, deve sapere che non sta parlando con una persona; se pubblichi immagini, audio o video generati o modificati con l'AI che sembrano reali, devi dichiararlo. Una riga nel chatbot del sito e un'indicazione sui contenuti generati bastano nella maggior parte dei casi.
Per i sistemi ad alto rischio le regole sono molto più impegnative e l'Unione europea ha proposto di spostarne in avanti una parte: se usi l'AI per selezionare candidati, valutare persone o prendere decisioni che le riguardano, conviene un'analisi specifica e aggiornata.
E il GDPR?
L'AI Act non sostituisce il GDPR: si aggiunge. Ogni volta che in uno strumento AI finiscono dati di clienti, dipendenti o fornitori, valgono le regole di sempre. Le domande da farsi sono tre: quali dati sto inserendo, dove vanno a finire e se il fornitore li usa per addestrare i suoi modelli. Le versioni gratuite dei principali strumenti hanno spesso condizioni meno tutelanti, mentre i piani aziendali di solito escludono l'uso dei dati per l'addestramento. Leggere le condizioni del piano che usi, e aggiornare l'informativa privacy se serve, è un passo che richiede poco tempo e toglie molti rischi.
Da dove partire questa settimana
Fai una lista degli strumenti AI che si usano davvero in azienda, compresi quelli che i collaboratori hanno attivato per conto loro. Per ognuno annota a cosa serve e che tipo di dati ci passano. Poi organizza un'ora di formazione per chi li usa e scrivi due righe di regole interne: cosa si può inserire, cosa no, chi controlla i risultati. Con questi tre passi (li approfondiamo anche nella pagina su AI Act e GDPR in azienda) hai già coperto la parte più importante di ciò che l'AI Act chiede a chi usa l'intelligenza artificiale, e hai una base solida per affrontare i casi più delicati.
Questo articolo è informativo e non sostituisce una consulenza legale sul tuo caso specifico. Le date e le regole indicate sono aggiornate alla data di pubblicazione: le rivediamo periodicamente.