IA sicura e conforme

Intelligenza artificiale in azienda, in sicurezza: AI Act, GDPR e Legge 132/2025

Formare le persone è il modo più concreto per usare l’IA senza esporre i dati e senza violare le regole. Ecco cosa prevedono le norme e come le traduco in pratica nei miei corsi.

In breve

  • L’AI Act (Reg. UE 2024/1689) chiede a chi usa sistemi di IA in ambito professionale di adottare misure per sostenere lo sviluppo dell’alfabetizzazione in materia di IA del personale: la formazione è la più concreta.
  • Il GDPR continua ad applicarsi a ogni dato personale inserito in un chatbot o elaborato da un’IA.
  • La Legge 132/2025, in vigore dal 10 ottobre 2025, introduce obblighi di informazione verso i lavoratori (art. 11) e, per i professionisti, verso i clienti (art. 13).
  • Con il Digital Omnibus (in vigore dal 27 luglio 2026) le regole sui sistemi ad alto rischio slittano al 2027-2028, ma alfabetizzazione e divieti si applicano già.

AI Act

Cosa riguarda le aziende che usano l’IA

L’AI Act distingue tra fornitori, che sviluppano o immettono sul mercato un sistema di IA, e deployer, cioè chi utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale. La maggior parte delle aziende che adottano ChatGPT, Copilot, Gemini o Claude è un deployer.

Per i deployer il primo obbligo operativo è l’alfabetizzazione in materia di IA (art. 4). Dopo il Digital Omnibus del 2026 la norma chiede di adottare misure per sostenerne lo sviluppo nel personale e in chi opera per conto dell’azienda, senza garantire un livello specifico per ogni persona. Un percorso formativo strutturato e documentato è la risposta più solida.

Dal 2 agosto 2026 si applicano anche gli obblighi di trasparenza (art. 50): ad esempio le persone devono sapere quando interagiscono con un chatbot e i contenuti manipolati in modo realistico (deepfake) vanno dichiarati.

  1. 1 agosto 2024

    Entra in vigore il Regolamento (UE) 2024/1689, l’AI Act.

  2. 2 febbraio 2025

    Si applicano i divieti delle pratiche di IA vietate (art. 5) e l’obbligo di alfabetizzazione in materia di IA (art. 4).

  3. 2 agosto 2025

    Si applicano gli obblighi per i modelli di IA per finalità generali, come quelli alla base dei chatbot più diffusi.

  4. 27 luglio 2026

    Entra in vigore il Digital Omnibus sull’IA (Regolamento UE 2026/1744): riscrive l’art. 4 e rinvia le scadenze per i sistemi ad alto rischio.

  5. 2 agosto 2026

    Si applicano gli obblighi di trasparenza dell’art. 50, con un periodo transitorio fino al 2 dicembre 2026 per alcuni obblighi di marcatura dei contenuti generati.

  6. 2 dicembre 2027

    Requisiti per i sistemi ad alto rischio dell’Allegato III, ad esempio nella selezione del personale o nella valutazione del merito creditizio.

  7. 2 agosto 2028

    Requisiti per i sistemi ad alto rischio integrati in prodotti regolamentati (Allegato I).

GDPR

I dati personali non cambiano regole

Il Regolamento (UE) 2016/679 e, in Italia, il Codice privacy si applicano a ogni dato personale inserito in un sistema di IA. Nella pratica significa lavorare con pochi dati e solo quelli necessari (minimizzazione), avere una base giuridica, informare le persone, regolare il rapporto con il fornitore con un accordo sul trattamento (art. 28) e valutare i trasferimenti di dati fuori dall’Unione europea.

Per i trattamenti che possono presentare rischi elevati serve una valutazione d’impatto (DPIA, art. 35). In Italia vigila il Garante per la protezione dei dati personali, tra le autorità europee più attive sull’intelligenza artificiale.

Legge 132/2025

Gli obblighi italiani per aziende e professionisti

La Legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, è la prima legge italiana dedicata all’intelligenza artificiale.

Datori di lavoro (art. 11): devono informare i lavoratori sull’utilizzo dei sistemi di IA, nei casi e con le modalità previsti dal decreto trasparenza (art. 1-bis del D.Lgs. 152/1997).

Professionisti (art. 13): l’IA è ammessa solo come supporto, con prevalenza del lavoro intellettuale, e il cliente va informato in modo chiaro, semplice ed esaustivo sui sistemi utilizzati.

Il percorso per professionisti e studi

In pratica

Come traduco le norme in formazione

Ogni percorso integra sei pratiche che rendono l’uso dell’IA più sicuro e dimostrabile.

Policy d’uso dell’IA

Regole scritte e condivise: quali strumenti sono autorizzati, per quali attività e con quali limiti.

Classificazione dei dati

Cosa si può inserire in un sistema di IA e cosa no: dati personali, segreti aziendali, informazioni dei clienti.

Strumenti e impostazioni

Differenze tra versioni gratuite e piani aziendali, opzioni di privacy, contratti con i fornitori e residenza dei dati.

Verifica umana

Metodi pratici per controllare i risultati: le decisioni restano alle persone, che ne sono responsabili.

Trasparenza

Informativa ai lavoratori e, per i professionisti, ai clienti, come previsto dalla Legge 132/2025.

Formazione documentata

Programmi, presenze e materiali: la prova concreta delle misure di alfabetizzazione adottate.

FAQ

Domande frequenti su AI Act, GDPR e Legge 132/2025

La formazione sull’intelligenza artificiale è obbligatoria per le aziende?

L’art. 4 dell’AI Act, come modificato nel 2026 dal Digital Omnibus, chiede a fornitori e deployer di adottare misure per sostenere lo sviluppo dell’alfabetizzazione in materia di IA del personale. Non impone un livello minimo garantito per ciascuna persona, ma la formazione è la misura più concreta e documentabile per rispettare questo obbligo.

Si può usare ChatGPT in azienda nel rispetto del GDPR?

Sì, a determinate condizioni: scegliere versioni e impostazioni adeguate, evitare di inserire dati personali o riservati non necessari, regolare il rapporto con il fornitore e informare le persone coinvolte. Sono i temi pratici che affrontiamo nei corsi.

Cosa prevede la Legge 132/2025 per i datori di lavoro?

L’art. 11 prevede che il datore di lavoro informi i lavoratori sull’utilizzo di sistemi di intelligenza artificiale, nei casi e con le modalità dell’art. 1-bis del D.Lgs. 152/1997.

Cosa cambia per i professionisti con la Legge 132/2025?

L’art. 13 ammette l’IA solo per attività strumentali e di supporto, con prevalenza del lavoro intellettuale del professionista, che deve informare il cliente in modo chiaro, semplice ed esaustivo sui sistemi di IA utilizzati.

Quando si applicano le regole sui sistemi di IA ad alto rischio?

Dopo il Digital Omnibus, dal 2 dicembre 2027 per i sistemi elencati nell’Allegato III dell’AI Act e dal 2 agosto 2028 per quelli integrati in prodotti regolamentati (Allegato I).

Fonti ufficiali

Contenuti aggiornati a settembre 2026, con finalità informative e formative: non costituiscono consulenza legale. Per valutazioni specifiche rivolgiti al DPO o al consulente legale della tua organizzazione.

Vuoi usare l’IA in azienda senza rischi per i dati?

In una video call analizziamo come il tuo team usa già l’IA e quali regole servono: poi costruisco il percorso formativo.

Video call conoscitiva di 20–40 minuti

Preferisci scrivere? Mandami un messaggio

Prenota una video call