Policy d’uso dell’IA
Regole scritte e condivise: quali strumenti sono autorizzati, per quali attività e con quali limiti.
IA sicura e conforme
Formare le persone è il modo più concreto per usare l’IA senza esporre i dati e senza violare le regole. Ecco cosa prevedono le norme e come le traduco in pratica nei miei corsi.
In breve
AI Act
L’AI Act distingue tra fornitori, che sviluppano o immettono sul mercato un sistema di IA, e deployer, cioè chi utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale. La maggior parte delle aziende che adottano ChatGPT, Copilot, Gemini o Claude è un deployer.
Per i deployer il primo obbligo operativo è l’alfabetizzazione in materia di IA (art. 4). Dopo il Digital Omnibus del 2026 la norma chiede di adottare misure per sostenerne lo sviluppo nel personale e in chi opera per conto dell’azienda, senza garantire un livello specifico per ogni persona. Un percorso formativo strutturato e documentato è la risposta più solida.
Dal 2 agosto 2026 si applicano anche gli obblighi di trasparenza (art. 50): ad esempio le persone devono sapere quando interagiscono con un chatbot e i contenuti manipolati in modo realistico (deepfake) vanno dichiarati.
1 agosto 2024
Entra in vigore il Regolamento (UE) 2024/1689, l’AI Act.
2 febbraio 2025
Si applicano i divieti delle pratiche di IA vietate (art. 5) e l’obbligo di alfabetizzazione in materia di IA (art. 4).
2 agosto 2025
Si applicano gli obblighi per i modelli di IA per finalità generali, come quelli alla base dei chatbot più diffusi.
27 luglio 2026
Entra in vigore il Digital Omnibus sull’IA (Regolamento UE 2026/1744): riscrive l’art. 4 e rinvia le scadenze per i sistemi ad alto rischio.
2 agosto 2026
Si applicano gli obblighi di trasparenza dell’art. 50, con un periodo transitorio fino al 2 dicembre 2026 per alcuni obblighi di marcatura dei contenuti generati.
2 dicembre 2027
Requisiti per i sistemi ad alto rischio dell’Allegato III, ad esempio nella selezione del personale o nella valutazione del merito creditizio.
2 agosto 2028
Requisiti per i sistemi ad alto rischio integrati in prodotti regolamentati (Allegato I).
GDPR
Il Regolamento (UE) 2016/679 e, in Italia, il Codice privacy si applicano a ogni dato personale inserito in un sistema di IA. Nella pratica significa lavorare con pochi dati e solo quelli necessari (minimizzazione), avere una base giuridica, informare le persone, regolare il rapporto con il fornitore con un accordo sul trattamento (art. 28) e valutare i trasferimenti di dati fuori dall’Unione europea.
Per i trattamenti che possono presentare rischi elevati serve una valutazione d’impatto (DPIA, art. 35). In Italia vigila il Garante per la protezione dei dati personali, tra le autorità europee più attive sull’intelligenza artificiale.
Legge 132/2025
La Legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, è la prima legge italiana dedicata all’intelligenza artificiale.
Datori di lavoro (art. 11): devono informare i lavoratori sull’utilizzo dei sistemi di IA, nei casi e con le modalità previsti dal decreto trasparenza (art. 1-bis del D.Lgs. 152/1997).
Professionisti (art. 13): l’IA è ammessa solo come supporto, con prevalenza del lavoro intellettuale, e il cliente va informato in modo chiaro, semplice ed esaustivo sui sistemi utilizzati.
In pratica
Ogni percorso integra sei pratiche che rendono l’uso dell’IA più sicuro e dimostrabile.
Regole scritte e condivise: quali strumenti sono autorizzati, per quali attività e con quali limiti.
Cosa si può inserire in un sistema di IA e cosa no: dati personali, segreti aziendali, informazioni dei clienti.
Differenze tra versioni gratuite e piani aziendali, opzioni di privacy, contratti con i fornitori e residenza dei dati.
Metodi pratici per controllare i risultati: le decisioni restano alle persone, che ne sono responsabili.
Informativa ai lavoratori e, per i professionisti, ai clienti, come previsto dalla Legge 132/2025.
Programmi, presenze e materiali: la prova concreta delle misure di alfabetizzazione adottate.
FAQ
L’art. 4 dell’AI Act, come modificato nel 2026 dal Digital Omnibus, chiede a fornitori e deployer di adottare misure per sostenere lo sviluppo dell’alfabetizzazione in materia di IA del personale. Non impone un livello minimo garantito per ciascuna persona, ma la formazione è la misura più concreta e documentabile per rispettare questo obbligo.
Sì, a determinate condizioni: scegliere versioni e impostazioni adeguate, evitare di inserire dati personali o riservati non necessari, regolare il rapporto con il fornitore e informare le persone coinvolte. Sono i temi pratici che affrontiamo nei corsi.
L’art. 11 prevede che il datore di lavoro informi i lavoratori sull’utilizzo di sistemi di intelligenza artificiale, nei casi e con le modalità dell’art. 1-bis del D.Lgs. 152/1997.
L’art. 13 ammette l’IA solo per attività strumentali e di supporto, con prevalenza del lavoro intellettuale del professionista, che deve informare il cliente in modo chiaro, semplice ed esaustivo sui sistemi di IA utilizzati.
Dopo il Digital Omnibus, dal 2 dicembre 2027 per i sistemi elencati nell’Allegato III dell’AI Act e dal 2 agosto 2028 per quelli integrati in prodotti regolamentati (Allegato I).
Fonti ufficiali
Contenuti aggiornati a settembre 2026, con finalità informative e formative: non costituiscono consulenza legale. Per valutazioni specifiche rivolgiti al DPO o al consulente legale della tua organizzazione.