AI Act e GDPR, come navigare le nuove regole senza rischiare multe
L'AI Act è la prima legge organica al mondo sull'intelligenza artificiale. Si parla spesso solo dei grandi colossi tecnologici, ma il Regolamento UE 2024/1689 riguarda molto da vicino chi l'IA la usa ogni giorno, ovvero una scuola, una PMI, uno studio professionale. E non viaggia da solo, perché si combina con il GDPR, il regolamento sulla protezione dei dati. La buona notizia è che, con consapevolezza e un minimo di metodo, mettersi in regola è gestibile, e diventa persino un segno di serietà verso studenti, clienti e dipendenti.
In questo articolo dell'Osservatorio Retoria mettiamo da parte gli allarmismi e guardiamo i fatti. Analizziamo cosa dice la norma, quali scadenze contano davvero nel 2026 e cosa conviene fare subito. Si tratta di materiale informativo, non consulenza legale, ma è il punto di partenza per non farsi trovare impreparati.
Una legge costruita sul rischio
L'AI Act non tratta tutti i sistemi allo stesso modo. Adotta un approccio basato sul rischio: più alto è il rischio per le persone, più stringenti sono gli obblighi.

Le quattro classi di rischio dell'AI Act. Fonte, Regolamento (UE) 2024/1689.
Alcune pratiche sono semplicemente vietate, e lo sono già dal 2 febbraio 2025. Tra queste, due toccano direttamente i nostri pubblici, cioè il riconoscimento delle emozioni sul posto di lavoro e nelle istituzioni educative, e i sistemi di social scoring. Un software che pretende di misurare l'attenzione o lo stato emotivo di studenti o dipendenti, oggi, in Europa, non si può usare.
Sopra la soglia dell'alto rischio finiscono invece sistemi leciti ma delicati, come quelli usati per selezionare il personale o per valutare gli studenti, pur sempre leciti ma soggetti a obblighi severi. Più in basso ci sono il rischio limitato, che impone soprattutto trasparenza (dire chiaramente quando si interagisce con un'IA o quando un contenuto è generato artificialmente), e il rischio minimo, che copre la maggior parte degli usi quotidiani.
Le scadenze, perché il 2026 è l'anno chiave
Il Regolamento è entrato in vigore il 1° agosto 2024, ma le sue regole si attivano in tappe.

Le scadenze dell'AI Act, con il rinvio proposto dal Digital Omnibus. Fonte, AI Act e Commissione UE.
Dal 2 febbraio 2025 sono operativi i divieti e l'obbligo di alfabetizzazione (art. 4). Dal 2 agosto 2025 sono scattati gli obblighi per i modelli di IA per finalità generali (i cosiddetti GPAI) e la governance. Il 2 agosto 2026 è la data che molti aspettano, in cui entrano in vigore gli obblighi di trasparenza e parte la vigilanza, inclusa quella sull'alfabetizzazione.
Qui serve onestà sull'attualità, perché il quadro si sta muovendo. Gli obblighi più pesanti sui sistemi ad alto rischio dell'Annex III erano attesi proprio per il 2 agosto 2026, ma con il Digital Omnibus (un pacchetto di semplificazione su cui le istituzioni europee hanno raggiunto un accordo politico provvisorio nel maggio 2026) verrebbero rinviati al 2 dicembre 2027. Attenzione però, il rinvio di venta effettivo solo con l'adozione formale e la pubblicazione in Gazzetta Ufficiale. Finché ciò non avviene, valgono le scadenze originarie. Questo significa che non è il momento di aspettare, ma di prepararsi.
L'obbligo che riguarda già tutti, ovvero l'alfabetizzazione
C'è un dovere che non dipende dal livello di rischio e che è già pienamente in vigore, ovvero l'alfabetizzazione sull'IA prevista dall'articolo 4. Dal 2 febbraio 2025, chiunque fornisca o utilizzi sistemi di IA deve garantire un livello sufficiente di competenza a chi, per suo conto, li usa.
Due dettagli lo rendono particolarmente rilevante. Il primo è l'ampiezza, dato che vale per ogni organizzazione, qualunque sia il rischio dei sistemi usati, e copre non solo i dipendenti ma anche collaboratori, fornitori e clienti che usano l'IA per conto dell'ente. Il secondo è la tempistica della vigilanza, con la Commissione che ha chiarito che il controllo e l'applicazione di questa regola partono dal 2 agosto 2026. Non è quindi una buona pratica facoltativa, bensì un obbligo giuridico su cui esiste già una Q&A ufficiale della Commissione (maggio 2025).
È il punto in cui la conformità e la missione di Retoria coincidono perfettamente, perché formare le persone non è più solo una scelta intelligente, ma è ciò che la legge richiede.
Dove scatta l'alto rischio, per scuole e aziende
L'Annex III elenca gli usi ad alto rischio, e due aree riguardano da vicino i nostri pubblici.
Nell'istruzione, parliamo dei sistemi usati per decidere l'ammissione, per valutare gli apprendimenti o per monitorare gli studenti durante gli esami (il proctoring). Una scuola che adotta strumenti simili non è il fornitore della tecnologia, ma ne è l'utilizzatore (deployer), e ha comunque obblighi propri, tra cui la supervisione umana e l'informazione alle persone coinvolte.
Nel lavoro, rientrano i sistemi per la selezione del personale, lo screening delle candidature, la valutazione e le decisioni su promozioni o cessazioni. Qui ricadono aziende e studi professionali che usino software di recruiting o di valutazione basati su IA.
In questi casi gli obblighi sono concreti, come garantire un presidio umano competente, usare i sistemi secondo le istruzioni, monitorarne il funzionamento e, per i sistemi dell'Annex III, condurre in molti casi una valutazione d'impatto sui diritti fondamentali (FRIA).
AI Act e GDPR, due regole, un solo sistema
Nessuno di questi sistemi vive senza dati personali. Per questo l'AI Act e il GDPR vanno letti insieme.

22 dei 25 casi ad alto rischio dell'Annex III richiedono anche una DPIA (GDPR).
La classification di un sistema come ad alto rischio nell'AI Act fa scattare una presunzione di alto rischio anche ai fini del GDPR, e quindi la necessità di una valutazione d'impatto sulla protezione dei dati (DPIA). Secondo le analisi più recenti, 22 dei 25 casi ad alto rischio dell'Annex III richiedono anche una DPIA. Il legislatore lo ha previsto, infatti chi utilizza sistemi ad alto rischio può riusare le informazioni fornite dal produttore (art. 13 AI Act) proprio per costruire la DPIA, e la FRIA dell'AI Act si integra con essa.
Restano poi i principi cardine del GDPR, come una base giuridica valida per trattare i dati, la minimizzazione, la trasparenza verso gli interessati e le tutele contro le decisioni totalmente automatizzate (art. 22). Su questo intreccio l'EDPB è già intervenuto con il parere 28/2024 sui modelli di IA e i dati personali, e sono attese linee guida congiunte EDPB e Commissione sull'interazione tra le due norme. Il messaggio pratico è semplice, non si può mettere in regola l'IA ignorando la privacy, né viceversa.
Quanto costa non adeguarsi
Le sanzioni dell'AI Act sono pensate per farsi sentire.

Le tre fasce di sanzioni dell'AI Act. Fonte, Regolamento (UE) 2024/1689.
Si va fino a 35 milioni di euro o il 7% del fatturato mondiale annuo per le pratiche vietate, fino a 15 milioni o il 3% per la violazione degli altri obblighi (compresi quelli sull'alto rischio e sulla trasparenza), e fino a 7,5 milioni o l'1% per informazioni inesatte fornite alle autorità. Si applica, nei casi più gravi, l'importo più alto tra la percentuale e la cifra fissa.
Il punto, però, non è la paura. È che il costo dell'inazione è reale, mentre il primo passo per ridurlo è anche il più rapido e meno costoso, ossia formare le persone e mettere ordine nei propri strumenti.
Un impegno cross-funzionale contro la "Shadow AI"
Un errore comune è pensare di poter delegare la conformità all'AI Act a un singolo dipartimento, come il Legal, l'IT o le Risorse Umane. L'intelligenza artificiale entra ormai capillarmente in ogni area aziendale, dalle assunzioni alla finanza. Una governance efficace richiede quindi un confronto continuo tra le diverse funzioni, per mappare l'uso reale delle tecnologie e valutarne gli impatti concreti sulle persone.
In questo scenario, il pericolo maggiore è rappresentato dalla cosiddetta "Shadow AI", ovvero l'adozione spontanea e non autorizzata di strumenti gratuiti da parte dei dipendenti per velocizzare il lavoro quotidiano, come la stesura di email o lo screening iniziale dei curriculum. Per il regolamento europeo, la distinzione tra software ufficiali e tool gratuiti non ha alcun valore. Se uno strumento viene impiegato in contesti lavorativi e produce effetti sulle persone, ricade pienamente sotto gli obblighi di conformità e di formazione previsti dall'Articolo 4.
Come Retoria ti aiuta a navigare le regole, il nostro metodo misurabile
Retoria non è uno studio legale e non sostituisce il tuo consulente o il tuo DPO. Svolgiamo un'attività differente e complementare, che affronta l'anello spesso più debole della conformità, ovvero la competenza e la consapevolezza delle persone che utilizzano questi strumenti ogni giorno. Lo facciamo attraverso il Metodo Retoria, che si sviluppa su quattro pilastri precisi.
- Comprendere. Sveliamo il funzionamento statistico dei modelli linguistici, aiutando a superare la paura o l'adozione cieca dell'algoritmo, comprendendo perché l'IA elabora le risposte in un certo modo e perché a volte può commettere errori.
- Conformare. Traduciamo gli obblighi dell'AI Act e del GDPR in protocolli d'uso pratici e immediati, supportando la mappatura dei dati e la redazione del registro dei rischi.
- Applicare. Conduciamo workshop pratici su prompt avanzati, analisi documentale sicura e automazione dei flussi lavorativi per accrescere l'efficacia del team nel rispetto delle regole.
- Restare umani. Coltiviamo la voce autoriale, l'empatia e le capacità critiche che nessuna macchina può replicare, posizionando l'IA come uno sparring partner cognitivo e mai come un sostituto del pensiero.
Una formazione data-driven ed evidence-based
Crediamo che la formazione debba produrre risultati tangibili e verificabili. Per questo motivo, ogni nostro percorso si basa su una misurazione scientifica.
- Prima del percorso. Effettuiamo una valutazione diagnostica iniziale delle competenze del gruppo per calibrare i contenuti in base al livello reale.
- Durante il percorso. Adottiamo una didattica personalizzata sulle esigenze emerse dalla diagnostica.
- Dopo il percorso. Ripetiamo la misurazione per quantificare la crescita reale delle competenze e consegnare all'organizzazione un report aggregato e anonimo, ideale anche per le attività di rendicontazione dei fondi pubblici o aziendali.
Ecco come decliniamo questo approccio per i diversi ambiti di intervento.
- Scuole e docenti. Percorsi per docenti, studenti e personale ATA, allineati ai fondi PNRR (DM 66/2023 e DM 219/2025) e alle linee guida ministeriali. Offriamo una mappatura degli strumenti in uso (come registri, piattaforme didattiche o sistemi di proctoring) per chiarire cosa sia consentito e cosa no, supportando la stesura di policy d'uso e il coordinamento con il DPO per garantire la riservatezza.
- Aziende e lavoratori. Programmi per assolvere l'obbligo di AI Literacy dell'Articolo 4, inventario dei sistemi utilizzati in azienda, definizione di una governance con supervisione umana e preparazione di tutta la documentazione per la conformità (DPIA e FRIA) in sinergia con il DPO.
- Studi professionali. Formazione sull'uso sicuro dell'IA generativa nel rispetto del segreto professionale e del GDPR sui dati dei clienti, stabilendo chiare linee di condotta e trasparenza verso l'esterno per tutelare il valore del talento.
Tutto parte dalla stessa diagnosi, dato che il nostro AI Readiness Report fotografa dove ti trovi e da dove conviene cominciare.
Cosa fare adesso, in pratica, il piano d'azione in tre tappe
Per evitare sanzioni e garantire una transizione serena, la conformità va affrontata come un processo continuo, da integrare nella gestione quotidiana ed articolare in tre tappe ben distinte.
Tappa 1, le azioni già in vigore (da completare subito)
Si tratta delle attività fondamentali che ogni organizzazione dovrebbe già aver concluso o avviato con urgenza, poiché i relativi obblighi e divieti legali sono pienamente operativi.
- Mappatura dell'IA. Censire tutti i sistemi di intelligenza artificiale utilizzati in azienda, inclusi i software gratuiti adottati in autonomia dai singoli dipendenti.
- Verifica dei divieti. Accertarsi che nessun tool rientri tra le pratiche vietate dal 2 febbraio 2025, come il riconoscimento delle emozioni sul posto di lavoro o il social scoring.
- Sospensione dei rischi. Disattivare immediatamente qualsiasi applicativo non conforme o potenzialmente vietato.
- Team di governance. Creare un comitato di coordinamento interno che metta a sistema le competenze di HR, IT, Legal e Finance, individuando un responsabile unico per la compliance.
- Piano di formazione. Avviare percorsi di alfabetizzazione per tutto il personale, tracciando la partecipazione e i contenuti per adempiere all'obbligo dell'Articolo 4.
- Revisione dei contratti. Aggiornare gli accordi con i fornitori esterni di software, inserendo clausole chiare su trasparenza e governance dei dati.
Tappa 2, le azioni in corso (da completare entro agosto 2026)
Questi passaggi sono necessari per prepararsi in tempo all'avvio ufficiale dei controlli e delle sanzioni da parte delle autorità di vigilanza.
- Classificazione dei rischi. Catalogare formalmente ogni strumento di IA in uso in base ai livelli di rischio definiti dalla legge, documentando per iscritto la valutazione.
- Supervisione umana. Implementare procedure e meccanismi per garantire un controllo e un intervento umano effettivo sulle decisioni dell'IA, specie per le funzioni ad alto rischio.
- Informativa ai lavoratori. Comunicare formalmente e in modo trasparente a tutto l'organico quali sistemi di IA vengono utilizzati e per quali scopi.
- Logging e tracciamento. Attivare sistemi per registrare e conservare i log di funzionamento delle applicazioni ad alto rischio.
- Etichettatura dei contenuti. Introdurre strumenti per marcare e identificare chiaramente i testi, le immagini e i video generati artificialmente.
- Integrazione nei processi HR. Inserire le policy sull'IA e la relative formazione sia nel percorso di onboarding dei nuovi assunti, sia nei cicli di revisione annuale.
Tappa 3, le azioni in arrivo (entro dicembre 2027)
Rappresenta la tappa finale e più complessa per chi utilizza sistemi classificati ad alto rischio ai sensi dell'Allegato III.
- Valutazione di conformità. Sottoporre a verifica completa tutti gli strumenti ad alto rischio impiegati nella gestione del personale o delle attività core.
- Documentazione dei rischi. Creare un fascicolo tecnico per ciascun sistema, descrivendone il funzionamento, i limiti e le misure adottate per mitigare eventuali bias.
- Data governance. Definire linee guida severe sulla qualità dei dataset impiegati per addestrare o alimentare i modelli, prevenendo risultati discriminatori.
- Registrazione europea. Iscrivere i sistemi ad alto rischio nel database pubblico dell'Unione Europea ove previsto dalla normativa.
- Monitoraggio continuo. Impostare una sorveglianza post-market per raccogliere segnalazioni su malfunzionamenti o incidenti e aggiornare costantemente le performance.
La conformità all'AI Act non è un costo da subire, ma un modo per usare l'IA in maniera seria e affidabile. E la prima difesa contro le multe non è un software, bensì sono persone consapevoli. È esattamente ciò che facciamo. Per approfondire, leggi il nostro manifesto, il nostro articolo su IA e cervello, oppure scrivici.
Nota
Questo articolo ha finalità informative e divulgative e non costituisce consulenza legale. Il quadro normativo dell'AI Act è in evoluzione. Alcune scadenze, in particolare quelle sui sistemi ad alto rischio, dipendono dall'adozione formale del Digital Omnibus. Per decisioni specifiche, rivolgiti ai tuoi consulenti legali e al tuo DPO.
Fonti
- Regolamento (UE) 2024/1689 (AI Act), con testo e articolo 4 (alfabetizzazione).
- Commissione europea, AI Literacy, Questions & Answers (maggio 2025).
- Commissione europea, Digital Omnibus on AI (19 novembre 2025) e accordo politico provvisorio (maggio 2026) sul rinvio degli obblighi ad alto rischio.
- EDPB, Parere 28/2024 sui modelli di IA e i dati personali, ed EDPB e EDPS, Joint Opinion sul Digital Omnibus (gennaio 2026).
- Annex III dell'AI Act, con gli usi ad alto rischio in istruzione e lavoro.
- Analisi sull'interazione GDPR e AI Act e sui requisiti di DPIA/FRIA (letteratura e studi legali, 2025–2026).
Ricevi gratis la Guida all'AI Act per Organizzazioni
Un manuale pratico per capire al volo gli obblighi di legge, evitare sanzioni e preparare docenti, dipendenti e professionisti in maniera etica e sicura.
Cosa troverai all'interno:
- Checklist in tre tappe per adempiere subito ai divieti operativi.
- Gli obblighi di formazione e AI Literacy dell'Articolo 4 (già attivi).
- Come coordinare la conformità all'AI Act con la DPIA del GDPR.
- Istruzioni chiare per scuole e aziende sui sistemi ad alto rischio.
Guida in arrivo!
Grazie per l'interesse. Abbiamo inviato la Guida all'AI Act all'indirizzo indicato. Controlla la tua casella di posta (e la cartella spam se non la trovi entro pochi minuti). Puoi anche scaricarla direttamente ora:
Si è verificato un errore. Per favore riprova o contattaci direttamente a info@retoria.it.