GDP — Rivista di AI applicata Rubrica · Normativa p. 25

Metti in regola la tua azienda con il corso di formazione, valido per tutti i dipendenti.

Agevolazione AI Act: −30% sul listino · prezzi finiti, IVA inclusa

Vai al corso →

I tre obblighi,
da spuntare

Dal 2 agosto 2026 l'AI Act si applica per intero, e c'è un'autorità che può controllare. Questa è la checklist dei tre obblighi che riguardano davvero una piccola impresa: le cose da fare, una per una, e come si fanno. Si spunta in un pomeriggio.

Scarica la checklist in PDF ↓

Aggiornata l'11 agosto 2026 · Fonte: Reg. (UE) 2024/1689 — EUR-Lex

Tav. I — Certificazioni2024 — 2026

Una precisazione prima di partire: gli obblighi valgono sia se sviluppi AI sia se la usi soltanto, ma non sono gli stessi obblighi. Chi costruisce il sistema ne ha di più. Se tu apri ChatGPT o installi un chatbot comprato da qualcuno, sei un utilizzatore, e qui sotto trovi solo le voci che ti riguardano. Un'avvertenza vale per tutta la pagina: se fai sviluppare un assistente su misura e lo pubblichi con il tuo marchio, in molti casi il fornitore diventi tu, con gli obblighi che ne derivano. Da chiarire nel contratto, prima di firmare.

1 — Se il cliente parla con un'AI, deve saperlo

Articolo 50, primo comma. Vale per il chatbot sul sito, per l'assistente vocale al telefono, per qualunque cosa risponda al posto tuo.

2 — I contenuti generati dall'AI

Articolo 50, commi 2 e 4. Qui la legge ti obbliga in alcuni casi; in un altro ti conviene farlo per scelta tua. Sono cose diverse, e vanno tenute separate.

L'ultima voce te la spiego, perché è l'unica della lista che non è un obbligo di legge: un report privato mandato a un cliente non rientra nell'articolo 50 — le FAQ della Commissione europea escludono le comunicazioni private e fra aziende. Te lo dico anche se mi converrebbe il contrario. Ma se un report parte in automatico verso il cliente e lui scopre da solo, sei mesi dopo, che l'ha scritto una macchina, il problema che hai non è una sanzione. Una riga, e il rapporto regge.

Ad agosto 2026 ho letto 362 annunci pubblicitari italiani nella Libreria Inserzioni di Meta. Nessuno parlava di AI Act. Chi lo dichiara per primo si prende uno spazio che oggi è vuoto.

3 — La formazione di chi usa l'AI

Articolo 4 — ed è quello che sorprende quasi tutti: è in vigore dal 2 febbraio 2025, non da agosto 2026. Quello che è cambiato adesso è che c'è chi lo controlla. Riguarda anche i collaboratori esterni che usano l'AI per conto tuo. In caso di controllo contano tre cose: programma, registro presenze, attestati.

Il terzo obbligo è l'unico che non si spunta da soli in un pomeriggio, perché richiede documenti che qualcuno deve produrre. Se ti mancano più di tre caselle qui sopra, non hai un problema di formazione: hai un problema di documenti. Il corso serve esattamente a produrli →

Le sanzioni, con i numeri giusti

Cosa violiTetto massimo
Pratiche vietate, art. 5 (punteggio sociale, manipolazione)35 milioni € o 7% del fatturato mondiale annuo
Obblighi di trasparenza, art. 50 — i punti di questa checklist15 milioni € o 3% del fatturato
Informazioni false o fuorvianti alle autorità7,5 milioni € o 1% del fatturato

La riga che cambia le proporzioni quando l'impresa è piccola: per le grandi aziende si applica il maggiore fra cifra fissa e percentuale; per le PMI e le startup il regolamento prevede il minore dei due. Se fatturi 200.000 euro, il tetto per una violazione di trasparenza è il 3% del tuo fatturato, non 15 milioni. Resta una brutta giornata. Non è la fine dell'azienda.

Sull'articolo 4, quello della formazione, sono onesto: le fonti sul suo inquadramento sanzionatorio si contraddicono, quindi non ti do una cifra che non posso dimostrare. L'obbligo esiste, è in vigore da febbraio 2025, e adesso c'è chi lo controlla. In Italia la vigilanza è dell'Agenzia per la Cybersicurezza Nazionale, in base alla legge 132/2025; i decreti attuativi sono stati approvati in via definitiva il 4 agosto 2026.

Una cosa che non è AI Act ma ti riguarda

Quando incolli in ChatGPT il PDF di un preventivo, di una fattura o di una perizia, stai mandando dati personali di terzi a un fornitore, spesso fuori dall'Unione europea. È materia GDPR, e se arriva un reclamo è lì che si rischia sul serio. Prima di caricare, togli quello che identifica le persone: nome, codice fiscale, partita IVA, IBAN, indirizzo, email, telefono. Si fa in Word con Trova e sostituisci, mettendo segnaposti come [NOME1] e tenendo la corrispondenza in un file a parte.

Due avvertenze che valgono più di tutto: la ricerca non prende «Mario Rossi», «M. Rossi» e «il sig. Rossi» in un colpo solo, quindi ricontrolla a occhio. E il rettangolo nero disegnato sopra il testo di un PDF non cancella niente — il testo resta sotto, si seleziona e si copia. È il modo più comune di credersi al sicuro senza esserlo.

La checklist, da stampare

Tutta questa pagina sta in un PDF di due fogli, pensato per essere stampato e spuntato a penna. Gratis, senza email, senza registrazione.

Scarica la checklist in PDF ↓

Divulgazione, non consulenza legale: non sono un avvocato. Riferimenti verificati all'11 agosto 2026.

Il terzo obbligo non si spunta da soli. Quindici minuti e ti dico se ti riguarda.

Call gratuita — 15 min →