L'AI Act riguarda
anche chi usa solo ChatGPT?
Sì, se lo usi per lavoro. Cosa dice davvero il Regolamento UE 2024/1689 per un'azienda che usa ChatGPT, e le due cose da fare subito.
Pubblicato il 12 agosto 2026
La domanda me la fanno quasi tutti, con lo stesso tono sollevato: «noi non sviluppiamo intelligenza artificiale, usiamo solo ChatGPT ogni tanto — a noi l'AI Act non si applica, vero?»
Si applica. E la parte che si applica per prima è già in vigore da più di un anno.
La parola che decide tutto: «deployer»
Il Regolamento UE 2024/1689 non divide il mondo tra chi sviluppa AI e chi non la sviluppa. Lo divide tra provider — chi costruisce o immette sul mercato un sistema — e deployer, che l'articolo 3, punto 4, definisce come chi utilizza un sistema di IA sotto la propria autorità, tranne quando l'uso avviene nel corso di un'attività personale non professionale.
Leggi bene l'ultima riga, perché è tutta lì. Il criterio non è la tecnologia: è il contesto. Se in azienda si usa uno strumento di AI per lavorare — preventivi, email ai clienti, testi, curriculum, riassunti di documenti — quel soggetto è un deployer. Non serve aver scritto una riga di codice.
Dove invece la risposta è «no»
L'onestà prima dell'allarme, perché di allarmismo sull'AI Act ce n'è già abbastanza in giro.
Un dipendente che apre ChatGPT sul proprio account personale, la sera, per farsi venire un'idea, non trascina l'azienda dentro il regolamento: sta agendo come utente finale privato. La linea si sposta quando l'uso diventa organizzato: account aziendali, strumenti inseriti in un processo, output che finisce davanti a un cliente o dentro una decisione.
Il punto è che la maggior parte delle aziende è nel secondo caso senza essersene accorta. Nessuno ha deciso niente: qualcuno ha cominciato a usarlo, ha funzionato, e ora ci passano dei pezzi di lavoro vero.
Cosa chiede davvero l'articolo 4
Garantire un livello sufficiente di alfabetizzazione in materia di IA del personale che usa questi sistemi per conto dell'azienda. È applicabile dal 2 febbraio 2025: non è una scadenza in arrivo, è una cosa che vale già.
La norma non prescrive un numero di ore, non nomina un ente certificatore e non impone un corso specifico. «Sufficiente» è proporzionato al ruolo e al rischio. In pratica significa che chi usa lo strumento sappia quattro cose: cosa fa, cosa non fa (inventa, e lo fa in modo credibile), cosa non ci si scrive dentro, e chi controlla l'output prima che esca.
Quest'ultima è la parte che vedo saltare più spesso. Nel software di refertazione veterinaria che ho fondato, RefertAI, il principio è scritto nel prodotto: l'AI propone, il veterinario valida sempre. Un'azienda che usa ChatGPT dovrebbe avere la stessa regola, anche se non ha nessun software da costruire.
«Tanto non ci sono multe»
Mezzo vero, e proprio per questo pericoloso. L'articolo 4 non ha una sanzione propria. Ma l'articolo 99, paragrafo 7, dice che nel commisurare le sanzioni si considera il grado di responsabilità dell'operatore alla luce delle misure tecniche e organizzative adottate.
Formazione e policy interne sono esattamente misure organizzative. Tradotto: il giorno in cui c'è una contestazione su qualcos'altro — un dato uscito, un output sbagliato finito a un cliente — non aver fatto niente diventa un'aggravante, e averlo fatto e documentato gioca a tuo favore. In più l'articolo 85 dà a chiunque il diritto di presentare reclamo all'autorità di vigilanza: un cliente, un concorrente, un ex dipendente.
Le due cose da fare questa settimana
Una policy di una pagina. Quali strumenti sono ammessi, cosa non ci si scrive dentro (dati dei clienti, dati sanitari, documenti riservati, credenziali), chi valida l'output prima che esca dall'azienda. Una pagina, non un manuale: un manuale non lo legge nessuno.
Un registro banale. Chi ha ricevuto quella spiegazione, quando, su quali strumenti. Un foglio va benissimo. Serve perché «l'abbiamo fatto» senza carta, davanti a un'autorità, vale quanto non averlo fatto.
Dal 2 agosto 2026 si aggiunge l'articolo 50, la trasparenza: quando un contenuto generato dall'AI è destinato al pubblico, deve essere riconoscibile come tale. Le scadenze complete e cosa comportano stanno nella pagina sull'AI Act.
Non sono un avvocato, e su un contenzioso serve un legale vero. La parte di cui mi occupo io è quella pratica: trovare dove l'AI è già entrata in azienda senza che nessuno l'abbia decisa, formare chi la usa e scrivere quella pagina di policy. Se stai valutando a chi affidarla, ho scritto anche quanto costa un consulente AI e come lavoro con le PMI campane.
Domande frequenti
L'AI Act riguarda anche le microimprese?
Sì. L'articolo 4 non ha soglie dimensionali: il regolamento gradua gli obblighi per rischio, non per numero di dipendenti. Cambia però cosa significa «sufficiente»: per un'azienda di tre persone è molto meno lavoro che per una di trecento, ma non è zero.
Basta iscriversi a un corso online per essere in regola?
Non esiste un corso obbligatorio né un ente che certifichi l'alfabetizzazione IA. La norma chiede un livello sufficiente di competenza in rapporto al ruolo e al rischio. Conta che chi usa lo strumento sappia cosa fa, cosa non fa e cosa non ci si scrive dentro — e che tu possa dimostrare di averglielo spiegato.
Quali sono le sanzioni se non faccio la formazione?
L'articolo 4 non ha una sanzione propria. L'articolo 99, paragrafo 7, però stabilisce che nel commisurare le sanzioni si tiene conto del grado di responsabilità dell'operatore alla luce delle misure tecniche e organizzative adottate: formazione e policy sono misure organizzative, e la loro assenza pesa contro di te su qualunque altra contestazione.
Usiamo ChatGPT solo per scrivere email: serve lo stesso?
Per l'articolo 4 sì. Il criterio non è quanto è importante l'uso, ma se è professionale e avviene sotto l'autorità dell'azienda. Il lavoro richiesto però è proporzionato: un uso semplice richiede una formazione semplice.
Da quando sono in vigore gli obblighi?
L'obbligo di alfabetizzazione dell'articolo 4 è applicabile dal 2 febbraio 2025. Gli obblighi di trasparenza dell'articolo 50 e l'assetto generale di vigilanza sono applicabili dal 2 agosto 2026, con le linee guida della Commissione pubblicate il 20 luglio 2026.