Vai al contenuto
Tutte le guide

IA e automazione

Regolamento europeo sull'IA e privacy: cosa devono sapere ora le PMI dell'Alto Adige

Scadenze dopo l'AI Omnibus, alfabetizzazione in materia di IA, trasparenza e GDPR: cosa devono fare ora le aziende dell'Alto Adige con un assistente telefonico IA o un agente IA, e cosa no.

Leon DapozLeon DapozFondatore e amministratore

22 settembre 2026 · 9 min di lettura

Dal 2 agosto 2026 il regolamento europeo sull'IA (AI Act) si applica quasi per intero. Chi in Alto Adige usa un assistente telefonico IA, un agente IA per le richieste o ChatGPT in ufficio è utilizzatore di un sistema di IA e ha degli obblighi. Per la maggior parte delle aziende sono pochi. Questo articolo mette in ordine le scadenze dopo l'AI Omnibus di luglio 2026, spiega l'alfabetizzazione in materia di IA e la trasparenza e mostra cosa richiede il GDPR per l'assistente telefonico. Non sostituisce una consulenza legale, ma riassume le fonti ufficiali, elencate in fondo.

A che punto è il regolamento sull'IA a settembre 2026

Il regolamento è in vigore dal 1° agosto 2024 e si applica per fasi. A luglio 2026 l'UE, con l'AI Omnibus, ha spostato alcune scadenze e semplificato alcuni obblighi. La situazione oggi:

  • Dal 2 febbraio 2025: si applicano le pratiche vietate dell'articolo 5 e l'obbligo di alfabetizzazione in materia di IA.
  • Dal 2 agosto 2025: obblighi per i fornitori di modelli di IA per finalità generali, cioè per imprese come OpenAI o Google. Non per le aziende che si limitano a usarli.
  • Dal 27 luglio 2026: l'AI Omnibus è in vigore. Sposta le scadenze per i sistemi ad alto rischio, estende le semplificazioni per le PMI alle piccole imprese a media capitalizzazione e, per l'alfabetizzazione in materia di IA, elimina il livello prescritto.
  • Dal 2 agosto 2026: il regolamento si applica in generale. Gli obblighi di trasparenza dell'articolo 50 sono applicabili e le autorità nazionali possono far rispettare i divieti e gli obblighi di trasparenza e di alfabetizzazione in materia di IA.
  • Dal 2 dicembre 2026: nuovo divieto per i sistemi di IA che generano immagini intime senza consenso o materiale di abuso su minori. Nella stessa data scade il termine, per i sistemi generativi già sul mercato prima di agosto 2026, per attuare il contrassegno previsto dall'articolo 50, paragrafo 2.
  • Dal 2 dicembre 2027: regole per i sistemi ad alto rischio dell'allegato III, tra cui occupazione, istruzione, biometria e infrastrutture critiche. In origine la data era il 2 agosto 2026.
  • Dal 2 agosto 2028: regole per l'IA ad alto rischio nei prodotti regolamentati dell'allegato I.

Per un'impresa artigiana, uno studio medico o un hotel in Alto Adige questo significa: i capitoli sull'alto rischio di regola non ti riguardano, finché l'assistente non valuta chiamate di emergenza e non fa triage. Quello che ti riguarda è già in vigore.

Utilizzatore o fornitore: che ruolo ha la tua azienda

Il regolamento distingue i fornitori, che sviluppano un sistema di IA e lo immettono sul mercato con il proprio nome, dagli utilizzatori (nel testo del regolamento «deployer»), che lo usano per lavoro sotto la propria responsabilità. Un'azienda che introduce con noi un assistente telefonico è utilizzatore. darwin's, come fornitore, si fa carico degli obblighi tecnici, per esempio di far sì che l'assistente si presenti come IA. All'utilizzatore restano: alfabetizzazione in materia di IA nel team, uso onesto dei contenuti IA, protezione dei dati.

Alfabetizzazione in materia di IA: l'obbligo che riguarda quasi ogni azienda

L'articolo 4 chiede a fornitori e utilizzatori misure affinché le persone che lavorano con i sistemi di IA sappiano cosa stanno facendo. Si tiene conto delle conoscenze pregresse, della formazione e del contesto in cui il sistema viene usato. L'obbligo vale da febbraio 2025.

Nelle sue FAQ la Commissione chiarisce:

  • Nessun certificato, nessun corso obbligatorio, nessun livello minimo. L'AI Omnibus ha eliminato la parola «sufficiente». Commissione e Stati membri dovranno in futuro sostenere di più le aziende.
  • L'obbligo vale anche se il team usa solo ChatGPT o strumenti simili. Le persone devono conoscere i rischi concreti, per esempio le risposte inventate.
  • Si consiglia di annotare internamente quale formazione o istruzione si è svolta e quando.

In pratica, per un'azienda con dieci persone basta un'ora: cosa fa l'assistente, cosa non fa, come si controllano le sue proposte, quando si passa a una persona. Annotare data e partecipanti, fatto. Il pilota con darwin's, in cui il tuo team prova l'agente con casi reali, vale come istruzione, se lo documenti nello stesso modo.

Trasparenza: cosa devono sapere chi chiama e chi legge

L'articolo 50 regola la trasparenza. Tre punti sono rilevanti per le PMI:

  1. Chi parla con un sistema di IA deve saperlo, al più tardi al primo contatto, in modo chiaro e riconoscibile. Eccezione: quando è comunque evidente. Al telefono non lo è. Per questo Charles, il nostro assistente telefonico IA, dice nella prima frase: «Sono l'assistente IA dello studio.»
  2. I fornitori di sistemi generativi devono contrassegnare testi, immagini, audio e video generati in un formato leggibile dalle macchine. Questo spetta ai fornitori dei modelli, non alla tua azienda.
  3. Gli utilizzatori devono dichiarare i deepfake come tali. I testi generati dall'IA su temi di interesse pubblico vanno contrassegnati, a meno che una persona non li abbia controllati e non se ne assuma la responsabilità editoriale. Una newsletter o un articolo del blog della tua azienda di solito non rientra nemmeno in questo obbligo, perché non informa su temi di interesse pubblico. E dove lo fa, scatta l'eccezione appena una persona lo legge prima dell'invio e se ne assume la responsabilità. È così che lavora l'agente per i contenuti di Alpincenter e di Dr. Ausserhofer Immobilien: l'agente scrive, una persona rilegge.

GDPR: le basi restano

Il regolamento sull'IA non sostituisce la protezione dei dati, vi si aggiunge. Per un assistente telefonico o un agente che legge le richieste valgono le regole note del GDPR:

  • Responsabile del trattamento (articolo 28): chi tratta dati per conto tuo ha bisogno di un contratto con oggetto, durata, finalità, tipi di dati e vincolo alle tue istruzioni. Da darwin's l'accordo per il trattamento dei dati è incluso. Il modello linguistico di OpenAI lavora tramite interfaccia, anche qui con accordo per il trattamento dei dati.
  • Dove stanno i dati: controllo, dati e verbali si trovano su un server dedicato in Germania.
  • Minimizzazione dei dati: nessuna registrazione audio. Viene salvato solo il verbale come riepilogo. Ciò che non viene registrato non va né protetto, né cancellato, né comunicato in caso di richiesta di accesso.
  • Valutazione d'impatto sulla protezione dei dati (articolo 35): è obbligatoria quando un trattamento, in particolare con nuove tecnologie, può comportare un rischio elevato, per esempio con un trattamento su larga scala di dati sanitari. Il Garante italiano tiene un proprio elenco di questi casi (provvedimento n. 467 dell'11 ottobre 2018). Per uno studio medico con assistente telefonico di solito è consigliata. Ti aiutiamo a farla.
  • Informativa: chi chiama e i clienti devono sapere che un sistema di IA tratta i dati, per quale scopo e con quali diritti.

Checklist: PMI con assistente telefonico IA o agente IA

Cosa ti serve in concreto:

  1. Avviso IA nella prima frase di ogni conversazione. Nell'assistente telefonico IA è integrato di serie.
  2. Accordo per il trattamento dei dati con il fornitore del servizio, con indicazione del fornitore del modello sottostante.
  3. Integrazione dell'informativa privacy e dell'avviso telefonico: cosa viene trattato, dove, per quanto tempo.
  4. Verifica se serve una valutazione d'impatto sulla protezione dei dati. Con dati sanitari di regola sì.
  5. Istruzione del team, documentata con data e partecipanti.
  6. Approvazioni e limiti per iscritto: quale agente vede quali dati, chi approva. Da darwin's questo è fissato prima dell'avvio, gli accessi sono registrati e revocabili in qualsiasi momento.

Cosa non ti serve fare

  • Nessuna registrazione ufficiale, nessuna documentazione tecnica, nessun sistema di gestione della qualità ai sensi del regolamento sull'IA. Sono obblighi dei sistemi ad alto rischio degli allegati I e III, non di un assistente telefonico o di un agente per i contenuti.
  • Nessuna verifica del fornitore del modello ai sensi del regolamento sull'IA: gli obblighi per i modelli per finalità generali ricadono su OpenAI, Google e simili. L'accordo per il trattamento dei dati con quel fornitore ti serve comunque in base al GDPR, vedi checklist.
  • Nessun contrassegno dei testi del tuo sito, se una persona li ha controllati e ne è responsabile.

Il regolamento non prevede alcun «certificato AI Act» né alcuna «registrazione ad alto rischio» per un assistente telefonico.

Cosa aggiunge la legge italiana sull'IA

L'Italia ha una propria legge sull'IA, la legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025. Secondo l'articolo 3, comma 5, non crea nuovi obblighi per i sistemi di IA oltre al regolamento europeo, ma interviene su tre punti: le informazioni sul trattamento dei dati con l'IA devono essere formulate in modo chiaro e semplice, i minori di 14 anni hanno bisogno del consenso dei genitori per i servizi di IA, e i liberi professionisti, secondo l'articolo 13, devono informare i clienti in modo comprensibile su quali sistemi di IA utilizzano. Per commercialisti, architetti e medici in Alto Adige l'ultimo punto è il più importante: l'IA può dare supporto, la prestazione intellettuale resta in capo al professionista.

Sanzioni

Il regolamento prevede sanzioni fino a 35 milioni di euro o al 7 per cento del fatturato mondiale annuo per le pratiche vietate, fino a 15 milioni o al 3 per cento per le violazioni degli altri obblighi di fornitori e utilizzatori, per le PMI vale in ogni caso l'importo più basso.

Conclusione

Per una PMI altoatesina il regolamento sull'IA, a settembre 2026, non è un ostacolo, ma una breve lista: istruire il team, dichiarare l'IA, tenere in ordine il GDPR. Chi ha fatto questo può introdurre tranquillamente un assistente telefonico o un agente per le richieste. Come costruiamo agenti con accesso limitato e approvazione da parte di una persona lo trovi sulla pagina della nostra agenzia di intelligenza artificiale a Bressanone. Cosa vale in concreto per la tua azienda lo chiariamo nel primo colloquio: quali dati, quale ruolo, quali obblighi, e di quali ci occupiamo noi.

Fonti

  • Commissione europea, AI Act, panoramica e applicazione: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
  • Commissione europea, AI Omnibus in vigore (27 luglio 2026): https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force
  • Commissione europea, calendario di applicazione: https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act
  • Commissione europea, domande e risposte sull'alfabetizzazione in materia di IA (articolo 4): https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers
  • AI Act Service Desk, articolo 3: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-3
  • AI Act Service Desk, articolo 4: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-4
  • AI Act Service Desk, articolo 50: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-50
  • Articolo 4 nella versione dopo l'AI Omnibus: https://artificialintelligenceact.eu/article/4/
  • Regolamento (UE) 2024/1689 nella Gazzetta ufficiale: https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  • Articolo 99, versione modificata: https://artificialintelligenceact.eu/article/99/
  • Articolo 111, versione modificata: https://artificialintelligenceact.eu/article/111/
  • Articolo 113, versione modificata: https://artificialintelligenceact.eu/article/113/
  • Panoramica del Digital Omnibus: https://artificialintelligenceact.eu/ai-act-explorer/digital-omnibus/
  • GDPR, articolo 28: https://gdpr-info.eu/art-28-gdpr/
  • GDPR, articolo 35: https://gdpr-info.eu/art-35-gdpr/
  • Garante per la protezione dei dati personali, valutazione d'impatto sulla protezione dei dati: https://www.garanteprivacy.it/regolamentoue/dpia
  • Garante, provvedimento n. 467 dell'11 ottobre 2018 con l'elenco dei trattamenti soggetti a valutazione d'impatto: https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9058979
  • Legge 23 settembre 2025, n. 132, articoli 3, 4 e 13: https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:legge:2025-09-23;132

Domande frequenti

Il regolamento europeo sull'IA vale anche per le piccole aziende?

Sì. Chi usa un sistema di IA per lavoro è utilizzatore, a prescindere dalle dimensioni. Per le PMI sono previste semplificazioni, e i capitoli sull'alto rischio di regola non riguardano un assistente telefonico che fissa appuntamenti e registra richieste, né un agente per i contenuti.

Mi serve una formazione sull'IA con certificato?

No. L'articolo 4 richiede misure per l'alfabetizzazione in materia di IA nel team, ma nessun certificato e nessun corso specifico. La Commissione consiglia di documentare internamente le sessioni di formazione, con la data.

Il mio assistente telefonico IA deve dire che è un'IA?

Sì, al più tardi al primo contatto e in modo chiaramente riconoscibile. Charles lo dice nella prima frase. L'obbligo ricade sul fornitore del sistema, cioè su di noi, non su di te.

Quando serve una valutazione d'impatto sulla protezione dei dati?

Quando il trattamento può comportare un rischio elevato, per esempio con dati sanitari in uno studio medico. Il Garante tiene un elenco di questi casi. Ti aiutiamo a redigerla.

Leon Dapoz

Scritto da

Leon Dapoz, Fondatore e amministratore

Fondatore di darwin's a Bressanone. Consiglia le imprese altoatesine su sito web, visibilità e IA.

Charles, l’assistente IA di darwin's

Bello che tu sia qui. Cosa costruiamo per te?

5,0 su Google, 15 recensioni
Primo colloquio