AI Act e GDPR in azienda: i documenti da avere pronti per l'IA generativa
Tra AI Act e GDPR, le imprese che usano ChatGPT, Copilot o altri strumenti di IA devono costruire un fascicolo documentale: ecco quali carte servono.

- Obblighi di trasparenza dell'art. 50 AI Act in vigore dal 2 agosto 2026, alfabetizzazione IA già obbligatoria dal 2 febbraio 2025
- Le PMI che usano ChatGPT o Copilot in abbonamento standard sono generalmente "deployer", con obblighi meno gravosi dei "provider"
- Servono inventario dei sistemi di IA, classificazione del rischio, policy interna, registro trattamenti aggiornato e DPA con i fornitori
- FRIA e regole di alto rischio rinviate al 2 dicembre 2027, ma DVR e DPIA possono già assorbire parte della valutazione
L'uso quotidiano di strumenti come ChatGPT, Copilot o Gemini negli uffici amministrativi e nelle segreterie sta portando titolari d'impresa, responsabili HR e consulenti privacy a chiedersi non più se possano usare l'intelligenza artificiale, ma cosa debbano essere in grado di dimostrare in caso di controllo. La domanda nasce dall'intreccio tra due impianti normativi che, pur distinti, convergono sullo stesso obbligo: la tracciabilità delle scelte fatte in azienda.
Il ruolo dell'azienda: deployer o provider
Il primo passo, mutuato concettualmente dalla distinzione GDPR tra titolare e responsabile, è capire quale ruolo l'azienda riveste rispetto a ciascun sistema di IA utilizzato. La maggior parte delle piccole e medie imprese italiane che si limita a un abbonamento standard a uno strumento generativo agisce come "deployer", cioè utilizzatore di un sistema sviluppato da terzi. Il quadro cambia, con un carico documentale molto più oneroso, se l'azienda personalizza un modello con dati propri o applica il proprio marchio a un sistema di terzi: in questi casi la qualificazione può scivolare verso quella di "provider".
Gli adempimenti GDPR da presidiare
L'uso di IA generativa comporta quasi sempre un trattamento di dati personali, anche in situazioni apparentemente innocue come un dipendente che incolla in una chat il testo di un'email con dati di un cliente. Vanno quindi tenuti aggiornati il registro dei trattamenti, con l'indicazione del meccanismo di legittimazione per eventuali trasferimenti extra-UE verso i fornitori statunitensi; la valutazione della base giuridica e, quando necessario, la DPIA, richiesta in particolare per profilazione dei dipendenti, screening dei candidati e monitoraggio delle prestazioni tramite IA; gli accordi con i fornitori ex art. 28 GDPR, verificando le garanzie sul non utilizzo dei prompt per l'addestramento dei modelli; l'informativa privacy aggiornata quando l'IA tratta dati di clienti o candidati; una policy interna che stabilisca strumenti autorizzati, dati che non possono mai essere inseriti nei prompt e responsabilità in caso di errore; infine il registro degli incidenti e la procedura di data breach, comprensiva degli eventi originati da un uso improprio degli strumenti di IA.
Gli adempimenti specifici dell'AI Act
Sul fronte AI Act, in vigore su una parte consistente dei suoi obblighi, le imprese devono predisporre un inventario dei sistemi di IA in uso, con fornitore, funzione svolta e classificazione di rischio; la classificazione del rischio per ciascun sistema, distinguendo tra rischio limitato e alto rischio secondo gli Allegati III; un programma di alfabetizzazione all'IA con evidenza di contenuti erogati e registri di presenza, obbligo già vigente dal 2 febbraio 2025 ai sensi dell'art. 4; il rispetto degli obblighi di trasparenza dell'art. 50, pienamente applicabili dal 2 agosto 2026, che impongono di informare le persone quando interagiscono con un sistema di IA e di etichettare i contenuti sintetici.
Restano invece rinviate al 2 dicembre 2027 le regole sui sistemi ad alto rischio, comprese la Fundamental Rights Impact Assessment - che riguarda solo enti pubblici, servizi pubblici essenziali e valutazioni di merito creditizio o premi assicurativi - e le procedure di supervisione umana con informativa preventiva a lavoratori e rappresentanti sindacali previste dall'art. 26.
Registro dei trattamenti, informative, videosorveglianza, nomine e data breach: un consulente privacy ti dice cosa manca.
- Registro e informative
- Videosorveglianza
- DPO e nomine




