AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

AI Act dal 2 agosto 2026: cosa cambia per aziende, chatbot e contenuti AI

Disclaimer: questo articolo è a carattere informativo per chiarire alcuni punti dell’AI ACT per chi opera nel digitale e non ha valenza legale. Vi consigliamo sempre la consulenza di uno studio legale specializzato. 

Il 2 agosto 2026 diventa pienamente applicabile gran parte dell’AI Act, il Regolamento europeo che disciplina lo sviluppo e l’utilizzo dei sistemi di intelligenza artificiale. Per le aziende, la scadenza porta soprattutto nuovi obblighi di trasparenza relativi a chatbot, assistenti virtuali, deepfake, contenuti generati con AI e alcuni sistemi biometrici.

L’AI Act non entra però in vigore in questa data: il Regolamento è già in vigore dal 1° agosto 2024 e le sue disposizioni vengono applicate progressivamente. Dal 2 agosto 2026 diventano operative, tra le altre, le regole dell’articolo 50, pensate per permettere alle persone di capire quando stanno interagendo con un sistema di intelligenza artificiale o quando un contenuto è stato prodotto o manipolato artificialmente.

Per le imprese non significa dover dichiarare indiscriminatamente ogni utilizzo di ChatGPT o aggiungere la scritta “generato con AI” a tutti i contenuti. Gli obblighi dipendono dal sistema utilizzato, dal tipo di output, dal contesto di pubblicazione e dal ruolo ricoperto dall’organizzazione.

AI Act 2026: cosa cambia in sintesi

Dal 2 agosto 2026 le aziende devono prestare particolare attenzione a cinque situazioni:

  • chatbot e assistenti virtuali, quando l’utente potrebbe non rendersi conto di interagire con un sistema AI;
  • deepfake, immagini, audio o video che riproducono in modo realistico persone, luoghi, oggetti o avvenimenti esistenti;
  • testi generati con AI su temi di interesse pubblico, quando vengono pubblicati senza un’effettiva revisione umana;
  • sistemi di riconoscimento delle emozioni o categorizzazione biometrica, per i quali le persone esposte devono essere informate;
  • contenuti sintetici generati dai sistemi AI, che i provider devono rendere tecnicamente riconoscibili attraverso marcature leggibili dalle macchine.

Non tutte queste responsabilità ricadono direttamente sull’azienda che utilizza lo strumento. Alcune riguardano chi sviluppa e fornisce il sistema, altre chi lo integra nei propri servizi o ne pubblica i risultati.

Il 2 agosto 2026 l’AI Act entra in vigore?

No. L’AI Act è entrato in vigore il 1° agosto 2024, ma prevede un calendario di applicazione progressivo.

Le pratiche vietate e gli obblighi di alfabetizzazione sull’intelligenza artificiale sono già applicabili dal 2 febbraio 2025. Le disposizioni relative ai modelli di AI per finalità generali, o GPAI, sono diventate applicabili il 2 agosto 2025. Il 2 agosto 2026 rappresenta invece la data di applicazione generale del Regolamento e, in particolare, degli obblighi di trasparenza dell’articolo 50.

Le norme relative a determinati sistemi classificati come ad alto rischio seguono un calendario differente: dopo le modifiche introdotte dal regolamento Omnibus, alcuni obblighi si applicheranno dal 2 dicembre 2027, mentre quelli relativi ai sistemi AI integrati in prodotti regolamentati, come giocattoli o ascensori, scatteranno dal 2 agosto 2028.

Per la maggior parte delle imprese che utilizzano strumenti generativi, chatbot o assistenti AI, la priorità immediata è quindi verificare gli obblighi di trasparenza e mettere ordine nei processi interni.

Quali aziende sono interessate dall’AI Act?

L’AI Act distingue tra diverse figure. Le due più rilevanti sono il provider e il deployer.

Il provider è il soggetto che sviluppa un sistema di intelligenza artificiale, oppure lo fa sviluppare, e lo mette sul mercato con il proprio nome o marchio. Il deployer è invece l’organizzazione che utilizza professionalmente un sistema AI sotto la propria autorità.

Un’azienda che utilizza strumenti sviluppati da terzi per creare contenuti, gestire il servizio clienti, analizzare dati o automatizzare determinate attività opera generalmente come deployer. Potrebbe però diventare provider se sviluppasse una propria soluzione, la commercializzasse oppure proponesse con il proprio marchio un sistema realizzato da un fornitore esterno.

La distinzione è importante perché gli obblighi cambiano in base al ruolo. Chi sviluppa un sistema generativo, per esempio, deve occuparsi della marcatura tecnica degli output. Chi pubblica un deepfake deve invece informare chiaramente il pubblico della natura artificiale del contenuto.

L’AI Act si applica anche alle aziende svizzere?

In determinate circostanze, sì. Il Regolamento può applicarsi anche a provider e deployer stabiliti al di fuori dell’Unione europea quando l’output prodotto dal sistema di intelligenza artificiale viene utilizzato nell’UE. Una società svizzera che offre servizi digitali a clienti europei, gestisce piattaforme rivolte al mercato dell’Unione o utilizza sistemi AI i cui risultati sono destinati all’Europa deve quindi valutare il proprio caso specifico.

Come già accade con il GDPR, la sede legale in Svizzera non è sufficiente, da sola, a escludere l’applicazione della normativa europea.

Chatbot e assistenti virtuali: cosa bisogna dichiarare?

I provider di sistemi progettati per interagire direttamente con le persone devono fare in modo che gli utenti sappiano di stare comunicando con un’intelligenza artificiale, salvo quando ciò risulta già evidente dal contesto.

L’informazione deve essere chiara e accessibile fin dall’inizio dell’interazione. Un chatbot presente sul sito aziendale potrebbe, per esempio, presentarsi con una formula come:

“Sono l’assistente virtuale basato sull’intelligenza artificiale di [nome dell’azienda].”

Non è sufficiente nascondere l’informazione nelle condizioni generali o nella privacy policy. L’utente deve poter comprendere la natura dell’interazione nel momento in cui inizia a utilizzare il servizio.

Formalmente l’obbligo di progettare il sistema in modo trasparente riguarda il provider. L’azienda che inserisce il chatbot nel proprio sito dovrebbe tuttavia verificare che il fornitore abbia previsto una comunicazione adeguata e che la configurazione scelta non induca l’utente a credere di parlare con un operatore umano.

Il controllo diventa ancora più importante quando il chatbot utilizza un nome umano, un avatar realistico o un tono di conversazione particolarmente naturale.

Contenuti generati con AI: devono essere sempre etichettati?

No, l’AI Act non introduce un obbligo generalizzato di dichiarare qualsiasi contenuto realizzato con il supporto dell’intelligenza artificiale.

Occorre distinguere almeno tre situazioni: 

  1. Marcatura tecnica dei contenuti AI

I provider di sistemi che generano o manipolano testi, immagini, audio e video devono adottare soluzioni che permettano di rilevare tecnicamente la natura artificiale dell’output.

La marcatura deve essere leggibile dalle macchine e, per quanto tecnicamente possibile, efficace, interoperabile, robusta e affidabile. Può quindi assumere la forma di metadati, informazioni sulla provenienza o altri sistemi tecnici di rilevazione.

Non si tratta necessariamente di un’etichetta visibile all’utente. L’obbligo riguarda principalmente chi fornisce il sistema generativo, non ogni azienda che ne utilizza i risultati.

  1. Deepfake e contenuti realistici

Quando un’immagine, un video o un audio generato o manipolato con AI riproduce realisticamente una persona, un luogo, un oggetto o un avvenimento esistente e potrebbe apparire autentico, il deployer deve dichiararne chiaramente la natura artificiale.

La semplice marcatura tecnica non è sufficiente: l’informazione deve essere percepibile dall’utente al momento della fruizione del contenuto.

Per le aziende, l’obbligo può diventare rilevante quando vengono utilizzati:

  • avatar particolarmente realistici;
  • voci sintetiche che imitano persone esistenti;
  • testimonial virtuali;
  • ricostruzioni artificiali di eventi reali;
  • immagini pubblicitarie che sembrano documentare situazioni realmente avvenute.

Un’immagine chiaramente illustrativa o fantastica non è automaticamente un deepfake. È necessario considerare il livello di realismo, il soggetto rappresentato e il contesto nel quale il contenuto viene pubblicato.

  1. Testi AI su questioni di interesse pubblico

L’obbligo di disclosure riguarda anche i testi generati o manipolati con AI pubblicati per informare il pubblico su questioni di interesse pubblico, quando manca una revisione umana effettiva o una responsabilità editoriale.

Possono rientrare in questa categoria, a seconda del contesto, temi politici, economici, sanitari, ambientali, scientifici o sociali rilevanti per il dibattito pubblico.

Se il contenuto viene invece controllato, corretto e approvato da una persona che ne assume la responsabilità editoriale, può trovare applicazione l’esenzione prevista dal Regolamento.

La revisione deve però essere sostanziale. Limitarsi a correggere alcuni refusi, modificare il titolo o leggere rapidamente il testo prima della pubblicazione difficilmente può essere considerato un controllo editoriale effettivo.

Per blog, newsletter e canali social aziendali, il principio è semplice: l’intelligenza artificiale può supportare la produzione dei contenuti, ma la responsabilità finale non può essere delegata allo strumento.

Riconoscimento delle emozioni e sistemi biometrici

Le aziende che utilizzano sistemi di riconoscimento delle emozioni o di categorizzazione biometrica devono informare le persone esposte al loro funzionamento.

Questi strumenti possono tentare di dedurre stati emotivi, intenzioni o caratteristiche personali a partire da elementi come espressioni facciali, voce, postura o dati biometrici.

Alcuni utilizzi del riconoscimento delle emozioni nei luoghi di lavoro e negli istituti scolastici sono già vietati, salvo limitate eccezioni legate a ragioni mediche o di sicurezza. Negli altri casi ammessi, resta comunque necessario verificare gli obblighi di informazione, la protezione dei dati e la legittimità del trattamento.

AI literacy: la formazione è già obbligatoria

Una delle disposizioni più importanti per le aziende è già applicabile dal 2 febbraio 2025.

L’articolo 4 dell’AI Act richiede ai provider e ai deployer di adottare misure per garantire un livello sufficiente di AI literacy, cioè di conoscenza e consapevolezza sull’intelligenza artificiale, al personale e alle persone che utilizzano i sistemi per loro conto.

Non esiste un unico corso valido per tutte le organizzazioni. La formazione deve essere proporzionata agli strumenti utilizzati, alle competenze del personale, al contesto operativo e ai possibili rischi.

Chi usa un assistente AI per tradurre testi avrà necessità diverse rispetto a chi impiega un algoritmo per valutare candidati, analizzare dati sanitari o supportare decisioni finanziarie.

Una formazione aziendale adeguata dovrebbe almeno spiegare:

  • quali strumenti AI possono essere utilizzati;
  • quali dati non devono essere inseriti nelle piattaforme;
  • come verificare attendibilità, errori e possibili allucinazioni;
  • quando è richiesta una revisione umana;
  • quando bisogna informare utenti e destinatari;
  • chi assume la responsabilità finale dell’output.

Come adeguarsi all’AI Act: checklist per le aziende

Per prepararsi agli obblighi del 2 agosto 2026 non è necessario partire da documenti particolarmente complessi. Il primo obiettivo è comprendere dove e come l’intelligenza artificiale viene già utilizzata.

1. Mappare gli strumenti AI

L’azienda dovrebbe censire chatbot, generatori di testi e immagini, assistenti integrati nei software, strumenti di traduzione, sistemi di analisi, applicazioni HR e soluzioni introdotte autonomamente dai collaboratori.

2. Identificare i casi d’uso

Non basta conoscere il nome dello strumento. È necessario capire per quale attività viene utilizzato.

Lo stesso sistema generativo può servire per correggere un’e-mail, produrre una campagna pubblicitaria, rispondere a un cliente oppure creare un articolo informativo. Gli obblighi possono cambiare in funzione dell’utilizzo concreto.

3. Definire ruoli e responsabilità

Per ogni sistema occorre capire se l’organizzazione opera come provider, deployer, distributore o importatore e individuare chi è responsabile della verifica degli output.

4. Controllare i fornitori

Contratti, condizioni d’uso, modalità di trattamento dei dati, sistemi di marcatura e documentazione tecnica devono essere valutati prima di integrare uno strumento AI nei processi aziendali.

5. Stabilire una revisione umana

L’azienda dovrebbe definire chi controlla i contenuti, quali fonti devono essere verificate, chi può autorizzare la pubblicazione e come documentare il processo editoriale.

6. Aggiornare chatbot e interfacce

Gli utenti devono essere informati quando interagiscono con un sistema AI. La comunicazione deve essere integrata nell’esperienza digitale, non relegata in una pagina difficilmente accessibile.

7. Adottare una policy aziendale sull’AI

Una policy interna può stabilire quali strumenti sono autorizzati, quali informazioni non devono essere condivise, quando è necessaria un’etichetta e quali verifiche devono essere svolte.

La policy non dovrebbe essere considerata un semplice documento legale, ma una guida operativa comprensibile e applicabile nel lavoro quotidiano.

Quali sono le sanzioni previste dall’AI Act?

La violazione degli obblighi di trasparenza previsti dall’articolo 50 può comportare sanzioni amministrative fino a 15 milioni di euro o, per le imprese, fino al 3% del fatturato mondiale totale annuo dell’esercizio precedente, se quest’ultimo importo è superiore.

La sanzione concreta deve essere determinata tenendo conto della natura, della gravità e della durata della violazione, oltre che delle dimensioni dell’organizzazione e delle circostanze specifiche.

Il rischio per le aziende non è però soltanto economico. Un chatbot che si presenta come una persona, un contenuto artificiale pubblicato senza controllo o l’utilizzo non dichiarato di un volto e di una voce sintetici possono compromettere anche la fiducia degli utenti e la reputazione del brand.

AI Act e aziende: dalla conformità alla fiducia

L’AI Act non vieta alle imprese di utilizzare ChatGPT, generatori di immagini, chatbot o altri sistemi di intelligenza artificiale. Chiede però maggiore consapevolezza su come questi strumenti vengono inseriti nei processi aziendali e presentati alle persone.

Il punto non è aggiungere ovunque un’etichetta “AI generated”, ma saper rispondere ad alcune domande fondamentali:

  • quali strumenti stiamo utilizzando?
  • per quali attività vengono impiegati?
  • quali dati ricevono?
  • chi controlla i risultati?
  • l’utente sa quando interagisce con un sistema AI?
  • siamo in grado di dimostrare le verifiche effettuate?

Per molte aziende, adeguarsi significa innanzitutto trasformare utilizzi spontanei e frammentati in un processo più ordinato: inventario degli strumenti, formazione del personale, controllo umano, selezione dei fornitori e regole interne chiare.

La trasparenza può così diventare più di un obbligo normativo. Può rappresentare un elemento concreto della relazione tra azienda, tecnologia e persone, contribuendo a costruire servizi digitali più affidabili e una comunicazione più credibile.

Questo articolo ha finalità informative e non sostituisce una valutazione legale riferita allo specifico caso aziendale.

Domande frequenti sull’AI Act

Quando entra in vigore l’AI Act?

L’AI Act è entrato in vigore il 1° agosto 2024. Gran parte delle sue disposizioni diventa applicabile dal 2 agosto 2026, mentre alcuni obblighi sono già operativi e altri seguono scadenze successive.

Dal 2 agosto 2026 bisogna dichiarare tutti i contenuti creati con AI?

No. L’obbligo di disclosure riguarda soprattutto deepfake e testi su questioni di interesse pubblico pubblicati senza un’effettiva revisione umana. La marcatura tecnica degli output generativi riguarda invece principalmente i provider dei sistemi.

Un chatbot aziendale deve dichiarare di essere un’intelligenza artificiale?

Sì, quando la natura artificiale dell’interazione non è già evidente. L’utente deve essere informato in modo chiaro fin dall’inizio della conversazione.

L’AI Act riguarda anche le aziende svizzere?

Può riguardarle quando il sistema AI o il suo output è destinato o utilizzato nel mercato dell’Unione europea. È quindi necessario valutare il servizio offerto, gli utenti coinvolti e il luogo in cui vengono utilizzati i risultati.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *