Le norme sull'IA ad alto rischio del Regolamento UE sull'IA partiranno ora il 2 dicembre 2027, non ad agosto 2026. L'Omnibus IA che ha introdotto il cambiamento è stato pubblicato nella Gazzetta ufficiale il 24 luglio 2026 ed è entrato in vigore il 27 luglio. Molte aziende hanno letto i titoli come «il Regolamento sull'IA è rinviato». Non è così. Diversi obblighi si applicano già, e il GDPR si applica a ogni sistema di IA che tocca dati personali.
Questo articolo trasforma le nuove date in un calendario di lavoro. Per il dettaglio delle regole di trasparenza, vedi la nostra guida alle linee guida sull'articolo 50; per i conti sulle sanzioni, la scadenza alto rischio e la sovrapposizione con il GDPR.
Cosa ha cambiato l'Omnibus IA
| Obbligo | Nuova data | Cosa riguarda |
|---|---|---|
| IA ad alto rischio autonoma (allegato III) | 2 dicembre 2027 | Selezione del personale, scoring creditizio, istruzione, servizi essenziali, biometria |
| IA ad alto rischio integrata nei prodotti (allegato I) | 2 agosto 2028 | Componenti di sicurezza di dispositivi medici, macchinari, aviazione |
| Marcatura leggibile da macchina dei contenuti IA | 2 dicembre 2026 | Solo per i sistemi generativi immessi sul mercato prima del 2 agosto 2026 |
L'Omnibus ha anche attenuato l'obbligo di alfabetizzazione sull'IA. Le aziende devono ora adottare misure per sostenere lo sviluppo dell'alfabetizzazione IA del personale, anziché garantire che ogni dipendente abbia conoscenze sufficienti. Le piccole imprese e le piccole mid-cap ottengono documentazione tecnica semplificata, gestione della qualità più leggera e sanzioni più basse.
Cosa si applica già oggi
Dal 2 agosto 2026 le regole di trasparenza dell'articolo 50 si applicano come previsto:
- Chatbot e assistenti IA devono dire alle persone che stanno parlando con un'IA, salvo che sia ovvio.
- I contenuti sintetici devono essere marcati dal fornitore in modo leggibile da macchina.
- I deepfake devono essere dichiarati dall'azienda che li pubblica, con un trattamento più leggero per le opere chiaramente creative o satiriche.
- I testi scritti dall'IA su temi di interesse pubblico devono essere dichiarati, salvo che una persona li abbia rivisti e se ne assuma la responsabilità editoriale.
- Il riconoscimento delle emozioni e la categorizzazione biometrica richiedono di informare le persone esposte.
Le violazioni dell'articolo 50 possono costare fino a 15 milioni di euro o il 3 % del fatturato mondiale annuo, con massimali più bassi per le PMI. Le pratiche vietate, in vigore da febbraio 2025, e le regole sui modelli di IA per finalità generali restano anch'esse in vigore, e la vigilanza è attiva: l'Ufficio IA e le autorità nazionali possono intervenire, con un meccanismo di reclamo dedicato e un canale per i segnalanti.
Un calendario che puoi davvero usare
| Quando | Cosa deve essere fatto |
|---|---|
| Ora | Inventario IA completo; avvisi su chatbot e contenuti attivi; verifica delle pratiche vietate fatta |
| Entro il 2 dicembre 2026 | I fornitori confermano di marcare i propri output IA; se fornisci IA generativa, marcatura in atto |
| T1-T2 2027 | Modello congiunto DPIA/FRIA pronto; candidati ad alto rischio individuati e valutati |
| 2° semestre 2027 | Documentazione, supervisione umana e registri testati sui sistemi ad alto rischio |
| 2 dicembre 2027 | Si applicano gli obblighi alto rischio autonomi |
| 2 agosto 2028 | Si applicano gli obblighi per l'IA integrata nei prodotti regolamentati |
Dove il Regolamento sull'IA incontra il GDPR
Il Regolamento sull'IA non sostituisce il GDPR. Se il tuo sistema di IA tratta dati personali, si applicano entrambi insieme.
- Una valutazione, non due. Un sistema ad alto rischio richiederà spesso una valutazione d'impatto (DPIA) GDPR e, per alcuni deployer, una valutazione d'impatto sui diritti fondamentali del Regolamento sull'IA. Costruisci un modello unico invece di due fascicoli che si disallineano. Vedi perché le funzioni di IA richiedono una DPIA.
- Trasparenza in due luoghi. L'avviso IA dell'articolo 50 si affianca alla tua informativa privacy GDPR. Aggiornali insieme, così il banner del chatbot e l'informativa raccontano la stessa storia.
- Supervisione umana. Gli obblighi di supervisione del Regolamento sull'IA e i limiti dell'articolo 22 GDPR alle decisioni automatizzate vanno nella stessa direzione: una persona vera con potere vero deve poter cambiare l'esito. La sanzione record dell'autorità olandese a Uber in agosto mostra quanto sia presa sul serio.
GDPRChat è un widget di chat con i clienti basato su IA, costruito con gate di consenso conformi all'art. 7 e cancellazione automatica dei dati — la conformità è integrata nell'architettura, non aggiunta in seguito quando un'autorità inizia a fare domande.
Usa bene il tempo in più
Il rinvio dà circa 16 mesi in più per i sistemi ad alto rischio autonomi. Dedicali a quattro cose:
- Censisci ogni strumento di IA in uso, compresi quelli adottati dal personale senza chiedere, e classificalo come vietato, ad alto rischio, a rischio limitato o minimo.
- Inserisci subito l'avviso IA in ogni chatbot, modulo e flusso di contenuti rivolto ai clienti. È l'unico obbligo già in vigore.
- Avvia un modello congiunto DPIA/FRIA per tutto ciò che potrebbe essere ad alto rischio, come l'IA nella selezione del personale o nelle decisioni di credito.
- Organizza una breve sessione di alfabetizzazione IA per il personale e conserva traccia di presenze e contenuti.
In sintesi
Quando il GDPR arrivò nel 2018, migliaia di aziende considerarono la data una linea di partenza e passarono gli ultimi mesi nel panico. Il Regolamento sull'IA offre un calendario più gentile, ma solo a chi lo usa. Considera dicembre 2027 la data entro cui la documentazione deve essere finita, non quella in cui inizi, e il rinvio diventa un vero vantaggio.
Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a classificare i tuoi strumenti di IA e a pianificare il calendario.
Fonti
- Gibson Dunn: accordo sull'Omnibus IA, scadenze alto rischio rinviate e altre modifiche
- Commissione europea: linee guida sugli obblighi di trasparenza di fornitori e deployer di determinati sistemi di IA
- Regolamento UE sull'IA: articolo 50, obblighi di trasparenza
- Ashurst: Data Bytes 68, aggiornamento EMEA sulla protezione dei dati, settembre 2026
Leggi anche:
- Il regolamento IA si applica ai sistemi ad alto rischio. Ora rispondi a due autorità.
- Il rinvio dell'AI Act non copre il vostro chatbot
- Il tuo chatbot IA non anonimizza nulla — e ora è un problema di DPIA