
NEWSLETTER COMPLIANCE
2 agosto 2026:
scattano gli obblighi sull’AI
Settimana del 15 giugno 2026 • a cura di La Sicurezza
Strumenti come ChatGPT, Copilot e i tanti software “potenziati dall’AI” sono ormai entrati nella quotidianità di moltissime aziende: si usano per scrivere email, analizzare curriculum, gestire clienti, generare report. Quello che spesso sfugge è che, nel momento in cui questi strumenti trattano dati personali (di dipendenti, clienti o fornitori), scatta una serie di obblighi documentali ben precisi.
Con il quadro normativo che si completa il 2 agosto 2026 (piena applicazione dell’AI Act europeo) e con la prima legge italiana sull’AI già in vigore, “usare l’AI” senza la documentazione adeguata espone l’azienda a sanzioni molto elevate. In questa newsletter spieghiamo, in modo pratico, quali carte bisogna avere in regola.
Tre novità normative convergono e rendono il tema urgente:
Il punto chiave: anche l’azienda che si limita ad acquistare e usare un software con AI (il cosiddetto “deployer”) ha obblighi propri, indipendentemente da chi ha sviluppato il sistema.
Se in azienda si utilizzano strumenti di AI che trattano dati personali, questi sono i documenti da predisporre o aggiornare:
Va integrato inserendo i trattamenti effettuati tramite AI, con l’indicazione delle finalità, dei dati coinvolti e dei nuovi rischi introdotti dallo strumento.
Quando l’AI comporta un monitoraggio sistematico o decisioni che incidono sulle persone (es. selezione del personale, scoring dei clienti), il GDPR richiede una valutazione d’impatto sulla protezione dei dati da svolgere PRIMA di attivare il trattamento. È lo strumento centrale per dimostrare di aver gestito i rischi.
Le informative vanno aggiornate spiegando, con linguaggio chiaro e semplice, che si utilizza l’AI, con quali finalità e con quali rischi. La legge italiana richiede esplicitamente la “spiegabilità”: l’interessato deve poter capire e, dove previsto, opporsi.
L’AI Act impone di garantire un livello adeguato di “alfabetizzazione” AI a chi utilizza questi strumenti. In pratica: formazione documentata, proporzionata al ruolo e all’esposizione di ciascuno al sistema.
Vanno aggiornate le procedure di audit interno, individuati i responsabili del trattamento (es. il fornitore del software AI) e definite le regole d’uso per i dipendenti.
| In sintesi: la “cartella” AI dovrebbe contenere
✔ Registro dei trattamenti aggiornato con i sistemi AI ✔ DPIA per i trattamenti ad alto rischio ✔ Informativa privacy con sezione AI e spiegabilità ✔ Attestati / registro della formazione AI del personale ✔ Nomine a responsabile del trattamento dei fornitori AI ✔ Policy interna sull’uso degli strumenti di AI |
Le sanzioni dell’AI Act sono tra le più elevate del panorama normativo europeo:
A queste si aggiungono le sanzioni GDPR per i trattamenti illeciti. Oltre al profilo economico, c’è il rischio reputazionale e quello di contenziosi con dipendenti e clienti.
Un percorso pratico, prima della scadenza del 2 agosto 2026:
| Come possiamo aiutarti
Affianchiamo la tua azienda nella mappatura degli strumenti AI, nella stesura della documentazione privacy (registro, DPIA, informative) e nella formazione del personale per arrivare in regola alla scadenza del 2 agosto 2026. Scrivici a mirco@lasicurezzatorino.com per una verifica gratuita della tua situazione. |
Un cordiale saluto,
Il team di La Sicurezza
Questa newsletter ha finalità informativa e divulgativa e non costituisce consulenza legale. Per valutazioni sul caso concreto è sempre consigliabile un’analisi dedicata. Fonti normative: Reg. UE 2024/1689 (AI Act), Reg. UE 2016/679 (GDPR), Legge 23 settembre 2025 n. 132.
