
AI Act Europa: guida alla legge sull’Intelligenza Artificiale
L’Intelligenza Artificiale è ormai entrata nel lavoro quotidiano di moltissime aziende. Viene utilizzata per scrivere testi, creare immagini e video, analizzare dati, rispondere ai clienti, gestire campagne pubblicitarie, sviluppare software e automatizzare attività che fino a pochi anni fa richiedevano l’intervento diretto di una persona.
Per regolamentare questa tecnologia e ridurre i rischi per cittadini, imprese e diritti fondamentali, l’Unione Europea ha introdotto l’AI Act (Artificial Intelligence Act), il regolamento europeo sull’Intelligenza Artificiale.
L’AI Act, chiamato anche IA Act in italiano, non vieta l’utilizzo dell’Intelligenza Artificiale e non impone gli stessi obblighi a tutte le aziende. Il principio alla base del regolamento è quello della classificazione in base al rischio: maggiore è il rischio che un sistema di IA può creare per le persone, maggiori sono gli obblighi previsti.
Per un’impresa che utilizza strumenti come ChatGPT, Gemini, Copilot, Claude, Perplexity, Midjourney, DeepSeek, sistemi di generazione di immagini, chatbot o software di automazione, la domanda quindi non è semplicemente “posso usare l’AI?“. Occorre capire come viene utilizzata, per quale scopo, da chi e con quali conseguenze.
In questo articolo vediamo cosa prevede l’AI Act, quando si applica, quali sistemi sono vietati, quali sono considerati ad alto rischio e cosa cambia concretamente per le aziende che fanno marketing digitale.
Aumenta l’acqusizione contatti e vendite grazie a strategie integrate di marketing e comunicazione
Che cos’è l’AI Act?
L’AI Act è il Regolamento (UE) 2024/1689, il primo quadro normativo organico dell’Unione Europea dedicato all’Intelligenza Artificiale.
Il regolamento stabilisce regole comuni per lo sviluppo, la commercializzazione e l’utilizzo di sistemi e modelli di IA nell’Unione Europea.
Il suo approccio è basato sul rischio. L’Europa distingue quattro grandi livelli di rischio:
- sistemi che presentano un rischio inaccettabile e che sono vietati;
- sistemi ad alto rischio, soggetti a requisiti molto più stringenti;
- sistemi con rischio di trasparenza per i quali esistono specifici obblighi;
- sistemi a rischio minimo o nullo, per i quali l’AI Act non introduce particolari obblighi.
Questa distinzione è importante per le imprese. Utilizzare l’IA per generare una prima bozza di un post social non espone, di per sé, agli stessi obblighi previsti per un sistema che contribuisce a decidere se una persona può ottenere un prestito, un lavoro o determinati servizi.
L’AI Act distingue inoltre tra diversi soggetti. Il regolamento riguarda, tra gli altri, i fornitori che sviluppano e immettono sul mercato sistemi di IA e i deployer, cioè i soggetti che utilizzano sistemi di IA sotto la propria autorità nell’ambito della propria attività professionale.
Le regole possono riguardare anche soggetti che si trovano fuori dall’Unione Europea quando il sistema viene immesso sul mercato europeo, utilizzato nell’UE o, in determinate circostanze, quando l’output prodotto dal sistema viene utilizzato nell’Unione.

A chi si applica l’AI Act?
L’AI Act interessa sia soggetti pubblici sia privati e può riguardare aziende di dimensioni molto diverse. Per un’impresa italiana, quindi, il fatto di essere una PMI o una piccola attività non significa essere automaticamente esclusa dal regolamento.
Gli obblighi dipendono dal ruolo dell’azienda e dal modo in cui viene utilizzata l’IA.
Per esempio, una società che sviluppa un proprio sistema di Intelligenza Artificiale può avere responsabilità diverse rispetto a un’azienda che utilizza un software AI sviluppato da un’altra società.
Nel caso di una normale impresa che utilizza strumenti generativi per attività di marketing, produttività o comunicazione, la situazione è generalmente molto più semplice rispetto a quella di chi sviluppa sistemi destinati ad ambiti sensibili.
È quindi importante evitare una lettura dell’AI Act basata sulla sola domanda “la mia azienda usa l’Intelligenza Artificiale?“. La domanda corretta è “come utilizza l’Intelligenza Artificiale la mia azienda?“.
Quando entra in vigore l’AI Act?
Iniziamo a fare chiarezza sulla data di entrata in vigore dell’AI Act.
In realtà, il regolamento prevede un’applicazione progressiva. L’AI Act è entrato in vigore il 1° agosto 2024, ma le sue disposizioni non sono diventate tutte applicabili nello stesso momento.
Le principali date da conoscere sono queste:
| Data | Cosa succede |
|---|---|
| 1 agosto 2024 | Entra in vigore l’AI Act |
| 2 febbraio 2025 | Diventano applicabili i divieti sulle pratiche di IA vietate e le disposizioni sull’alfabetizzazione in materia di IA |
| 2 agosto 2025 | Diventano applicabili ulteriori disposizioni, comprese quelle relative alla governance e ai modelli di IA per finalità generali |
| 2 agosto 2026 | Diventa applicabile la parte principale del regolamento, compresi gli obblighi di trasparenza dell’articolo 50 |
| 2 dicembre 2026 | Entra in applicazione anche uno specifico nuovo divieto relativo alla generazione o manipolazione di materiale intimo non consensuale e materiale pedopornografico |
| 2 dicembre 2027 | Diventano applicabili le regole sui sistemi di IA ad alto rischio classificati in base all’articolo 6(2) e all’Allegato III |
| 2 agosto 2028 | Diventano applicabili le regole sui sistemi di IA ad alto rischio incorporati in determinati prodotti regolamentati |
Le ultime due date sono particolarmente importanti perché il calendario è stato modificato nel 2026 dall’AI Omnibus, il provvedimento europeo che ha semplificato e posticipato alcune scadenze dell’AI Act.
Cosa succede con l’AI Act il 2 agosto 2026?
Il 2 agosto 2026 rappresenta una data importante perché diventano applicabili gran parte delle disposizioni del regolamento e iniziano anche i nuovi obblighi di trasparenza previsti dall’articolo 50.
Per chi gestisce un’azienda, però, è importante non interpretare questa data come un momento in cui “da oggi tutto ciò che riguarda l’AI deve essere etichettato”.
Gli obblighi sono diversi a seconda del sistema e del suo utilizzo.
Dal 2 agosto 2026, per esempio, entrano in applicazione le regole che riguardano la trasparenza delle interazioni con sistemi di IA, la marcatura dei contenuti generati o manipolati artificialmente e l’etichettatura di determinati contenuti, come i deepfake.
Esiste inoltre una specifica fase transitoria per i sistemi di IA immessi sul mercato prima del 2 agosto 2026: per quanto riguarda gli obblighi di marcatura e rilevazione dei contenuti generati dall’IA, questi sistemi hanno tempo fino al 2 dicembre 2026 per adeguarsi.
I contenuti generati prima del 2 agosto 2026 non devono essere etichettati retroattivamente in base all’AI Act.
Migliora la visibilità online dell’azienda
Quali sistemi di IA sono vietati dall’AI Act? La categoria “rischio inaccettabile”
La prima categoria della piramide è quella dei sistemi a rischio inaccettabile.
Si tratta di utilizzi dell’Intelligenza Artificiale che l’Unione Europea considera incompatibili con la tutela della sicurezza, dei diritti fondamentali e della dignità delle persone.
L’articolo 5 del regolamento vieta diverse pratiche.
Tra le pratiche vietate rientrano:
- i sistemi che utilizzano tecniche subliminali o tecniche volutamente manipolative o ingannevoli quando ricorrono le condizioni previste dal regolamento, in particolare quando sono in grado di alterare significativamente il comportamento di una persona, compromettendone la capacità di prendere una decisione informata e provocando, o potendo ragionevolmente provocare, un danno significativo;
- i sistemi che sfruttano le vulnerabilità delle persone legate, per esempio, all’età, alla disabilità o a una specifica situazione sociale o economica, quando ricorrono le condizioni stabilite dalla norma;
- i sistemi di social scoring (punteggio sociale);
- alcuni sistemi utilizzati per prevedere il rischio che una persona commetta un reato quando la valutazione si basa esclusivamente sulla profilazione o sulla valutazione di caratteristiche personali;
- la creazione o l’ampliamento di database di riconoscimento facciale attraverso lo scraping indiscriminato di immagini facciali provenienti da Internet o da sistemi di videosorveglianza;
- determinati sistemi di riconoscimento delle emozioni utilizzati sul posto di lavoro o nelle istituzioni scolastiche;
- alcuni sistemi di categorizzazione biometrica finalizzati a dedurre caratteristiche sensibili;
- l’identificazione biometrica remota in tempo reale in spazi accessibili al pubblico per finalità di contrasto dei reati, salvo le specifiche eccezioni previste dalla normativa;
- con applicazione dal 2 dicembre 2026, i sistemi che generano o manipolano materiale intimo o sessualmente esplicito non consensuale e materiale relativo ad abusi sessuali su minori.
La materia è quindi molto più specifica della semplice affermazione “l’AI Act vieta il riconoscimento facciale” o “l’AI Act vieta i sistemi che manipolano le persone”. Sono le caratteristiche e le finalità dello specifico sistema a determinare l’applicazione del divieto.
Quali sono i sistemi di IA ad alto rischio? La seconda categoria della piramide
La seconda grande categoria è quella dei sistemi ad alto rischio.
Qui l’AI non è vietata. Il legislatore europeo richiede però una serie di garanzie perché determinati sistemi possono avere conseguenze importanti sulla salute, sulla sicurezza o sui diritti fondamentali delle persone.
L’AI Act individua specifiche categorie e casi d’uso, tra cui sistemi collegati a:
- identificazione e categorizzazione biometrica;
- infrastrutture critiche;
- istruzione e formazione;
- selezione e gestione dei lavoratori;
- accesso a servizi e prestazioni essenziali;
- attività di contrasto;
- migrazione, asilo e controllo delle frontiere;
- amministrazione della giustizia e processi democratici.
Sono inoltre interessati alcuni sistemi di IA utilizzati come componenti di sicurezza di prodotti regolamentati.
Per i sistemi ad alto rischio sono previsti requisiti molto impegnativi, che possono comprendere gestione e valutazione dei rischi, qualità dei dati, registrazione delle attività, documentazione tecnica, informazioni per chi utilizza il sistema, supervisione umana, accuratezza, robustezza e sicurezza informatica.
Le regole relative ai sistemi ad alto rischio dell’Allegato III si applicheranno dal 2 dicembre 2027. Per i sistemi ad alto rischio incorporati in prodotti regolamentati dall’Allegato I, il termine è invece il 2 agosto 2028.
ChatGPT è un sistema ad alto rischio?
L’utilizzo di un chatbot generativo come ChatGPT per scrivere una newsletter, preparare una bozza di un articolo o sviluppare idee per una campagna pubblicitaria non significa automaticamente utilizzare un sistema di IA ad alto rischio.
La classificazione non dipende dal semplice fatto che un sistema sia potente o generativo. Dipende dal suo utilizzo e dalle categorie previste dall’AI Act.
Questo è un punto importante per le aziende: parlare genericamente di “AI ad alto rischio” senza considerare il caso d’uso può portare a conclusioni sbagliate.
La terza categoria: i sistemi con obblighi di trasparenza
Tra i sistemi a rischio più basso troviamo quelli per i quali l’AI Act introduce specifici obblighi di trasparenza.
È questa la categoria che interessa maggiormente chi lavora nel marketing digitale.
L’obiettivo è semplice: quando l’utilizzo dell’Intelligenza Artificiale può portare una persona a credere di avere davanti un essere umano o un contenuto reale, deve essere possibile capire che si tratta di AI quando la legge lo richiede.
L’articolo 50 del regolamento disciplina diversi casi.
Chatbot e assistenti virtuali
Se una persona interagisce direttamente con un sistema di IA, deve essere informata del fatto che sta interagendo con un sistema di Intelligenza Artificiale, salvo che ciò risulti già evidente a una persona ragionevolmente informata, attenta e avveduta, considerando il contesto.
Per un’azienda questo significa, per esempio, che un chatbot AI presente sul sito dovrebbe rendere chiaro all’utente che sta conversando con un sistema artificiale.
Non è necessario trasformare l’interfaccia in un avviso invasivo: la finalità della norma è fare in modo che l’utente non venga indotto a credere di stare parlando con una persona quando non è così.
Immagini, video e audio generati dall’AI
I fornitori dei sistemi di IA generativa devono fare in modo che gli output generati siano accompagnati da marcature leggibili dalle macchine, in modo da poter essere rilevati come contenuti generati o manipolati artificialmente.
Questa è una distinzione importante: la marcatura tecnica prevista dall’AI Act non equivale necessariamente a un grande bollino visibile con la scritta “creato con l’AI” su ogni immagine pubblicata online.
La norma distingue infatti tra la marcatura tecnica dei contenuti e gli specifici casi in cui è richiesta una comunicazione visibile alle persone.
Deepfake
Per i deepfake (contenuto digitale falso creato con l’intelligenza artificiale) la trasparenza è molto più diretta. Quando un contenuto costituisce un’immagine, un audio o un video generato o manipolato dall’AI che assomiglia a persone, oggetti, luoghi o eventi reali e potrebbe essere scambiato per autentico, il deployer deve renderne evidente la natura artificiale.
In pratica, se un’azienda pubblica un video realistico di una persona che in realtà non ha mai pronunciato quelle parole, o un’immagine fotorealistica di un evento che non è mai avvenuto, l’elemento artificiale deve essere dichiarato secondo le modalità previste dal regolamento.
Testi generati dall’AI: bisogna sempre dichiararlo?
Questa è probabilmente la domanda più importante per chi lavora con contenuti, scrittura testi, SEO e social media e per le aziende che mettono in atto campagne marketing digitali.
La risposta è no, non esiste un obbligo generale di indicare pubblicamente che ogni testo è stato scritto con l’AI.
L’articolo 50 prevede un obbligo specifico per i testi generati o manipolati con l’AI che vengono pubblicati con lo scopo di informare il pubblico su questioni di interesse pubblico, quando il testo non è stato sottoposto a revisione o controllo editoriale umano.
La norma prevede quindi una condizione importante: la presenza di revisione o controllo editoriale umano.
Per esempio, il semplice utilizzo di un sistema di IA per produrre una prima bozza di un articolo aziendale, che viene poi verificata, modificata e approvata da una persona, non va automaticamente interpretato come un obbligo di apporre un’etichetta “testo generato dall’AI”.
Questo non significa che la supervisione umana risolva qualsiasi obbligo previsto dall’AI Act. La valutazione dipende dal tipo di contenuto e dal caso concreto.
Le linee guida della Commissione Europea pubblicate nel 2026 chiariscono proprio questi aspetti, compresa la distinzione tra contenuti generati dall’AI, normale editing e testi destinati a informare il pubblico su questioni di interesse pubblico.
E per le immagini usate nel marketing?
Immagini generate con l’AI, fotografie modificate, video sintetici e contenuti pubblicitari non sono tutti trattati nello stesso modo dall’articolo 50.
Per esempio, un’immagine generata per rappresentare in modo creativo un prodotto o un concetto non va automaticamente equiparata a un deepfake.
La questione cambia quando il contenuto è realistico e può essere scambiato per autentico, oppure quando rientra negli specifici casi di trasparenza previsti dall’articolo 50.
Per gestire correttamente le immagini generate o modificate con l’AI, l’azienda dovrebbe adottare una procedura che permetta di capire:
- come è stato prodotto il contenuto;
- se rappresenta persone, eventi o situazioni reali;
- se può essere confuso con un contenuto autentico;
- dove sarà pubblicato;
- se rientra nei casi specifici previsti dall’articolo 50;
- quali marcature tecniche vengono applicate automaticamente dallo strumento utilizzato.
Non c’è l’obbligo che “ogni immagine generata con l’AI deve avere il bollino AI”. Ma prima di pubblicare un’immagine realizzata con l’AI, è necessario chiedersi se una persona potrebbe scambiarla per una rappresentazione autentica. Se la risposta è sì, l’immagine deve essere resa riconoscibile come contenuto generato o manipolato artificialmente.
La quarta categoria: rischio minimo o nullo
Alla base della piramide dell’AI Act troviamo i sistemi a rischio minimo o nullo. Sono sistemi per i quali il regolamento non introduce specifici obblighi derivanti dal livello di rischio.
La Commissione Europea indica tra gli esempi applicazioni come i filtri antispam e alcuni sistemi di Intelligenza Artificiale utilizzati nei videogiochi. Si tratta di una categoria molto ampia e, secondo la Commissione, comprende la maggior parte dei sistemi di IA attualmente utilizzati nell’Unione Europea.
Il fatto che un sistema rientri in questa categoria non significa che sia esente da qualsiasi altra normativa. Significa che l’AI Act non impone, per il solo fatto che il sistema appartiene alla categoria a rischio minimo o nullo, gli obblighi specifici previsti per le categorie di rischio superiori.
Fai crescere il business aziendale
AI Act e marketing digitale: cosa cambia per le aziende?
Per un’impresa che affida a un’agenzia la gestione di sito, SEO, social media, campagne pubblicitarie e contenuti, l’impatto dell’AI Act sarà soprattutto legato al modo in cui vengono utilizzati gli strumenti di Intelligenza Artificiale.
L’AI può essere impiegata, per esempio, per:
- preparare bozze di testi;
- sviluppare idee per campagne;
- analizzare dati;
- creare varianti di annunci;
- generare immagini;
- produrre video o audio;
- supportare attività SEO;
- creare chatbot;
- automatizzare alcune attività di customer care.
Nessuna di queste attività diventa automaticamente illecita dal 2 agosto 2026.
Occorre invece verificare quali obblighi si applicano allo specifico utilizzo.
Per un’agenzia di marketing, una buona pratica consiste nel mantenere una revisione umana dei contenuti destinati alla pubblicazione, verificando anche accuratezza, coerenza con il brand, eventuali affermazioni commerciali e rispetto delle altre normative applicabili.
L’AI Act non elimina inoltre gli obblighi previsti da altre norme. Privacy e GDPR, diritto d’autore, diritto all’immagine, normativa sulla pubblicità e tutela dei consumatori continuano ad applicarsi.
Un contenuto può quindi non avere un obbligo di etichettatura secondo l’AI Act e presentare comunque un problema sotto un altro profilo.
L’AI Act prevede l’obbligo di formazione sull’Intelligenza Artificiale?
Sì, il regolamento prevede un obbligo di alfabetizzazione in materia di IA. È importante capire cosa significhi.
L’articolo 4 stabilisce che fornitori e deployer devono adottare misure per garantire, nella misura possibile, un livello sufficiente di alfabetizzazione in materia di IA del personale e delle altre persone che utilizzano sistemi di IA per loro conto.
Il livello necessario dipende dalle conoscenze tecniche, dall’esperienza, dall’istruzione e dalla formazione delle persone, oltre che dal contesto in cui il sistema viene utilizzato e dalle persone interessate dal suo utilizzo.
Non esiste quindi un corso obbligatorio uguale per tutte le aziende, con un numero di ore stabilito dal regolamento.
Un’azienda che utilizza l’AI per attività semplici e a basso rischio avrà esigenze formative diverse rispetto a un’organizzazione che utilizza sistemi di IA in ambiti sensibili.
Per un’impresa che utilizza strumenti generativi nel marketing, è ragionevole che le persone coinvolte sappiano almeno riconoscere i principali limiti degli strumenti, verificare gli output, comprendere quando è necessario un controllo umano e conoscere le regole interne sull’utilizzo dei dati e delle informazioni aziendali.
Un esempio pratico: l’AI usata per un post social
La gestione social network ci dà ottimi esempi per capire come può essere usata l’AI. Immaginiamo un’azienda che debba pubblicare un post su Instagram.
L’agenzia utilizza un sistema di IA per ottenere alcune idee, scrivere una prima bozza e proporre alcune varianti del testo. Una persona controlla il contenuto, lo modifica, verifica le informazioni e approva il post prima della pubblicazione.
L’utilizzo dell’AI in questo caso non significa automaticamente che il post debba essere accompagnato da una dichiarazione pubblica secondo l’AI Act.
Se invece l’azienda utilizza l’AI per creare un video estremamente realistico in cui una persona sembra pronunciare parole che non ha mai pronunciato, la situazione è diversa: si entra nel campo dei contenuti artificialmente generati o manipolati che possono essere scambiati per autentici e, in presenza dei requisiti previsti dall’articolo 50, deve essere resa evidente la natura artificiale del contenuto.
La differenza non è quindi semplicemente “AI sì” oppure “AI no”. Conta che cosa viene prodotto e come viene utilizzato.
Va aggiunto che Meta può applicare automaticamente l’etichetta AI se il suo sistema rileva che nel contenuto — video, immagine e/o testo — è stato utilizzato o integrato materiale generato con l’intelligenza artificiale. Ad esempio in questo screenshot è stato inserito in automatico:

Cliccando poi nella scritta “Contenuti AI” appare questo disclamer

AI Act e campagne pubblicitarie
Anche nella pubblicità digitale l’utilizzo dell’AI non è vietato. Un’agenzia o un’impresa può utilizzare strumenti di Intelligenza Artificiale per sviluppare concept, varianti di copy, immagini, segmentazioni, analisi e altre attività.
Bisogna però prestare attenzione quando l’AI viene utilizzata per influenzare il comportamento delle persone. L’AI Act vieta infatti alcune pratiche di manipolazione o sfruttamento delle vulnerabilità delle persone quando ricorrono le condizioni stabilite dall’articolo 5.
Questo non significa che la normale pubblicità personalizzata o la segmentazione di una campagna siano vietate dall’AI Act. Significa che esistono limiti precisi all’utilizzo di tecniche AI che possano compromettere in modo significativo la capacità di una persona di prendere una decisione informata e causare un danno significativo.
Per le attività di marketing è quindi importante distinguere le normali tecniche pubblicitarie dall’utilizzo di sistemi AI che rientrano nelle pratiche espressamente vietate.
Ottieni più clienti e vendite in azienda
AI Act e chatbot sul sito
Un caso molto concreto per molte aziende è il chatbot. Se un sito utilizza un assistente basato sull’Intelligenza Artificiale per rispondere alle domande degli utenti, l’articolo 50 stabilisce che la persona deve essere informata del fatto che sta interagendo con un sistema di IA, a meno che ciò non sia già evidente.
Per un’azienda questo significa adottare una comunicazione trasparente nell’interfaccia del chatbot. Un semplice messaggio come “Stai interagendo con un assistente AI” può essere sufficiente a rendere chiara la natura del sistema, purché l’implementazione complessiva sia coerente con i requisiti applicabili.
AI Act, GDPR e copyright: sono la stessa cosa?
AI Act, GDPR e Copyright non sono la stessa cosa. Questo è un punto che le aziende dovrebbero tenere ben presente.
L’AI Act disciplina i rischi e gli obblighi legati ai sistemi di Intelligenza Artificiale. Non sostituisce il GDPR, la normativa sul diritto d’autore, le regole sulla pubblicità, la tutela dei consumatori o le altre norme applicabili all’attività dell’impresa.
Per esempio, inserire dati personali di un cliente in uno strumento di IA può sollevare questioni di protezione dei dati anche quando l’utilizzo dello strumento non presenta un particolare rischio secondo la classificazione dell’AI Act.
Allo stesso modo, utilizzare un’immagine generata dall’AI non significa avere automaticamente tutti i diritti necessari per utilizzarla in una campagna pubblicitaria.
L’AI Act è quindi una parte del quadro normativo da considerare quando un’azienda utilizza l’Intelligenza Artificiale.
Cosa devono fare concretamente le aziende con la legge sull’AI?
Per una PMI che utilizza l’AI soprattutto per attività di marketing, comunicazione e produttività, non è necessario partire pensando alla complessità normativa dei sistemi ad alto rischio.
È più utile fare un inventario degli strumenti che vengono effettivamente utilizzati.
Per esempio:
1. Individuare gli strumenti AI utilizzati
Chatbot, sistemi di generazione di testo, immagini e video, strumenti di analisi, software pubblicitari e automazioni.
2. Capire per quali attività vengono utilizzati
Creazione di contenuti, customer care, selezione del personale, analisi dei clienti, campagne pubblicitarie, gestione interna e così via.
3. Verificare se esistono obblighi specifici
In particolare per sistemi interattivi, contenuti generati o manipolati, chatbot, deepfake e utilizzi che possono rientrare nelle categorie di rischio più elevate.
4. Prevedere un controllo umano
Soprattutto quando l’output dell’AI viene utilizzato per comunicazioni pubbliche, decisioni aziendali o attività che possono avere conseguenze rilevanti.
5. Formare le persone che utilizzano l’AI
L’alfabetizzazione in materia di IA prevista dall’articolo 4 deve essere adeguata al ruolo delle persone e al contesto di utilizzo.
6. Coordinare AI Act e GDPR
I dati personali e le informazioni riservate non diventano automaticamente utilizzabili da un sistema AI solo perché lo strumento è disponibile.
7. Stabilire regole interne
Una policy aziendale sull’utilizzo dell’AI può aiutare a chiarire quali strumenti possono essere utilizzati, per quali attività, quali dati possono essere inseriti e chi deve verificare gli output prima della pubblicazione.
Cosa significa l’AI Act per una web agency?
Per una web agency (agenzia di web marketing) che gestisce siti, SEO, social media e campagne pubblicitarie, l’AI Act non richiede di smettere di utilizzare strumenti di Intelligenza Artificiale.
Richiede piuttosto di utilizzarli in modo consapevole e di verificare gli obblighi applicabili nei diversi casi.
Un’agenzia può utilizzare l’AI per velocizzare una ricerca, preparare una bozza, sviluppare idee creative, generare alcune proposte grafiche o analizzare informazioni. Se il contenuto viene poi verificato e gestito da professionisti, l’AI rimane uno strumento all’interno di un processo di lavoro umano.
Quando invece vengono utilizzati chatbot, contenuti sintetici realistici, deepfake o altri sistemi rientranti nelle fattispecie dell’articolo 50, occorre considerare gli specifici obblighi di trasparenza.
Per questo, nella gestione dei contenuti digitali, è utile avere una procedura interna che permetta di sapere quando l’AI viene utilizzata, quale tipo di contenuto produce e quali obblighi si applicano prima della pubblicazione.
Quali sono le sanzioni dell’AI Act?
L’AI Act prevede sanzioni economiche differenziate in base alla violazione.
Per le violazioni più gravi, in particolare per le pratiche vietate, le sanzioni possono arrivare fino a 35 milioni di euro o al 7% del fatturato mondiale annuo totale dell’esercizio precedente, se superiore.
Per altre violazioni sono previste soglie inferiori, tra cui fino a 15 milioni di euro o il 3% del fatturato mondiale annuo per determinate violazioni degli obblighi previsti dal regolamento.
Le sanzioni devono essere proporzionate e, nel caso delle PMI e delle piccole imprese a media capitalizzazione, la normativa prevede che venga tenuta in considerazione la loro capacità economica secondo le regole applicabili.
Per gli obblighi di trasparenza dell’articolo 50, la Commissione indica un massimo di 15 milioni di euro o il 3% del fatturato mondiale annuo.
Le attività di controllo sono svolte principalmente dalle autorità nazionali competenti, mentre l’AI Office della Commissione Europea ha competenze specifiche su determinati sistemi e modelli.
AI Act: cosa cambia davvero per un’impresa italiana?
Per la maggior parte delle imprese che utilizzano l’AI per attività ordinarie di marketing, comunicazione e produttività, l’entrata in applicazione dell’AI Act non significa che dal 2 agosto 2026 ogni contenuto prodotto con l’Intelligenza Artificiale debba essere accompagnato da un’etichetta.
La situazione è più articolata.
Le aziende devono imparare a distinguere tra:
- utilizzi dell’AI a rischio minimo;
- sistemi soggetti a specifici obblighi di trasparenza;
- sistemi ad alto rischio;
- pratiche che il regolamento vieta.
Nel marketing digitale, l’attenzione maggiore riguarda soprattutto trasparenza e corretta informazione degli utenti.
Un chatbot deve rendere chiara la propria natura AI quando questa non è già evidente. I contenuti generati o manipolati devono essere marcati tecnicamente secondo gli obblighi applicabili. I deepfake devono essere dichiarati. I testi generati dall’AI destinati a informare il pubblico su questionioni di interesse pubblico sono soggetti a specifici obblighi quando non sono stati sottoposti a revisione o controllo editoriale umano.
Per il resto, non esiste una regola generale secondo cui ogni post, articolo, immagine o campagna realizzata con l’aiuto dell’AI debba essere pubblicamente contrassegnata.
La cosa più utile per un’impresa è quindi conoscere gli strumenti che utilizza, capire per quali attività vengono impiegati e stabilire procedure semplici per verificare gli obblighi prima della pubblicazione.
L’Intelligenza Artificiale continuerà a essere uno strumento importante per il marketing digitale. L’AI Act introduce un quadro di regole che punta soprattutto a rendere il suo utilizzo più trasparente, sicuro e responsabile.
Per aziende e agenzie significa integrare l’AI nei propri processi con maggiore consapevolezza, mantenendo il controllo umano sulle attività che lo richiedono e prestando particolare attenzione alla trasparenza nei confronti degli utenti.
In sintesi
L’AI Act:
- è il regolamento europeo che disciplina l’Intelligenza Artificiale secondo un approccio basato sul rischio;
- è entrato in vigore il 1° agosto 2024;
- è diventato applicabile in gran parte dal 2 agosto 2026;
- vieta specifiche pratiche di IA considerate inaccettabili;
- impone requisiti particolarmente severi per i sistemi ad alto rischio;
- introduce obblighi di trasparenza per chatbot, contenuti sintetici, deepfake e altri casi specifici;
- non obbliga a dichiarare automaticamente ogni testo scritto con ChatGPT o ogni immagine realizzata con l’AI;
- prevede misure di alfabetizzazione in materia di IA per le persone che utilizzano sistemi di IA per conto di fornitori e deployer;
- non sostituisce GDPR, diritto d’autore, normativa pubblicitaria e altre leggi applicabili alle imprese.
Per chi utilizza l’AI nel marketing, la regola più utile da ricordare è semplice: non conta soltanto se è stata utilizzata l’Intelligenza Artificiale, ma come e per quale scopo viene utilizzata.