Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

GuidaPrivacy e digitale · Contratti e identità digitale

Intelligenza artificiale: AI Act e legge italiana (L. 132/2025)

Le regole sull'intelligenza artificiale sono due e si leggono insieme: il regolamento europeo 2024/1689, che vieta alcune pratiche, impone obblighi ai modelli generali e gradua gli adempimenti secondo il rischio, e la legge italiana 132/2025, in vigore dal 10 ottobre 2025, che non ripete il regolamento ma aggiunge principi e norme di settore, dall'uso nelle professioni intellettuali al lavoro, dalla sanità alla pubblica amministrazione e alla giustizia, fino al nuovo reato di diffusione illecita di contenuti alterati con l'IA. Le date europee sono cambiate: i divieti si applicano da febbraio 2025, le regole generali da agosto 2026, ma gli obblighi per i sistemi ad alto rischio sono stati rinviati. Questa pagina mette in fila che cosa è vietato, chi deve fare che cosa e da quando, e come funziona la responsabilità per i danni.

Verificato il 22 settembre 2026Lettura: 8 min

In breve

  • AI Act (Reg. 2024/1689): divieti e alfabetizzazione dal 2/2/2025, modelli generali dal 2/8/2025, regole generali dal 2/8/2026; alto rischio differito al 2/12/2027 (allegato III) e 2/8/2028 (allegato I) con l'omnibus 2026.
  • Sanzioni: fino a 35 milioni o 7% del fatturato per le pratiche vietate.
  • Legge italiana (L. 132/2025, dal 10/10/2025): principi, sanità, lavoro, PA, giustizia, minori sotto 14 anni con consenso dei genitori.
  • Professioni (art. 13): solo supporto, prevalenza del lavoro intellettuale, informazione al cliente.
  • Penale (art. 26): aggravante comune 61 n. 11-undecies, art. 612-quater sui deepfake dannosi (1-5 anni), aggravanti su 294, aggiotaggio e diritto d'autore.

Il regolamento europeo: che cosa vieta e che cosa impone

L'AI Act è entrato in vigore il 1° agosto 2024 e applica un approccio basato sul rischio. Al livello più alto ci sono le pratiche vietate dell'art. 5, applicabili dal 2 febbraio 2025 insieme all'obbligo di garantire un livello adeguato di alfabetizzazione del personale: manipolazione subliminale o ingannevole che distorce il comportamento causando un danno significativo, sfruttamento delle vulnerabilità legate all'età, alla disabilità o alla situazione sociale, punteggio sociale, valutazione del rischio di commettere reati basata solo sulla profilazione o sui tratti della personalità, creazione di banche dati di riconoscimento facciale mediante scraping non mirato di immagini da internet o dalle telecamere, riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, categorizzazione biometrica per dedurre dati sensibili, identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto, salvo le eccezioni tassative con autorizzazione. Dal 2 agosto 2025 si applicano gli obblighi per i modelli di IA per finalità generali, che devono avere documentazione tecnica, informazioni per i fornitori a valle, una policy sul rispetto del diritto d'autore e una sintesi sufficientemente dettagliata dei contenuti usati per l'addestramento, con obblighi rafforzati di valutazione e mitigazione per i modelli con rischio sistemico. Dal 2 agosto 2026 si applica la maggior parte delle altre disposizioni, compresi gli obblighi di trasparenza dell'art. 50: chi interagisce con un sistema di IA deve saperlo, i contenuti sintetici vanno marcati in modo leggibile dalle macchine e i deepfake vanno dichiarati. Gli obblighi più pesanti riguardano i sistemi ad alto rischio, quelli elencati nell'allegato III, come i sistemi usati per la selezione del personale, l'accesso al credito, l'istruzione, i servizi essenziali e la giustizia, e quelli incorporati in prodotti già regolati dalla normativa di sicurezza dell'allegato I: sistema di gestione dei rischi, qualità dei dati, documentazione, registrazione degli eventi, sorveglianza umana, accuratezza e cibersicurezza, valutazione di conformità e marcatura. Le date originarie, 2 agosto 2026 per l'allegato III e 2 agosto 2027 per l'allegato I, sono state differite dal pacchetto omnibus sull'intelligenza artificiale, sul quale Parlamento e Consiglio hanno raggiunto un accordo politico il 7 maggio 2026: l'allegato III slitta al 2 dicembre 2027 e l'allegato I al 2 agosto 2028, mentre dal 2 dicembre 2026 si applica un nuovo divieto relativo alla generazione di immagini intime non consensuali e di materiale pedopornografico. Poiché il testo modificativo è recentissimo, conviene verificarne gli estremi di pubblicazione prima di costruirci sopra un piano di conformità. Le sanzioni arrivano a 35 milioni di euro o al 7 per cento del fatturato mondiale per le pratiche vietate e a 15 milioni o al 3 per cento per gli altri obblighi.

La legge italiana 132/2025

Art. 13 L. 132/2025

«L'utilizzo di sistemi di intelligenza artificiale nelle professioni intellettuali è finalizzato al solo esercizio delle attività strumentali e di supporto all'attività professionale e con prevalenza del lavoro intellettuale oggetto della prestazione d'opera. Per assicurare il rapporto fiduciario tra professionista e cliente, le informazioni relative ai sistemi di intelligenza artificiale utilizzati dal professionista sono comunicate al soggetto destinatario della prestazione intellettuale con linguaggio chiaro, semplice ed esaustivo.»

AmbitoChe cosa prevedeArticolo
PrincipiUso antropocentrico, trasparenza, proporzionalità, sicurezza, protezione dei dati, accuratezza e non discriminazione; interpretazione conforme al regolamento europeoartt. 1, 3
Informazione e datiNessun pregiudizio al pluralismo e alla libertà di espressione; informazioni con linguaggio chiaro e semplice; accesso dei minori di 14 anni subordinato al consenso di chi esercita la responsabilità genitorialeart. 4
SanitàRicerca e sperimentazione con regole sui trattamenti dei dati, IA nel fascicolo sanitario elettronico e nella governance della sanità digitaleartt. 8-10
LavoroImpiego per migliorare condizioni e tutelare l'integrità psicofisica, in modo sicuro e trasparente; Osservatorio presso il Ministero del lavoroartt. 11-12
Professioni intellettualiSolo attività strumentali e di supporto, prevalenza del lavoro intellettuale, informazione al clienteart. 13
Pubblica amministrazioneEfficienza e riduzione dei tempi, conoscibilità del funzionamento e tracciabilità; responsabilità e decisione restano dell'amministrazioneart. 14
GiustiziaOgni decisione su interpretazione e applicazione della legge, valutazione di fatti e prove e adozione dei provvedimenti è riservata al magistrato; il Ministero disciplina gli impieghiart. 15
AutoritàAgID e ACN autorità nazionali, ferme le competenze di Banca d'Italia, CONSOB, IVASS e del Garante privacyart. 20
DelegheEntro dodici mesi: poteri di vigilanza e sanzione, strumenti inibitori e di rimozione dei contenuti illeciti, nuove fattispecie penali sull'omessa adozione di misure di sicurezzaart. 24
Diritto d'autoreProtette le opere dell'ingegno umano anche se create con l'ausilio di strumenti di IA, purché risultato del lavoro intellettuale dell'autore; estrazione di testo e dati consentita alle condizioni degli artt. 70-ter e 70-quater (nuovo art. 70-septies)art. 25
PenaleAggravante comune per il fatto commesso con IA usata come mezzo insidioso o che ostacola la difesa; art. 294 aggravato da due a sei anni; nuovo art. 612-quater sui contenuti falsificati; aggravanti per aggiotaggio, manipolazione del mercato e violazioni del diritto d'autoreart. 26

La legge non ripete il regolamento e non introduce un sistema sanzionatorio generale, che arriverà con i decreti delegati: sceglie alcuni settori e vi impone regole di uso. Le due più incisive per i privati sono l'art. 13 sulle professioni, che vieta di far svolgere all'IA la prestazione intellettuale e obbliga a informare il cliente, e l'art. 4 c. 4, che richiede il consenso genitoriale per l'accesso dei minori di quattordici anni. Nel lavoro e nella pubblica amministrazione i principi si sommano agli obblighi di informazione già previsti dal decreto trasparenza e alle regole sui controlli a distanza.

I reati e la responsabilità per i danni

La modifica penale più rilevante è il nuovo art. 612-quater del codice penale: chi cagiona un danno ingiusto a una persona cedendo, pubblicando o altrimenti diffondendo, senza il suo consenso, immagini, video o voci falsificati o alterati mediante sistemi di intelligenza artificiale e idonei a indurre in inganno sulla loro genuinità, è punito con la reclusione da uno a cinque anni; il delitto è a querela della persona offesa, ma si procede d'ufficio se il fatto è connesso ad altro delitto procedibile d'ufficio, se è commesso contro una persona incapace per età o infermità o contro una pubblica autorità a causa delle funzioni. È la risposta ai deepfake diffamatori e alle voci clonate usate per truffe e ricatti, e si affianca al revenge porn dell'art. 612-ter. A questo si aggiunge una nuova aggravante comune, l'art. 61 n. 11-undecies, per il fatto commesso mediante l'impiego di sistemi di IA quando questi, per natura o modalità di utilizzo, hanno costituito mezzo insidioso, hanno ostacolato la pubblica o privata difesa o hanno aggravato le conseguenze del reato; la sostituzione di persona commessa con IA è aggravata dall'art. 294 con la reclusione da due a sei anni; sono previste aggravanti anche per l'aggiotaggio, la manipolazione del mercato e le violazioni del diritto d'autore commesse con sistemi di IA, compresa l'estrazione illecita di testi e dati. Sul piano civile non esiste ancora una disciplina speciale: la proposta di direttiva europea sulla responsabilità civile da IA è stata ritirata nel 2025, e i danni si valutano con gli strumenti ordinari, la responsabilità per fatto illecito, quella per l'esercizio di attività pericolose quando ne ricorrono i presupposti, la responsabilità del produttore per prodotto difettoso secondo la disciplina aggiornata che include il software, e il contratto con il fornitore. Per chi usa l'IA nella propria attività il punto è semplice: la responsabilità verso il cliente resta sua, e l'errore dello strumento non è una scusante ma un difetto di controllo.

Che cosa fare

  1. Mappare i sistemi di IA usati e il proprio ruolo: fornitore, deployer, importatore o distributore; identificare quelli ad alto rischio e quelli soggetti a trasparenza.
  2. Verificare i divieti dell'art. 5, già applicabili, in particolare riconoscimento delle emozioni sul lavoro, categorizzazione biometrica e scraping di volti.
  3. Formare il personale e documentare la formazione; nominare responsabili e definire procedure di controllo umano.
  4. Informare: clienti nelle professioni (art. 13), lavoratori, utenti dei chatbot e destinatari di contenuti sintetici, con marcatura dei contenuti generati.
  5. Contrattualizzare: garanzie del fornitore su conformità, dati di addestramento, diritto d'autore, sicurezza e indennizzi; valutare le implicazioni privacy con la valutazione d'impatto.

Fino al 2026 l'IA è regolata soprattutto da divieti e trasparenza; gli obblighi pesanti sull'alto rischio arriveranno nel 2027 e nel 2028, e in Italia la legge 132/2025 ha già fissato chi decide e chi risponde. Il valore giuridico dei documenti firmati e generati è nella pagina sulla firma elettronica; la rimozione dei contenuti illeciti nella pagina sulla responsabilità delle piattaforme; i controlli sui lavoratori nella pagina sulla privacy del lavoratore; la diffusione di immagini intime nella pagina sul revenge porn.

Domande frequenti

Da quando devo adeguarmi all'AI Act?
I divieti dell'art. 5 e gli obblighi di alfabetizzazione si applicano dal 2 febbraio 2025, le regole sui modelli per finalità generali dal 2 agosto 2025, la maggior parte delle altre disposizioni dal 2 agosto 2026. Gli obblighi per i sistemi ad alto rischio sono stati differiti con il pacchetto omnibus sull'IA concordato tra Parlamento e Consiglio nel maggio 2026: allegato III al 2 dicembre 2027 e allegato I al 2 agosto 2028, con un nuovo divieto sulle immagini intime non consensuali dal 2 dicembre 2026. Prima di pianificare su queste date conviene verificare la pubblicazione del regolamento di modifica.
Un avvocato o un medico possono usare l'IA?
Sì, ma solo per le attività strumentali e di supporto, con prevalenza del lavoro intellettuale proprio della prestazione, e devono comunicare al cliente le informazioni sui sistemi utilizzati con linguaggio chiaro, semplice ed esaustivo (art. 13 L. 132/2025). La responsabilità resta interamente del professionista: l'errore dello strumento è un suo errore, e l'uso senza verifica è negligenza.
Chi diffonde un deepfake che reato commette?
Il nuovo art. 612-quater c.p., introdotto dalla legge 132/2025: chi cagiona un danno ingiusto cedendo, pubblicando o diffondendo senza consenso immagini, video o voci falsificati o alterati con sistemi di IA e idonei a ingannare sulla genuinità è punito con la reclusione da uno a cinque anni, a querela della persona offesa, con procedibilità d'ufficio se il fatto è connesso ad altro reato procedibile d'ufficio o è commesso contro un incapace o una pubblica autorità. Si aggiunge l'aggravante comune dell'art. 61 n. 11-undecies quando l'IA è mezzo insidioso.
Chi paga se un sistema di IA causa un danno?
Non esiste ancora una disciplina speciale: si applicano le regole ordinarie, cioè la responsabilità per fatto illecito, quella per attività pericolose quando ne ricorrono i presupposti, la responsabilità del produttore per prodotto difettoso e le regole contrattuali con il fornitore. La proposta europea di direttiva sulla responsabilità civile da IA è stata ritirata nel 2025, mentre la nuova disciplina sui prodotti difettosi include il software. Nei contratti conviene definire garanzie, limitazioni e obblighi di indennizzo.

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme