In breve
- AI Act (Reg. 2024/1689): divieti e alfabetizzazione dal 2/2/2025, modelli generali dal 2/8/2025, regole generali dal 2/8/2026; alto rischio differito al 2/12/2027 (allegato III) e 2/8/2028 (allegato I) con l'omnibus 2026.
- Sanzioni: fino a 35 milioni o 7% del fatturato per le pratiche vietate.
- Legge italiana (L. 132/2025, dal 10/10/2025): principi, sanità, lavoro, PA, giustizia, minori sotto 14 anni con consenso dei genitori.
- Professioni (art. 13): solo supporto, prevalenza del lavoro intellettuale, informazione al cliente.
- Penale (art. 26): aggravante comune 61 n. 11-undecies, art. 612-quater sui deepfake dannosi (1-5 anni), aggravanti su 294, aggiotaggio e diritto d'autore.
Il regolamento europeo: che cosa vieta e che cosa impone
L'AI Act è entrato in vigore il 1° agosto 2024 e applica un approccio basato sul rischio. Al livello più alto ci sono le pratiche vietate dell'art. 5, applicabili dal 2 febbraio 2025 insieme all'obbligo di garantire un livello adeguato di alfabetizzazione del personale: manipolazione subliminale o ingannevole che distorce il comportamento causando un danno significativo, sfruttamento delle vulnerabilità legate all'età, alla disabilità o alla situazione sociale, punteggio sociale, valutazione del rischio di commettere reati basata solo sulla profilazione o sui tratti della personalità, creazione di banche dati di riconoscimento facciale mediante scraping non mirato di immagini da internet o dalle telecamere, riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, categorizzazione biometrica per dedurre dati sensibili, identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto, salvo le eccezioni tassative con autorizzazione. Dal 2 agosto 2025 si applicano gli obblighi per i modelli di IA per finalità generali, che devono avere documentazione tecnica, informazioni per i fornitori a valle, una policy sul rispetto del diritto d'autore e una sintesi sufficientemente dettagliata dei contenuti usati per l'addestramento, con obblighi rafforzati di valutazione e mitigazione per i modelli con rischio sistemico. Dal 2 agosto 2026 si applica la maggior parte delle altre disposizioni, compresi gli obblighi di trasparenza dell'art. 50: chi interagisce con un sistema di IA deve saperlo, i contenuti sintetici vanno marcati in modo leggibile dalle macchine e i deepfake vanno dichiarati. Gli obblighi più pesanti riguardano i sistemi ad alto rischio, quelli elencati nell'allegato III, come i sistemi usati per la selezione del personale, l'accesso al credito, l'istruzione, i servizi essenziali e la giustizia, e quelli incorporati in prodotti già regolati dalla normativa di sicurezza dell'allegato I: sistema di gestione dei rischi, qualità dei dati, documentazione, registrazione degli eventi, sorveglianza umana, accuratezza e cibersicurezza, valutazione di conformità e marcatura. Le date originarie, 2 agosto 2026 per l'allegato III e 2 agosto 2027 per l'allegato I, sono state differite dal pacchetto omnibus sull'intelligenza artificiale, sul quale Parlamento e Consiglio hanno raggiunto un accordo politico il 7 maggio 2026: l'allegato III slitta al 2 dicembre 2027 e l'allegato I al 2 agosto 2028, mentre dal 2 dicembre 2026 si applica un nuovo divieto relativo alla generazione di immagini intime non consensuali e di materiale pedopornografico. Poiché il testo modificativo è recentissimo, conviene verificarne gli estremi di pubblicazione prima di costruirci sopra un piano di conformità. Le sanzioni arrivano a 35 milioni di euro o al 7 per cento del fatturato mondiale per le pratiche vietate e a 15 milioni o al 3 per cento per gli altri obblighi.
La legge italiana 132/2025
«L'utilizzo di sistemi di intelligenza artificiale nelle professioni intellettuali è finalizzato al solo esercizio delle attività strumentali e di supporto all'attività professionale e con prevalenza del lavoro intellettuale oggetto della prestazione d'opera. Per assicurare il rapporto fiduciario tra professionista e cliente, le informazioni relative ai sistemi di intelligenza artificiale utilizzati dal professionista sono comunicate al soggetto destinatario della prestazione intellettuale con linguaggio chiaro, semplice ed esaustivo.»
| Ambito | Che cosa prevede | Articolo |
|---|---|---|
| Principi | Uso antropocentrico, trasparenza, proporzionalità, sicurezza, protezione dei dati, accuratezza e non discriminazione; interpretazione conforme al regolamento europeo | artt. 1, 3 |
| Informazione e dati | Nessun pregiudizio al pluralismo e alla libertà di espressione; informazioni con linguaggio chiaro e semplice; accesso dei minori di 14 anni subordinato al consenso di chi esercita la responsabilità genitoriale | art. 4 |
| Sanità | Ricerca e sperimentazione con regole sui trattamenti dei dati, IA nel fascicolo sanitario elettronico e nella governance della sanità digitale | artt. 8-10 |
| Lavoro | Impiego per migliorare condizioni e tutelare l'integrità psicofisica, in modo sicuro e trasparente; Osservatorio presso il Ministero del lavoro | artt. 11-12 |
| Professioni intellettuali | Solo attività strumentali e di supporto, prevalenza del lavoro intellettuale, informazione al cliente | art. 13 |
| Pubblica amministrazione | Efficienza e riduzione dei tempi, conoscibilità del funzionamento e tracciabilità; responsabilità e decisione restano dell'amministrazione | art. 14 |
| Giustizia | Ogni decisione su interpretazione e applicazione della legge, valutazione di fatti e prove e adozione dei provvedimenti è riservata al magistrato; il Ministero disciplina gli impieghi | art. 15 |
| Autorità | AgID e ACN autorità nazionali, ferme le competenze di Banca d'Italia, CONSOB, IVASS e del Garante privacy | art. 20 |
| Deleghe | Entro dodici mesi: poteri di vigilanza e sanzione, strumenti inibitori e di rimozione dei contenuti illeciti, nuove fattispecie penali sull'omessa adozione di misure di sicurezza | art. 24 |
| Diritto d'autore | Protette le opere dell'ingegno umano anche se create con l'ausilio di strumenti di IA, purché risultato del lavoro intellettuale dell'autore; estrazione di testo e dati consentita alle condizioni degli artt. 70-ter e 70-quater (nuovo art. 70-septies) | art. 25 |
| Penale | Aggravante comune per il fatto commesso con IA usata come mezzo insidioso o che ostacola la difesa; art. 294 aggravato da due a sei anni; nuovo art. 612-quater sui contenuti falsificati; aggravanti per aggiotaggio, manipolazione del mercato e violazioni del diritto d'autore | art. 26 |
La legge non ripete il regolamento e non introduce un sistema sanzionatorio generale, che arriverà con i decreti delegati: sceglie alcuni settori e vi impone regole di uso. Le due più incisive per i privati sono l'art. 13 sulle professioni, che vieta di far svolgere all'IA la prestazione intellettuale e obbliga a informare il cliente, e l'art. 4 c. 4, che richiede il consenso genitoriale per l'accesso dei minori di quattordici anni. Nel lavoro e nella pubblica amministrazione i principi si sommano agli obblighi di informazione già previsti dal decreto trasparenza e alle regole sui controlli a distanza.
I reati e la responsabilità per i danni
La modifica penale più rilevante è il nuovo art. 612-quater del codice penale: chi cagiona un danno ingiusto a una persona cedendo, pubblicando o altrimenti diffondendo, senza il suo consenso, immagini, video o voci falsificati o alterati mediante sistemi di intelligenza artificiale e idonei a indurre in inganno sulla loro genuinità, è punito con la reclusione da uno a cinque anni; il delitto è a querela della persona offesa, ma si procede d'ufficio se il fatto è connesso ad altro delitto procedibile d'ufficio, se è commesso contro una persona incapace per età o infermità o contro una pubblica autorità a causa delle funzioni. È la risposta ai deepfake diffamatori e alle voci clonate usate per truffe e ricatti, e si affianca al revenge porn dell'art. 612-ter. A questo si aggiunge una nuova aggravante comune, l'art. 61 n. 11-undecies, per il fatto commesso mediante l'impiego di sistemi di IA quando questi, per natura o modalità di utilizzo, hanno costituito mezzo insidioso, hanno ostacolato la pubblica o privata difesa o hanno aggravato le conseguenze del reato; la sostituzione di persona commessa con IA è aggravata dall'art. 294 con la reclusione da due a sei anni; sono previste aggravanti anche per l'aggiotaggio, la manipolazione del mercato e le violazioni del diritto d'autore commesse con sistemi di IA, compresa l'estrazione illecita di testi e dati. Sul piano civile non esiste ancora una disciplina speciale: la proposta di direttiva europea sulla responsabilità civile da IA è stata ritirata nel 2025, e i danni si valutano con gli strumenti ordinari, la responsabilità per fatto illecito, quella per l'esercizio di attività pericolose quando ne ricorrono i presupposti, la responsabilità del produttore per prodotto difettoso secondo la disciplina aggiornata che include il software, e il contratto con il fornitore. Per chi usa l'IA nella propria attività il punto è semplice: la responsabilità verso il cliente resta sua, e l'errore dello strumento non è una scusante ma un difetto di controllo.
Che cosa fare
- Mappare i sistemi di IA usati e il proprio ruolo: fornitore, deployer, importatore o distributore; identificare quelli ad alto rischio e quelli soggetti a trasparenza.
- Verificare i divieti dell'art. 5, già applicabili, in particolare riconoscimento delle emozioni sul lavoro, categorizzazione biometrica e scraping di volti.
- Formare il personale e documentare la formazione; nominare responsabili e definire procedure di controllo umano.
- Informare: clienti nelle professioni (art. 13), lavoratori, utenti dei chatbot e destinatari di contenuti sintetici, con marcatura dei contenuti generati.
- Contrattualizzare: garanzie del fornitore su conformità, dati di addestramento, diritto d'autore, sicurezza e indennizzi; valutare le implicazioni privacy con la valutazione d'impatto.
Fino al 2026 l'IA è regolata soprattutto da divieti e trasparenza; gli obblighi pesanti sull'alto rischio arriveranno nel 2027 e nel 2028, e in Italia la legge 132/2025 ha già fissato chi decide e chi risponde. Il valore giuridico dei documenti firmati e generati è nella pagina sulla firma elettronica; la rimozione dei contenuti illeciti nella pagina sulla responsabilità delle piattaforme; i controlli sui lavoratori nella pagina sulla privacy del lavoratore; la diffusione di immagini intime nella pagina sul revenge porn.
Domande frequenti
Da quando devo adeguarmi all'AI Act?
Un avvocato o un medico possono usare l'IA?
Chi diffonde un deepfake che reato commette?
Chi paga se un sistema di IA causa un danno?
Fonti normative
- Regolamento (UE) 2024/1689 — AI Act
- L. 132/2025 — Disposizioni e deleghe in materia di intelligenza artificiale
- Art. 13 L. 132/2025 — Professioni intellettuali
- Art. 15 L. 132/2025 — Impiego nell'attività giudiziaria
- Art. 26 L. 132/2025 — Modifiche al codice penale
- Art. 612-quater c.p. — Illecita diffusione di contenuti generati o alterati con l'IA
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Contratti e identità digitaleFirma elettronica, digitale, avanzata: quale vale per che cosaCAD artt. 20-21, eIDAS: il click vale ma si valuta in giudizio, la FEA basta per i contratti, immobili solo con firma qualificata o digitale; prova e disconoscimento.
- Reputazione e contenuti onlineLa responsabilità delle piattaforme per i contenuti degli utentiIl DSA (art. 6) ha sostituito il D.Lgs. 70/2003: esenzione fino alla conoscenza, hosting attivo e passivo (Cass. 7708/2019), segnalazione ex art. 16, risarcimento, AGCOM.
- Privacy e GDPRLa privacy del lavoratore: email, chat, GPS, badge, cartella sanitariaControlli a distanza solo con accordo o autorizzazione (art. 4 St. lav.), metadati email 21 giorni (Garante 2024), chat e WhatsApp, GPS, impronte.
- Reati contro la personaRevenge porn: la diffusione illecita di immagini sessualmente esplicite (art. 612-ter c.p.)La diffusione illecita di immagini intime (art. 612-ter c.p.): chi risponde, pena da 1 a 6 anni, aggravanti, querela entro 6 mesi, segnalazione al Garante in 48 ore.
- Scegliere e verificare l'avvocatoSegreto professionale e conflitto di interessiArt. 6 L. 247/2012, artt. 13, 24, 28, 68 del codice deontologico, 200 c.p.p., 622 c.p.: che cosa non può rivelare, quando non testimonia, ex clienti, coniugi.
- Privacy e GDPRIl reclamo al Garante privacyIl reclamo al Garante (art. 77 GDPR, artt. 141-143 Codice privacy): contenuto, modello e PEC, informazione entro 3 mesi e decisione entro 9, poteri e sanzioni.