Il 2 agosto 2026 è arrivato senza fuochi d’artificio, senza conferenze stampa e senza panico. Ha comunque spostato la linea della conformità per ogni azienda che ha messo una chat IA davanti a un cliente o che pubblica testi scritti da un modello. Gli obblighi di trasparenza dell’articolo 50 del regolamento 2024/1689 hanno cominciato ad applicarsi e, a differenza dei requisiti per i sistemi ad alto rischio, non sono stati rinviati.
Ecco che cosa bisogna davvero fare, e che cosa no, qualunque cosa dica il mercato della formazione.
Il calendario, perché i regimi non si confondano
| Data | Che cosa inizia ad applicarsi |
|---|---|
| 2 febbraio 2025 | Pratiche vietate dell’articolo 5, alfabetizzazione all’IA dell’articolo 4 |
| 2 agosto 2025 | Obblighi per i fornitori di modelli di IA per finalità generali |
| 2 agosto 2026 | Obblighi di trasparenza dell’articolo 50 |
| 2 dicembre 2027 | Requisiti per i sistemi ad alto rischio dell’allegato III |
L’errore più comune in una discussione sulla conformità è che qualcuno sente “regolamento sull’IA”, immagina valutazione di conformità, documentazione tecnica e registrazione in una banca dati europea, decide che è troppo grande e rimanda tutto. Tutto questo riguarda i sistemi ad alto rischio, che un’azienda comune non gestisce. Un assistente che scrive bozze di e-mail non lo è.
Quattro situazioni in cui bisogna dirlo
Parlare con una macchina. Un sistema di IA che interagisce direttamente con una persona deve informarla che ha davanti un sistema, a meno che non sia evidente per una persona ragionevolmente informata. L’informazione deve arrivare alla prima interazione, non in condizioni che nessuno apre. L’eccezione dell’evidenza è stretta ed è una cattiva base per una policy interna.
Marcare l’output. Il fornitore di un sistema che genera audio, immagini, video o testo deve garantire che l’output sia marcato in un formato leggibile dalle macchine e rilevabile come generato artificialmente. È un obbligo di progettazione, quindi se si acquista una piattaforma ricade sul fornitore. Verifichi il punto prima di firmare, perché la domanda torna alla prima revisione.
Riconoscimento delle emozioni e biometria. Chi utilizza un sistema di riconoscimento delle emozioni o di categorizzazione biometrica informa le persone che vi sono esposte. In pratica si tratta di selezione del personale, analisi vocale nel servizio clienti e sistemi sul luogo di lavoro, cioè ambiti in cui si sta già parlando con il responsabile della protezione dei dati.
Deepfake e testi di interesse generale. Chi pubblica un deepfake, o un testo generato che informa il pubblico su questioni di interesse generale, ne dichiara l’origine artificiale. Qui c’è una porta che vale la pena usare: l’obbligo non si applica a un testo rivisto da una persona che se ne è assunta la responsabilità editoriale.
Fornitore contro utilizzatore
Il regolamento distingue con coerenza il fornitore, che costruisce il sistema e lo immette sul mercato, dall’utilizzatore, che lo impiega sotto la propria autorità. Un’azienda che compra una piattaforma di IA è di solito l’utilizzatore.
La divisione è questa:
| Obbligo | Fornitore | Utilizzatore |
|---|---|---|
| Dire alla persona che l’interlocutore è un’IA | sì | no |
| Marcatura leggibile dalle macchine dell’output generato | sì | no |
| Informare del riconoscimento delle emozioni | no | sì |
| Dichiarare deepfake e testi di interesse generale | no | sì |
| Alfabetizzazione all’IA di chi la usa (articolo 4) | entrambi | sì |
Metta questa divisione nel contratto con il fornitore. Non perché un’autorità chiederà di vedere il contratto, ma perché il giorno in cui manca una marcatura qualcuno dovrà dire di chi era l’obbligo, e nessuno vuole che quella conversazione cominci dall’interpretazione.
Che cosa fare questa settimana
Tre cose reggono la maggior parte del peso con il minimo sforzo.
Primo, un avviso nell’interfaccia di chat. Una frase, visibile prima del primo messaggio, nella lingua dell’interfaccia, senza registro giuridico. “Sta parlando con un assistente IA” basta.
Secondo, una regola editoriale scritta: tutto ciò che si pubblica all’esterno passa da una persona che se ne assume la responsabilità. Questo elimina l’obbligo di marcatura dell’articolo 50, paragrafo 4, ed è di solito quello che il marketing voleva comunque.
Terzo, l’alfabetizzazione. L’articolo 4 si applica da febbraio 2025 e richiede un livello sufficiente di conoscenza dell’IA nelle persone che la usano per conto dell’azienda. Non c’è alcun certificato da collezionare. Una sessione interna documentata e un elenco dei partecipanti ne sono la forma.
Che cosa il regolamento non richiede
Non richiede il consenso per usare un assistente. Non richiede di registrare da nessuna parte una chat ordinaria. Non richiede né valutazione di conformità né documentazione tecnica per uno strumento che riassume i verbali delle riunioni. Non vieta nemmeno i modelli provenienti da fuori dell’Unione, anche se questa domanda spunta negli appalti pubblici per ragioni che con esso non hanno nulla a che fare.
Vale però la pena ricordare che la trasparenza dell’articolo 50 è il pavimento di legge e non il soffitto. Quando un cliente chiede quali parti di una risposta vengono dai suoi documenti e quali dal modello, è una domanda di fiducia e non di conformità. “Diamo citazioni con il numero di pagina” funziona meglio di “rispettiamo il regolamento”.