L'AI in regola — calendario e checklist aggiornati
Le date dell'AI Act e la checklist del deployer con la data dell'ultima verifica in testa, più le voci ancora aperte marcate come tali. Questa pagina si aggiorna; l'Appendice E, stampata, no.
L'Appendice E che hai in mano è stata verificata il 4 agosto 2026. Otto giorni prima, il 27 luglio, era entrato in vigore un regolamento europeo che ha riscritto un articolo dell'AI Act e rinviato le scadenze sull'alto rischio, la prima di sedici mesi. Otto giorni di margine: la prossima volta può andare peggio.
Ecco perché questa pagina esiste. Il calendario e la checklist sono quelli dell'appendice, con qualche riga in più e una data in testa che cambia. Se trovi una differenza tra la carta e questo schermo, vince lo schermo.
Questa pagina non è un parere legale. Nessuna riga qui sotto lo è, e nessuno che scriva per un pubblico generico può darti un parere: il tuo caso ha dettagli — contratti, dipendenti, settore, dati che tratti — che una pagina non vede. Per le decisioni che contano serve un professionista che li guardi. Qui trovi i fatti verificati su fonti ufficiali, con la data della verifica: servono a farti fare la domanda giusta, non a rispondere al posto tuo.
Ultima verifica. I fatti di questa pagina sono verificati su fonti ufficiali — EUR-Lex, Normattiva, Gazzetta Ufficiale, governo.it, Commissione europea, Garante privacy — il 4 agosto 2026, con un ricontrollo delle sole voci aperte l'11 agosto 2026.
Il calendario dell'AI Act
L'AI Act è il Regolamento (UE) 2024/1689 e si applica a scaglioni. Il Regolamento (UE) 2026/1744 — il «Digital Omnibus», firmato l'8 luglio 2026, pubblicato il 24 e in vigore dal 27 — ha modificato il calendario: le date qui sotto sono quelle vigenti dopo la modifica.
| Data | Cosa scatta | Stato all'11 agosto 2026 |
|---|---|---|
| 1° agosto 2024 | L'AI Act entra in vigore | già in vigore |
| 2 febbraio 2025 | Pratiche vietate (art. 5) e alfabetizzazione IA (art. 4) | già in vigore |
| 2 agosto 2025 | Modelli di uso generale (GPAI), governance europea, regime delle sanzioni (art. 99) | già in vigore |
| 10 ottobre 2025 | Entra in vigore la legge italiana 132/2025 | già in vigore |
| 27 luglio 2026 | Entra in vigore il Reg. (UE) 2026/1744: riscrive l'art. 4 e sposta l'alto rischio | già in vigore |
| 2 agosto 2026 | Applicazione generale. Trasparenza (art. 50) per i sistemi immessi sul mercato da questa data. Con l'art. 101, i fornitori GPAI li sanziona la Commissione, non le autorità nazionali | già in vigore |
| 10 ottobre 2026 | Scade la delega al Governo italiano per i decreti attuativi della legge 132/2025 (artt. 16 e 24) | da venire |
| 2 dicembre 2026 | Scade l'adeguamento alla marcatura dei contenuti sintetici per i sistemi già sul mercato prima del 2 agosto 2026 (quattro mesi). Si applicano i due nuovi divieti dell'art. 5 | da venire |
| 2 agosto 2027 | Gli Stati membri devono avere le sandbox normative nazionali (rinviate di un anno) | da venire |
| 2 dicembre 2027 | Obblighi per l'alto rischio «stand-alone» dell'Allegato III: selezione del personale, istruzione, credito | da venire |
| 2 agosto 2028 | Obblighi per l'alto rischio integrato in prodotti regolamentati (Allegato I) | da venire |
Le ultime due date sono fisse. Il meccanismo che le legava alla disponibilità degli standard tecnici — proposto dalla Commissione a novembre 2025, e citato ancora oggi da parecchi articoli — non è sopravvissuto al negoziato: non aspettarti altri rinvii automatici.
La checklist del deployer
Il deployer sei tu che usi l'AI al lavoro, non chi la costruisce. Sette caselle, e per l'uso ordinario di Claude — email, preventivi, marketing, analisi — bastano.
La trappola HR. Filtrare CV o valutare candidati con l'AI ti rende deployer di un sistema ad alto rischio (Allegato III, punto 4), con gli obblighi pieni dal 2 dicembre 2027: uso secondo le istruzioni del fornitore, sorveglianza umana affidata a chi ha competenza e autorità per esercitarla, conservazione dei log per almeno sei mesi, informativa ai lavoratori e ai loro rappresentanti prima della messa in servizio. Silvia, consulente HR a Milano, si è fermata alla domanda giusta: dove passa il confine tra riordinare i CV ricevuti e classificarli in ordine di idoneità? È esattamente la domanda da portare a un professionista, e conviene farlo prima del 2 dicembre 2027, non dopo.
Le sanzioni, in ordine di grandezza
- Violazione dei divieti dell'art. 5: fino a 35 milioni di euro o al 7% del fatturato mondiale annuo, se superiore.
- Violazione degli altri obblighi, trasparenza dell'art. 50 compresa: fino a 15 milioni o al 3%. La norma nomina espressamente sia i fornitori sia i deployer.
- Informazioni inesatte o fuorvianti alle autorità: fino a 7,5 milioni o all'1%.
- PMI e start-up: si applica l'importo minore tra i due, non il maggiore. È la regola inversa rispetto alle grandi imprese, ed è quella che ti riguarda.
In Italia vigila e sanziona l'ACN, l'Agenzia per la cybersicurezza nazionale; l'AgID è autorità di notifica. Fanno eccezione i settori finanziari, dove restano Banca d'Italia, CONSOB e IVASS, e i fornitori GPAI, che rispondono direttamente alla Commissione. Le competenze del Garante privacy e di AGCOM non sono toccate: l'art. 20 della legge 132/2025 le salvaguarda espressamente al comma 4.
Cosa è ancora in verifica
Queste voci sono aperte. Non le trovi qui come fatti compiuti, e non dovresti trovarle come fatti compiuti da nessun'altra parte.
I due decreti attuativi italiani — in verifica. Il Consiglio dei ministri li ha approvati in esame definitivo il 4 agosto 2026: riguardano i poteri delle autorità e la formazione l'uno, polizia e responsabilità civile e penale l'altro, con la regola che nessuna decisione con effetti giuridici negativi può poggiare sulla sola elaborazione automatizzata. All'11 agosto 2026 non risultano pubblicati in Gazzetta Ufficiale: finché non escono non hanno numero, data né data di entrata in vigore, e infatti qui non ne trovi nessuno dei tre. Il decreto sui dati sanitari trattati con l'IA non risulta adottato.
L'appello sul Data Privacy Framework — in verifica. Il 3 settembre 2025 il Tribunale dell'Unione europea ha respinto integralmente il ricorso che chiedeva di annullare la decisione di adeguatezza. L'appello davanti alla Corte di giustizia è pendente: nessuna udienza fissata, nessuna sentenza. Il quadro attuale è che il DPF resta valido. Per il tuo uso quotidiano cambia poco, perché i trasferimenti verso Anthropic poggiano sulle clausole contrattuali standard del DPA; alla verifica diretta del 4 agosto 2026 Anthropic non risultava tra le organizzazioni autocertificate al DPF, ed è una fotografia a quella data, non una regola stabile.
Le linee guida sull'art. 50 — parzialmente in verifica. Che esistano, e che l'adesione al codice di condotta sulla trasparenza dei contenuti generati sia volontaria, è verificato. Le date dell'iter no: la pagina ufficiale della Commissione non le riporta. Se leggi una cronologia precisa di bozze e approvazioni, non arriva da lì.
La data d'inizio della vigilanza sull'art. 4 — in verifica. La FAQ ufficiale della Commissione contiene ancora due date diverse, il 2 e il 3 agosto 2026, e non è stata corretta: un documento ufficiale che non riesce a mettersi d'accordo con sé stesso su una data. Nel dubbio la formula prudente è «da agosto 2026», e non cambia nulla di quello che devi fare: la misura di alfabetizzazione la prendi comunque.
Tre provvedimenti italiani di cui sentirai parlare
Circolano in versioni approssimative. Ecco lo stato reale alla verifica.
- Web scraping per l'addestramento (Garante privacy, maggio 2024): le misure indicate ai gestori di siti — aree riservate, divieto nelle condizioni d'uso, limiti al traffico — sono suggerite, non obbligatorie. Il principio che resta: che un dato sia pubblico online non rende lecita la sua raccolta.
- DeepSeek (gennaio 2025): limitazione urgente del trattamento e app rimossa dagli store italiani. Alla verifica l'istruttoria non è conclusa e non c'è alcuna sanzione pecuniaria definitiva.
- Replika (aprile 2025): sanzione di 5 milioni di euro a Luka Inc. per basi giuridiche mancanti, informativa inadeguata e verifica dell'età carente. È un provvedimento adottato, ma c'è un giudizio di opposizione in corso: non è una vicenda chiusa.
Come si aggiorna questa pagina
La data in testa è quella dell'ultima verifica, non quella dell'ultima modifica di forma. Ogni riga nasce da una fonte ufficiale; le voci che una fonte ufficiale ancora non ce l'hanno restano marcate «in verifica» finché non arriva, anche quando la notizia gira ovunque da settimane.
Il calendario e la checklist sono anche nell'Appendice E, sulla carta, e va bene così: quella pagina la strappi, la appendi, la fotocopi per chi lavora con te. Quando le due versioni divergono, questa è quella giusta. La checklist privacy da spuntare è su go.totaliweb.com/r-check-privacy; l'esercizio di anonimizzazione del capitolo 8.1, con la soluzione svolta, sta su go.totaliweb.com/r-prova-81.