Vai al contenuto
Claude AILa Guida Operativa Completa

L'AI in regola — calendario e checklist aggiornati

Le date dell'AI Act e la checklist del deployer con la data dell'ultima verifica in testa, più le voci ancora aperte marcate come tali. Questa pagina si aggiorna; l'Appendice E, stampata, no.

9 min di lettura Aggiornata il 11 agosto 2026

L'Appendice E che hai in mano è stata verificata il 4 agosto 2026. Otto giorni prima, il 27 luglio, era entrato in vigore un regolamento europeo che ha riscritto un articolo dell'AI Act e rinviato le scadenze sull'alto rischio, la prima di sedici mesi. Otto giorni di margine: la prossima volta può andare peggio.

Ecco perché questa pagina esiste. Il calendario e la checklist sono quelli dell'appendice, con qualche riga in più e una data in testa che cambia. Se trovi una differenza tra la carta e questo schermo, vince lo schermo.

Attenzione

Questa pagina non è un parere legale. Nessuna riga qui sotto lo è, e nessuno che scriva per un pubblico generico può darti un parere: il tuo caso ha dettagli — contratti, dipendenti, settore, dati che tratti — che una pagina non vede. Per le decisioni che contano serve un professionista che li guardi. Qui trovi i fatti verificati su fonti ufficiali, con la data della verifica: servono a farti fare la domanda giusta, non a rispondere al posto tuo.

Ultima verifica. I fatti di questa pagina sono verificati su fonti ufficiali — EUR-Lex, Normattiva, Gazzetta Ufficiale, governo.it, Commissione europea, Garante privacy — il 4 agosto 2026, con un ricontrollo delle sole voci aperte l'11 agosto 2026.

Il calendario dell'AI Act

L'AI Act è il Regolamento (UE) 2024/1689 e si applica a scaglioni. Il Regolamento (UE) 2026/1744 — il «Digital Omnibus», firmato l'8 luglio 2026, pubblicato il 24 e in vigore dal 27 — ha modificato il calendario: le date qui sotto sono quelle vigenti dopo la modifica.

Data Cosa scatta Stato all'11 agosto 2026
1° agosto 2024 L'AI Act entra in vigore già in vigore
2 febbraio 2025 Pratiche vietate (art. 5) e alfabetizzazione IA (art. 4) già in vigore
2 agosto 2025 Modelli di uso generale (GPAI), governance europea, regime delle sanzioni (art. 99) già in vigore
10 ottobre 2025 Entra in vigore la legge italiana 132/2025 già in vigore
27 luglio 2026 Entra in vigore il Reg. (UE) 2026/1744: riscrive l'art. 4 e sposta l'alto rischio già in vigore
2 agosto 2026 Applicazione generale. Trasparenza (art. 50) per i sistemi immessi sul mercato da questa data. Con l'art. 101, i fornitori GPAI li sanziona la Commissione, non le autorità nazionali già in vigore
10 ottobre 2026 Scade la delega al Governo italiano per i decreti attuativi della legge 132/2025 (artt. 16 e 24) da venire
2 dicembre 2026 Scade l'adeguamento alla marcatura dei contenuti sintetici per i sistemi già sul mercato prima del 2 agosto 2026 (quattro mesi). Si applicano i due nuovi divieti dell'art. 5 da venire
2 agosto 2027 Gli Stati membri devono avere le sandbox normative nazionali (rinviate di un anno) da venire
2 dicembre 2027 Obblighi per l'alto rischio «stand-alone» dell'Allegato III: selezione del personale, istruzione, credito da venire
2 agosto 2028 Obblighi per l'alto rischio integrato in prodotti regolamentati (Allegato I) da venire

Le ultime due date sono fisse. Il meccanismo che le legava alla disponibilità degli standard tecnici — proposto dalla Commissione a novembre 2025, e citato ancora oggi da parecchi articoli — non è sopravvissuto al negoziato: non aspettarti altri rinvii automatici.

La checklist del deployer

Il deployer sei tu che usi l'AI al lavoro, non chi la costruisce. Sette caselle, e per l'uso ordinario di Claude — email, preventivi, marketing, analisi — bastano.

Attenzione

La trappola HR. Filtrare CV o valutare candidati con l'AI ti rende deployer di un sistema ad alto rischio (Allegato III, punto 4), con gli obblighi pieni dal 2 dicembre 2027: uso secondo le istruzioni del fornitore, sorveglianza umana affidata a chi ha competenza e autorità per esercitarla, conservazione dei log per almeno sei mesi, informativa ai lavoratori e ai loro rappresentanti prima della messa in servizio. Silvia, consulente HR a Milano, si è fermata alla domanda giusta: dove passa il confine tra riordinare i CV ricevuti e classificarli in ordine di idoneità? È esattamente la domanda da portare a un professionista, e conviene farlo prima del 2 dicembre 2027, non dopo.

Le sanzioni, in ordine di grandezza

  • Violazione dei divieti dell'art. 5: fino a 35 milioni di euro o al 7% del fatturato mondiale annuo, se superiore.
  • Violazione degli altri obblighi, trasparenza dell'art. 50 compresa: fino a 15 milioni o al 3%. La norma nomina espressamente sia i fornitori sia i deployer.
  • Informazioni inesatte o fuorvianti alle autorità: fino a 7,5 milioni o all'1%.
  • PMI e start-up: si applica l'importo minore tra i due, non il maggiore. È la regola inversa rispetto alle grandi imprese, ed è quella che ti riguarda.

In Italia vigila e sanziona l'ACN, l'Agenzia per la cybersicurezza nazionale; l'AgID è autorità di notifica. Fanno eccezione i settori finanziari, dove restano Banca d'Italia, CONSOB e IVASS, e i fornitori GPAI, che rispondono direttamente alla Commissione. Le competenze del Garante privacy e di AGCOM non sono toccate: l'art. 20 della legge 132/2025 le salvaguarda espressamente al comma 4.

Cosa è ancora in verifica

Queste voci sono aperte. Non le trovi qui come fatti compiuti, e non dovresti trovarle come fatti compiuti da nessun'altra parte.

I due decreti attuativi italiani — in verifica. Il Consiglio dei ministri li ha approvati in esame definitivo il 4 agosto 2026: riguardano i poteri delle autorità e la formazione l'uno, polizia e responsabilità civile e penale l'altro, con la regola che nessuna decisione con effetti giuridici negativi può poggiare sulla sola elaborazione automatizzata. All'11 agosto 2026 non risultano pubblicati in Gazzetta Ufficiale: finché non escono non hanno numero, data né data di entrata in vigore, e infatti qui non ne trovi nessuno dei tre. Il decreto sui dati sanitari trattati con l'IA non risulta adottato.

L'appello sul Data Privacy Framework — in verifica. Il 3 settembre 2025 il Tribunale dell'Unione europea ha respinto integralmente il ricorso che chiedeva di annullare la decisione di adeguatezza. L'appello davanti alla Corte di giustizia è pendente: nessuna udienza fissata, nessuna sentenza. Il quadro attuale è che il DPF resta valido. Per il tuo uso quotidiano cambia poco, perché i trasferimenti verso Anthropic poggiano sulle clausole contrattuali standard del DPA; alla verifica diretta del 4 agosto 2026 Anthropic non risultava tra le organizzazioni autocertificate al DPF, ed è una fotografia a quella data, non una regola stabile.

Le linee guida sull'art. 50 — parzialmente in verifica. Che esistano, e che l'adesione al codice di condotta sulla trasparenza dei contenuti generati sia volontaria, è verificato. Le date dell'iter no: la pagina ufficiale della Commissione non le riporta. Se leggi una cronologia precisa di bozze e approvazioni, non arriva da lì.

La data d'inizio della vigilanza sull'art. 4 — in verifica. La FAQ ufficiale della Commissione contiene ancora due date diverse, il 2 e il 3 agosto 2026, e non è stata corretta: un documento ufficiale che non riesce a mettersi d'accordo con sé stesso su una data. Nel dubbio la formula prudente è «da agosto 2026», e non cambia nulla di quello che devi fare: la misura di alfabetizzazione la prendi comunque.

Tre provvedimenti italiani di cui sentirai parlare

Circolano in versioni approssimative. Ecco lo stato reale alla verifica.

  • Web scraping per l'addestramento (Garante privacy, maggio 2024): le misure indicate ai gestori di siti — aree riservate, divieto nelle condizioni d'uso, limiti al traffico — sono suggerite, non obbligatorie. Il principio che resta: che un dato sia pubblico online non rende lecita la sua raccolta.
  • DeepSeek (gennaio 2025): limitazione urgente del trattamento e app rimossa dagli store italiani. Alla verifica l'istruttoria non è conclusa e non c'è alcuna sanzione pecuniaria definitiva.
  • Replika (aprile 2025): sanzione di 5 milioni di euro a Luka Inc. per basi giuridiche mancanti, informativa inadeguata e verifica dell'età carente. È un provvedimento adottato, ma c'è un giudizio di opposizione in corso: non è una vicenda chiusa.

Come si aggiorna questa pagina

La data in testa è quella dell'ultima verifica, non quella dell'ultima modifica di forma. Ogni riga nasce da una fonte ufficiale; le voci che una fonte ufficiale ancora non ce l'hanno restano marcate «in verifica» finché non arriva, anche quando la notizia gira ovunque da settimane.

Il calendario e la checklist sono anche nell'Appendice E, sulla carta, e va bene così: quella pagina la strappi, la appendi, la fotocopi per chi lavora con te. Quando le due versioni divergono, questa è quella giusta. La checklist privacy da spuntare è su go.totaliweb.com/r-check-privacy; l'esercizio di anonimizzazione del capitolo 8.1, con la soluzione svolta, sta su go.totaliweb.com/r-prova-81.