Tutte le news
Tech & AI 8 maggio 2026 10 min

AI Act agosto 2026: scadenza per i sistemi ad alto rischio. DPIA obbligatoria per gli LLM in azienda

EDPB conferma che gli LLM raramente soddisfano gli standard di anonimizzazione GDPR. Sanzione record Garante 5M a Replika apre l'enforcement preventivo

AGGIORNAMENTO (luglio 2026): questo calendario e' cambiato

Il pacchetto Digital Omnibus, adottato dal Parlamento il 16 giugno 2026 e dal Consiglio il 29 giugno 2026, ha rinviato gli obblighi per i sistemi ad alto rischio: 2 dicembre 2027 per l'Allegato III (sistemi stand-alone) e 2 agosto 2028 per l'Allegato I (IA incorporata in prodotti regolamentati). Il 2 agosto 2026 restano confermati gli obblighi di trasparenza dell'art. 50. Il testo che segue e' quello pubblicato prima della modifica e viene mantenuto per continuita' documentale.

TL;DR per il DPO

Ad agosto 2026 entrano in vigore gli obblighi AI Act per i sistemi ad alto rischio (Allegato III). L'EDPB ha chiarito che gli LLM (ChatGPT, Claude, Gemini, ecc.) raramente soddisfano gli standard di anonimizzazione GDPR: chi li integra in processi aziendali deve fare una DPIA art. 35 GDPR. Il Garante ha gia' anticipato l'enforcement con 5M a Luka (Replika). Priorita' DPO: mappatura uso AI nei clienti, DPIA preventiva, due diligence fornitori AI, formazione utenti.

Il quadro normativo

L'AI Act (Regolamento UE 2024/1689) e' entrato in vigore il 1 agosto 2024 con applicazione progressiva. Le scadenze chiave:

  • 2 febbraio 2025 - Divieto sistemi a rischio inaccettabile (social scoring, manipolazione comportamentale, identificazione biometrica in tempo reale in spazi pubblici, ecc.)
  • 2 agosto 2025 - Obblighi per modelli GPAI (general-purpose AI) e codici di condotta
  • 2 agosto 2026 - OBBLIGHI per sistemi AI ad alto rischio (Allegato III): valutazione conformita', documentazione tecnica, gestione qualita', registrazione UE, marcatura CE, sorveglianza umana, robustezza, accuracy, trasparenza
  • 2 agosto 2027 - Applicazione integrale a sistemi AI integrati in prodotti gia' regolamentati
Aug 2026
Deadline sistemi alto rischio
5MEUR
Sanzione Garante a Luka/Replika
35M / 7%EUR o fatturato
Sanzione massima AI Act

Quando un sistema AI e' 'ad alto rischio'

L'Allegato III dell'AI Act elenca 8 categorie di sistemi ad alto rischio. Le piu' rilevanti per le PMI italiane:

  • Identificazione biometrica e categorizzazione di persone fisiche
  • Gestione e funzionamento di infrastrutture critiche (energia, acqua, trasporti)
  • Istruzione e formazione professionale (valutazione studenti, ammissione)
  • Occupazione, gestione dei lavoratori, accesso al lavoro autonomo (recruiting, valutazione performance)
  • Accesso a servizi pubblici e privati essenziali (credito, welfare, emergenze)
  • Forze dell'ordine
  • Migrazione, asilo, controllo frontiere
  • Amministrazione della giustizia e processi democratici

AI Act e GDPR si applicano insieme

L'AI Act NON sostituisce il GDPR. I sistemi AI che trattano dati personali devono rispettare ENTRAMBE le normative. L'EDPB nell'opinione 28/2024 ha chiarito che gli LLM raramente soddisfano gli standard di anonimizzazione del GDPR: i prompt degli utenti e le risposte del modello sono trattamenti di dati personali, soggetti a base giuridica, principio di minimizzazione, art. 13 GDPR, ecc.

Il caso Replika: l'enforcement preventivo del Garante

Nel 2025 il Garante italiano ha sanzionato Luka Inc. (la societa' dietro Replika, chatbot 'compagno virtuale') per 5 milioni di euro. Le contestazioni:

  • Base giuridica inadeguata per il trattamento dei dati di conversazione (consenso non valido per minori, contratto non sufficiente per dati particolari)
  • Trasparenza insufficiente (informativa generica, non in linea con art. 13 GDPR)
  • Mancanza di DPIA art. 35 nonostante il trattamento ad alto rischio (chatbot emotivo, possibile categoria particolare di dati)
  • Misure di tutela minori inadeguate (age verification debole)

La decisione e' significativa perche' il Garante ha applicato preventivamente principi che diventeranno operativi con l'AI Act. Anticipa l'approccio enforcement: il GDPR e' gia' sufficiente per sanzionare AI carenti.

Cosa deve fare il DPO ENTRO agosto 2026

  • Mappatura sistematica dell'uso di AI nei clienti gestiti (questionario interno, audit IT, interviste con i responsabili di funzione)
  • Classificazione di ogni sistema AI per livello di rischio (inaccettabile, alto rischio, rischio limitato, rischio minimo)
  • DPIA art. 35 GDPR per ogni sistema AI ad alto rischio o che usa LLM su dati personali (anche non sensibili)
  • Predisposizione di una AI Policy aziendale con regole chiare su cosa si puo' e non si puo' fare con LLM (es. non inserire dati clienti in ChatGPT senza accordo enterprise)
  • Revisione contratti con fornitori di servizi AI (DPA con Microsoft, OpenAI, Anthropic, Google, ecc.)
  • Aggiornamento informative privacy per includere l'uso di AI nelle finalita' del trattamento
  • Formazione del personale sull'uso responsabile dell'AI
  • Procedure di sorveglianza umana sui sistemi AI che impattano decisioni che riguardano persone (recruiting, credito, valutazioni)
  • Registro art. 30 GDPR aggiornato con tutti i trattamenti che coinvolgono AI

Suggerimento pratico per la DPIA AI

La DPIA per un sistema AI deve coprire elementi specifici aggiuntivi rispetto alla DPIA tradizionale: training data (origine, qualita', bias), spiegabilita' delle decisioni, accuracy del modello, drift del modello nel tempo, sorveglianza umana, procedure di contestazione delle decisioni automatiche (art. 22 GDPR). L'EDPB nell'opinione 28/2024 fornisce una guida operativa.

Sanzioni AI Act

Le sanzioni dell'AI Act sono autonome rispetto al GDPR. Possono cumulare. Gli scaglioni:

  • Fino a 35 milioni EUR o 7% del fatturato annuo mondiale: violazioni dei divieti (rischio inaccettabile, art. 5)
  • Fino a 15 milioni EUR o 3% del fatturato: violazioni degli obblighi sostanziali (art. 99.4)
  • Fino a 7,5 milioni EUR o 1% del fatturato: comunicazione di informazioni inesatte alle autorita'

Punto critico: enterprise vs free

Chi usa ChatGPT, Claude, Gemini in versione gratuita o consumer espone i dati al training del modello e a trasferimenti extra-UE non controllati. Per uso aziendale serve sempre una versione enterprise con DPA, training opt-out, residenza dati UE. ChatGPT Enterprise, Claude for Work, Gemini Enterprise offrono garanzie diverse: il DPO deve verificare caso per caso.

Fonte ufficiale:AI Act - Regolamento UE 2024/1689Fonte ufficiale:EDPB Opinion 28/2024 - LLM e GDPRFonte ufficiale:Garante - sanzione Luka Replika

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis