Tutte le news
Normativa 4 agosto 2026 7 min

AI Act: chi vigila su cosa, e perché le «prime multe» che leggi in giro non esistono

Dal 2 agosto 2026 l'applicazione è partita davvero, ma è divisa fra tre soggetti diversi. Nel frattempo circolano cifre di sanzioni che nessuna fonte ufficiale ha mai pubblicato

In breve

Il 2 agosto 2026 l'AI Office della Commissione e le autorità nazionali hanno iniziato ad applicare l'AI Act, e sono diventati efficaci gli obblighi di trasparenza dell'articolo 50. La competenza è ripartita fra tre soggetti: l'AI Office sui modelli per finalità generali, le autorità nazionali competenti sugli altri sistemi nel proprio territorio, il Garante europeo della protezione dei dati sulle istituzioni dell'Unione.

La ripartizione, che è la prima cosa da sapere

Nessuno vigila su tutto, ed è il motivo per cui la domanda «chi mi controlla» non ha una risposta unica. L'AI Office della Commissione si occupa direttamente dei modelli per finalità generali, con il potere di chiedere documentazione tecnica, condurre valutazioni, imporre misure correttive e infliggere sanzioni. Le autorità nazionali competenti seguono gli altri sistemi che operano sul territorio del rispettivo Stato. Il Garante europeo della protezione dei dati vigila sulle istituzioni europee stesse.

  • Il tuo cliente sviluppa o mette a disposizione un modello per finalità generali: risponde all'AI Office
  • Il tuo cliente usa un sistema di IA nella propria attività: risponde all'autorità nazionale designata nel suo Stato
  • Il tuo cliente è un'istituzione o un organismo dell'Unione: risponde all'EDPS
  • Il tuo cliente è un titolare che tratta dati personali con quel sistema: risponde anche all'autorità di protezione dei dati, che è un binario parallelo e non alternativo

Cosa è diventato obbligatorio il 2 agosto

Gli obblighi di trasparenza dell'articolo 50 sono la parte che tocca il numero più alto di aziende, perché non riguarda chi costruisce i modelli ma chi li usa per parlare con il pubblico. I sistemi devono dire all'utente che sta interagendo con una macchina e quando un contenuto è stato generato o modificato da un sistema di IA.

  • I chatbot devono identificarsi come sistemi automatizzati
  • I deepfake devono essere etichettati
  • I contenuti generati o modificati automaticamente devono portare una marcatura leggibile a macchina, così da poter essere rilevati
  • Le sanzioni per queste violazioni arrivano a 15 milioni di euro o al 3% del fatturato mondiale annuo, se superiore

Per i fornitori di modelli per finalità generali l'obbligo è diverso: documentare determinate informazioni e metterle a disposizione delle autorità competenti e dei fornitori a valle, adottare una politica sul diritto d'autore e pubblicare un riassunto sufficientemente dettagliato dei contenuti usati per l'addestramento. I fornitori dei modelli più avanzati devono inoltre affrontare i rischi di danno su larga scala: incidenti chimici, biologici, radiologici e nucleari, perdita di controllo, offesa cibernetica, manipolazione dannosa, minacce ai diritti fondamentali.

Le «prime multe AI Act» che circolano non risultano da nessuna fonte ufficiale

Da qualche settimana girano cifre precise: diciotto milioni a una società di tecnologie per le risorse umane, quindici a una catena di negozi per riconoscimento delle emozioni, quattordici a un fornitore di scoring creditizio, tutte inflitte dall'AI Office pochi giorni dopo il 2 agosto. Quelle cifre compaiono soltanto su siti di contenuti promozionali e mai in un comunicato della Commissione. Contengono anche un errore di struttura che le smaschera: l'AI Office non sanziona chi utilizza un sistema di IA, si occupa dei modelli per finalità generali; sugli utilizzatori intervengono le autorità nazionali. Quello che è successo il 2 agosto è che i poteri sanzionatori sono diventati esercitabili, non che sono stati esercitati.

Il codice di condotta sulla trasparenza

Insieme all'avvio dell'applicazione, la Commissione ha pubblicato un primo elenco di oltre centottanta organizzazioni che hanno firmato il codice di condotta sulla trasparenza dei contenuti generati dall'intelligenza artificiale. Il codice è volontario, ma gli obblighi che gli stanno sotto sono legge in ogni caso: firmarlo serve a documentare come li si rispetta, non a sostituirli. È una distinzione che vale la pena spiegare a un cliente che ti chiede se «basta aderire».

Cosa non è ancora arrivato

  • I requisiti per i sistemi ad alto rischio sono stati spostati al 2 dicembre 2027
  • Quelli per i sistemi ad alto rischio integrati in prodotti già regolamentati vanno al 2 agosto 2028
  • Dal 2 dicembre 2026 sarà vietato l'impiego di sistemi che generano contenuti sessualmente espliciti non consensuali o materiale pedopornografico

La cosa concreta da fare adesso

Per ogni cliente che ha un chatbot, un assistente sul sito o un generatore di contenuti, verifica una cosa sola: l'utente capisce che sta parlando con una macchina prima di iniziare, e i contenuti prodotti portano una marcatura. Non serve una valutazione d'impatto per rispondere, serve aprire il sito e guardare. È l'adempimento più semplice dell'intero AI Act ed è quello che manca più spesso.

Vale la pena ricordare che la Commissione aveva già usato altri strumenti prima di questa data: a gennaio 2026 ha aperto un'indagine formale su X per lo strumento Grok, sulla base del regolamento sui servizi digitali. La lezione per il DPO è che l'AI Act non arriva su un terreno vuoto: si aggiunge a discipline che le stesse autorità stanno già applicando.

Fonte ufficiale:Commissione europea - Commission starts enforcing AI Act rules and new transparency requirements on 2 AugustFonte ufficiale:Commissione europea - Il quadro di applicazione dell'AI ActFonte ufficiale:AI Act, art. 50 - Obblighi di trasparenza

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Normativa
7siti che hanno preferito sparire

Sette siti hanno spento il Regno Unito invece di proteggere i minori

Il regolatore britannico ha raccontato cosa succede prima delle indagini formali. Messe davanti alla scelta fra mettere in sicurezza il servizio o non essere più raggiungibili dal Regno Unito, sette piattaforme hanno scelto la seconda. È una vittoria, ma dice anche quanto costi poco andarsene.

28 ago 2026Nuovo 5 min
Normativa
26l'articolo che nessuno firma prima di trasmettere

Chi risponde della diretta della partita degli under 14? La Svezia risponde alla domanda che nessuno si fa

Il 25 agosto l'autorità svedese ha pubblicato una guida sullo streaming dello sport giovanile. Molte società trasmettono online le partite dei ragazzi, e la guida indica i fattori che decidono cosa è ammesso. Ma la parte che vale la pena leggere è l'altra: la responsabilità quando il comune possiede l'impianto e l'associazione vuole installare le telecamere.

25 ago 2026Nuovo 5 min
Normativa
24mesi oltre i quali un incidente non si usa più

Il punteggio con cui ti negano il credito si può chiedere, e va spiegato

Il 19 agosto la CNIL ha tradotto per il pubblico la raccomandazione di maggio 2026 sulla valutazione della solvibilità. Dentro ci sono tre numeri e un principio che riguardano chiunque faccia scoring: ventiquattro mesi per gli incidenti passati, sei mesi per i dati di una domanda rifiutata, e un diritto di accesso al punteggio che non si liquida invocando il segreto commerciale.

19 ago 2026Nuovo 6 min