Site icon Bollettino Ufficiale

AI Act obblighi agosto 2025 per studi legali e imprese



Dal 2 agosto 2025 le aziende che usano chatbot, sistemi di riconoscimento biometrico o generano contenuti con intelligenza artificiale devono rispettare gli obblighi di trasparenza previsti dal Regolamento UE 2024/1689 (AI Act). Per uno studio legale questo significa due cose: assistere i clienti nell’adeguamento e mettere in ordine i propri strumenti interni. Chi usa già AI per la redazione di atti, ricerche o comunicazioni con i clienti rientra nell’ambito applicativo.

Punti chiave

  • Dal 2 agosto 2025 scattano gli obblighi di trasparenza dell’AI Act per chatbot, deepfake e sistemi biometrici.
  • Le PMI devono mappare gli usi AI interni e adottare policy scritte prima della scadenza.
  • Ulteriori obblighi entrano in vigore a dicembre 2025, poi nel 2027 e nel 2028.

Se lo studio usa un assistente AI per redigere contratti, rispondere alle email o analizzare documenti, dal 2 agosto 2025 rientra nell’ambito applicativo del Regolamento UE 2024/1689 (AI Act). Non basta aggiornare la privacy policy: servono una mappatura degli strumenti in uso, una policy interna sull’uso dell’AI e, in alcuni casi, obblighi di comunicazione verso i destinatari dei contenuti generati. Lo stesso vale per i clienti che assistete: la consulenza sull’adeguamento all’AI Act diventa una pratica a sé.

Dal 2 agosto scattano gli obblighi di trasparenza dell’AI Act per chatbot, sistemi di riconoscimento biometrico, deepfake e testi generati con AI rivolti al pubblico. Lo riporta Agenda Digitale, precisando che altre scadenze seguiranno: dicembre 2025, 2027 e 2028, con obblighi progressivamente più stringenti per sistemi ad alto rischio e modelli di uso generale.

Il contesto normativo

Il Regolamento UE 2024/1689 (AI Act) è entrato in vigore il 1° agosto 2024 con applicazione progressiva. L’art. 50 del Regolamento disciplina specificamente gli obblighi di trasparenza: chi mette in uso un sistema AI che interagisce con persone fisiche deve informarle in modo chiaro che stanno interagendo con un sistema automatizzato. Lo stesso articolo impone di contrassegnare i contenuti audio, video, testo e immagini generati artificialmente, salvo eccezioni per uso autorizzato dalla legge o chiaramente creativo o satirico. Il mancato rispetto espone a sanzioni amministrative che, ai sensi dell’art. 99 del Regolamento, possono arrivare fino a 15 milioni di euro o al 3% del fatturato mondiale annuo per le violazioni degli obblighi di trasparenza.

Cosa cambia per lo studio

  1. Mappatura degli strumenti AI in uso: censire tutti i software che integrano funzioni di intelligenza artificiale — dal gestionale alle piattaforme di ricerca giurisprudenziale, dai tool di redazione ai chatbot sul sito dello studio. Senza questa lista non si può valutare l’esposizione.
  2. Policy interna sull’uso dell’AI: adottare un documento scritto che regoli chi può usare quali strumenti, con quali finalità e con quali limiti. Questo vale sia per il personale dello studio sia come modello da proporre ai clienti.
  3. Obblighi di disclosure verso i clienti: se lo studio usa AI per produrre documenti, pareri o comunicazioni destinate ai clienti, valutare se scatta l’obbligo di informativa ai sensi dell’art. 50 AI Act. Il confine tra uso interno e output rivolto al pubblico va tracciato con precisione.
  4. Consulenza ai clienti PMI: molte imprese clienti non hanno ancora avviato l’adeguamento. La scadenza del 2 agosto 2025 è un ingresso diretto per offrire una due diligence AI: mappatura degli usi, gap analysis rispetto al Regolamento, redazione di policy e contratti con i fornitori di tecnologia.
  5. Aggiornamento dei contratti con i fornitori IT: verificare se i contratti con i fornitori di software AI scaricano sul cliente (lo studio o l’impresa assistita) gli obblighi di compliance. In assenza di clausole specifiche, la responsabilità resta in capo al deployer, cioè a chi mette in uso il sistema.

Attenzione a

Confondere fornitore e deployer. L’AI Act distingue tra provider (chi sviluppa il sistema) e deployer (chi lo usa in un contesto professionale). Uno studio legale che usa ChatGPT, Copilot o qualsiasi altro strumento AI nei confronti dei propri clienti è un deployer e risponde direttamente degli obblighi di trasparenza. Non basta invocare le condizioni d’uso del fornitore.

Sottovalutare le scadenze successive. Il 2 agosto è la prima scadenza, ma non l’unica. A dicembre 2025 entrano in vigore le regole sui modelli di AI per uso generale (GPAI); nel 2027 quelle sui sistemi ad alto rischio già in uso. Chi aspetta di adeguarsi tutto in una volta rischia di trovarsi fuori norma su più fronti contemporaneamente.

Guida pratica: come procedere

  1. Mappa gli strumenti AI in uso nello studio
    Censire tutti i software con funzioni AI utilizzati dallo studio: gestionali, piattaforme di ricerca giurisprudenziale, tool di redazione, chatbot sul sito. Includere anche gli strumenti usati dal personale in modo informale come ChatGPT o Copilot. Senza questa lista non è possibile valutare l’esposizione agli obblighi del Regolamento.
  2. Classifica gli usi in base al rischio AI Act
    Distinguere tra uso interno (elaborazione dati senza output verso terzi) e uso con impatto esterno (pareri, comunicazioni, documenti destinati a clienti o controparti). Gli usi con output verso persone fisiche attivano gli obblighi di trasparenza dell’art. 50 del Regolamento UE 2024/1689 dal 2 agosto 2025.
  3. Adotta una policy interna sull’uso dell’AI
    Redigere un documento interno che stabilisca quali strumenti AI sono autorizzati, per quali attività, con quali limiti e con quale obbligo di revisione umana degli output. La policy deve essere firmata dal responsabile dello studio e comunicata a tutto il personale prima del 2 agosto 2025.
  4. Aggiorna i contratti con i fornitori IT
    Verificare se i contratti con i fornitori di software AI allocano correttamente gli obblighi di compliance. Il deployer risponde degli obblighi di trasparenza verso i destinatari finali: se il contratto non lo chiarisce, la responsabilità resta in capo allo studio. Inserire clausole specifiche di indennizzo e ripartizione degli obblighi.
  5. Proponi ai clienti una due diligence AI Act
    Usare la scadenza del 2 agosto come leva commerciale verso i clienti imprese: offrire una mappatura degli usi AI, una gap analysis rispetto al Regolamento e la redazione di policy interne e clausole contrattuali con i fornitori tecnologici. È un servizio ad alto valore aggiunto con domanda crescente fino al 2028.

Domande frequenti

Uno studio legale che usa ChatGPT per i pareri deve adeguarsi all’AI Act?

Sì. Lo studio che usa strumenti AI per produrre output destinati ai clienti è un deployer ai sensi del Regolamento UE 2024/1689. Dal 2 agosto 2025 deve rispettare gli obblighi di trasparenza dell’art. 50, valutare se il contenuto generato va dichiarato come tale e adottare una policy interna sull’uso degli strumenti AI.

Quali sanzioni prevede l’AI Act per chi non rispetta gli obblighi di trasparenza?

L’art. 99 del Regolamento UE 2024/1689 prevede sanzioni fino a 15 milioni di euro oppure fino al 3% del fatturato mondiale annuo per le violazioni degli obblighi di trasparenza. Per le PMI si applica il limite più basso tra i due. Le autorità nazionali di vigilanza non sono ancora pienamente operative in Italia, ma il quadro sanzionatorio è già in vigore.

Entro quando le imprese devono adeguarsi completamente all’AI Act?

Il Regolamento prevede scadenze graduali: 2 agosto 2025 per gli obblighi di trasparenza su chatbot, deepfake e contenuti generati con AI; dicembre 2025 per i modelli GPAI; 2027 per i sistemi ad alto rischio già in uso prima dell’entrata in vigore; 2028 per ulteriori categorie. Ogni fase richiede adempimenti distinti.

Fonte di riferimento: AgendaDigitale

Exit mobile version