AI Act prove documentali per difendere le imprese


Con l’AI Act pienamente applicabile ai sistemi ad alto rischio, le imprese che non conservano registri tecnici, valutazioni di conformità e verbali delle decisioni interne rischiano di trovarsi indifese in caso di contestazione. L’onere della prova ricade sul provider o deployer che deve dimostrare di aver rispettato gli obblighi di cui agli artt. 9, 17 e 72 del Regolamento UE 2024/1689. L’avvocato d’impresa deve intervenire ora, in fase preventiva, per costruire un archivio documentale che regga in giudizio.

Punti chiave

  • I registri tecnici obbligatori ex art. 12 AI Act sono prove dirette della condotta conforme dell’impresa.
  • I verbali consiliari che documentano le scelte sui sistemi AI riducono il rischio di responsabilità personale degli amministratori.
  • La valutazione di conformità pre-immissione sul mercato è il principale scudo difensivo in sede contenziosa.

Per uno studio legale che assiste imprese tecnologiche o grandi aziende utenti di sistemi AI, il Regolamento UE 2024/1689 (AI Act) non è solo un problema di compliance: è già un problema probatorio. Chi verrà citato in giudizio o convocato dall’autorità di vigilanza dovrà esibire documenti specifici, prodotti prima del contenzioso. Senza quella documentazione, difendersi diventa quasi impossibile.

Lo segnala un’analisi pubblicata da Agenda Digitale, che mette a fuoco il nodo della prova nei procedimenti relativi ai sistemi AI ad alto rischio: registri tecnici, verbali delle decisioni interne e valutazioni di conformità diventano strumenti difensivi centrali, non semplici adempimenti burocratici.

Il contesto normativo

L’AI Act — Regolamento UE 2024/1689, entrato in vigore il 1° agosto 2024 con applicazione progressiva fino al 2027 — impone obblighi puntuali ai provider e ai deployer di sistemi ad alto rischio (allegato III). L’art. 9 richiede un sistema di gestione del rischio documentato e continuamente aggiornato. L’art. 17 obbliga i provider a predisporre un sistema di gestione della qualità con documentazione tecnica verificabile. L’art. 72 prevede la conservazione dei log automatici generati dal sistema per almeno sei mesi. Sul piano della responsabilità civile, queste norme si innestano sulla disciplina generale: chi non dimostra la conformità al Regolamento difficilmente esclude la colpa ai sensi dell’art. 2043 c.c., e nei rapporti contrattuali l’inadempimento agli standard AI Act può integrare violazione delle clausole di conformità normativa oggi sempre più diffuse nei contratti di fornitura tecnologica.

Cosa cambia per lo studio

  1. Audit documentale preventivo: prima di qualsiasi contestazione, verifica che il cliente abbia prodotto e conservato la documentazione tecnica richiesta dall’art. 11 e dall’allegato IV dell’AI Act. Mancano quei documenti? Il problema non è più solo regolatorio.
  2. Verbali consiliari strutturati: ogni decisione del CdA o dell’organo delegato che riguardi l’adozione, la modifica o la dismissione di un sistema AI ad alto rischio va messa a verbale con motivazione esplicita. Quel verbale è prova della business judgment rule applicata alla governance algoritmica.
  3. Contratti con i fornitori AI: inserisci clausole che obblighino il provider a trasmettere la documentazione tecnica aggiornata e a notificare immediatamente eventuali aggiornamenti sostanziali del sistema, come richiesto dall’art. 16 lett. e) AI Act.
  4. Gestione dei log: i registri automatici previsti dall’art. 72 devono essere conservati e resi accessibili in formato che permetta l’esibizione in giudizio. Coordina questa parte con il DPO e il responsabile IT del cliente già in sede contrattuale.
  5. Valutazione di conformità pre-contenzioso: se il cliente è già nel mirino di un’autorità di vigilanza, commissiona subito una valutazione di conformità indipendente. Arriva prima dell’ispezione e crea un punto di riferimento documentale favorevole.

Attenzione a

Non confondere l’obbligo di registrazione con la prova di conformità. L’iscrizione nell’EU AI database (art. 71 AI Act) certifica che il sistema esiste, non che è conforme. In giudizio, il registro pubblico da solo non basta: serve la documentazione tecnica interna che dimostri come il sistema è stato progettato, testato e monitorato.

Attenzione alla continuità documentale. Un registro tecnico redatto il giorno prima dell’ispezione o del deposito dell’atto di citazione ha valore probatorio quasi nullo, ed espone al rischio di contestazioni sulla genuinità del documento. La data certa — tramite marca temporale o deposito notarile — applicata ai documenti di governance AI nel momento della loro produzione è una cautela che vale la pena consigliare oggi ai clienti esposti.

Domande frequenti

Quali documenti servono per difendersi in giudizio sotto l’AI Act?

I documenti chiave sono: la documentazione tecnica prevista dall’art. 11 e dall’allegato IV dell’AI Act, i log di sistema conservati almeno sei mesi ex art. 72, le valutazioni di conformità, i verbali degli organi decisionali che hanno approvato l’adozione del sistema e i contratti con i fornitori che attestino gli obblighi di trasparenza tecnica.

Chi è responsabile in caso di violazione dell’AI Act, il fornitore o l’azienda che usa il sistema?

Dipende dal ruolo: il provider risponde degli obblighi di progettazione e documentazione tecnica (artt. 9-17 AI Act), mentre il deployer risponde dell’uso conforme alle istruzioni e del monitoraggio in esercizio. In molti casi la responsabilità è concorrente, e la catena contrattuale tra le parti diventa decisiva per ripartirla.

I verbali del consiglio di amministrazione sull’AI possono ridurre la responsabilità degli amministratori?

Sì. Un verbale che documenti la delibera di adozione di un sistema AI, con indicazione della valutazione dei rischi effettuata e delle misure di controllo adottate, supporta l’applicazione della business judgment rule. L’amministratore dimostra di aver agito in modo informato e diligente, limitando l’esposizione a responsabilità personale ex art. 2392 c.c.

Fonte di riferimento: AgendaDigitale