Guida · aggiornata il 9 ottobre 2026 · lettura 8 minuti

Intelligenza artificiale in azienda: policy interna, formazione obbligatoria e informativa ai clienti

Molti dipendenti usano già strumenti di intelligenza artificiale, spesso senza regole. Ecco cosa chiedono oggi l'AI Act, la legge italiana e il GDPR, e come trasformarlo in una policy aziendale semplice.

In breve

Chi usa l'intelligenza artificiale in azienda deve: adottare misure di alfabetizzazione del personale (art. 4 Reg. UE 2024/1689, riformulato dal Reg. UE 2026/1744); non usare pratiche vietate, come il riconoscimento delle emozioni sul lavoro (art. 5, in vigore dal 2 febbraio 2025); rispettare gli obblighi di trasparenza dell'art. 50, applicabili dal 2 agosto 2026. Gli obblighi per i sistemi ad alto rischio nelle risorse umane (Allegato III) slittano al 2 dicembre 2027. La legge 132/2025 impone di informare i lavoratori (art. 11) e, per i professionisti, i clienti (art. 13). Il GDPR resta il riferimento per i dati inseriti negli strumenti di IA.

Le regole e le date

Le regole sono tre. L'AI Act, cioè il Regolamento (UE) 2024/1689, si applica direttamente in tutta l'Unione. Il Regolamento (UE) 2026/1744 (il cosiddetto Digital Omnibus sull'IA), pubblicato il 24 luglio 2026 e in vigore dal 27 luglio 2026, ne ha modificato alcune parti e alcune date. La legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, aggiunge principi nazionali per lavoro, sanità e professioni, senza creare obblighi ulteriori rispetto all'AI Act per i sistemi e i modelli di IA (art. 3, comma 5).

Date di applicazione dell'AI Act
Da quandoCosa si applicaRiferimento
2 febbraio 2025alfabetizzazione del personale e pratiche vietateartt. 4 e 5, art. 113 AI Act
2 agosto 2026obblighi di trasparenza verso le persone e applicazione generale del regolamentoart. 50, art. 113 AI Act
2 dicembre 2027sistemi ad alto rischio dell'Allegato III, compresi quelli per il lavoro e la gestione del personaleReg. (UE) 2026/1744
2 agosto 2028sistemi ad alto rischio integrati in prodotti regolati (Allegato I), come i dispositivi mediciReg. (UE) 2026/1744

Pratiche vietate e sistemi ad alto rischio

Dal 2 febbraio 2025 l'art. 5 vieta alcune pratiche. Per un'azienda le più rilevanti sono: il riconoscimento delle emozioni sul luogo di lavoro, salvo motivi medici o di sicurezza; le tecniche manipolative che alterano il comportamento delle persone; la categorizzazione biometrica per dedurre dati sensibili come opinioni politiche o orientamento sessuale.

L'Allegato III, punto 4, classifica ad alto rischio i sistemi usati per:

  • pubblicare annunci mirati, filtrare candidature e valutare candidati;
  • prendere decisioni su condizioni di lavoro, promozioni e cessazioni;
  • assegnare compiti in base al comportamento o alle caratteristiche personali;
  • monitorare e valutare le prestazioni dei lavoratori.

Chi usa questi sistemi (il "deployer") dovrà seguire le istruzioni del fornitore, affidare la sorveglianza a persone competenti, conservare i log e informare i rappresentanti dei lavoratori prima della messa in servizio (art. 26). Con il Digital Omnibus questi obblighi si applicano dal 2 dicembre 2027: è il tempo per scegliere fornitori in grado di documentare la conformità.

Cosa dire a clienti e lavoratori

  • Clienti che parlano con un chatbot: devono sapere che interagiscono con un sistema di IA, salvo che sia evidente (art. 50 AI Act). I contenuti deepfake vanno dichiarati come generati o manipolati artificialmente.
  • Clienti dei professionisti: avvocati, commercialisti, consulenti, ingegneri e le altre professioni intellettuali possono usare l'IA solo per attività strumentali e di supporto, con prevalenza del lavoro intellettuale, e devono comunicare al cliente quali sistemi usano, con linguaggio chiaro, semplice ed esaustivo (art. 13 L. 132/2025). Il modo più semplice è una clausola nel mandato o nella lettera d'incarico.
  • Lavoratori: il datore deve informarli dell'uso dell'IA nei casi e con le modalità dell'art. 1-bis del D.Lgs. 152/1997, che riguarda i sistemi decisionali o di monitoraggio integralmente automatizzati (art. 11 L. 132/2025). Se lo strumento consente un controllo a distanza, servono l'accordo sindacale o l'autorizzazione dell'Ispettorato previsti dall'art. 4 della legge 300/1970.

Privacy: i dati inseriti nei chatbot

Ogni volta che un dipendente incolla in uno strumento di IA un contratto, una mail o un elenco clienti, l'azienda tratta dati personali. Valgono le regole del GDPR (Reg. UE 2016/679):

  • base giuridica per ogni trattamento (art. 6) e una condizione specifica per dati sanitari o altri dati particolari (art. 9);
  • minimizzazione: inserire solo i dati necessari, meglio se anonimizzati o pseudonimizzati (art. 5);
  • contratto con il fornitore come responsabile del trattamento (art. 28) e garanzie per i trasferimenti fuori dallo Spazio economico europeo (artt. 44 e seguenti);
  • valutazione d'impatto (DPIA) quando il trattamento presenta rischi elevati, ad esempio con tecnologie innovative o monitoraggio dei lavoratori (art. 35);
  • decisioni automatizzate: la persona ha diritto a non essere sottoposta a decisioni basate solo su un trattamento automatizzato che la riguardano in modo significativo, salvo le eccezioni previste (art. 22).

La parte tecnica (account aziendali, impostazioni che escludono l'uso dei dati per l'addestramento, controllo degli accessi, protezione dei dati in uscita) è il lavoro del partner IT: GS Technology segue questi aspetti per i nostri clienti.

Checklist per la policy aziendale

  1. Registro degli strumenti: quali sistemi di IA si usano, per cosa, chi li usa, con quali dati, chi è il fornitore.
  2. Strumenti ammessi: solo account aziendali approvati; niente account personali per attività di lavoro.
  3. Dati vietati: dati sanitari, dati di dipendenti e candidati, credenziali, informazioni riservate di clienti e fornitori, salvo strumenti autorizzati per quello scopo.
  4. Revisione umana: ogni testo, calcolo o documento prodotto con l'IA va controllato da una persona prima dell'uso esterno; chi firma ne risponde.
  5. Trasparenza: quando e come informare clienti e lavoratori, con testi standard.
  6. Usi vietati: le pratiche dell'art. 5 e le decisioni sul personale prese solo dalla macchina.
  7. Incidenti: a chi segnalare un errore o un dato inserito per sbaglio, anche ai fini delle violazioni di dati personali.
  8. Revisione periodica della policy, almeno annuale.

La formazione del personale

L'art. 4 dell'AI Act, nella versione riformulata dal Regolamento (UE) 2026/1744, chiede a fornitori e utilizzatori di adottare misure per sviluppare l'alfabetizzazione sull'IA di chi usa i sistemi per loro conto, senza imporre un livello predefinito di competenza. In pratica: una formazione di base per tutti gli utilizzatori, una più specifica per chi usa l'IA in processi delicati (personale, clienti, dati sanitari), e una traccia scritta di cosa è stato fatto. La legge 132/2025 prevede inoltre percorsi di alfabetizzazione promossi da ordini professionali e associazioni di categoria (art. 24, comma 2, lett. f).

La formazione funziona meglio se parte dalla policy: le persone imparano gli strumenti ammessi, i dati da non inserire e come verificare i risultati. È un tema che seguiamo insieme ai servizi per le risorse umane.

FAQ

Domande frequenti

La formazione sull'intelligenza artificiale è obbligatoria?

L'art. 4 dell'AI Act (Reg. UE 2024/1689) chiede a chi fornisce o utilizza sistemi di IA di adottare misure per l'alfabetizzazione del personale che li usa. Il Regolamento (UE) 2026/1744 ha riformulato l'obbligo: non serve garantire un livello predefinito di competenza, ma bisogna adottare misure concrete, come formazione e istruzioni scritte. Conviene documentarle.

Devo dire ai clienti che uso l'IA?

Dipende. I professionisti intellettuali devono comunicare al cliente quali sistemi di IA usano, con linguaggio chiaro, semplice ed esaustivo (art. 13, comma 2, L. 132/2025). Se un cliente parla con un chatbot, deve sapere che interagisce con un sistema di IA (art. 50 AI Act, in applicazione dal 2 agosto 2026). Negli altri casi l'informativa privacy deve comunque spiegare i trattamenti di dati svolti con l'IA.

Posso usare ChatGPT o strumenti simili con i dati dei clienti?

Solo con le garanzie del GDPR: una base giuridica, un contratto con il fornitore come responsabile del trattamento (art. 28), garanzie sui trasferimenti fuori dall'UE e dati ridotti al minimo. Le versioni gratuite per consumatori in genere non offrono queste garanzie. Una policy interna deve dire quali strumenti sono ammessi e quali dati non vanno mai inseriti.

Usare l'IA per selezionare il personale è vietato?

Non è vietato, ma i sistemi di IA usati per selezionare candidati, valutare prestazioni o decidere promozioni e licenziamenti sono ad alto rischio (Allegato III, punto 4, AI Act). Gli obblighi per chi li utilizza si applicano dal 2 dicembre 2027, dopo il rinvio deciso con il Regolamento (UE) 2026/1744. È invece già vietato il riconoscimento delle emozioni sul luogo di lavoro, salvo motivi medici o di sicurezza (art. 5).

Devo informare i dipendenti se uso l'IA?

Sì. Il datore di lavoro deve informare il lavoratore dell'uso dell'intelligenza artificiale nei casi e con le modalità dell'art. 1-bis del D.Lgs. 152/1997 (art. 11, comma 2, L. 132/2025). Se lo strumento permette anche un controllo a distanza dell'attività, valgono le regole dell'art. 4 dello Statuto dei lavoratori.

Vuoi regole chiare sull'uso dell'IA in azienda?

Mappiamo gli strumenti già in uso, scriviamo la policy, prepariamo le informative e organizziamo la formazione. Con GS Technology per la parte tecnica e di sicurezza.