Non esiste un’unica data per tutti gli obblighi
Il regolamento (UE) 2024/1689, noto come AI Act, stabilisce un quadro comune per i sistemi di intelligenza artificiale nell’Unione europea. Tuttavia, descriverlo come una norma che “entra in vigore” tutta in una volta può trarre in inganno: i suoi obblighi si applicano in date diverse e dipendono dal sistema interessato e dal ruolo svolto da ciascuna organizzazione. Per comprendere una notizia o valutare un obbligo, il primo passo è individuare l’articolo specifico, senza fermarsi al titolo generale. La pagina ufficiale della Commissione europea presenta il quadro come un insieme di regole basate sul rischio, rivolte a sviluppatori e deployer in relazione a specifici usi dell’IA. Questa descrizione aiuta a orientarsi, ma non risolve automaticamente ogni caso concreto.
Il testo giuridico di riferimento è il regolamento pubblicato su EUR-Lex. Per verificare un’affermazione, è opportuno consultare gli articoli e le disposizioni transitorie anziché basarsi soltanto su sintesi o interpretazioni di terzi. La Commissione offre inoltre una pagina informativa sull’AI Act, utile come orientamento, ma una pagina esplicativa non sostituisce le disposizioni del regolamento. Questo articolo distingue ciò che riportano le fonti ufficiali dalle conclusioni pratiche che se ne possono ricavare. Non presenta come confermata una modifica recente che le fonti disponibili non documentano. Quando si esamina un obbligo, occorre quindi separare il testo normativo dai commenti e verificare quale versione del testo giuridico si sta consultando.
L’approccio basato sul rischio cambia ciò che occorre verificare
L’impianto del regolamento non tratta tutti gli usi dell’IA allo stesso modo. La Commissione descrive un approccio basato sul rischio per sviluppatori e soggetti che utilizzano sistemi, in relazione a impieghi specifici. Per questo, affermare che “la mia azienda usa l’IA” non basta a stabilire se si applichi un determinato obbligo: occorre precisare il sistema, il contesto d’uso e il ruolo dell’organizzazione. Uno strumento di uso generale non è automaticamente soggetto agli stessi requisiti di qualsiasi sistema impiegato in un’attività regolamentata, e l’etichetta commerciale del prodotto non ne determina da sola la classificazione. La questione pertinente non è soltanto se si utilizza l’IA, ma come viene impiegato il sistema e quali disposizioni disciplinano quell’uso.
In una verifica iniziale, è utile distinguere almeno queste domande: l’organizzazione sviluppa o mette in servizio il sistema, oppure lo utilizza nella propria attività? Quale funzione svolge l’IA e chi riceve o utilizza i risultati? La regola citata riguarda quell’uso o una diversa categoria di sistemi? La risposta non si può dedurre soltanto dal fatto che il fornitore dichiari che il prodotto è conforme alla legge. La qualificazione giuridica dipende dai fatti e dalle disposizioni applicabili. Se il sistema interviene in decisioni con conseguenze rilevanti, o se la classificazione non è chiara, può essere necessario il parere di un professionista. Questa guida non costituisce consulenza legale e non sostituisce una valutazione del sistema concreto, della sua finalità e delle responsabilità dell’organizzazione.
Date: verificare l’articolo, non una cronologia semplificata
L’applicazione graduale del regolamento impone di leggere con attenzione qualsiasi calendario. Nelle informazioni ufficiali sulla trasparenza dei contenuti generati dall’IA, la Commissione indica che gli obblighi dell’articolo 50 si applicano dal 2 agosto 2026. La stessa pagina chiarisce che il codice di buone pratiche citato è volontario, mentre gli obblighi giuridici di trasparenza previsti dall’articolo sono requisiti del regolamento. È una distinzione importante: aderire a uno strumento volontario non equivale a essere soggetti all’obbligo giuridico che quello strumento aiuta a rispettare. È altrettanto importante non confondere la data relativa a un gruppo di disposizioni con una data unica di applicazione dell’intero regolamento.
Per verificare una data, occorre individuare su EUR-Lex l’articolo o la disposizione transitoria citata e confrontarla con la pagina ufficiale della Commissione che ne spiega l’attuazione. Verificare anche se la fonte parla di entrata in vigore, data di applicazione, periodo transitorio o termine ultimo: non sono espressioni necessariamente equivalenti. Il testo consolidato collegato su EUR-Lex reca una data di versione identificabile e non va confuso senza ulteriori verifiche con il testo originario pubblicato nella Gazzetta ufficiale. Una data isolata non consente di concludere che tutti gli obblighi del regolamento siano già applicabili a tutti i soggetti. Se una notizia annuncia un rinvio o una modifica, bisogna individuare l’atto giuridico che la disporrebbe prima di considerarla confermata. Una verifica completa dovrebbe chiarire quale disposizione, attività e soggetti sono interessati dalla data.
Trasparenza dei contenuti generati: un obbligo specifico, non l’intera legge
L’articolo 50 mostra bene perché sia opportuno evitare le generalizzazioni. La Commissione spiega che i relativi obblighi di trasparenza comprendono, tra l’altro, la marcatura e il rilevamento dei contenuti generati dall’IA, nonché l’etichettatura dei deepfake e di determinate pubblicazioni generate. Secondo questa fonte, si applicano dal 2 agosto 2026. Non è corretto trasformare questo esempio in una regola universale secondo cui ogni contenuto generato dovrebbe sempre recare la stessa etichetta visibile: l’ambito dipende dalle categorie e dalle condizioni previste dal regolamento. Una descrizione accurata deve quindi distinguere i diversi obblighi dell’articolo, invece di ridurli a un’unica affermazione sull’etichettatura.
La Commissione presenta il codice di buone pratiche come uno strumento che aiuta fornitori e utenti di sistemi di IA generativa a rispettare gli obblighi pertinenti. Specifica inoltre che l’adesione al codice è volontaria e che l’obbligo giuridico si trova nell’articolo 50. In pratica, un’impresa può usare il codice come riferimento per l’attuazione, ma non dovrebbe interpretare la partecipazione o la mancata partecipazione come una risposta automatica sulla propria conformità. La domanda decisiva è che cosa richiede l’articolo nel caso concreto e quali prove possono dimostrare che i requisiti sono rispettati. Il codice può offrire un riferimento per le modalità di attuazione, ma non sostituisce la verifica della disposizione applicabile al sistema e ai contenuti in questione.
Come verificare un’affermazione e che cosa non è ancora possibile concludere
Una verifica documentale utile può essere svolta in quattro passaggi:
- Individuare l’affermazione esatta. Riguarda una data, una categoria di sistema, un fornitore o un utente professionale?
- Aprire la fonte primaria. Consultare il regolamento su EUR-Lex e individuare l’articolo citato; usare la pagina della Commissione per orientarsi sulla sua attuazione.
- Verificare l’ambito. Stabilire che cosa fa il sistema, in quale contesto viene utilizzato e quale ruolo svolge ciascun soggetto.
- Cercare l’atto o gli orientamenti citati. Se si sostiene che vi sia stata una modifica recente, verificare l’esistenza di un testo ufficiale che la giustifichi e controllarne data e portata.
Le informazioni disponibili supportano l’approccio basato sul rischio e la data che la Commissione associa agli obblighi di trasparenza dell’articolo 50. Non forniscono però prove sufficienti per affermare che il calendario generale sia cambiato di recente o per offrire un elenco completo di tutti gli obblighi attualmente in vigore per settore e tipo di operatore. La conclusione prudente è circoscritta: ogni regola va verificata nel testo del regolamento e l’AI Act non va trattato come un obbligo uniforme. Per decisioni aziendali specifiche, soprattutto quando la classificazione del sistema è discutibile, è necessaria una valutazione giuridica contestualizzata. Non si dovrebbe inoltre dedurre una modifica generale da un’informazione che riguarda soltanto un articolo, un codice o una misura di attuazione.