Come leggere il calendario senza confondere entrata in vigore e applicazione

Il regolamento (UE) 2024/1689, noto come regolamento sull’intelligenza artificiale o regolamento sull’IA, non è diventato interamente applicabile il giorno della sua entrata in vigore. Il testo stabilisce un calendario graduale: alcune disposizioni hanno iniziato ad applicarsi prima di altre e alcune regole hanno date successive. Perciò, dire che «la legge è già in vigore» non basta, da solo, a stabilire quali obblighi specifici spettino a un’organizzazione in una determinata data. La domanda utile è quale disposizione si applica, a chi e da quando. Fonte: regolamento (UE) 2024/1689.

È utile distinguere tre concetti. L’entrata in vigore indica quando il regolamento è entrato a far parte dell’ordinamento applicabile; la data di applicazione indica quando diventano operative determinate regole; l’effettiva conformità dipende inoltre dal fatto che l’entità e il sistema rientrino nell’ambito di quelle regole. La Commissione ha comunicato l’entrata in vigore il 1º agosto 2024, ma tale data non va presentata come l’inizio simultaneo di tutti gli obblighi. Fonte: Commissione europea.

Questa guida riassume le tappe generali e propone un metodo per individuare l’intersezione con la privacy. Non stabilisce se un determinato sistema sia ad alto rischio, se un’impresa debba adempiere a un obbligo specifico o se un trattamento di dati sia lecito. Per rispondere occorre esaminare l’uso effettivo, i soggetti coinvolti e il testo applicabile, oltre a eventuali norme settoriali pertinenti. Le date indicate di seguito provengono dal calendario stabilito nel regolamento; per decidere su un caso concreto è necessario consultare il testo giuridico, non soltanto un riepilogo informativo.

Calendario: tappe generali del regolamento sull’IA

Il regolamento è stato pubblicato nella Gazzetta ufficiale dell’Unione europea il 12 luglio 2024 ed è entrato in vigore il 1º agosto dello stesso anno, venti giorni dopo la pubblicazione. Tuttavia, l’articolo 113 ha fissato termini diversi per le varie parti. Il calendario è particolarmente importante perché gli obblighi non diventano tutti operativi contemporaneamente: limitarsi a leggere la data di entrata in vigore porta a un’interpretazione incompleta. Fonte: regolamento (UE) 2024/1689.

La Commissione indica il 2 febbraio 2025 come data di applicazione delle disposizioni generali e dei divieti relativi a determinate pratiche di IA. Il 2 agosto 2025 hanno iniziato ad applicarsi, tra gli altri, gli obblighi per i fornitori di modelli di IA per finalità generali. Queste date riguardano categorie diverse di regole: non significano che ogni sistema di IA sia soggetto agli stessi requisiti a partire da quei giorni. Fonte: domande frequenti della Commissione; Fonte: orientamenti della Commissione sui modelli di IA per finalità generali.

In linea generale, il regolamento si applicherà a partire dal 2 agosto 2026. Il calendario prevede un’eccezione successiva per determinati obblighi relativi ai sistemi ad alto rischio integrati in prodotti regolamentati: la loro data di applicazione è il 2 agosto 2027. La data del 2027 non va estesa a tutti i sistemi ad alto rischio, né si deve presumere che la data generale del 2026 elimini le scadenze precedenti. Per verificare un obbligo specifico, occorre leggere l’articolo pertinente e le relative disposizioni transitorie. Fonte: regolamento (UE) 2024/1689.

Quale quadro disciplina cosa: regolamento sull’IA e GDPR

Il regolamento sull’IA stabilisce un quadro per l’immissione sul mercato, la messa in servizio e l’uso dei sistemi di intelligenza artificiale nell’Unione europea, con regole diverse a seconda del rischio e del ruolo di ciascun soggetto. Il GDPR, invece, disciplina il trattamento dei dati personali. Se un sistema di IA tratta informazioni che identificano o possono identificare una persona, entrambi i quadri possono essere pertinenti. La presenza dell’IA non trasforma automaticamente tutti i dati in dati personali: contano il contesto e il fatto che le informazioni si riferiscano a una persona identificata o identificabile. Fonte: regolamento sull’IA.

Non si tratta di sostituzione. Rispettare gli obblighi applicabili del regolamento sull’IA non dimostra, di per sé, che esista una base giuridica adeguata per il trattamento dei dati, che siano stati assolti gli obblighi di trasparenza del GDPR o che le misure di sicurezza e minimizzazione siano sufficienti. Allo stesso modo, rispettare il GDPR non dimostra automaticamente la conformità ai requisiti specifici del regolamento sull’IA. Sono verifiche diverse che possono coesistere nello stesso progetto.

Non si deve neppure concludere che una valutazione richiesta da un quadro sostituisca quella prevista dall’altro. Per alcuni sistemi ad alto rischio, il regolamento sull’IA prevede obblighi di gestione dei rischi e una valutazione d’impatto sui diritti fondamentali; il GDPR può richiedere una valutazione d’impatto sulla protezione dei dati quando il trattamento può comportare un rischio elevato per i diritti e le libertà delle persone. Finalità e condizioni non sono intercambiabili, anche se un’analisi coordinata può aiutare a evitare duplicazioni e incoerenze. La necessità concreta dipende dall’uso e dai criteri giuridici applicabili. Fonte: regolamento sull’IA.

Un sistema non ha una sola persona responsabile

Il regolamento sull’IA ripartisce le funzioni tra diversi soggetti, come fornitori e deployer, e gli obblighi dipendono dalla funzione svolta e dal tipo di sistema. In materia di protezione dei dati, le responsabilità si determinano in base alle funzioni svolte dalle entità rispetto al trattamento, ad esempio chi ne decide finalità e mezzi. Non è prudente presumere che il fornitore dello strumento sia sempre responsabile di tutto, né che il cliente aziendale abbia sempre lo stesso ruolo in ogni operazione. Il rapporto va analizzato attività per attività. Fonte: regolamento sull’IA.

Una verifica pratica può partire da queste domande:

  • Quale sistema viene utilizzato e per quale finalità specifica? Viene sviluppato, offerto o integrato un sistema, oppure viene utilizzato un sistema di terzi?
  • Quali informazioni riceve, produce o conserva? Comprendono dati personali o consentono di collegare i risultati a persone?
  • Chi definisce le finalità e i mezzi del trattamento e chi decide come usare concretamente il sistema?
  • Quale categoria e quali obblighi del regolamento sull’IA si applicano al sistema e al ruolo di ciascuna organizzazione?
  • Quali requisiti del GDPR si applicano al trattamento, indipendentemente dagli obblighi sull’IA? È necessaria una valutazione d’impatto sulla protezione dei dati? Fonti: regolamento sull’IA; domande frequenti della Commissione.

Cosa verificare prima di trarre conclusioni per utenti o organizzazioni

Per un’organizzazione, il calendario è un punto di partenza per organizzare il lavoro, non un elenco automatico di attività identico per tutti. Per prima cosa si censiscono gli usi effettivi, comprese le funzioni integrate in prodotti o servizi di terzi; poi si documentano i dati e le decisioni coinvolti. Queste informazioni consentono di verificare se il sistema rientra nell’ambito del regolamento, quale ruolo svolge ciascuna entità e quale data è pertinente per le disposizioni individuate. La classificazione non deve basarsi solo sul nome commerciale di uno strumento o sul fatto che utilizzi tecniche di apprendimento automatico.

Parallelamente, il titolare del trattamento dovrebbe esaminare il trattamento dei dati personali ai sensi del GDPR. A seconda dei casi, ciò può comportare l’analisi della finalità, della base giuridica, della trasparenza, della limitazione dei dati, della conservazione, della sicurezza e dei diritti delle persone. Non è un elenco di obblighi che si attivano integralmente in ogni caso: ogni requisito dipende dal trattamento e dalle sue circostanze. Se si ritiene necessaria una valutazione d’impatto, essa deve rispettare i criteri del GDPR e non va considerata una formalità sostituibile con documentazione generica sul sistema di IA.

Per i lettori e le persone interessate, un’etichetta come «conforme alla legge sull’IA» non rivela da sola quali dati siano usati, su quale base giuridica, per quanto tempo o come esercitare i propri diritti. È ragionevole cercare informazioni sul servizio specifico, su chi lo offre e sulle procedure per porre domande o presentare reclami. Le spiegazioni generali di un’organizzazione possono orientare, ma non dimostrano da sole che ogni uso particolare rispetti entrambi i quadri. Le autorità competenti e i testi normativi sono riferimenti più adatti per risolvere quesiti giuridici specifici.

Limiti di questo calendario e conclusione

Le date riassunte descrivono il calendario generale del regolamento (UE) 2024/1689; non costituiscono un parere su un’entità, un sistema o un trattamento di dati. Gli obblighi possono dipendere dalla classificazione del sistema, dal ruolo dell’organizzazione, dalle eccezioni previste e dalle norme che disciplinano determinati prodotti o settori. Inoltre, gli orientamenti della Commissione possono aiutare a interpretare e applicare il quadro, ma non vanno confusi con il testo legislativo. In caso di discrepanza, occorre fare riferimento alla disposizione normativa pertinente e considerare l’intero contesto giuridico.

La conclusione più sicura è semplice: il regolamento sull’IA si applica per fasi e la protezione dei dati resta una verifica distinta quando vengono trattati dati personali. Un calendario usato correttamente aiuta a capire cosa controllare e quando; senza ulteriori informazioni, non consente di dedurre che un sistema sia lecito, vietato o già conforme. Per procedere, occorre collegare il calendario normativo a una descrizione precisa del sistema, dei soggetti coinvolti e del trattamento dei dati effettivamente svolto.

Le ricerche disponibili non documentano modifiche successive al testo normativo tali da alterare le date generali indicate. Questa guida si limita alle tappe riportate nelle fonti citate e non sostituisce una consulenza legale o una valutazione individuale. Gli orientamenti e le domande frequenti della Commissione forniscono un contesto operativo, mentre il regolamento pubblicato su EUR-Lex è il riferimento primario per verificare articoli, eccezioni e date.