AI Act: che cosa ti obbliga dal 2 agosto 2026 e che cosa devi fare

Pubblicato il 14 aprile 2026. Aggiornato il 2 agosto 2026.
Normativa consultata il 1 agosto 2026.

Devi etichettare i contenuti generati con l’IA?

Dal 2 agosto 2026 determinate immagini, video, audio e testi generati o manipolati con l’IA devono riportare avvisi chiari e, quando previsto, una marcatura leggibile dalla macchina. Devi inoltre informare quando una persona interagisce con un sistema di IA. Consulta la guida adatta alla tua attività per sapere che cosa etichettare, dove mostrare l’avviso e quali evidenze conservare.

Oggi, 2 agosto 2026, entrano in applicazione gli obblighi di trasparenza del Regolamento europeo sull’intelligenza artificiale. È la parte della norma che riguarda il maggior numero di aziende e, probabilmente, quella che è stata spiegata di meno.

Se negli ultimi mesi hai letto che oggi era la scadenza per i sistemi ad alto rischio, quel calendario non vale più. Il Regolamento (UE) 2026/1744, noto come Omnibus digitale sull’IA, è stato pubblicato in Gazzetta Ufficiale il 24 luglio 2026 ed è in vigore dal 27. Rinvia gli obblighi sull’alto rischio a dicembre 2027 e ad agosto 2028. Non rinvia la trasparenza.

In altre parole: ciò che molte aziende stavano preparando di corsa ha ora sedici mesi in più. E ciò che quasi nessuno stava preparando comincia oggi.

Questo articolo parla della seconda cosa. Che cosa ti obbliga da oggi, che cosa non ti obbliga per quanto tu l’abbia letto e che cosa puoi risolvere questa settimana.

Che cosa inizia ad applicarsi oggi e che cosa è stato rinviato

DataChe cosa succedeStato
1 agosto 2024Entra in vigore il regolamentoFatto
2 febbraio 2025Pratiche vietate e obbligo di alfabetizzazione in materia di IAIn vigore
2 agosto 2025Obblighi dei modelli per finalità generali e regole di governanceIn vigore
2 agosto 2026Obblighi di trasparenza dell’articolo 50Applicabile da oggi
2 dicembre 2026Termine ultimo perché i sistemi generativi già immessi sul mercato integrino la marcatura leggibile dalla macchinaTransitorio
2 dicembre 2026Due nuovi divieti: materiale intimo non consensuale e materiale pedopornografico generati con l’IAIn sospeso
2 dicembre 2027Obblighi dei sistemi ad alto rischio dell’allegato III: lavoro, istruzione, credito, servizi essenzialiRinviato
2 agosto 2028Obblighi dei sistemi ad alto rischio integrati in prodotti regolamentati: dispositivi medici, macchinari, veicoliRinviato

I due dettagli che quasi nessuno sta raccontando

Primo: il rinvio non è una tregua generale. L’Omnibus sposta il capo III, sezioni da 1 a 3. Tutto il resto resta esattamente dov’era. La trasparenza dell’articolo 50 si applica oggi, e le pratiche vietate e l’alfabetizzazione obbligano da febbraio 2025.

Secondo: in Spagna la legge nazionale non è ancora approvata, e questo non ti esonera da nulla. Il Progetto di legge organica per il buon uso e la governance dell’intelligenza artificiale è stato pubblicato nel Bollettino Ufficiale delle Cortes il 12 giugno 2026 ed è ancora in iter. Designa l’AESIA come autorità centrale e definisce il regime sanzionatorio. Ma il regolamento europeo è di applicazione diretta: obbliga con o senza legge spagnola. La norma nazionale dice chi ti sanziona e come, non se devi adeguarti.

Passo 1. Scopri quale ruolo ha la tua azienda

Il regolamento distribuisce obblighi diversi a seconda del ruolo che ricopri, e quella distribuzione è ciò che decide che cosa tocca a te. Prima di guardare qualsiasi obbligo, individua la tua posizione.

Fornitore

Chi sviluppa il sistema di IA o lo immette sul mercato con il proprio nome o marchio. Anche chi apporta modifiche sostanziali a un sistema esistente.

Se acquisti una soluzione e la modifichi in modo significativo per la tua attività (cambi il modello, aggiungi dati di addestramento tuoi, alteri la finalità), puoi passare da deployer a fornitore. E c’è un caso meno evidente che ti trasforma comunque in fornitore: mettere il tuo marchio sopra il sistema di un terzo e presentarlo come proprio. È ciò che accade con molti assistenti web personalizzati.

Deployer

Qui si colloca la maggior parte delle PMI. Integri, configuri e utilizzi nella tua organizzazione un sistema sviluppato da un altro. Usi uno strumento di terzi per la chat, il motore di raccomandazioni della tua piattaforma di ecommerce, un modello generativo per i contenuti.

I tuoi obblighi principali:

  • Classificare correttamente il rischio di ogni sistema di IA della tua azienda.
  • Completare una valutazione d’impatto sulla protezione dei dati se il sistema tratta dati personali.
  • Designare una persona con competenza, autorità e criterio per la sorveglianza umana.
  • Attivare e conservare i log del sistema.
  • Non operare con le soglie predefinite del fornitore senza averle validate nel tuo contesto.
  • Rispettare gli obblighi di informazione dell’articolo 50 che ti competono, che è quanto vediamo nel passo 2.

Errore comune. Operare con il pacchetto minimo consegnato dal fornitore: soglie predefinite non validate, log insufficienti e la convinzione che la valutazione d’impatto non serva. La conformità non si proclama, si dimostra con processi verificabili.

Importatore e distributore

Se immetti sul mercato europeo sistemi di fornitori extra UE, sei un importatore. Se li rivendi senza modificarli, un distributore. Entrambi avete obblighi di verifica: che il fornitore abbia completato la valutazione di conformità, che la documentazione sia nella lingua del Paese di destinazione e che il sistema arrivi con marcatura e condizioni di uso sicuro.

Passo 2. Tieni solo l’obbligo che riguarda te

L’errore più costoso è trattare la trasparenza come un obbligo unico. Sono quattro, e ciascuno ricade su un soggetto diverso. Quasi tutto il lavoro inutile che si sta facendo in queste settimane nasce dal confonderli.

ObbligoSu chi ricadeChe cosa significa per te
Che la persona sappia di interagire con un sistema di IA, salvo che sia evidente dal contestoChi fabbrica il sistemaSei tu a scegliere e configurare lo strumento, e da te dipende il messaggio di benvenuto
Marcare gli output in un formato leggibile dalla macchinaChi fabbrica lo strumento generativoNon è un tuo obbligo crearla. Conviene però non distruggerla: esportare o ricomprimere può cancellare i metadati di origine
Informare quando si usano sistemi di riconoscimento delle emozioni o di categorizzazione biometricaChi lo utilizza, cioè tuAnalisi del tono o dell’espressione facciale. Dedurre le emozioni di dipendenti o studenti è direttamente vietato da febbraio 2025
Dichiarare i deep fake e il testo di interesse pubblico pubblicato senza revisioneChi lo utilizza, cioè tuÈ quella che ti riguarda in pieno

L’informazione deve essere fornita in modo chiaro e distinguibile, al più tardi al momento della prima esposizione, e deve essere accessibile.

Che cos’è esattamente un deep fake

Il regolamento lo definisce come contenuto di immagine, audio o video generato o manipolato con l’IA che somiglia a persone, oggetti, luoghi, entità o fatti esistenti e che apparirebbe autentico a chi lo guarda.

Conviene rileggerlo due volte, perché quasi tutti lo leggono male: non parla solo di persone famose. Parla di oggetti, luoghi e fatti. Una ricostruzione del tuo prodotto, del tuo locale o di una situazione reale rientra in quella definizione. Un drago, un paesaggio impossibile o un’illustrazione chiaramente stilizzata, no.

Tre eccezioni che ti risparmiano metà del lavoro

  1. Editing standard. Correggere il colore, togliere il rumore, aumentare la risoluzione, ritagliare o eliminare uno sfondo senza alterare il significato non fa scattare alcun obbligo.
  2. Revisione umana, e solo per il testo. Se il testo passa da una revisione o da un controllo editoriale e una persona o un’azienda si assume la responsabilità della pubblicazione, non serve avvisare. Qui rientra il normale flusso di lavoro di quasi tutte le aziende.
  3. Contenuti precedenti al 2 agosto 2026. Non bisogna rietichettare ciò che è già pubblicato. Per il testo conta la data di pubblicazione: se è stato generato a luglio e pubblicato ad agosto, conta come agosto.

Passo 3. Fai passare ogni uso dell’IA da tre domande

Non serve un semaforo di colori. Basta seguire il percorso che segue la norma stessa, che oltretutto è quello difendibile davanti a un reclamo.

Domanda 1. Il contenuto rappresenta qualcosa o qualcuno che esiste, in modo tale da poter sembrare autentico?

Domanda 2. Un avviso risolve il problema, o il problema è che il contenuto afferma qualcosa di falso?

Domanda 3. C’è una persona identificabile che ha davvero revisionato e che risponde di ciò che viene pubblicato?

Quattro esiti possibili:

EsitoChe cosa significa
Nessun avvisoUso strumentale dell’IA. Si pubblica normalmente
Avviso obbligatorioLa norma lo impone. Non si pubblica senza
Avviso consigliabileLa norma non lo impone, ma il rischio commerciale o reputazionale lo consiglia
RifareNessuna etichetta corregge il problema, perché il problema è l’inganno o la mancanza di diritti

La domanda 2 è quella che fa risparmiare più soldi. Etichettare come “generato con IA” un prodotto che non è come appare non legalizza nulla: resta pubblicità ingannevole. Se l’immagine promette una caratteristica che il prodotto non ha, non c’è etichetta che tenga.

Passo 4. Scrivi l’avviso e mettilo dove si vede

La norma chiede che l’informazione sia chiara, distinguibile, accessibile e disponibile prima che la persona interpreti ciò che vede. Questo esclude la maggior parte degli avvisi che circolano oggi.

Non va bene: una riga nel piè di pagina, una menzione nell’informativa sulla privacy o nelle condizioni, un testo che compare per mezzo secondo in un video, un watermark coperto dall’interfaccia o un avviso che sparisce quando il contenuto viene scaricato o condiviso.

Va bene: un avviso sul contenuto stesso, visibile alla prima esposizione, collocato dove nulla lo copre, incorporato nel contenuto ogni volta che è possibile, in linguaggio semplice e con alternativa testuale per gli screen reader.

Formule per canale, pronte da copiare

SituazioneFormula
Immagine di prodotto o servizio“Immagine generata con IA. Ricostruzione non fotografica.”
Spazio, locale o struttura“Ricostruzione generata con IA. Non corrisponde a una fotografia del locale.”
Video con portavoce sinteticoDidascalia nei primi secondi e sovraimpressione permanente: “Portavoce virtuale generato con IA.”
Audio o voce clonataAvviso parlato all’inizio: “Voce generata con IA con l’autorizzazione della persona.”
Chat o assistentePrimo messaggio: “Sono l’assistente virtuale di [marca]. Rispondo con l’intelligenza artificiale. Puoi chiedere di parlare con una persona in qualsiasi momento. Vedi anche come creare un assistente che avvisa e passa la parola a una persona.”
Testo informativo senza revisioneIn testa, non a piè di pagina: “Testo generato con IA. Pubblicato senza revisione editoriale.”
Social networkEtichetta nativa della piattaforma e, in aggiunta, avviso dentro la creatività, perché l’etichetta nativa si perde quando il contenuto viene ricondiviso

Le icone ufficiali dell’UE

La Commissione europea ha pubblicato una serie di icone gratuite, di libero utilizzo e senza obbligo di attribuzione, in SVG e PNG. Ci sono tre varianti: base, generato interamente con IA e modificato parzialmente con IA. Sono facoltative e funzionano meglio accompagnate da un testo che da sole. Usarle non attesta di per sé la conformità.

Che cosa NON devi etichettare

Questo elenco è importante quanto il precedente, perché anche l’eccesso di zelo costa denaro ed erode la fiducia nell’avviso quando serve davvero.

  • Descrizioni di prodotto, schede tecniche ed elenchi puntati scritti con l’IA. Non richiedono avviso. Richiedono che i dati siano veri.
  • Metadati, titoli, alt text e descrizioni generati su larga scala. Funzione ausiliaria.
  • Traduzioni automatiche revisionate.
  • Email di benvenuto, carrello abbandonato o post-vendita scritte con l’IA e revisionate.
  • Articoli di blog scritti con l’IA e revisionati prima della pubblicazione, con qualcuno che si assume la responsabilità editoriale.
  • Illustrazioni, pattern e sfondi astratti che non somigliano a nulla di esistente.
  • Foto ritoccate con editing standard: colore, rumore, risoluzione, ritaglio, eliminazione dello sfondo.
  • Uso interno: report, proposte, verbali, analisi. Non vengono pubblicati, quindi non attivano l’articolo 50. Attivano invece la protezione dei dati e la riservatezza.
  • Contenuti pubblicati prima del 2 agosto 2026. Non bisogna tornare indietro a etichettarli.

Se hai letto in giro che bisogna etichettare tutto ciò che tocca l’IA, non è così. L’obbligo riguarda i deep fake e il testo di interesse pubblico pubblicato senza revisione.

Se usi l’IA in selezione del personale, credito o servizi essenziali

Sei ancora in alto rischio. L’unica cosa cambiata è quando te lo chiederanno.

Sono ad alto rischio, tra gli altri, i sistemi di IA usati in:

  • Lavoro e gestione delle persone: selezione, valutazione delle prestazioni, decisioni di licenziamento. Se filtri curriculum o dai priorità ai candidati con l’IA nella selezione del personale, rientri qui.
  • Istruzione: ammissione, valutazione accademica, certificazioni.
  • Servizi essenziali: accesso ad assicurazioni, prestiti, casa, sanità, aiuti pubblici, energia.
  • Servizi finanziari: valutazione del merito creditizio, prevenzione delle frodi.
  • Giustizia e applicazione della legge: migrazione, controllo delle frontiere, procedimenti giudiziari.

E i sistemi di IA integrati come componente di sicurezza in prodotti regolamentati: dispositivi medici, macchinari industriali, veicoli.

Gli obblighi (gestione dei rischi documentata, governance del dato, documentazione tecnica, sorveglianza umana, registri di tracciabilità, valutazione di conformità, valutazione d’impatto sui diritti fondamentali e monitoraggio successivo all’immissione sul mercato) sono esigibili dal 2 dicembre 2027 per quelli dell’allegato III e dal 2 agosto 2028 per quelli integrati in prodotti regolamentati.

E una cosa che non è stata rinviata: dedurre le emozioni di dipendenti o studenti è vietato da febbraio 2025. Non è alto rischio con requisiti. È vietato. Non basta avvisare.

Che cosa obbliga in Spagna, oltre al regolamento europeo

Servizio clienti: non puoi lasciare tutto in mano al bot

La Legge spagnola 10/2025, del 26 dicembre, che regola i servizi di assistenza alla clientela, è in vigore dal 28 dicembre 2025, con un periodo di adeguamento fino al 28 dicembre 2026. Tra le altre cose vieta che l’assistenza si basi esclusivamente su sistemi automatici: se la persona lo chiede, deve poter parlare con qualcuno.

Riguarda le aziende che erogano servizi di base di interesse generale e le grandi imprese. Per i dati personali, verifica anche come rispettare il GDPR quando usi l’IA. A seconda della tua attività, conviene rivedere anche DMA, DSA e NIS2. Per gli altri non è obbligatorio, ma il consiglio è lo stesso: offri sempre una via d’uscita verso una persona. È ciò che si aspetta il cliente ed è ciò che evita metà dei reclami.

Alfabetizzazione in materia di IA: è già un obbligo, non una buona pratica

Dal 2 febbraio 2025 le organizzazioni devono garantire un livello sufficiente di conoscenze sull’IA tra il personale che la utilizza. Non esiste un formato prestabilito, ma conviene poterlo dimostrare: una sessione breve documentata, con elenco dei partecipanti e materiali conservati, vale più di un buon proposito.

Quanto costa non adeguarsi

ViolazioneMassimo
Usare sistemi vietatiFino a 35 milioni di euro o il 7% del fatturato globale annuo
Violare gli obblighi di fornitori, deployer o quelli di trasparenza dell’articolo 50Fino a 15 milioni di euro o il 3% del fatturato globale
Fornire informazioni non corrette alle autoritàFino a 7,5 milioni di euro o l’1% del fatturato globale

Per le PMI il calcolo è diverso e gioca a favore: si applica la cifra più bassa tra l’importo fisso e la percentuale, non la più alta.

Un esempio. Una PMI che fattura 2 milioni di euro all’anno e commette una violazione. Il 3% di 2 milioni sono 60.000 euro, molto al di sotto del tetto di 15 milioni. Trattandosi di una PMI si applica la cifra minore: 60.000 euro. Resta comunque un colpo serio per un’azienda di quelle dimensioni.

E le sanzioni non sono l’unica conseguenza. Un’indagine aperta danneggia la reputazione, consuma risorse legali e può fermare le operazioni.

Il tuo piano per i prossimi sette giorni

PassoChe cosa faiQuanto costa
1. InventarioElenca dove c’è oggi l’IA in ogni canale: sito, schede, chat, email, creatività, automazioni e strumenti di terzi. Includi anche l’IA che il tuo team usa già senza che tu lo sappiaMezza giornata
2. ClassificazioneFai passare ogni uso dalle tre domande del passo 3 e tieni solo ciò che risulta “avviso” o “rifare”Due ore
3. Aggiustamenti rapidiMessaggio di benvenuto della chat, passaggio a una persona garantito, avvisi sui contenuti attivi più a rischioUn giorno
4. ModelliFormule di avviso per canale e blocco riutilizzabile nel tuo CMS o nel tuo temaMezza giornata
5. RegistroUna riga per ogni contenuto pubblicato: quale strumento, che cosa ha fatto l’IA, quale avviso riporta e chi ha approvatoDieci minuti per contenuto
6. ContrattiChiedi ai tuoi fornitori di IA la documentazione tecnica e verifica il contratto sul trattamento dei datiDipende da loro
7. FormazioneSessione breve di alfabetizzazione in materia di IA per il team, documentataUn’ora

Domande frequenti

Devo etichettare le descrizioni di prodotto scritte con l’IA? No. L’obbligo di dichiarare il testo generato con l’IA riguarda solo il testo pubblicato per informare il pubblico su questioni di interesse pubblico, e anche in quel caso decade se c’è una revisione umana con responsabilità editoriale. Una descrizione di prodotto non è una questione di interesse pubblico.

E le foto di prodotto generate con l’IA? Dipende dalla loro fedeltà all’articolo reale. Se il prodotto appare com’è, non serve alcun avviso. Se l’immagine lo migliora al punto da farlo sembrare un altro, il problema non si risolve etichettando: bisogna cambiare l’immagine.

Devo inserire watermark o metadati nei contenuti che genero? Non è un tuo obbligo. La marcatura leggibile dalla macchina ricade su chi fabbrica lo strumento generativo. Quello che conviene è non distruggerla: gli ottimizzatori di immagini e alcune esportazioni cancellano i metadati di origine.

Bisogna rietichettare tutto ciò che ho pubblicato prima? No. I contenuti pubblicati prima del 2 agosto 2026 non vanno rietichettati. Per il testo conta la data di pubblicazione.

Basta un avviso nel piè di pagina o nell’informativa sulla privacy? No. La norma richiede che l’informazione sia chiara, distinguibile e disponibile alla prima esposizione. Un piè di pagina non basta.

L’AI Act è stato rinviato? Solo gli obblighi sull’alto rischio, che passano a dicembre 2027 e ad agosto 2028. Quelli di trasparenza si applicano dal 2 agosto 2026 e le pratiche vietate da febbraio 2025.

Posso assistere i miei clienti solo con un bot? Se la tua azienda rientra nell’ambito della Legge spagnola 10/2025, no: l’assistenza non può basarsi esclusivamente su sistemi automatici e la persona deve poter parlare con qualcuno se lo chiede. Per le altre non è obbligatorio, ma è consigliabile.

Che cosa ci sta insegnando I3OS sul rispetto delle regole dell’IA

In Impulsa3 stiamo verificando che la governance non si scrive alla fine di un progetto. I3OS integra fin dalla progettazione responsabili, fonti autorizzate, limiti di accesso, revisione umana e documentazione delle capacità. È il nostro modo di preparare un’adozione trasversale senza perdere il controllo quando il sistema consulta dati, propone lavoro o partecipa a processi di cliente. Questo non sostituisce l’analisi specifica che l’AI Act richiede per ogni caso, ma offre un’esperienza pratica su come trasformare la conformità in una parte del modello operativo.

Fonti

Normativa e documentazione ufficiale consultata il 1 agosto 2026.

  1. Regolamento (UE) 2024/1689 (Regolamento europeo sull’IA), articolo 50. https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-50
  2. Regolamento (UE) 2026/1744, dell’8 luglio 2026 (Omnibus digitale sull’IA). GUUE del 24 luglio 2026, in vigore dal 27 luglio 2026. https://www.boe.es/buscar/doc.php?id=DOUE-L-2026-81147
  3. Commissione europea. Codice di buone pratiche sulla trasparenza dei contenuti generati con l’IA, del 10 giugno 2026. https://digital-strategy.ec.europa.eu/en/policies/code-practice-ai-generated-content
  4. Commissione europea. Linee guida sugli obblighi di trasparenza dell’articolo 50. https://digital-strategy.ec.europa.eu/en/policies/guidelines-transparency-ai-generated-content
  5. Icone ufficiali dell’UE per etichettare i contenuti generati con l’IA. https://digital-strategy.ec.europa.eu/en/policies/eu-icons-labelling-ai-generated-content
  6. Progetto di legge organica per il buon uso e la governance dell’intelligenza artificiale. BOCG, Congresso, Serie A, n. 97-1, del 12 giugno 2026. https://www.congreso.es/public_oficiales/L15/CONG/BOCG/A/BOCG-15-A-97-1.PDF
  7. Legge spagnola 10/2025, del 26 dicembre, che regola i servizi di assistenza alla clientela. BOE n. 312, del 27 dicembre 2025. https://www.boe.es/buscar/act.php?id=BOE-A-2025-26698

Conclusione

Questo articolo non è una consulenza legale. Nelle decisioni con esposizione sanzionatoria, verificalo con il tuo consulente legale.

Se vuoi approfondire come integrare tutto questo in un modello di governance con decisioni, metriche e responsabili, leggi come creare un comitato di IA senza impazzire.

Se vuoi seguire il percorso completo, consulta anche le tre fasi della AI transformation. E se preferisci che ti accompagniamo con l’inventario, la classificazione e i modelli di avviso, in Impulsa3 lo facciamo con un approccio pratico e senza gergo inutile. Raccontaci il tuo caso.