Dal 2 agosto 2026 — tra pochi giorni — entrano in vigore in tutta Europa gli obblighi di trasparenza previsti dall'articolo 50 del Regolamento UE sull'intelligenza artificiale (AI Act, Reg. UE 2024/1689). Per le aziende italiane che lasciano i dipendenti usare ChatGPT senza una policy interna, si apre una finestra di rischio concreto: sanzioni fino al 7% del fatturato globale e violazioni del GDPR già maturate ben prima di agosto. La domanda che ogni datore di lavoro dovrebbe porsi oggi non è "se" introdurre regole sull'IA in azienda, ma "quante ore ha ancora per farlo prima delle prime ispezioni".
L'AI Act entra nel vivo: cosa scatta dal 2 agosto 2026
Il Regolamento UE 2024/1689 — noto come AI Act — ha seguito un percorso di applicazione progressiva dall'agosto 2024. Ma è il 2 agosto 2026 la data che preoccupa di più gli avvocati d'impresa: da quel giorno diventano pienamente applicabili gli obblighi di trasparenza previsti dall'articolo 50, che riguardano chiunque usi o implementi sistemi IA in un contesto professionale, inclusi strumenti di uso generale come ChatGPT.
In parallelo, l'articolo 4 dell'AI Act — già in vigore — impone ai datori di lavoro di garantire ai propri dipendenti una formazione adeguata e documentata sull'uso degli strumenti IA. Non si tratta di un corso facoltativo o di un seminario da organizzare "quando si ha tempo": l'obbligo è proporzionale al contesto d'uso e deve essere verificabile in caso di ispezione da parte del Garante o delle autorità competenti. La norma non distingue tra grandi imprese e PMI: un'azienda con 15 dipendenti che usa ChatGPT per redigere email commerciali ha gli stessi obblighi di una multinazionale.
Il quadro normativo si sovrappone, e non semplifica, alla disciplina già esistente sul trattamento dei dati. Il Garante per la Protezione dei Dati Personali italiano aveva aperto un'istruttoria su OpenAI già nel 2023, culminata con una sanzione di 15 milioni di euro per violazioni del GDPR — provvedimento documentato ufficialmente nel comunicato stampa del Garante. Nel marzo 2026, il Tribunale di Roma ha annullato il provvedimento, ma il principio rimane intatto: l'uso non regolato di ChatGPT in contesto professionale espone a rischi legali reali, non teorici.
A completare il quadro, la legge italiana 132 del 2025 — in vigore dall'ottobre 2025 — ha introdotto un livello normativo nazionale che fissa principi di trasparenza, non discriminazione e supervisione umana obbligatoria nelle decisioni automatizzate che riguardano i lavoratori dipendenti.
Il fenomeno della "Shadow AI": il rischio già presente nei tuoi uffici
Il rischio più immediato per i datori di lavoro non viene da ChatGPT Enterprise — la versione aziendale, con data processing agreement e protezione dei dati garantita per contratto. Viene dalla cosiddetta "Shadow AI": il fenomeno per cui i dipendenti usano ChatGPT, Claude, Gemini o altri strumenti IA con account personali gratuiti, al di fuori di qualsiasi supervisione aziendale, spesso senza nemmeno rendersi conto delle implicazioni.
Questo accade già oggi in quasi tutte le PMI italiane. Un dipendente che usa un account personale ChatGPT carica dati aziendali — email, documenti interni, anagrafiche clienti, bilanci, pratiche legali — su un'infrastruttura non soggetta a nessun contratto di trattamento dati (DPA) stipulato con l'azienda. Nella versione gratuita e nella versione Plus di ChatGPT, OpenAI può usare quelle conversazioni per addestrare i propri modelli, salvo opt-out esplicito configurato dall'utente — configurazione che la maggior parte dei dipendenti non ha mai effettuato.
Il risultato è che un dato personale di un cliente — un nome, un codice fiscale, un saldo bancario, una diagnosi medica contenuta in un referto che l'impiegata ha copiato per "riassumerlo" — finisce su server non contrattualizzati, senza che il titolare del trattamento (l'azienda) abbia la minima consapevolezza. Questo configura una potenziale data breach e una violazione del GDPR, con responsabilità che ricade sul datore di lavoro, non soltanto sul singolo dipendente. Come già documentato nel contesto italiano, i rischi della Shadow AI per le aziende italiane si sommano alle vulnerabilità già esistenti in materia di cybersicurezza.
Caso pratico: il commercialista che carica i bilanci dei clienti su ChatGPT personale
Prendiamo il caso di uno studio associato con 18 dipendenti a Milano. Una collaboratrice — responsabile dell'area dichiarazioni fiscali — usa il suo account ChatGPT personale (piano gratuito) per velocizzare l'analisi dei bilanci di un cliente. Carica un PDF con i dati anagrafici del titolare dell'impresa, codice fiscale, fatturato 2025 e indici patrimoniali dettagliati, perché "ChatGPT li interpreta in cinque secondi".
Se lo studio non ha una policy IA interna aggiornata, una formazione documentata ai sensi dell'articolo 4 dell'AI Act, e un contratto DPA con OpenAI, le conseguenze potenziali sono queste:
- Violazione GDPR (Reg. UE 2016/679): trattamento di dati personali di terzi su piattaforma non contrattualizzata, senza base giuridica adeguata. Sanzione fino a €20 milioni o 4% del fatturato globale dello studio — calcolato sull'intero fatturato, non solo sul fatturato italiano.
- Violazione AI Act Art. 4: mancata formazione documentata sull'uso degli strumenti IA. Sanzione separata fino al 3% del fatturato globale dell'organizzazione.
- Rischio penale: potenziale violazione del segreto professionale ex articolo 622 del Codice penale, applicabile ai consulenti fiscali e ai commercialisti tenuti alla riservatezza nei confronti dei propri clienti.
- Responsabilità contrattuale verso il cliente: il contratto di incarico professionale tipicamente include clausole di riservatezza; la violazione può generare richieste di risarcimento del danno da parte del cliente il cui bilancio è stato caricato su ChatGPT.
Se invece lo studio ha predisposto una policy IA scritta aggiornata, un accordo DPA con OpenAI Enterprise, la formazione documentata per tutti i dipendenti e una procedura interna di segnalazione delle violazioni — la responsabilità si sposta sul singolo dipendente che ha violato le procedure aziendali, non sull'organizzazione come titolare del trattamento. Con la giusta documentazione, una condotta non autorizzata del dipendente può ridurre o azzerare la responsabilità del datore di lavoro davanti al Garante. La differenza tra avere e non avere questa documentazione può valere decine o centinaia di migliaia di euro in sanzioni evitate.
Questo scenario non è ipotetico: gli avvocati specializzati in diritto del lavoro e privacy in Italia stanno già gestendo i primi casi di questo tipo nel 2026.
Cosa deve fare il datore di lavoro entro agosto 2026
La checklist minima che un avvocato d'impresa raccomanda ai propri clienti per essere conformi all'AI Act e al GDPR include cinque elementi fondamentali:
1. Policy IA interna scritta e comunicata ai dipendenti: definisce quali strumenti IA sono autorizzati, per quali scopi, con quali account (solo aziendali, non personali), e quali categorie di dati non possono essere inserite in nessun sistema IA esterno. Deve essere firmata per ricevuta da ogni dipendente.
2. Formazione documentata (Art. 4 AI Act): ogni dipendente che usa strumenti IA deve ricevere formazione proporzionata al proprio ruolo e alle attività svolte. Il verbale di formazione — con data, contenuti, firma dei partecipanti — è il documento che il Garante richiede durante un'ispezione.
3. Contratto DPA con i fornitori IA: se si usa ChatGPT Enterprise, Microsoft Copilot per Microsoft 365 o Google Gemini for Business, il Data Processing Agreement deve essere stipulato prima di qualsiasi utilizzo con dati di terzi. L'assenza del DPA trasforma qualsiasi trattamento di dati personali in un trasferimento non autorizzato ai sensi del GDPR.
4. DPIA per i casi d'uso ad alto rischio: se l'azienda usa sistemi IA per prendere o supportare decisioni che riguardano i dipendenti stessi — valutazioni delle prestazioni, monitoraggio della produttività, selezione del personale — è obbligatoria una Valutazione d'Impatto sulla Protezione dei Dati (DPIA), da redigere prima dell'avvio del trattamento.
5. Integrazione nel contratto di lavoro o nel regolamento aziendale: la policy IA deve essere allegata al contratto di lavoro o comunicata tramite accordo aziendale formale, affinché l'eventuale violazione da parte del dipendente abbia rilevanza disciplinare e non possa essere contestata come normativa "mai comunicata".
Il ruolo dell'avvocato: non solo adempimento, ma protezione reale
Un errore frequente tra gli imprenditori italiani è considerare la compliance all'AI Act come un problema esclusivamente informatico, da delegare al reparto IT o a un consulente tecnico. In realtà, il nodo centrale è giuridico: chi è il titolare del trattamento? Chi risponde davanti al Garante? Il contratto di lavoro prevede conseguenze disciplinari in caso di violazione della policy IA da parte del dipendente? La policy interna regge davanti a un'ispezione?
L'avvocato d'impresa specializzato in diritto del lavoro e privacy è la figura che aiuta a rispondere a queste domande in modo preventivo: redige la policy interna conforme sia al GDPR sia all'AI Act, aggiorna i contratti di lavoro individuali e collettivi, affianca l'azienda durante eventuali ispezioni del Garante e gestisce il contenzioso — con il Garante, con un cliente danneggiato o con un dipendente licenziato per violazione della policy — quando diventa necessario.
Con le scadenze dell'AI Act che si accumulano — il 2 agosto 2026 per gli obblighi di trasparenza, poi il febbraio 2027 per i sistemi ad alto rischio — il tempo per agire in modo proattivo si sta esaurendo. Rivolgersi a un professionista prima che arrivi l'ispezione è quasi sempre meno costoso che gestire le conseguenze dopo. Su Expert Zoom trovi avvocati specializzati in privacy e diritto del lavoro, disponibili per una consulenza personalizzata sulla situazione specifica della tua azienda.
Nota: questo articolo ha finalità informative generali e non costituisce consulenza legale. Per valutare la situazione specifica della tua azienda rispetto agli obblighi dell'AI Act e del GDPR, è opportuno rivolgersi a un avvocato specializzato.

Chiara Romano