AVVOCATITECH | STUDIO LEGALE
AI Act - Verifica di conformità al Regolamento UE 2024/1689
Scopri quali obblighi del Regolamento UE sull'Intelligenza Artificiale si applicano alla tua organizzazione.
Il percorso si adatta in base al tuo ruolo e al tipo di sistema AI.
Step 1 / 11
AI Act Checker
Scopri in 5 minuti quali obblighi dell'AI Act riguardano la tua organizzazione
Rispondi a poche domande sul ruolo che ricopri e sul sistema di IA che sviluppi o utilizzi: alla fine ottieni il tuo profilo ai sensi del Regolamento UE 2024/1689, gli obblighi applicabili con i riferimenti normativi e i documenti da predisporre.
Senza registrazione - nessuna email, nessun account
Anonimo - le risposte restano nel tuo browser, nulla viene salvato o inviato
Esito immediato - riferimenti normativi e PDF da scaricare
11 domande - il percorso si adatta alle tue risposte
Sezione E - Identificazione dell'entità
Quale ruolo ricopre la tua organizzazione in relazione al sistema di intelligenza artificiale?
Definizioni ai sensi dell'art. 3 Reg. UE 2024/1689
Fornitore (art. 3 n. 3): persona fisica o giuridica, autorità pubblica, agenzia o altro organismo che sviluppa un sistema di IA o un modello di IA per scopi generali o fa sviluppare un sistema di IA o un modello di IA per scopi generali e lo immette sul mercato o mette in servizio il sistema di IA con il proprio nome o marchio commerciale, a titolo oneroso o gratuito.
Deployer (art. 3 n. 4): persona fisica o giuridica, autorità pubblica, agenzia o altro organismo che utilizza un sistema di IA sotto la propria autorità, tranne nel caso in cui il sistema di IA sia utilizzato nell'ambito di un'attività personale non professionale.
Distributore (art. 3 n. 6): persona fisica o giuridica nella catena di fornitura, diversa dal fornitore o dall'importatore, che mette a disposizione un sistema di IA sul mercato dell'Unione senza alterarne le caratteristiche.
Importatore (art. 3 n. 7): persona fisica o giuridica stabilita nell'Unione che immette sul mercato un sistema di IA recante il nome o il marchio commerciale di una persona fisica o giuridica stabilita al di fuori dell'Unione.
Fabbricante (art. 2 par. 1 lett. e): fabbricante di un prodotto che immette sul mercato o mette in servizio un sistema di IA insieme al proprio prodotto e con il proprio nome o marchio.
Rappresentante autorizzato (art. 3 n. 5): persona fisica o giuridica stabilita nell'Unione che ha ricevuto e accettato il mandato scritto di un fornitore di un sistema di IA o di un modello di IA per scopi generali stabilito al di fuori dell'Unione a svolgere per conto di tale fornitore gli obblighi e le procedure stabiliti dal presente regolamento.
Sezione E - Modifiche al sistema AI
La tua organizzazione ha apportato modifiche sostanziali al sistema di IA prima di reimmetterlo sul mercato o metterlo nuovamente in servizio con il proprio nome o marchio?
Quando distributore o importatore diventano fornitori - art. 25 par. 1 Reg. UE 2024/1689
Ai sensi dell'art. 25 par. 1, i distributori, gli importatori, i deployer o qualsiasi altro terzo sono considerati fornitori ai fini del presente regolamento e sono soggetti agli obblighi del fornitore nei seguenti casi:
a) appongono il proprio nome o marchio su un sistema di IA ad alto rischio già immesso sul mercato o messo in servizio, fatti salvi accordi contrattuali che prevedano una diversa ripartizione degli obblighi;
b) apportano una modifica sostanziale a un sistema di IA ad alto rischio già immesso sul mercato o già messo in servizio, in modo tale che resti un sistema ad alto rischio a norma dell'art. 6;
c) modificano la finalità prevista di un sistema di IA, anche per finalità generali, che non era classificato ad alto rischio, in modo tale che il sistema diventi ad alto rischio a norma dell'art. 6.
Le due condizioni finali contano: nella lett. b) il sistema deve restare ad alto rischio, nella lett. c) deve diventarlo. Un cambio di finalità che lascia il sistema fuori dall'alto rischio non fa scattare la riqualificazione per questa via, anche se può rilevare ad altro titolo.
Sezione E - Integrazione nel prodotto
Il prodotto che metti sul mercato integra un sistema di IA che è un componente di sicurezza del prodotto stesso o che è soggetto a normative di sicurezza specifiche di settore (es. dispositivi medici, macchinari, veicoli)?
Fabbricante e componente di sicurezza - art. 25 par. 1 lett. b) e Allegato I Reg. UE 2024/1689
Ai sensi dell'art. 6 par. 1, un sistema di IA è considerato ad alto rischio quando soddisfa entrambe le seguenti condizioni:
a) è destinato a essere utilizzato come componente di sicurezza di un prodotto soggetto alla normativa di armonizzazione dell'Unione elencata nell'allegato I;
b) il prodotto il cui componente di sicurezza è il sistema di IA è soggetto a una valutazione della conformità da parte di terzi ai fini dell'immissione sul mercato o della messa in servizio di tale prodotto a norma della normativa di armonizzazione dell'Unione elencata nell'allegato I.
L'Allegato I ha due sezioni, e la differenza pesa: per i prodotti della sezione B - veicoli, aviazione, marittimo, ferrovie e, dal 27 luglio 2026, le macchine - l'art. 2 par. 2 applica solo l'art. 6 par. 1, l'art. 60 bis e gli artt. 102-112. L'elenco completo delle due sezioni è nella domanda sull'Allegato I.
Sezione HR - Alto rischio (Allegato I - Prodotti)
Il sistema di IA è destinato a essere utilizzato come componente di sicurezza di un prodotto soggetto alla normativa UE di armonizzazione (Allegato I AI Act)?
Normativa di armonizzazione UE - Allegato I AI Act
Ai sensi dell'art. 6 par. 1, il sistema di IA è ad alto rischio se è componente di sicurezza di un prodotto - o è esso stesso il prodotto - disciplinato dalla normativa elencata nell'Allegato I, e se quel prodotto è soggetto a valutazione della conformità da parte di terzi per l'immissione sul mercato.
Allegato I, sezione A (nuovo quadro legislativo): giocattoli (2009/48/CE), imbarcazioni da diporto e moto d'acqua (2013/53/UE), ascensori (2014/33/UE), atmosfere potenzialmente esplosive - ATEX (2014/34/UE), apparecchiature radio (2014/53/UE), attrezzature a pressione (2014/68/UE), impianti a fune (2016/424), dispositivi di protezione individuale (2016/425), apparecchi a combustibili gassosi (2016/426), dispositivi medici (2017/745), dispositivi medico-diagnostici in vitro (2017/746).
Allegato I, sezione B (altre normative di armonizzazione): sicurezza dell'aviazione civile (300/2008), veicoli a due o tre ruote e quadricicli (168/2013), veicoli agricoli e forestali (167/2013), equipaggiamento marittimo (2014/90/UE), interoperabilità ferroviaria (2016/797), veicoli a motore e rimorchi (2018/858 e 2019/2144), aviazione civile (2018/1139) e, dal 27 luglio 2026, macchine (2023/1230), che l'Omnibus ha spostato qui dalla sezione A.
Avvertenza - la sezione conta. Per i prodotti della sezione B l'art. 2 par. 2 applica soltanto l'art. 6 par. 1, l'art. 60 bis e gli artt. da 102 a 112: i requisiti sostanziali arrivano dalla normativa di prodotto, non da questo Regolamento. Gli obblighi che il test elenca più avanti valgono quindi per intero per la sezione A. Per la sezione B vanno letti insieme alla disciplina di settore, ed è un punto da verificare caso per caso.
Sezione HR - Alto rischio (Allegato III - Categorie)
A quale categoria ad alto rischio dell'Allegato III appartiene il sistema di IA?
Categorie Allegato III - art. 6 par. 2 Reg. UE 2024/1689
Sono considerati ad alto rischio i sistemi di IA elencati nell'Allegato III, nei seguenti settori:
1. Biometria: identificazione biometrica remota, categorizzazione biometrica, riconoscimento delle emozioni.
2. Infrastrutture critiche: gestione e funzionamento di infrastrutture digitali, stradali, ferroviarie, idriche, di gas, di calore, elettriche.
3. Istruzione e formazione professionale: determinazione di accesso o ammissione, valutazione degli studenti, monitoraggio durante esami, orientamento scolastico.
4. Occupazione e lavoratori: assunzione e selezione (screening CV, valutazione colloqui), allocazione dei compiti, monitoraggio delle prestazioni, promozioni e licenziamenti.
5. Servizi essenziali: valutazione del merito creditizio, solvibilita, classificazione di emergenze, valutazione dei rischi per assicurazioni sanitarie e sulla vita.
6. Attività di contrasto: poligrafo, valutazione rischio di recidiva, profilazione durante indagini, analisi di prove digitali.
7. Migrazione e asilo: valutazione rischio di sicurezza, esame domande di visto/asilo, controllo documenti di viaggio.
8. Amministrazione della giustizia e processi democratici: ricerca e interpretazione dei fatti e della legge, elezioni e campagne politiche.
Sezione HR - Valutazione del rischio significativo
Il sistema di IA che rientra nell'Allegato III presenta un rischio significativo per la salute, sicurezza o diritti fondamentali delle persone, tenuto conto della sua natura, finalità e contesto di utilizzo?
Esclusione per assenza di rischio significativo - art. 6 par. 3 e 4 Reg. UE 2024/1689
L'art. 6 par. 3 prevede che un sistema di IA di cui all'Allegato III non è considerato ad alto rischio se non presenta un rischio significativo per la salute, la sicurezza o i diritti fondamentali delle persone fisiche, in particolare perché:
a) è destinato a svolgere un compito procedurale stretto (es. classificare documenti in entrata, rilevare duplicati);
b) è destinato a migliorare il risultato di un'attività umana precedentemente completata (es. migliorare il tono di un testo già scritto);
c) è destinato a rilevare schemi decisionali o deviazioni da schemi decisionali precedenti e non è destinato a sostituire o influenzare la valutazione umana precedentemente completata senza un'adeguata revisione umana (es. verifica ex post degli scostamenti di un valutatore); o
d) è destinato a svolgere un compito preparatorio rispetto a una valutazione rilevante per i fini dei casi d'uso ad alto rischio di cui all'Allegato III (es. indicizzare fascicoli, tradurre documenti).
Tuttavia, un sistema di IA è sempre considerato ad alto rischio se profila persone fisiche. Il fornitore che ritiene che il proprio sistema non sia ad alto rischio ne documenta la valutazione prima dell'immissione sul mercato, è soggetto alla registrazione nella banca dati UE (art. 49 par. 2) e, su richiesta dell'autorità nazionale competente, mette a disposizione la documentazione (art. 6 par. 4).
Sezione S - Ambito di applicazione
Il sistema di IA rientra nell'ambito di applicazione del Regolamento? Seleziona tutte le condizioni applicabili.
Ambito di applicazione - art. 2 Reg. UE 2024/1689
Il regolamento si applica (art. 2 par. 1) a:
a) fornitori che immettono sul mercato o mettono in servizio sistemi di IA nell'Unione, indipendentemente dal fatto che tali fornitori siano stabiliti nell'Unione o in un paese terzo;
b) deployer di sistemi di IA aventi sede nell'Unione;
c) fornitori e deployer di sistemi di IA aventi sede in un paese terzo, quando l'output del sistema di IA è utilizzato nell'Unione;
d) importatori e distributori di sistemi di IA;
e) fabbricanti di prodotti che immettono sul mercato o mettono in servizio un sistema di IA insieme al loro prodotto;
f) rappresentanti autorizzati di fornitori non stabiliti nell'Unione.
Esclusioni, ognuna con il suo paragrafo dell'art. 2: scopi militari, di difesa o di sicurezza nazionale (par. 3); sistemi sviluppati e messi in servizio al solo scopo di ricerca e sviluppo scientifici (par. 6); attività di ricerca, prova o sviluppo precedenti all'immissione sul mercato, con l'eccezione delle prove in condizioni reali (par. 8); sistemi rilasciati con licenza libera e open source (par. 12), salvo che siano immessi sul mercato come sistemi ad alto rischio o rientrino negli artt. 5 o 50.
Sezione R - Modelli IA per scopi generali (GPAI)
La tua organizzazione immette sul mercato un modello di IA per scopi generali (GPAI) - sviluppato da te o modificato in modo sostanziale - tramite API, rilascio dei pesi o integrandolo in un tuo sistema?
Modello di IA per scopi generali - art. 3 n. 63 e art. 51 Reg. UE 2024/1689
Modello di IA per scopi generali (art. 3 n. 63): modello di IA, anche quando addestrato con grandi quantita di dati usando l'autoapprendimento su vasta scala, che presenta una generalità significativa ed è in grado di svolgere in modo competente un'ampia gamma di compiti distinti, indipendentemente dalle modalità di immissione sul mercato, e che può essere integrato in una varietà di sistemi o applicazioni a valle.
Rischio sistemico (art. 51): un modello GPAI è classificato come modello GPAI con rischio sistemico se presenta capacità ad alto impatto. Si presume che tale condizione sia soddisfatta quando la potenza di calcolo cumulativa usata per addestrarlo è superiore a 10^25 FLOPs, oppure se la Commissione lo classifica come tale sulla base di altri criteri (impatto sul mercato interno, numero di utenti, rischi per salute, sicurezza, diritti fondamentali, società o democrazia).
Esempi di GPAI: grandi modelli linguistici (LLM) come GPT, Claude, Llama; modelli multimodali generativi; modelli per la generazione di immagini o audio su larga scala.
Modello integrato in un proprio sistema (cons. 97): se sviluppi un modello GPAI e lo integri in un sistema che immetti sul mercato o metti in servizio, il modello si considera comunque immesso sul mercato e restano gli obblighi GPAI.
Modifica sostanziale / fine-tuning (cons. 109): chi modifica in modo sostanziale un modello GPAI di terzi diventa fornitore del modello modificato, ma i suoi obblighi sono limitati alla modifica apportata e alle sue conseguenze. Chi invece si limita a usare il modello altrui (es. via API) non è fornitore GPAI.
Sezione R - Pratiche vietate
Il sistema di IA implementa una o più delle pratiche vietate dall'art. 5 del Regolamento?
Pratiche di IA vietate - art. 5 Reg. UE 2024/1689
Sono vietati i sistemi di IA che:
a) utilizzano tecniche subliminali che agiscono senza la consapevolezza della persona o tecniche volutamente manipolative o ingannevoli, con l'obiettivo o l'effetto di alterare materialmente il comportamento di una persona in maniera che causi o possa causare a essa o a un'altra persona un danno significativo;
b) sfruttano vulnerabilità di specifici gruppi di persone fisiche dovute alla loro età, disabilità o situazione socioeconomica, con l'obiettivo o l'effetto di alterare materialmente il comportamento di una persona in maniera che causi o possa causare a essa o a un'altra persona un danno significativo;
c) effettuano la valutazione o la classificazione delle persone fisiche nel corso di un determinato periodo di tempo sulla base del loro comportamento sociale o di caratteristiche personali o della personalità conosciute o previste (social scoring);
d) effettuano valutazioni del rischio rispetto a persone fisiche al fine di valutare o prevedere il rischio che una persona fisica commetta un reato basandosi unicamente sulla profilazione o sulla valutazione dei tratti della personalità e delle caratteristiche;
e) creano o espandono banche dati di riconoscimento facciale attraverso la raccolta non mirata di immagini del volto da Internet o da filmati di telecamere a circuito chiuso;
f) inferiscono le emozioni di una persona fisica sul luogo di lavoro e negli istituti di istruzione (tranne per ragioni mediche o di sicurezza);
g) effettuano categorizzazione biometrica di persone fisiche su base individuale basata sui dati biometrici al fine di dedurre o inferire razza, opinioni politiche, appartenenza sindacale, convinzioni religiose o filosofiche, vita sessuale o orientamento sessuale;
h) utilizzano sistemi di identificazione biometrica remota in tempo reale in spazi accessibili al pubblico per l'attività di contrasto (con limitate eccezioni).
b bis) e b ter) generano o manipolano immagini, video o audio realistici delle parti intime di una persona riconoscibile, o che la ritraggono in atti sessualmente espliciti, senza il suo consenso liberamente prestato, specifico, informato e inequivocabile (lett. b bis), oppure generano o manipolano materiale di abuso sessuale su minori ai sensi della direttiva 2011/93/UE (lett. b ter). Pratiche aggiunte dal Regolamento (UE) 2026/1744 e vietate dal 2 dicembre 2026. L'art. 5 par. 1 bis precisa quando scatta il divieto: per chi immette sul mercato, se quella generazione è la finalità prevista del sistema oppure ne è un risultato ragionevolmente prevedibile e riproducibile in assenza di misure di sicurezza adeguate; per chi lo usa, se lo utilizza proprio a quello scopo.
Sezione R - Obblighi di trasparenza
Il sistema di IA rientra in una o più delle seguenti categorie soggette a obblighi di trasparenza? (selezione multipla)
Obblighi di trasparenza - art. 50 Reg. UE 2024/1689
Art. 50 par. 1: I fornitori devono garantire che i sistemi di IA destinati a interagire direttamente con le persone fisiche siano progettati e sviluppati in modo tale che le persone fisiche interessate siano informate che stanno interagendo con un sistema di IA (chatbot), a meno che ciò non risulti evidente dal contesto.
Art. 50 par. 2: I fornitori di sistemi di IA - compresi i sistemi di IA per scopi generali - che generano contenuto sintetico audio, immagini, video o testo devono garantire che gli output del sistema siano contrassegnati in un formato leggibile meccanicamente e rilevabili come artificialmente generati o manipolati (watermarking contenuto sintetico).
Art. 50 par. 3: I deployer di sistemi di IA che utilizzano il riconoscimento delle emozioni o la categorizzazione biometrica devono informare le persone fisiche interessate del funzionamento del sistema di IA e trattare i dati biometrici interessati (emozioni e biometrica).
Art. 50 par. 4: I deployer che utilizzano un sistema di IA per generare o manipolare contenuto immagine, audio o video che costituisce un deepfake devono comunicare che il contenuto è stato artificialmente generato o manipolato (deepfake).
Art. 50 par. 4, secondo comma: i deployer che usano un sistema di IA per generare o manipolare testo pubblicato allo scopo di informare il pubblico su questioni di interesse pubblico rendono noto che il testo è stato generato o manipolato artificialmente (testo informativo pubblico). L'esenzione richiede due condizioni insieme: che il contenuto sia stato sottoposto a revisione umana o a controllo editoriale e che una persona fisica o giuridica detenga la responsabilità editoriale della pubblicazione. Il par. 5 riguarda invece le modalità: le informazioni si danno in modo chiaro e distinguibile, al più tardi al momento della prima interazione o esposizione, e conformi ai requisiti di accessibilità.
Sezione R - Valutazione d'impatto sui diritti fondamentali
Ricorre una delle situazioni che impongono la valutazione d'impatto sui diritti fondamentali (FRIA)? Seleziona tutte quelle applicabili.
Valutazione d'impatto sui diritti fondamentali (FRIA) - art. 27 Reg. UE 2024/1689
Ai sensi dell'art. 27 par. 1, prima di mettere in uso un sistema di IA ad alto rischio di cui all'Allegato III (art. 6 par. 2), effettuano la valutazione d'impatto sui diritti fondamentali (FRIA): i deployer che sono organismi di diritto pubblico o enti privati che forniscono servizi pubblici, nonché i deployer di sistemi di cui all'Allegato III, punto 5, lettere b) e c) (valutazione del merito creditizio e determinazione dei prezzi delle assicurazioni vita o sanitarie). Sono esclusi dall'obbligo i sistemi di cui all'Allegato III, punto 2 (infrastrutture critiche).
La valutazione d'impatto comprende:
a) una descrizione dei processi del deployer in cui il sistema di IA sarà messo in uso in funzione della sua finalità prevista;
b) un periodo di tempo e la frequenza con cui il sistema di IA è destinato a essere messo in uso;
c) le categorie di persone fisiche e dei gruppi che potrebbero essere interessati nell'ambito del contesto specifico di utilizzo;
d) i rischi specifici di danno che possono interessare le categorie di persone fisiche o i gruppi identificati;
e) una descrizione dell'attuazione delle misure di supervisione umana in conformità al manuale d'istruzione per l'uso;
f) le misure da adottare in caso di materializzazione di tali rischi.
Questo strumento ha finalità esclusivamente informative e non costituisce consulenza legale.
I risultati sono indicativi e basati sulle risposte fornite.
Per una valutazione specifica della tua situazione consulta un professionista legale qualificato.
Parliamo la lingua di chi innova e uniamo rigore giuridico e agilità operativa per
accompagnare startup, aziende tech e creator verso il successo.


