Guida pratica ai rischi normativi più ricorrenti nell'adozione dell'AI in azienda, con riferimenti all'AI Act, alla Legge n. 132/2025, al GDPR e alla giurisprudenza di legittimità aggiornata.
L'adozione dell'intelligenza artificiale generativa nelle piccole e medie imprese è ormai una realtà quotidiana: ChatGPT, Claude, Copilot e Gemini sono entrati nei flussi di lavoro di marketing, HR, amministrazione e sviluppo prodotto. Ma mentre la tecnologia avanza a ritmi impressionanti, la consapevolezza giuridica fatica a tenere il passo.
Il quadro normativo vigente — Regolamento (UE) 2024/1689 (AI Act), Legge 23 settembre 2025 n. 132, GDPR e Decreto Trasparenza (D.Lgs. 104/2022) — impone obblighi precisi e prevede sanzioni severe. Il Garante Privacy, con provvedimento n. 797 del 30 dicembre 2025, ha inserito l'intelligenza artificiale tra le priorità ispettive del primo semestre 2026.
Ecco i cinque errori più ricorrenti che espongono le PMI italiane a responsabilità amministrativa, civile e talvolta penale.
Ignorare l'obbligo di alfabetizzazione AI
L'articolo 4 dell'AI Act, pienamente operativo dal 2 febbraio 2025, impone a fornitori e deployer — categoria che ricomprende ogni impresa utilizzatrice professionale — di garantire "un livello sufficiente di alfabetizzazione in materia di IA" al personale e ai collaboratori che operano con tali sistemi.
Non si tratta di un'esortazione etica, bensì di un obbligo giuridico vincolante. Le PMI spesso ritengono che "saper usare ChatGPT" sia sufficiente: errore. L'adempimento richiede formazione documentata, policy d'uso scritte e protocolli operativi.
La violazione, pur non sanzionata in modo autonomo, costituisce elemento valutativo aggravante in caso di incidente, ispezione del Garante o contenzioso. La Legge n. 132/2025 ha rafforzato questo principio, collocando l'AI literacy tra i pilastri della governance responsabile.
Esporre dati riservati e segreti commerciali ai modelli generativi
Il secondo errore è tra i più gravi e diffusi: caricare documenti aziendali, codici sorgente, strategie commerciali o bozze contrattuali su LLM pubblici nelle loro versioni consumer. Il caso Samsung dell'aprile 2023 — tre fughe di dati documentate in pochi giorni via ChatGPT — è emblematico e non isolato.
Il rischio giuridico si sviluppa su tre piani:
- Protezione dei dati: trattamento privo di idonea base giuridica ex art. 6 GDPR, spesso accompagnato da trasferimento extra-UE senza garanzie ex artt. 44-49 GDPR;
- Segreto commerciale: la tutela ex art. 98 Codice della Proprietà Industriale richiede "misure ragionevolmente adeguate a mantenerle segrete". L'upload non controllato fa venir meno proprio quel requisito, con perdita retroattiva della protezione;
- Concorrenza sleale: integrabile ex art. 2598 n. 3 c.c. quando la divulgazione, anche involontaria, agevola concorrenti.
Rimedi: AI policy scritta, soluzioni enterprise (che escludano contrattualmente l'uso degli input per il training), DPIA preventiva, clausole di riservatezza nei contratti di fornitura.
Automatizzare decisioni HR senza rispettare GDPR e Decreto Trasparenza
Screening dei CV, valutazione delle performance, scoring disciplinare: l'uso dell'AI nei processi HR è una delle aree più rischiose. La normativa applicabile è stratificata:
- Art. 22 GDPR: divieto generale di decisioni esclusivamente automatizzate con effetti giuridici o significativamente incisivi, salvo consenso esplicito o base giuridica specifica. Al lavoratore spettano sempre il diritto all'intervento umano, a esprimere il proprio punto di vista e a contestare la decisione;
- D.Lgs. 104/2022 (Decreto Trasparenza): obbligo per il datore di lavoro di informare il lavoratore, per iscritto, sull'utilizzo di sistemi decisionali o di monitoraggio automatizzati (art. 1-bis);
- Art. 4 Statuto dei Lavoratori: per gli strumenti di controllo a distanza serve accordo sindacale o autorizzazione dell'Ispettorato del Lavoro;
- AI Act: la selezione del personale e la gestione dei rapporti di lavoro rientrano nei sistemi "ad alto rischio" (Allegato III, punto 4), con obblighi di DPIA e FRIA (Fundamental Rights Impact Assessment, art. 27) applicabili dal 2 agosto 2026.
Il rischio di bias algoritmico discriminatorio è elevato e l'impugnazione di licenziamenti con profili AI-based è un fronte già aperto nel contenzioso lavoristico.
Usare output AI senza verificare titolarità e violazioni altrui
Le PMI che integrano immagini, testi o codice generati da AI in materiali commerciali, siti web o brochure si espongono a un doppio rischio speculare.
Non titolarità dell'output
La Corte di Cassazione, con ordinanza n. 1107 del 16 gennaio 2023, ha chiarito che la tutela autorale richiede un "apporto creativo umano" significativo. L'output prodotto dal solo prompt senza rielaborazione non è tutelabile: chiunque potrebbe riutilizzarlo liberamente, con impatto diretto su brand identity e marketing. L'art. 25 della Legge n. 132/2025 ha modificato la L. 633/1941 recependo questo principio.
Violazione del copyright altrui
I dataset di addestramento contengono frequentemente opere protette: l'output può risultare "derivativo" di contenuti coperti. Dal 2 agosto 2025 i fornitori di modelli GPAI devono rispettare le riserve dei titolari (opt-out ex art. 4 Direttiva UE 2019/790), ma la responsabilità del deployer persiste.
Difese pratiche: clausole di manleva nei contratti con i fornitori, procedure di verifica degli output, conservazione dei prompt per documentare l'apporto creativo umano.
Omettere DPIA, FRIA e classificazione del rischio
Ogni trattamento di dati personali tramite AI che presenti "rischi elevati" — e quasi tutti i sistemi AI applicati al business lo presentano — richiede una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) ex art. 35 GDPR. Quando il sistema ricade nell'Allegato III dell'AI Act è necessaria anche la Valutazione d'Impatto sui Diritti Fondamentali (FRIA) ex art. 27, che può essere integrata nella DPIA per evitare duplicazioni.
Le PMI sottovalutano sistematicamente questo adempimento, ma i rischi sono concreti:
- Il piano ispettivo 2026 del Garante Privacy prevede verifiche specifiche sull'AI;
- La mancata DPIA è sanzionata fino a 10 milioni di euro o 2% del fatturato globale (art. 83 GDPR);
- La violazione degli obblighi AI Act per sistemi ad alto rischio arriva fino a 15 milioni o 3% del fatturato mondiale, con riduzioni proporzionali per le PMI (art. 99 AI Act);
- L'art. 62 dell'AI Act offre alle PMI misure di sostegno — documentazione tecnica semplificata e accesso preferenziale agli spazi di sperimentazione — ma solo a chi si attiva proattivamente.
I 5 Rischi Legali AI per le PMI
pratiche vietate
sistemi alto rischio
violazioni GDPR
info false autorità
Checklist Essenziale per la Compliance AI in PMI
L'assistenza legale specializzata non è un costo, è un investimento
L'intelligenza artificiale non è un gioco né un'opzione priva di conseguenze giuridiche. Il quadro normativo 2025-2026 impone alle PMI un salto culturale: passare da utilizzatori inconsapevoli a deployer responsabili.
L'affiancamento di un avvocato specializzato in diritto dell'innovazione digitale è il primo investimento da effettuare prima di attivare qualsiasi sistema AI in azienda, non dopo il primo incidente.
Hai bisogno di una consulenza in materia di AI compliance?
Lo Studio Legale Celotti assiste imprese, professionisti e PMI in assessment preliminari, redazione di AI policy, DPIA e FRIA, contrattualistica con fornitori AI e gestione del contenzioso in materia di protezione dati e diritto dell'innovazione digitale.
Richiedi una consulenza

