5 errori che le PMI commettono usando la Intelligenza Artificiale


23 Aprile 2026|AI|avv.celotti
Diritto dell'Innovazione Digitale

Guida pratica ai rischi normativi più ricorrenti nell'adozione dell'AI in azienda, con riferimenti all'AI Act, alla Legge n. 132/2025, al GDPR e alla giurisprudenza di legittimità aggiornata.

L'adozione dell'intelligenza artificiale generativa nelle piccole e medie imprese è ormai una realtà quotidiana: ChatGPT, Claude, Copilot e Gemini sono entrati nei flussi di lavoro di marketing, HR, amministrazione e sviluppo prodotto. Ma mentre la tecnologia avanza a ritmi impressionanti, la consapevolezza giuridica fatica a tenere il passo.

Il quadro normativo vigente — Regolamento (UE) 2024/1689 (AI Act), Legge 23 settembre 2025 n. 132, GDPR e Decreto Trasparenza (D.Lgs. 104/2022) — impone obblighi precisi e prevede sanzioni severe. Il Garante Privacy, con provvedimento n. 797 del 30 dicembre 2025, ha inserito l'intelligenza artificiale tra le priorità ispettive del primo semestre 2026.

Ecco i cinque errori più ricorrenti che espongono le PMI italiane a responsabilità amministrativa, civile e talvolta penale.

01

Ignorare l'obbligo di alfabetizzazione AI

L'articolo 4 dell'AI Act, pienamente operativo dal 2 febbraio 2025, impone a fornitori e deployer — categoria che ricomprende ogni impresa utilizzatrice professionale — di garantire "un livello sufficiente di alfabetizzazione in materia di IA" al personale e ai collaboratori che operano con tali sistemi.

Non si tratta di un'esortazione etica, bensì di un obbligo giuridico vincolante. Le PMI spesso ritengono che "saper usare ChatGPT" sia sufficiente: errore. L'adempimento richiede formazione documentata, policy d'uso scritte e protocolli operativi.

La violazione, pur non sanzionata in modo autonomo, costituisce elemento valutativo aggravante in caso di incidente, ispezione del Garante o contenzioso. La Legge n. 132/2025 ha rafforzato questo principio, collocando l'AI literacy tra i pilastri della governance responsabile.

02

Esporre dati riservati e segreti commerciali ai modelli generativi

Il secondo errore è tra i più gravi e diffusi: caricare documenti aziendali, codici sorgente, strategie commerciali o bozze contrattuali su LLM pubblici nelle loro versioni consumer. Il caso Samsung dell'aprile 2023 — tre fughe di dati documentate in pochi giorni via ChatGPT — è emblematico e non isolato.

Il rischio giuridico si sviluppa su tre piani:

  • Protezione dei dati: trattamento privo di idonea base giuridica ex art. 6 GDPR, spesso accompagnato da trasferimento extra-UE senza garanzie ex artt. 44-49 GDPR;
  • Segreto commerciale: la tutela ex art. 98 Codice della Proprietà Industriale richiede "misure ragionevolmente adeguate a mantenerle segrete". L'upload non controllato fa venir meno proprio quel requisito, con perdita retroattiva della protezione;
  • Concorrenza sleale: integrabile ex art. 2598 n. 3 c.c. quando la divulgazione, anche involontaria, agevola concorrenti.

Rimedi: AI policy scritta, soluzioni enterprise (che escludano contrattualmente l'uso degli input per il training), DPIA preventiva, clausole di riservatezza nei contratti di fornitura.

03

Automatizzare decisioni HR senza rispettare GDPR e Decreto Trasparenza

Screening dei CV, valutazione delle performance, scoring disciplinare: l'uso dell'AI nei processi HR è una delle aree più rischiose. La normativa applicabile è stratificata:

  • Art. 22 GDPR: divieto generale di decisioni esclusivamente automatizzate con effetti giuridici o significativamente incisivi, salvo consenso esplicito o base giuridica specifica. Al lavoratore spettano sempre il diritto all'intervento umano, a esprimere il proprio punto di vista e a contestare la decisione;
  • D.Lgs. 104/2022 (Decreto Trasparenza): obbligo per il datore di lavoro di informare il lavoratore, per iscritto, sull'utilizzo di sistemi decisionali o di monitoraggio automatizzati (art. 1-bis);
  • Art. 4 Statuto dei Lavoratori: per gli strumenti di controllo a distanza serve accordo sindacale o autorizzazione dell'Ispettorato del Lavoro;
  • AI Act: la selezione del personale e la gestione dei rapporti di lavoro rientrano nei sistemi "ad alto rischio" (Allegato III, punto 4), con obblighi di DPIA e FRIA (Fundamental Rights Impact Assessment, art. 27) applicabili dal 2 agosto 2026.

Il rischio di bias algoritmico discriminatorio è elevato e l'impugnazione di licenziamenti con profili AI-based è un fronte già aperto nel contenzioso lavoristico.

04

Usare output AI senza verificare titolarità e violazioni altrui

Le PMI che integrano immagini, testi o codice generati da AI in materiali commerciali, siti web o brochure si espongono a un doppio rischio speculare.

Non titolarità dell'output

La Corte di Cassazione, con ordinanza n. 1107 del 16 gennaio 2023, ha chiarito che la tutela autorale richiede un "apporto creativo umano" significativo. L'output prodotto dal solo prompt senza rielaborazione non è tutelabile: chiunque potrebbe riutilizzarlo liberamente, con impatto diretto su brand identity e marketing. L'art. 25 della Legge n. 132/2025 ha modificato la L. 633/1941 recependo questo principio.

Violazione del copyright altrui

I dataset di addestramento contengono frequentemente opere protette: l'output può risultare "derivativo" di contenuti coperti. Dal 2 agosto 2025 i fornitori di modelli GPAI devono rispettare le riserve dei titolari (opt-out ex art. 4 Direttiva UE 2019/790), ma la responsabilità del deployer persiste.

Difese pratiche: clausole di manleva nei contratti con i fornitori, procedure di verifica degli output, conservazione dei prompt per documentare l'apporto creativo umano.

05

Omettere DPIA, FRIA e classificazione del rischio

Ogni trattamento di dati personali tramite AI che presenti "rischi elevati" — e quasi tutti i sistemi AI applicati al business lo presentano — richiede una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) ex art. 35 GDPR. Quando il sistema ricade nell'Allegato III dell'AI Act è necessaria anche la Valutazione d'Impatto sui Diritti Fondamentali (FRIA) ex art. 27, che può essere integrata nella DPIA per evitare duplicazioni.

Le PMI sottovalutano sistematicamente questo adempimento, ma i rischi sono concreti:

  • Il piano ispettivo 2026 del Garante Privacy prevede verifiche specifiche sull'AI;
  • La mancata DPIA è sanzionata fino a 10 milioni di euro o 2% del fatturato globale (art. 83 GDPR);
  • La violazione degli obblighi AI Act per sistemi ad alto rischio arriva fino a 15 milioni o 3% del fatturato mondiale, con riduzioni proporzionali per le PMI (art. 99 AI Act);
  • L'art. 62 dell'AI Act offre alle PMI misure di sostegno — documentazione tecnica semplificata e accesso preferenziale agli spazi di sperimentazione — ma solo a chi si attiva proattivamente.
Infografica di Sintesi

I 5 Rischi Legali AI per le PMI

01
AI Literacy mancante
Assenza di formazione documentata del personale sull'uso dei sistemi AI
ART. 4 AI ACT
02
Fuga di dati riservati
Upload di segreti aziendali su LLM pubblici in versione consumer
GDPR · ART. 98 C.P.I.
03
Decisioni HR automatizzate
Screening, scoring e valutazioni senza intervento umano qualificato
ART. 22 GDPR
04
Copyright e output AI
Output non tutelabili e rischio di violazione di diritti altrui
CASS. 1107/2023
05
DPIA e FRIA omesse
Mancata valutazione d'impatto sui dati e sui diritti fondamentali
ART. 35 GDPR · ART. 27 AI ACT
35 M€
o 7% fatturato
pratiche vietate
15 M€
o 3% fatturato
sistemi alto rischio
10 M€
o 2% fatturato
violazioni GDPR
7,5 M€
o 1% fatturato
info false autorità
Fonti normative: Reg. UE 2024/1689 (AI Act) · GDPR (Reg. UE 2016/679) · L. 132/2025 · D.Lgs. 104/2022 · Cass. civ. ord. n. 1107/2023 · Provv. Garante Privacy n. 797 del 30.12.2025

Checklist Essenziale per la Compliance AI in PMI

1
AI Policy aziendale scritta, condivisa e aggiornata
2
Formazione documentata del personale (AI literacy ex art. 4 AI Act)
3
Utilizzo esclusivo di soluzioni enterprise che escludano contrattualmente l'uso degli input per il training
4
DPIA aggiornata per ogni sistema AI che tratti dati personali
5
Mappatura dei sistemi AI utilizzati (registro interno)
6
Revisione delle informative privacy per integrare i nuovi trattamenti AI
7
Clausole contrattuali con i fornitori (manleva, compliance AI Act, riservatezza)

L'assistenza legale specializzata non è un costo, è un investimento

L'intelligenza artificiale non è un gioco né un'opzione priva di conseguenze giuridiche. Il quadro normativo 2025-2026 impone alle PMI un salto culturale: passare da utilizzatori inconsapevoli a deployer responsabili.

L'affiancamento di un avvocato specializzato in diritto dell'innovazione digitale è il primo investimento da effettuare prima di attivare qualsiasi sistema AI in azienda, non dopo il primo incidente.

Studio Legale Celotti

Hai bisogno di una consulenza in materia di AI compliance?

Lo Studio Legale Celotti assiste imprese, professionisti e PMI in assessment preliminari, redazione di AI policy, DPIA e FRIA, contrattualistica con fornitori AI e gestione del contenzioso in materia di protezione dati e diritto dell'innovazione digitale.

Richiedi una consulenza