Strumenti in ordine sparso
Chi usa cosa, su quali dati e con quale contratto spesso non lo sa nessuno. Senza questo quadro non si può governare nulla.
Consulenza per piccole e medie imprese
Aiuto le PMI a usare ChatGPT, Claude, Gemini e Copilot in modo conforme all'AI Act, alla Legge 132/2025 e al GDPR. Con documenti che si usano davvero, non pareri da archiviare.
Il problema
L'adozione dell'IA è partita dal basso: ogni reparto ha scelto i suoi strumenti. È utile, ma raramente qualcuno ne ha il quadro complessivo.
Chi usa cosa, su quali dati e con quale contratto spesso non lo sa nessuno. Senza questo quadro non si può governare nulla.
Sulle versioni personali manca l'accordo sul trattamento dei dati (art. 28 GDPR) e i contenuti possono essere usati per addestrare i modelli. L'esposizione vera è verso i vostri clienti.
Chi usa l'IA ogni giorno spesso non conosce i suoi limiti: errori presentati con sicurezza, rischi di riservatezza, contenuti protetti.
Dal 2 agosto 2026 chi parla con un sistema di IA deve saperlo. Vale anche per l'assistente sul sito o sul canale di assistenza.
Il quadro normativo
Niente allarmismi: la parte più pesante dell'AI Act è stata rinviata. Alcuni obblighi però sono già applicabili, e altre regole, come il GDPR, valgono da anni.
Sono vietati gli usi elencati all'art. 5 dell'AI Act, tra cui il riconoscimento delle emozioni dei lavoratori. L'art. 4 chiede a chi usa sistemi di IA di adottare misure per sostenere un livello adeguato di competenza del personale. Il Regolamento (UE) 2026/1744 ha attenuato la formulazione, ma l'obbligo resta.
La Legge 132/2025 fissa principi nazionali, tra cui obblighi di informazione verso i lavoratori sull'uso dell'IA e verso i clienti per le professioni intellettuali, e delega il Governo ad adottare decreti attuativi.
Chatbot e assistenti devono dichiarare di essere IA; deepfake e alcuni testi generati vanno indicati come tali (art. 50). Da questa data opera anche il sistema di vigilanza e sanzioni nazionale.
Entrano in vigore i nuovi divieti introdotti dal Digital Omnibus e scade il periodo transitorio per la marcatura dei contenuti generati dai sistemi già sul mercato. Riguarda soprattutto i fornitori, ma conviene sapere cosa usate.
Gli obblighi per i sistemi ad alto rischio, come quelli usati per selezionare o valutare il personale, sono stati rinviati. Se usate l'IA in questi ambiti, il tempo per prepararsi c'è, ma non va sprecato.
Cosa non è obbligatorio, per onestà. Non esiste una certificazione IA obbligatoria per le aziende, e la legge non impone un censimento formale degli strumenti. Il censimento però è il punto di partenza di tutto il resto: senza sapere cosa si usa, non si possono gestire né i dati né la formazione.
Il percorso di adeguamento
Un lavoro prevalentemente organizzativo, non tecnologico. Vi chiedo poco tempo e vi lascio strumenti che il personale capisce.
Una diagnosi, non una vendita: alla fine sapete dove siete già a posto e dove siete scoperti. Poi decidete voi.
Elenco degli strumenti in uso, di chi li usa e su quali dati. Per ciascuno: il vostro ruolo (utilizzatore o fornitore), il livello di rischio, la presenza di un accordo sul trattamento dei dati.
Autovalutazione delle pratiche vietate dall'art. 5 dell'AI Act e screening sulla necessità di una valutazione d'impatto privacy (DPIA, art. 35 GDPR).
Policy d'uso dell'IA, registro degli strumenti autorizzati e nomina di un referente interno che ne curi l'applicazione.
Una sessione pratica su limiti, rischi e regole sui dati, con registro presenze e attestazioni individuali: la documentazione delle misure adottate ai sensi dell'art. 4.
1.900 € + IVA, una tantum
I documenti valgono alla data di consegna. Le regole si muovono e gli strumenti cambiano ancora più in fretta. Con un canone trimestrale resto il vostro riferimento:
Canone definito sul perimetro aziendale.
Chi sono
Mi occupo da circa trent'anni di marketing strategico e trasformazione digitale, prima in azienda e poi come consulente. Insegno all'Università di Bergamo e al MIP Politecnico di Milano, e coordino un gruppo di lavoro sull'intelligenza artificiale a supporto di organizzazioni non profit.
Da questa esperienza nasce un metodo pensato per le piccole aziende: poche regole chiare, documenti proporzionati alle dimensioni reali, e un presidio che funziona nella pratica quotidiana.
Non sono un avvocato. Per i profili strettamente legali lavoro in raccordo con il vostro consulente privacy o DPO, quando presente.
Domande frequenti
No. La parte più impegnativa dell'AI Act, quella sui sistemi ad alto rischio, è stata rinviata a dicembre 2027. Restano però applicabili le pratiche vietate, le misure di alfabetizzazione del personale e gli obblighi di trasparenza, oltre naturalmente al GDPR.
L'art. 4 dell'AI Act chiede a chi usa sistemi di IA di adottare misure per sostenere la competenza del personale che li usa. Dopo la modifica del 2026 la norma non impone un livello di competenza garantito né attestati ufficiali, ma l'obbligo di adottare misure resta. Una formazione documentata è il modo più semplice per dimostrarlo.
Avere una versione business con accordo sul trattamento dei dati è un ottimo punto di partenza, ma non risolve tutto. Restano da definire chi può usarlo, per cosa, su quali dati, e da formare chi lo usa. E di solito, accanto a Copilot, circolano altri strumenti.
No. L'uso ordinario di IA generativa su testi di lavoro spesso non raggiunge la soglia, ma la scelta va motivata e documentata. Se usate l'IA per selezionare o valutare persone, o per profilazione, la DPIA è quasi sempre necessaria.
Poco: un referente aziendale per l'avvio, l'elenco degli strumenti in uso e una data per la sessione formativa. Il resto lo preparo io e ve lo sottopongo per la revisione.
Contatti
Trenta minuti per capire quanto siete esposti e cosa conviene fare prima. Nessun impegno.
Preferisci scrivere direttamente?
[EMAIL]
Ti rispondo di persona, di solito entro due giorni lavorativi.