AI Act e Studi Legali: Cosa Cambia Davvero nel 2026

Risposta rapida

Il Regolamento UE 2024/1689 — più noto come AI Act — è il primo quadro giuridico al mondo sull’intelligenza artificiale.

È entrato in vigore il 1° agosto 2024.

Diventa pienamente applicabile dal 2 agosto 2026, ma alcuni obblighi sono operativi già dal 2 febbraio 2025, in particolare l’alfabetizzazione in materia di IA (art. 4) che riguarda direttamente gli studi legali.

L’avvocato che usa ChatGPT, Claude, Copilot o un qualsiasi software di legal tech con componenti di IA è, ai sensi del Regolamento, un “deployer”.

In questa guida: chi è il deployer, quali sono gli obblighi concreti, quali sistemi rientrano nelle diverse categorie di rischio, come si applica la Legge italiana 132/2025, cosa cambia con il Digital Omnibus in discussione, e una checklist di compliance pronta da usare nello studio.

Niente catastrofismo. Niente minimizzazione. Solo cosa fare, in che ordine, entro quando.

Cos’è l’AI Act in 60 secondi

Mettiamo i puntini sulle i, una volta sola.

L’AI Act è un regolamento europeo, non una direttiva.

Differenza non da poco: si applica direttamente in tutti i 27 Stati membri, senza bisogno di recepimento nazionale. Quello che leggi nel testo del Regolamento è ciò che si applica in Italia, in Francia, in Germania, allo stesso modo.

L’approccio è basato sul rischio. Quattro categorie:

  • Rischio inaccettabile → pratiche vietate (manipolazione subliminale, social scoring, riconoscimento emotivo in ambito lavorativo, etc.). Sanzioni fino a 35 milioni di euro o 7% del fatturato mondiale.
  • Rischio alto → obblighi stringenti di conformità, documentazione, supervisione umana (Allegato III).
  • Rischio limitato → obblighi di trasparenza (es. dichiarare che si sta interagendo con un’IA, watermarking dei contenuti generati).
  • Rischio minimo → nessun obbligo specifico aggiuntivo, solo principi generali.

Gli strumenti che lo studio legale italiano usa quotidianamente — ChatGPT, Claude, Copilot, Gemini, Notion AI, e simili, applicati a sintesi, scrittura, ricerca preliminare — rientrano di norma nella categoria a rischio minimo o limitato.

Niente panico. Ma “rischio minimo” non significa “nessun obbligo”. Il principio dell’alfabetizzazione (art. 4) si applica a chiunque utilizzi sistemi di IA in ambito professionale, indipendentemente dalla categoria di rischio.

E lo studio legale, dal 2 febbraio 2025, è dentro.

Il calendario di applicazione: le date che contano

Sembra una giungla. Ma in realtà sono solo cinque date.

Stampale.

1° agosto 2024 — Entrata in vigore.
Il Regolamento è in vigore. Periodo transitorio di due anni per gli obblighi principali.

2 febbraio 2025 — Pratiche vietate + alfabetizzazione IA.
Sono operativi i divieti dell’art. 5 (rischio inaccettabile) e l’obbligo di alfabetizzazione in materia di IA dell’art. 4. Per gli studi legali, è la data che pesa: da qui in poi il personale dello studio deve avere un livello adeguato di consapevolezza sull’uso dei sistemi di IA.

2 agosto 2025 — Modelli GPAI + governance + sanzioni nazionali.
Diventa applicabile il Capo V sui modelli di IA per finalità generali (GPAI). Riguarda principalmente i provider (OpenAI, Anthropic, Google, Meta), ma rileva indirettamente per chi li usa. Anche le strutture di governance europee e il regime sanzionatorio diventano operativi.

2 agosto 2026 — Piena applicabilità.
Scattano gli obblighi per i sistemi ad alto rischio (Allegato III), la trasparenza, e l’intero impianto regolatorio. Da questa data l’AI Act non è più “in preparazione”, è operativo.

2 agosto 2027 — Sistemi ad alto rischio integrati in prodotti (Allegato I).
Sistemi di IA dentro dispositivi medici, macchinari, giocattoli — fuori dall’orizzonte tipico dello studio legale.

Una nota importante: il Digital Omnibus (proposta della Commissione UE del 19 novembre 2025, emendata dal Parlamento europeo il 26 marzo 2026, ancora in negoziazione trilaterale) potrebbe posticipare alcune scadenze sui sistemi ad alto rischio al 2 dicembre 2027 (Allegato III) e 2 agosto 2028 (Allegato I).

Tradotto: sui sistemi ad alto rischio le date potrebbero slittare. Sull’art. 4 e sul resto, no. Quello che dico in questa guida va fatto comunque.

L’avvocato come “deployer”: il concetto chiave da capire

Qui c’è una distinzione che il 90% degli avvocati con cui parlo non ha ancora messo a fuoco.

L’AI Act distingue tre figure principali:

  • Provider: chi sviluppa o immette sul mercato un sistema di IA con il proprio nome (OpenAI per ChatGPT, Anthropic per Claude, Google per Gemini).
  • Deployer (in italiano: “utilizzatore”): chi utilizza un sistema di IA sotto la propria responsabilità nell’ambito di un’attività professionale.
  • Importatore / Distributore: chi importa o distribuisce sistemi nel mercato UE.

Quando tu, avvocato, apri ChatGPT in studio per scrivere una memoria, riassumere una sentenza o redigere una mail al cliente — sei un deployer.

Punto.

E il deployer ha obblighi precisi. Non è uno spettatore. Non è un “utente passivo”. È un soggetto giuridicamente responsabile rispetto alle norme del Regolamento.

I principali obblighi del deployer (artt. 26-29 AI Act, riferimento per i sistemi ad alto rischio, principi applicabili in via generale):

  • Uso conforme alle istruzioni del provider del sistema.
  • Supervisione umana sull’output del sistema.
  • Monitoraggio del funzionamento e segnalazione di malfunzionamenti.
  • Conservazione dei log, dove tecnicamente possibile (per sistemi ad alto rischio).
  • Informazione delle persone interessate, in determinati casi.
  • Alfabetizzazione IA del personale (art. 4, applicabile in via generale a tutti i deployer).

Ti sembra burocrazia? Lo è in parte. Ma capisci una cosa: l’art. 4 NON è una formalità.

È la base. Senza quella, in caso di problemi, l’avvocato è esposto deontologicamente, processualmente e civilmente. Lo abbiamo visto chiaramente nel caso del Tribunale di Firenze del 14 marzo 2025 — di cui ti ho parlato nella guida sulle sentenze inventate dall’IA.

Quali sistemi IA usa lo studio legale (e in che categoria di rischio rientrano)

Andiamo pratico. Faccio un censimento ragionato degli strumenti che vedo entrare negli studi italiani, classificati secondo l’AI Act.

Rischio minimo (la stragrande maggioranza)

ChatGPT, Claude, Gemini, Copilot, Notion AI usati per:

  • sintesi di documenti
  • ricerca preliminare (non decisionale)
  • redazione di bozze di atti, email, comunicazioni
  • analisi di testi normativi e di prassi
  • organizzazione di scadenze e checklist

Nessun obbligo specifico oltre i principi generali. Si applica però l’art. 4 (alfabetizzazione IA) e — per i provider che forniscono servizi consumer — gli obblighi di trasparenza relativi al watermarking dei contenuti generati (in evoluzione, con scadenze ridefinite dal Digital Omnibus al 2 novembre 2026).

Rischio limitato (alcuni casi specifici)

Sistemi di IA che interagiscono direttamente con il pubblico:

  • chatbot integrati nel sito web dello studio
  • assistenti automatici per primo contatto cliente
  • strumenti che generano contenuti che potrebbero essere scambiati per umani (deepfake testuali, voci sintetiche, video generati)

Obblighi essenziali: trasparenza. Devi dichiarare che l’utente sta interagendo con un’IA. Devi etichettare i contenuti generati artificialmente.

Sembra ovvio. Non lo è. Tanti studi hanno installato chatbot AI nel sito senza alcuna disclosure, e dopo il 2 agosto 2026 quella mancanza è una violazione.

Rischio alto (ipotesi marginale per ora)

Sistemi di IA che rientrano nell’Allegato III del Regolamento e che incidono direttamente su:

  • amministrazione della giustizia (sistemi che assistono il giudice nella decisione o nell’interpretazione delle norme — non gli strumenti che usa l’avvocato per scrivere atti)
  • accesso a servizi essenziali, credito, assicurazioni
  • selezione del personale

Per lo studio legale “tipo” italiano, queste applicazioni sono ancora marginali. Ma se domani implementi un software che, su input del cliente, decide automaticamente se conviene fare causa e con che strategia — entri in territorio a rischio alto. Con obblighi seri di documentazione, supervisione umana strutturata, valutazione di impatto sui diritti fondamentali (FRIA).

Rischio inaccettabile (vietato)

Manipolazione subliminale, social scoring, identificazione biometrica in tempo reale in spazi pubblici (con eccezioni), riconoscimento emotivo in ambito lavorativo.

Per uno studio legale, è zona di non interesse. Non rischi di violare l’art. 5 mentre fai il tuo lavoro.

Gli obblighi pratici, tradotti in italiano vero

Cosa devi fare, in concreto, da qui al 2 agosto 2026?

Cinque cose.

1. Alfabetizzazione IA del personale (art. 4)

Già operativo dal 2 febbraio 2025.

Devi garantire che chiunque, nello studio, usi sistemi di IA per finalità professionali abbia un livello adeguato di alfabetizzazione: comprensione di come funziona il sistema, dei suoi limiti, dei rischi (incluse le allucinazioni), e delle regole interne di utilizzo.

Non è un corso di laurea. È una formazione proporzionata al ruolo. Per il praticante che usa ChatGPT per sintetizzare una sentenza basta una sessione di un paio d’ore con un materiale strutturato. Per il socio di studio che decide la policy aziendale, qualche cosa di più.

Come si dimostra di aver assolto l’obbligo? Con documentazione interna: un materiale formativo, un registro delle sessioni di formazione, una policy scritta sull’uso degli strumenti di IA in studio. Niente di gigantesco. Ma scritto e datato.

2. Inventario degli strumenti di IA in uso

Sembra banale. Non lo è.

Quanti strumenti di IA usano effettivamente i tuoi collaboratori? ChatGPT (quale versione, free o Plus o Team o Enterprise?), Copilot, Notion AI, plugin AI del browser, estensioni AI del gestionale, eventuali agenti automatici, software di legal tech con componenti IA.

Quando provi a fare l’elenco, ti accorgi che la situazione reale è più frastagliata di quello che pensavi. È la prima cosa.

Documenta:

  • nome dello strumento
  • versione
  • fornitore (chi è il provider)
  • finalità d’uso nello studio
  • chi è autorizzato a usarlo
  • dove vanno a finire i dati inseriti

3. Policy scritta sull’uso dell’IA in studio

Una sola pagina, scritta bene, vale di più di un manuale di 50 pagine che nessuno legge.

Contiene:

  • quali strumenti sono autorizzati e per quali finalità
  • divieto assoluto di inserire dati identificativi dei clienti senza preventiva anonimizzazione
  • obbligo di verifica di ogni riferimento normativo o giurisprudenziale generato dall’IA su banche dati ufficiali
  • responsabilità del collaboratore in caso di violazione
  • nominativi del responsabile interno per le questioni IA

Falla firmare a tutti. Ogni nuovo collaboratore la firma al momento dell’ingresso.

4. Verifica della cornice contrattuale con i provider

Hai ChatGPT Free?
ChatGPT Plus?
ChatGPT Team?
ChatGPT Enterprise?

La differenza, per il segreto professionale e per il GDPR, è enorme. Le versioni consumer (Free, Plus) non offrono garanzie specifiche di non utilizzo dei dati per addestramento dei modelli o di confidenzialità adeguata al lavoro legale. Le versioni business (Team, Enterprise, API con DPA dedicato) sono pensate per ambienti professionali.

Verifica:

  • termini di servizio
  • accordi sul trattamento dei dati (DPA)
  • localizzazione del trattamento (UE / extra-UE)
  • politiche di non-uso dei prompt per addestramento

Per la parte privacy/GDPR, ti rimando alla guida operativa su prompt, privacy e flussi di lavoro per studi legali e fiscali.

5. Procedura di controllo umano

L’output dell’IA non entra mai in un atto, in un parere, in una comunicazione al cliente, senza una verifica umana documentata del professionista titolare della pratica.

Sembra ovvio. Non lo è. La pratica corrente nei piccoli studi è “copia-incolla rapido”. È la pratica più pericolosa che esista, oggi.

Il controllo umano è il cuore dell’AI Act. È la differenza tra IA come strumento e IA come automatismo cieco. Anche il provvedimento del Tribunale di Firenze del 14 marzo 2025 si concentra esattamente su questo punto.

Sanzioni: cosa rischi davvero in concreto

L’art. 99 dell’AI Act prevede tre fasce sanzionatorie:

  • Fino a 35 milioni di euro o 7% del fatturato mondiale annuo (se superiore) → per violazioni delle pratiche vietate (art. 5).
  • Fino a 15 milioni di euro o 3% del fatturato mondiale annuo → per altre violazioni rilevanti, inclusa la maggior parte degli obblighi su sistemi ad alto rischio e trasparenza.
  • Fino a 7,5 milioni di euro o 1% del fatturato mondiale annuo → per la fornitura di informazioni inesatte o fuorvianti alle autorità di vigilanza.

Tetti più bassi per le PMI e per le startup: si applica il minore tra l’importo fisso e la percentuale (anziché il maggiore).

Per uno studio legale italiano “tipo”, il rischio diretto di una mega-sanzione è basso. Ma il rischio reputazionale, deontologico e civile derivante da un uso non conforme è altissimo. E in molti casi più devastante della sanzione amministrativa.

Vale la pena ricordarlo: la sanzione AI Act è una in più, non al posto delle altre. Si somma a responsabilità deontologiche, civili, processuali.

La Legge italiana 132/2025: ACN, AgID e nuove fattispecie di reato

Mentre l’AI Act è regolamento UE direttamente applicabile, l’Italia ha approvato una legge nazionale di accompagnamento.

La Legge 23 settembre 2025, n. 132 (“Disposizioni e deleghe al Governo in materia di intelligenza artificiale”), in vigore dal 10 ottobre 2025, integra il quadro UE su tre fronti.

Designazione delle autorità nazionali.

  • ACN (Agenzia per la Cybersicurezza Nazionale): autorità di vigilanza del mercato, competente a ricevere reclami, ispezionare e irrogare sanzioni in caso di violazione del Regolamento.
  • AgID (Agenzia per l’Italia Digitale): autorità di notifica e supporto, competente per la promozione dell’innovazione e la valutazione di conformità.

Per gli studi legali, in caso di violazione AI Act, il referente operativo nazionale è ACN.

Nuove fattispecie penali.
La Legge 132/2025 introduce ipotesi di reato per uso fraudolento dell’IA: deepfake utilizzati per truffe, manipolazione di contenuti per scopi delittuosi, sistemi di IA usati per facilitare reati specifici. Riguardano principalmente situazioni di uso doloso, non l’uso ordinario di ChatGPT in studio.

Principi generali sull’uso dell’IA.
Vengono ribaditi e dettagliati i principi di trasparenza, supervisione umana, tutela dei diritti fondamentali, in particolare in ambito sanitario, lavorativo e di pubblica amministrazione.

Per gli studi legali, la Legge 132/2025 non aggiunge obblighi specifici autonomi oltre quelli dell’AI Act, ma definisce il quadro istituzionale italiano. Sapere chi è l’autorità competente in caso di problemi è già un’informazione che vale tempo e tranquillità.


Digital Omnibus: cosa potrebbe cambiare

Una nota di aggiornamento, perché la materia è in movimento.

Il 19 novembre 2025 la Commissione UE ha presentato il pacchetto Digital Omnibus, una proposta di semplificazione che incide anche sull’AI Act.

Il 26 marzo 2026 il Parlamento europeo ha approvato emendamenti che modificano alcune scadenze e introducono ulteriori previsioni. Negoziazione trilaterale con Consiglio e Commissione in corso.

I punti principali, allo stato:

  • Posticipo degli obblighi per i sistemi ad alto rischio (Allegato III) dal 2 agosto 2026 al 2 dicembre 2027; per quelli integrati in prodotti (Allegato I), dal 2 agosto 2027 al 2 agosto 2028.
  • Posticipo degli obblighi di trasparenza (incluso watermarking) al 2 novembre 2026.
  • Inclusione tra le pratiche vietate dei sistemi capaci di generare contenuti sessualmente espliciti o intimi realistici di persone fisiche identificabili senza consenso.
  • Riformulazione dell’obbligo di alfabetizzazione (art. 4) come obbligo di “supporto” al miglioramento dell’alfabetizzazione del personale — ma con sostanza operativa invariata.

Tradotto in pratica: per lo studio legale, le cose da fare entro il 2 febbraio 2025 (alfabetizzazione, divieti) e il 2 agosto 2026 (resto dell’impianto) sostanzialmente non cambiano. Cambia il calendario sui sistemi ad alto rischio, che peraltro interessa marginalmente lo studio “tipo”.

Comunque, tieni d’occhio le notizie sull’evoluzione dei triloghi nei prossimi mesi.

Checklist di compliance per lo studio legale

Una sola pagina. Mettila sotto al monitor del responsabile di studio.

  • Ho identificato i sistemi di IA effettivamente utilizzati nello studio (inventario).
  • Ho verificato in quale categoria di rischio rientra ciascuno strumento.
  • Ho documentato la sessione di alfabetizzazione IA per i collaboratori (art. 4, dal 2 febbraio 2025).
  • Ho scritto e fatto firmare la policy interna sull’uso dell’IA.
  • Ho verificato i termini di servizio e i DPA dei provider utilizzati.
  • Le versioni utilizzate sono adeguate al lavoro legale (preferenza per le versioni business / API con DPA).
  • Ho una procedura di verifica umana documentata su ogni output IA che entra in un atto, parere o comunicazione.
  • Ho indicato il responsabile interno per le questioni IA.
  • Conosco le autorità nazionali competenti: ACN (vigilanza), AgID (notifica).
  • Sto monitorando l’evoluzione del Digital Omnibus e delle linee guida AI Office.

Se hai meno di metà delle caselle spuntate, sei in ritardo. Non in modo drammatico, in modo strutturale.

E il 2 agosto 2026 è dietro l’angolo.

Conclusione: l’AI Act non è un nemico, è una mappa

Te lo dico per chiudere.

Tanti studi stanno trattando l’AI Act come un fastidio da rimandare. È un errore.

L’AI Act non è una norma che ti dice “non puoi usare l’IA”. Ti dice “se usi l’IA, fallo con consapevolezza“.

E la consapevolezza è esattamente la cosa che ti protegge dai casi tipo Firenze 2025, dai contenziosi deontologici, dalle responsabilità verso il cliente, dalle figuracce davanti al giudice.

Vista così, l’AI Act è una mappa. Non un freno.

Lo studio che entrerà nel 2 agosto 2026 con il suo inventario, la sua policy, la sua formazione documentata, le sue procedure di controllo umano — quello studio non avrà problemi. Avrà un asset reputazionale.

Lo studio che arriverà a quella data senza nemmeno aver letto cosa significa “deployer” — quello studio è esposto.

Per saperne di più sull’uso strutturato dell’IA forense, ti rimando al pilastro sui prompt per avvocati e al caso Firenze 2025.

Vuoi un set di prompt già conformi a queste logiche — con vincoli di supervisione, controlli anti-allucinazione e impostazioni progettate per il lavoro forense italiano?

Dai un’occhiata ad AvvoPrompt: la libreria di prompt professionali pensata per essere coerente con le logiche di compliance dell’AI Act.

Più procedure. Meno improvvisazione.

FAQ — AI Act e Studi Legali

L’avvocato è un “deployer” ai sensi dell’AI Act?

Sì. Il deployer è chi utilizza un sistema di IA sotto la propria responsabilità nell’ambito di un’attività professionale. L’avvocato che usa ChatGPT, Claude, Copilot o altri strumenti di IA in studio rientra pienamente in questa categoria e ha obblighi diretti ai sensi del Regolamento UE 2024/1689.

Quando l’AI Act diventa pienamente applicabile?

Il 2 agosto 2026. Alcune disposizioni sono già operative: dal 2 febbraio 2025 i divieti dell’art. 5 e l’obbligo di alfabetizzazione IA dell’art. 4; dal 2 agosto 2025 le regole sui modelli GPAI e il regime sanzionatorio. La proposta Digital Omnibus, in negoziazione, potrebbe posticipare alcuni obblighi sui sistemi ad alto rischio al 2 dicembre 2027 e al 2 agosto 2028.

Cosa significa “alfabetizzazione IA” per uno studio legale?

È l’obbligo, ai sensi dell’art. 4 del Regolamento, di garantire che il personale dello studio che utilizza sistemi di IA abbia un livello adeguato di consapevolezza sul loro funzionamento, sui limiti, sui rischi (incluse le allucinazioni) e sulle regole interne di utilizzo. Si dimostra con materiale formativo, registro delle sessioni e una policy scritta sull’uso degli strumenti di IA.

Chi è l’autorità di vigilanza in Italia?

La Legge 23 settembre 2025, n. 132 ha designato ACN (Agenzia per la Cybersicurezza Nazionale) come autorità di vigilanza del mercato, competente a ricevere reclami e a irrogare sanzioni, e AgID (Agenzia per l’Italia Digitale) come autorità di notifica e supporto.

Quali sanzioni rischia uno studio legale?

Le sanzioni dell’AI Act vanno fino a 35 milioni di euro o al 7% del fatturato mondiale annuo per violazioni delle pratiche vietate (art. 5), fino a 15 milioni o al 3% per altre violazioni rilevanti, fino a 7,5 milioni o all’1% per informazioni inesatte alle autorità. Per le PMI si applica il minore tra l’importo fisso e la percentuale. Per uno studio legale “tipo” il rischio diretto di sanzioni elevate è limitato, ma le sanzioni AI Act si sommano alle responsabilità deontologiche, civili e processuali.

ChatGPT in versione consumer (Free/Plus) può essere usato in studio legale?

Tecnicamente sì, ma con cautele forti. Le versioni consumer non offrono garanzie specifiche sull’uso dei prompt per addestramento, sulla confidenzialità adeguata al segreto professionale, sulla localizzazione del trattamento. Per il lavoro con dati di clienti, le versioni business con DPA dedicato (Team, Enterprise, API) sono nettamente più appropriate. In ogni caso, anonimizzazione preventiva dei dati e policy interna scritta sono obbligatorie.


Disclaimer: il contenuto di questo articolo ha esclusivamente scopo informativo e divulgativo. Non costituisce parere legale, consulenza professionale, né sostituisce in alcun modo l’assistenza qualificata di un avvocato o di un consulente in materia di compliance AI Act. La normativa è in evoluzione: le scadenze e le previsioni del Digital Omnibus sono in fase di negoziazione trilaterale alla data di pubblicazione. Verificare sempre eventuali aggiornamenti su EUR-Lex, sul portale ufficiale AI Act della Commissione UE e su Normattiva.

Francesco Caruso

Sono Francesco Caruso e da più di 10 anni mi occupo di social media e sicurezza informatica. Metto a disposizione di tutti, attraverso le mie guide, ciò che ho imparato con il duro lavoro e l’esperienza.

Lascia un commento