La domanda arriva in due forme molto diverse, e hanno risposte diverse. «I nostri dipendenti usano ChatGPT - il regolamento sull'IA si applica a noi?» di solito è un problema piccolo. «Abbiamo costruito il nostro prodotto sull'API di OpenAI - siamo fornitori?» è un problema vero. Questa pagina le separa, perché confonderle è il modo in cui i team finiscono o nel panico o a ignorare qualcosa che non dovrebbero ignorare.
Se i tuoi dipendenti si limitano a usare ChatGPT
Usare ChatGPT come useresti un motore di ricerca o un elaboratore di testi - per scrivere bozze, riassumere, fare brainstorming - ti rende deployer di un sistema di IA ai sensi dell'articolo 3(4), e quasi sempre deployer di un sistema a rischio minimo. I pesanti obblighi del capo III non si attaccano.
Quello che si attacca, oggi:
- Articolo 4 - alfabetizzazione in materia di IA. Sanzionabile adesso. Devi garantire che il personale che usa sistemi di IA abbia un livello di alfabetizzazione in materia di IA sufficiente per il proprio ruolo. Che cosa richiede davvero.
- Articolo 5 - pratiche vietate. Anche questo in vigore. Qui rileva soprattutto una cosa: l'inferenza delle emozioni sul luogo di lavoro è vietata, non semplicemente regolata. Se qualcuno ha collegato un LLM al monitoraggio del personale, l'esposizione è quella.
Niente di quello che fai usando ChatGPT internamente ti rende fornitore. Il fornitore di ChatGPT è OpenAI. Tu sei a valle, e la domanda più urgente è il GDPR - che cosa ci incollano dentro i tuoi dipendenti - non il regolamento sull'IA.
Se hai costruito sull'API di OpenAI
Qui la risposta cambia. Spedire ai tuoi utenti una funzionalità che sotto il cofano gira su GPT ti rende il fornitore di quella funzionalità, anche se il modello è di OpenAI. La immetti sul mercato con il tuo nome; è su questo che ruota l'articolo 3(3).
Ne seguono due domande separate, che i team fondono regolarmente:
| Domanda | Risposta | Di chi è il dovere |
|---|---|---|
| Sei fornitore di un modello GPAI ai sensi dell'articolo 53? | Quasi certamente no, se chiami l'API o fai un fine-tuning leggero nello stesso dominio | Resta a OpenAI - sintesi dei dati di addestramento, politica sul copyright |
| Sei il fornitore di un sistema di IA? | Sì, per la funzionalità che spedisci | Tu - classificazione, dichiarazione dell'articolo 50 e capo III se è ad alto rischio |
La prima è quella di cui tutti si preoccupano e che raramente si applica. La seconda è quella che si applica davvero e di cui raramente si parla. Dove passa la linea GPAI · Fornitore o deployer, per esteso.
Quello che l'API non toglie
La dichiarazione dell'articolo 50. Se la tua funzionalità basata su GPT parla con gli utenti, al primo contatto deve dire di essere un sistema di IA. I termini di OpenAI non ti assolvono da questo - è un dovere del fornitore del sistema con cui l'utente sta effettivamente interagendo, e quello sei tu. L'articolo 50 nel dettaglio.
La classificazione in base a quello che fa il tuo prodotto. Il regolamento classifica il tuo sistema in base alla finalità prevista, non in base a chi ha addestrato i pesi che ci stanno sotto. Uno screening dei CV basato su GPT è ad alto rischio ai sensi dell'allegato III, punto 4 esattamente quanto uno che hai addestrato tu.
La marcatura dei contenuti. L'articolo 50(2) impone che gli output generati dall'IA siano marcati in un formato leggibile da una macchina. Per l'output puro dell'API questo ricade di norma sul fornitore del modello - ma se sei tu a generare, assemblare o ricodificare contenuti multimediali, verifica invece di dare per scontato.
Quando passeresti dall'altra parte, a fornitore GPAI
Il fine-tuning non lo fa automaticamente. Quello che può farlo: un riaddestramento sostanziale che cambia in modo rilevante la capacità generale del modello, o la sua riconversione a un nuovo dominio di compiti. Prompt engineering, RAG e fine-tuning leggero nello stesso dominio ti tengono di norma a valle. I quattro fattori che lo decidono sono esposti nella pagina sull'articolo 53.
Se passi la linea, gli obblighi sono di scala OpenAI: documentazione tecnica, una politica sul copyright, una sintesi pubblica dei dati di addestramento e la cooperazione con l'ufficio per l'IA. Vale la pena saperlo prima di un progetto di riaddestramento, non dopo.
La versione breve
- Dipendenti che usano ChatGPT → deployer, rischio minimo, fai l'alfabetizzazione dell'articolo 4 e controlla l'articolo 5
- Prodotto costruito sull'API → sei il fornitore della tua funzionalità; classificala in base a quello che fa
- Doveri GPAI dell'articolo 53 → sono di OpenAI, a meno che tu non riaddestri in modo sostanziale
- Dichiarazione dell'articolo 50 → è tua, in vigore adesso, se parla con gli utenti
Da che parte della linea sei?
La verifica gratuita stabilisce il tuo ruolo e il tuo livello di rischio funzionalità per funzionalità - due minuti, senza account.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.