Se hai già un programma GDPR che gira, del regolamento sull'IA hai fatto più di quanto pensi - e i pezzi che non hai fatto non sono quelli di cui ti mettono in guardia. Questa pagina mappa i due regimi uno contro l'altro, così puoi capire che cosa richiede davvero lavoro nuovo e che cosa sono invece le tue prove già esistenti sotto un'altra intestazione.
La riformulazione più utile di tutte: il GDPR chiede se puoi trattare i dati. Il regolamento sull'IA chiede se puoi immettere il sistema sul mercato e come deve comportarsi. Si sovrappongono molto sulle prove e quasi per niente sul presupposto che li fa scattare.
Che cosa copre già il tuo lavoro GDPR
| Requisito del regolamento sull'IA | Il tuo equivalente GDPR | Lacuna |
|---|---|---|
| Articolo 10 - governance dei dati per i set di addestramento e di prova | Principi dell'art. 5, registri, minimizzazione, esattezza | Aggiunge l'esame dei bias e la rappresentatività dei set di dati |
| Articolo 13 - trasparenza verso i deployer | Artt. 13-14, trasparenza verso gli interessati | Destinatario diverso: il tuo cliente, non l'interessato |
| Articolo 14 - progettazione della sorveglianza umana | Art. 22, garanzie sulle decisioni automatizzate | Più ampio: si applica anche dove non c'è nessuna decisione ai sensi dell'art. 22 |
| Articolo 12 - registrazione degli eventi | Responsabilizzazione, log di sicurezza | Conservazione e tracciabilità prescritte per l'alto rischio |
| Articolo 9 - sistema di gestione dei rischi | DPIA | Continuo lungo il ciclo di vita, non una valutazione a un istante dato |
| Valutazione d'impatto sui diritti fondamentali per i deployer del settore pubblico | DPIA | Davvero aggiuntiva, e più ampia della protezione dei dati |
| Articolo 4 - alfabetizzazione in materia di IA | Obblighi di formazione del personale | Vicinissima - estendi il programma che hai già |
Una DPIA non è una valutazione d'impatto sui diritti fondamentali e non assolve l'articolo 27, ma le prove sottostanti - flussi di dati, ragionamento su necessità e proporzionalità, garanzie, consultazione - si trasferiscono in buona parte.
Quattro punti in cui i DPO restano impigliati di continuo
1. L'ambito non ha niente a che vedere con i dati personali. Un sistema di IA può essere ad alto rischio senza trattare alcun dato personale - per esempio un componente di sicurezza di un'infrastruttura critica. Al contrario, un sistema pieno zeppo di dati personali può essere a rischio minimo. Se fai il triage dell'esposizione al regolamento sull'IA con la domanda «tocca dati personali?», ti perderai cose in tutte e due le direzioni.
2. Il ruolo è un'analisi distinta dalla titolarità. Fornitore/deployer ai sensi del regolamento sull'IA non si sovrappone a titolare/responsabile. Puoi essere responsabile del trattamento ai sensi del GDPR e allo stesso tempo fornitore ai sensi del regolamento sull'IA. Stabilire l'uno non ti dice l'altro. Il test del regolamento sull'IA.
3. Gli obblighi in vigore non sono quelli sull'alto rischio. Stanno tutti pianificando per dicembre 2027. Nel frattempo l'articolo 50, l'articolo 4 e l'articolo 5 sono sanzionabili dal 2 agosto 2026, e si applicano a organizzazioni che non hanno alcun sistema ad alto rischio.
4. L'articolo 5 non è un rischio da mitigare. Le pratiche vietate non si possono rendere accettabili con la documentazione, con il consenso o con una DPIA. L'inferenza delle emozioni sul luogo di lavoro è quella che spunta nelle organizzazioni normali, di solito impacchettata dentro uno strumento di HR analytics o di produttività che nessuno aveva segnalato.
Un ordine di triage che funziona
- Inventario. I tuoi registri dell'articolo 30 sono il punto di partenza, ma si perderanno i sistemi di IA che non trattano dati personali. Chiedi ai team che cosa hanno spedito, non che cosa hanno registrato.
- Prima la scrematura dell'articolo 5. I divieti sono l'unica cosa che può obbligarti a strappare via una funzionalità. Fallo prima di assegnare livelli di rischio a qualsiasi cosa.
- Ruolo per ogni sistema - fornitore o deployer. È questo che decide quale insieme di obblighi può applicarsi.
- Livello di rischio per ogni sistema, poi l'esenzione dell'articolo 6(3) per tutto quello che atterra nell'allegato III. La profilazione la chiude in modo assoluto.
- Chiudi i tre già in vigore - articoli 4, 5 e 50 - entro questo trimestre.
- Solo allora dimensiona il lavoro del capo III, e solo per i sistemi che sono davvero ad alto rischio.
L'errore che vale la pena evitare è mandare avanti il regolamento sull'IA come un secondo programma parallelo. Gran parte del costo è duplicazione: due inventari, due valutazioni dei rischi, due insiemi di registri che descrivono gli stessi sistemi. Un registro solo con due lenti costa molto meno da mantenere ed è più facile da difendere.
È per questo che i report di Reglynn segnalano in modo esplicito le sovrapposizioni con il GDPR: dove un solo controllo soddisfa entrambi i regimi, il report lo dice invece di presentarlo come lavoro nuovo. La metodologia è pubblicata, così puoi controllare il ragionamento invece di prendere l'output sulla fiducia.
Stai facendo il triage di un inventario di IA?
La verifica gratuita passa in rassegna ruolo, status GPAI, livello di rischio ed esenzione dell'articolo 6(3) per ogni sistema, nell'ordine che fa davvero risparmiare lavoro.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.