Quasi tutti i team SaaS hanno aggiunto funzionalità di IA negli ultimi tre anni: un copilota, un riassuntore, un bot di assistenza, un modello di scoring. Per il SaaS la domanda sul regolamento sull'IA raramente è «si applica» - se i tuoi utenti sono nell'UE, quasi certamente sì, ovunque tu sia costituito. Le domande vere sono quali funzionalità portano doveri, di chi sono quei doveri e quali sono sanzionabili adesso.
Per funzionalità, non per azienda
Il regolamento disciplina i sistemi di IA, non le aziende. Un prodotto SaaS tipico è più sistemi con livelli di rischio diversi:
| Funzionalità | Livello probabile | Che cosa si attacca |
|---|---|---|
| Chatbot di assistenza o di onboarding dentro l'app | Limitato | Dichiarazione dell'articolo 50 - in vigore adesso |
| Generazione di testi o immagini per gli utenti | Limitato | Marcatura dei contenuti leggibile da una macchina (art. 50(2)) - di norma è un dovere del fornitore del modello se stai su un'API, ma verifica |
| Ricerca, sintesi, copiloti interni | Minimo | Alfabetizzazione dell'articolo 4, poco altro |
| Scoring dei lead (aziende) | Minimo | Dare un punteggio alle aziende non è darlo alle persone |
| Qualsiasi cosa che assegni un punteggio all'accesso di singole persone al lavoro, al credito, all'istruzione, ai servizi essenziali | Alto rischio | Capo III entro dicembre 2027 - vedi HR / fintech |
Prima l'inventario: elenca le tue funzionalità di IA, chi tocca ciascuna e se l'oggetto di una qualsiasi valutazione è una persona fisica. Quasi tutti i prodotti SaaS finiscono a rischio limitato o minimo su tutta la linea - una posizione scritta difendibile che si produce in un giorno, e che prima o poi l'ufficio acquisti di un cliente enterprise chiederà.
«Noi chiamiamo solo OpenAI o Anthropic» - che cosa significa davvero
Chiamare un modello tramite un'API lascia l'articolo 53 (i doveri GPAI) al fornitore del modello, non a te - compresi la sintesi dei dati di addestramento e la politica sul copyright di cui tutti si preoccupano. Anche un fine-tuning leggero nello stesso dominio di norma ti tiene a valle. Quello che l'uso dell'API non fa è togliere i doveri a livello del tuo sistema: il tuo chatbot deve comunque dichiararsi (art. 50(1)), il tuo prodotto viene comunque classificato in base a quello che fa lui ai suoi utenti, e un riaddestramento sostanziale o un nuovo dominio di compiti può renderti fornitore GPAI dopotutto. La soglia, nel dettaglio.
Quanto al ruolo, spedire funzionalità di IA con il tuo marchio ti rende fornitore di quelle funzionalità anche se il modello sottostante è di qualcun altro. I tuoi clienti sono tipicamente deployer - il che significa che la tua documentazione è il loro materiale di conformità, e «posizione sull'AI Act disponibile su richiesta» sta diventando in sordina un filtro negli acquisti. Fornitore o deployer.
In vigore adesso rispetto a dicembre 2027
Dal 2 agosto 2026: articolo 50 (il tuo bot rivolto agli utenti dice di essere un bot, al primo contatto, non nell'informativa privacy), articolo 4 (una sessione di alfabetizzazione in materia di IA verbalizzata per il personale che tocca i sistemi), articolo 5 (niente inferenza delle emozioni su dipendenti o utenti nei contesti vietati). Rinviato al 2 dicembre 2027: l'insieme pesante del capo III, e solo se qualcosa che spedisci è davvero ad alto rischio - e controlla l'esenzione dell'articolo 6(3) prima di dare per scontato che lo sia.
SaaS statunitensi e britannici che vendono nell'UE: l'articolo 2 raggiunge i fornitori ovunque stabiliti, quando l'output è usato nell'UE. Il Delaware non aiuta. Quello che il regolamento chiede a un SaaS B2B tipico è meno di quanto si tema - ma «abbiamo guardato, questa è la nostra posizione, con la data» è il risultato da consegnare, e la sua assenza è quello che impantana le trattative enterprise.
La versione da 90 minuti
- Fai l'inventario delle tue funzionalità di IA e di chi tocca ciascuna
- Fai la verifica gratuita per ogni funzionalità che tocca delle persone - due minuti l'una
- Aggiungi la riga di dichiarazione dell'IA al messaggio di benvenuto del tuo bot (questa settimana - è diritto in vigore)
- Tieni e verbalizza una sessione di alfabetizzazione in materia di IA
- Scrivi la posizione da una pagina, mettici la data e consegnala al prossimo questionario di acquisto che te la chiede
Quando l'ufficio legale di un potenziale cliente vuole più di una pagina, il report completo delle lacune (in English) (in inglese) è la versione difendibile: ruolo, livello di rischio, obblighi, scadenze e una lista di interventi, riferiti al tuo prodotto reale - 59 €, una volta.
Classifica le tue funzionalità in pochi minuti
Fai la verifica gratuita per ogni funzionalità rivolta agli utenti. Il report completo la trasforma nella posizione scritta che l'ufficio acquisti continua a chiederti.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.