Quasi tutta la guidance sul regolamento sull'IA è scritta per organizzazioni che hanno una funzione compliance. Se siete in otto e uno di voi se ne occupa tra uno sprint e l'altro, la domanda utile non è «che cosa richiede il regolamento» - è qual è la posizione difendibile più piccola che posso tenere, e quanto in fretta ci arrivo. Di solito: circa un giorno.
La risposta breve per la maggior parte delle start-up: sei un deployer, oppure il fornitore di un sistema a rischio limitato o minimo, devi tre obblighi in vigore che si sbrigano in un pomeriggio, e il materiale spaventoso del capo III non ti riguarda. Il lavoro è metterlo per iscritto - perché «abbiamo guardato, questa è la nostra posizione, con la data» è quello che investitori e acquirenti enterprise chiedono davvero.
Ti si applica, poi?
Se i tuoi utenti sono nell'UE, sì - ovunque tu sia costituito. L'articolo 2 raggiunge i fornitori stabiliti ovunque quando l'output è usato nell'Unione. Una C-corp del Delaware che vende a Berlino rientra. E così una società britannica con clienti nell'UE.
Quello che non significa è che si applichi ogni obbligo. Ambito di applicazione e livello di rischio sono domande diverse, e confonderle è l'errore più diffuso tra le start-up.
I tre che sono in vigore proprio adesso
| Obbligo | Chi | Sforzo |
|---|---|---|
| Articolo 50 - dire che è un'IA | Chiunque abbia un bot rivolto agli utenti o una funzionalità generativa | Una frase nel messaggio di benvenuto |
| Articolo 4 - alfabetizzazione in materia di IA | Chiunque abbia personale che usa sistemi di IA | Una sessione, verbalizzata |
| Articolo 5 - pratiche vietate | Tutti | Una verifica, non un progetto. La trappola realistica è l'inferenza delle emozioni su personale o utenti |
È tutto qui il carico in vigore per una start-up tipica. Sanzionabile dal 2 agosto 2026 - non rinviato dall'omnibus, qualunque cosa abbiano scritto i titoli.
Le due domande che decidono tutto il resto
1. Sei fornitore o deployer? L'hai costruito e spedito con il tuo nome → fornitore di quel sistema. Hai preso in licenza quello di qualcun altro e lo usi → deployer. Molti team rispondono «fornitore» perché hanno scritto del codice, mentre il sistema di IA in sé è in licenza. Sbagliare qui significa prendersi gli obblighi di un altro. Il test completo.
2. Qualcosa di quello che spedisci valuta una persona? È questo il bivio. Assegnare punteggi, ordinare, selezionare o fare previsioni su persone fisiche - per il lavoro, il credito, l'istruzione, i servizi essenziali - ti mette nell'allegato III, e la profilazione chiude l'uscita dell'articolo 6(3). Tutto il resto è quasi certamente a rischio limitato o minimo.
Costruire su GPT o Claude non ti rende fornitore GPAI. Uso dell'API, prompt e fine-tuning leggero lasciano l'articolo 53 al fornitore del modello. ChatGPT / API di OpenAI · Dove passa la linea.
Le cifre delle sanzioni, corrette
Vedrai citati ovunque 35 M€ / 7%. Quel livello vale per le pratiche vietate dell'articolo 5, e per le PMI e le start-up l'articolo 99(6) applica il minore dei due - l'importo fisso o la percentuale - non il maggiore. Con 2 M€ di fatturato, il massimale per una violazione dell'articolo 50 è all'incirca 60.000 €, non 15 M€. Quasi tutte le sintesi pubblicate lo raccontano al contrario. I tre livelli.
Perché i founder finiscono per farlo comunque
Raramente perché ha chiamato un'autorità. Di solito perché:
- L'ha chiesto l'ufficio acquisti di un cliente enterprise. «Posizione sull'AI Act disponibile su richiesta» sta diventando in sordina un filtro, e una security review impantanata costa più del lavoro.
- L'ha chiesto la due diligence. Una domanda normativa senza risposta in una data room è uno sconto.
- L'ha chiesto il DPO di un cliente, e la tua risposta deve essere un documento, non un messaggio su Slack.
In tutti e tre i casi il risultato da consegnare è lo stesso: una posizione scritta, motivata e datata che nomina il tuo prodotto. È esattamente questo un report delle lacune (in English) (in inglese), ed è il motivo per cui il livello gratuito si ferma al livello di rischio: il livello risponde alla tua domanda, il documento risponde alla loro.
Un giorno, all'incirca
- Elenca le tue funzionalità di IA e chi tocca ciascuna
- Fai la verifica gratuita per ogni funzionalità che tocca delle persone
- Aggiungi la riga di dichiarazione dell'IA a tutto ciò che conversa - questa settimana, è diritto in vigore
- Tieni e verbalizza una sessione di alfabetizzazione in materia di IA
- Metti per iscritto il tuo ruolo e il tuo livello di rischio per ciascun sistema, con il ragionamento e la data
- Solo se qualcosa rientra davvero nell'allegato III: avvia adesso il programma del capo III, perché la valutazione della conformità richiede 12-18 mesi e dicembre 2027 è più vicino di quanto sembri
Parti dalla versione da due minuti
La verifica gratuita ti dà il tuo ruolo e il livello di rischio probabile. Se l'ufficio acquisti o un investitore lo vogliono per iscritto, il report completo costa 59 €.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.