Articolo 50 · Sanzionabile dal 2 agosto 2026

Il mio chatbot è ad alto rischio?

Probabilmente no - ma non è questa la cosa di cui essere sollevati. Gli obblighi che hai davvero sono sanzionabili da agosto, e la maggior parte dei chatbot ancora non li rispetta.

Ultimo aggiornamento 16 settembre 2026 · Regolamento (UE) 2024/1689 come modificato dall'omnibus di giugno 2026 · Autovalutazione, non consulenza legale

Risposta breve: quasi sicuramente non è ad alto rischio - ma hai obblighi sanzionabili già adesso, che non è la risposta che si aspetta la maggior parte di chi costruisce chatbot, né quella che gli è stata data a giugno.

La confusione è comprensibile. «Alto rischio» suona come una descrizione di quanto danno una cosa potrebbe fare, quindi un chatbot con accesso ai dati dei clienti sembra doverci rientrare. Non è un termine di quel tipo. Alto rischio è una classificazione definita, con un elenco preciso allegato, e la maggior parte dei chatbot ne sta fuori mentre finisce in pieno dentro un altro insieme di obblighi di cui nessuno ha parlato.

Quando un chatbot è ad alto rischio

Il tuo chatbot è ad alto rischio solo se rientra nell'allegato III. Per i sistemi conversazionali, realisticamente significa una di queste cose:

Area dell'allegato IIIChatbot che vi rientrerebbe
Lavoro & gestione dei lavoratoriSeleziona, ordina o filtra i candidati; conduce colloqui con valutazione; alimenta decisioni su promozioni o licenziamenti
Istruzione & formazione professionaleDetermina l'ammissione, valuta i risultati dell'apprendimento o sorveglia gli esami
Servizi essenziali privati & pubbliciValuta il merito creditizio, smista prestazioni sociali o chiamate di emergenza, o determina i prezzi delle assicurazioni vita e malattia
Attività di contrastoValuta il rischio di reato, valuta l'affidabilità delle prove, profila le persone
Migrazione, asilo, controllo delle frontiereValuta le domande, verifica i documenti, valuta il rischio
Amministrazione della giustiziaAssiste un'autorità giudiziaria nella ricerca o nell'interpretazione dei fatti e del diritto

Guarda che cosa hanno in comune. Ognuna prende o influenza in modo rilevante una decisione su una persona specifica che incide sul suo accesso al lavoro, al denaro, all'istruzione, alla libertà o alla residenza. È questo il test vero che si nasconde dietro l'elenco.

Un chatbot di assistenza che risponde a domande sul tuo prodotto non fa niente di tutto questo. Nemmeno un chatbot commerciale che qualifica i lead - qualificare un'azienda non è decidere su una persona. Nemmeno un chatbot interno che cerca nella tua documentazione.

Il caso limite che vale la pena conoscere. Un chatbot di selezione che si limita a fissare i colloqui fa logistica. Lo stesso chatbot che assegna un punteggio ai candidati sulla base delle loro risposte fa valutazione. Stessa superficie di prodotto, stessa conversazione, oggetto normativo diverso. Se la tua roadmap ti porta dal primo al secondo, la classificazione si sposta con te - e nessuno ti manda una notifica.

E anche allora, verifica l'articolo 6(3)

Stare dentro un'area dell'allegato III non rende automaticamente ad alto rischio un sistema. L'articolo 6(3) prevede un'esenzione quando il sistema svolge un compito procedurale ristretto, migliora il risultato di un'attività umana già completata, rileva schemi decisionali senza sostituire la valutazione umana o svolge un lavoro preparatorio - e non profila le persone fisiche.

Per i chatbot, la condizione sulla profilazione è di solito quella che decide, ed è assoluta. Un chatbot che raccoglie informazioni strutturate dai candidati e le passa a un selezionatore senza modificarle può fare lavoro preparatorio. Uno che deduce qualcosa sulla persona - idoneità, sentiment, rendimento probabile - profila, e l'esenzione si chiude. Il test completo del 6(3).

Quello che quasi sicuramente sei: rischio limitato

La maggior parte dei chatbot finisce nel rischio limitato, dove l'intero obbligo è la trasparenza dell'articolo 50 - ed è questa la parte che conta, perché è sanzionabile dal 2 agosto 2026.

L'articolo 50 non è stato rinviato. L'omnibus di giugno 2026 ha spostato a dicembre 2027 gli obblighi ad alto rischio dell'allegato III. Non ha toccato l'articolo 50. Quindi i sistemi con obblighi in vigore oggi sono esattamente i chatbot e i prodotti generativi i cui autori hanno letto «l'UE ha rinviato l'AI Act» e hanno smesso di stare attenti.

50(1) - di' alle persone che stanno parlando con un'IA

I sistemi destinati a interagire direttamente con persone fisiche devono essere progettati in modo che quelle persone siano informate di stare interagendo con un sistema di IA, a meno che non sia ovvio per una persona ragionevolmente attenta date le circostanze.

Tre cose che si sbagliano di frequente:

La soluzione è una riga nel messaggio di benvenuto. Qualcosa come: «Ciao, sono [nome], l'assistente IA di [azienda]. Posso rispondere a domande su X. Per qualsiasi cosa tu preferisca chiedere a una persona, lasciaci la tua e-mail e ti rispondiamo.»

Aggiungi anche una regola al system prompt: se gli chiedono se è umano, risponde sempre chiaramente di essere un'IA, e non lascia mai intendere il contrario. Così si chiude il buco per cui il messaggio di benvenuto esce dalla schermata in una conversazione lunga.

È l'obbligo più economico di tutto il regolamento. Costa un pomeriggio e tende ad aumentare la conversione, perché le persone si fidano più di un bot dichiarato che di uno che sospettano.

50(2) e 50(4) - contenuti sintetici

Se il tuo prodotto genera contenuti, si applicano altre due disposizioni, e vale la pena essere precisi su chi deve che cosa:

Per la maggior parte delle aziende è quest'ultima l'esenzione che conta in pratica. Se una persona legge quello che pubblichi prima che esca e se ne assume la responsabilità, l'obbligo di dichiarazione non scatta. Se pubblichi testo generato senza revisione, sì.

Articolo 4 - alfabetizzazione in materia di IA, che riguarda tutti

Fornitori e deployer devono garantire un livello sufficiente di alfabetizzazione in materia di IA al personale che si occupa del sistema, tenendo conto delle sue conoscenze tecniche e del contesto d'uso. Sanzionabile dal 2 agosto 2026.

Per un team piccolo è davvero mezza giornata: che cosa fa il sistema, dove fallisce, come riconoscere un output sbagliato, a chi rivolgersi. Verbalizzala e conserva l'elenco delle presenze. Il verbale è la conformità - non c'è niente da trasmettere e nessuno da avvisare, ma se te lo chiedono, «l'abbiamo fatto in questa data ed ecco chi c'era» è tutta la risposta.

E i dati che il chatbot vede?

Un groviglio frequente. Se il tuo chatbot tratta dati personali, quello è GDPR, non regolamento sull'IA. I due si sovrappongono ma fanno domande diverse: il GDPR chiede se puoi trattare quei dati e su quale base; il regolamento sull'IA chiede che tipo di sistema è questo e quali obblighi gli si attaccano.

Rispondere all'uno non risponde all'altro. «Siamo conformi al GDPR, quindi siamo a posto» è tra le convinzioni sbagliate più diffuse in questo campo, ed è sbagliata in entrambe le direzioni: un'analisi della base giuridica non dice nulla sull'articolo 50, e una classificazione ai sensi del regolamento sull'IA non dice nulla sulla tua base giuridica.

Cinque minuti, e saprai a che punto sei

  1. Il tuo chatbot prende o influenza in modo rilevante una decisione su una persona specifica in materia di lavoro, istruzione, credito, servizi essenziali, attività di contrasto, migrazione o giustizia? No → non è ad alto rischio.
  2. Se sì, profila le persone? No, e il suo compito è ristretto o preparatorio → forse esente ai sensi del 6(3), ma documentalo.
  3. All'utente viene detto che è un'IA, al primo contatto, in modo visibile? No → sistemalo questa settimana. Obbligo in vigore.
  4. Genera contenuti che pubblichi senza revisione? Sì → marcali, oppure introduci una revisione e assumiti la responsabilità editoriale.
  5. Hai svolto e verbalizzato una sessione di alfabetizzazione in materia di IA? No → mezza giornata, verbalizzala.

La maggior parte delle aziende che percorre quell'elenco scopre di essere a rischio limitato con una lacuna vera: la dichiarazione. Costa un pomeriggio, è sanzionabile da agosto, ed è la cosa lasciata indietro più di frequente.

Verifica il tuo chatbot in due minuti

Cinque domande su che cosa fa, chi tocca e come è governato. Livello di rischio subito, senza carta.

Avvia la scansione gratuita

Nessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).

Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.

Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.