Seleziona Pagina

Home›Aree di attività›Tech, AI, Data & Digital Rights›Settore›AI Act e privacy
AI ActGPAI e trasparenzaGDPR e DPIADati di trainingNIS2 e data breach
Settori di Attività

AI Act e privacy

Un sistema di intelligenza artificiale è insieme un tema AI Act e GDPR: classificazione, documentazione tecnica, sorveglianza umana da un lato; dati di training, decisioni automatizzate e DPIA dall'altro. ADLP assiste imprese digitali, startup e soggetti vigilati su entrambi i fronti, con la specificità dei sistemi finanziari ad alto rischio.

AI Act

Alto rischio dal 2 dicembre 2027 (Digital Omnibus). Trasparenza, sanzioni e vigilanza sui GPAI già operative dal 2 agosto 2026.

GPAI

Obblighi per i fornitori di modelli dal 2 agosto 2025; marcatura dei contenuti sintetici dal 2 dicembre 2026.

GDPR + NIS2

Dati di training, decisioni automatizzate, DPIA, data breach entro 72 ore: privacy e cybersicurezza sullo stesso sistema.

Il Settore

AI Act e privacy: il diritto digitale al servizio dell'innovazione

Un sistema di intelligenza artificiale non è un solo adempimento: è un oggetto regolato da due discipline che si sovrappongono. L'AI Act chiede di sapere cosa è il sistema, in quale classe di rischio ricade e come è documentato e sorvegliato; il GDPR chiede con quali dati è stato addestrato, su quale base giuridica e con quali effetti sulle persone. Il presidio funziona solo se le due letture sono fatte insieme.

ADLP assiste startup, imprese digitali e soggetti vigilati nella classificazione dei sistemi ai sensi del Regolamento (UE) 2024/1689 (AI Act), come modificato dal Digital Omnibus, nella documentazione tecnica e nella governance dei modelli, nell'adeguamento al GDPR (DPIA, dati di training, decisioni automatizzate, trasferimenti) e nella risposta agli incidenti. I contratti tecnologici e la proprietà intellettuale del software sono trattati nell'hub dell'area.

La nostra expertise fintech e bancaria consente di affrontare le specificità del settore finanziario: contratti DORA-compliant con fornitori ICT, governance degli algoritmi di credit scoring, compliance AI Act per sistemi ad alto rischio e trasferimenti dati extra-UE nelle operazioni di outsourcing bancario.

Privacy stratificata GDPR AI Act protezione dati - ADLP Studio Legale
Agenda AI Act 2026–28

Quattro date che decidono cosa documentare, e quando

Il Digital Omnibus (Reg. UE 2026/1744) ha rinviato gli obblighi sui sistemi ad alto rischio, non il loro contenuto. Il calendario che conta per chi sviluppa o usa un sistema di AI, con il punto di ingresso per ciascuna scadenza.
Dal 2 agosto 2026

Trasparenza, sanzioni, GPAI

Operativi gli obblighi di trasparenza (art. 50), il regime sanzionatorio nazionale e i poteri di vigilanza della Commissione sui modelli GPAI.
Verifica il tuo sistema
Dal 2 dicembre 2026

Contenuti sintetici

Marcatura tecnicamente rilevabile dei contenuti generati dall'AI e ulteriori obblighi di trasparenza verso gli utenti.
Guida AI Act readiness
Dal 2 dicembre 2027

Alto rischio, Allegato III

Merito creditizio, antifrode, HR, servizi essenziali: valutazione di conformità, documentazione tecnica, sorveglianza umana, registrazione.
AI Act Assessment
Dal 2 agosto 2028

Alto rischio nei prodotti

Sistemi di AI incorporati in prodotti soggetti alla normativa di armonizzazione UE (Allegato I): dispositivi, macchine, veicoli.
Guida AI Act readiness

Le nostre competenze

Cosa facciamo concretamente


AI ACT E GOVERNANCE DELL’AI

▸ Classificazione dei sistemi di AI e verifica delle esenzioni: rischio inaccettabile, alto, limitato, minimo
▸ Documentazione tecnica, log, sorveglianza umana e registrazione dei sistemi ad alto rischio
▸GPAI e trasparenza (art. 50): obblighi dei fornitori di modelli, marcatura dei contenuti sintetici
▸ Governance dell’AI: policy, ruoli, registro dei sistemi, AI literacy, audit interni
▸ Algoritmi finanziari: credit scoring, antifrode, robo-advice tra AI Act, MiFID e vigilanza
▸ Responsabilità da sistema di AI: contratti con fornitori e deployer, L. 132/2025, contenzioso

PRIVACY, DATI E CYBERSICUREZZA

▸ GDPR compliance: gap analysis, record of processing, DPIA, DPA con fornitori, data breach management
▸ Privacy by design nei prodotti digitali: registro dei trattamenti, informative, basi giuridiche
▸GDPR + AI Act integrati: dati di training, profiling, decisioni automatizzate, spiegabilità degli algoritmi
▸ Trasferimenti dati extra-UE: Standard Contractual Clauses post-Schrems II, binding corporate rules
▸ Cybersecurity legale: incidenti informatici, notifiche all’Autorità, responsabilità da data breach
▸ NIS2 (D.Lgs. 138/2024): perimetro, misure di gestione del rischio, notifica degli incidenti

Servizi legali

I nostri servizi per AI Act e privacy

AI Act compliance GDPR governance algoritmi sistemi ad alto rischio - ADLP Studio Legale

GPAI e trasparenza

Il modello è un GPAI? Documentazione, policy sul copyright, sintesi dei dati di training, marcatura dei contenuti sintetici.

AI Act compliance

Classificazione dei sistemi AI, documentazione tecnica, human oversight e governance degli algoritmi finanziari.

GDPR e Privacy

Gap analysis, DPIA, DPA con fornitori, data breach management e trasferimenti dati extra-UE post-Schrems II.

Dati di training e decisioni automatizzate

Base giuridica, compatibilità delle finalità, DPIA, profilazione e spiegabilità: GDPR e AI Act sullo stesso modello.

Cybersecurity legale

Gestione di incidenti informatici, notifiche al Garante e profili di responsabilità da data breach.

NIS2 e governance dell'AI

Perimetro NIS2, misure e notifiche; policy AI, registro dei sistemi, AI literacy e audit interni.

Il nostro approccio

Diritto digitale con expertise finanziaria integrata

La compliance AI Act per un sistema di credit scoring non è uguale a quella di un sistema di raccomandazione e-commerce. ADLP conosce le specificità del settore finanziario e bancario e le traduce in soluzioni legali concrete, dalla classificazione del sistema alla documentazione tecnica.

I contratti IT DORA-compliant, la governance degli algoritmi finanziari e la protezione del codice proprietario richiedono un'expertise costruita al fianco di banche, fintech e intermediari dal 2010, con accesso diretto ai partner senior.

Compliance vault protezione dati e asset digitali - ADLP Studio Legale Roma

Domande frequenti

Le domande di CTO, DPO e Legal Counsel

L'AI Act classifica come ad alto rischio i sistemi che incidono su diritti fondamentali o sicurezza. Nel settore finanziario rientrano tipicamente i sistemi di credit scoring, di valutazione dell'affidabilità creditizia e di fraud detection con impatti su persone fisiche. Gli obblighi per i sistemi ad alto rischio dell'Allegato III si applicano dal 2 dicembre 2027 (Digital Omnibus, Reg. UE 2026/1744); trasparenza e sanzioni sono già operative dal 2 agosto 2026. ADLP conduce una classificazione analitica del sistema, verifica l'applicabilità delle esenzioni e, se ad alto rischio, predispone la documentazione tecnica, i log di conformità e la registrazione.
Un modello di AI per finalità generali (GPAI) è soggetto agli obblighi dell'AI Act dal 2 agosto 2025: documentazione tecnica, informazioni ai fornitori a valle, policy di rispetto del diritto d'autore e sintesi pubblica dei dati di training; per i modelli a rischio sistemico si aggiungono valutazioni e misure di sicurezza. Dal 2 agosto 2026 la Commissione esercita i poteri di vigilanza e sanzione. ADLP verifica se il modello rientra nella definizione e predispone la documentazione richiesta.
Il GDPR impone la notifica al Garante entro 72 ore dalla scoperta del breach. ADLP attiva un protocollo di risposta immediata: analisi del breach, valutazione dell'impatto e dell'obbligo di notifica, predisposizione della notifica al Garante e valutazione dell'obbligo di comunicazione agli interessati. Gestisce anche i profili di responsabilità contrattuale.
Il codice sorgente è protetto dal diritto d'autore dal momento della creazione. Gli algoritmi possono essere tutelati come segreti commerciali se mantengono riservatezza, hanno valore economico e sono oggetto di misure di tutela. ADLP struttura il sistema di protezione: accordi di riservatezza, policy interne, clausole nei contratti di lavoro e con i fornitori.
Dipende dalla base giuridica originaria del trattamento, dalla compatibilità con le finalità di raccolta, dalla possibilità di anonimizzare i dati e dalla loro natura. ADLP analizza la situazione specifica e struttura la soluzione più robusta, che può includere la DPIA e, nei casi più complessi, il bilanciamento di interessi o il consenso esplicito.
Il regolamento distingue il fornitore, che sviluppa il sistema o lo immette sul mercato con il proprio nome, dal deployer, che lo utilizza sotto la propria autorità. Gli obblighi sono diversi e la qualifica non è definitiva: chi acquista un sistema può diventare fornitore se lo modifica in modo sostanziale, se ne cambia la finalità prevista o se lo rimette sul mercato con il proprio marchio. La verifica va fatta prima di firmare il contratto con il vendor, perché da lì dipende chi risponde della documentazione tecnica, della sorveglianza umana e delle registrazioni.

Risorse

News e approfondimenti


Caricamento articoli...

Strumento self-service

Tool Digitale

Scopri se il tuo sistema AI rientra nell'AI Act e qual è il tuo livello di rischio. Otto domande, badge con il livello di rischio, lista degli obblighi specifici e deadline applicabili.

Avvia l'AI Act Checker →

Il tuo modello è un GPAI? Trasparenza, documentazione, dati di training.

GPAI Transparency Check · in arrivo

Studio legale

Perché ADLP

Expertise finanziaria integrataAI Act e DORA per intermediari vigilati, fintech e banche.
Classificazione dei sistemi di IAInquadramento del sistema per classe di rischio e costruzione della documentazione richiesta dal regolamento.
Approccio integratoIP, contrattualistica IT, GDPR e AI Act in un'unica regia.
Prenota la call gratuita →