Logo Studio Cravero Studio Cravero Preventivo gratuito
Home › AI Act › Bergamo
DPO certificato · Bergamo · Conformità AI Act

Consulente AI Act a Bergamo

Pagina aggiornata al 31 agosto 2026 · a cura del Dott. Pietro Cravero, DPO certificato

Bergamo è uno dei distretti manifatturieri più densi d'Europa, con una forte componente di subfornitura e un polo sanitario di rilievo nazionale. L'intelligenza artificiale e entrata prima nei processi produttivi e adesso sta entrando negli uffici del personale: due ambiti che l'AI Act tratta in modo opposto, perché la macchina che controlla i pezzi quasi mai comporta obblighi, il software che filtra le candidature si. Come DPO certificato aiuto a classificare i sistemi di IA già in uso e a documentare gli obblighi che ne derivano.

Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni di Bergamo da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero.

Bergamo
La zona

Bergamo Lombardia

I settori del territorio e i sistemi di intelligenza artificiale che usano.

  • Meccanica e tessile
  • Selezione e gestione del personale
  • Logistica e trasporti
  • Sanità e studi professionali
5,0recensioni dei clienti
24htempo di risposta
GDPR+AIun solo referente
0€prima valutazione

Il perimetro dell'incarico

L'incarico riguarda la conformità normativa, non la tecnologia. Il lavoro parte dal censimento dei sistemi di intelligenza artificiale effettivamente in uso, prosegue con la loro classificazione per rischio e per ruolo, e si chiude con la documentazione che rende dimostrabile l'adempimento davanti a un'autorità.

Restano fuori dal perimetro la selezione dei fornitori tecnologici, lo sviluppo e la configurazione dei sistemi. Sono attività che richiedono un profilo tecnico diverso dal mio, e sovrapporre i due ruoli non conviene a nessuno: il mio intervento si affianca a chi già segue la parte informatica.

Un punto va chiarito subito perché genera confusione: l'AI Act si somma al GDPR e non lo sostituisce. Le due discipline si appoggiano agli stessi fatti aziendali, quindi vanno impostate insieme se si vuole che la documentazione regga.

Dove l'AI Act tocca le imprese e gli enti di Bergamo

Meccanica e tessile

Visione artificiale per il controllo qualità e manutenzione predittiva: rischio minimo, da censire comunque nel registro dei sistemi.

Selezione e gestione del personale

Screening dei curriculum, valutazione e assegnazione dei turni: l'Allegato III li classifica come sistemi ad alto rischio.

Logistica e trasporti

Ottimizzazione delle rotte e gestione automatica dei carichi: rischio minimo, con attenzione ai dati di geolocalizzazione degli autisti.

Sanità e studi professionali

Supporto diagnostico nelle strutture ospedaliere (alto rischio) e assistenti generativi negli studi, dove l'obbligo scoperto è la formazione.

A Bergamo l'errore più frequente riguarda la gestione del personale: i moduli di screening e valutazione sono spesso funzioni già presenti nel gestionale HR, attivate senza una decisione consapevole. Chi li usa deve sapere che l'Allegato III li colloca tra i sistemi ad alto rischio, e che dal 4 agosto 2026 i decreti italiani vietano di fondare unicamente su un trattamento automatizzato le decisioni su assunzione, provvedimenti disciplinari e licenziamento.

I sistemi in uso a Bergamo, classe per classe

Questa è la mappatura che ricorre più spesso nelle organizzazioni del territorio. Non sostituisce l'assessment, ma serve a capire in anticipo dove ci si trova.

SistemaClasseCosa comporta
Smistamento automatico delle istanzeRischio minimoNessun obbligo specifico oltre a censimento e formazione, salvo che incida sull'esito del procedimento.
Supporto diagnostico e triageAlto rischioAllegato III: sorveglianza umana, qualità dei dati e registrazione. Obblighi dal 2 dicembre 2027.
Visione artificiale sulla lineaRischio minimoScartare pezzi difettosi non incide su diritti fondamentali. Cambia se e componente di sicurezza di un macchinario.
Controllo qualità e manutenzione predittivaRischio minimoDa censire nel registro dei sistemi. Attenzione se il sistema governa la sicurezza di un impianto.
Assegnazione automatica di turni e compitiAlto rischioSe valuta le persone o ne misura il rendimento rientra nell'Allegato III, oltre all'art. 4 dello Statuto dei lavoratori.
Assistenti generativi usati dal personaleRischio limitatoMisure di alfabetizzazione del personale (art. 4), dovute dal febbraio 2025. Vanno dichiarati solo i deepfake e i testi pubblicati su questioni di interesse pubblico senza revisione umana e responsabilità editoriale.
Screening dei curriculum e valutazioneAlto rischioAllegato III. Vietato fondare unicamente sull'esito automatico assunzioni, provvedimenti disciplinari e licenziamenti.
Riconoscimento delle emozioni sul lavoroVietatoPratica vietata dall'art. 5 dal 2 febbraio 2025. Vale anche quando è una funzione secondaria del sistema. Uniche eccezioni: motivi medici o di sicurezza.

Le quattro classi di rischio

Rischio inaccettabileVietati dal 2 febbraio 2025
Alto rischioObblighi pieni, dal 2 dicembre 2027 e dal 2 agosto 2028
Rischio limitatoTrasparenza art. 50, già applicabile
Rischio minimoNessun obbligo specifico, resta l'art. 4

Il livello si valuta per singolo sistema, non per organizzazione. Dettaglio ed esempi: i quattro livelli di rischio.

Fornitore o utilizzatore a Bergamo?

Le imprese bergamasche sono quasi sempre utilizzatori: acquistano sistemi di visione, gestionali e software di produzione da fornitori specializzati. Il ruolo di fornitore riguarda chi integra funzioni intelligenti nei macchinari o nei prodotti destinati ai clienti, ipotesi tutt'altro che rara nella meccanica strumentale.

FornitoreLo sviluppi, o lo immetti sul mercato con il tuo nome
→
UtilizzatoreLo usi sotto la tua autorità, sviluppato da altri

Le scadenze

2 febbraio 2025In vigore

Alfabetizzazione IA del personale (art. 4) e divieti sulle pratiche a rischio inaccettabile (art. 5).

2 agosto 2026In vigore

Obblighi di trasparenza (art. 50) applicabili. Le autorità nazionali hanno pieni poteri di vigilanza e sanzione.

2 dicembre 2026Prossima scadenza

Marcatura leggibile automaticamente dei contenuti generati, a carico dei fornitori dei sistemi generativi, più i nuovi divieti sui sistemi di nudificazione.

Gli obblighi sui sistemi ad alto rischio arrivano tra il 2 dicembre 2027 (Allegato III) e il 2 agosto 2028 (Allegato I). Calendario completo, aggiornato al Digital Omnibus e ai decreti attuativi italiani, nella guida alle scadenze. Sui quattro livelli: livelli di rischio dell'AI Act.

Le sanzioni, con i numeri reali

Sulle sanzioni gira parecchia imprecisione. I livelli previsti sono tre, e va ricordato che per le piccole e medie imprese vale il minore fra i due parametri indicati, non il più alto.

35 milioni
oppure il 7% del fatturato

Sistemi che ricadono fra le pratiche proibite: manipolazione del comportamento, social scoring, rilevazione delle emozioni in ambito lavorativo.

15 milioni
oppure il 3% del fatturato

Inosservanza degli obblighi ordinari, dalla trasparenza verso gli utenti agli adempimenti previsti per l'alto rischio.

7,5 milioni
oppure l'1% del fatturato

Dichiarazioni non veritiere o incomplete rese all'autorità durante un accertamento.

Sul piano nazionale i decreti approvati il 4 agosto 2026 graduano gli importi per gravità, con massimali in alcune fattispecie inferiori a quelli europei. La vigilanza sul mercato spetta ad ACN, la notifica ad AgID.

Da non fraintendere: per l'obbligo di alfabetizzazione dell'art. 4 non esiste una sanzione dedicata. Pesa però nel calcolo delle altre, perché l'autorità valuta la diligenza complessiva del soggetto. Costa poco assolverlo e quasi nessuno lo fa per tempo.

Hai dubbi su dove ti collochi? La prima call è gratuita e serve a mappare i sistemi in uso e a separare gli obblighi reali da quelli presunti.

Richiedi un primo confronto →

Come ti accompagno

01
Assessment e inventario

Mappiamo quali sistemi di IA sono realmente in uso, inclusi quelli adottati spontaneamente dal personale. Il servizio nel dettaglio.

02
Classificazione del rischio e del ruolo

Stabiliamo in quale categoria rientra ciascun sistema e se la tua organizzazione è fornitore o utilizzatore.

03
Trasparenza

Adeguiamo informative, avvisi sui chatbot e dichiarazione dei contenuti generati dove l'art. 50 la richiede. Adeguamento art. 50.

04
Formazione del personale

Sessioni pratiche con attestato e registro delle ore, per documentare l'adempimento dell'art. 4. Formazione AI Act.

05
Documentazione

Policy aziendale sull'uso dell'IA e registro dei sistemi, integrati con la documentazione GDPR già esistente.

Cosa resta in mano tua

Quello che produciamo resta di proprietà dell'organizzazione e continua a servire anche se il rapporto si interrompe. Non uso formati chiusi ne piattaforme che trattengono i documenti.

  • Inventario dei sistemi in uso, con classe di rischio e ruolo assunto per ognuno
  • Analisi del rischio messa per iscritto e collegata alla valutazione d'impatto quando richiesta
  • Regolamento interno sull'utilizzo dell'IA, modificabile e pronto da adottare
  • Avvisi e informative già redatti per chatbot, siti e contenuti prodotti con l'IA
  • Programma di formazione differenziato per mansione, con attestati e ore tracciate
  • Clausole da inserire nei contratti con chi fornisce sistemi o servizi di intelligenza artificiale

Le domande da fare al tuo fornitore

Chi usa sistemi altrui dipende, per la propria conformità, da ciò che il fornitore dichiara. Ecco le domande da mettere nero su bianco prima della firma o del rinnovo.

  1. Quali funzioni di intelligenza artificiale sono attive nel prodotto, e quali si possono disattivare?
  2. I nostri dati vengono utilizzati per addestrare o migliorare i vostri modelli? Esiste un'opzione per escluderlo?
  3. Come classificate il sistema ai sensi dell'AI Act, e su quale base?
  4. Quali sub-responsabili sono coinvolti, e dove sono localizzati i server?
  5. Per quanto tempo conservate i contenuti che inseriamo nel sistema, incluse le conversazioni?
  6. Se in futuro il sistema fosse qualificato ad alto rischio, fornirete la documentazione tecnica necessaria?

Le risposte vanno conservate insieme all'accordo sul trattamento ex art. 28 GDPR.

Domande frequenti

Lo screening automatico dei curriculum rientra nell'AI Act?

Si. L'Allegato III include espressamente i sistemi destinati all'assunzione o alla selezione di persone fisiche, in particolare per filtrare le candidature e valutare i candidati. Sono classificati ad alto rischio, con obblighi applicabili dal 2 dicembre 2027 dopo il rinvio del Digital Omnibus. Nel frattempo restano applicabili gli obblighi GDPR sulle decisioni automatizzate.

Possiamo licenziare o sanzionare sulla base di un punteggio automatico?

No. I decreti legislativi approvati il 4 agosto 2026 stabiliscono che le decisioni su costituzione, modifica o risoluzione del rapporto di lavoro, compresi i provvedimenti disciplinari, non possono essere adottate unicamente sulla base di un trattamento automatizzato. L'intervento umano deve essere effettivo, non una ratifica formale.

La visione artificiale sulla linea e ad alto rischio?

Di norma no: un sistema che scarta pezzi difettosi non incide su diritti fondamentali e resta a rischio minimo. La valutazione cambia se opera come componente di sicurezza del macchinario: in quel caso il riferimento è il Regolamento macchine, che il Regolamento (UE) 2026/1744 ha spostato nella sezione B dell'Allegato I.

Se il sistema di IA e dentro il gestionale del fornitore, chi risponde?

Il titolare resta l'azienda che lo usa. Il fornitore mette a disposizione la tecnologia, ma la decisione di attivare le funzioni è il modo in cui incidono sulle persone restano scelte dell'utilizzatore. Conviene farsi indicare per iscritto quali funzioni di IA sono attive e quali si possono disattivare.

Vuoi sapere se la tua azienda o il tuo ente e in regola?

La prima valutazione è gratuita: mappiamo i sistemi di IA in uso e definiamo cosa serve davvero, senza allarmismi.

Richiedi la valutazione gratuita →

Approfondimenti: Consulenza AI Act (quadro nazionale) · Articolo 50 e trasparenza · Le scadenze aggiornate

Sui trattamenti GDPR della tua zona: Consulenza GDPR e DPO a Bergamo

Consulenza AI Act nelle città vicine: Brescia · Monza

💬 WhatsApp