Logo Studio Cravero Studio Cravero Preventivo gratuito
Home › AI Act › Modena
DPO certificato · Modena · Conformità AI Act

Consulente AI Act a Modena

Pagina aggiornata al 31 agosto 2026 · a cura del Dott. Pietro Cravero, DPO certificato

Modena è il territorio italiano in cui l'Allegato I dell'AI Act pesa di più. Automotive, dispositivi medici e macchinari sono tutti prodotti già regolati da normative di settore: quando ci si integra un sistema di intelligenza artificiale, gli obblighi non sono quelli leggeri dell'utilizzatore ma quelli del fornitore di un sistema ad alto rischio. È una distinzione che nel distretto modenese riguarda molte più imprese di quante se ne rendano conto. Come DPO certificato aiuto a classificare i sistemi di IA già in uso e a documentare gli obblighi che ne derivano.

Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni di Modena da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero.

Modena
La zona

Modena Emilia-Romagna

I settori del territorio e i sistemi di intelligenza artificiale che usano.

  • Automotive e Motor Valley
  • Biomedicale
  • Meccanica di precisione e ceramica
  • Gestione del personale
5,0recensioni dei clienti
24htempo di risposta
GDPR+AIun solo referente
0€prima valutazione

Il perimetro dell'incarico

Il mio lavoro è la conformità: verificare che i sistemi di intelligenza artificiale già in uso, o in valutazione, rispettino quanto previsto dall'AI Act e dal GDPR, e lasciare all'organizzazione la documentazione che lo prova.

Non scelgo strumenti, non li installo e non progetto automazioni. È una professione diversa, con competenze diverse, e il confine è netto: dove c'è già un fornitore tecnologico il mio intervento si affianca al suo sul versante normativo, che nella maggior parte dei casi è la parte scoperta.

Da tenere presente fin dall'inizio: l'AI Act non abroga ne modifica il GDPR. Le due normative convivono e si alimentano degli stessi elementi, e trattarle in momenti separati produce documenti che poi non combaciano.

Dove l'AI Act tocca le imprese e gli enti di Modena

Automotive e Motor Valley

Funzioni intelligenti integrate nei veicoli e nella componentistica: Allegato I, sezione B, con requisiti che arrivano attraverso le norme sull'omologazione.

Biomedicale

Software con funzioni di IA dentro dispositivi medici: doppio binario tra normativa sui dispositivi e AI Act, sempre Allegato I.

Meccanica di precisione e ceramica

Visione artificiale, manutenzione predittiva, ottimizzazione dei forni: rischio minimo, da censire nel registro.

Gestione del personale

Screening dei curriculum e valutazione: Allegato III, alto rischio, con i nuovi limiti nazionali sulle decisioni automatizzate.

Il punto che a Modena viene sottovalutato più spesso: l'Allegato I non riguarda chi usa il prodotto, ma chi lo costruisce. Un'impresa che integra una funzione di intelligenza artificiale in un veicolo, in un macchinario o in un dispositivo medico assume gli obblighi del fornitore di un sistema ad alto rischio, che includono sistema di gestione del rischio, qualità dei dati di addestramento, documentazione tecnica e valutazione di conformità.

I sistemi in uso a Modena, classe per classe

Questa è la mappatura che ricorre più spesso nelle organizzazioni del territorio. Non sostituisce l'assessment, ma serve a capire in anticipo dove ci si trova.

SistemaClasseCosa comporta
Smistamento automatico delle istanzeRischio minimoNessun obbligo specifico oltre a censimento e formazione, salvo che incida sull'esito del procedimento.
Controllo qualità e manutenzione predittivaRischio minimoDa censire nel registro dei sistemi. Attenzione se il sistema governa la sicurezza di un impianto.
Chatbot sul portale dei serviziRischio limitatoIl cittadino deve poter capire che sta interagendo con un sistema automatico. Obbligo già applicabile.
Supporto diagnostico e triageAlto rischioAllegato III: sorveglianza umana, qualità dei dati e registrazione. Obblighi dal 2 dicembre 2027.
Strumenti generativi in mano ai dipendentiRischio limitatoL'art. 4 chiede misure di alfabetizzazione dal febbraio 2025, non un livello di competenza garantito. Vanno dichiarati solo i deepfake e i testi pubblicati su questioni di interesse pubblico senza revisione umana e responsabilità editoriale.
Filtri automatici sulle candidatureAlto rischioRientra nell'Allegato III. Nessuna decisione sul rapporto di lavoro può poggiare solo sull'esito del sistema.
Analisi delle emozioni in ambito lavorativoVietatoDivieto dall'art. 5, in vigore dal 2 febbraio 2025, anche se la funzione è accessoria. Uniche eccezioni: motivi medici o di sicurezza.

Le quattro classi di rischio

Rischio inaccettabileVietati dal 2 febbraio 2025
Alto rischioObblighi pieni, dal 2 dicembre 2027 e dal 2 agosto 2028
Rischio limitatoTrasparenza art. 50, già applicabile
Rischio minimoNessun obbligo specifico, resta l'art. 4

Il livello si valuta per singolo sistema, non per organizzazione. Dettaglio ed esempi: i quattro livelli di rischio.

Fornitore o utilizzatore a Modena?

Nel distretto modenese la distinzione e netta e vale la pena chiarirla subito. Chi usa un gestionale o un software di produzione e utilizzatore. Chi progetta un componente, una macchina o un dispositivo con funzioni di IA e lo vende con il proprio marchio e fornitore, e il carico di adempimenti e di un ordine di grandezza superiore.

FornitoreLo sviluppi, o lo immetti sul mercato con il tuo nome
→
UtilizzatoreLo usi sotto la tua autorità, sviluppato da altri

Le scadenze

2 febbraio 2025In vigore

Alfabetizzazione IA del personale (art. 4) e divieti sulle pratiche a rischio inaccettabile (art. 5).

2 agosto 2026In vigore

Obblighi di trasparenza (art. 50) applicabili. Le autorità nazionali hanno pieni poteri di vigilanza e sanzione.

2 dicembre 2026Prossima scadenza

Marcatura leggibile automaticamente dei contenuti generati, a carico dei fornitori dei sistemi generativi, più i nuovi divieti sui sistemi di nudificazione.

Gli obblighi sui sistemi ad alto rischio arrivano tra il 2 dicembre 2027 (Allegato III) e il 2 agosto 2028 (Allegato I). Calendario completo, aggiornato al Digital Omnibus e ai decreti attuativi italiani, nella guida alle scadenze. Sui quattro livelli: livelli di rischio dell'AI Act.

Le sanzioni, con i numeri reali

Vale la pena leggere i numeri con attenzione, perché vengono riportati spesso in modo scorretto. I livelli sono tre e per le PMI si applica l'importo più basso tra i due parametri.

35 milioni
oppure il 7% del fatturato

Divieti assoluti dell'art. 5, fra cui il punteggio sociale e l'analisi delle emozioni dei lavoratori.

15 milioni
oppure il 3% del fatturato

Mancato rispetto degli altri obblighi del Regolamento, a partire dagli avvisi di trasparenza.

7,5 milioni
oppure l'1% del fatturato

Informazioni fuorvianti o lacunose trasmesse agli organi di vigilanza.

Sul piano nazionale i decreti approvati il 4 agosto 2026 graduano gli importi per gravità, con massimali in alcune fattispecie inferiori a quelli europei. La vigilanza sul mercato spetta ad ACN, la notifica ad AgID.

Una precisazione utile: l'art. 4 non ha una sanzione propria. Cio non significa che ignorarlo sia neutro, dato che il livello di diligenza dimostrato entra nella quantificazione di ogni altra sanzione. È l'adempimento più economico del Regolamento è il più disatteso.

Prima di muoverti, conviene sapere cosa ti riguarda davvero. La valutazione iniziale non ha costo e chiarisce quali sistemi hai e quali adempimenti ne discendono.

Richiedi un primo confronto →

Come ti accompagno

01
Assessment e inventario

Mappiamo quali sistemi di IA sono realmente in uso, inclusi quelli adottati spontaneamente dal personale. Il servizio nel dettaglio.

02
Classificazione del rischio e del ruolo

Stabiliamo in quale categoria rientra ciascun sistema e se la tua organizzazione è fornitore o utilizzatore.

03
Trasparenza

Adeguiamo informative, avvisi sui chatbot e dichiarazione dei contenuti generati dove l'art. 50 la richiede. Adeguamento art. 50.

04
Formazione del personale

Sessioni pratiche con attestato e registro delle ore, per documentare l'adempimento dell'art. 4. Formazione AI Act.

05
Documentazione

Policy aziendale sull'uso dell'IA e registro dei sistemi, integrati con la documentazione GDPR già esistente.

Cosa resta in mano tua

La documentazione prodotta è tua, in formato editabile, e non dipende dalla prosecuzione dell'incarico. È una condizione che metto per iscritto, perché il contrario e più comune di quanto si pensi.

  • Registro dei sistemi di IA con classificazione, ruolo e responsabile per ciascuno
  • Valutazione del rischio documentata, raccordata con la DPIA dove dovuta
  • Policy aziendale sull'uso dell'intelligenza artificiale, in formato editabile
  • Testi di trasparenza pronti all'uso per chatbot, informative e contenuti generati
  • Piano formativo per ruoli, con materiale, attestati e registro delle ore
  • Clausole contrattuali per i fornitori di sistemi e servizi di IA

Le domande da fare al tuo fornitore

Molte risposte necessarie all'utilizzatore sono in mano al fornitore e non altrove. Vanno chieste per iscritto, in fase di trattativa e non dopo.

  1. Quali componenti del prodotto usano intelligenza artificiale, e quali di questi possiamo spegnere?
  2. I dati che inseriamo servono ad addestrare i vostri modelli? Possiamo chiamarci fuori?
  3. Qual è la vostra classificazione del sistema secondo il Regolamento, e con quale motivazione?
  4. Chi sono i sub-fornitori coinvolti e in quali Paesi risiedono le infrastrutture?
  5. Quanto a lungo restano memorizzati i contenuti immessi, comprese le conversazioni?
  6. In caso di riclassificazione ad alto rischio, vi impegnate a consegnare la documentazione tecnica?

Le risposte vanno conservate insieme all'accordo sul trattamento ex art. 28 GDPR.

Domande frequenti

Cosa cambia tra Allegato I e Allegato III?

L'Allegato III elenca sistemi di IA autonomi ad alto rischio, come selezione del personale, merito creditizio, istruzione e biometria, con obblighi dal 2 dicembre 2027. L'Allegato I riguarda invece i sistemi di IA integrati in prodotti già soggetti a normative settoriali, come veicoli, macchinari e dispositivi medici, con obblighi dal 2 agosto 2028.

Produciamo componenti per l'automotive: siamo coinvolti?

Dipende da cosa contiene il componente. Se integra un sistema di intelligenza artificiale ed è destinato a un prodotto regolato dalla normativa sui veicoli, si entra nel perimetro dell'Allegato I. Se invece l'IA e usata solo internamente per il controllo qualità, si resta a rischio minimo con i soli obblighi di censimento e formazione.

Un software medico con IA segue l'AI Act o la normativa sui dispositivi?

Entrambe. L'AI Act si aggiunge alla disciplina sui dispositivi medici invece di sostituirla, e la valutazione di conformità e pensata per essere integrata in quella già prevista dal settore. È il caso in cui conviene di più impostare la documentazione una volta sola, coordinata.

Il 2028 e lontano: perché muoversi adesso?

Perché la documentazione tecnica di un sistema ad alto rischio si costruisce durante la progettazione, non a posteriori. Chi arriva alla scadenza senza aver tracciato dati di addestramento, scelte progettuali e misure di gestione del rischio si trova a dover ricostruire, e ricostruire costa molto più che documentare.

Vuoi sapere se la tua azienda o il tuo ente e in regola?

La prima valutazione è gratuita: mappiamo i sistemi di IA in uso e definiamo cosa serve davvero, senza allarmismi.

Richiedi la valutazione gratuita →

Approfondimenti: Consulenza AI Act (quadro nazionale) · Articolo 50 e trasparenza · Le scadenze aggiornate

Sui trattamenti GDPR della tua zona: Consulenza GDPR e DPO a Modena

Consulenza AI Act nelle città vicine: Reggio Emilia · Bologna

💬 WhatsApp