Consulente AI Act a Trento
Pagina aggiornata al 31 agosto 2026 · a cura del Dott. Pietro Cravero, DPO certificato
Trento ha una densità di amministrazione pubblica superiore alla media italiana e, insieme, uno dei poli di ricerca sull'intelligenza artificiale più attivi del Paese. È una combinazione che genera una domanda precisa: gli enti sono utilizzatori di sistemi acquistati, ma chi sviluppa in collaborazione con centri di ricerca può trovarsi nel ruolo di fornitore senza averlo previsto. Come DPO certificato aiuto a classificare i sistemi di IA già in uso e a documentare gli obblighi che ne derivano.
Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni di Trento da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero.
Trento Trentino-Alto Adige
I settori del territorio e i sistemi di intelligenza artificiale che usano.
- Enti pubblici e servizi al cittadino
- Sanità territoriale
- Turismo di montagna
- Ricerca e spin-off
Il perimetro dell'incarico
Mi occupo di conformità normativa. In concreto significa tre cose: stabilire quali sistemi di intelligenza artificiale la tua organizzazione utilizza davvero, determinare in quale classe di rischio ricadono e con quale ruolo li impieghi, e produrre la documentazione che dimostra l'adempimento in caso di verifica.
Non mi occupo invece della scelta, dello sviluppo o dell'integrazione tecnica degli strumenti: quella è una professione diversa e richiede competenze diverse. Se hai già un fornitore tecnologico, il mio lavoro si affianca al suo occupandosi del lato normativo, che è quasi sempre il pezzo mancante. Se non ce l'hai, la conformità si valuta comunque su ciò che stai usando oggi.
Il presupposto è sempre lo stesso: l'AI Act non sostituisce il GDPR, si aggiunge. Le due normative attingono agli stessi fatti e producono documentazione che deve essere coerente, motivo per cui seguirle separatamente con due interlocutori diversi genera quasi sempre contraddizioni.
Dove l'AI Act tocca le imprese e gli enti di Trento
Enti pubblici e servizi al cittadino
Chatbot per l'accesso ai servizi, smistamento automatico delle istanze, analisi documentale: trasparenza già esigibile e formazione del personale.
Sanità territoriale
Supporto diagnostico e triage nelle strutture provinciali: Allegato III, quindi alto rischio, con obblighi dal 2 dicembre 2027.
Turismo di montagna
Assistenti di prenotazione, revenue management, gestione stagionale del personale: rischio limitato, ma la formazione va rifatta a ogni stagione.
Ricerca e spin-off
Chi sviluppa modelli, li rimarchia o li immette sul mercato assume gli obblighi di fornitore, molto più estesi di quelli dell'utilizzatore.
I sistemi in uso a Trento, classe per classe
Questa è la mappatura che ricorre più spesso negli enti e nelle imprese trentine. Non sostituisce l'assessment, ma serve a capire in anticipo dove ci si trova.
| Sistema | Classe | Cosa comporta |
|---|---|---|
| Chatbot sul portale dei servizi | Rischio limitato | Il cittadino deve poter capire che sta parlando con un sistema automatico. Obbligo già applicabile. |
| Smistamento automatico delle istanze | Rischio minimo | Nessun obbligo specifico oltre al censimento e alla formazione, se non incide sull'esito della pratica. |
| Supporto diagnostico in ambito sanitario | Alto rischio | Allegato III: sorveglianza umana, qualità dei dati, registrazione. Obblighi dal 2 dicembre 2027. |
| Selezione del personale e screening CV | Alto rischio | Allegato III. Vietato fondare unicamente sull'esito automatico assunzioni, sanzioni e licenziamenti. |
| Revenue management alberghiero | Rischio minimo | Nessun obbligo AI Act. Se personalizza sul singolo ospite valgono le regole GDPR sulla profilazione. |
| IA generativa utilizzata dal personale | Rischio limitato | Servono misure di alfabetizzazione del personale (art. 4), dovute dal febbraio 2025. Vanno dichiarati solo i deepfake e i testi pubblicati su questioni di interesse pubblico senza revisione umana e responsabilità editoriale. |
| Modelli sviluppati con partner di ricerca | Da verificare | Chi mette in servizio il sistema con il proprio nome assume il ruolo di fornitore, con obblighi molto più estesi. |
| Riconoscimento delle emozioni sul lavoro | Vietato | Pratica vietata dall'art. 5, dal 2 febbraio 2025. Vale anche se è una funzione secondaria. Uniche eccezioni: motivi medici o di sicurezza. |
Le quattro classi di rischio
Il livello si valuta per singolo sistema, non per organizzazione. Dettaglio ed esempi: i quattro livelli di rischio.
Fornitore o utilizzatore a Trento?
Gli enti e le imprese trentine sono nella grande maggioranza utilizzatori: acquistano gestionali, chatbot e strumenti di analisi da fornitori terzi. Il ruolo di fornitore si affaccia dove esiste co-sviluppo con università e centri di ricerca, oppure quando una soluzione interna viene ceduta ad altri enti.
Le scadenze
Alfabetizzazione IA del personale (art. 4) e divieti sulle pratiche a rischio inaccettabile (art. 5).
Obblighi di trasparenza (art. 50) applicabili. Le autorità nazionali hanno pieni poteri di vigilanza e sanzione.
Marcatura leggibile automaticamente dei contenuti generati, a carico dei fornitori dei sistemi generativi, più i nuovi divieti sui sistemi di nudificazione.
Gli obblighi sui sistemi ad alto rischio arrivano tra il 2 dicembre 2027 (Allegato III) e il 2 agosto 2028 (Allegato I). Calendario completo, aggiornato al Digital Omnibus e ai decreti attuativi italiani, nella guida alle scadenze. Sui quattro livelli: livelli di rischio dell'AI Act.
Le sanzioni, con i numeri reali
Gli importi che circolano sono spesso citati male. I livelli sono tre, e per le PMI si applica l'importo inferiore fra i due parametri, non il maggiore.
Divieti assoluti dell'art. 5, fra cui il punteggio sociale e l'analisi delle emozioni dei lavoratori.
Mancato rispetto degli altri obblighi del Regolamento, a partire dagli avvisi di trasparenza.
Informazioni fuorvianti o lacunose trasmesse agli organi di vigilanza.
Sul piano nazionale i decreti approvati il 4 agosto 2026 graduano gli importi per gravità, con massimali in alcune fattispecie inferiori a quelli europei e misure non pecuniarie per le violazioni meno offensive. La vigilanza sul mercato spetta ad ACN, la notifica ad AgID.
Un punto che vale la pena chiarire: l'art. 4 sulla formazione non ha una sanzione propria. Non significa che sia privo di conseguenze, perché il grado di diligenza dell'organizzazione pesa sulla determinazione di qualsiasi altra sanzione. È l'adempimento più economico e quello che viene rinviato più spesso.
Non sai da dove cominciare? La prima valutazione è gratuita e serve solo a capire quali sistemi hai davvero in casa e quali obblighi ti riguardano.
Richiedi un primo confronto →Come ti accompagno
Mappiamo quali sistemi di IA sono realmente in uso, inclusi quelli adottati spontaneamente dal personale. Il servizio nel dettaglio.
Stabiliamo in quale categoria rientra ciascun sistema e se la tua organizzazione è fornitore o utilizzatore.
Adeguiamo informative, avvisi sui chatbot e dichiarazione dei contenuti generati dove l'art. 50 la richiede. Adeguamento art. 50.
Sessioni pratiche con attestato e registro delle ore, per documentare l'adempimento dell'art. 4. Formazione AI Act.
Policy aziendale sull'uso dell'IA e registro dei sistemi, integrati con la documentazione GDPR già esistente.
Cosa resta in mano tua
Al termine del percorso la documentazione è tua e utilizzabile anche senza di me. Non lavoro con documenti che restano su piattaforme a cui perdi accesso quando finisce l'incarico.
- Inventario dei sistemi in uso, con classe di rischio e ruolo assunto per ognuno
- Analisi del rischio messa per iscritto e collegata alla valutazione d'impatto quando richiesta
- Regolamento interno sull'utilizzo dell'IA, modificabile e pronto da adottare
- Avvisi e informative già redatti per chatbot, siti e contenuti prodotti con l'IA
- Programma di formazione differenziato per mansione, con attestati e ore tracciate
- Clausole da inserire nei contratti con chi fornisce sistemi o servizi di intelligenza artificiale
Le domande da fare al tuo fornitore
Buona parte della conformità di un utilizzatore dipende da informazioni che solo il fornitore possiede. Queste sono le domande da porre per iscritto, prima di firmare o rinnovare.
- Dove esattamente interviene l'intelligenza artificiale nel vostro prodotto, e cosa e disattivabile?
- I contenuti che carichiamo alimentano l'addestramento dei modelli? Come si esclude questa possibilità?
- Che classe di rischio attribuite al sistema, e in base a quale valutazione?
- Con quali sub-responsabili lavorate e dove sono fisicamente i server?
- Qual è il periodo di conservazione dei dati che immettiamo, incluse le sessioni di chat?
- Se il sistema dovesse rientrare fra quelli ad alto rischio, ci fornirete la documentazione richiesta?
Le risposte vanno conservate insieme all'accordo sul trattamento ex art. 28 GDPR. Servono anche a capire se, senza saperlo, la tua organizzazione stia assumendo obblighi che riteneva del fornitore.
Domande frequenti
Un ente pubblico trentino ha obblighi diversi da un'azienda?
Gli obblighi dell'AI Act non cambiano in base alla natura pubblica o privata del soggetto, ma al ruolo e alla classe di rischio del sistema. Per gli enti pesano però due elementi in più: i decreti attuativi approvati il 4 agosto 2026 raccordano la formazione del personale con la Scuola Nazionale dell'Amministrazione, e restano fermi gli obblighi di trasparenza amministrativa già previsti dal GDPR.
Se sviluppiamo un sistema con l'università, chi è il fornitore?
Va stabilito nell'accordo, prima di iniziare. Fornitore e chi sviluppa il sistema e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. In un co-sviluppo la qualificazione dipende da chi assume quel ruolo verso l'esterno: lasciarlo implicito significa scoprirlo quando serve la documentazione tecnica.
Il chatbot sul portale dei servizi cosa comporta?
Rientra tra i sistemi a rischio limitato. Dal 2 agosto 2026 chi lo usa deve rendere riconoscibile all'utente che sta interagendo con un sistema automatico. È un adempimento rapido, ma va documentato e coordinato con l'informativa privacy del servizio.
La formazione va rifatta ogni anno al personale stagionale?
Se il personale cambia, si. L'obbligo dell'art. 4 riguarda chi utilizza i sistemi, quindi in una struttura ricettiva con forte ricambio va inserito nell'onboarding di inizio stagione e documentato ogni volta.
Vuoi sapere se la tua azienda o il tuo ente e in regola?
La prima valutazione è gratuita: mappiamo i sistemi di IA in uso e definiamo cosa serve davvero, senza allarmismi.
Richiedi la valutazione gratuita →Approfondimenti: Consulenza AI Act (quadro nazionale) · Articolo 50 e trasparenza · Le scadenze aggiornate
Sui trattamenti GDPR della tua zona: Consulenza GDPR e DPO a Trento