Logo Studio Cravero Studio Cravero Preventivo gratuito
Home › AI Act › Trieste
DPO certificato · Trieste · Conformità AI Act

Consulente AI Act a Trieste

Pagina aggiornata al 31 agosto 2026 · a cura del Dott. Pietro Cravero, DPO certificato

Trieste concentra tre mondi che l'AI Act tocca in modo diretto: il settore assicurativo e finanziario, dove i sistemi che valutano le persone rientrano tra quelli ad alto rischio; la logistica portuale, dove l'automazione riguarda merci e non persone; e un polo di ricerca scientifica dove i sistemi si sviluppano invece di acquistarli. Tre ruoli diversi, tre carichi di adempimenti diversi. Come DPO certificato aiuto a classificare i sistemi di IA già in uso e a documentare gli obblighi che ne derivano.

Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni di Trieste da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero.

Veduta di Trieste
TriesteCanal Grande
Trieste
La zona

Trieste Friuli-Venezia Giulia

I settori del territorio e i sistemi di intelligenza artificiale che usano.

  • Assicurazioni e servizi finanziari
  • Porto e logistica
  • Ricerca ed enti scientifici
  • Sanità e università
5,0recensioni dei clienti
24htempo di risposta
GDPR+AIun solo referente
0€prima valutazione

Il perimetro dell'incarico

Mi occupo di conformità normativa. In concreto significa tre cose: stabilire quali sistemi di intelligenza artificiale la tua organizzazione utilizza davvero, determinare in quale classe di rischio ricadono e con quale ruolo li impieghi, e produrre la documentazione che dimostra l'adempimento in caso di verifica.

Non mi occupo invece della scelta, dello sviluppo o dell'integrazione tecnica degli strumenti: quella è una professione diversa e richiede competenze diverse. Se hai già un fornitore tecnologico, il mio lavoro si affianca al suo occupandosi del lato normativo, che è quasi sempre il pezzo mancante.

Il presupposto è sempre lo stesso: l'AI Act non sostituisce il GDPR, si aggiunge. Le due normative attingono agli stessi fatti e producono documentazione che deve risultare coerente, motivo per cui seguirle separatamente con due interlocutori diversi genera quasi sempre contraddizioni.

Dove l'AI Act tocca le imprese e gli enti di Trieste

Assicurazioni e servizi finanziari

Valutazione del rischio, scoring e antifrode: Allegato III per la valutazione dell'affidabilità creditizia, con vigilanza settoriale di IVASS, Banca d'Italia e Consob.

Porto e logistica

Ottimizzazione dei flussi, pianificazione dei carichi, manutenzione predittiva: rischio minimo, con attenzione ai dati del personale.

Ricerca ed enti scientifici

Chi sviluppa e mette in servizio modelli propri assume il ruolo di fornitore, con documentazione tecnica e valutazione di conformità.

Sanità e università

Supporto diagnostico e sistemi di valutazione in ambito formativo rientrano entrambi nell'Allegato III.

Per il comparto assicurativo e finanziario triestino c'è una novità concreta: i decreti approvati il 4 agosto 2026 assegnano a Banca d'Italia, Consob e IVASS la vigilanza sui sistemi ad alto rischio collegati ai servizi finanziari, mentre ACN resta l'autorità generale di vigilanza del mercato e AgID quella di notifica. Chi opera nel settore ha quindi più di un interlocutore, e il coordinamento con il Garante privacy resta pieno.

I sistemi in uso a Trieste, classe per classe

Questa è la mappatura che ricorre più spesso nelle organizzazioni del territorio. Non sostituisce l'assessment, ma serve a capire in anticipo dove ci si trova.

SistemaClasseCosa comporta
Smistamento automatico delle istanzeRischio minimoNessun obbligo specifico oltre a censimento e formazione, salvo che incida sull'esito del procedimento.
Supporto diagnostico e triageAlto rischioAllegato III: sorveglianza umana, qualità dei dati e registrazione. Obblighi dal 2 dicembre 2027.
Modelli sviluppati internamenteDa verificareChi mette in servizio il sistema con il proprio nome assume il ruolo di fornitore, con obblighi molto più estesi.
Assegnazione automatica di turni e compitiAlto rischioSe valuta le persone o ne misura il rendimento rientra nell'Allegato III, oltre all'art. 4 dello Statuto dei lavoratori.
Riconoscimento targhe ai varchiRischio limitatoTrattamento ordinario da documentare. Diventa critico se scivola verso il riconoscimento biometrico delle persone.
Assistenti generativi usati dal personaleRischio limitatoMisure di alfabetizzazione del personale (art. 4), dovute dal febbraio 2025. Vanno dichiarati solo i deepfake e i testi pubblicati su questioni di interesse pubblico senza revisione umana e responsabilità editoriale.
Screening dei curriculum e valutazioneAlto rischioAllegato III. Vietato fondare unicamente sull'esito automatico assunzioni, provvedimenti disciplinari e licenziamenti.
Riconoscimento delle emozioni sul lavoroVietatoPratica vietata dall'art. 5 dal 2 febbraio 2025. Vale anche quando è una funzione secondaria del sistema. Uniche eccezioni: motivi medici o di sicurezza.

Le quattro classi di rischio

Rischio inaccettabileVietati dal 2 febbraio 2025
Alto rischioObblighi pieni, dal 2 dicembre 2027 e dal 2 agosto 2028
Rischio limitatoTrasparenza art. 50, già applicabile
Rischio minimoNessun obbligo specifico, resta l'art. 4

Il livello si valuta per singolo sistema, non per organizzazione. Dettaglio ed esempi: i quattro livelli di rischio.

Fornitore o utilizzatore a Trieste?

Le imprese triestine sono in prevalenza utilizzatori, ma il polo scientifico rappresenta un'eccezione significativa: chi sviluppa modelli e li mette in servizio, anche solo per uso interno o in convenzione, può assumere il ruolo di fornitore. Va stabilito prima, negli accordi, non a posteriori.

FornitoreLo sviluppi, o lo immetti sul mercato con il tuo nome
→
UtilizzatoreLo usi sotto la tua autorità, sviluppato da altri

Le scadenze

2 febbraio 2025In vigore

Alfabetizzazione IA del personale (art. 4) e divieti sulle pratiche a rischio inaccettabile (art. 5).

2 agosto 2026In vigore

Obblighi di trasparenza (art. 50) applicabili. Le autorità nazionali hanno pieni poteri di vigilanza e sanzione.

2 dicembre 2026Prossima scadenza

Marcatura leggibile automaticamente dei contenuti generati, a carico dei fornitori dei sistemi generativi, più i nuovi divieti sui sistemi di nudificazione.

Gli obblighi sui sistemi ad alto rischio arrivano tra il 2 dicembre 2027 (Allegato III) e il 2 agosto 2028 (Allegato I). Calendario completo, aggiornato al Digital Omnibus e ai decreti attuativi italiani, nella guida alle scadenze. Sui quattro livelli: livelli di rischio dell'AI Act.

Le sanzioni, con i numeri reali

Gli importi che circolano sono spesso citati male. I livelli sono tre, e per le PMI si applica l'importo inferiore fra i due parametri, non il maggiore.

35 milioni
oppure il 7% del fatturato

Pratiche vietate dall'art. 5: manipolazione, punteggio sociale, riconoscimento delle emozioni sul lavoro.

15 milioni
oppure il 3% del fatturato

Violazione degli altri obblighi, inclusa la trasparenza dell'art. 50 e gli adempimenti sui sistemi ad alto rischio.

7,5 milioni
oppure l'1% del fatturato

Informazioni inesatte, incomplete o fuorvianti fornite alle autorità in sede di controllo.

Sul piano nazionale i decreti approvati il 4 agosto 2026 graduano gli importi per gravità, con massimali in alcune fattispecie inferiori a quelli europei. La vigilanza sul mercato spetta ad ACN, la notifica ad AgID.

Un punto che vale la pena chiarire: l'art. 4 sull'alfabetizzazione non prevede una sanzione autonoma. Questo non lo rende privo di conseguenze, perché il grado di diligenza dell'organizzazione incide sulla determinazione di qualunque altra sanzione. È l'adempimento meno costoso, ed è quello che viene rimandato più spesso.

Non sai da dove cominciare? La prima valutazione è gratuita e serve solo a capire quali sistemi hai davvero in casa e quali obblighi ti riguardano.

Richiedi un primo confronto →

Come ti accompagno

01
Assessment e inventario

Mappiamo quali sistemi di IA sono realmente in uso, inclusi quelli adottati spontaneamente dal personale. Il servizio nel dettaglio.

02
Classificazione del rischio e del ruolo

Stabiliamo in quale categoria rientra ciascun sistema e se la tua organizzazione è fornitore o utilizzatore.

03
Trasparenza

Adeguiamo informative, avvisi sui chatbot e dichiarazione dei contenuti generati dove l'art. 50 la richiede. Adeguamento art. 50.

04
Formazione del personale

Sessioni pratiche con attestato e registro delle ore, per documentare l'adempimento dell'art. 4. Formazione AI Act.

05
Documentazione

Policy aziendale sull'uso dell'IA e registro dei sistemi, integrati con la documentazione GDPR già esistente.

Cosa resta in mano tua

Al termine del percorso la documentazione è tua e resta utilizzabile anche senza di me. Non lavoro con documenti che restano dentro piattaforme a cui perdi accesso quando finisce l'incarico.

  • Registro dei sistemi di IA con classificazione, ruolo e responsabile per ciascuno
  • Valutazione del rischio documentata, raccordata con la DPIA dove dovuta
  • Policy aziendale sull'uso dell'intelligenza artificiale, in formato editabile
  • Testi di trasparenza pronti all'uso per chatbot, informative e contenuti generati
  • Piano formativo per ruoli, con materiale, attestati e registro delle ore
  • Clausole contrattuali per i fornitori di sistemi e servizi di IA

Le domande da fare al tuo fornitore

Buona parte della conformità di un utilizzatore dipende da informazioni che solo il fornitore possiede. Queste sono le domande da porre per iscritto, prima di firmare o rinnovare.

  1. Quali funzioni di intelligenza artificiale sono attive nel prodotto, e quali si possono disattivare?
  2. I nostri dati vengono utilizzati per addestrare o migliorare i vostri modelli? Esiste un'opzione per escluderlo?
  3. Come classificate il sistema ai sensi dell'AI Act, e su quale base?
  4. Quali sub-responsabili sono coinvolti, e dove sono localizzati i server?
  5. Per quanto tempo conservate i contenuti che inseriamo nel sistema, incluse le conversazioni?
  6. Se in futuro il sistema fosse qualificato ad alto rischio, fornirete la documentazione tecnica necessaria?

Le risposte vanno conservate insieme all'accordo sul trattamento ex art. 28 GDPR.

Domande frequenti

Un sistema di scoring dei clienti rientra nell'AI Act?

Se il punteggio e calcolato da un sistema di intelligenza artificiale destinato a valutare l'affidabilità creditizia delle persone fisiche, si: rientra tra i sistemi ad alto rischio dell'Allegato III. Restano inoltre applicabili da subito gli obblighi GDPR sulle decisioni automatizzate, come ha ricordato il Garante sanzionando quattro società per complessivi 7,7 milioni di euro.

Chi vigila sull'AI Act in Italia?

I decreti approvati il 4 agosto 2026 individuano in AgID l'autorità di notifica e in ACN l'autorità di vigilanza del mercato. Per i sistemi ad alto rischio collegati ai servizi finanziari la vigilanza spetta a Banca d'Italia, Consob e IVASS. Il Garante privacy mantiene la competenza sul trattamento dei dati personali.

Un ente di ricerca che sviluppa un modello e fornitore?

Può esserlo. La qualifica di fornitore dipende dallo sviluppo del sistema e dalla sua immissione sul mercato o messa in servizio con il proprio nome. Esistono deroghe per la ricerca e sviluppo puri, ma cessano quando il sistema viene effettivamente utilizzato o distribuito: e il passaggio da verificare caso per caso.

L'automazione in porto comporta obblighi?

Nella maggior parte dei casi si tratta di sistemi a rischio minimo, perché riguardano merci e processi e non la valutazione di persone. L'attenzione va spostata sui dati del personale: geolocalizzazione, turnazione automatica e monitoraggio della produttività ricadono nel GDPR e, dove valutano le persone, anche nell'Allegato III.

Vuoi sapere se la tua azienda o il tuo ente e in regola?

La prima valutazione è gratuita: mappiamo i sistemi di IA in uso e definiamo cosa serve davvero, senza allarmismi.

Richiedi la valutazione gratuita →

Approfondimenti: Consulenza AI Act (quadro nazionale) · Articolo 50 e trasparenza · Le scadenze aggiornate

Sui trattamenti GDPR della tua zona: Consulenza GDPR e DPO a Trieste

Per le imprese con sede o rapporti extra-UE: GDPR e nLPD per le aziende svizzere.

Consulenza AI Act nelle città vicine: Venezia · Padova

💬 WhatsApp