Strumento per strumento: dove ricade
L’AI Act classifica i singoli sistemi, non l’organizzazione. Uno studio può usare insieme uno strumento a rischio minimo e uno ad alto rischio, con obblighi diversi per ciascuno.
| Strumento | Classe | Cosa comporta per lo studio |
| Trascrizione automatica della visita | Rischio minimo | Nessun obbligo specifico dell’AI Act oltre all’art. 4. Pesa invece il GDPR: la voce e il contenuto della visita sono dati sanitari, e il fornitore va nominato responsabile del trattamento. |
| Assistente generativo per lettere, referti e sintesi | Rischio minimo | Il testo va sempre riletto dal medico. Negli strumenti pubblici e gratuiti non vanno inseriti dati che identificano il paziente. |
| Chatbot per prenotazioni e informazioni | Rischio limitato | Il paziente deve sapere che sta parlando con un sistema di IA (art. 50 par. 1). |
| Software di supporto alla diagnosi marcato CE come dispositivo medico | Alto rischio (Allegato I) | Gli obblighi principali sono del fabbricante. A chi lo usa spettano l’uso conforme alle istruzioni, la sorveglianza umana da parte di personale competente e la conservazione dei log. |
| Triage dei pazienti in emergenza | Alto rischio (Allegato III) | Rientra espressamente fra i sistemi ad alto rischio dell’Allegato III. Richiede una valutazione accurata prima dell’adozione. |
| Rilevazione delle emozioni del personale | Vietato | L’art. 5 vieta il riconoscimento delle emozioni sul luogo di lavoro, salvo motivi medici o di sicurezza. |
Per i sistemi ad alto rischio gli obblighi pieni arrivano più avanti: il 2 dicembre 2027 per quelli dell’Allegato III e il 2 agosto 2028 per quelli dell’Allegato I, come i dispositivi medici. Il calendario completo è nella guida alle scadenze.
Il GDPR viene prima, ed è già in vigore
Qualunque strumento di IA che tratti informazioni sui pazienti tratta dati relativi alla salute, una categoria particolare dell’art. 9. Ne seguono quattro verifiche da fare prima di accendere lo strumento, non dopo:
- Il fornitore è nominato responsabile del trattamento (art. 28) e il contratto dice dove finiscono i dati, chi sono i sub-fornitori e se i dati servono ad addestrare i suoi modelli.
- L’informativa ai pazienti menziona lo strumento, quando i dati passano da un fornitore esterno.
- Serve una valutazione d’impatto quando si introduce una tecnologia nuova su dati sanitari in modo sistematico: è il caso tipico in cui va fatta, non un adempimento facoltativo.
- Le misure di sicurezza coprono anche i nuovi flussi: registrazioni audio, esportazioni, accessi del fornitore.
Sul DPO la regola è chiara: per ospedali, case di cura e strutture che trattano dati sanitari su larga scala la nomina è di regola obbligatoria; il considerando 91 del GDPR precisa invece che il trattamento svolto dal singolo medico sui propri pazienti non è su larga scala. Il dettaglio è nella pagina sulla sanità.
Cosa aggiunge la legge italiana 132/2025
La legge 23 settembre 2025, n. 132 dedica l’art. 7 all’uso dell’IA in ambito sanitario. Quattro principi incidono direttamente sul lavoro dello studio:
- l’IA è esclusivamente un supporto: la decisione su prevenzione, diagnosi e cura resta al medico;
- il paziente ha diritto di essere informato sull’impiego di tecnologie di intelligenza artificiale;
- l’accesso alle prestazioni non può essere selezionato o condizionato con criteri discriminatori;
- sistemi e dati vanno verificati e aggiornati periodicamente per ridurre il rischio di errore.
In pratica: una riga nell’informativa non basta se lo strumento entra nel percorso di cura. Il paziente deve poter sapere, in modo comprensibile, che una parte del lavoro è svolta con l’aiuto di un sistema di IA e che la decisione resta del medico.
Le indicazioni del Garante
Nel 2023 il Garante per la protezione dei dati personali ha pubblicato un decalogo sull’uso dell’IA nei servizi sanitari. I principi sono tre e valgono anche per lo studio privato: conoscibilità (il paziente deve poter sapere che esiste un processo automatizzato e come funziona), non esclusività (serve sempre un intervento umano capace di controllare e correggere) e non discriminazione algoritmica (dati e sistemi devono essere affidabili e verificati).
Le sei cose da fare adesso
- Fai l’inventario degli strumenti di IA in uso, compresi quelli adottati di propria iniziativa dal personale e le funzioni comparse nei gestionali.
- Classifica ogni strumento con la tabella qui sopra e annota il risultato.
- Controlla i contratti con i fornitori: nomina a responsabile, sede dei dati, uso dei dati per l’addestramento.
- Aggiorna l’informativa ai pazienti e prepara una frase chiara per chi chiede spiegazioni.
- Forma il personale che usa gli strumenti e conserva la traccia: è l’adempimento dell’art. 4. Ne parlo nella guida sulla formazione.
- Valuta la DPIA per gli strumenti che trattano sistematicamente dati sanitari.
Domande frequenti
Un trascrittore delle visite è ad alto rischio secondo l'AI Act?
No. Uno strumento che trascrive e riassume la visita non rientra fra i sistemi ad alto rischio: resta l'obbligo di formazione dell'art. 4. Tratta però dati sanitari, quindi valgono tutte le regole del GDPR: nomina del fornitore, informativa, misure di sicurezza e, spesso, valutazione d'impatto.
Devo dire al paziente che uso l'intelligenza artificiale?
Sì. La legge 132/2025 (art. 7) riconosce al paziente il diritto di essere informato sull'impiego di tecnologie di intelligenza artificiale, e il GDPR chiede di indicare nell'informativa i fornitori che ricevono i dati. La decisione clinica resta comunque del medico.
Posso usare ChatGPT per scrivere le lettere ai pazienti?
Con molta cautela. Negli strumenti generativi pubblici non vanno inseriti nomi, codici fiscali o dati che identificano il paziente. Le versioni aziendali con contratto e nomina del fornitore offrono garanzie diverse. In ogni caso il testo va riletto dal medico.
Uno studio medico deve nominare il DPO?
Di norma no, se si tratta del singolo medico: il considerando 91 del GDPR esclude che il suo trattamento sia su larga scala. È invece di regola obbligatorio per ospedali, case di cura, RSA e strutture che trattano dati sanitari su larga scala.
Approfondimenti: GDPR in sanità · RSA e case di riposo · formazione AI Act · valutazione d’impatto · i livelli di rischio.
A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Chi sono.
Vuoi sapere dove si colloca il tuo studio?
In una videocall gratuita guardiamo insieme gli strumenti che usate e ti dico cosa serve davvero, GDPR e AI Act insieme.