Glossario
Le parole chiave spiegate in breve, poi più nel dettaglio, con il riferimento al testo ufficiale. Sono le stesse spiegazioni che trovi toccando la «i» nel controllo.
AgID e ACN
Le due agenzie che in Italia seguono l'applicazione dell'AI Act: AgID controlla gli organismi che certificano i sistemi, ACN vigila sui sistemi in commercio. Per privacy, comunicazioni, banche, borsa e assicurazioni restano competenti le autorità di settore.
Più nel dettaglio: Le autorità nazionali per l'intelligenza artificiale designate dalla Legge 132/2025: l'Agenzia per l'Italia digitale è autorità di notifica, l'Agenzia per la cybersicurezza nazionale è autorità di vigilanza del mercato. Restano competenti Garante privacy, AGCOM, Banca d'Italia, Consob e IVASS nei rispettivi ambiti.
Fonte: L. 132/2025, art. 20AgIDACN
Alfabetizzazione sull'IA
Fare in modo che chi usa l'IA nella tua organizzazione sappia come funziona, dove può sbagliare e come usarla con attenzione. Non serve un livello uguale per tutti: bastano misure adatte, come un breve corso, linee guida e istruzioni pratiche.
Più nel dettaglio: Le competenze, le conoscenze e la comprensione che permettono di usare i sistemi di IA in modo informato e consapevole dei rischi. Fornitori e deployer devono adottare misure per svilupparla nel personale e nei collaboratori.
API
Il collegamento tecnico che permette al tuo software di usare il servizio di un'altra azienda. Ad esempio un chatbot sul tuo sito che, dietro le quinte, usa il modello di IA di un altro fornitore. Se lo offri con il tuo nome, per l'AI Act il fornitore del chatbot sei tu.
Più nel dettaglio: Interfaccia di programmazione: il collegamento tecnico attraverso cui un software usa le funzioni di un altro servizio, ad esempio un modello di IA di un'altra azienda. Chi costruisce un sistema su un modello di terzi via API e lo offre con il proprio nome ne è il fornitore.
Categorizzazione biometrica
Un sistema che, dal volto o dal corpo, assegna le persone a categorie come sesso, età, colore dei capelli o tratti della personalità. Va comunicato alle persone. Usarlo per dedurre origine etnica, opinioni politiche, religione o orientamento sessuale è vietato.
Più nel dettaglio: Un sistema di IA finalizzato ad assegnare le persone fisiche a categorie specifiche sulla base dei loro dati biometrici, a meno che sia accessorio a un altro servizio commerciale e strettamente necessario per ragioni tecniche oggettive.
Fonte: AI Act, art. 3, n. 40AI Act (GU UE), considerando 16AI Act, art. 5, par. 1, lett. g)AI Act, art. 50, par. 3
Contratto di trattamento dei dati
L'accordo scritto con cui il fornitore di un servizio si impegna a usare i dati che gli affidi solo secondo le tue istruzioni e a proteggerli. Nei servizi di IA controlla anche che escluda l'uso dei tuoi dati per addestrare i modelli.
Più nel dettaglio: Il contratto o altro atto giuridico che vincola il responsabile del trattamento al titolare e stabilisce oggetto, durata, natura e finalità del trattamento, tipo di dati personali, categorie di interessati e obblighi delle parti.
Fonte: GDPR, art. 28
Credito, assicurazioni e servizi essenziali
Per l'AI Act sono ad alto rischio i sistemi che decidono se una persona ha diritto a contributi, sussidi o cure pubbliche, quanto è affidabile per un prestito (merito creditizio), quanto deve pagare un'assicurazione vita o salute, o che smistano le chiamate di emergenza.
Più nel dettaglio: Ambiti ad alto rischio dell'Allegato III, punto 5: accesso a prestazioni e servizi pubblici di assistenza, valutazione del merito creditizio delle persone fisiche, valutazione del rischio e fissazione dei prezzi nelle assicurazioni vita e salute, classificazione delle chiamate di emergenza.
Dati anonimizzati
Dati trasformati in modo che non si possa più risalire alla persona, nemmeno incrociandoli con altre informazioni. Togliere soltanto il nome di solito non basta.
Più nel dettaglio: Informazioni che non si riferiscono a una persona identificata o identificabile, oppure dati personali resi anonimi in modo da non consentire più l'identificazione dell'interessato. Ai dati anonimi il GDPR non si applica.
Fonte: GDPR, considerando 26
Dati biometrici
Dati ricavati con strumenti tecnici dal corpo o dal comportamento di una persona, come il volto o le impronte digitali. Permettono di riconoscerla o di classificarla. Se servono a identificarla, per il GDPR sono dati con tutele rafforzate.
Più nel dettaglio: Dati personali ottenuti da un trattamento tecnico specifico, relativi alle caratteristiche fisiche, fisiologiche o comportamentali di una persona fisica, come l'immagine facciale o i dati dattiloscopici.
Deepfake
È il nome che la legge dà a immagini, audio e video creati o modificati con l'IA che somigliano a persone, oggetti, luoghi o eventi reali e possono sembrare autentici. È un termine tecnico, non un'accusa: non conta l'intenzione. Ci rientrano anche contenuti di marketing fatti in buona fede, come foto di prodotto realistiche, voci clonate o avatar video. Se li pubblichi per lavoro, devi dichiarare che sono stati creati o modificati con l'IA.
Più nel dettaglio: Un'immagine o un contenuto audio o video generato o manipolato dall'IA che assomiglia a persone, oggetti, luoghi, entità o eventi esistenti e che apparirebbe falsamente autentico o veritiero a una persona.
Deployer (utilizzatore)
Chi usa per lavoro un sistema di IA fatto da altri: un'impresa che usa ChatGPT, uno studio che usa un software con IA, un comune che usa un assistente virtuale. Non lo è chi usa l'IA solo per sé, fuori dal lavoro.
Più nel dettaglio: Chi usa un sistema di IA sotto la propria autorità, tranne quando lo usa per un'attività personale non professionale. È il caso tipico di imprese, professionisti e PA che usano strumenti di terzi.
Fonte: AI Act, art. 3, n. 4
Digital Omnibus sull'IA
Il regolamento europeo del 2026 che ha modificato l'AI Act: ha rinviato gli obblighi per l'alto rischio, riscritto l'obbligo di formazione, aggiunto nuovi divieti e semplificato alcune regole per le imprese più piccole.
Più nel dettaglio: Il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, che modifica l'AI Act: nuovo testo dell'art. 4, rinvio degli obblighi per l'alto rischio al 2 dicembre 2027 e al 2 agosto 2028, nuovi divieti su immagini sessuali non consensuali e materiale pedopornografico dal 2 dicembre 2026, agevolazioni per PMI e piccole imprese a media capitalizzazione.
Fonte: Reg. (UE) 2026/1744
Fine-tuning
Riaddestrare un modello di IA esistente con dati tuoi per adattarlo a un compito preciso. Cambia i parametri interni del modello, a differenza di quando gli dai solo istruzioni scritte.
Più nel dettaglio: Ulteriore addestramento di un modello di IA già addestrato, con nuovi dati, per adattarlo a compiti specifici. Chi modifica in modo significativo un modello per finalità generali può diventarne fornitore per la parte modificata.
Fonte: Linee guida GPAI
Fornitore
Chi crea un sistema di IA, o lo fa creare, e lo offre con il proprio nome o marchio, anche gratis. Lo è anche chi costruisce un chatbot sul modello di un'altra azienda e lo mette sul proprio sito con il proprio nome.
Più nel dettaglio: Chi sviluppa un sistema o un modello di IA, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio, a pagamento o gratis. Chi costruisce un chatbot su un modello di terzi e lo offre con il proprio nome è fornitore di quel chatbot.
Identificazione biometrica a distanza
Riconoscere chi è una persona senza che lei debba fare nulla, di solito a distanza: ad esempio confrontando il volto ripreso da una telecamera con un archivio di volti. È un uso ad alto rischio. In tempo reale, in luoghi pubblici e per finalità di polizia è vietato, salvo casi eccezionali autorizzati.
Più nel dettaglio: Un sistema di IA finalizzato all'identificazione di persone fisiche, senza il loro coinvolgimento attivo, tipicamente a distanza, mediante il confronto dei loro dati biometrici con quelli contenuti in una banca dati di riferimento.
Fonte: AI Act, art. 3, n. 41AI Act, art. 5, par. 1, lett. h)AI Act, Allegato III, punto 1
Log
Il registro automatico di cosa fa il sistema di IA e quando. Serve a ricostruire cosa è successo in caso di errori o contestazioni. Per i sistemi ad alto rischio va conservato per almeno sei mesi.
Più nel dettaglio: Le registrazioni automatiche degli eventi che un sistema di IA ad alto rischio genera durante il funzionamento. Il deployer conserva quelli sotto il proprio controllo per almeno sei mesi.
Marcatura dei contenuti generati
Un segno tecnico inserito nel file, come metadati, filigrane o firme digitali, che permette ai programmi di riconoscere che un contenuto è stato generato con l'IA. Spetta a chi fornisce il sistema generativo, non a chi lo usa.
Più nel dettaglio: I fornitori di sistemi che generano audio, immagini, video o testi sintetici marcano gli output in un formato leggibile dalle macchine, in modo che siano rilevabili come generati o manipolati artificialmente.
Modello di IA per finalità generali
I grandi modelli di IA capaci di svolgere molti compiti diversi, come quelli su cui si basano ChatGPT, Gemini o Claude. Chi li sviluppa e li mette a disposizione di altri ha obblighi propri dal 2 agosto 2025.
Più nel dettaglio: Un modello di IA addestrato su grandi quantità di dati, capace di svolgere con competenza un'ampia gamma di compiti distinti e integrabile in molti sistemi a valle, come i grandi modelli linguistici. Chi lo immette sul mercato ha obblighi propri dal 2 agosto 2025.
Opere create con l'IA e diritto d'autore
Un testo, un'immagine o una musica fatti con l'aiuto dell'IA sono protetti dal diritto d'autore solo se sono frutto delle tue scelte creative. Quello che l'IA produce da sola, senza un tuo vero contributo, non è tutelato. Conserva bozze e passaggi: provano il tuo apporto.
Più nel dettaglio: La Legge 132/2025 tutela con il diritto d'autore solo le opere dell'ingegno umano, anche se create con l'ausilio dell'IA, purché siano il risultato del lavoro intellettuale dell'autore.
Piccola impresa a media capitalizzazione
Un'impresa troppo grande per essere una PMI, ma con meno di 750 occupati e fatturato fino a 150 milioni di euro, oppure bilancio fino a 129 milioni. Dal 2026 ha alcune delle agevolazioni previste per le PMI.
Più nel dettaglio: Impresa che non è una PMI, con meno di 750 occupati e fatturato annuo fino a 150 milioni di euro oppure totale di bilancio fino a 129 milioni di euro. Il Reg. (UE) 2026/1744 estende a queste imprese alcune agevolazioni previste per le PMI.
PMI
Micro, piccole e medie imprese: meno di 250 occupati e fatturato fino a 50 milioni di euro, oppure bilancio fino a 43 milioni. Comprende anche liberi professionisti e start-up.
Più nel dettaglio: Micro, piccole e medie imprese: meno di 250 occupati e fatturato annuo fino a 50 milioni di euro oppure totale di bilancio fino a 43 milioni di euro.
Professioni intellettuali
Il lavoro di chi offre ai clienti la propria competenza: avvocati, commercialisti, consulenti, architetti, ingegneri, medici. La Legge 132/2025 chiede che l'IA resti un aiuto, che il lavoro del professionista resti prevalente e che il cliente sia informato con parole chiare.
Più nel dettaglio: Attività professionali in cui la prestazione si basa sul lavoro intellettuale del professionista. La Legge 132/2025 consente l'uso dell'IA solo per attività strumentali e di supporto, con prevalenza del lavoro intellettuale, e chiede di comunicare al cliente i sistemi usati con un linguaggio chiaro, semplice ed esaustivo.
Fonte: L. 132/2025, art. 13
Profilazione
Usare i dati di una persona per valutarla o prevederne qualcosa: quanto rende al lavoro, se pagherà un prestito, come sta di salute, cosa preferisce, come si comporta. Un sistema degli ambiti ad alto rischio che fa profilazione è sempre ad alto rischio, anche se svolge un compito limitato.
Più nel dettaglio: Qualsiasi forma di trattamento automatizzato di dati personali che consiste nell'utilizzo di tali dati per valutare determinati aspetti personali di una persona fisica, in particolare per analizzare o prevedere aspetti riguardanti il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l'affidabilità, il comportamento, l'ubicazione o gli spostamenti.
Fonte: AI Act, art. 3, n. 52AI Act, art. 6, par. 3GDPR, art. 4, n. 4
Revisione e responsabilità editoriale
Una persona competente rilegge davvero il testo prima di pubblicarlo, lo corregge se serve e ne risponde come se l'avesse scritto lei. Un controllo superficiale o solo formale non basta. Conviene tenere traccia di chi ha rivisto cosa e quando.
Più nel dettaglio: Il testo generato con l'IA è sottoposto a revisione umana o a controllo editoriale e una persona fisica o giuridica detiene la responsabilità editoriale della pubblicazione. In questo caso non serve dichiarare l'uso dell'IA.
Riconoscimento delle emozioni
Un sistema che, dal volto, dalla voce o dai gesti, cerca di capire cosa prova o cosa intende fare una persona: se è contenta, arrabbiata, annoiata. Non lo è un sistema che rileva solo stati fisici, come la stanchezza di un conducente o il dolore. Sul lavoro e a scuola è vietato, salvo motivi medici o di sicurezza. Negli altri casi va comunicato alle persone.
Più nel dettaglio: Un sistema di IA finalizzato all'identificazione o all'inferenza di emozioni o intenzioni di persone fisiche sulla base dei loro dati biometrici.
Fonte: AI Act, art. 3, n. 39AI Act (GU UE), considerando 18AI Act, art. 5, par. 1, lett. f)AI Act, art. 50, par. 3
Sistema ad alto rischio
Un sistema di IA usato in ambiti delicati, dove un errore può pesare sulla vita delle persone: selezione del personale, scuola, credito, servizi pubblici, riconoscimento biometrico, oppure dentro prodotti come i dispositivi medici. Ha regole più severe, che si applicano dal 2 dicembre 2027 o dal 2 agosto 2028.
Più nel dettaglio: Un sistema di IA usato in uno degli ambiti dell'Allegato III (ad esempio selezione del personale, istruzione, credito, servizi pubblici essenziali, biometria) oppure integrato come componente di sicurezza in prodotti regolati dall'Allegato I (ad esempio dispositivi medici). Fornitori e deployer hanno obblighi specifici, applicabili dal 2 dicembre 2027 (Allegato III) e dal 2 agosto 2028 (Allegato I).
Sistema di IA
Un software che, partendo dai dati che riceve, produce con una certa autonomia testi, immagini, previsioni, consigli o decisioni. ChatGPT o un programma che seleziona i curriculum sono sistemi di IA.
Più nel dettaglio: Un sistema automatizzato progettato per funzionare con livelli di autonomia variabili, che può adattarsi dopo la diffusione e che, dall'input che riceve, deduce come generare output come previsioni, contenuti, raccomandazioni o decisioni che possono influenzare ambienti fisici o virtuali.
Fonte: AI Act, art. 3, n. 1
Sorveglianza umana
Una persona competente controlla il sistema di IA mentre lavora: ne conosce i limiti, verifica i risultati e può ignorarli o fermare il sistema. Per i sistemi ad alto rischio è obbligatoria.
Più nel dettaglio: Le misure che permettono a persone fisiche di supervisionare efficacemente un sistema di IA ad alto rischio durante l'uso: comprenderne capacità e limiti, interpretarne correttamente gli output e decidere di non usarli, ignorarli o interrompere il sistema.
Tecniche subliminali o manipolative
Messaggi o stimoli che la persona non percepisce in modo consapevole, oppure trucchi pensati per ingannarla, usati per spingerla a decisioni che non avrebbe preso e che possono danneggiarla. Sono vietati a tutti.
Più nel dettaglio: Tecniche che agiscono senza che la persona ne sia consapevole, o tecniche volutamente manipolative o ingannevoli, che hanno lo scopo o l'effetto di distorcere in modo rilevante il suo comportamento, portandola a una decisione che non avrebbe altrimenti preso e che le causa, o può causarle, un danno significativo.
Testi su temi di interesse pubblico
Testi che informano il pubblico su fatti che riguardano la collettività: notizie, politica, salute, economia, attualità. Non lo sono i testi pubblicitari, le descrizioni dei tuoi prodotti o le comunicazioni ai clienti.
Più nel dettaglio: Testi pubblicati allo scopo di informare il pubblico su questioni di interesse pubblico. Se sono generati o modificati con l'IA, chi li pubblica deve dichiararlo, salvo revisione umana o controllo editoriale con una persona che ne ha la responsabilità editoriale.
Uso personale non professionale
Se usi l'IA solo per te, per hobby, studio o curiosità, l'AI Act non ti chiede gli adempimenti di chi la usa per lavoro. Se però ne ricavi regolarmente un guadagno, l'attività conta come professionale.
Più nel dettaglio: L'AI Act non impone obblighi da deployer a chi usa l'IA per un'attività puramente personale. Se l'attività genera regolarmente un guadagno è considerata professionale.
Valutazione d'impatto privacy (DPIA)
Un'analisi scritta da fare prima di usare i dati personali in modo rischioso, ad esempio con nuove tecnologie come l'IA: descrivi cosa fai, valuti i rischi per le persone e decidi come ridurli.
Più nel dettaglio: Valutazione dell'impatto dei trattamenti previsti sulla protezione dei dati personali, obbligatoria quando un trattamento, in particolare se prevede l'uso di nuove tecnologie, può presentare un rischio elevato per i diritti e le libertà delle persone.
Fonte: GDPR, art. 35
Valutazione d'impatto sui diritti fondamentali (FRIA)
Un'analisi da fare prima di usare un sistema ad alto rischio, per capire quali diritti delle persone può toccare e come ridurre i rischi. La devono fare gli enti pubblici, chi offre servizi pubblici e chi usa l'IA per il credito o per le assicurazioni vita e salute.
Più nel dettaglio: Valutazione che enti pubblici, privati che forniscono servizi pubblici e chi usa sistemi per il merito creditizio o per assicurazioni vita e salute devono svolgere prima di usare un sistema ad alto rischio. Può rimandare alle parti già coperte dalla valutazione d'impatto privacy.
Fonte: AI Act, art. 27