Il Rinvio dei Termini per i Sistemi di Intelligenza Artificiale ad Alto Rischio

Il Digital Omnibus Sull'Intelligenza Artificiale, Regolamento Ue 2026/1744
…visualizzazioni

Sintesi

Il pacchetto “Digital Omnibus”, presentato dalla Commissione europea come intervento di semplificazione del diritto digitale, si è rivelato nei fatti un percorso a due velocità. Il ramo dedicato all’intelligenza artificiale ha concluso il proprio iter legislativo con l’adozione di un regolamento che modifica in modo mirato l’AI Act, mentre il ramo dedicato alla protezione dei dati personali resta, alla data di redazione, oggetto di negoziato non concluso tra le istituzioni europee. Il presente contributo ricostruisce l’iter del ramo IA fino alla sua conclusione, analizza la portata sistematica del nuovo meccanismo di applicazione differita per i sistemi ad alto rischio — che sostituisce le scadenze fisse con un meccanismo condizionato alla certificazione della disponibilità degli strumenti di conformità — e ne trae alcune implicazioni per l’attività notarile, quale osservatorio privilegiato sia in qualità di titolare del trattamento sia quale potenziale utilizzatore di strumenti assistiti da intelligenza artificiale.


Premessa e inquadramento sistematico

Il 19 novembre 2025 la Commissione europea ha pubblicato due proposte di regolamento gemelle, presentate congiuntamente sotto l’etichetta comune di “Digital Omnibus”, ma destinate a percorsi normativi distinti. La prima interviene sul Regolamento generale sulla protezione dei dati, sulla direttiva ePrivacy e su altri strumenti del quadro dati europeo (Data Governance Act, Data Act). La seconda modifica in modo mirato il Regolamento (UE) 2024/1689 (AI Act), intervenendo non sulla struttura sostanziale del divieto e delle categorie di rischio, ma sui meccanismi e sui termini della sua applicazione pratica.

La scelta di presentare le due proposte come un pacchetto unitario ha avuto, sul piano della comunicazione istituzionale e della prima elaborazione dottrinale, l’effetto di farle percepire come un intervento omogeneo. L’evoluzione dei lavori parlamentari e del negoziato in Consiglio ha invece progressivamente disaccoppiato i due dossier, che seguono oggi procedure, tempistiche e — soprattutto — esiti profondamente diversi. Un’analisi che intenda dar conto dello stato del diritto vigente non può quindi trattare il “Digital Omnibus” come un blocco unico, ma deve distinguere nettamente ciò che è divenuto diritto positivo da ciò che resta, allo stato, proposta in negoziato.

L’iter di approvazione del ramo intelligenza artificiale

Il ramo del Digital Omnibus dedicato all’AI Act ha seguito un percorso relativamente spedito rispetto agli standard della procedura legislativa ordinaria. Dopo la presentazione della proposta, le commissioni parlamentari competenti hanno definito la propria posizione all’inizio del 2026, confluita nell’approvazione del mandato negoziale in seduta plenaria. Parallelamente, il Consiglio dell’Unione europea ha adottato un proprio orientamento generale nel mese di marzo 2026, aprendo la strada ai negoziati interistituzionali.

Il trilogo tra Parlamento, Consiglio e Commissione ha condotto a un accordo politico provvisorio nella tarda primavera del 2026. Il testo concordato è stato successivamente approvato dal Parlamento europeo in seduta plenaria il 16 giugno 2026, con votazione ampiamente favorevole, e adottato in via definitiva dal Consiglio il 29 giugno 2026, chiudendo formalmente il procedimento di codecisione relativo al fascicolo. Il testo è stato pubblicato nella Gazzetta Ufficiale dell’Unione europea il 24 luglio 2026 come Regolamento (UE) 2026/1744, ed è entrato in vigore il 27 luglio 2026, terzo giorno successivo alla pubblicazione, secondo la regola generale per l’entrata in vigore degli atti normativi dell’Unione privi di un termine espresso più ampio.

Si tratta, a tutti gli effetti, di diritto dell’Unione europea vigente e direttamente applicabile negli Stati membri, senza necessità di atto di recepimento nazionale, trattandosi di regolamento e non di direttiva. Ogni riferimento, ancora diffuso in sede divulgativa, a un “AI Act semplificato in arrivo” o a una “proposta di rinvio dei termini” deve pertanto considerarsi superato: il rinvio non è più una prospettiva, ma norma vigente.

Il nuovo meccanismo di applicazione per i sistemi ad alto rischio

Dal termine fisso al meccanismo condizionato

Il profilo di maggiore interesse sistematico del Regolamento (UE) 2026/1744 non risiede tanto nel mero differimento delle scadenze, quanto nella riconfigurazione del meccanismo che le determina. Il testo originario dell’AI Act ancorava l’applicabilità degli obblighi per i sistemi ad alto rischio a date calendariali fisse: il 2 agosto 2026 per i sistemi c.d. stand-alone di cui all’Allegato III, il 2 agosto 2027 per i sistemi ad alto rischio integrati in prodotti disciplinati dalla normativa di armonizzazione elencata nell’Allegato I. Il Digital Omnibus abbandona questo schema a favore di un meccanismo condizionato: l’applicabilità degli obblighi resta ancorata a termini di garanzia — il 2 dicembre 2027 per i sistemi dell’Allegato III, il 2 agosto 2028 per quelli dell’Allegato I — ma può retrocedere a una data anteriore se la Commissione europea certifica, prima di tali termini, la disponibilità delle norme armonizzate, delle specifiche tecniche comuni e degli strumenti di conformità (autorità nazionali competenti, organismi notificati, linee guida operative) necessari a rendere gli obblighi effettivamente adempibili.

Questa riconfigurazione risponde a un problema che il legislatore europeo ha esplicitamente riconosciuto: l’infrastruttura di supporto alla conformità — norme tecniche armonizzate, specifiche comuni, capacità amministrativa degli organismi nazionali — non era pronta nei tempi previsti dal calendario originario. Anziché limitarsi a differire le scadenze, il regolamento introduce quindi un meccanismo che condiziona l’applicabilità sostanziale alla effettiva disponibilità degli strumenti che la rendono in concreto esigibile, con termini di garanzia che operano come limite massimo e non come automatismo.

Le altre scadenze non toccate dal rinvio

È essenziale, sul piano della correttezza tecnica, non estendere il rinvio a profili dell’AI Act che il Digital Omnibus non tocca. Le disposizioni generali e il catalogo delle pratiche vietate di cui all’articolo 5, già applicabili dal febbraio 2025, restano ferme, e anzi vengono ampliate, come si dirà. Parimenti invariata resta l’applicabilità, dal 2 agosto 2026, della gran parte delle disposizioni di enforcement e di governance dell’Unione e nazionale. Il Digital Omnibus interviene, in altri termini, in modo chirurgico su specifiche categorie di obblighi, e non costituisce una moratoria generalizzata dell’intero impianto dell’AI Act, lettura che pure ricorre in alcuna trattazione divulgativa non aggiornata al testo finale.

I nuovi divieti dell’articolo 5

Il regolamento amplia il catalogo delle pratiche di intelligenza artificiale vietate di cui all’articolo 5 dell’AI Act, introducendo, con applicazione a decorrere dal 2 dicembre 2026, il divieto di sistemi di IA destinati alla generazione non consensuale di contenuti a carattere sessuale o intimo raffiguranti persone identificabili, nonché alla generazione o manipolazione di materiale che ritragga l’abuso sessuale di minori. Il legislatore ha inteso così colmare un vuoto di tutela che l’evoluzione delle tecnologie generative aveva reso sempre più evidente, collocando il divieto non più soltanto nel perimetro del diritto penale nazionale, ma direttamente nell’architettura regolatoria europea sui sistemi di intelligenza artificiale, con conseguente responsabilità del fornitore che immetta sul mercato dell’Unione sistemi privi delle necessarie garanzie tecniche di prevenzione.

Alla medesima data del 2 dicembre 2026 è differita anche l’applicazione degli obblighi di trasparenza sui contenuti generati o manipolati dall’intelligenza artificiale, che dovranno essere etichettati in modo tecnicamente leggibile: un profilo di crescente rilevanza anche per l’attività notarile, nella misura in cui la provenienza e l’autenticità della documentazione prodotta o allegata agli atti potrà, in prospettiva, richiedere una verifica consapevole dell’eventuale origine artificiale di contenuti testuali, grafici o audiovisivi.

Il ramo dati e privacy: uno stato di sostanziale stallo

A fronte della conclusione del ramo IA, la proposta gemella dedicata alla protezione dei dati personali segue un percorso più contrastato e, alla data di redazione, non ancora concluso. Il Comitato europeo per la protezione dei dati e il Garante europeo della protezione dei dati hanno espresso un parere congiunto critico su alcuni snodi centrali della proposta, in particolare sulla ridefinizione della nozione di dato personale contenuta nell’articolo 4 del GDPR — che la proposta della Commissione orienta in senso più soggettivo, valorizzando la prospettiva del titolare del trattamento rispetto alla possibilità concreta di identificazione — e sulla codificazione del legittimo interesse quale base giuridica per lo sviluppo e l’addestramento di sistemi di intelligenza artificiale ai sensi dell’articolo 6, paragrafo 1, lettera f), del medesimo regolamento.

Il negoziato tra Parlamento e Consiglio su questo ramo, pur avviato, non ha ancora raggiunto un accordo politico stabile: le posizioni delle due istituzioni restano distanti su alcuni punti qualificanti, e la stessa dottrina prevalente segnala il rischio che una revisione troppo ampia della nozione di dato personale possa incidere sul nucleo di tutela dei diritti fondamentali presidiato dall’articolo 8 della Carta dei diritti fondamentali dell’Unione europea. Fino alla conclusione — allo stato non databile con certezza — di tale iter, resta pienamente vigente il quadro normativo attuale: il Regolamento (UE) 2016/679 e la direttiva ePrivacy, nella loro formulazione presente, continuano a costituire l’unico riferimento normativo applicabile in materia di trattamento dei dati personali, senza che alcuna delle modifiche proposte abbia, allo stato, efficacia giuridica.

Questa distinzione tra i due rami — l’uno concluso e vigente, l’altro ancora proposta in negoziato — non è un dettaglio procedurale, ma un punto di metodo che ogni trattazione giuridicamente rigorosa del Digital Omnibus deve tenere fermo, a pena di attribuire forza di legge a disposizioni che tali non sono, con evidenti rischi per chi debba orientare su tali basi le proprie scelte di conformità.

Le altre misure del regolamento: alfabetizzazione, imprese di media dimensione e sandbox nazionali

Accanto al meccanismo di applicazione differita e all’ampliamento dei divieti, il Regolamento (UE) 2026/1744 introduce un insieme di misure minori ma non prive di rilievo sistematico. L’obbligo di alfabetizzazione in materia di intelligenza artificiale, gravante su fornitori e utilizzatori professionali (deployer) ai sensi dell’articolo 4 dell’AI Act, viene confermato nella sua esistenza ma alleggerito nella sua conformazione: il testo definitivo evita di imporre requisiti di risultato rigidamente predeterminati, lasciando ai soggetti obbligati un margine di proporzionalità nella definizione delle modalità con cui garantire un adeguato livello di competenza del proprio personale rispetto ai sistemi utilizzati.

Sul piano soggettivo, il regolamento estende alcune delle misure di sostegno alla conformità — originariamente riservate alle piccole e medie imprese — anche alle c.d. small mid-cap, categoria intermedia di imprese che, pur superando le soglie dimensionali della PMI, condividono con questa una capacità organizzativa e finanziaria non paragonabile a quella dei grandi operatori. La scelta risponde a un’esigenza di proporzionalità che il legislatore ha ritenuto di dover estendere oltre il perimetro dimensionale tradizionalmente utilizzato come discrimine.

Viene inoltre confermata, con garanzie rafforzate, la possibilità di trattare categorie particolari di dati personali — di cui all’articolo 9 del GDPR — quando ciò sia strettamente necessario per il rilevamento e la correzione di distorsioni (bias) nei sistemi di intelligenza artificiale ad alto rischio, in deroga al principio generale di divieto di trattamento di tali categorie di dati. Si tratta di un’eccezione delicata, che il legislatore ha inteso circoscrivere attraverso condizioni procedurali stringenti, proprio in ragione della sensibilità dei dati coinvolti e del rischio — segnalato in sede di negoziato dalle medesime autorità di controllo — che una formulazione troppo ampia dell’eccezione possa tradursi in una elusione sostanziale del regime generale di tutela. Infine, agli Stati membri è assegnato un termine, fissato al 2 dicembre 2027, per l’istituzione di spazi di sperimentazione normativa nazionali (sandbox) per l’intelligenza artificiale, strumento che l’AI Act individua quale sede privilegiata per testare soluzioni innovative sotto la supervisione delle autorità competenti, in un ambiente controllato che contempera l’esigenza di innovazione con quella di tutela dei diritti fondamentali.

Riflessi per l’attività notarile

Il notaio quale titolare del trattamento

Nell’esercizio della funzione notarile, il notaio riveste la qualità di titolare autonomo del trattamento dei dati personali dei propri clienti e delle parti degli atti, con un volume di trattamento che spazia dai dati anagrafici e patrimoniali fino, in molte fattispecie, a categorie particolari di dati rilevanti ai fini degli obblighi antiriciclaggio. Poiché il ramo dati del Digital Omnibus resta, come si è visto, allo stato di proposta non approvata, gli obblighi attualmente vigenti in capo al notaio quale titolare del trattamento restano integralmente quelli del GDPR nella sua formulazione presente, senza che sia allo stato possibile — né prudente — anticipare in via organizzativa modifiche non ancora recepite nel diritto positivo.

Sistemi di intelligenza artificiale e attività notarile

Sul versante dell’AI Act, la qualificazione degli strumenti di intelligenza artificiale eventualmente utilizzati nell’attività notarile — a fini di ricerca giuridica, redazione di bozze, controlli di conformità documentale — richiede una valutazione caso per caso rispetto al catalogo dei sistemi ad alto rischio dell’Allegato III, che include, tra le altre, categorie relative all’amministrazione della giustizia e a taluni processi decisionali con effetti significativi sulla sfera giuridica delle persone. Il rinvio dei relativi obblighi al 2 dicembre 2027 — salvo certificazione anticipata della Commissione — offre un margine temporale supplementare per l’adeguamento organizzativo, che è opportuno impiegare proattivamente e non come mera dilazione: l’esperienza applicativa di altri settori regolati suggerisce che l’infrastruttura di conformità, una volta certificata disponibile, tende a rendere immediatamente esigibili obblighi che richiedono tempi di implementazione non trascurabili.

Quanto ai nuovi obblighi di etichettatura dei contenuti generati artificialmente, applicabili dal 2 dicembre 2026, essi assumono rilievo indiretto ma non trascurabile per il controllo di legalità sostanziale che il notaio esercita sulla documentazione prodotta dalle parti: la crescente diffusione di strumenti generativi rende infatti prevedibile un incremento dei casi in cui documentazione allegata agli atti — perizie, planimetrie, dichiarazioni — risulti in tutto o in parte generata o elaborata con strumenti di intelligenza artificiale, con conseguenti implicazioni per la verifica di autenticità e provenienza che l’evoluzione tecnologica pone, in prospettiva, all’attenzione della categoria.

Considerazioni conclusive

Il quadro che emerge dalla ricostruzione svolta impone un correttivo metodologico rispetto a una lettura ancora diffusa del Digital Omnibus come intervento unitario “in arrivo”. Il ramo dedicato all’intelligenza artificiale ha concluso il proprio percorso legislativo ed è divenuto, con il Regolamento (UE) 2026/1744, diritto dell’Unione vigente e direttamente applicabile: la sua portata sistematica non si esaurisce nel differimento dei termini, ma si coglie appieno nel passaggio a un meccanismo di applicazione condizionata alla certificazione della disponibilità degli strumenti di conformità, e nell’ampliamento del catalogo delle pratiche vietate. Il ramo dedicato alla protezione dei dati personali, per contro, resta allo stato di proposta in negoziato non concluso, con posizioni delle istituzioni europee ancora distanti su profili qualificanti come la definizione di dato personale e le basi giuridiche per l’intelligenza artificiale.

Per l’operatore del diritto, e per il notaio in particolare, la conseguenza pratica di questo quadro binario è duplice: da un lato, la necessità di considerare pienamente vigenti — e non meramente prospettati — i nuovi termini e i nuovi divieti in materia di intelligenza artificiale; dall’altro, la prudenza di non anticipare, in sede di organizzazione dello studio e di consulenza alla clientela, modifiche al regime della protezione dei dati personali che, allo stato, non hanno ancora superato il vaglio del legislatore europeo. Il monitoraggio dell’evoluzione del ramo dati resta, in questa prospettiva, un presidio di aggiornamento professionale da mantenere attivo, in attesa di sviluppi che, ad oggi, non consentono previsioni affidabili sui tempi di conclusione.

Riferimenti normativi e bibliografici

  • Regolamento (UE) 2024/1689 (AI Act)
  • Regolamento (UE) 2026/1744, recante modifica del Regolamento (UE) 2024/1689 — pubblicato in G.U.U.E. il 24 luglio 2026, in vigore dal 27 luglio 2026
  • Proposta COM(2025) 836 final (2025/0359 COD) — ramo intelligenza artificiale
  • Proposta COM(2025) 837 final (2025/0360 COD) — ramo protezione dei dati personali, non ancora approvata
  • Regolamento (UE) 2016/679 (GDPR), tuttora vigente nella formulazione attuale
  • Direttiva 2002/58/CE (ePrivacy), tuttora vigente nella formulazione attuale
  • Art. 8, Carta dei diritti fondamentali dell’Unione europea
  • Parere congiunto EDPB-EDPS sulla proposta Digital Omnibus in materia di dati personali
  • Approvazione del Parlamento europeo, 16 giugno 2026; adozione del Consiglio dell’Unione europea, 29 giugno 2026

🤝 Consulenza specializzata

Studio Notarile Soldani e Carraro
Via Camillo Prampolini 14 — Domodossola (VB)
domodossola@notaiosoldani.it · 0324 066077

 


Il presente articolo ha carattere generale e informativo, non costituisce parere legale personalizzato e non sostituisce la consulenza diretta con un notaio. Per assistenza specifica relativa alla vostra situazione, vi invitiamo a contattare il nostro Studio per fissare un appuntamento.  Contenuto generato con sistemi di Intelligenza Artificiale e supervisionato da professionisti dello Studio Notarile, in conformità ai requisiti di trasparenza del Regolamento UE 2024/1689 (AI Act).

 

Condividi

Esplora le aree dello Studio