Tutto quello che c’è da sapere sulla legge sull’intelligenza artificiale in Francia e le sue sfide

Il regolamento europeo sull’intelligenza artificiale (AI Act) non si limita a una classificazione per livelli di rischio. Dall’adozione del regolamento « Digital Omnibus » nel luglio 2026, il calendario di applicazione è stato profondamente rimaneggiato, spostando scadenze che molte aziende credevano imminenti. Comprendere questo quadro implica integrare queste modifiche recenti, che ridistribuiscono le priorità di conformità per gli operatori francesi.

Digital Omnibus e rinvio delle scadenze AI Act: cosa è cambiato nel 2026

Il regolamento (UE) 2026/1744, pubblicato nella Gazzetta ufficiale il 24 luglio 2026 ed entrato in vigore tre giorni dopo, ha introdotto spostamenti sostanziali. Le obbligazioni per i sistemi di IA ad alto rischio elencati nell’allegato III (reclutamento, istruzione, credito, assicurazione, servizi pubblici) sono state rinviate dal 2 agosto 2026 al 2 dicembre 2027.

I sistemi integrati in prodotti già soggetti a una regolamentazione settoriale (allegato I, in particolare i dispositivi medici) beneficiano di un rinvio ancora più ampio, fino al 2 agosto 2028. Questo spostamento riflette la complessità di articolare l’AI Act con i quadri normativi esistenti.

Per le aziende francesi che avevano avviato progetti di conformità basati sulla scadenza iniziale di agosto 2026, questo rinvio modifica la tabella di marcia. Non esonera dalla preparazione della documentazione tecnica e delle procedure di gestione dei rischi, ma offre un ulteriore tempo per stabilizzare i processi interni. Un dossier completo su la legge sull’intelligenza artificiale in Francia dettaglia queste implicazioni normative.

Squadra di professionisti che discute delle questioni normative della legge europea sull'IA in sala riunioni

Obbligazioni di trasparenza applicabili da agosto 2026

Se il Digital Omnibus ha rinviato le obbligazioni più gravose, i requisiti di trasparenza dell’articolo 50 sono in vigore dal 2 agosto 2026. In concreto, ogni sistema di IA che interagisce con persone fisiche deve segnalare che si tratta di un’IA. I contenuti generati (testo, immagine, audio, video) devono essere contrassegnati come tali quando riguardano argomenti di interesse pubblico.

Osserviamo una persistente incertezza sulla governance nazionale. La CNIL ha pubblicato alcune prime indicazioni, ma le autorità di controllo settoriali non sono state tutte formalmente designate. Questa situazione crea un’incertezza operativa per le aziende che implementano sistemi di IA generativa destinati al pubblico.

Articolazione con il RGPD

L’AI Act non sostituisce il RGPD. I due testi si sovrappongono: un sistema di IA che tratta dati personali rimane soggetto agli obblighi del regolamento generale sulla protezione dei dati, oltre ai requisiti specifici dell’AI Act. La CNIL mantiene il suo ruolo di regolatore per il settore dei dati personali, il che implica un doppio reporting per alcuni sistemi ad alto rischio.

Modelli GPAI e obbligazioni specifiche dei fornitori

I modelli di IA a uso generale (GPAI) sono soggetti a un regime dedicato. Dal 2 agosto 2025, i fornitori di modelli GPAI devono rispettare obbligazioni di trasparenza rinforzate, in particolare la pubblicazione di una documentazione tecnica dettagliata e di una politica di rispetto del diritto d’autore.

I modelli GPAI che presentano un rischio sistemico sono soggetti a vincoli aggiuntivi:

  • Realizzazione di valutazioni del modello che includano test avversari per identificare le vulnerabilità
  • Notifica alla Commissione europea di incidenti gravi entro termini definiti dal regolamento
  • Implementazione di misure di cybersicurezza proporzionate alla potenza del modello

La soglia di classificazione in rischio sistemico non è fissata da una semplice metrica di performance. La Commissione può designare un modello come presentante un rischio sistemico sulla base di criteri qualitativi, il che lascia un margine di apprezzamento significativo.

Sanctions e conformità: cosa rischiano le aziende in Francia

Il regime di sanzioni dell’AI Act è graduato. Le infrazioni più gravi (implementazione di sistemi vietati, come la valutazione sociale o la manipolazione comportamentale subliminale) espongono a multe che possono raggiungere una percentuale del fatturato annuale globale dell’azienda. Le violazioni delle obbligazioni di trasparenza o di documentazione tecnica comportano sanzioni di un importo inferiore, ma non trascurabile.

La conformità non si limita a spuntare caselle normative. Essa richiede una governance interna strutturata: registro dei sistemi di IA implementati, valutazione continua dei rischi, tracciabilità delle decisioni algoritmiche. Le aziende che esternalizzano lo sviluppo dei propri sistemi di IA rimangono responsabili ai sensi del regolamento se li implementano.

Pratiche di IA vietate dal febbraio 2025

Dal 2 febbraio 2025, i divieti relativi a pratiche a rischio inaccettabile sono già effettivi. Tra i sistemi vietati:

  • Sistemi di valutazione sociale da parte delle autorità pubbliche o per loro conto
  • Sistemi che sfruttano le vulnerabilità legate all’età, alla disabilità o alla situazione economica
  • Sistemi di categorizzazione biometrica basati su caratteristiche sensibili (origine etnica, orientamento sessuale)
  • Sistemi di identificazione biometrica a distanza in tempo reale nello spazio pubblico, salvo eccezioni rigorosamente regolate

Sviluppatore informatico che consulta le direttive di conformità IA nel suo spazio di lavoro a casa

Posizionamento della Francia nell’attuazione dell’AI Act

La Francia ha adottato una postura che cerca di conciliare regolazione e supporto all’ecosistema nazionale di IA. La CNIL gioca un ruolo di primo piano nell’accompagnare le aziende, ma l’architettura di governance nazionale rimane incompleta a questo stadio. Le autorità settoriali (salute, finanza, trasporti) non hanno tutte chiarito il loro ambito di intervento in relazione all’AI Act.

Raccomandiamo alle aziende interessate di non aspettare la stabilizzazione completa del dispositivo istituzionale per avviare i loro lavori di conformità. Gli obblighi di trasparenza sono già opponibili, e i termini concessi dal Digital Omnibus per i sistemi ad alto rischio non esonerano dalla documentazione immediata delle analisi di rischio e delle misure di mitigazione.

Il quadro normativo europeo sull’IA continuerà a evolversi nel tempo con gli atti delegati e le linee guida della Commissione. Le aziende che avranno strutturato la loro governance interna in anticipo saranno meglio posizionate per assorbire questi aggiustamenti senza interruzioni operative.

Tutto quello che c’è da sapere sulla legge sull’intelligenza artificiale in Francia e le sue sfide