ATTRAHERE
Canale riservato · su invito

Il Tavolo dei DPO

Un canale piccolo e curato per chi fa sul serio il Data Protection Officer. Nessuna mailing list di massa, nessun forum dispersivo: solo confronto tra pari sulle scadenze che contano davvero, AI Act, GDPR, NIS2, e una lettera che arriva quando c'è qualcosa di utile da dire.

La Lettera del DPO

Ogni 2-3 settimane. Una scadenza, un caso reale, una posizione netta. Niente filler.

Il Tavolo mensile

Una call di 45 minuti, 4-6 DPO per volta. Una scadenza alla volta, off the record.

Qualità, non numeri

Si entra su invito o richiesta. Pochi profili verificati, zero rumore, zero spam.

La Lettera del DPO · N°01 17 giugno 2026

Cosa scade davvero il 2 agosto (e cosa no)

Cara collega, caro collega,

tra meno di sette settimane scatta una delle date più citate e meno capite dell'AI Act: il 2 agosto 2026. Circola molta ansia generica e poca chiarezza su cosa diventi effettivamente applicabile. Questa prima lettera serve a sgombrare il campo.

Il 2 agosto 2026 entra in applicazione il grosso del Regolamento (UE) 2024/1689: in particolare gli obblighi per i sistemi ad alto rischio dell'Allegato III (credito, HR e selezione del personale, accesso a servizi essenziali, e altri) e gli obblighi di trasparenza dell'art. 50, quelli che impongono di dire all'utente quando sta interagendo con un'AI o quando un contenuto è generato artificialmente.

La domanda giusta non è «sono conforme all'AI Act?». È: «di quali sistemi sono deployer, e per ciascuno, dove sta la prova che li sto governando?».

Due cose che il 2 agosto 2026 non è: non è la data degli obblighi sui modelli GPAI (quelli sono in vigore dal 2 agosto 2025), e non è la deadline per i sistemi ad alto rischio "di prodotto" dell'Allegato I, che slitta al 2027. Sapere cosa non ti riguarda è metà del lavoro.

Tre verifiche da chiudere prima di agosto

  1. L'inventario degli usi AI, non dei tool. La maggior parte delle organizzazioni mappa i fornitori (ChatGPT, Copilot…) ma non gli usi. Per l'AI Act conta il ruolo che giochi su ogni singolo caso d'uso: provider o deployer, rischio alto o no. Senza questa mappa, ogni valutazione successiva è cieca.
  2. La trasparenza art. 50, in chiaro. Se chatbot, generatori di testo o immagini toccano utenti finali o dipendenti, serve l'informativa corretta e la prova di averla data. È l'obbligo più facile da dimenticare e il più semplice da contestare a posteriori.
  3. Lo Shadow AI. Lo strumento che il team usa da mesi senza dirtelo è, ai fini sanzionatori, comunque tuo. Il punto non è vietarlo: è renderlo visibile e tracciabile prima che lo renda visibile un incidente.

Al prossimo Tavolo prendiamo il punto 1 e lo lavoriamo insieme su casi veri: come si costruisce un inventario per uso in mezza giornata, senza un progetto da sei mesi.

, Jean Piroddi
Fondatore di ATTRAHERE · architetture di AI Governance deterministica

Questa lettera è un contributo professionale di confronto tra pari e non costituisce parere legale. Le date e gli ambiti citati fanno riferimento al Regolamento (UE) 2024/1689; verifica sempre l'applicabilità al tuo specifico contesto.

Siediti al Tavolo

Lascia i tuoi dati: leggiamo ogni richiesta. Se il profilo è in target, ricevi la prossima Lettera e l'invito al Tavolo mensile.

Dati trattati ex art. 6(1)(b) GDPR. Niente spam, cancellazione in un clic. Privacy & Cookie Policy
GDPR READY AI ACT READY NIS2 READY DORA READY