IA e cooperative, tra rischi e obblighi

IA e cooperative, tra rischi e obblighi

giovedì 8 ottobre 2026

Tutte le novità del Digital Omnibus on AI

IA e cooperative, tra rischi e obblighi

Il Regolamento UE 2026/1744, noto anche come Digital Omnibus on AI, pubblicato sulla Gazzetta Ufficiale dell’Unione Europea del 24 luglio 2026, modifica i Regolamenti (UE) 2024/1689, (UE) 2018/1139 e (UE) 2023/123.

Il Digital Omnibus su pone come obiettivo quello di semplificare l’attuazione delle norme sull’Intelligenza Artificiale e ridurre gli oneri per imprese e pubbliche amministrazioni.

L’ applicazione dei suddetti regolamenti interessa tutte le società cooperative, indipendentemente dalla dimensione, dal settore e dal livello di digitalizzazione. Il legislatore europeo ha scelto un approccio basato sul rischio, prevedendo obblighi differenziati in funzione dell’impatto che i sistemi di IA possono avere sui diritti fondamentali, sulla sicurezza e sulla trasparenza dei processi decisionali.

Si descrivono di seguito gli obblighi in materia di Intelligenza Artificiale già applicabili e quelli di prossima applicazione ricordando che è sufficiente l’uso effettivo dello strumento dell’IA in ambito professionale, anche in assenza di un processo formale interno, perché l’ente assuma la qualificazione di utilizzatore professionale (deployer). Se anche solo alcuni collaboratori utilizzano per il lavoro strumenti come Microsoft 365 Copitol, ChatGPT, Claude e altri, l’ente è già un deployer e si applicano quindi gli obblighi conseguenti.

Vengono distinte le imprese in quattro ruoli principali:

 

  • provider: chi sviluppa o immette sul mercato sistemi di AI;
  • deployer: chi utilizza sistemi di IA nei propri processi;
  • importatore: chi introduce nel mercato UE sistemi sviluppati fuori dall’Unione;
  • distributore: chi commercializza sistemi di IA sviluppati da terzi.

 

Le cooperative, nella quasi totalità dei casi, sono deployer, ma alcune, come ad esempio, le cooperative informatiche o di servizi avanzati possono essere provider.

L'obbligo di garantire in capo a tutte le cooperative un livello sufficiente di alfabetizzazione in materia di AI del personale è in vigore dal 2 febbraio 2025.

Dal 2 agosto 2026 è scattata la vigilanza, affidata non all'AI Office, ma alle autorità nazionali di vigilanza del mercato. Le sanzioni vengono definite dai singoli Stati membri nell'attuazione nazionale. La mancata formazione, inoltre, può pesare nella valutazione complessiva della conformità dell'organizzazione in caso di controlli.

Il primo adempimento da compiere è la mappatura dei sistemi di IA presenti nei processi aziendali.

La mappatura deve includere:

 

  • strumenti di produttività: ad esempio, assistenti generativi che non si limitano a recuperare informazioni, ma creano output originali sulla base di input dell’utente;
  • software gestionali con moduli predittivi: gestionali tradizionali che integrano moduli che analizzano dati storici e generano previsioni future tramite algoritmi statistici o IA;
  • applicazioni HR con funzioni di screening automatizzato: gestionali che supportano le attività di amministrazione, organizzazione, selezione e sviluppo del personale che analizzano e selezionano candidati o dipendenti senza intervento umano diretto, usando algoritmi predittivi o classificatori;
  • sistemi di valutazione del merito creditizio: software che stima la probabilità che un soggetto rimborsi un prestito, un finanziamento o un credito commerciale;
  • strumenti di analisi dei dati con componenti di machine learning: applicazioni che elaborano dati e migliorano le loro analisi grazie ad algoritmi che “apprendono” dai dati stessi.

I Regolamenti UE in commento suddividono i sistemi di Intelligenza Artificiale in categorie, in base al livello di rischio che possono generare per le persone, i diritti fondamentali, la sicurezza e l’affidabilità dei processi.

I rischi sono distinti in quattro categorie:

  1. Sistemi vietati – rischio inaccettabile

Sono vietati, tra gli altri:

  • social scoring: attribuzione di punteggi alle persone tramite IA, basati su comportamenti o caratteristiche, che portano a trattamenti ingiusti o discriminatori;
  • manipolazione comportamentale: utilizzo dell’IA per orientare le scelte o i comportamenti di una persona in modo non trasparente, sfruttando debolezze o vulnerabilità, con effetti potenzialmente dannosi;
  • sfruttamento di vulnerabilità: utilizzo dell’IA per influenzare persone che, per età, disabilità, condizione sociale o economica, sono particolarmente esposte a manipolazioni o pressioni;
  • riconoscimento emozioni in contesti lavorativi e scolastici: sistemi di IA che analizzano volto, voce, postura, micro-espressioni o dati biometrici per dedurre emozioni, stati d’animo o condizioni psicologiche.

Le imprese, e quindi anche le cooperative, devono garantire l’assenza di tali sistemi.

  1. Sistemi ad alto rischio

Riguardano ambiti particolarmente sensibili quali:

  • selezione del personale o soci/lavoratori: processo sensibile che, se supportato dall’IA, richiede DPIA, ossia valutazione obbligatoria dei rischi privacy e delle misure di protezione, richiesta dal GDPR quando un trattamento è ad alto rischio, come la selezione del personale con IA e deve essere regolato con criteri trasparenti e supervisione umana;
  • valutazione creditizia dei soci: processo sensibile che, se supportato dalla IA richiede oltre alla DPIA, la FRIA che consiste in una valutazione obbligatoria che analizza come un sistema di IA può incidere sui diritti fondamentali delle persone coinvolte (non solo privacy), e quali misure servono per prevenire discriminazioni, ingiustizie o impatti negativi;
  • gestione di servizi sociali, sanitari ed educativi: organizzazione ed erogazione di servizi che riguardano benessere, salute e istruzione. È un ambito ad alta sensibilità normativa: se si usa IA, scattano obblighi di FRIA, DPIA, supervisione umana e trasparenza;
  • sicurezza sul lavoro: prevenzione e protezione dei lavoratori da rischi, infortuni e malattie professionali, tramite misure tecniche, organizzative e formative. È un ambito regolato, con obblighi precisi e con implicazioni importanti se si usa l’IA;
  • sistemi decisionali utilizzati da cooperative che operano per la Pubblica Amministrazione: strumenti digitali che supportano o determinano decisioni in servizi sociali, sanitari, educativi o amministrativi svolti per conto della Pubblica Amministrazione. Se supportati dall’IA richiedono FRIA, DPIA, supervisione umana e trasparenza.

Le imprese, e quindi anche le cooperative, che utilizzano questi sistemi decisionali o di IA devono rispettare obblighi severi e devono effettuare regolarmente controlli per garantire sicurezza, equità, trasparenza e conformità normativa.

Detti obblighi consistono in:

  • registrazione del sistema nel database europeo: obbligo a carico del provider, ma il deployer deve verificare che sia assolto;
  • documentazione tecnica: il sistema deve essere accompagnato da:
  • descrizione del modello;
  • caratteristiche dei dataset;
  • misure di sicurezza;
  • limiti operativi;
  • istruzioni per l’uso;
  • supervisione umana significativa: le decisioni automatizzate non possono essere adottate senza controllo umano qualificato;
  • valutazione di conformità CE: il sistema deve essere certificato prima dell’utilizzo;
  • FRIA – valutazione d’impatto sui diritti fondamentali: obbligatoria per i deployer, con particolare rilevanza per:
    • cooperative sociali;
    • cooperative che gestiscono servizi alla persona;
    • cooperative che operano per la Pubblica Amministrazione;
    • cooperative che valutano persone (selezione personale, credito, assegnazione servizi).

Tali obblighi entreranno in vigore tra dicembre 2027 e agosto 2028 a seconda della tipologia di sistema.

  1. Sistemi a rischio limitato

Sono sistemi di IA che interagiscono con persone, ma non prendono decisioni che incidono su diritti fondamentali quali, ad esempio:

  • chatbot informativi: sistemi che dialogano con l’utente e forniscono informazioni, chiarimenti o supporto, senza effettuare valutazioni, classificazioni o decisioni automatizzate;
  • assistenti virtuali: sistemi di IA che dialogano con l’utente, forniscono informazioni, svolgono compiti di supporto e automatizzano attività semplici, senza assumere ruoli decisionali critici;
  • sistemi che generano testi o suggerimenti: modelli di IA che producono contenuti linguistici per supportare l’utente, senza prendere decisioni che incidono su diritti o benefici;
  • strumenti di analisi che non determinano decisioni: strumenti che elaborano dati e producono informazioni utili, ma che non generano output vincolanti, non assegnano punteggi, non classificano persone e non determinano automaticamente un risultato;
  • IA che supporta operatori sociali, sanitari o educativi senza automatizzare decisioni: IA che aiuta gli operatori a capire meglio una situazione, analizzare dati, individuare schemi ricorrenti nei dati o nei comportamenti o ricevere suggerimenti, ma lascia sempre la decisione finale all’essere umano.

Le imprese, e quindi anche le cooperative, che utilizzano questi sistemi di IA devono garantire trasparenza, evitare inganni, e assicurare che l’IA non prenda decisioni critiche. È una categoria con obblighi leggeri ma obbligatori, centrati sulla chiarezza verso l’utente.

  1. Sistemi a rischi minimo

Sono sistemi di IA che svolgono compiti tecnici, operativi o di supporto, senza impatto sui diritti delle persone quali, ad esempio, sistemi che ottimizzano consumi energetici, software che ottimizza percorsi logistici o magazzino, sistemi che stimano costi, vendite, flussi economici, strumenti di forecasting per bilanci o budget, ricerca intelligente nei documenti, monitoraggio di impianti o infrastrutture, filtri antispam, sistemi di traduzione automatica, strumenti di sintesi testi non sensibili e assistenti per organizzare riunioni.

Le imprese, e quindi anche le cooperative, che utilizzano questi sistemi di IA non sono soggette ad obblighi specifici, ma devono adottare soltanto buone pratiche di governance.

Indipendentemente dal livello di rischio le cooperative devono adempiere ad obblighi di informativa e trasparenza verso utenti e pubblico.

Se gli strumenti di IA sono utilizzati per interagire direttamente con utenti o beneficiari esterni, dal 2 agosto 2026 ogni cooperativa deve, salvo che ciò risulti già evidente dal contesto:

  • informare gli utenti quando interagisce con un sistema di IA (es. chatbot, assistente virtuale);
  • etichettare contenuti (immagini, video e audio) generati o manipolati dall’IA;
  • segnalare testi di interesse pubblico generati automaticamente. L'unica eccezione si ha quando il contenuto è stato sottoposto a revisione umana o controllo editoriale sostanziale tramite una persona fisica o giuridica che ne assume la responsabilità editoriale. Le linee guida ufficiali della Commissione precisano che questa revisione deve essere sostanziale, cioè un esame effettivo del contenuto da parte di persone competenti: un semplice controllo ortografico o un'approvazione sommaria non bastano. In pratica: la generica "verifica del personale" non è una scorciatoia; quello che conta è distinguere l'uso interno dalla pubblicazione al pubblico.

Questi obblighi incidono su comunicazione, marketing, relazioni con i soci e attività istituzionali.

Formazione del personale e dei soci lavoratori

L'obbligo di fornire adeguata formazione al personale e ai soci in materia di IA è in vigore dal 2 febbraio 2025.

La cooperativa deve garantire:

  • alfabetizzazione digitale di base;
  • conoscenza dei rischi connessi all’IA;
  • capacità di supervisione dei sistemi automatizzati.

La formazione è considerata un requisito di conformità e non una semplice facoltà.

Procedure interne di controllo

Ogni cooperativa deve dotarsi di:

  • procedure di verifica dell’uso dei sistemi IA;
  • protocolli di gestione degli incidenti;
  • misure di audit interno;
  • sistemi di monitoraggio della conformità.
  • gestire procedure per eventuali incidenti e anomalie.

Cooperative che sviluppano sistemi di IA (Provider)

Le cooperative che progettano software basati su IA devono:

  • adottare un sistema di gestione della qualità conforme al regolamento;
  • documentare dataset, processi di addestramento e metriche di performance;
  • garantire robustezza, sicurezza e mitigazioni dei rischi;
  • predisporre manuali d’uso e istruzioni per i deployer;
  • rispettare gli obblighi per i modelli GPAI (modelli di intelligenza artificiale per finalità generali, cioè modelli che può svolgere un’ampia gamma di compiti diversi).

Governance interna e rapporti con i fornitori

Ogni cooperativa deve istituire un registro contenente: l’elenco di sistemi di IA utilizzati, la classificazione del rischio, le finalità ed i processi coinvolti, i responsabili della supervisione e le misure di mitigazione.

I contratti con i fornitori di IA devono prevedere: responsabilità chiare, documentazione tecnica, garanzia di conformità, obblighi di aggiornamento e misure di sicurezza e privacy.

La cooperativa deve infine adottare una policy che definisca: ambiti consentiti e vietati, procedure di supervisione, limiti all’uso dei contenuti generati e responsabilità dei soci e dipendenti.

In conclusione, i decreti in commento introducono un cambiamento strutturale nel modo in cui le cooperative devono gestire i processi digitali. L’adeguamento non è solo un obbligo normativo, ma un’opportunità per migliorare la qualità dei servizi, aumentare la trasparenza verso soci e utenti, rafforzare la fiducia, ridurre rischi operativi e reputazionali.

Si raccomanda, quindi, di avviare tempestivamente la mappatura dei sistemi IA, la classificazione del rischio, l’aggiornamento delle procedure interne, la formazione del personale e la revisione dei contratti con i fornitori.

  Francesco Agresti

Tag:

IA
Riproduzione riservata ©
41

Territorio