Legge sull’IA: cosa cambia per lavoro, professioni, PA e deepfake

Cosa prevede la legge italiana sull’intelligenza artificiale per lavoro, professioni e PA, il reato di deepfake e il primo decreto attuativo, in vigore dal 30 settembre 2026.

6 min di lettura

Legge sull’IA: cosa cambia per lavoro, professioni, PA e deepfake

Dal 10 ottobre 2025 l’Italia ha una legge nazionale sull’intelligenza artificiale: è la legge 23 settembre 2025, n. 132, pubblicata nella Gazzetta Ufficiale n. 223 del 25 settembre 2025, che detta regole per il lavoro, le professioni, la pubblica amministrazione e la giustizia e introduce il reato di diffusione illecita di deepfake. Dal 30 settembre 2026 è in vigore anche il primo decreto attuativo, il D.Lgs. 9 settembre 2026, n. 160, dedicato ai reati e al risarcimento dei danni causati dall’intelligenza artificiale.

La legge riguarda chi lavora e chi dà lavoro, chi si rivolge a un professionista o a un ufficio pubblico e chiunque possa ritrovarsi, a sua insaputa, in un video o in un audio falsificati. Completa, senza sostituirlo, il regolamento europeo sull’intelligenza artificiale (AI Act, regolamento UE 2024/1689).

In breve

  • La legge 132/2025 è in vigore dal 10 ottobre 2025: l’intelligenza artificiale può aiutare, ma non sostituire, le decisioni di professionisti, funzionari pubblici e magistrati.
  • Il datore di lavoro deve informare i dipendenti quando usa sistemi di intelligenza artificiale, con le modalità dell’art. 1-bis del D.Lgs. 152/1997.
  • Diffondere senza consenso immagini, video o voci falsificati con l’IA, causando un danno ingiusto, è reato (art. 612-quater c.p.): reclusione da uno a cinque anni.
  • Dal 30 settembre 2026, con il D.Lgs. 160/2026, chi chiede il risarcimento di un danno causato da un sistema di IA può chiedere al giudice di ordinare l’esibizione della documentazione del sistema.

Cosa cambia

Nel lavoro

Secondo l’art. 11 l’intelligenza artificiale nel lavoro deve essere sicura, affidabile e trasparente, rispettare dignità e riservatezza del lavoratore e non produrre discriminazioni. Il datore di lavoro o il committente deve informare il lavoratore dell’uso dell’IA nei casi e con le modalità dell’art. 1-bis del D.Lgs. 152/1997, la norma che già regola l’informativa sui sistemi decisionali o di monitoraggio automatizzati. Presso il Ministero del lavoro è istituito un Osservatorio sull’adozione dell’IA nel mondo del lavoro (art. 12).

Nelle professioni

Per avvocati, commercialisti, ingegneri e le altre professioni intellettuali, l’IA può essere usata solo per attività strumentali e di supporto, con prevalenza del lavoro intellettuale del professionista (art. 13). Il professionista deve inoltre comunicare al cliente, con linguaggio chiaro, semplice ed esaustivo, quali sistemi di intelligenza artificiale utilizza.

Nella pubblica amministrazione e nei tribunali

Le amministrazioni possono usare l’IA per ridurre i tempi dei procedimenti e migliorare i servizi, ma devono garantire ai cittadini la conoscibilità del suo funzionamento e la tracciabilità del suo utilizzo (art. 14). Del provvedimento risponde sempre la persona che lo adotta, non il software. Per capire come si è formata una decisione resta disponibile l’accesso agli atti amministrativi. Nella giustizia ogni decisione sull’interpretazione della legge, sulla valutazione dei fatti e delle prove e sull’adozione dei provvedimenti è riservata al magistrato (art. 15), mentre le cause che riguardano il funzionamento di un sistema di IA sono attribuite al tribunale (art. 17).

Minori

Sotto i quattordici anni l’accesso alle tecnologie di intelligenza artificiale richiede il consenso di chi esercita la responsabilità genitoriale (art. 4).

Il reato di deepfake

Il nuovo art. 612-quater del codice penale punisce con la reclusione da uno a cinque anni chi cagiona un danno ingiusto a una persona cedendo, pubblicando o diffondendo senza il suo consenso immagini, video o voci falsificati o alterati con l’IA e idonei a ingannare sulla loro genuinità. Il reato è punibile a querela della persona offesa, ma si procede d’ufficio se il fatto è connesso a un altro delitto procedibile d’ufficio o colpisce una persona incapace per età o infermità o una pubblica autorità a causa delle sue funzioni. La legge introduce anche un’aggravante comune per i reati commessi con l’IA quando questa sia stata un mezzo insidioso o abbia ostacolato la difesa (art. 61, n. 11-decies, c.p.), che si aggiunge alle regole già esistenti su riprese e fotografie di altre persone.

I decreti attuativi

La legge ha delegato il Governo ad adottare, entro dodici mesi, i decreti di adeguamento all’AI Act. Il primo è il D.Lgs. 160/2026, in vigore dal 30 settembre 2026 (Gazzetta Ufficiale n. 214 del 15 settembre 2026). Oltre a regolare l’uso dell’IA da parte delle forze di polizia, introduce il reato di omessa adozione delle misure di sicurezza nei sistemi di IA ad alto rischio (art. 437-bis c.p.) ed estende a questo reato e alla diffusione illecita di deepfake la responsabilità delle società prevista dal D.Lgs. 231/2001.

Sul piano civile, nelle cause per danni causati dall’utilizzo di un sistema di IA il giudice può ordinare all’altra parte, o al terzo che li possiede, di esibire registri, documentazione tecnica e informazioni sulla supervisione umana. Se il danno deriva dalla violazione di un obbligo dell’AI Act, il nesso di causalità si presume, salvo prova contraria. Il danneggiato che agisce come consumatore può rivolgersi anche al giudice del luogo in cui risiede; se il responsabile è assicurato, si può agire direttamente contro l’assicurazione.

Un secondo decreto, sui poteri delle autorità nazionali per l’IA (AgID e ACN) e sulla formazione, è stato approvato in via definitiva dal Consiglio dei ministri il 4 agosto 2026. Secondo il comunicato del Governo prevede, tra l’altro, che le decisioni sulla costituzione, la modifica o la risoluzione del rapporto di lavoro non possano essere adottate unicamente sulla base di un trattamento automatizzato. Alla data di questo articolo non risulta ancora pubblicato in Gazzetta Ufficiale.

Chi riguarda

  • Datori di lavoro che usano l’IA per selezionare, organizzare o valutare il personale, e i loro dipendenti.
  • Professionisti e loro clienti.
  • Pubbliche amministrazioni e cittadini destinatari dei provvedimenti.
  • Chiunque condivida contenuti online, e i genitori di minori di quattordici anni.

Da quando

Gli obblighi della legge 132/2025 e il reato di deepfake si applicano dal 10 ottobre 2025. Il D.Lgs. 160/2026 si applica dal 30 settembre 2026, ma alcune parti sull’attività di polizia seguono i tempi del regolamento europeo, le cui regole sui sistemi ad alto rischio sono state rinviate dal cosiddetto Digital Omnibus.

Cosa fare adesso

  1. Se siete datori di lavoro, verificate quali strumenti di IA usate nella gestione del personale e aggiornate l’informativa ai dipendenti.
  2. Se siete lavoratori, potete chiedere per iscritto, anche tramite il sindacato, informazioni sui sistemi automatizzati usati: il datore deve rispondere entro trenta giorni (art. 1-bis, comma 3, D.Lgs. 152/1997).
  3. Se siete vittime di un deepfake, conservate le prove (link, schermate, date) e valutate la querela: il termine ordinario è di tre mesi dalla notizia del fatto (art. 124 c.p.).
  4. Se avete subito un danno causato da un sistema di IA, raccogliete la documentazione: le nuove regole sulle prove possono agevolare il risarcimento.

Ogni situazione va valutata sui documenti. Lo Studio si occupa di diritto del lavoro e di diritto amministrativo; i recapiti delle sedi di Palermo e Mussomeli sono nella pagina sedi e contatti.

Fonti

Assistenza legale

Ogni caso ha le sue particolarità

Un articolo offre un orientamento generale. Per sapere come le norme si applicano alla tua situazione, lo studio esamina fatti e documenti e ti indica le strade percorribili, con tempi e costi.