Legge 132/2025: cosa cambia per imprese, datori di lavoro e professionisti
La legge 132/2025 è la legge italiana sull’intelligenza artificiale e si applica dal 10 ottobre 2025. Chiede ai datori di lavoro di informare i lavoratori, ai professionisti di informare i clienti e a chi si rivolge ai minori di 14 anni di raccogliere il consenso dei genitori.
In breve
- Dal 10 ottobre 2025 il datore di lavoro che usa sistemi di IA nel rapporto di lavoro deve informarne i lavoratori e le rappresentanze sindacali (art. 11).
- Assunzioni, provvedimenti disciplinari e licenziamenti non possono dipendere soltanto da un trattamento automatizzato (art. 22 GDPR).
- I professionisti possono usare l’IA solo per attività di supporto e devono dirlo al cliente (art. 13).
- Dal 30 settembre 2026 le omesse misure di sicurezza nei sistemi ad alto rischio sono reato (art. 437-bis c.p.) e interessano il modello 231.
Che cos’è la legge 132/2025
La legge 23 settembre 2025, n. 132 è la legge italiana sull’intelligenza artificiale e si applica dal 10 ottobre 2025. Affianca l’AI Act (Reg. UE 2024/1689), che resta direttamente applicabile, con regole nazionali su lavoro, professioni intellettuali, minori, sanità e pubblica amministrazione.
Qui trovi gli obblighi che riguardano più spesso imprese, uffici del personale, DPO e studi professionali. Le regole su sanità e pubblica amministrazione non sono trattate in questa pagina.
Gli obblighi della legge 132/2025 valgono per qualsiasi sistema di IA usato in questi ambiti, anche quando l’AI Act non lo classifica ad alto rischio. Se non sai ancora in quale categoria ricade un tuo sistema, parti dalla classificazione del rischio.
Riepilogo degli obblighi
La tabella riassume chi deve fare cosa e da quando, tra legge 132/2025, GDPR e le norme collegate.
| Obbligo | Chi riguarda | Riferimento | Da quando |
|---|---|---|---|
| Informare i lavoratori e le rappresentanze sindacali sull’uso dei sistemi di IA | Datori di lavoro | art. 11 L. 132/2025; art. 1-bis D.Lgs. 152/1997 | 10 ottobre 2025 |
| Non basare assunzioni, provvedimenti disciplinari e licenziamenti soltanto su un trattamento automatizzato | Datori di lavoro | art. 22 GDPR; decreto attuativo L. 132/2025 | 25 maggio 2018 |
| Usare l’IA solo per attività di supporto e informare il cliente | Professionisti intellettuali | art. 13 L. 132/2025 | 10 ottobre 2025 |
| Raccogliere il consenso dei genitori per i minori di 14 anni | Chi rende disponibili sistemi di IA a minori | art. 4 L. 132/2025 | 10 ottobre 2025 |
| Portare sicurezza e sorveglianza umana dei sistemi ad alto rischio nel modello 231 | Enti che usano o forniscono sistemi ad alto rischio | D.Lgs. 160/2026; art. 437-bis c.p. | 30 settembre 2026 |
| Informare lavoratori e rappresentanti prima di usare un sistema ad alto rischio sul luogo di lavoro | Datori di lavoro utilizzatori | art. 26(7) AI Act | 2 dicembre 2027 |
L’informativa ai lavoratori
Se usi sistemi di IA nel rapporto di lavoro, dal 10 ottobre 2025 devi informarne i lavoratori (art. 11 L. 132/2025). L’obbligo riguarda i sistemi che danno indicazioni su assunzione, gestione, valutazione o monitoraggio del personale: il filtro delle candidature nel gestionale HR, la valutazione delle prestazioni, l’assegnazione dei compiti.
L’informativa segue le modalità dell’art. 1-bis D.Lgs. 152/1997, la norma sui sistemi decisionali e di monitoraggio automatizzati. Per ogni sistema deve spiegare in modo comprensibile:
- su quali aspetti del rapporto di lavoro incide e con quale finalità;
- la logica di funzionamento, cioè come arriva al risultato;
- le categorie di dati e i parametri principali che usa;
- le misure di controllo e chi esercita la sorveglianza umana;
- i livelli di accuratezza, robustezza e cybersicurezza;
- i possibili impatti discriminatori e le misure adottate.
Ogni modifica che incide su queste informazioni va comunicata almeno 24 ore prima di applicarla. L’informativa va trasmessa anche alle rappresentanze sindacali aziendali o, in mancanza, alle sedi territoriali delle associazioni sindacali.
Il lavoratore, anche tramite le rappresentanze, può chiedere di accedere ai dati che lo riguardano e di ricevere ulteriori informazioni. Il modello di informativa di Presidio IA prevede una risposta scritta entro 30 giorni.
Decisioni sul rapporto di lavoro
Le decisioni più importanti sul rapporto di lavoro non possono dipendere soltanto da un sistema automatizzato. Assunzione, modifica e cessazione del rapporto, provvedimenti disciplinari e licenziamenti richiedono l’intervento di una persona (art. 22 GDPR).
Il decreto attuativo della legge 132/2025 approvato il 4 agosto 2026 rende nullo il licenziamento disposto in violazione di questa regola.
In pratica il sistema può proporre punteggi, classifiche o raccomandazioni, ma la decisione la prende una persona che può discostarsene. Il lavoratore può ottenere l’intervento umano, esprimere la propria opinione e contestare la decisione. Documenta chi ha deciso e su quali elementi: è la prova che la revisione umana c’è stata.
Per il DPO c’è un punto in più. Se il sistema monitora i lavoratori, li profila o tratta categorie particolari di dati, la valutazione d’impatto sulla protezione dei dati è probabilmente necessaria (art. 35 GDPR), e il sistema va collegato al registro dei trattamenti (art. 30 GDPR).
Professioni intellettuali
Un professionista può usare l’IA solo per attività strumentali e di supporto, e il suo lavoro intellettuale deve restare prevalente (art. 13 L. 132/2025). La regola vale per avvocati, commercialisti, consulenti del lavoro, ingegneri e per le altre professioni intellettuali.
Il cliente va informato sugli strumenti di IA usati nella prestazione, con un linguaggio chiaro, semplice ed esaustivo. Un’informativa utile indica quali strumenti usi, per cosa li usi e quali dati trattano, e chiarisce che verifichi ogni risultato e te ne assumi la responsabilità.
Usare un assistente per cercare documenti o riordinare atti è un’attività di supporto. Consegnare un parere generato senza rileggerlo e rielaborarlo mette in discussione la prevalenza del tuo lavoro. Sui dati del cliente restano il segreto professionale e il GDPR: verifica nei contratti con i fornitori che i dati non vengano usati per addestrare i loro modelli.
Minori di 14 anni
Un minore di 14 anni può accedere a tecnologie di IA solo con il consenso di chi esercita la responsabilità genitoriale (art. 4 L. 132/2025). Se tra le persone che usano un tuo sistema ci sono minori, prevedi come raccogliere il consenso e conservane traccia.
Il rapporto con l’AI Act
La legge 132/2025 e l’AI Act si applicano insieme: per lo stesso sistema possono valere obblighi di entrambi. Il caso più comune è il software per la gestione del personale.
Per l’AI Act i sistemi usati per selezionare il personale, decidere su condizioni, promozioni e cessazione del rapporto o monitorare le prestazioni sono ad alto rischio (Allegato III, punto 4). Dal 2 dicembre 2027 il datore di lavoro che li usa deve informare i rappresentanti dei lavoratori e i lavoratori interessati prima di metterli in uso sul luogo di lavoro (art. 26(7)), oltre a rispettare gli altri obblighi di chi usa l’IA e, nei casi previsti, a svolgere la FRIA.
La legge italiana anticipa l’informativa: la chiede dal 10 ottobre 2025 e per ogni sistema usato nel rapporto di lavoro, anche non ad alto rischio. Conviene quindi preparare un’unica informativa che rispetti entrambe le norme. Il modello di Presidio IA richiama insieme art. 11, art. 1-bis e art. 26(7).
D.Lgs. 160/2026 e modello 231
Dal 30 settembre 2026 l’omessa adozione di misure di sicurezza nei sistemi di IA ad alto rischio è un reato (art. 437-bis c.p.). Lo introduce il D.Lgs. 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, che detta anche regole sulla responsabilità civile.
Il reato può coinvolgere l’ente. Per questo le evidenze su sicurezza e sorveglianza umana dei sistemi ad alto rischio vanno portate nel modello organizzativo 231: chi sorveglia ciascun sistema, quali controlli si fanno, come si gestiscono gli incidenti. Sulle conseguenze economiche e penali trovi i dettagli nella pagina sulle sanzioni dell’AI Act.
Le autorità italiane
In Italia la vigilanza sull’IA è divisa tra più autorità, secondo il settore e il tipo di sistema:
- ACN, Agenzia per la cybersicurezza nazionale: vigilanza del mercato, ispezioni e sanzioni; è il punto di contatto unico con l’Unione europea.
- AgID, Agenzia per l’Italia digitale: autorità di notifica, accredita gli organismi di valutazione della conformità e vigila su di loro.
- Banca d’Italia, Consob e IVASS: vigilanza sui sistemi ad alto rischio nei servizi bancari, finanziari e assicurativi.
- Garante per la protezione dei dati personali: sistemi ad alto rischio per attività di contrasto, frontiere, giustizia e processi democratici, oltre alla competenza generale sui dati personali.
Sui modelli per finalità generali vigila l’Ufficio europeo per l’IA della Commissione.
Fonti
- Reg. (UE) 2024/1689, AI Act, testo ufficiale su EUR-Lex
- Decreti di adeguamento all’AI Act approvati il 4 agosto 2026: autorità, sanzioni, lavoro
- D.Lgs. 9 settembre 2026, n. 160, GU n. 214 del 15 settembre 2026
- Reg. (UE) 2026/1744, Digital Omnibus sull’IA, in vigore dal 27 luglio 2026
Questa pagina riassume le norme per orientarsi e non costituisce consulenza legale. Verifica sempre il caso concreto con un professionista.