Presidio IA

Legge 132/2025: cosa cambia per imprese, datori di lavoro e professionisti

Aggiornato al . A cura di GKT Group.

La legge 132/2025 è la legge italiana sull’intelligenza artificiale e si applica dal 10 ottobre 2025. Chiede ai datori di lavoro di informare i lavoratori, ai professionisti di informare i clienti e a chi si rivolge ai minori di 14 anni di raccogliere il consenso dei genitori.

In breve

  • Dal 10 ottobre 2025 il datore di lavoro che usa sistemi di IA nel rapporto di lavoro deve informarne i lavoratori e le rappresentanze sindacali (art. 11).
  • Assunzioni, provvedimenti disciplinari e licenziamenti non possono dipendere soltanto da un trattamento automatizzato (art. 22 GDPR).
  • I professionisti possono usare l’IA solo per attività di supporto e devono dirlo al cliente (art. 13).
  • Dal 30 settembre 2026 le omesse misure di sicurezza nei sistemi ad alto rischio sono reato (art. 437-bis c.p.) e interessano il modello 231.

Che cos’è la legge 132/2025

La legge 23 settembre 2025, n. 132 è la legge italiana sull’intelligenza artificiale e si applica dal 10 ottobre 2025. Affianca l’AI Act (Reg. UE 2024/1689), che resta direttamente applicabile, con regole nazionali su lavoro, professioni intellettuali, minori, sanità e pubblica amministrazione.

Qui trovi gli obblighi che riguardano più spesso imprese, uffici del personale, DPO e studi professionali. Le regole su sanità e pubblica amministrazione non sono trattate in questa pagina.

Gli obblighi della legge 132/2025 valgono per qualsiasi sistema di IA usato in questi ambiti, anche quando l’AI Act non lo classifica ad alto rischio. Se non sai ancora in quale categoria ricade un tuo sistema, parti dalla classificazione del rischio.

La tabella riassume chi deve fare cosa e da quando, tra legge 132/2025, GDPR e le norme collegate.

Obblighi della legge 132/2025 e delle norme collegate
ObbligoChi riguardaRiferimentoDa quando
Informare i lavoratori e le rappresentanze sindacali sull’uso dei sistemi di IADatori di lavoroart. 11 L. 132/2025; art. 1-bis D.Lgs. 152/199710 ottobre 2025
Non basare assunzioni, provvedimenti disciplinari e licenziamenti soltanto su un trattamento automatizzatoDatori di lavoroart. 22 GDPR; decreto attuativo L. 132/202525 maggio 2018
Usare l’IA solo per attività di supporto e informare il clienteProfessionisti intellettualiart. 13 L. 132/202510 ottobre 2025
Raccogliere il consenso dei genitori per i minori di 14 anniChi rende disponibili sistemi di IA a minoriart. 4 L. 132/202510 ottobre 2025
Portare sicurezza e sorveglianza umana dei sistemi ad alto rischio nel modello 231Enti che usano o forniscono sistemi ad alto rischioD.Lgs. 160/2026; art. 437-bis c.p.30 settembre 2026
Informare lavoratori e rappresentanti prima di usare un sistema ad alto rischio sul luogo di lavoroDatori di lavoro utilizzatoriart. 26(7) AI Act2 dicembre 2027

L’informativa ai lavoratori

Se usi sistemi di IA nel rapporto di lavoro, dal 10 ottobre 2025 devi informarne i lavoratori (art. 11 L. 132/2025). L’obbligo riguarda i sistemi che danno indicazioni su assunzione, gestione, valutazione o monitoraggio del personale: il filtro delle candidature nel gestionale HR, la valutazione delle prestazioni, l’assegnazione dei compiti.

L’informativa segue le modalità dell’art. 1-bis D.Lgs. 152/1997, la norma sui sistemi decisionali e di monitoraggio automatizzati. Per ogni sistema deve spiegare in modo comprensibile:

  • su quali aspetti del rapporto di lavoro incide e con quale finalità;
  • la logica di funzionamento, cioè come arriva al risultato;
  • le categorie di dati e i parametri principali che usa;
  • le misure di controllo e chi esercita la sorveglianza umana;
  • i livelli di accuratezza, robustezza e cybersicurezza;
  • i possibili impatti discriminatori e le misure adottate.

Ogni modifica che incide su queste informazioni va comunicata almeno 24 ore prima di applicarla. L’informativa va trasmessa anche alle rappresentanze sindacali aziendali o, in mancanza, alle sedi territoriali delle associazioni sindacali.

Il lavoratore, anche tramite le rappresentanze, può chiedere di accedere ai dati che lo riguardano e di ricevere ulteriori informazioni. Il modello di informativa di Presidio IA prevede una risposta scritta entro 30 giorni.

Logica di funzionamento, limiti noti e livelli di accuratezza li conosce il fornitore. Chiediglieli per iscritto prima di scrivere l’informativa e conserva la risposta con la documentazione del sistema.

Decisioni sul rapporto di lavoro

Le decisioni più importanti sul rapporto di lavoro non possono dipendere soltanto da un sistema automatizzato. Assunzione, modifica e cessazione del rapporto, provvedimenti disciplinari e licenziamenti richiedono l’intervento di una persona (art. 22 GDPR).

Il decreto attuativo della legge 132/2025 approvato il 4 agosto 2026 rende nullo il licenziamento disposto in violazione di questa regola.

In pratica il sistema può proporre punteggi, classifiche o raccomandazioni, ma la decisione la prende una persona che può discostarsene. Il lavoratore può ottenere l’intervento umano, esprimere la propria opinione e contestare la decisione. Documenta chi ha deciso e su quali elementi: è la prova che la revisione umana c’è stata.

Per il DPO c’è un punto in più. Se il sistema monitora i lavoratori, li profila o tratta categorie particolari di dati, la valutazione d’impatto sulla protezione dei dati è probabilmente necessaria (art. 35 GDPR), e il sistema va collegato al registro dei trattamenti (art. 30 GDPR).

Professioni intellettuali

Un professionista può usare l’IA solo per attività strumentali e di supporto, e il suo lavoro intellettuale deve restare prevalente (art. 13 L. 132/2025). La regola vale per avvocati, commercialisti, consulenti del lavoro, ingegneri e per le altre professioni intellettuali.

Il cliente va informato sugli strumenti di IA usati nella prestazione, con un linguaggio chiaro, semplice ed esaustivo. Un’informativa utile indica quali strumenti usi, per cosa li usi e quali dati trattano, e chiarisce che verifichi ogni risultato e te ne assumi la responsabilità.

Usare un assistente per cercare documenti o riordinare atti è un’attività di supporto. Consegnare un parere generato senza rileggerlo e rielaborarlo mette in discussione la prevalenza del tuo lavoro. Sui dati del cliente restano il segreto professionale e il GDPR: verifica nei contratti con i fornitori che i dati non vengano usati per addestrare i loro modelli.

Minori di 14 anni

Un minore di 14 anni può accedere a tecnologie di IA solo con il consenso di chi esercita la responsabilità genitoriale (art. 4 L. 132/2025). Se tra le persone che usano un tuo sistema ci sono minori, prevedi come raccogliere il consenso e conservane traccia.

Il rapporto con l’AI Act

La legge 132/2025 e l’AI Act si applicano insieme: per lo stesso sistema possono valere obblighi di entrambi. Il caso più comune è il software per la gestione del personale.

Per l’AI Act i sistemi usati per selezionare il personale, decidere su condizioni, promozioni e cessazione del rapporto o monitorare le prestazioni sono ad alto rischio (Allegato III, punto 4). Dal 2 dicembre 2027 il datore di lavoro che li usa deve informare i rappresentanti dei lavoratori e i lavoratori interessati prima di metterli in uso sul luogo di lavoro (art. 26(7)), oltre a rispettare gli altri obblighi di chi usa l’IA e, nei casi previsti, a svolgere la FRIA.

La legge italiana anticipa l’informativa: la chiede dal 10 ottobre 2025 e per ogni sistema usato nel rapporto di lavoro, anche non ad alto rischio. Conviene quindi preparare un’unica informativa che rispetti entrambe le norme. Il modello di Presidio IA richiama insieme art. 11, art. 1-bis e art. 26(7).

D.Lgs. 160/2026 e modello 231

Dal 30 settembre 2026 l’omessa adozione di misure di sicurezza nei sistemi di IA ad alto rischio è un reato (art. 437-bis c.p.). Lo introduce il D.Lgs. 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, che detta anche regole sulla responsabilità civile.

Il reato può coinvolgere l’ente. Per questo le evidenze su sicurezza e sorveglianza umana dei sistemi ad alto rischio vanno portate nel modello organizzativo 231: chi sorveglia ciascun sistema, quali controlli si fanno, come si gestiscono gli incidenti. Sulle conseguenze economiche e penali trovi i dettagli nella pagina sulle sanzioni dell’AI Act.

Le autorità italiane

In Italia la vigilanza sull’IA è divisa tra più autorità, secondo il settore e il tipo di sistema:

  • ACN, Agenzia per la cybersicurezza nazionale: vigilanza del mercato, ispezioni e sanzioni; è il punto di contatto unico con l’Unione europea.
  • AgID, Agenzia per l’Italia digitale: autorità di notifica, accredita gli organismi di valutazione della conformità e vigila su di loro.
  • Banca d’Italia, Consob e IVASS: vigilanza sui sistemi ad alto rischio nei servizi bancari, finanziari e assicurativi.
  • Garante per la protezione dei dati personali: sistemi ad alto rischio per attività di contrasto, frontiere, giustizia e processi democratici, oltre alla competenza generale sui dati personali.

Sui modelli per finalità generali vigila l’Ufficio europeo per l’IA della Commissione.

Fonti

Questa pagina riassume le norme per orientarsi e non costituisce consulenza legale. Verifica sempre il caso concreto con un professionista.