Skip to content

Il quadro giuridico dell’IA in Francia: sfide, leggi e prospettive

Il progetto di legge DDADUE, adottato dal Senato il 18 febbraio 2026, rimane in prima lettura all’Assemblea nazionale a fine luglio 2026. L’architettura francese di supervisione dell’IA non ha ancora valore giuridico. Le aziende operano in un…

Avocate française analysant des documents juridiques sur la réglementation de l'intelligence artificielle dans un bureau parisien moderne

Il progetto di legge DDADUE, adottato dal Senato il 18 febbraio 2026, rimane in prima lettura all’Assemblea nazionale a fine luglio 2026. L’architettura francese di supervisione dell’IA non ha ancora valore giuridico.

Le aziende operano in un limbo normativo in cui il regolamento europeo stabilisce obblighi senza che le autorità competenti siano formalmente designate.

Ripartizione delle competenze tra autorità francesi: cosa prevede il progetto DDADUE

Il testo DDADUE organizza un’inedita suddivisione settoriale. La CNIL sarebbe l’autorità principale per la maggior parte dei sistemi ad alto rischio elencati nell’allegato III dell’AI Act. Arcom erediterà le missioni legate alle pratiche vietate e alla trasparenza dei contenuti, in particolare i deepfake.

L’ACPR si occuperebbe dei sistemi di IA implementati nel settore finanziario, mentre la DGCCRF supervisionerebbe i prodotti di consumo e la formazione professionale. È previsto un meccanismo di coordinamento intersettoriale per dirimere i conflitti di competenza.

Osserviamo che questa ripartizione multi-autorità si discosta dal modello centralizzato scelto da altri Stati membri. L’approccio francese disperde la competenza, sollevando domande concrete: quale sportello per un sistema di IA utilizzato sia nel credito bancario che nella protezione del consumatore? Il testo non chiarisce questo punto. Comprendere il quadro giuridico dell’IA in Francia richiede quindi di seguire l’evoluzione parlamentare di questo progetto, non solo il regolamento europeo.

Ingegnere software francese che esamina uno schermo di codice e i requisiti di conformità alla legge europea sull'IA

Obblighi AI Act al 2 agosto 2026: sistemi ad alto rischio e documentazione tecnica

Il 2 agosto 2026 segna l’entrata in vigore degli obblighi relativi ai sistemi di IA ad alto rischio. In concreto, ogni fornitore o implementatore di un sistema classificato nell’allegato III deve aver messo in atto un sistema di gestione dei rischi, una governance dei dati di addestramento documentata e un dispositivo di controllo umano.

La documentazione tecnica diventa opponibile. Deve coprire la descrizione del sistema, la sua finalità, le metriche di prestazione, i bias identificati e le misure di mitigazione. I fornitori devono anche tenere un registro delle attività consultabile dall’autorità di vigilanza.

Per le aziende francesi, l’incertezza sulla designazione delle autorità non sospende questi obblighi. Il regolamento ha effetto diretto. Un fornitore che commercializza un sistema di scoring HR o uno strumento di selezione delle candidature è tenuto a conformarsi entro il 2 agosto 2026, anche se la CNIL non ha ancora formalmente ricevuto il suo mandato di supervisione.

Obblighi di trasparenza per l’IA a uso generale

Dal 2 agosto 2025, i fornitori di modelli di IA a uso generale (GPAI) devono pubblicare un riassunto sufficientemente dettagliato dei dati di addestramento. Questo obbligo mira a consentire ai titolari di diritti d’autore di esercitare il loro diritto di opposizione (opt-out) previsto dalla direttiva sul diritto d’autore nel mercato unico digitale.

I modelli GPAI che presentano un rischio sistemico sono soggetti a requisiti rinforzati: valutazione contraddittoria (red teaming), notifica di incidenti gravi e documentazione del consumo energetico del modello.

Articolazione AI Act e RGPD: la questione dei dati di addestramento

L’addestramento dei modelli di IA su dati personali rimane il punto di attrito principale tra i due regolamenti. La CNIL ha pubblicato diverse serie di raccomandazioni in merito, e i suoi controlli prioritari per il 2026 mirano esplicitamente agli usi dell’IA.

Tre punti di attenzione emergono per le aziende:

  • La base legale del trattamento: l’interesse legittimo, spesso invocato per l’addestramento, richiede un’analisi di proporzionalità documentata, non una semplice menzione nel registro dei trattamenti.
  • Il diritto di opposizione e di cancellazione applicato ai modelli già addestrati: la CNIL esamina se un modello possa tecnicamente “disimparare” un dato e come il titolare del trattamento gestisca questa impossibilità pratica.
  • I trasferimenti di dati verso fornitori di modelli situati al di fuori dell’UE: le clausole contrattuali standard non coprono sempre l’uso dei dati a fini di addestramento successivo da parte del subappaltatore.

IA agentica e protezione dei dati

La CNIL ha pubblicato nel 2026 una nota dedicata all’IA agentica, questi sistemi capaci di eseguire compiti in modo autonomo concatenando più azioni. L’IA agentica pone un problema di memoria persistente: un agente che conserva il contesto di interazioni successive accumula dati personali senza che l’utente ne misuri necessariamente la portata.

La nota ricorda che ogni azione autonoma dell’agente costituisce un trattamento distinto ai sensi del RGPD. Il titolare del trattamento deve quindi prevedere meccanismi di purga, di limitazione della memoria e di informazione dell’utente a ogni fase della catena di azioni.

Riunione istituzionale di professionisti francesi che discutono delle questioni etiche e giuridiche dell'intelligenza artificiale

Responsabilità civile e IA: il vuoto che persiste nel diritto francese

Il regolamento AI Act non tratta della responsabilità civile. La proposta di direttiva europea sulla responsabilità in materia di IA, che doveva completare il dispositivo, non ha avuto esito nei tempi inizialmente previsti. Il diritto comune francese della responsabilità rimane il quadro applicabile per default.

In pratica, la responsabilità per danno da prodotti difettosi (articoli 1245 e seguenti del Codice civile) può applicarsi a un sistema di IA integrato in un prodotto. La difficoltà risiede nella prova del difetto: dimostrare che un modello di machine learning ha prodotto un risultato dannoso a causa di un “difetto” implica accedere alla sua logica interna, cosa che l’opacità dei modelli rende spesso impossibile.

La contrattualizzazione diventa quindi il principale leva di gestione del rischio. Raccomandiamo di integrare nei contratti di fornitura di sistemi di IA clausole specifiche sulla ripartizione della responsabilità in caso di decisione automatizzata errata, sull’obbligo di documentazione del fornitore e sulle modalità di audit del modello.

Il quadro giuridico dell’IA in Francia si costruisce a strati, tra un regolamento europeo di applicazione diretta, una trasposizione nazionale incompleta e autorità di controllo che preparano i loro strumenti senza disporre ancora del loro mandato definitivo. Le aziende che aspettano la chiarificazione finale per agire corrono un rischio: gli obblighi del 2 agosto 2026 non aspetteranno la promulgazione della legge DDADUE.

Il quadro giuridico dell’IA in Francia: sfide, leggi e prospettive