Introduzione all’AI Act nel servizio clienti

Il Regolamento europeo sull’intelligenza artificiale, noto come AI Act, entra in vigore con una prima scadenza il 2 agosto 2026, quando diventeranno obbligatori gli oneri di trasparenza previsti dall’articolo 50. Tali obblighi riguardano tutti i sistemi progettati per interagire direttamente con le persone, inclusi chatbot, voice‑bot e assistenti virtuali impiegati nei centri di contatto.

Obblighi di trasparenza: cosa richiede la legge

Il principio di base è semplice: l’interlocutore deve sapere che sta dialogando con un’intelligenza artificiale, a meno che la natura dell’interazione sia evidente dal contesto. A luglio 2026 la Commissione europea ha pubblicato linee guida operative che specificano come fornire l’informazione all’utente, quando e con quali modalità.

Impatti sul ciclo di vita dell’AI nel Customer Service

Nel contesto del servizio clienti, informare l’utente è solo il punto di partenza. L’AI elabora dati personali, accede a knowledge base aziendali, attraversa infrastrutture diverse e può sia suggerire risposte agli operatori sia gestire interamente la conversazione. Ogni fase introduce scelte critiche su:

    • accessi e permessi;
    • misure di sicurezza;
    • responsabilità legale;
    • controlli di qualità dei dati.

“L’impatto più concreto riguarda la trasparenza e quindi la consapevolezza dell’utente che sta interagendo con un sistema di intelligenza artificiale,” afferma Simona Bellarmino, Legal Compliance and Regulatory Manager di BDP.

Due tipologie di utilizzo dell’AI

Secondo Andrea Bocerani, Chief Operations Officer e Chief Information Security Officer di BDP, l’AI può occupare due ruoli distinti nel servizio clienti:

    • Bot rivolti al pubblico: interagiscono direttamente con il cliente senza mediazione umana.
    • Strumenti interni di supporto: assistono l’operatore nella ricerca di informazioni, nella sintesi della conversazione o nella preparazione della risposta.

Questa biforcazione influisce direttamente sulle scelte di progetto, soprattutto sul perimetro di autonomia del sistema e sui momenti in cui deve cedere il controllo a un operatore umano.

Architettura tecnica e gestione dei dati

Dietro una singola conversazione possono operare più componenti: riconoscimento vocale, trascrizione, interpretazione del linguaggio, motore generativo, knowledge base, sintesi vocale e integrazioni con applicazioni aziendali. “Un voicebot può utilizzare diversi strumenti di intelligenza artificiale,” spiega Bocerani. “Posso avere un componente che trascrive la voce in testo, uno che interpreta il testo e raccoglie l’informazione e un altro che si occupa della sintesi vocale.”

Questa modularità richiede una governance dei dati che risponda a tre domande fondamentali:

    • Dove vengono conservati i dati generati da ciascun componente?
    • Chi può accedervi e per quanto tempo?
    • Quali misure di cifratura e anonimizzazione sono adottate?

Rischi specifici dell’AI generativa

L’AI generativa può produrre contenuti linguisticamente credibili ma factualmente errati. In un contesto di assistenza al cliente, un errore di questo tipo può tradursi in informazioni fuorvianti fornite attraverso un canale riconducibile all’azienda.

“Il rischio principale è pensare che il rischio sia soltanto tecnologico,” avverte Bellarmino. “Un sistema può produrre risposte errate, utilizzare dati in modo non appropriato, generare discriminazioni o comportamenti non allineati con le regole aziendali.”

Un ulteriore rischio riguarda la “perdita di dominio”: il bot potrebbe accidentalmente rivelare informazioni riservate a concorrenti o a soggetti malevoli se il dominio di conoscenza non è adeguatamente delimitato.

Esempi giudiziari di responsabilità

Il caso Moffatt v. Air Canada (2024) ha stabilito che un chatbot responsabile di fornire indicazioni errate su tariffe agevolate ha reso la compagnia pienamente responsabile dell’informazione resa al cliente. Il tribunale ha sottolineato la difficoltà di separare la risposta automatizzata dal servizio complessivo offerto dall’organizzazione.

Un orientamento simile proviene dalla Germania: il 28 maggio 2026 il Tribunale regionale di Monaco I ha ritenuto Google direttamente responsabile per informazioni scorrette contenute nelle proprie AI Overviews, trattando il testo generato come una dichiarazione autonoma dell’azienda.

Ruoli di provider e deployer secondo l’AI Act

L’AI Act distingue chiaramente tra:

    • Provider: chi sviluppa o mette a mercato il sistema AI con il proprio nome o marchio.
    • Deployer: chi utilizza il sistema sotto la propria autorità, rispettando le eccezioni previste dal Regolamento.

Quando più fornitori, integratori e modelli partecipano al progetto, il quadro di responsabilità si complica. Il provider deve garantire:

    • caratteristiche tecniche del sistema;
    • documentazione completa;
    • informazioni sui limiti di prestazione;
    • misure tecniche di sicurezza;
    • adempimenti specifici di provider.

L’azienda che adotta il sistema (deployer) deve invece definire:

    • finalità d’uso;
    • tipologia di dati impiegati;
    • valutazione dei rischi;
    • controlli operativi e monitoraggio continuo.

Best practice per passare dalla compliance alla governance

Per trasformare i requisiti di legge in processi verificabili, BDP suggerisce le seguenti fasi operative:

    • Analisi dei casi d’uso: mappare tutti gli scenari in cui l’AI interagisce con clienti o operatori.
    • Definizione del perimetro di autonomia: stabilire in quali situazioni il sistema può rispondere autonomamente e quando deve intervenire un operatore umano.
    • Valutazione dei dati: identificare quali dati personali vengono trattati, come vengono anonimizzati e dove sono conservati.
    • Piano di trasparenza: progettare il messaggio di informativa all’utente (es. “Questa risposta è generata da un’intelligenza artificiale”) e il momento esatto della sua visualizzazione.
  1. Controlli di qualità e audit: implementare test periodici sull’accur