Il Regolamento (UE) 2024/1689 (l'"AI Act dell'UE" o il "Regolamento") è divenuto di applicazione generale il 2 agosto 2026. La Turchia non è vincolata dal Regolamento, ma il suo ambito di applicazione extraterritoriale si estende a un'ampia platea di imprese turche: dai fornitori di software e di servizi esternalizzati fino ai produttori industriali che integrano sistemi di intelligenza artificiale in prodotti esportati sul mercato dell'Unione.
Calendario degli adempimenti: le disposizioni applicabili dal 2 agosto 2026
- 2 febbraio 2025: divieti di cui all'articolo 5 e obbligo di alfabetizzazione in materia di IA (articolo 4).
- 27 luglio 2026: quadro in materia di governance e di sanzioni (articoli da 102 a 110).
- 2 agosto 2026: applicazione generale del Regolamento e obblighi di trasparenza di cui all'articolo 50 (informativa sull'impiego di sistemi conversazionali, marcatura dei contenuti generati dall'IA ed etichettatura dei deep fake).
- 2 dicembre 2026: nuovi divieti di cui all'articolo 5 relativi alle immagini intime generate dall'IA e al materiale pedopornografico (CSAM), unitamente al periodo transitorio per i fornitori i cui sistemi di IA generativa erano già immessi sul mercato.
- Entro il 1° agosto 2027: orientamenti della Commissione sul coordinamento con la normativa settoriale in materia di sicurezza dei prodotti (articoli 8, paragrafo 2, 9, paragrafo 10, e 17, paragrafo 3).
- 2 dicembre 2027: obblighi relativi ai sistemi ad alto rischio autonomi di cui all'allegato III (occupazione, valutazione del merito creditizio, biometria, istruzione, attività di contrasto, migrazione e amministrazione della giustizia).
- 2 agosto 2028: sistemi ad alto rischio integrati di cui all'allegato I (IA incorporata in macchine, dispositivi medici e altri beni disciplinati dalla normativa sulla sicurezza dei prodotti).
- 2 agosto 2030: i sistemi ad alto rischio già in uso presso le autorità pubbliche devono essere resi conformi, a prescindere dalle esenzioni transitorie sopra indicate.
Il Regolamento segue un calendario di attuazione flessibile. Il Regolamento (UE) 2026/1744 dell'8 luglio 2026, che modifica il calendario degli adempimenti, è entrato in vigore il 27 luglio 2026. Per riferimento si vedano l'articolo 113 dell'AI Act dell'UE, la sintesi del Regolamento (UE) 2024/1689 pubblicata dalla Commissione europea su EUR-Lex, Norme per un'intelligenza artificiale affidabile nell'UE, e il Regolamento Omnibus digitale sull'IA.
I divieti di cui all'articolo 5 e le norme sui modelli di IA per finalità generali (GPAI) sono già in vigore. Dal 2 agosto 2026 sono inoltre divenuti applicabili gli obblighi di trasparenza e di etichettatura di cui all'articolo 50, nonché il sistema di vigilanza e di applicazione previsto dal Regolamento.
Gli obblighi di conformità più ampi relativi ai sistemi di IA ad alto rischio di cui all'allegato III, quali la valutazione della conformità, la documentazione tecnica e la sorveglianza umana, sono stati invece rinviati a dicembre 2027 (e ad agosto 2028 per i sistemi integrati).
Il nuovo calendario accorda alle imprese un termine più ampio per prepararsi. Tale periodo non deve tuttavia essere inteso come ragione per differire l'adeguamento. Esso va piuttosto considerato come un'occasione per rafforzare gli assetti organizzativi e i presidi di conformità e per far progredire i progetti di adeguamento in materia di IA.
Quali società turche rientrano nell'ambito di applicazione dell'AI Act dell'UE
L'articolo 2 dell'AI Act dell'UE stabilisce un criterio fondato sul mercato e sugli effetti che richiama l'articolo 3 del Regolamento (UE) 2016/679 (il "GDPR"). In forza di tale criterio il Regolamento trova applicazione, tra gli altri:
- ai fornitori che immettono sul mercato dell'Unione sistemi di IA o modelli GPAI, ovunque siano stabiliti,
- ai rappresentanti autorizzati dei fornitori stabiliti al di fuori dell'Unione,
- alle persone interessate che si trovano nell'Unione, e
- ai fornitori e ai deployer stabiliti in paesi terzi, quando l'output prodotto dal sistema di IA è utilizzato nell'Unione.
Ne consegue che molte imprese turche possono ricadere nell'ambito del Regolamento pur essendo stabilite in Turchia e prive di qualsiasi presenza fisica nell'Unione. Si pensi al fornitore di software per la selezione del personale che concede in licenza il proprio prodotto a un cliente tedesco, al centro di contatto che gestisce le comunicazioni con clienti stabiliti nell'Unione, al produttore che integra l'IA in macchinari destinati al mercato unico o all'impresa operante nella tecnofinanza le cui valutazioni del merito creditizio confluiscono nel processo decisionale di un ente creditizio dell'Unione.
Sanzioni
L'AI Act dell'UE fissa massimali sanzionatori più elevati di quelli previsti dal GDPR, calcolati sulla base del fatturato mondiale:
- fino a 35 milioni di euro o al 7% del fatturato mondiale annuo, se superiore, per le violazioni dei divieti di cui all'articolo 5,
- fino a 15 milioni di euro o al 3% del fatturato mondiale annuo, se superiore, per l'inosservanza degli obblighi fondamentali degli operatori (applicabili a fornitori, importatori, distributori, deployer e organismi notificati) e degli obblighi di trasparenza di cui all'articolo 50, e
- fino a 7,5 milioni di euro o all'1% del fatturato mondiale annuo, se superiore, per la fornitura di informazioni inesatte, incomplete o fuorvianti alle autorità competenti o agli organismi notificati.
Le PMI e le start-up beneficiano di una regola di proporzionalità in forza della quale si applica la minore, anziché la maggiore, delle due soglie previste.
I fornitori di modelli GPAI sono soggetti a un distinto regime di vigilanza e di applicazione affidato alla Commissione europea, che può irrogare sanzioni fino a 15 milioni di euro o al 3% del fatturato mondiale annuo.
Poiché il quadro in materia di governance e di sanzioni rientra nella fase di "applicazione generale" del Regolamento, i relativi rischi sanzionatori sussistono dal 2 agosto 2026. Ciò vale ancorché taluni obblighi relativi all'IA ad alto rischio collegati a tali meccanismi di applicazione diverranno applicabili solo in un momento successivo.
Effetti sull'agenda normativa turca
Come già avvenuto con il GDPR, l'AI Act dell'UE continua a orientare l'agenda delle riforme normative in Turchia. Tre sviluppi meritano particolare attenzione:
- Sviluppi legislativi: al termine dei lavori della Commissione di ricerca sull'intelligenza artificiale della Grande Assemblea Nazionale di Turchia, il 24 luglio 2025 è stato presentato un disegno di legge sull'IA. Il disegno di legge propone modifiche in materia di responsabilità civile per l'IA, coordinamento con la Legge n. 6698 sulla protezione dei dati personali (KVKK), contenuti deep fake, sicurezza informatica e sanzioni amministrative. La proposta è tuttora all'esame del Parlamento e si prevede un ulteriore allineamento all'approccio basato sul rischio dell'AI Act dell'UE.
- Quadro istituzionale: attraverso successive riforme legislative, l'assetto turco di governo dello spazio cibernetico e digitale ha assunto nel complesso una struttura più integrata. La Presidenza per la sicurezza informatica è stata istituita con il Decreto presidenziale n. 177, pubblicato l'8 gennaio 2025, e i suoi compiti, poteri e attribuzioni sanzionatorie sono stati successivamente disciplinati per legge dalla Legge n. 7545 sulla sicurezza informatica. Inoltre, il Decreto presidenziale n. 191 del 25 dicembre 2025 ha ridenominato la Direzione generale per la tecnologia nazionale del Ministero dell'Industria e della Tecnologia in Direzione generale per la tecnologia nazionale e l'intelligenza artificiale, estendendone le competenze allo sviluppo delle tecnologie di IA, alla politica nazionale sull'IA e alle infrastrutture di dati. Nel loro insieme, questi interventi hanno contribuito a costruire un quadro istituzionale di crescente rilievo per la vigilanza sull'IA e per il suo governo.
- Orientamenti dell'Autorità turca per la protezione dei dati personali: con la Guida sull'IA generativa e la protezione dei dati personali pubblicata nel 2025 e con la pubblicazione del 2026 sull'uso degli strumenti di IA generativa nei luoghi di lavoro, l'Autorità per la protezione dei dati personali ha manifestato l'intento di affrontare l'IA come questione di governo e di organizzazione e non soltanto come questione tecnologica.
Passi raccomandati
Per molte imprese turche il primo interrogativo non attiene allo sviluppo in proprio di sistemi di IA. Occorre piuttosto accertare in quali ambiti l'IA sia già impiegata nei loro prodotti, servizi, catene di fornitura e attività rivolte alla clientela. Quando un cliente, un distributore, una società del gruppo o un utilizzatore finale si trova nell'Unione, deve di norma presumersi l'applicabilità dell'AI Act dell'UE, salvo che una valutazione specifica dimostri il contrario.
- Censimento e attribuzione delle responsabilità: occorre predisporre un inventario, a livello dell'intera organizzazione, dei sistemi di IA, dei modelli GPAI, degli strumenti decisionali automatizzati e dei prodotti dotati di IA, individuando con chiarezza le persone o le funzioni responsabili di ciascuno.
- Valutazione e classificazione dell'esposizione ai sensi dell'AI Act dell'UE: occorre stabilire se determinati casi d'uso dell'IA rientrino nell'ambito del Regolamento e come siano classificati ai fini regolamentari. Alla luce del calendario di attuazione, particolare attenzione va rivolta alle applicazioni in materia di selezione del personale, monitoraggio dei dipendenti, valutazione del merito creditizio, profilazione della clientela, valutazione del rischio assicurativo, sistemi biometrici, infrastrutture critiche, sanità e sicurezza industriale.
- Conformità all'articolo 50: è necessario adottare misure idonee a soddisfare i requisiti relativi all'informativa sull'impiego di sistemi conversazionali, all'etichettatura dell'output dell'IA generativa e alla segnalazione dei deep fake prima della scadenza transitoria del 2 dicembre 2026 prevista per i sistemi esistenti.
- Revisione dei contratti e delle catene di fornitura: vanno esaminate le dichiarazioni e garanzie contrattuali, i diritti di accesso alla documentazione tecnica, gli obblighi di verifica ispettiva e di segnalazione degli incidenti e le clausole sulla cooperazione con gli organismi notificati dell'Unione.
- Integrazione della conformità in materia di IA con i processi di protezione dei dati e di sicurezza informatica: i rischi connessi all'IA sono strettamente legati agli obblighi già esistenti in materia di protezione dei dati personali e di sicurezza informatica. Una gestione separata di tali ambiti rischia di generare duplicazioni e lacune nei programmi di conformità.
- Monitoraggio degli sviluppi normativi: gli orientamenti della Commissione europea, le norme armonizzate e le misure di esecuzione avranno un ruolo centrale nel definire le aspettative di conformità prima della data di transizione per l'IA ad alto rischio di dicembre 2027. Anche la proposta legislativa turca è destinata a evolversi alla luce di tali sviluppi.
