CLAVIS Il Radar N° 05 · Luglio 2026 · Quindicinale
AI Act Art. 50 · Trasparenza · 2 agosto 2026 · 4 giorni

Quattro giorni.
Poi è troppo tardi per prepararsi.

Il 2 agosto l'AI Act Art. 50 entra in vigore: obbligo di trasparenza per tutti i sistemi AI che interagiscono con persone o producono contenuti distribuiti a terzi. La Commissione Europea ha pubblicato le linee guida ufficiali. Non c'è più margine per "ci pensiamo dopo". Nel frattempo l'EDPB pubblica due nuove linee guida su anonimizzazione e web scraping — entrambe con impatto diretto sulla ricerca sanitaria. E l'ACN registra un primo semestre 2026 con meno incidenti, ma giugno torna a salire.

01Novità del periodo
AI Act UE ● 2 AGOSTO — 4 GIORNI

Art. 50 AI Act: obblighi di trasparenza in vigore tra 4 giorni — le LG ufficiali sono pubblicate

La Commissione Europea ha pubblicato le linee guida ufficiali per l'art. 50 AI Act. Dal 2 agosto: chatbot, sistemi di comunicazione automatizzata e strumenti di generazione documentale devono essere dichiarati come AI. In ambito sanitario: ogni sistema che interagisce con pazienti o produce documentazione clinica rientra nel perimetro. Iusletter · LG Commissione UE · 15-29 lug

GDPR / EDPB ● NUOVE LINEE GUIDA

EDPB: nuove LG su anonimizzazione — il vecchio standard non basta più

L'EDPB ha pubblicato nuove linee guida sull'anonimizzazione: il nuovo standard è più stringente del previgente. Per le strutture sanitarie che pseudonimizzano o anonimizzano dati clinici per la ricerca, è necessario verificare che i processi attuali soddisfino i nuovi criteri — altrimenti i dati restano soggetti al GDPR. EDPB · 15-29 lug

GDPR / EDPB ● NUOVE LINEE GUIDA

EDPB: web scraping per AI generativa — la pubblicità dei dati non esonera dal GDPR

Le nuove LG EDPB sul web scraping chiariscono che raccogliere dati pubblici per addestrare modelli AI non è esente da GDPR. Rilevante per strutture che usano strumenti AI addestrati su dati clinici aggregati o che partecipano a dataset condivisi per la ricerca. EDPB · 15-29 lug

NIS2 / ACN ● RAPPORTO SEMESTRALE

ACN: -14% incidenti nel primo semestre 2026, ma giugno torna a salire

Il rapporto semestrale ACN registra un calo del 14% degli incidenti cyber rispetto al 2025. Ma il dato di giugno 2026 è in risalita. Le strutture sanitarie soggetti NIS devono ora monitorare le prossime scadenze operative della Determinazione ACN n. 155238/2026: registrazione, misure di sicurezza, notifica incidenti. ACN · CSIRT Italia · lug 2026

Sotto la lente — scadenza imminente
▲ 2 AGOSTO 2026 — MANCANO 4 GIORNI

AI Act Art. 50: dal 2 agosto
ogni sistema AI che parla con un paziente deve dirlo.

L'art. 50 del Regolamento UE 2024/1689 entra in vigore il 2 agosto 2026. La norma è semplice nella sostanza: chi usa un sistema AI che interagisce con persone o genera contenuti distribuiti a terzi deve dichiararlo esplicitamente. La Commissione Europea ha pubblicato le linee guida ufficiali per assistere provider e deployer nell'adempimento — Iusletter ha analizzato la ripartizione di responsabilità tra chi sviluppa il sistema e chi lo usa.

Per una struttura sociosanitaria il perimetro concreto è questo: chatbot informativi per pazienti e famiglie, sistemi di risposta automatica ai messaggi, strumenti AI per la generazione di comunicazioni cliniche, reportistica automatizzata, sintesi di cartelle cliniche prodotte con AI. Tutto ciò che produce un output destinato a un essere umano — paziente, familiare, operatore, ente accreditante — deve essere chiaramente identificato come generato o assistito da AI.

Mancano 4 giorni. Se non hai ancora fatto la mappatura dei sistemi AI in uso che rientrano nell'art. 50, falla oggi — non è un progetto lungo, è una lista. Poi decidi come etichettare. Il rischio non è solo sanzionatorio: è anche reputazionale. Un paziente che scopre di aver ricevuto informazioni cliniche generate da AI senza saperlo è un paziente che perde fiducia nella struttura.

03Scadenziario — prossimi 30 giorni
2 AGO 2026
AI Act Art. 50 — obblighi trasparenza. 4 giorni. Dichiarazione obbligatoria per tutti i sistemi AI che interagiscono con persone o producono contenuti verso terzi. Nessuna proroga prevista.
AGO 2026
AI Act — inventario sistemi ad alto rischio. Classificazione formale dei sistemi AI in uso. Sistemi diagnostici e di triage: categoria più stringente, obblighi invariati dopo Omnibus VII.
ADESSO
GDPR — verifica processi di anonimizzazione al nuovo standard EDPB. Le LG su anonimizzazione sono pubblicate: verificare che i processi di pseudonimizzazione/anonimizzazione per la ricerca soddisfino i nuovi criteri più stringenti.
SCADENZE OPERATIVE
NIS2 — Det. ACN n. 155238/2026. Monitorare il calendario delle scadenze operative post-registrazione: misure di sicurezza, notifica incidenti, aggiornamento del referente NIS2. Verificare posizione sulla piattaforma ACN.
DA MONITORARE
EDPB — LG su AI e minori. Ancora in iter. Adozione prevista entro fine 2026. Impatto su strutture con pazienti minorenni o AI diagnostica.
04Cosa ordinare al tuo team entro venerdì
A
Mappa oggi i sistemi AI che rientrano nell'art. 50 AI Act. Domanda guida: questo sistema produce output destinato a un essere umano? Se sì, dal 2 agosto deve essere dichiarato. Fai la lista, decidi l'etichettatura, implementa. Hai 4 giorni — è fattibile.
→ Responsabile Qualità / IT / Comunicazione
B
Se la struttura anonimizza dati clinici per la ricerca: verifica i processi al nuovo standard EDPB. Il vecchio standard di anonimizzazione potrebbe non essere più sufficiente — i dati potrebbero restare soggetti a GDPR. Coinvolgi il DPO questa settimana.
→ DPO / Responsabile Qualità / Ricerca
C
Verifica la posizione sulla piattaforma ACN e il calendario scadenze operative NIS2. La Det. ACN n. 155238/2026 definisce le scadenze successive alla registrazione. Chi ha completato la categorizzazione entro il 30 giugno deve ora procedere con le misure operative.
→ Referente NIS2 / IT / Direzione
D
Aggiorna il registro dei trattamenti con le modifiche derivanti dalle nuove LG EDPB su anonimizzazione e web scraping. Se la struttura usa strumenti AI addestrati su dati clinici o partecipa a dataset condivisi, verifica la base giuridica del trattamento.
→ DPO
05Dal Radar

Il caso Piemonte: 11.600 famiglie a cui è stata negata la quota sanitaria RSA, rette oltre i 3.000 euro al mese, e una risposta istituzionale da 23,5 milioni di euro del presidente Cirio. È la prima volta che un dato così preciso e documentato emerge a livello nazionale, ripreso da La Stampa e da una serie di fonti locali. Nel frattempo Nurse Times ha pubblicato la prima analisi sistematica su rette, DRG e tariffe nella sanità privata accreditata e convenzionata dal 2023 ad oggi — tutte le regioni, un unico documento.

Il Radar continua a registrare questo filone senza farne il centro editoriale. Ma il segnale è diventato impossibile da ignorare: il finanziamento della non autosufficienza in Italia è strutturalmente inadeguato rispetto alla domanda, e la pressione sui gestori si sta traducendo in una compressione delle risorse disponibili per tutto il resto — inclusa la compliance normativa. È una relazione di causa-effetto che monitoriamo perché impatta direttamente chi legge questa newsletter.

Vuoi smettere di gestire la compliance a mano?
CLAVIS trasforma ogni aggiornamento normativo in un'azione tracciabile per la tua struttura.

CLAVISAPP.IT