L'AI Act dell'UE si applica ai brand di moda svizzeri e britannici? Le regole sull'IA fuori dall'UE
Svizzera e Regno Unito non hanno un proprio AI Act, ma le regole dell'UE raggiungono i brand che vendono nell'UE. Che cosa vale in patria, che cosa vale tramite l'UE e che cosa sta arrivando.
IN SINTESI Sintesi della redazione
- L'AI Act dell'UE si applica ai fornitori che immettono sistemi di IA sul mercato dell'UE, indipendentemente dal luogo in cui sono stabiliti, e ai fornitori e deployer extra UE quando l'output dell'IA è utilizzato nell'UE.
- La Svizzera non ha una legge specifica sull'IA; il 12 febbraio 2025 il Consiglio federale ha deciso di recepire nel diritto svizzero la Convenzione del Consiglio d'Europa sull'IA, principalmente tramite modifiche settoriali.
- Entro la fine del 2026 è atteso un avamprogetto svizzero da porre in consultazione sulle misure giuridiche in materia di IA, che copre ambiti come trasparenza, protezione dei dati, non discriminazione e vigilanza.
- Il Regno Unito non ha alcun disegno di legge sull'IA all'esame del Parlamento e regola l'IA tramite le autorità di settore esistenti e la normativa sulla protezione dei dati.
- Il Data (Use and Access) Act 2025 britannico ha sostituito l'articolo 22 dello UK GDPR con nuove regole sul processo decisionale automatizzato, e la maggior parte delle sue disposizioni sulla protezione dei dati è entrata in vigore il 5 febbraio 2026.
Spesso sì. Un brand di moda svizzero o britannico che vende strumenti basati sull'IA nell'UE, o il cui output di IA è utilizzato nell'UE, ad esempio un chatbot su un webshop UE o immagini generate dall'IA mostrate a clienti UE, rientra nell'ambito di applicazione territoriale dell'AI Act dell'UE. In patria, né la Svizzera né il Regno Unito hanno un AI Act: entrambi si affidano al diritto vigente, soprattutto alla protezione dei dati, mentre preparano modifiche mirate. In pratica, la maggior parte dei brand con vendite nell'UE si allineerà alle regole dell'UE.
Quando l'AI Act dell'UE si applica a un brand di moda extra UE?
L'articolo 2 dell'AI Act prevede tre criteri di collegamento principali. Si applica ai fornitori che immettono sistemi di IA sul mercato dell'UE o li mettono in servizio, indipendentemente dal luogo in cui sono stabiliti; ai deployer stabiliti o situati nell'UE; e ai fornitori e deployer di paesi terzi quando l'output prodotto dal sistema di IA è utilizzato nell'Unione.
| Scenario | Rientra nell'AI Act dell'UE? | Motivo |
|---|---|---|
| Chatbot per i clienti su un webshop che serve paesi UE | Probabilmente sì | Output utilizzato nell'UE; si applica l'obbligo di informazione dell'articolo 50 |
| Immagini di campagna generate dall'IA mostrate a consumatori UE | Probabilmente sì | Output utilizzato nell'UE; può applicarsi l'obbligo di segnalare i deepfake |
| Filiale UE che usa uno strumento di screening HR del gruppo | Sì | Deployer situato nell'UE; uso ad alto rischio ai sensi dell'allegato III |
| Forecasting con IA usato solo nella sede centrale in Svizzera o nel Regno Unito | In genere no | Nessuna immissione sul mercato UE e output non utilizzato nell'UE |
| Strumento di IA con il marchio del brand offerto ai partner retail UE | Sì | Fornitore che immette un sistema sul mercato dell'UE |
Anche dove il regolamento non si applica formalmente, i giuristi svizzeri si attendono effetti indiretti. VISCHER osserva che i fornitori svizzeri di sistemi ad alto rischio destinati all'UE hanno bisogno di una valutazione della conformità UE e di un rappresentante nell'UE, e che le aziende svizzere probabilmente si adegueranno in modo indiretto, perché acquisteranno prodotti sviluppati per il mercato dell'UE.
Quali regole sull'IA valgono oggi in Svizzera?
La Svizzera ha deliberatamente scelto di non copiare l'AI Act. Il 12 febbraio 2025 il Consiglio federale ha presentato la sua panoramica degli approcci normativi e ha deciso che la Convenzione quadro del Consiglio d'Europa sull'IA sarà recepita nel diritto svizzero. Secondo l'Ufficio federale delle comunicazioni (UFCOM), le modifiche di legge dovrebbero essere per quanto possibile settoriali, con regole generali intersettoriali limitate agli ambiti centrali dei diritti fondamentali, come la protezione dei dati. In parallelo si stanno sviluppando misure non vincolanti, come accordi di autodichiarazione e soluzioni di settore.
- Entro la fine del 2026: il Dipartimento federale di giustizia e polizia, insieme ad altri dipartimenti, deve preparare un avamprogetto da porre in consultazione con misure giuridiche in ambiti quali trasparenza, protezione dei dati, non discriminazione e vigilanza.
- Entro la fine del 2026: un piano di attuazione per le misure non legislative, che tenga conto della compatibilità con i principali partner commerciali della Svizzera.
- Oggi: si applica il diritto vigente. VISCHER sottolinea che non esiste alcun vuoto giuridico: la legge sulla protezione dei dati si applica ogni volta che l'IA tratta dati personali, e il diritto della concorrenza sleale può applicarsi ai contenuti ingannevoli generati dall'IA.
La Convenzione del Consiglio d'Europa vincola principalmente gli Stati. Secondo l'analisi di VISCHER, le aziende private sono interessate soprattutto quando l'uso dell'IA ha un impatto diretto o indiretto sui diritti fondamentali, ad esempio in materia di parità salariale, discriminazione, protezione dei dati o sorveglianza sul posto di lavoro, e gli adeguamenti richiederanno probabilmente diversi anni.

Quali regole sull'IA valgono nel Regno Unito?
Anche il Regno Unito non ha un'unica legge sull'IA. Secondo la panoramica 2026 di Scaffold Digital, dal febbraio 2025 la posizione del governo è che la maggior parte dell'IA vada regolata nel punto di utilizzo dalle autorità specializzate esistenti, e non c'è alcun disegno di legge sull'IA all'esame del Parlamento. Una legislazione per i modelli più potenti è stata promessa, ma non ancora presentata.
Il cambiamento recente più importante riguarda la protezione dei dati. Il Data (Use and Access) Act 2025 ha sostituito l'articolo 22 dello UK GDPR con i nuovi articoli da 22A a 22D sul processo decisionale automatizzato. Le decisioni basate unicamente su un trattamento automatizzato che riguardano le persone sono consentite in un numero maggiore di casi, purché siano previste garanzie come trasparenza, possibilità di contestazione e revisione umana. Il piano di entrata in vigore del governo indica che la maggior parte delle disposizioni sulla protezione dei dati della legge è entrata in vigore il 5 febbraio 2026. Tra marzo e maggio 2026 l'Information Commissioner's Office ha posto in consultazione linee guida aggiornate sul processo decisionale automatizzato e sulla profilazione.
Come dovrebbe muoversi un brand di moda svizzero o britannico?
- Mappare l'esposizione all'UE. Elencare ogni sistema di IA il cui output raggiunge clienti, dipendenti o partner nell'UE e ogni entità UE che utilizza l'IA.
- Applicare per default le regole UE sulla trasparenza a webshop, chatbot e immagini utilizzati in più mercati, perché versioni separate aggiungono costi senza grandi benefici.
- Trattare come ad alto rischio l'IA per le risorse umane nelle filiali UE e preparare la sorveglianza umana e l'informazione dei lavoratori in vista delle regole sull'alto rischio.
- Mantenere al centro la protezione dei dati in patria: la legge svizzera sulla protezione dei dati e lo UK GDPR disciplinano già la maggior parte degli usi dell'IA che coinvolgono dati di clienti o dipendenti.
- Tenere d'occhio due scadenze: l'avamprogetto svizzero da porre in consultazione atteso entro la fine del 2026 e le linee guida definitive dell'ICO sulle decisioni automatizzate.

Quali rischi comporta aspettare?
Il rischio principale non è una sanzione immediata in patria, ma la frammentazione: gli strumenti introdotti a Zurigo o a Londra senza documentazione e informative di livello UE andranno poi adeguati prima di poter essere estesi ai mercati dell'UE. I contratti firmati ora con i vendor di IA dovrebbero già presupporre i requisiti UE, perché i fornitori di clienti UE svilupperanno comunque secondo quello standard.
C'è poi una dimensione reputazionale. I clienti dei tre mercati vedono le stesse campagne e gli stessi chatbot, e informative incoerenti tra un paese e l'altro sono difficili da spiegare. Un unico standard, applicato a tutto il gruppo e adattato ai dettagli locali sulla protezione dei dati, è più facile da difendere e da gestire.
Domande frequenti
L'AI Act dell'UE si applica alle aziende svizzere?
Sì, quando un'azienda svizzera immette sistemi di IA sul mercato dell'UE o quando l'output del suo sistema di IA è utilizzato nell'UE. L'IA usata solo internamente in Svizzera è in genere esclusa dal suo ambito di applicazione.
La Svizzera ha una legge sull'IA?
Non ancora. Nel febbraio 2025 il Consiglio federale ha deciso di recepire la Convenzione del Consiglio d'Europa sull'IA tramite modifiche principalmente settoriali, con un avamprogetto da porre in consultazione atteso entro la fine del 2026. Il diritto vigente, in particolare quello sulla protezione dei dati, si applica già all'IA.
Esiste un AI Act britannico?
No. Il Regno Unito regola l'IA tramite le autorità e le leggi esistenti. Il Data (Use and Access) Act 2025 ha modificato le regole sul processo decisionale automatizzato, e la maggior parte delle disposizioni sulla protezione dei dati è in vigore dal 5 febbraio 2026.
Un brand britannico che vende nell'UE dovrebbe seguire l'AI Act?
Per l'IA il cui output è utilizzato nell'UE, come chatbot o immagini su siti UE, il regolamento si applica direttamente. Molti brand applicano gli standard UE a tutto il gruppo per evitare di gestire processi separati.
Un'edizione ogni giorno feriale. Si legge in cinque minuti. Gratuita per i professionisti del settore.
FONTI
- artificialintelligenceact.eu: Article 2, Scope
- OFCOM (BAKOM), Swiss Confederation: Artificial intelligence
- VISCHER: Switzerland, what to expect in terms of AI regulation
- Scaffold Digital: UK AI regulation in 2026, what's in force and what's coming
- GOV.UK: Data (Use and Access) Act 2025, plans for commencement


