AI Act nello studio odontoiatrico: dagli usi quotidiani alle responsabilità organizzative

AI Act studio odontoiatrico

Che cosa accade quando un collaboratore utilizza l’intelligenza artificiale in buona fede, senza conoscere i rischi, i limiti degli strumenti e le regole definite dallo studio?

L’AI entra spesso nell’organizzazione attraverso attività ordinarie. Una fotografia del team viene caricata in un’applicazione gratuita per migliorarne lo sfondo. Una procedura viene predisposta con ChatGPT per risparmiare tempo. Un collaboratore usa il proprio account personale per correggere una comunicazione destinata ai pazienti.

Sono iniziative che possono apparire utili. Ognuna, però, introduce domande su dati, attendibilità dei contenuti, responsabilità e controllo degli strumenti.

Per questo governare l’intelligenza artificiale nello studio odontoiatrico richiede qualcosa di più della conoscenza dell’AI Act: occorre sapere quali utilizzi sono già presenti, stabilire regole applicabili e preparare le persone a seguirle nel lavoro quotidiano.

Una fotografia migliorata con l’AI può diventare un problema di compliance

Immaginiamo che lo studio voglia aggiornare il proprio sito. Le fotografie dei dipendenti vengono caricate in un’applicazione di AI per sostituire lo sfondo, uniformare l’abbigliamento o migliorare l’immagine.

Prima del caricamento è necessario comprendere come funziona il servizio: dove conserva le fotografie, per quanto tempo, se le utilizza per migliorare i propri sistemi, a chi le rende accessibili e se le trasferisce fuori dallo Spazio economico europeo. Occorre inoltre verificare il presupposto che consente di trattare le immagini per questa nuova finalità e le informazioni fornite ai lavoratori.

L’eventuale autorizzazione a pubblicare una fotografia sul sito riguarda quella pubblicazione. Il caricamento su un ulteriore servizio e l’elaborazione mediante AI sono passaggi distinti, da valutare prima di procedere.

Va considerato anche il risultato. Se la trasformazione crea una scena professionale mai esistita o modifica sensibilmente l’aspetto della persona, chi pubblica l’immagine deve valutare se il contenuto possa apparire falsamente autentico.

L’articolo 3, punto 60, del Regolamento (UE) 2024/1689 definisce il deepfake. L’articolo 50, paragrafo 4, prevede un obbligo di trasparenza per chi utilizza un sistema di AI per generare o manipolare immagini, audio o video che costituiscono un deepfake. Una semplice correzione della luce non assume automaticamente tale qualificazione: conta la natura della modifica e il modo in cui il contenuto viene presentato.

Una fotografia del team è quindi un buon esempio di quanto un’attività di comunicazione possa coinvolgere, nello stesso momento, privacy, scelte tecnologiche e trasparenza verso il pubblico.

Una procedura ben scritta deve funzionare nello studio reale

L’AI può aiutare a impostare procedure, istruzioni e documenti organizzativi. Può produrre rapidamente un testo ordinato e convincente. La qualità della scrittura, però, non consente da sola di adottarlo.

Una procedura generata senza conoscere lo studio può riportare riferimenti normativi errati, prescrizioni riferite a un’altra Regione, indicazioni incompatibili con il titolo autorizzativo o compiti assegnati a persone prive delle competenze e dell’autonomia necessarie.

Pensiamo a una procedura sulle immagini dei pazienti, sulla sterilizzazione, sulla sicurezza, sui dispositivi medici o sulla comunicazione sanitaria. Per renderla utilizzabile occorre confrontarla con gli spazi, le attrezzature, i ruoli, le procedure esistenti e le regole applicabili alla struttura.

Prima di approvarla, il documento deve essere verificato nel merito, validato da chi possiede la competenza richiesta, spiegato alle persone coinvolte e tradotto in istruzioni che possano essere eseguite. Successivamente va controllato e aggiornato.

La responsabilità di adottare e applicare quel documento rimane in capo alle persone e alle funzioni competenti dello studio.

Gli account personali possono rendere invisibile l’AI già utilizzata

Un collaboratore usa ChatGPT. Un altro modifica immagini con un’app gratuita. Un terzo si affida a una funzione integrata nel telefono o nel motore di ricerca.

Senza una ricognizione, la Direzione può ignorare quali strumenti vengono usati, quali dati vi entrano e quali contenuti prodotti dall’AI sono stati inseriti nei processi. È il problema comunemente chiamato shadow AI: utilizzi effettivi che restano fuori dalle regole e dalle verifiche dell’organizzazione.

Il primo passo è individuare gli strumenti già presenti, le attività per cui vengono impiegati e gli account utilizzati. Su questa base lo studio può definire:

  • gli strumenti e gli account autorizzati;
  • le attività per le quali possono essere usati;
  • le categorie di dati che possono essere inserite;
  • chi verifica i risultati prima che vengano utilizzati;
  • a chi segnalare dubbi, errori o incidenti.

Le regole diventano efficaci quando chi lavora nello studio sa applicarle a una situazione concreta.

Quali autorità possono intervenire

Le conseguenze di un utilizzo improprio dell’AI possono interessare più ambiti. Per questo non esiste un unico controllo valido per ogni situazione.

La legge 23 settembre 2025, n. 132, individua AgID e ACN quali autorità nazionali per l’intelligenza artificiale, con funzioni differenti. Restano ferme le competenze delle altre autorità. Il Garante per la protezione dei dati personali può intervenire sui trattamenti di dati; questioni relative al lavoro, alla sicurezza delle cure o alla responsabilità professionale possono coinvolgere i soggetti competenti nei rispettivi ambiti.

Per uno studio odontoiatrico il punto operativo è chiaro: utilizzare l’AI può incidere contemporaneamente su protezione dei dati, organizzazione del lavoro, documentazione e attività sanitaria.

Quando può rilevare anche la responsabilità dell’ente

Per gli studi organizzati in forma societaria, la scelta di strumenti basati sull’AI può entrare anche nella valutazione dei rischi ai sensi del D.Lgs. 231/2001. Dal 30 settembre 2026 il nuovo articolo 25-vicies include tra i reati presupposto le condotte previste dagli articoli 437-bis e 612-quater del codice penale. Il primo riguarda specifiche omissioni di misure di sicurezza o alterazioni di sistemi di AI ad alto rischio; il secondo riguarda l’illecita diffusione di contenuti generati o alterati mediante AI.

Un caso da esaminare nella pianificazione degli acquisti è il software che analizza immagini radiografiche a supporto delle decisioni diagnostiche. Se è qualificato come dispositivo medico di classe IIa ai sensi del MDR e ricorrono le condizioni previste dall’AI Act, il sistema di AI può rientrare tra quelli classificati ad alto rischio.

Prima dell’acquisto è opportuno acquisire dal fabbricante la destinazione d’uso, la classificazione e la documentazione di conformità, e definire con i professionisti competenti le modalità di impiego e di sorveglianza umana. Per l’utilizzatore professionale, l’articolo 437-bis contempla, tra le condotte specifiche, l’omissione intenzionale delle misure di sorveglianza umana dalla quale derivi un pericolo per la vita o l’incolumità. L’eventuale responsabilità dell’ente richiede inoltre la verifica degli ulteriori presupposti previsti dal D.Lgs. 231/2001.

Un fascicolo di governance deve descrivere ciò che accade davvero

Raccogliere in un fascicolo le regole e le evidenze relative all’AI può aiutare lo studio a mantenere il controllo degli utilizzi.

Il fascicolo dovrebbe permettere di ricostruire almeno quali sistemi vengono impiegati, per quali finalità, attraverso quali account e con quali dati. Dovrebbe inoltre indicare chi presidia gli utilizzi, come vengono verificati gli output, quali rischi sono stati individuati, quale preparazione è stata fornita alle persone e come si gestiscono incidenti e aggiornamenti.

Il fascicolo di governance dell’AI, inteso come documento unitario, è una scelta organizzativa: l’AI Act non ne impone indistintamente l’adozione a ogni studio. La sua utilità dipende dalla corrispondenza tra ciò che contiene e ciò che le persone fanno realmente.

Riconoscere il delta normativo e tradurlo nel lavoro dello studio

Quando cambia una norma che interessa lo studio odontoiatrico, conoscere il nuovo testo è il primo passo. Occorre poi capire quali attività coinvolge, quali decisioni spettano alla Direzione, quali documenti richiedono un aggiornamento e quali persone devono modificare il proprio modo di operare.

Nel Metodo G.E.O.O. chiamo delta normativo il cambiamento del quadro di regole applicabili che lo studio deve individuare, valutare e tradurre nella propria organizzazione. L’intelligenza artificiale ne offre un esempio concreto: disposizioni sull’AI, protezione dei dati, regole sui dispositivi medici e responsabilità possono incidere, con modalità diverse, sugli strumenti utilizzati e sui processi dello studio.

Da questa analisi emerge anche il bisogno di formazione. Chi elabora immagini deve conoscere le regole pertinenti ai dati e agli strumenti autorizzati. Chi prepara documenti con l’AI deve saperne verificare i contenuti. Chi coordina lo studio deve riconoscere le conseguenze organizzative degli utilizzi adottati nelle diverse aree.

La formazione produce valore quando prepara le persone ad applicare le regole nel proprio ruolo e consente allo studio di verificare che le nuove indicazioni siano entrate nel lavoro quotidiano.

La trasparenza richiede criteri condivisi

Una nota come «contenuto elaborato con il supporto dell’intelligenza artificiale» può essere una scelta editoriale appropriata. L’AI Act prevede obblighi di trasparenza per specifiche categorie di contenuti e situazioni: l’obbligo va valutato rispetto al contenuto effettivamente generato o manipolato e al suo impiego.

Lo studio dovrebbe quindi stabilire chi valuta un’immagine prima della pubblicazione, quando dichiarare una generazione o una modifica mediante AI e quali formule utilizzare nei diversi canali. In questo modo la trasparenza diventa una decisione governata, applicata con coerenza.

Una verifica per la Direzione

Se domani un lavoratore, un paziente o un’autorità chiedesse come viene utilizzata l’AI nello studio, la Direzione saprebbe ricostruire:

  • quali strumenti sono in uso e da chi;
  • quali dati vengono inseriti;
  • quali regole sono state comunicate;
  • come vengono verificati i contenuti prodotti;
  • chi interviene quando emerge un problema?

Le risposte indicano il grado di controllo effettivo. Se dipendono soltanto dalla memoria delle singole persone, è il momento di rendere gli utilizzi visibili e di assegnare responsabilità chiare.

Costruire un presidio interno

L’AI può aiutare a produrre testi, immagini e analisi. Per utilizzarli nello studio servono persone capaci di valutarli nel proprio ambito e di riconoscere quando occorre una competenza specialistica.

L’Office Manager può svolgere una funzione importante in questo sistema: rilevare gli strumenti utilizzati, presidiare l’applicazione delle regole organizzative, raccogliere le evidenze, intercettare le criticità e portarle alla Direzione o allo specialista competente. Il suo ruolo richiede confini di responsabilità chiari e competenze adeguate.

Nel Corso Office Manager – Metodo G.E.O.O. lavoreremo anche sulla capacità di riconoscere il delta normativo: fare il punto sulle regole che incidono sullo studio e tradurre i cambiamenti in responsabilità, processi, documenti e verifiche. Il governo degli utilizzi dell’AI è uno dei casi attraverso cui esercitare questa competenza.

Il corso inizia il 9 ottobre 2026 a Verona e prosegue il 10 ottobre e il 20–21 novembre. Per conoscere il programma e le modalità di partecipazione, contattami direttamente.

Vuoi maggiori informazioni?

Clicca e contattami con Whatsapp

Condividi questo post

Ti potrebbe interessare anche...