Life sciences and healthcare

IA nei materiali promozionali farmaceutici: AIFA detta le regole. Ma sono abbastanza?

Pubblicato 29 settembre 2026

Nuove linee guida contengono specifici obblighi per gli operatori sanitari
Abstract image of small bubbles

Il 24 luglio 2026 l'AIFA ha pubblicato le prime Linee di Indirizzo sull'utilizzo dell'Intelligenza Artificiale nei materiali promozionali destinati agli operatori sanitari. 

Si tratta di un intervento atteso, considerato il crescente utilizzo di strumenti di IA generativa nella comunicazione scientifica e nel marketing farmaceutico. La valutazione complessiva è positiva: l'Agenzia colma un vuoto regolatorio reale e propone un impianto sostanzialmente coerente con il Regolamento (UE) 2024/1689 (AI Act), il GDPR e la disciplina della pubblicità dei medicinali. 

Ma il documento presenta anche alcuni profili che meritano una riflessione critica.

Le Linee di Indirizzo si fondano su tre pilastri solidi

  1. Continuità regolatoria
    Il primo merito del documento è chiarire che l'intelligenza artificiale non modifica i principi sostanziali della pubblicità farmaceutica.

    L'AIFA afferma espressamente che l'impiego di sistemi di IA generativa non modifica il ruolo del Riassunto delle Caratteristiche del Prodotto (RCP) quale documento regolatorio di riferimento e non consente di introdurre contenuti non autorizzati, alterare il significato delle informazioni approvate o enfatizzare selettivamente dati di efficacia omettendo elementi rilevanti del profilo di sicurezza.  

  2. Responsabilità non delegabile
    Punto di forza centrale delle Linee di Indirizzo è l'affermazione inequivocabile che l'IA costituisce esclusivamente uno strumento di supporto e non può sostituire la supervisione scientifica e regolatoria necessaria per la validazione dei contenuti promozionali. Il titolare dell'AIC e il Responsabile del Servizio Scientifico (RSS) continuano a essere responsabili della correttezza dell'informazione scientifica e della conformità dei materiali promozionali, anche quando questi siano stati predisposti mediante sistemi di IA. Non esiste, in altri termini, alcuna "delega all'algoritmo".
  3. Trasparenza verso gli operatori sanitari
    Laddove sistemi di IA interagiscano direttamente con gli operatori sanitari, il destinatario deve essere informato del fatto che sta dialogando con un sistema di IA. Inoltre, l'AIFA richiede che i contenuti generati con l'ausilio dell'IA siano accompagnati da un disclaimer che evidenzi la possibile incompletezza o inaccuratezza delle risposte e la necessità di fare riferimento alle fonti ufficiali.

Il vero cambio di paradigma

L'aspetto più interessante del documento, tuttavia, non riguarda i contenuti promozionali, bensì il processo che conduce alla loro creazione.

L'AIFA non si limita infatti a disciplinare il materiale promozionale generato dall'IA: disciplina il modo in cui l'IA viene utilizzata. Le aziende devono dichiarare i modelli impiegati, documentare le modalità di monitoraggio, conservare la tracciabilità delle verifiche svolte e rendere disponibile la documentazione necessaria alle attività di vigilanza. 

In questo senso, il focus regolatorio si sposta dal contenuto alla governance dell'algoritmo, secondo una logica molto vicina a quella dell'AI Act: il rischio non viene gestito soltanto controllando l'output finale, ma attraverso l'organizzazione del processo, i controlli interni e la supervisione umana.

Le criticità

Accanto agli aspetti positivi emergono tuttavia alcune aree di incertezza.

  • Una disciplina dichiaratamente "sperimentale"

Le Linee di Indirizzo precisano espressamente di avere carattere sperimentale e di poter essere aggiornate o modificate qualora se ne ravvisi la necessità. 

La scelta è comprensibile, considerata la rapidità con cui evolvono le tecnologie di IA. Tuttavia, il carattere provvisorio del documento rischia di creare incertezza in un momento in cui le aziende sono chiamate a investire in procedure di validazione, formazione del personale, sistemi di monitoraggio e processi di governance.

Una maggiore prevedibilità delle future revisioni avrebbe probabilmente favorito una pianificazione più efficiente degli investimenti.

  • Il rapporto con la classificazione del rischio prevista dall'AI Act rimane ambiguo

Le Linee di Indirizzo richiamano una serie di disposizioni dell'AI Act, tra cui gli articoli 9, 10, 14 e 15, che disciplinano aspetti centrali quali gestione del rischio, qualità dei dati, supervisione umana e accuratezza. 

Tuttavia, il documento non chiarisce se tali richiami debbano essere interpretati come applicazione diretta di requisiti normativi specifici oppure come mero riferimento metodologico a standard di buona governance.

La conseguenza pratica è che le aziende comprendono quali controlli debbano essere implementati, ma non sempre sulla base di quale precisa qualificazione regolatoria del sistema utilizzato. Il rapporto tra le Linee di Indirizzo e il framework di classificazione del rischio previsto dall'AI Act resta quindi parzialmente indefinito.

  • Gli obblighi di trasparenza verso AIFA sono particolarmente estesi

Le aziende devono fornire una descrizione esaustiva del materiale promozionale, specificare i modelli di IA utilizzati, le relative funzionalità, le modalità di monitoraggio adottate e mettere a disposizione credenziali o chiavi di accesso idonee a consentire le attività di verifica da parte dell'Agenzia. 

Resta però aperta la questione del coordinamento con gli obblighi di riservatezza contrattuale assunti verso i fornitori di tecnologia e con le esigenze di tutela del know-how aziendale, del segreto industriale e della proprietà intellettuale. Su questo punto il documento non fornisce indicazioni operative specifiche.

  • Il rischio di abbandonare il principio di neutralità tecnologica

Una delle previsioni più innovative riguarda l'obbligo di dichiarare il modello di IA impiegato nella predisposizione del materiale promozionale. 

Tuttavia, ci si può chiedere se l'attenzione al modello utilizzato non rischi di spostare il focus dalla qualità dell'output alla tecnologia sottostante.

Dal punto di vista regolatorio, ciò che dovrebbe rilevare principalmente è la conformità del contenuto finale, la robustezza dei controlli implementati e la capacità dell'azienda di governare il rischio. Una disciplina eccessivamente centrata sullo specifico modello potrebbe risultare poco allineata al principio di neutralità tecnologica che caratterizza gran parte della regolazione digitale europea.

  • Il disclaimer universale rischia di trasformarsi in una formalità

L'AIFA prevede un disclaimer standardizzato volto a ricordare che i contenuti generati dall'IA possono essere incompleti o inaccurati e non sostituiscono il giudizio clinico del medico. 

L'esperienza maturata in altri ambiti regolati mostra però che gli avvisi ripetuti in modo sistematico tendono, nel tempo, a perdere efficacia informativa.

Forse un approccio graduato, basato sulla tipologia di contenuto e sul livello di rischio associato all'output generato, avrebbe garantito una maggiore efficacia comunicativa.

  • I profili privacy: il grande assente del documento

Pur richiamando espressamente il GDPR tra le normative applicabili e prevedendo l'obbligo di informare i destinatari circa le modalità di trattamento dei dati personali, le Linee di Indirizzo dedicano uno spazio relativamente limitato alle implicazioni privacy dell'utilizzo dell'intelligenza artificiale.

Si tratta di una scelta comprensibile, considerato che il documento nasce con finalità di vigilanza pubblicitaria e non di data protection. Tuttavia, proprio l'impiego crescente di sistemi di IA nella comunicazione scientifica pone una serie di questioni che meritano particolare attenzione.

Quali dati vengono utilizzati per alimentare il sistema?

Nel caso di chatbot, assistenti virtuali o sistemi interattivi destinati agli operatori sanitari, l'azienda non deve interrogarsi soltanto sulla correttezza dell'output, ma anche sulla natura degli input forniti dagli utenti.

È tutt'altro che raro che un medico inserisca nel sistema informazioni cliniche, dati relativi a pazienti o dettagli di casi concreti per ottenere chiarimenti terapeutici o scientifici. In tali ipotesi, il rischio di trattamento di categorie particolari di dati ai sensi dell'art. 9 GDPR non può essere escluso a priori.

Le Linee di Indirizzo non affrontano espressamente questo scenario, lasciando alle aziende il compito di valutare autonomamente misure di mitigazione quali filtri tecnici, istruzioni agli utenti o limitazioni funzionali.

Un secondo profilo riguarda l'utilizzo di modelli sviluppati o ospitati da fornitori extra-UE 

Poiché le Linee di Indirizzo richiedono alle aziende di dichiarare i modelli utilizzati e le relative funzionalità, diventa inevitabile interrogarsi anche sulla localizzazione dei trattamenti e sull'eventuale trasferimento di dati personali verso Paesi terzi.

Sotto questo profilo, la compliance al GDPR non può essere considerata assorbita dalla conformità all'AI Act o alle prescrizioni AIFA. Le aziende dovranno continuare a svolgere autonome verifiche sulla catena dei fornitori, sulle misure di sicurezza adottate e sulla legittimità degli eventuali trasferimenti internazionali.

Non basta la trasparenza. Come evidenziato, le Linee di Indirizzo impongono specifici obblighi di trasparenza verso gli operatori sanitari. Tuttavia, dal punto di vista privacy, la trasparenza rappresenta soltanto uno degli obblighi previsti dal GDPR.

Restano infatti aperte questioni quali:

  • la corretta individuazione dei ruoli privacy tra azienda farmaceutica e fornitore del modello;
  • la definizione delle basi giuridiche del trattamento;
  • la minimizzazione dei dati utilizzati nei prompt;
  • i periodi di conservazione delle conversazioni;
  • le modalità di utilizzo degli input degli utenti per finalità di miglioramento del modello;
  • la necessità di effettuare una valutazione d'impatto (DPIA) nei casi a maggior rischio.

Su questi aspetti il documento mantiene un approccio volutamente neutrale, rinviando implicitamente all'applicazione delle regole generali del GDPR.

Commento Osborne Clarke

Le Linee di Indirizzo AIFA rappresentano un intervento tempestivo e ben costruito, fondato su pilastri condivisibili: Human-in-the-Loop, tracciabilità del processo, verificabilità delle fonti e conformità al RCP. Il vero cambio di paradigma è che l'Agenzia non si limita più a valutare il contenuto del messaggio promozionale, ma pretende che l'azienda governi l'intero processo che conduce alla sua generazione.

Restano tuttavia aperti interrogativi rilevanti: il carattere sperimentale del documento, il rapporto con la classificazione del rischio dell'AI Act, il perimetro degli obblighi di disclosure e il coordinamento con la tutela del know-how aziendale. Sul versante privacy, la compliance AIFA non esaurisce gli obblighi derivanti dal GDPR: gestione degli input, rapporti con i fornitori, trasferimenti internazionali ed eventuale necessità di una DPIA richiedono un'analisi autonoma.

Il messaggio alle aziende è chiaro: l'IA è ammessa, ma non è mai autosufficiente. La vera sfida sarà dimostrare di averla governata sotto il profilo regolatorio, scientifico e privacy, integrando queste tre dimensioni in un unico framework di governance.

* This article is current as of the date of its publication and does not necessarily reflect the present state of the law or relevant regulation.

Resta aggiornato con Osborne Clarke?