AI Act, ChatGPT e Deepfake. Trasparenza obbligatoria e tu sei pronto?

3 Agosto 2026  ·  12 min di lettura  ·  103 visualizzazioni

Dal 2 agosto 2026 chi sviluppa sistemi di intelligenza artificiale, o li usa nel proprio business, deve rispettare gli obblighi di trasparenza dell’AI Act (Regolamento UE 2024/1689), articolo 50. Non servono autorizzazioni e non ci sono restrizioni sul tipo di IA da usare: serve trasparenza.

Le persone devono sapere quando stanno interagendo con un sistema di IA o quando stanno guardando contenuti sintetici che potrebbero scambiare per veri. Punto.

Provider (chi sviluppa e immette sul mercato il sistema IA) e deployer (chi usa l’IA nella propria attività professionale, per esempio per servire i clienti): hai già aggiornato processi e comunicazioni?

Non è una dichiarazione di principi. Se leggi il testo, l’articolo 50 tocca buona parte di quello che le aziende hanno iniziato a fare online negli ultimi due anni: chatbot, immagini generate per le campagne, voci sintetiche, video con avatar.

I quattro pilastri operativi

La norma individua quattro ambiti in cui la trasparenza diventa un obbligo concreto. Per aiutare ad applicarli, il 10 giugno 2026 la Commissione europea ha pubblicato il Codice di buone pratiche sulla marcatura e l’etichettatura dei contenuti generati dall’IA.

Pilastro 1: Interazione diretta (chatbot e assistenti vocali)

Se hai un chatbot sul sito, un customer service gestito da IA o un assistente vocale, l’utente deve essere informato che sta parlando con una macchina al più tardi al momento della prima interazione. Non a conversazione avviata.

L’eccezione: se, per una persona ragionevolmente informata, il contesto rende evidente che si tratta di IA, l’avviso esplicito può non servire. Io non ci conterei. “Evidente” è un criterio interpretabile e, in caso di controllo, a decidere è l’autorità di vigilanza, non tu.

Come si fa in pratica? In un chatbot scritto, il messaggio di benvenuto dichiara che è un assistente IA prima che l’utente scriva. In un agente vocale l’avviso deve essere anche sonoro, all’inizio della chiamata. Formalmente l’obbligo di progettare il sistema così ricade sul provider, ma se il chatbot lo configuri tu, verifica che l’avviso ci sia e sia attivo: davanti al cliente ci sei tu.

Pilastro 2: Marcatura dei contenuti sintetici (watermarking)

Chi fornisce sistemi che generano immagini, audio, video o testo (pensa a Midjourney, DALL-E, Nano Banana, Runway) deve fare in modo che l’output sia marcato in un formato leggibile dalle macchine: metadati, watermark, segnali che un sistema di verifica automatica può rilevare per dire “questo contenuto è stato generato dall’IA”. Non serve che lo veda l’occhio umano: deve leggerlo una macchina.

È un obbligo del provider. Se usi questi strumenti, non devi integrare tu il watermark. Devi però scegliere fornitori che lo fanno e, se sviluppi o personalizzi un generatore per offrirlo ad altri, il provider sei tu.

Per i sistemi già sul mercato prima del 2 agosto 2026, l’accordo raggiunto a maggio 2026 sul pacchetto di semplificazione europeo (Digital Omnibus) ha previsto una finestra transitoria: fino al 2 dicembre 2026 per adeguarsi alla marcatura. Per i sistemi nuovi l’obbligo vale dal 2 agosto.

Pilastro 3: Deepfake e testi su questioni di interesse pubblico

Se pubblichi un deepfake, cioè immagini, audio o video generati o manipolati che somigliano a persone, oggetti, luoghi o eventi reali e che potrebbero sembrare autentici, devi dichiarare che il contenuto è artificiale. L’informazione va data al più tardi alla prima esposizione, in modo chiaro, senza costringere l’utente a cliccare per scoprirlo. Per opere palesemente artistiche, satiriche o di finzione l’obbligo si alleggerisce: basta segnalarlo in modo da non rovinare la fruizione dell’opera.

Attenzione: una foto pubblicitaria fotorealistica generata con l’IA, con persone o luoghi che sembrano veri, può rientrare nella definizione di deepfake. Nelle campagne va etichettata.

Per i testi la regola è più stretta: l’obbligo riguarda i testi generati o manipolati dall’IA e pubblicati per informare il pubblico su questioni di interesse pubblico (elezioni, salute, conflitti, economia, e così via). E qui c’è un’eccezione concreta.

La revisione umana con responsabilità editoriale fa cadere l’obbligo, ma solo per i testi. Se il testo è stato rivisto e controllato da una persona e una persona fisica o giuridica se ne assume la responsabilità editoriale, non devi dichiarare che è stato generato dall’IA. Per i deepfake questa eccezione non esiste.

Cosa significa per chi fa marketing? La newsletter promozionale o il post LinkedIn sul tuo prodotto scritti con l’aiuto di ChatGPT non sono, di norma, testi “di interesse pubblico”: l’articolo 50 non ti impone di dichiararlo. Diverso è se pubblichi articoli di informazione, analisi o commenti su temi di attualità: lì, senza una revisione umana reale e un responsabile editoriale, devi dichiararlo. In ogni caso, una procedura di revisione interna ti protegge anche da errori e contenuti inventati.

I contenuti generati e pubblicati prima del 2 agosto non vanno rietichettati (è solo consigliato). Se però sono stati generati prima e pubblicati dopo, gli obblighi si applicano.

Pilastro 4: Riconoscimento delle emozioni e categorizzazione biometrica

Se usi sistemi che rilevano lo stato emotivo delle persone (emotion recognition) o che le classificano in base a dati biometrici (volto, voce, movimento), devi informare chi è esposto a questi sistemi. E devi trattare i dati nel rispetto del GDPR, che qui resta pienamente applicabile.

Prima ancora della trasparenza, però, c’è un divieto. Dal 2 febbraio 2025 il riconoscimento delle emozioni è vietato sul luogo di lavoro e negli istituti di istruzione (articolo 5 dell’AI Act), salvo motivi medici o di sicurezza. Quindi niente software che analizza il tono di voce degli operatori del call center o l’espressione dei dipendenti: non basta informarli, non si può fare.

Resta possibile, con l’informativa, in altri contesti. Per esempio, in un negozio con una telecamera e un software che stima la soddisfazione dei clienti dal volto, i clienti devono saperlo prima di essere ripresi. Prima di attivarlo, però, fai verificare il progetto anche sul fronte privacy: i dati biometrici sono una categoria particolare di dati.

La distinzione chiave: provider o deployer?

Da che parte stai?

Se sei provider, cioè sviluppi il sistema IA e lo immetti sul mercato, la tua responsabilità sta nell’architettura e nel codice: progettare interfacce trasparenti, integrare watermarking e metadati leggibili dalle macchine, documentare come funziona il sistema, che limiti ha e come va configurato.

Se sei deployer, cioè usi un sistema IA sviluppato da altri (la grande maggioranza delle PMI), la tua responsabilità sta nella comunicazione: sei tu a dire al cliente “stai parlando con un assistente IA”, “questa immagine è generata”, “questo contenuto è stato prodotto automaticamente”. Il provider ti dà gli strumenti, tu li usi.

La tabella qui sotto riassume chi fa cosa:

Ruolo Ambito Obbligo principale
Provider Architettura e codice Progettare interfacce trasparenti, integrare watermarking e metadati leggibili da macchina nell’output.
Deployer Comunicazione all’utente Informare in modo chiaro, al più tardi alla prima interazione o esposizione: deepfake, testi di interesse pubblico, emotion recognition.

Non è ambiguo: il provider costruisce, il deployer comunica.

Ma sai davvero quando e dove usi l’IA?

Nelle ultime settimane ho parlato con diversi founder e manager di aziende di media dimensione. Nessuno aveva mappato dove usa l’IA nei propri processi. Nessuno aveva un documento del tipo “qui usiamo ChatGPT o Claude per questo, qui Midjourney per quello”. Nessuno aveva aggiornato le condizioni d’uso per dichiarare l’uso di IA generativa.

Gli strumenti li usavano, eccome. Ma non si erano mai fermati a chiedere ai collaboratori, e spesso c’era la convinzione sbagliata che in azienda l’IA non la usasse nessuno.

Il problema reale è questo, non la norma.

Come fare l’audit di conformità: tre step operativi

Questo è il processo che consiglio ai miei clienti. È semplice, ma richiede rigore.

Step 1: Mappatura dell’inventario IA (AI Inventory)

Raccogli l’elenco di tutti i software in uso. Per ciascuno, rispondi a tre domande:

  1. Il sistema interagisce direttamente con persone fisiche? (es. chatbot sul sito, risponditori vocali automatici per l’assistenza clienti, avatar virtuali).
  2. Il sistema genera o manipola contenuti? (es. testi per blog, social, comunicati; immagini pubblicitarie; voiceover sintetici; video con avatar o deepfake).
  3. Il sistema analizza parametri biometrici o emotivi? (es. analisi del sentiment della voce nelle chiamate, webcam per il tracciamento dell’attenzione o delle emozioni).

Se rispondi “sì” ad almeno una domanda, quello strumento va documentato e valutato rispetto all’articolo 50. Se il “sì” è alla terza domanda e riguarda dipendenti o studenti, verifica prima di tutto che non ricada nei divieti dell’articolo 5.

Step 2: Matrice di riscontro dell’articolo 50

Per ogni strumento con almeno un “sì”, verifica quale casistica si applica:

Casistica 1: Chatbot e agenti vocali. Se usi un sistema di conversazione, scritto o vocale, rivolto a clienti o utenti esterni, inserisci un avviso nell’interfaccia prima del primo messaggio o all’avvio della chiamata. Esempio: “Stai chattando con un assistente virtuale basato su IA”. L’eccezione vale solo se la natura artificiale dell’interlocutore è del tutto evidente.

Casistica 2: IA generativa per testi su questioni di interesse pubblico. Se usi un LLM per generare articoli, report o comunicati destinati a informare il pubblico su temi di interesse pubblico, dichiara che il testo è stato generato o manipolato dall’IA. L’obbligo decade se il contenuto passa da una revisione umana e qualcuno se ne assume la responsabilità editoriale prima della pubblicazione. I testi puramente commerciali, di norma, non rientrano qui.

Casistica 3: Immagini, audio, video e deepfake. Se crei o modifichi media sintetici realistici (volti, voci clonate, scenari fotorealistici), come deployer aggiungi una dicitura visibile o udibile (“Immagine generata con intelligenza artificiale”). Come provider, verifica che i tuoi strumenti integrino una marcatura leggibile dalle macchine.

Casistica 4: Riconoscimento delle emozioni e categorizzazione biometrica. Se usi software che analizzano espressioni del volto, tono della voce o parametri biometrici, informa le persone interessate con un’informativa dedicata prima che siano esposte. Sul luogo di lavoro e a scuola il riconoscimento delle emozioni è vietato, salvo motivi medici o di sicurezza.

Step 3: Formalizzazione del ruolo (deployer o provider)

Per ogni strumento, definisci il tuo ruolo:

Sei deployer se acquisti o usi un software IA fornito da terzi (OpenAI, Microsoft, ManyChat, Zapier con nodi AI) senza modificarne in modo sostanziale funzionamento o scopo. La tua responsabilità è comunicare in modo trasparente l’uso dell’IA agli utenti finali.

Sei provider se sviluppi un sistema di IA internamente, o ne modifichi in modo sostanziale funzionalità o scopo, e lo offri sul mercato con il tuo nome. In questo caso devi integrare la marcatura tecnica (watermarking) nel sistema e nei suoi output.

Checklist operativa di adeguamento

Fatta la mappatura, usa questa checklist per verificare a che punto sei:

Ambito Verifica da effettuare Stato
Sito web e social C’è un avviso chiaro su chatbot, assistenti vocali o risposte automatiche generate dall’IA? 🔲
Contenuti editoriali Esiste una procedura di revisione umana, con un responsabile editoriale, per i testi informativi generati con l’IA? 🔲
Media e grafica Le immagini, i video e le voci sintetiche realistiche usati nelle campagne sono etichettati? 🔲
Persone e HR Nessun sistema di riconoscimento delle emozioni è in uso su dipendenti o collaboratori? 🔲
Fornitori software I fornitori di IA garantiscono la marcatura tecnica dei contenuti generati? 🔲

Ogni 🔲 ancora vuoto è il punto di partenza del tuo prossimo sprint operativo.

Il Codice di buone pratiche

Il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA, pubblicato dalla Commissione europea il 10 giugno 2026, è volontario. È però lo strumento di riferimento per dimostrare la conformità agli obblighi di marcatura ed etichettatura: se aderisci, puoi appoggiarti alle sue misure davanti alle autorità. Entro fine luglio 2026 lo avevano sottoscritto circa 190 organizzazioni. Il Codice propone anche un’etichettatura comune, riconoscibile in tutta l’UE, per i contenuti generati o modificati dall’IA.

Se non aderisci, dovrai dimostrare la conformità con altri mezzi, valutati caso per caso. Si può fare, ma richiede più documentazione.

Cosa non fare

Non pensare di aggirare la norma usando strumenti non europei. L’AI Act si applica a chi usa sistemi di IA nell’UE e a chi immette sul mercato europeo sistemi o contenuti, ovunque stiano i server.

Non scrivere formule generiche come “i nostri sistemi potrebbero usare intelligenza artificiale”. È vago e non ti mette in regola. Devi essere preciso: dove, come, per cosa.

Non rimandare dicendo “gli avvocati guarderanno la norma l’anno prossimo”. Gli obblighi dell’articolo 50 si applicano dal 2 agosto 2026. In Italia la Legge 132/2025 ha designato come autorità nazionali per l’IA l’Agenzia per la Cybersicurezza Nazionale (ACN), che ha i poteri di vigilanza sul mercato, ispezione e sanzione, e l’AgID, per notifica e accreditamento; i decreti attuativi sono in via di definizione. La stessa legge ha introdotto il reato di diffusione illecita di contenuti generati o alterati con l’IA (art. 612-quater del codice penale), punito con la reclusione da uno a cinque anni.

Le sanzioni per chi viola gli obblighi di trasparenza arrivano fino a 15 milioni di euro o al 3% del fatturato mondiale annuo, se superiore. Per le PMI e le startup vale invece il minore dei due importi: con un fatturato di 10 milioni, il tetto è comunque 300mila euro. Non è uno scherzo.

Cosa posso fare concretamente

Se ti serve una mano, scrivimi. Ti aiuto con la mappatura dell’AI Inventory, l’audit rispetto all’articolo 50, la definizione dei ruoli provider/deployer, l’aggiornamento della comunicazione ai clienti e la documentazione che un’autorità potrebbe chiederti in un controllo.

Non è consulenza legale: è un lavoro operativo, e dove serve lo coordiniamo con il tuo legale. Guardo il tuo business com’è nella realtà, non sulla carta: dove usi l’IA, chi è responsabile di cosa, come comunicarlo agli utenti senza bloccare l’operatività.

La mappatura richiede una o due settimane. Poi individuo le lacune e preparo un piano d’azione con le priorità: cosa fare subito, cosa ha scadenza al 2 dicembre per il watermarking, cosa può aspettare.

Se vuoi parlarne in concreto, fissiamo una call breve. Io ti racconto cosa vedo nelle aziende che seguo, tu mi dici quali strumenti usi e dove pensi di essere scoperto. Facciamo il punto insieme, senza impegno e senza tecnicismi legali.

Fonti

Iniziamo a parlare

Hai un'idea ambiziosa?
Costruiamola insieme.

Dove lavoro
Italia · da remoto · ovunque serva