Le regole di trasparenza del regolamento sull'IA, l'articolo 50, sono esigibili dal 2 agosto 2026. Il 20 luglio la Commissione europea ha pubblicato le linee guida definitive che spiegano come rispettarle: 51 pagine, che sostituiscono una bozza di maggio. Le violazioni possono costare fino a 15 milioni di euro o il 3 % del fatturato mondiale, se superiore.
Se la tua azienda gestisce un chatbot sul sito, pubblica immagini o video generati dall'IA o articoli scritti con l'IA, questo ti riguarda. La nostra guida precedente per le piccole imprese ha coperto le basi. Questo articolo tratta ciò che le linee guida definitive hanno chiarito, ciò che è ancora rinviato e dove il GDPR aggiunge un proprio test.
Quattro obblighi e chi li sostiene
L'articolo 50 ha quattro filoni. Due gravano soprattutto sui fornitori, le aziende che costruiscono sistemi di IA, e due sui deployer, le organizzazioni che li usano:
| Obbligo | Chi | Cosa richiede |
|---|---|---|
| Informare le persone che hanno a che fare con un'IA (50(1)) | Fornitore | Progettare il sistema in modo che le persone siano informate, salvo che sia evidente per una persona ragionevolmente informata, attenta e avveduta |
| Contrassegnare i contenuti generati dall'IA (50(2)) | Fornitore | Contrassegnare gli output sintetici audio, immagini, video e testo in un formato leggibile da macchina, così da poterli rilevare come generati dall'IA |
| Riconoscimento delle emozioni e categorizzazione biometrica (50(3)) | Deployer | Informare le persone esposte al sistema e trattare i loro dati in conformità al GDPR |
| Deepfake e testi dell'IA su temi di interesse pubblico (50(4)) | Deployer | Dichiarare che il contenuto è generato o manipolato dall'IA; per il testo, salvo che una persona lo abbia rivisto e qualcuno ne abbia la responsabilità editoriale |
La maggior parte delle piccole imprese sono deployer: usano il chatbot o il generatore di immagini di qualcun altro. Stibbe osserva tuttavia che un «fornitore» include chi mette in servizio un sistema con il proprio nome, e che i deployer restano responsabili quando un terzo gestisce un sistema per loro sotto la loro responsabilità e il loro controllo.
Chatbot: «evidente» è una via d'uscita stretta
L'informazione deve raggiungere chiaramente le persone, al più tardi al primo contatto (articolo 50, paragrafo 5). L'unica eccezione generale è quando è evidente che hanno a che fare con un'IA. Legalithm legge le linee guida definitive come un modo per mantenere stretta quell'eccezione: un bot di assistenza fluido e dal tono umano non rientra, e se i visitatori potrebbero plausibilmente credere di parlare con una persona, l'informazione è obbligatoria.
- Dillo nel primo messaggio. Non in un piè di pagina né in una pagina di condizioni.
- Non travestire il bot da persona. Un nome proprio umano e un avatar da foto stock vanno contro l'informazione.
- Ricorda il GDPR. Ciò che il bot fa con le conversazioni richiede comunque una base giuridica e un'informativa chiara. Vedi perché il tuo chatbot IA non anonimizza nulla.
Contenuti IA: la marcatura spetta al fornitore, l'etichettatura a te
I fornitori devono contrassegnare gli output audio, immagini, video e testo generati dall'IA in modo che le macchine possano rilevarli. Le linee guida definitive non impongono un'unica tecnologia. Paul Weiss riferisce che si aspettano un approccio a strati, come metadati più watermark, perché nessuna tecnica da sola oggi soddisfa lo standard del regolamento. La lettura di Legalithm indica le credenziali di contenuto (C2PA) per immagini, video e audio, il watermark come strato complementare e i metadati per il testo.
Per la maggior parte delle aziende è una domanda da fare ai fornitori: chiedi se gli strumenti che usi contrassegnano i loro output. Gli obblighi del deployer sono tuoi:
- Deepfake. Il test è oggettivo: un contenuto è un deepfake se appare plausibilmente reale, e non serve l'intento di ingannare (Paul Weiss). Ciò che è chiaramente fantastico, come i draghi volanti, resta fuori (Bird & Bird). I deepfake commerciali o puramente informativi non possono avvalersi dell'etichettatura più leggera prevista per le opere artistiche (Bird & Bird).
- Testi su temi di interesse pubblico. Dichiara l'origine IA salvo che una persona li abbia davvero rivisti e ne abbia la responsabilità editoriale. L'approvazione di facciata non conta (Legalithm), e Paul Weiss consiglia di tenere flussi editoriali documentati.
- Cosa è escluso. Gli strumenti di assistenza come i correttori grammaticali ne restano fuori. Faegre Drinker riferisce che le traduzioni generate dall'IA contano ora come editing standard. I contenuti generati prima del 2 agosto 2026 non richiedono etichettatura retroattiva: conta la data di generazione per immagini, audio e video, la data di pubblicazione per il testo.
Faegre Drinker aggiunge che la versione definitiva amplia la portata territoriale: l'etichettatura dei deepfake si applica ai contenuti accessibili a livello globale che raggiungono un pubblico UE, ovunque siano stati creati.
Cosa è rinviato e cosa no
Solo un obbligo ha ottenuto più tempo. Secondo l'Omnibus IA, i fornitori di sistemi generativi immessi sul mercato prima del 2 agosto 2026 hanno tempo fino al 2 dicembre 2026 per aggiungere la marcatura leggibile da macchina (articolo 50, paragrafo 2). Gibson Dunn sottolinea che il resto dell'articolo 50, compresa l'informazione sui chatbot e gli obblighi di etichettatura dei deployer, procede come previsto dal 2 agosto.
Separatamente, i firmatari del codice di condotta volontario sulla trasparenza dei contenuti generati dall'IA, che la Commissione e il Comitato per l'IA hanno confermato come adeguato, devono avere operativa l'interoperabilità del rilevamento dei watermark entro il 2 febbraio 2027. La Commissione afferma che l'adesione al codice può dimostrare la conformità e che sono ammesse alternative equivalenti. Legalithm avverte che è una prova di buona fede, non un'immunità.
Dove il GDPR aggiunge un proprio test
L'articolo 50 non sostituisce le altre regole di trasparenza, e un primo esempio di applicazione è arrivato da un'autorità per la protezione dei dati. Il 23 luglio 2026 il Garante italiano ha ammonito l'emittente R.T.I. per alcuni filmati satirici del giornalista Enrico Mentana alterati con l'IA e andati in onda in Striscia la Notizia, annunciando la decisione il 7 agosto. Ha ritenuto che le avvertenze a schermo sul carattere artificiale dei video non fossero abbastanza chiare ed evidenti per tutti gli spettatori, compresi quelli sui social network, dato il realismo dei filmati. Ha richiamato l'articolo 5 (liceità, correttezza, trasparenza) e l'articolo 25 (protezione dei dati fin dalla progettazione), ha vietato l'ulteriore uso dei suoi dati in quel modo e non ha inflitto sanzioni pecuniarie.
La lezione è che un'etichetta che esiste ma non raggiunge lo spettatore non basta. Entrambi i regimi guardano a come l'informazione viene presentata, e l'articolo 50, paragrafo 3, richiede espressamente un trattamento conforme al GDPR per il riconoscimento delle emozioni e la categorizzazione biometrica.
GDPRChat è un widget di chat con i clienti basato su IA, costruito con gate di consenso conformi all'art. 7 e cancellazione automatica dei dati — la conformità è integrata nell'architettura, non aggiunta in seguito quando un'autorità inizia a fare domande.
Una checklist per questa settimana
- Censisci ogni punto di contatto con l'IA. Il chatbot del sito, immagini, video o voci IA nel marketing, articoli scritti con l'IA e qualsiasi strumento di emozioni o biometria.
- Stabilisci il tuo ruolo per ciascuno. Deployer se usi lo strumento di un fornitore, fornitore se metti in servizio un sistema con il tuo nome. Controlla il contratto con il fornitore.
- Correggi l'apertura del chatbot. Annuncia nel primo messaggio che è un'IA ed evita un personaggio umano.
- Etichetta chiaramente i media IA realistici. Tutto ciò che mostra persone, luoghi o eventi dall'aspetto reale richiede un'informazione chiara alla prima esposizione. Chiedi ai fornitori se gli output riportano marchi leggibili da macchina; il rinvio al 2 dicembre copre solo l'obbligo di marcatura del fornitore.
- Documenta la revisione umana dei testi IA di interesse pubblico, oppure etichettali. Tieni un semplice registro di chi li ha rivisti e di chi ne risponde.
- Conserva le prove e allineati al GDPR. Salva schermate e formulazioni delle informative, aggiorna la tua informativa sulla privacy e includi gli usi di chatbot e riconoscimento delle emozioni nella tua DPIA.
L'applicazione è attiva: Ashurst osserva che l'Ufficio per l'IA e le autorità nazionali possono far rispettare il regolamento sull'IA dal 2 agosto, con un meccanismo di reclamo dedicato e un canale per i whistleblower.
In sintesi
L'articolo 50 è uno dei pochi obblighi del regolamento sull'IA che già incidono, e riguarda soprattutto una presentazione onesta: dire alle persone quando hanno a che fare con una macchina e rendere riconoscibili i contenuti sintetici. Le linee guida definitive rendono concrete le aspettative, e il caso del Garante mostra che le autorità giudicheranno la presentazione, non solo l'esistenza di un'etichetta.
Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a capire quali dei tuoi strumenti di IA fanno scattare quali obblighi.
Fonti
- Commissione europea: linee guida sugli obblighi di trasparenza per fornitori e deployer di determinati sistemi di IA
- Regolamento europeo sull'IA: articolo 50, obblighi di trasparenza
- Paul Weiss: l'UE ultima le regole di trasparenza per i contenuti generati dall'IA
- Faegre Drinker: la Commissione conferma l'adeguatezza del codice sulla trasparenza e pubblica le linee guida definitive
- Stibbe: gli obblighi di trasparenza del regolamento sull'IA, regole, ambito e calendario
- Gibson Dunn: accordo sull'Omnibus IA, scadenze alto rischio rinviate e altre modifiche
- Legalithm: linee guida definitive sull'articolo 50, cosa cambia prima del 2 agosto
- Bird & Bird: la Commissione adotta le linee guida definitive sull'articolo 50 del regolamento sull'IA
- Garante per la protezione dei dati personali: comunicato stampa sulla decisione sui deepfake nei confronti di R.T.I. (7 agosto 2026)
- Ashurst: Data Bytes 68, aggiornamento EMEA sulla protezione dei dati, settembre 2026
Leggi anche:
- Il rinvio dell'AI Act non copre il vostro chatbot
- Il tuo chatbot IA non anonimizza nulla — e ora è un problema di DPIA
- Il regolamento IA si applica ai sistemi ad alto rischio. Ora rispondi a due autorità.