Preferisci ascoltare? Premi play per la narrazione IA

Le regole di trasparenza del regolamento sull'IA, l'articolo 50, sono esigibili dal 2 agosto 2026. Il 20 luglio la Commissione europea ha pubblicato le linee guida definitive che spiegano come rispettarle: 51 pagine, che sostituiscono una bozza di maggio. Le violazioni possono costare fino a 15 milioni di euro o il 3 % del fatturato mondiale, se superiore.

Se la tua azienda gestisce un chatbot sul sito, pubblica immagini o video generati dall'IA o articoli scritti con l'IA, questo ti riguarda. La nostra guida precedente per le piccole imprese ha coperto le basi. Questo articolo tratta ciò che le linee guida definitive hanno chiarito, ciò che è ancora rinviato e dove il GDPR aggiunge un proprio test.

Quattro obblighi e chi li sostiene

L'articolo 50 ha quattro filoni. Due gravano soprattutto sui fornitori, le aziende che costruiscono sistemi di IA, e due sui deployer, le organizzazioni che li usano:

ObbligoChiCosa richiede
Informare le persone che hanno a che fare con un'IA (50(1))FornitoreProgettare il sistema in modo che le persone siano informate, salvo che sia evidente per una persona ragionevolmente informata, attenta e avveduta
Contrassegnare i contenuti generati dall'IA (50(2))FornitoreContrassegnare gli output sintetici audio, immagini, video e testo in un formato leggibile da macchina, così da poterli rilevare come generati dall'IA
Riconoscimento delle emozioni e categorizzazione biometrica (50(3))DeployerInformare le persone esposte al sistema e trattare i loro dati in conformità al GDPR
Deepfake e testi dell'IA su temi di interesse pubblico (50(4))DeployerDichiarare che il contenuto è generato o manipolato dall'IA; per il testo, salvo che una persona lo abbia rivisto e qualcuno ne abbia la responsabilità editoriale

La maggior parte delle piccole imprese sono deployer: usano il chatbot o il generatore di immagini di qualcun altro. Stibbe osserva tuttavia che un «fornitore» include chi mette in servizio un sistema con il proprio nome, e che i deployer restano responsabili quando un terzo gestisce un sistema per loro sotto la loro responsabilità e il loro controllo.

2 ago 2026
L'articolo 50 si applica
2 dic 2026
Rinvio della marcatura per i sistemi generativi già sul mercato
2 feb 2027
Interoperabilità del rilevamento dei watermark per i firmatari del codice
15 M€ / 3 %
Sanzione massima, se superiore

Chatbot: «evidente» è una via d'uscita stretta

L'informazione deve raggiungere chiaramente le persone, al più tardi al primo contatto (articolo 50, paragrafo 5). L'unica eccezione generale è quando è evidente che hanno a che fare con un'IA. Legalithm legge le linee guida definitive come un modo per mantenere stretta quell'eccezione: un bot di assistenza fluido e dal tono umano non rientra, e se i visitatori potrebbero plausibilmente credere di parlare con una persona, l'informazione è obbligatoria.

Contenuti IA: la marcatura spetta al fornitore, l'etichettatura a te

I fornitori devono contrassegnare gli output audio, immagini, video e testo generati dall'IA in modo che le macchine possano rilevarli. Le linee guida definitive non impongono un'unica tecnologia. Paul Weiss riferisce che si aspettano un approccio a strati, come metadati più watermark, perché nessuna tecnica da sola oggi soddisfa lo standard del regolamento. La lettura di Legalithm indica le credenziali di contenuto (C2PA) per immagini, video e audio, il watermark come strato complementare e i metadati per il testo.

Per la maggior parte delle aziende è una domanda da fare ai fornitori: chiedi se gli strumenti che usi contrassegnano i loro output. Gli obblighi del deployer sono tuoi:

Faegre Drinker aggiunge che la versione definitiva amplia la portata territoriale: l'etichettatura dei deepfake si applica ai contenuti accessibili a livello globale che raggiungono un pubblico UE, ovunque siano stati creati.

Cosa è rinviato e cosa no

Solo un obbligo ha ottenuto più tempo. Secondo l'Omnibus IA, i fornitori di sistemi generativi immessi sul mercato prima del 2 agosto 2026 hanno tempo fino al 2 dicembre 2026 per aggiungere la marcatura leggibile da macchina (articolo 50, paragrafo 2). Gibson Dunn sottolinea che il resto dell'articolo 50, compresa l'informazione sui chatbot e gli obblighi di etichettatura dei deployer, procede come previsto dal 2 agosto.

Separatamente, i firmatari del codice di condotta volontario sulla trasparenza dei contenuti generati dall'IA, che la Commissione e il Comitato per l'IA hanno confermato come adeguato, devono avere operativa l'interoperabilità del rilevamento dei watermark entro il 2 febbraio 2027. La Commissione afferma che l'adesione al codice può dimostrare la conformità e che sono ammesse alternative equivalenti. Legalithm avverte che è una prova di buona fede, non un'immunità.

Dove il GDPR aggiunge un proprio test

L'articolo 50 non sostituisce le altre regole di trasparenza, e un primo esempio di applicazione è arrivato da un'autorità per la protezione dei dati. Il 23 luglio 2026 il Garante italiano ha ammonito l'emittente R.T.I. per alcuni filmati satirici del giornalista Enrico Mentana alterati con l'IA e andati in onda in Striscia la Notizia, annunciando la decisione il 7 agosto. Ha ritenuto che le avvertenze a schermo sul carattere artificiale dei video non fossero abbastanza chiare ed evidenti per tutti gli spettatori, compresi quelli sui social network, dato il realismo dei filmati. Ha richiamato l'articolo 5 (liceità, correttezza, trasparenza) e l'articolo 25 (protezione dei dati fin dalla progettazione), ha vietato l'ulteriore uso dei suoi dati in quel modo e non ha inflitto sanzioni pecuniarie.

La lezione è che un'etichetta che esiste ma non raggiunge lo spettatore non basta. Entrambi i regimi guardano a come l'informazione viene presentata, e l'articolo 50, paragrafo 3, richiede espressamente un trattamento conforme al GDPR per il riconoscimento delle emozioni e la categorizzazione biometrica.

💬
Prodotto GDPRGard
Metti un chatbot sul tuo sito? Integra l'informativa fin dal primo giorno

GDPRChat è un widget di chat con i clienti basato su IA, costruito con gate di consenso conformi all'art. 7 e cancellazione automatica dei dati — la conformità è integrata nell'architettura, non aggiunta in seguito quando un'autorità inizia a fare domande.

Scopri GDPRChat →

Una checklist per questa settimana

  1. Censisci ogni punto di contatto con l'IA. Il chatbot del sito, immagini, video o voci IA nel marketing, articoli scritti con l'IA e qualsiasi strumento di emozioni o biometria.
  2. Stabilisci il tuo ruolo per ciascuno. Deployer se usi lo strumento di un fornitore, fornitore se metti in servizio un sistema con il tuo nome. Controlla il contratto con il fornitore.
  3. Correggi l'apertura del chatbot. Annuncia nel primo messaggio che è un'IA ed evita un personaggio umano.
  4. Etichetta chiaramente i media IA realistici. Tutto ciò che mostra persone, luoghi o eventi dall'aspetto reale richiede un'informazione chiara alla prima esposizione. Chiedi ai fornitori se gli output riportano marchi leggibili da macchina; il rinvio al 2 dicembre copre solo l'obbligo di marcatura del fornitore.
  5. Documenta la revisione umana dei testi IA di interesse pubblico, oppure etichettali. Tieni un semplice registro di chi li ha rivisti e di chi ne risponde.
  6. Conserva le prove e allineati al GDPR. Salva schermate e formulazioni delle informative, aggiorna la tua informativa sulla privacy e includi gli usi di chatbot e riconoscimento delle emozioni nella tua DPIA.

L'applicazione è attiva: Ashurst osserva che l'Ufficio per l'IA e le autorità nazionali possono far rispettare il regolamento sull'IA dal 2 agosto, con un meccanismo di reclamo dedicato e un canale per i whistleblower.

In sintesi

L'articolo 50 è uno dei pochi obblighi del regolamento sull'IA che già incidono, e riguarda soprattutto una presentazione onesta: dire alle persone quando hanno a che fare con una macchina e rendere riconoscibili i contenuti sintetici. Le linee guida definitive rendono concrete le aspettative, e il caso del Garante mostra che le autorità giudicheranno la presentazione, non solo l'esistenza di un'etichetta.

Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a capire quali dei tuoi strumenti di IA fanno scattare quali obblighi.

Fonti

Condividi questo articolo

Leggi anche:

⚠️ Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per situazioni di conformità complesse, rivolgetevi a un professionista qualificato della protezione dei dati. I requisiti del GDPR e del regolamento UE sull'IA sono soggetti a orientamenti normativi in continua evoluzione — verificate i vostri obblighi attuali con il vostro consulente legale.