AI Act e social media: cosa cambia per la comunicazione delle aziende nel 2026

di Paolo Falck, CEO e co-founder di Addlab — aggiornato ad agosto 2026 L’AI Act è pienamente applicabile dal 2 agosto 2026 e tocca da vicino chi pubblica contenuti: post sui social, articoli di blog, immagini, video, voci sintetiche. Il Regolamento (UE) 2024/1689 non vieta di usare l’intelligenza artificiale per comunicare, ma stabilisce quando il pubblico ha diritto di sapere che dietro un contenuto c’è una macchina. E le sanzioni per chi sbaglia arrivano a 15 milioni di euro o al 3% del fatturato mondiale annuo. La confusione, in queste settimane, è tanta. C’è chi ha smesso di usare Midjourney per paura di una multa e chi continua a pubblicare avatar parlanti senza sapere di stare in violazione. Nessuno dei due ha capito la norma. Questa guida mette in fila cosa cambia davvero per la comunicazione digitale di un’azienda, con le fonti ufficiali alla mano.

Cosa prevede l’AI Act per i contenuti pubblicati sui social

L’AI Act impone obblighi di trasparenza, non divieti di creazione. La regola di fondo è nell’articolo 50 del Regolamento (UE) 2024/1689: le persone devono poter capire quando stanno parlando con un sistema di intelligenza artificiale e quando un contenuto è stato generato o manipolato artificialmente. Nella pratica, per chi gestisce la comunicazione di un’azienda, questo si traduce in quattro domande da porsi prima di pubblicare:
  1. Chi vede questo contenuto capisce che sta interagendo con un’IA?
  2. Il contenuto riproduce persone, luoghi o fatti esistenti in modo da sembrare autentico?
  3. Il testo pubblicato informa il pubblico su una questione di interesse pubblico?
  4. C’è una revisione umana documentata dietro alla pubblicazione?
Se la risposta a una di queste è problematica, serve un’etichetta. Se non lo è, l’AI Act non chiede nulla di più. La Commissione europea lo ha chiarito nelle linee guida sull’articolo 50 pubblicate il 20 luglio 2026, che accompagnano il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA del 10 giugno 2026. Henna Virkkunen, vicepresidente esecutiva della Commissione europea per la Sovranità tecnologica, la Sicurezza e la Democrazia, ha riassunto così l’obiettivo della norma: «Gli europei hanno il diritto di sapere se ciò che vedono, sentono o leggono è stato creato o modificato dall’IA, soprattutto quando quel contenuto può influenzare il dibattito pubblico. La trasparenza è il modo in cui proteggiamo la fiducia».

Quando entrano in vigore gli obblighi dell’AI Act

L’AI Act è entrato in vigore il 1° agosto 2024 con un calendario scaglionato. Queste le date che contano per chi comunica:
  • 2 febbraio 2025 — divieto delle pratiche di IA vietate (articolo 5) e obbligo di alfabetizzazione in materia di IA (articolo 4).
  • 2 agosto 2025 — obblighi per i modelli di IA per finalità generali e avvio della governance europea.
  • 2 agosto 2026 — applicazione generale, obblighi di trasparenza dell’articolo 50, sanzioni pienamente operative.
  • 2 dicembre 2026 — termine per adeguare alla marcatura i sistemi di IA generativa già presenti sul mercato prima di agosto.
Nel frattempo il quadro si è mosso ancora. Il Digital Omnibus sull’IA, cioè il Regolamento (UE) 2026/1744, è stato pubblicato in Gazzetta ufficiale dell’Unione europea il 24 luglio 2026 ed è entrato in vigore il 27 luglio 2026. Ha rinviato gli obblighi sui sistemi ad alto rischio al 2 dicembre 2027 e al 2 agosto 2028. Quel rinvio ha generato un equivoco che vale la pena smontare: la trasparenza non è stata rinviata. Gli obblighi dell’articolo 50 valgono dal 2 agosto 2026. Anzi, il Digital Omnibus ha accorciato da sei a tre mesi il periodo transitorio per la marcatura dei contenuti sintetici, portandolo al 2 dicembre 2026.

Chi è soggetto all’AI Act: fornitore, deployer e responsabilità dell’azienda

L’AI Act distingue due ruoli, e capire quale ricopri decide quali obblighi ti riguardano. Il fornitore (provider) è chi sviluppa un sistema di IA, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. È il ruolo di OpenAI, Midjourney, Google, Meta per i loro strumenti generativi. Il deployer è chi utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale. È il ruolo dell’azienda che genera un’immagine per un post, scrive un articolo con ChatGPT, produce un video con un avatar sintetico. Un chiarimento delle FAQ della Commissione europea è utile per chi ha un team interno: il dipendente che usa uno strumento di IA seguendo le istruzioni dell’azienda non è un deployer autonomo. Il deployer è la persona giuridica, cioè l’azienda. Qui arriva il punto che interessa di più a chi legge questa pagina. Affidare la comunicazione a un’agenzia non sposta la responsabilità sull’agenzia, se è il brand a decidere l’uso dell’intelligenza artificiale e a pubblicare il contenuto sui propri canali. Lo studio legale internazionale Addleshaw Goddard lo mette nero su bianco nella sua analisi sull’articolo 50: la responsabilità segue chi determina l’uso del sistema e controlla la pubblicazione. Un contratto ben scritto regola i rapporti interni tra azienda e fornitore, ma davanti all’autorità di vigilanza risponde chi ha il canale.

Il copy dei post e degli articoli scritti con l’IA va dichiarato?

Nella maggior parte dei casi no, e questa è la notizia che tranquillizza gran parte dei reparti marketing. L’obbligo di etichettatura dei testi previsto dall’articolo 50, paragrafo 4, riguarda i contenuti pubblicati per informare il pubblico su questioni di interesse pubblico. Le linee guida della Commissione includono in questa categoria temi come politica, diritti fondamentali, salute, ambiente, sicurezza. Un post promozionale, una caption Instagram, una newsletter di lancio o una descrizione di servizio non rientrano automaticamente. C’è poi una seconda via d’uscita, e per un’azienda strutturata è la più solida: l’obbligo non scatta quando il testo è stato sottoposto a revisione umana o controllo editoriale, con qualcuno che se ne assume la responsabilità. Attenzione a come le linee guida definiscono quella revisione: deve essere sostanziale, non un’approvazione formale data cliccando «pubblica». Il discorso cambia per il blog aziendale che tratta salute, alimentazione, sicurezza dei prodotti, sostenibilità o finanza personale. Lì servono revisione documentata oppure etichetta. Per un brand del beauty che pubblica contenuti su ingredienti e pelle, o per una società che parla di risparmio energetico, la differenza è concreta e va gestita nel flusso editoriale, non improvvisata.

Immagini generate con l’IA: quando serve l’etichetta

L’obbligo di marcatura tecnica leggibile dalle macchine, previsto dall’articolo 50, paragrafo 2, è del fornitore del generatore di immagini, non dell’azienda che lo usa. Chi pubblica non deve implementare watermark invisibili. L’obbligo che riguarda direttamente l’azienda è un altro: la dichiarazione visibile quando l’immagine è un deepfake. La definizione dell’articolo 3, punto 60, richiede tre elementi insieme: somiglianza a persone, oggetti, luoghi, entità o eventi esistenti; apparenza falsamente autentica; contenuto generato o manipolato dall’IA. Le linee guida della Commissione e l’analisi di Addleshaw Goddard aiutano a tracciare il confine con esempi pratici:
  • Non richiedono dichiarazione: ritocchi ordinari come correzione colore, rimozione di una macchia sull’obiettivo, eliminazione degli occhi rossi, sfocatura dello sfondo.
  • Richiedono dichiarazione: rimozione o sostituzione di elementi che cambiano il significato della scena, modifiche facciali sostanziali, alterazioni che fanno apparire un prodotto migliore di com’è nella realtà.
  • Restano fuori dalla nozione di deepfake: i contenuti chiaramente fantastici o fisicamente impossibili, che nessuno scambierebbe per una fotografia.
Il caso più delicato per la comunicazione di brand è l’ambientazione sintetica: uno scatto di prodotto realistico costruito in un luogo che non esiste, pubblicato come se fosse una fotografia. Le linee guida ammettono che la valutazione si fa caso per caso. La scelta prudente è etichettare quando l’immagine si presenta come documentazione della realtà.

Video, avatar e voci sintetiche: il capitolo più rischioso

Qui il rischio sale, e non solo per l’AI Act. Un video che usa il volto o la voce di una persona reale, generati o alterati con l’IA, rientra nella definizione di deepfake e va dichiarato. Ma in Italia c’è un secondo livello, molto più pesante. La legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, ha introdotto l’articolo 612-quater del Codice penale: punisce con la reclusione da uno a cinque anni chi cede, pubblica o diffonde senza consenso immagini, video o voci falsificate o alterate con sistemi di intelligenza artificiale, idonee a indurre in inganno sulla loro autenticità, cagionando un danno ingiusto alla persona. Tradotto per chi fa comunicazione: clonare la voce di un testimonial per un contenuto aggiuntivo non previsto dal contratto, o usare il volto di un dipendente in un video sintetico senza una liberatoria specifica, non è un rischio d’impresa. È un rischio penale personale per chi pubblica. Un avatar interamente sintetico, che non somiglia a nessuna persona esistente, non è un deepfake e non fa scattare quell’obbligo. Resta però il tema della correttezza commerciale se viene presentato al pubblico come una persona vera che raccomanda un prodotto.

Influencer, creator e personaggi virtuali: cosa dice AGCOM

Chi lavora con creator ha un terzo fronte da presidiare, indipendente dall’AI Act. Le linee guida AGCOM allegate alla delibera n. 197/25/CONS definiscono influencer le persone fisiche o giuridiche che diffondono contenuti al pubblico attraverso piattaforme digitali «anche tramite personaggi virtuali». La formula è esplicita: un virtual influencer costruito con l’IA non sfugge alla disciplina per il fatto di non essere una persona. Le stesse linee guida fissano le soglie di rilevanza: almeno 500.000 follower su una delle piattaforme utilizzate, oppure un milione di visualizzazioni medie mensili. Sopra quelle soglie si applicano gli obblighi del Testo unico sui servizi di media audiovisivi, con i presidi sanzionatori degli articoli 38 e 67. Sul contenuto, AGCOM richiede che la natura pubblicitaria sia immediatamente riconoscibile, in linea con il Regolamento Digital Chart dell’Istituto di Autodisciplina Pubblicitaria, e che il mittente o creatore del contenuto sia chiaramente individuabile con un dato di contatto disponibile. Un contenuto sponsorizzato prodotto con l’IA deve quindi essere riconoscibile due volte: come pubblicità e, quando serve, come contenuto sintetico.

Le regole delle piattaforme sono un secondo livello (e arrivano prima)

Un errore frequente è ragionare solo sulla norma europea. Meta, TikTok e YouTube hanno policy proprie, spesso più stringenti dell’AI Act, e le fanno rispettare con strumenti automatici. La sanzione lì non è una multa: è la perdita di reach o la demonetizzazione, e arriva in giorni, non in anni. Meta applica l’etichetta «AI Info» ai contenuti in cui rileva indicatori standard di generazione IA o quando è l’autore a dichiararlo, e richiede l’uso dello strumento di dichiarazione per video fotorealistici o audio realistici creati o alterati digitalmente, con possibili penalizzazioni per chi non lo fa. Dal 1° giugno 2026 Meta usa tecnologie di rilevamento automatico per identificare quando il materiale di un annuncio è stato creato o modificato con strumenti di IA generativa di terze parti, applicando l’etichetta «AI Info» nella sezione «Informazioni su questa inserzione». TikTok richiede di etichettare i contenuti generati dall’IA che contengono immagini, audio e video realistici. È stata la prima piattaforma video a implementare le Content Credentials della C2PA, che le permettono di riconoscere e marcare automaticamente i contenuti sintetici anche quando l’autore non li dichiara. A oggi TikTok ha etichettato oltre 3 miliardi di video come contenuti generati dall’IA. YouTube chiede di dichiarare i contenuti realistici realizzati con media alterati o sintetici, cioè quelli che uno spettatore potrebbe scambiare per una persona, un luogo o un evento reale. Restano esclusi i contenuti chiaramente irrealistici, animati, con effetti speciali, e l’uso dell’IA come assistenza alla produzione, per esempio per generare copioni, idee o sottotitoli automatici. La conseguenza pratica: la stessa creatività può richiedere un’etichetta su TikTok e nessuna su Instagram. Chi pubblica su più canali ha bisogno di uno standard interno, non di una decisione presa volta per volta.

Chatbot e messaggi automatici sui canali social

Se l’azienda usa un assistente conversazionale su Messenger, WhatsApp Business, Instagram o in una live chat, la persona deve capire subito di stare parlando con un sistema di IA. L’articolo 50, paragrafo 1, prevede l’eccezione per i casi in cui la natura artificiale è ovvia per un utente ragionevolmente attento, ma le linee guida della Commissione interpretano questa eccezione in modo restrittivo. L’obbligo tecnico grava sul fornitore del chatbot. Il consiglio operativo per l’azienda resta valido: chiedere al fornitore una dichiarazione scritta sulla conformità all’articolo 50 e verificare come si presenta il bot al primo messaggio, non al terzo.

Sanzioni: cosa rischia un’azienda che non si adegua

Le sanzioni arrivano da fronti diversi, ed è questo che rende il tema difficile da gestire con un solo controllo. AI Act, articolo 99. Per la violazione degli obblighi di trasparenza dell’articolo 50 si arriva fino a 15 milioni di euro o al 3% del fatturato mondiale annuo totale dell’esercizio precedente, se superiore. Per le pratiche vietate dall’articolo 5 il tetto sale a 35 milioni o al 7%. Per informazioni inesatte fornite alle autorità, fino a 7,5 milioni o all’1%. Per le PMI e le start-up si applica l’importo più basso tra i due parametri. Vigilanza in Italia. La legge 132/2025 ha designato l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di vigilanza del mercato, con poteri ispettivi e sanzionatori, e l’Agenzia per l’Italia Digitale (AgID) come autorità di notifica. Il decreto legislativo attuativo è stato approvato in esame preliminare dal Consiglio dei ministri il 10 giugno 2026 e ha ricevuto il parere del Garante privacy il 29 luglio 2026. Codice del consumo. Le pratiche commerciali ingannevoli sono vietate dal decreto legislativo 206/2005 e l’AGCM può sanzionare fino a 10 milioni di euro, con un tetto del 4% del fatturato annuo per le infrazioni di rilevanza unionale o diffusa. Un contenuto che mostra un prodotto in modo difforme dalla realtà finisce qui, a prescindere dall’AI Act. Codice penale. L’articolo 612-quater c.p. sui deepfake, come visto, prevede la reclusione da uno a cinque anni. Va detto con franchezza: per un’azienda di media dimensione la multa milionaria non è lo scenario probabile. Il danno realistico è un altro. È il reclamo del concorrente all’AGCM, la segnalazione di un utente, la richiesta di rimozione da parte della persona che si è vista usare il volto in una campagna, il calo di reach su TikTok dopo tre video non etichettati. Costano tempo, credibilità e budget media, e capitano molto più spesso di un’ispezione.

AI Act e GDPR: il fronte che quasi nessuno controlla

L’AI Act non sostituisce il GDPR, si aggiunge. Ogni volta che uno strumento di IA tratta dati personali — un chatbot che raccoglie richieste, un tool che analizza commenti, una piattaforma che genera contenuti a partire da foto di clienti — servono base giuridica, informativa aggiornata e un accordo sul trattamento con il fornitore. Il Garante per la protezione dei dati personali si è già mosso su questo terreno con provvedimenti pesanti: 15 milioni di euro a OpenAI nel dicembre 2024, 5 milioni a Luka Inc. per il chatbot Replika nel maggio 2025, 158.000 euro a Character Technologies nel luglio 2026. Le sanzioni GDPR possono arrivare a 20 milioni o al 4% del fatturato globale.

Formazione: l’obbligo di alfabetizzazione in materia di IA

L’articolo 4 dell’AI Act si applica dal 2 febbraio 2025 e riguarda anche i deployer, quindi ogni azienda che usa strumenti di IA nella comunicazione. Il Digital Omnibus lo ha riformulato in senso più morbido: dal «garantire» un livello sufficiente di alfabetizzazione si è passati all’«adottare misure volte a sostenere lo sviluppo» di quella competenza tra il personale che usa i sistemi di IA. Non è previsto un formato di corso obbligatorio né una certificazione. Resta il fatto che un’azienda che non sa mostrare nulla — nessuna istruzione scritta, nessuna traccia di formazione — parte in svantaggio se un’autorità chiede conto di come vengono usati quegli strumenti.

Come mettere in regola la comunicazione: otto passi concreti

  1. Mappa gli strumenti. Elenca ogni tool di IA generativa in uso nel marketing: testi, immagini, video, voci, chatbot, tool di editing con funzioni IA.
  2. Assegna i ruoli. Per ciascuno stabilisci se l’azienda è deployer o, in casi particolari, fornitore, e verifica cosa dicono i contratti.
  3. Definisci uno standard di etichettatura. Una formula unica per tutti i canali, per esempio «Immagine generata con intelligenza artificiale», applicata in modo visibile alla prima esposizione del contenuto.
  4. Distingui i contenuti sensibili. Individua le aree editoriali che toccano salute, sicurezza, ambiente e finanza: lì serve revisione umana documentata.
  5. Documenta la revisione. Chi rivede, cosa ha modificato, quando: basta un campo nel calendario editoriale, ma deve esistere.
  6. Blocca l’uso non autorizzato di volti e voci. Nessun contenuto con sembianze di persone reali senza consenso scritto specifico per l’uso con l’IA.
  7. Allinea le policy di piattaforma. Inserisci nel flusso di pubblicazione i toggle di dichiarazione di Meta, TikTok e YouTube.
  8. Forma il team e lascia traccia. Istruzioni operative scritte per chi usa questi strumenti ogni giorno.

Domande frequenti sull’AI Act e la comunicazione

Chi è soggetto all’AI Act?

Fornitori e deployer di sistemi di IA. Un’azienda che usa strumenti generativi per la propria comunicazione è deployer e risponde degli obblighi previsti per quel ruolo, incluse le dichiarazioni su deepfake e testi di interesse pubblico.

Cosa si intende per deployer nell’AI Act?

Il deployer è la persona fisica o giuridica che utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale. Il singolo dipendente che segue le istruzioni aziendali non è un deployer autonomo: lo è l’azienda.

Quali sono le sanzioni per chi viola l’AI Act?

Fino a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate, fino a 15 milioni o al 3% per le violazioni degli obblighi di trasparenza, fino a 7,5 milioni o all’1% per informazioni inesatte alle autorità. Per le PMI vale l’importo più basso.

Devo scrivere «contenuto generato con IA» sotto ogni post?

No. L’obbligo riguarda i deepfake e i testi pubblicati su questioni di interesse pubblico senza revisione umana. Un post promozionale scritto con l’aiuto dell’IA e rivisto dal team non rientra nell’obbligo dell’articolo 50.

Se la comunicazione la gestisce un’agenzia, la responsabilità è sua?

Non automaticamente. Se è il brand a decidere l’uso dell’IA e a pubblicare sui propri canali, resta il brand a rispondere davanti all’autorità. I rapporti con l’agenzia si regolano per contratto, ma non spostano la responsabilità verso il pubblico e le autorità di vigilanza.

L’AI Act è stato rinviato al 2027?

Solo per i sistemi ad alto rischio. Il Regolamento (UE) 2026/1744 li ha spostati al 2 dicembre 2027 e al 2 agosto 2028. Gli obblighi di trasparenza dell’articolo 50 e l’alfabetizzazione in materia di IA restano alle date originarie.

Perché il GDPR è collegato all’AI Act?

Perché i due regolamenti si sommano. L’AI Act disciplina la trasparenza dei sistemi di IA, il GDPR disciplina il trattamento dei dati personali che quei sistemi elaborano. Un chatbot conforme all’articolo 50 può comunque violare il GDPR se manca l’informativa o la base giuridica.

Le regole delle piattaforme sostituiscono l’AI Act?

No, si aggiungono. Etichettare un video su TikTok non esaurisce gli obblighi europei, e rispettare l’AI Act non mette al riparo dalle penalizzazioni di reach previste dalle policy di piattaforma.

Verifica gratuita: la tua comunicazione è a prova di AI Act?

Le regole si possono leggere in un pomeriggio. Applicarle a un piano editoriale che gira su quattro canali, con contenuti prodotti da persone diverse e strumenti diversi, è un altro lavoro. Addlab offre una valutazione gratuita della conformità AI Act per la comunicazione digitale. Analizziamo i contenuti pubblicati sui tuoi canali e gli strumenti di IA usati dal team, e ti restituiamo una mappa dei punti scoperti, l’elenco degli obblighi che ti riguardano davvero e le priorità di intervento in ordine di rischio. Serve a evitare le multe, ma soprattutto a smettere di pubblicare con il dubbio. Richiedi la valutazione gratuita →