AI Act ed e-commerce: cosa è cambiato dal 2 agosto 2026 e cosa rischia chi vende online

di Paolo Falck, CEO e co-founder di Addlab — aggiornato ad agosto 2026 Dal 2 agosto 2026 gli obblighi di trasparenza dell’AI Act sono applicabili in tutta l’Unione europea. Riguardano chatbot, contenuti generati con l’intelligenza artificiale e deepfake, e valgono per qualsiasi azienda che usi questi strumenti verso il pubblico, incluse le micro imprese. Le sanzioni per la violazione degli obblighi di trasparenza arrivano a 15 milioni di euro o al 3% del fatturato mondiale annuo, a seconda di quale importo sia più alto. Per chi vende online la questione è concreta: la foto di prodotto generata con l’IA, l’assistente virtuale in fondo alla pagina, il plugin gratuito che scrive le schede prodotto sono tutti punti che oggi hanno una regola sopra. Non tutti allo stesso modo, e questa è la parte che quasi nessuno racconta bene.

In breve

Dal 2 agosto 2026 si applica l’articolo 50 del Regolamento (UE) 2024/1689 (AI Act): chatbot che si dichiarano tali, marcatura tecnica dei contenuti sintetici, etichettatura dei deepfake. Il Digital Omnibus, Regolamento (UE) 2026/1744, ha rinviato gli obblighi sui sistemi ad alto rischio al 2027-2028 ma ha lasciato intatte le scadenze sulla trasparenza. Sanzioni fino a 15 milioni o al 3% del fatturato globale. In Italia vigila l’ACN.

Cosa è cambiato davvero il 2 agosto 2026

Il 2 agosto 2026 è la data in cui l’AI Act è diventato pienamente applicabile per la maggior parte delle sue previsioni, comprese quelle sulla trasparenza e sull’apparato sanzionatorio. Il Regolamento (UE) 2024/1689 era entrato in vigore il 1° agosto 2024 con un calendario scaglionato. Le tappe già scattate prima di questa data:
  • 2 febbraio 2025: divieto delle pratiche di IA vietate (articolo 5) e obbligo di alfabetizzazione in materia di IA (articolo 4).
  • 2 agosto 2025: obblighi per i modelli di IA per finalità generali (GPAI) e avvio dell’architettura di governance.
  • 2 agosto 2026: applicazione generale, obblighi di trasparenza dell’articolo 50, piena operatività di autorità e sanzioni.
Poche settimane prima della scadenza il quadro si è mosso ancora. Il Digital Omnibus sull’IA, cioè il Regolamento (UE) 2026/1744, è stato pubblicato in Gazzetta ufficiale dell’Unione europea il 24 luglio 2026 ed è entrato in vigore il 27 luglio 2026. Ha spostato in avanti gli obblighi sui sistemi ad alto rischio: 2 dicembre 2027 per i sistemi autonomi dell’Allegato III, 2 agosto 2028 per quelli integrati nei prodotti. Attenzione a leggere quel rinvio per quello che è. Gli obblighi di trasparenza dell’articolo 50 non sono stati toccati e restano applicabili dal 2 agosto 2026. Anzi, su un punto il Digital Omnibus ha stretto: il periodo transitorio per adeguare alla marcatura i sistemi generativi già sul mercato è passato da sei a tre mesi, con scadenza al 2 dicembre 2026.

Fornitore o deployer: la prima domanda da farsi

L’AI Act assegna obblighi diversi a seconda del ruolo, e per un e-commerce capire il proprio è il passaggio che decide tutto il resto. Secondo l’articolo 3 dell’AI Act, il fornitore (provider) è chi sviluppa un sistema di IA, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. Il deployer è chi utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale. Un negozio online che genera immagini con Midjourney, scrive testi con ChatGPT e installa un chatbot di un fornitore terzo è, nella grande maggioranza dei casi, un deployer. Gli obblighi tecnici di marcatura restano in capo a chi quei sistemi li produce. La distinzione si sposta però in una zona da verificare quando l’e-commerce fa sviluppare un assistente conversazionale su misura e lo mette in servizio con il proprio marchio: la definizione di fornitore dell’articolo 3 copre anche l’ipotesi di chi «fa sviluppare» il sistema. In quel caso vale la pena leggere il contratto con lo sviluppatore e capire chi si è assunto cosa, prima che lo faccia un’autorità di vigilanza. Le FAQ della Commissione europea chiariscono un altro punto utile per chi ha un team: il dipendente che usa uno strumento di IA seguendo le istruzioni dell’azienda non è un deployer autonomo. Il deployer è la persona giuridica.

I cinque obblighi dell’articolo 50, spiegati

L’articolo 50 dell’AI Act impone obblighi di trasparenza in cinque situazioni distinte. La Commissione europea ha pubblicato il 20 luglio 2026 le linee guida attuative e, prima ancora, il 10 giugno 2026, il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA.
  1. Interazione diretta con un sistema di IA. Il fornitore deve progettare il sistema in modo che la persona sappia di stare parlando con un’IA, a meno che non sia ovvio per un utente ragionevolmente attento. È l’obbligo che colpisce chatbot, assistenti vocali e agenti conversazionali.
  2. Marcatura dei contenuti sintetici. Chi fornisce sistemi che generano audio, immagini, video o testo deve marcare gli output in formato leggibile dalle macchine, con soluzioni efficaci, interoperabili, robuste e affidabili. Restano fuori le funzioni di assistenza all’editing standard, come la correzione ortografica e grammaticale, e i contenuti non alterati in modo sostanziale.
  3. Riconoscimento delle emozioni e categorizzazione biometrica. Il deployer deve informare le persone esposte a questi sistemi, nel rispetto del GDPR.
  4. Deepfake. Il deployer che genera o manipola contenuti che costituiscono un deepfake deve dichiararne l’origine artificiale. La definizione dell’articolo 3, punto 60, richiede tre elementi cumulativi: somiglianza a persone, oggetti, luoghi, entità o eventi esistenti; apparenza falsamente autentica; contenuto generato o manipolato dall’IA. Le linee guida escludono i contenuti chiaramente fantastici o fisicamente impossibili.
  5. Testi su questioni di interesse pubblico. Il deployer che pubblica testi generati dall’IA per informare il pubblico su questioni di interesse pubblico deve segnalarlo, salvo che il contenuto sia stato sottoposto a revisione umana o a controllo editoriale con responsabilità editoriale. Le linee guida precisano che deve trattarsi di una revisione sostanziale, non di un’approvazione formale.
Su come vanno date queste informazioni l’articolo 50, paragrafo 5, è netto: in modo chiaro e distinguibile, al più tardi al momento della prima interazione o esposizione, nel rispetto dei requisiti di accessibilità. Un piè di pagina nascosto, un’etichetta sbiadita o un testo che lampeggia per un secondo non bastano. Per l’etichettatura visibile la Commissione ha rilasciato un set di icone UE, gratuite e senza obbligo di attribuzione, in tre varianti: icona base, contenuto interamente generato dall’IA, contenuto parzialmente modificato con l’IA. Usarle non è obbligatorio, l’obbligo di informare sì. Il Codice di buone pratiche pubblicato il 10 giugno 2026 è volontario ed è diviso in due sezioni, una per i fornitori e una per i deployer, con adesione anche parziale. Aderire aiuta a dimostrare la conformità, ma non la certifica: la valutazione finale resta alle autorità. Henna Virkkunen, vicepresidente esecutiva della Commissione europea per la Sovranità tecnologica, la Sicurezza e la Democrazia, ha commentato la pubblicazione del Codice così: «Gli europei hanno il diritto di sapere se ciò che vedono, sentono o leggono è stato creato o modificato dall’IA, soprattutto quando quel contenuto può influenzare il dibattito pubblico. La trasparenza è il modo in cui proteggiamo la fiducia».

Cosa significa tutto questo per un e-commerce, punto per punto

Qui la teoria si sporca le mani. Sei un negozio online, usi l’IA ogni giorno, vuoi sapere dove sei scoperto.

Chatbot e assistenti virtuali

Se il tuo sito ha una live chat con risposte automatiche, l’utente deve capire subito che sta parlando con un sistema di IA. Non quando lo chiede, non al terzo messaggio: alla prima interazione. Nella pratica significa una riga di apertura esplicita nella finestra di chat e un’indicazione visibile nel widget. L’obbligo tecnico grava sul fornitore del chatbot, ma è l’e-commerce che si presenta al cliente. Chiedi al tuo fornitore una dichiarazione scritta sulla conformità all’articolo 50 e verifica come si comporta il widget quando parte la conversazione.

Immagini di prodotto generate con l’IA

È il punto più delicato per chi vende online, e va detto con onestà: non esiste una regola che dica «ogni immagine generata con l’IA va etichettata». L’obbligo di marcatura tecnica dell’articolo 50, paragrafo 2, è del fornitore del generatore di immagini. L’obbligo di dichiarazione visibile del deployer scatta se l’immagine è un deepfake, cioè se riproduce persone, oggetti, luoghi o eventi esistenti in modo da apparire falsamente autentica. Una foto di prodotto sintetica che riproduce un articolo del tuo catalogo in un ambiente inesistente, presentata come se fosse uno scatto fotografico, sta esattamente in quella zona. Le linee guida della Commissione riconoscono che il confine tra deepfake e ritocco ordinario si valuta caso per caso. Chi lavora con packshot generativi, ambientazioni sintetiche o ricostruzioni di prodotto farebbe bene a documentare le proprie scelte e a etichettare quando l’immagine si presenta come documentazione della realtà. C’è poi un secondo binario, e in Italia è quello che morde prima: il Codice del consumo. Se l’immagine rappresenta il prodotto in modo difforme dalla realtà, il tema non è più solo l’AI Act ma la pratica commerciale ingannevole.

Testimonial, modelli virtuali e voci sintetiche

Un volto generato dall’IA che assomiglia a una persona esistente, o la voce clonata di un influencer usata in un video prodotto, ricade nella definizione di deepfake e richiede dichiarazione. In Italia il rischio sale di livello: la legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, ha introdotto l’articolo 612-quater del Codice penale, che punisce con la reclusione da uno a cinque anni chi diffonde senza consenso immagini, video o voci falsificate o alterate con sistemi di IA, idonee a indurre in inganno sulla loro autenticità, cagionando un danno ingiusto alla persona. Un modello interamente sintetico che non somiglia a nessuno reale è un’altra cosa e non rientra nella definizione di deepfake. Resta il tema della correttezza commerciale se il contenuto viene presentato come una persona vera che raccomanda il prodotto.

Descrizioni prodotto, articoli e newsletter scritti con l’IA

Notizia buona per chi scrive schede prodotto con l’aiuto dell’IA: l’obbligo di etichettatura dei testi dell’articolo 50, paragrafo 4, riguarda i contenuti pubblicati per informare il pubblico su questioni di interesse pubblico. Una descrizione commerciale, una newsletter promozionale, una pagina categoria non rientrano automaticamente in quella categoria. Il discorso cambia quando il blog del tuo e-commerce tratta salute, sicurezza dei prodotti, ambiente, alimentazione o argomenti che l’articolo 50 considera di interesse pubblico. In quei casi servono revisione umana documentata oppure etichetta. Per un e-commerce di integratori, cosmetica o dispositivi la differenza è tutt’altro che teorica.

Tool AI gratuiti installati sul sito

Plugin che generano descrizioni, quiz diagnostici, motori di raccomandazione, prove virtuali, generatori di recensioni riassunte: sono tutti sistemi di IA di terzi che lavorano dentro il tuo dominio, spesso installati da chi gestisce il sito senza passare da un contratto. I punti da verificare sono tre, e nessuno richiede un avvocato per essere posto:
  1. Il tool genera contenuti destinati al pubblico? Se sì, chiedi al fornitore se applica la marcatura leggibile dalle macchine prevista dall’articolo 50, paragrafo 2.
  2. Il tool interagisce direttamente con l’utente? Se sì, deve dichiararsi come IA.
  3. Il tool tratta dati personali? Allora servono base giuridica, informativa aggiornata e un accordo sul trattamento, e qui si entra nel GDPR.
Su quest’ultimo punto il Garante per la protezione dei dati personali ha già dimostrato di muoversi: 15 milioni di euro a OpenAI nel dicembre 2024, 5 milioni a Luka Inc. per il chatbot Replika nel maggio 2025, 158.000 euro a Character Technologies nel luglio 2026. Il tool gratuito non è gratis se il costo è una sanzione privacy.

Alfabetizzazione in materia di IA (articolo 4)

L’obbligo esiste dal 2 febbraio 2025 e riguarda anche i deployer, quindi anche un e-commerce con cinque persone. Il Digital Omnibus lo ha riformulato: dal «garantire» un livello sufficiente di alfabetizzazione si è passati all’«adottare misure volte a sostenere lo sviluppo» di quella competenza tra il personale che usa i sistemi di IA. È un alleggerimento, non un’abrogazione. Il regolamento non impone un formato di corso né una certificazione, ma un’azienda che non sa dimostrare nulla in caso di controllo si trova comunque in difficoltà.

Cosa rischia concretamente un e-commerce che non si adegua

Le sanzioni non arrivano da un solo fronte, e questo è il punto che sfugge più spesso. AI Act, articolo 99. Per la violazione degli obblighi di trasparenza dell’articolo 50 la sanzione arriva fino a 15 milioni di euro o al 3% del fatturato mondiale annuo totale dell’esercizio precedente, se superiore. Per le pratiche vietate dall’articolo 5 si sale a 35 milioni o al 7%. Per informazioni inesatte o fuorvianti fornite alle autorità, fino a 7,5 milioni o all’1%. Per le PMI, comprese le start-up, si applica l’importo più basso tra i due parametri. Chi vigila in Italia. La legge 132/2025 ha designato l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di vigilanza del mercato, con poteri ispettivi e sanzionatori, e l’Agenzia per l’Italia Digitale (AgID) come autorità di notifica. Il decreto legislativo attuativo è stato approvato in esame preliminare dal Consiglio dei ministri il 10 giugno 2026 e ha ricevuto il parere del Garante privacy il 29 luglio 2026. Codice del consumo e AGCM. Qui il rischio è più vicino e più frequente. Le pratiche commerciali ingannevoli sono vietate dal decreto legislativo 206/2005 e l’AGCM può sanzionare fino a 10 milioni di euro, con un tetto pari al 4% del fatturato annuo per le infrazioni di rilevanza unionale o diffusa. Le recensioni non autentiche sono espressamente vietate. E l’Autorità sull’e-commerce si muove: a giugno 2026 ha sanzionato Deghi S.p.A. con 2 milioni di euro per una pratica commerciale scorretta legata a countdown fittizi e presentazione ingannevole dei prezzi. Codice penale. L’articolo 612-quater c.p. sui deepfake, come visto, prevede la reclusione da uno a cinque anni. Non è un rischio d’impresa, è un rischio personale di chi quel contenuto lo pubblica. GDPR. Il Garante privacy resta competente sui trattamenti di dati personali che passano dai sistemi di IA, con sanzioni fino a 20 milioni o al 4% del fatturato globale. Vale la pena aggiungere una cosa che nessuna norma scrive. Il danno più probabile per un e-commerce di media dimensione non è la multa milionaria: è il reclamo di un concorrente all’AGCM, la segnalazione di un cliente, la richiesta di rimozione da parte di una persona che si è vista usare il volto in una campagna. Sono eventi molto più frequenti di un’ispezione dell’ACN, e costano tempo, reputazione e vendite.

Il contesto: quante aziende sono davvero pronte

I numeri raccontano un ritardo che vale la pena guardare in faccia. Secondo l’Istat, nel 2025 il 16,4% delle imprese italiane con almeno 10 addetti usa almeno una tecnologia di intelligenza artificiale, in raddoppio rispetto all’8,2% del 2024 e più che triplicato rispetto al 5,0% del 2023. Il divario dimensionale però si allarga: adotta l’IA il 53% delle grandi imprese, il 27% delle medie e solo il 14,2% delle piccole fino a 49 addetti. In Europa siamo dietro a Germania (26,0%), Spagna (20,2%) e Francia (18,1%). Sul fronte e-commerce, il Rapporto Ecommerce Italia 2026 di Casaleggio Associati certifica un mercato da 90,6 miliardi di euro e individua negli agenti di IA il prossimo intermediario tra consumatori e negozi online. Lo stesso rapporto segnala che il 76% degli acquirenti online italiani abbandona un sito se non trova raccomandazioni pertinenti ai propri interessi. L’incrocio dei due dati dice una cosa sola: l’IA nell’e-commerce cresce più in fretta della consapevolezza normativa di chi la usa. Chi adotta strumenti generativi per stare al passo con le aspettative dei clienti sta accumulando, senza accorgersene, punti di esposizione che fino a ieri non esistevano.

Checklist: il tuo e-commerce è a prova di AI Act?

Dieci controlli che puoi fare oggi, senza consulenti.
  1. Il chatbot dichiara di essere un sistema di IA alla prima interazione, in modo visibile.
  2. Hai una mappa scritta di tutti i punti del sito in cui gira un sistema di IA, plugin gratuiti compresi.
  3. Sai chi è il fornitore di ciascuno di quei sistemi e hai una sua dichiarazione sulla conformità all’articolo 50.
  4. Le immagini generate con l’IA che riproducono prodotti, luoghi o persone esistenti sono identificate come tali quando si presentano come fotografie.
  5. Nessun contenuto pubblicato usa il volto o la voce di una persona reale generati o alterati con l’IA senza consenso scritto.
  6. Gli articoli del blog che toccano salute, sicurezza, ambiente o alimentazione hanno una revisione umana documentata oppure un’etichetta.
  7. Le recensioni pubblicate provengono da acquisti reali e nessun contenuto sintetico è presentato come esperienza di un cliente.
  8. L’informativa privacy cita i sistemi di IA usati sul sito e le finalità del trattamento.
  9. Le persone che usano strumenti di IA in azienda hanno ricevuto istruzioni operative scritte (articolo 4).
  10. Esiste un responsabile interno che sa rispondere alla domanda «chi ha generato questo contenuto e con cosa».
Se hai risposto no a più di tre punti, il tuo sito ha una superficie di rischio che vale la pena chiudere prima di dicembre 2026, quando scade anche il periodo transitorio sulla marcatura.

Cosa non è obbligatorio (e chi dice il contrario si sbaglia)

Un po’ di allarmismo circola, quindi mettiamo qualche paletto.
  • Non devi etichettare ogni testo scritto con l’aiuto dell’IA. L’obbligo dell’articolo 50, paragrafo 4, riguarda i contenuti su questioni di interesse pubblico, non le descrizioni commerciali.
  • Non devi usare le icone UE: sono uno strumento facoltativo, l’obbligo è informare in modo chiaro.
  • Non devi aderire al Codice di buone pratiche: l’adesione è volontaria e aiuta a dimostrare conformità, ma non è una condizione di legalità.
  • Non sei tenuto a implementare tu il watermarking tecnico se sei un deployer: quell’obbligo è del fornitore del sistema generativo.
  • Non ricadi negli obblighi sui sistemi ad alto rischio per il solo fatto di usare l’IA nel marketing: quelle regole, oltretutto rinviate al 2027-2028, riguardano casi d’uso specifici elencati dal regolamento.
Questo articolo ha finalità informative e non sostituisce una valutazione legale sul caso specifico.

Domande frequenti

L’AI Act si applica anche alle piccole imprese e alle partite IVA?

Sì. Gli obblighi di trasparenza dell’articolo 50 non prevedono soglie dimensionali. Per le PMI e le start-up cambia il calcolo della sanzione, che si applica nell’importo più basso tra il valore fisso e la percentuale sul fatturato.

Devo etichettare le foto di prodotto fatte con l’intelligenza artificiale?

Dipende. Se l’immagine riproduce prodotti, luoghi o persone esistenti e appare come una fotografia autentica, rientra nella nozione di deepfake dell’articolo 3, punto 60, e va dichiarata. Le linee guida della Commissione del 20 luglio 2026 chiariscono che la valutazione è caso per caso.

Il mio chatbot è di un fornitore esterno: la responsabilità è sua o mia?

L’obbligo di progettare il sistema in modo trasparente è del fornitore. Se però il chatbot è stato sviluppato su tua commessa e messo in servizio con il tuo marchio, la definizione di fornitore dell’articolo 3 può ricadere su di te. Verifica il contratto.

Cosa succede se non mi adeguo entro il 2 agosto 2026?

Gli obblighi sono già applicabili. Le autorità di vigilanza possono aprire istruttorie e irrogare sanzioni fino a 15 milioni di euro o al 3% del fatturato mondiale annuo per le violazioni dell’articolo 50. In Italia la vigilanza spetta all’ACN.

Il Digital Omnibus ha rinviato tutto al 2027?

No. Il Regolamento (UE) 2026/1744 ha rinviato gli obblighi sui sistemi ad alto rischio al 2 dicembre 2027 e al 2 agosto 2028. Gli obblighi di trasparenza dell’articolo 50 e l’alfabetizzazione in materia di IA sono rimasti alle scadenze originarie.

Le recensioni riassunte dall’IA sul mio e-commerce sono un problema?

Il riassunto automatico di recensioni autentiche non è vietato. Diventa un problema se il testo generato attribuisce a clienti reali giudizi che non hanno espresso: in quel caso si entra nel campo delle pratiche commerciali scorrette sanzionate dall’AGCM.

Che differenza c’è tra il Codice di buone pratiche e le linee guida della Commissione?

Il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA, pubblicato il 10 giugno 2026, è uno strumento volontario con impegni operativi. Le linee guida del 20 luglio 2026 sono un documento interpretativo che chiarisce la portata degli obblighi di legge, che restano vincolanti in ogni caso.

Scopri se il tuo sito è a prova di AI Act

La checklist qui sopra copre i controlli che puoi fare da solo. Il resto richiede di guardare dentro il sito: quali sistemi di IA girano davvero sulle tue pagine, cosa dichiarano i loro fornitori, quali contenuti pubblicati oggi rientrano negli obblighi di trasparenza e quali no. Addlab offre un check gratuito di conformità AI Act per e-commerce e siti aziendali. Analizziamo il tuo sito e ti restituiamo una mappa dei punti in cui l’intelligenza artificiale è presente, l’elenco degli obblighi che ti riguardano davvero e le priorità di intervento in ordine di rischio. Nessun impegno, nessun preventivo automatico: un documento che puoi usare anche da solo. Richiedi il check gratuito →