di Paolo Falck, CEO e co-founder di Addlab — aggiornato ad agosto 2026
Dal 2 agosto 2026 gli obblighi di trasparenza dell’AI Act sono applicabili in tutta l’Unione europea. Riguardano chatbot, contenuti generati con l’intelligenza artificiale e deepfake, e valgono per qualsiasi azienda che usi questi strumenti verso il pubblico, incluse le micro imprese. Le sanzioni per la violazione degli obblighi di trasparenza arrivano a 15 milioni di euro o al 3% del fatturato mondiale annuo, a seconda di quale importo sia più alto.
Per chi vende online la questione è concreta: la foto di prodotto generata con l’IA, l’assistente virtuale in fondo alla pagina, il plugin gratuito che scrive le schede prodotto sono tutti punti che oggi hanno una regola sopra. Non tutti allo stesso modo, e questa è la parte che quasi nessuno racconta bene.
In breve
Dal 2 agosto 2026 si applica l’articolo 50 del Regolamento (UE) 2024/1689 (AI Act): chatbot che si dichiarano tali, marcatura tecnica dei contenuti sintetici, etichettatura dei deepfake. Il Digital Omnibus, Regolamento (UE) 2026/1744, ha rinviato gli obblighi sui sistemi ad alto rischio al 2027-2028 ma ha lasciato intatte le scadenze sulla trasparenza. Sanzioni fino a 15 milioni o al 3% del fatturato globale. In Italia vigila l’ACN.Cosa è cambiato davvero il 2 agosto 2026
Il 2 agosto 2026 è la data in cui l’AI Act è diventato pienamente applicabile per la maggior parte delle sue previsioni, comprese quelle sulla trasparenza e sull’apparato sanzionatorio. Il Regolamento (UE) 2024/1689 era entrato in vigore il 1° agosto 2024 con un calendario scaglionato. Le tappe già scattate prima di questa data:- 2 febbraio 2025: divieto delle pratiche di IA vietate (articolo 5) e obbligo di alfabetizzazione in materia di IA (articolo 4).
- 2 agosto 2025: obblighi per i modelli di IA per finalità generali (GPAI) e avvio dell’architettura di governance.
- 2 agosto 2026: applicazione generale, obblighi di trasparenza dell’articolo 50, piena operatività di autorità e sanzioni.
Fornitore o deployer: la prima domanda da farsi
L’AI Act assegna obblighi diversi a seconda del ruolo, e per un e-commerce capire il proprio è il passaggio che decide tutto il resto. Secondo l’articolo 3 dell’AI Act, il fornitore (provider) è chi sviluppa un sistema di IA, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. Il deployer è chi utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale. Un negozio online che genera immagini con Midjourney, scrive testi con ChatGPT e installa un chatbot di un fornitore terzo è, nella grande maggioranza dei casi, un deployer. Gli obblighi tecnici di marcatura restano in capo a chi quei sistemi li produce. La distinzione si sposta però in una zona da verificare quando l’e-commerce fa sviluppare un assistente conversazionale su misura e lo mette in servizio con il proprio marchio: la definizione di fornitore dell’articolo 3 copre anche l’ipotesi di chi «fa sviluppare» il sistema. In quel caso vale la pena leggere il contratto con lo sviluppatore e capire chi si è assunto cosa, prima che lo faccia un’autorità di vigilanza. Le FAQ della Commissione europea chiariscono un altro punto utile per chi ha un team: il dipendente che usa uno strumento di IA seguendo le istruzioni dell’azienda non è un deployer autonomo. Il deployer è la persona giuridica.I cinque obblighi dell’articolo 50, spiegati
L’articolo 50 dell’AI Act impone obblighi di trasparenza in cinque situazioni distinte. La Commissione europea ha pubblicato il 20 luglio 2026 le linee guida attuative e, prima ancora, il 10 giugno 2026, il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA.- Interazione diretta con un sistema di IA. Il fornitore deve progettare il sistema in modo che la persona sappia di stare parlando con un’IA, a meno che non sia ovvio per un utente ragionevolmente attento. È l’obbligo che colpisce chatbot, assistenti vocali e agenti conversazionali.
- Marcatura dei contenuti sintetici. Chi fornisce sistemi che generano audio, immagini, video o testo deve marcare gli output in formato leggibile dalle macchine, con soluzioni efficaci, interoperabili, robuste e affidabili. Restano fuori le funzioni di assistenza all’editing standard, come la correzione ortografica e grammaticale, e i contenuti non alterati in modo sostanziale.
- Riconoscimento delle emozioni e categorizzazione biometrica. Il deployer deve informare le persone esposte a questi sistemi, nel rispetto del GDPR.
- Deepfake. Il deployer che genera o manipola contenuti che costituiscono un deepfake deve dichiararne l’origine artificiale. La definizione dell’articolo 3, punto 60, richiede tre elementi cumulativi: somiglianza a persone, oggetti, luoghi, entità o eventi esistenti; apparenza falsamente autentica; contenuto generato o manipolato dall’IA. Le linee guida escludono i contenuti chiaramente fantastici o fisicamente impossibili.
- Testi su questioni di interesse pubblico. Il deployer che pubblica testi generati dall’IA per informare il pubblico su questioni di interesse pubblico deve segnalarlo, salvo che il contenuto sia stato sottoposto a revisione umana o a controllo editoriale con responsabilità editoriale. Le linee guida precisano che deve trattarsi di una revisione sostanziale, non di un’approvazione formale.
Cosa significa tutto questo per un e-commerce, punto per punto
Qui la teoria si sporca le mani. Sei un negozio online, usi l’IA ogni giorno, vuoi sapere dove sei scoperto.Chatbot e assistenti virtuali
Se il tuo sito ha una live chat con risposte automatiche, l’utente deve capire subito che sta parlando con un sistema di IA. Non quando lo chiede, non al terzo messaggio: alla prima interazione. Nella pratica significa una riga di apertura esplicita nella finestra di chat e un’indicazione visibile nel widget. L’obbligo tecnico grava sul fornitore del chatbot, ma è l’e-commerce che si presenta al cliente. Chiedi al tuo fornitore una dichiarazione scritta sulla conformità all’articolo 50 e verifica come si comporta il widget quando parte la conversazione.Immagini di prodotto generate con l’IA
È il punto più delicato per chi vende online, e va detto con onestà: non esiste una regola che dica «ogni immagine generata con l’IA va etichettata». L’obbligo di marcatura tecnica dell’articolo 50, paragrafo 2, è del fornitore del generatore di immagini. L’obbligo di dichiarazione visibile del deployer scatta se l’immagine è un deepfake, cioè se riproduce persone, oggetti, luoghi o eventi esistenti in modo da apparire falsamente autentica. Una foto di prodotto sintetica che riproduce un articolo del tuo catalogo in un ambiente inesistente, presentata come se fosse uno scatto fotografico, sta esattamente in quella zona. Le linee guida della Commissione riconoscono che il confine tra deepfake e ritocco ordinario si valuta caso per caso. Chi lavora con packshot generativi, ambientazioni sintetiche o ricostruzioni di prodotto farebbe bene a documentare le proprie scelte e a etichettare quando l’immagine si presenta come documentazione della realtà. C’è poi un secondo binario, e in Italia è quello che morde prima: il Codice del consumo. Se l’immagine rappresenta il prodotto in modo difforme dalla realtà, il tema non è più solo l’AI Act ma la pratica commerciale ingannevole.Testimonial, modelli virtuali e voci sintetiche
Un volto generato dall’IA che assomiglia a una persona esistente, o la voce clonata di un influencer usata in un video prodotto, ricade nella definizione di deepfake e richiede dichiarazione. In Italia il rischio sale di livello: la legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, ha introdotto l’articolo 612-quater del Codice penale, che punisce con la reclusione da uno a cinque anni chi diffonde senza consenso immagini, video o voci falsificate o alterate con sistemi di IA, idonee a indurre in inganno sulla loro autenticità, cagionando un danno ingiusto alla persona. Un modello interamente sintetico che non somiglia a nessuno reale è un’altra cosa e non rientra nella definizione di deepfake. Resta il tema della correttezza commerciale se il contenuto viene presentato come una persona vera che raccomanda il prodotto.Descrizioni prodotto, articoli e newsletter scritti con l’IA
Notizia buona per chi scrive schede prodotto con l’aiuto dell’IA: l’obbligo di etichettatura dei testi dell’articolo 50, paragrafo 4, riguarda i contenuti pubblicati per informare il pubblico su questioni di interesse pubblico. Una descrizione commerciale, una newsletter promozionale, una pagina categoria non rientrano automaticamente in quella categoria. Il discorso cambia quando il blog del tuo e-commerce tratta salute, sicurezza dei prodotti, ambiente, alimentazione o argomenti che l’articolo 50 considera di interesse pubblico. In quei casi servono revisione umana documentata oppure etichetta. Per un e-commerce di integratori, cosmetica o dispositivi la differenza è tutt’altro che teorica.Tool AI gratuiti installati sul sito
Plugin che generano descrizioni, quiz diagnostici, motori di raccomandazione, prove virtuali, generatori di recensioni riassunte: sono tutti sistemi di IA di terzi che lavorano dentro il tuo dominio, spesso installati da chi gestisce il sito senza passare da un contratto. I punti da verificare sono tre, e nessuno richiede un avvocato per essere posto:- Il tool genera contenuti destinati al pubblico? Se sì, chiedi al fornitore se applica la marcatura leggibile dalle macchine prevista dall’articolo 50, paragrafo 2.
- Il tool interagisce direttamente con l’utente? Se sì, deve dichiararsi come IA.
- Il tool tratta dati personali? Allora servono base giuridica, informativa aggiornata e un accordo sul trattamento, e qui si entra nel GDPR.
Alfabetizzazione in materia di IA (articolo 4)
L’obbligo esiste dal 2 febbraio 2025 e riguarda anche i deployer, quindi anche un e-commerce con cinque persone. Il Digital Omnibus lo ha riformulato: dal «garantire» un livello sufficiente di alfabetizzazione si è passati all’«adottare misure volte a sostenere lo sviluppo» di quella competenza tra il personale che usa i sistemi di IA. È un alleggerimento, non un’abrogazione. Il regolamento non impone un formato di corso né una certificazione, ma un’azienda che non sa dimostrare nulla in caso di controllo si trova comunque in difficoltà.Cosa rischia concretamente un e-commerce che non si adegua
Le sanzioni non arrivano da un solo fronte, e questo è il punto che sfugge più spesso. AI Act, articolo 99. Per la violazione degli obblighi di trasparenza dell’articolo 50 la sanzione arriva fino a 15 milioni di euro o al 3% del fatturato mondiale annuo totale dell’esercizio precedente, se superiore. Per le pratiche vietate dall’articolo 5 si sale a 35 milioni o al 7%. Per informazioni inesatte o fuorvianti fornite alle autorità, fino a 7,5 milioni o all’1%. Per le PMI, comprese le start-up, si applica l’importo più basso tra i due parametri. Chi vigila in Italia. La legge 132/2025 ha designato l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di vigilanza del mercato, con poteri ispettivi e sanzionatori, e l’Agenzia per l’Italia Digitale (AgID) come autorità di notifica. Il decreto legislativo attuativo è stato approvato in esame preliminare dal Consiglio dei ministri il 10 giugno 2026 e ha ricevuto il parere del Garante privacy il 29 luglio 2026. Codice del consumo e AGCM. Qui il rischio è più vicino e più frequente. Le pratiche commerciali ingannevoli sono vietate dal decreto legislativo 206/2005 e l’AGCM può sanzionare fino a 10 milioni di euro, con un tetto pari al 4% del fatturato annuo per le infrazioni di rilevanza unionale o diffusa. Le recensioni non autentiche sono espressamente vietate. E l’Autorità sull’e-commerce si muove: a giugno 2026 ha sanzionato Deghi S.p.A. con 2 milioni di euro per una pratica commerciale scorretta legata a countdown fittizi e presentazione ingannevole dei prezzi. Codice penale. L’articolo 612-quater c.p. sui deepfake, come visto, prevede la reclusione da uno a cinque anni. Non è un rischio d’impresa, è un rischio personale di chi quel contenuto lo pubblica. GDPR. Il Garante privacy resta competente sui trattamenti di dati personali che passano dai sistemi di IA, con sanzioni fino a 20 milioni o al 4% del fatturato globale. Vale la pena aggiungere una cosa che nessuna norma scrive. Il danno più probabile per un e-commerce di media dimensione non è la multa milionaria: è il reclamo di un concorrente all’AGCM, la segnalazione di un cliente, la richiesta di rimozione da parte di una persona che si è vista usare il volto in una campagna. Sono eventi molto più frequenti di un’ispezione dell’ACN, e costano tempo, reputazione e vendite.Il contesto: quante aziende sono davvero pronte
I numeri raccontano un ritardo che vale la pena guardare in faccia. Secondo l’Istat, nel 2025 il 16,4% delle imprese italiane con almeno 10 addetti usa almeno una tecnologia di intelligenza artificiale, in raddoppio rispetto all’8,2% del 2024 e più che triplicato rispetto al 5,0% del 2023. Il divario dimensionale però si allarga: adotta l’IA il 53% delle grandi imprese, il 27% delle medie e solo il 14,2% delle piccole fino a 49 addetti. In Europa siamo dietro a Germania (26,0%), Spagna (20,2%) e Francia (18,1%). Sul fronte e-commerce, il Rapporto Ecommerce Italia 2026 di Casaleggio Associati certifica un mercato da 90,6 miliardi di euro e individua negli agenti di IA il prossimo intermediario tra consumatori e negozi online. Lo stesso rapporto segnala che il 76% degli acquirenti online italiani abbandona un sito se non trova raccomandazioni pertinenti ai propri interessi. L’incrocio dei due dati dice una cosa sola: l’IA nell’e-commerce cresce più in fretta della consapevolezza normativa di chi la usa. Chi adotta strumenti generativi per stare al passo con le aspettative dei clienti sta accumulando, senza accorgersene, punti di esposizione che fino a ieri non esistevano.Checklist: il tuo e-commerce è a prova di AI Act?
Dieci controlli che puoi fare oggi, senza consulenti.- Il chatbot dichiara di essere un sistema di IA alla prima interazione, in modo visibile.
- Hai una mappa scritta di tutti i punti del sito in cui gira un sistema di IA, plugin gratuiti compresi.
- Sai chi è il fornitore di ciascuno di quei sistemi e hai una sua dichiarazione sulla conformità all’articolo 50.
- Le immagini generate con l’IA che riproducono prodotti, luoghi o persone esistenti sono identificate come tali quando si presentano come fotografie.
- Nessun contenuto pubblicato usa il volto o la voce di una persona reale generati o alterati con l’IA senza consenso scritto.
- Gli articoli del blog che toccano salute, sicurezza, ambiente o alimentazione hanno una revisione umana documentata oppure un’etichetta.
- Le recensioni pubblicate provengono da acquisti reali e nessun contenuto sintetico è presentato come esperienza di un cliente.
- L’informativa privacy cita i sistemi di IA usati sul sito e le finalità del trattamento.
- Le persone che usano strumenti di IA in azienda hanno ricevuto istruzioni operative scritte (articolo 4).
- Esiste un responsabile interno che sa rispondere alla domanda «chi ha generato questo contenuto e con cosa».
Cosa non è obbligatorio (e chi dice il contrario si sbaglia)
Un po’ di allarmismo circola, quindi mettiamo qualche paletto.- Non devi etichettare ogni testo scritto con l’aiuto dell’IA. L’obbligo dell’articolo 50, paragrafo 4, riguarda i contenuti su questioni di interesse pubblico, non le descrizioni commerciali.
- Non devi usare le icone UE: sono uno strumento facoltativo, l’obbligo è informare in modo chiaro.
- Non devi aderire al Codice di buone pratiche: l’adesione è volontaria e aiuta a dimostrare conformità, ma non è una condizione di legalità.
- Non sei tenuto a implementare tu il watermarking tecnico se sei un deployer: quell’obbligo è del fornitore del sistema generativo.
- Non ricadi negli obblighi sui sistemi ad alto rischio per il solo fatto di usare l’IA nel marketing: quelle regole, oltretutto rinviate al 2027-2028, riguardano casi d’uso specifici elencati dal regolamento.