Obblighi di trasparenza AI Act: cosa cambia per le aziende dal 2 agosto 2026
Gli obblighi di trasparenza AI Act impongono, a partire dal 2 agosto 2026, di rendere riconoscibile l’origine artificiale dei contenuti, chi sviluppa sistemi di AI generativa deve marcarne gli output in formato leggibile e chi li utilizza deve dichiarare deepfake e testi generati dall’AI su temi di interesse pubblico. Non è solo una questione di conformità, è il presupposto per difendere fiducia, identità digitale e reputazione online di imprese e persone.
In altre parole, il legislatore europeo riconosce all’utente il diritto di sapere quando un’informazione, un’immagine o una voce sono il risultato dell’attività di una macchina. Per le aziende questo significa passare da una logica di rimozione del danno a una logica di prevenzione del danno.
Punti chiave
- Gli obblighi di trasparenza dell’articolo 50 dell’AI Act sono applicabili dal 2 agosto 2026.
- Riguardano due soggetti diversi: i fornitori di sistemi di AI generativa e i deployer, cioè le aziende che quei sistemi li usano nei propri processi e nella propria comunicazione.
- Il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’AI, pubblicato in versione definitiva il 10 giugno 2026, è volontario ma consente di dimostrare la conformità.
- Le violazioni degli obblighi di trasparenza rientrano nella fascia sanzionatoria fino a 15 milioni di euro o il 3% del fatturato annuo globale.
- La trasparenza mancata non produce solo un rischio legale, ma un rischio reputazionale: contenuti opachi, deepfake e testi sintetici non dichiarati possono danneggiare un brand in poche ore.
Cosa sono gli obblighi di trasparenza dell’AI Act?
Gli obblighi di trasparenza dell’AI Act sono le regole, contenute nell’articolo 50 del Regolamento UE 2024/1689, che impongono di rendere conoscibile l’interazione con un sistema di intelligenza artificiale e l’origine artificiale di un contenuto. Si applicano trasversalmente, a prescindere dal livello di rischio del sistema, e completano le regole già previste per i sistemi ad alto rischio e per i modelli di AI per finalità generali.
Il regolamento è entrato in vigore il 1° agosto 2024, ma la sua applicazione è scaglionata: divieti e alfabetizzazione AI da febbraio 2025, obblighi per i modelli GPAI e regime sanzionatorio da agosto 2025, trasparenza e sistemi ad alto rischio dell’Allegato III da agosto 2026.
La logica di fondo non è nuova. Il GDPR ha reso la trasparenza un principio del trattamento dei dati personali, il Digital Services Act l’ha estesa alla moderazione dei contenuti, alla pubblicità personalizzata e ai sistemi di raccomandazione. L’AI Act compie un passo ulteriore, rende trasparente non solo il trattamento, ma la natura stessa del contenuto.
Chi deve rispettare l’articolo 50: fornitori o aziende utilizzatrici?
Entrambi, ma con obblighi diversi. L’AI Act distingue chi sviluppa il sistema (fornitore) da chi lo impiega nei propri processi aziendali (deployer o utilizzatore).
Obblighi dei fornitori di sistemi di AI generativa:
- informare l’utente che sta interagendo con un sistema di intelligenza artificiale, salvo che sia evidente dal contesto;
- marcare gli output testo, audio, immagini, video, rendendoli rilevabili come generati o manipolati artificialmente;
- adottare soluzioni tecniche efficaci, interoperabili, robuste e affidabili nei limiti dello stato dell’arte;
- mettere a disposizione interfacce, API e strumenti di verifica gratuiti perché terzi possano controllare la provenienza dei contenuti.
Obblighi dei deployer, cioè della maggior parte delle imprese:
- dichiarare che un contenuto deepfake, immagine, audio o video che riproduce persone, luoghi o eventi reali in modo falsamente autentico è stato generato o manipolato artificialmente;
- etichettare i testi generati dall’AI pubblicati per informare il pubblico su questioni di interesse pubblico, a meno che il contenuto sia stato sottoposto a revisione umana e a responsabilità editoriale;
- utilizzare indicatori visivi persistenti su immagini e video, disclaimer in apertura per i video in diretta e disclaimer audio per i contenuti sonori;
- formare il personale a riconoscere i contenuti generati dall’AI e definire procedure di supervisione umana.
È il secondo blocco quello che tocca più da vicino imprese, studi professionali, agenzie di comunicazione, e-commerce e reparti marketing che oggi usano l’AI per produrre testi, immagini, voci sintetiche e video.
Come funziona il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’AI?
Il Codice di buone pratiche è uno strumento volontario che aiuta fornitori e deployer a dimostrare la conformità agli obblighi dell’articolo 50, paragrafi 2, 4 e 5. Non sostituisce il regolamento né gli orientamenti della Commissione, ma chi lo sottoscrive può fare affidamento sulle sue misure per provare di essere in regola, riducendo oneri amministrativi e incertezza applicativa.
Il Codice, elaborato da esperti indipendenti in un processo multilaterale facilitato dall’Ufficio europeo per l’AI e pubblicato nella versione definitiva il 10 giugno 2026, è diviso in due sezioni:
| Sezione | Destinatari | Contenuto |
| Sezione 1 | Fornitori | Norme per la marcatura e il rilevamento di contenuti generati e manipolati dall’AI |
| Sezione 2 | Distributori / deployer | Norme per l’etichettatura dei deepfake e del testo generato o manipolato dall’AI |
L’Unione Europea ha inoltre reso disponibile una serie di icone standard che i deployer possono utilizzare per etichettare i contenuti generati dall’AI. Chi sceglie di conformarsi con strumenti diversi dal Codice dovrà dimostrare, caso per caso e davanti alle autorità di vigilanza del mercato, che le proprie misure sono adeguate.
Quali sono le sanzioni per la violazione degli obblighi di trasparenza?
Il mancato rispetto degli obblighi di trasparenza rientra nella fascia delle “altre inadempienze” e può comportare sanzioni fino a 15 milioni di euro o al 3% del fatturato annuo globale, a seconda di quale importo sia più elevato.
Per completezza, il regime sanzionatorio dell’AI Act prevede tre fasce:
- fino a 35 milioni di euro o il 7% del fatturato per le pratiche vietate;
- fino a 15 milioni di euro o il 3% per le altre violazioni, inclusa la trasparenza;
- fino a 7,5 milioni di euro o l’1% per la comunicazione di informazioni inesatte alle autorità.
C’è però una sanzione che nessun regolamento quantifica, cioè quella reputazionale. Un’azienda accusata di aver diffuso un’immagine sintetica non dichiarata o una testimonianza generata dall’AI subisce un danno di credibilità che si propaga su Google, sui social e sempre più spesso nelle risposte dei motori generativi.
Perché la trasparenza è diventata un tema di reputazione online?
Perché la trasparenza è ciò che permette all’utente di decidere se fidarsi. Dichiarare che un’immagine è generata dall’AI, che una voce è sintetica o che un interlocutore è un chatbot non è un adempimento burocratico, è l’espressione concreta di un dovere di lealtà informativa, l’evoluzione digitale dei principi di correttezza e buona fede.
Negli ultimi anni il diritto della reputazione online si è occupato soprattutto di cancellare le conseguenze della diffusione di contenuti lesivi. Nei prossimi anni sarà chiamato sempre più spesso a prevenirle, imponendo agli operatori digitali obblighi di trasparenza, tracciabilità e responsabilizzazione nell’uso dell’intelligenza artificiale. È il passaggio da un diritto della rimozione a un diritto della prevenzione.
Su questo terreno si giocano tre rischi molto concreti per aziende e professionisti:
- Deepfake e clonazione vocale. Un video o un audio falsificato che riproduce un amministratore delegato può muovere decisioni, contratti e percezione pubblica prima ancora di essere smentito. Ne abbiamo parlato in modo approfondito nell’analisi dedicata al deepfake come innesco di crisi reputazionale.
- Contenuti sintetici non etichettati. Recensioni, testimonianze, articoli e immagini fake generate dall’IA minano la fiducia nel brand quando vengono scoperti.
- Identità digitale e dati personali. L’uso opaco di tecnologie come il riconoscimento facciale e il trattamento non trasparente dei dati personali come nuova moneta digitale espongono l’azienda su un doppio fronte, giuridico e reputazionale.
Chi vuole un quadro generale del regolamento può partire dalla nostra guida su cosa prevede l’AI Act e dall’approfondimento sul rapporto tra diritto all’oblio e intelligenza artificiale.
Come prepararsi agli obblighi di trasparenza AI Act: 7 passi operativi
Ecco un percorso pratico, applicabile anche da una PMI, per arrivare pronti alla scadenza del 2 agosto 2026.
- Mappa i sistemi di AI in uso. Elenca tutti gli strumenti generativi utilizzati in azienda, copywriting, customer care, immagini, video, voci sintetiche e indica per ciascuno se sei fornitore o deployer.
- Classifica gli output. Distingui i contenuti destinati alla pubblicazione da quelli interni, e individua quelli che ricadono nelle categorie deepfake o testo di interesse pubblico.
- Definisci uno standard di etichettatura. Scegli formule, posizionamento e icone (anche quelle messe a disposizione dall’UE) e applicale in modo coerente su sito, social, newsletter e materiali commerciali.
- Inserisci la revisione umana nel workflow. Per i testi giornalistici o informativi, una revisione editoriale documentata può escludere l’obbligo di etichettatura.
- Forma il personale. Marketing, comunicazione, HR e customer care devono saper riconoscere e dichiarare i contenuti generati dall’IA.
- Documenta tutto. L’accountability introdotta dal GDPR vale anche qui: policy interne, log delle decisioni, registro degli strumenti utilizzati.
- Attiva un monitoraggio reputazionale continuo. La conformità interna non basta se qualcun altro pubblica contenuti falsi su di te: serve accorgersene prima che diventino virali.
Che ruolo ha il monitoraggio reputazionale nella conformità all’AI Act?
Il monitoraggio reputazionale è lo strumento operativo che rende concreta la logica preventiva dell’AI Act. Se la trasparenza è il presidio normativo, il monitoraggio è il sistema di allerta che consente di intercettare per tempo violazioni, contenuti manipolati e segnali di rischio.
Con LinkMonitor, la piattaforma di monitoraggio della reputazione online sviluppata da Tutela Digitale, è possibile presidiare milioni di fonti, ricevere alert su menzioni critiche e analizzare i contenuti in chiave sia quantitativa sia qualitativa, comprese le risposte dei motori generativi come Google AI Mode.
Quando il danno si è già prodotto, l’intervento si sposta sulla rimozione e sulla deindicizzazione dei contenuti lesivi con Linkiller, e sulla ricostruzione della narrativa positiva nei risultati di ricerca con LinkBetter. Per verificare invece la propria posizione all’interno dei database reputazionali consultati da banche e compliance officer esiste LinkCheck.
Il metodo di lavoro per avvocati, informatici e specialisti SEO che operano insieme secondo il nostro codice etico nasce esattamente da questa convinzione, la reputazione digitale si difende integrando diritto, tecnologia e comunicazione.
Conclusione: dalla compliance formale alla fiducia sostanziale
Gli obblighi di trasparenza AI Act non si esauriscono in un’etichetta o in un disclaimer, ma richiedono di dimostrare che la trasparenza è stata integrata nei processi decisionali, nella progettazione dei sistemi e nelle politiche di comunicazione, in coerenza con il principio di accountability già affermato dal GDPR.
Per le imprese è un cambiamento culturale prima che normativo. Ma è anche un’opportunità, in quanto in un ecosistema informativo saturo di contenuti sintetici, dichiarare con chiarezza cosa è generato dall’AI diventa un fattore di differenziazione e un asset reputazionale.
La vera sfida dei prossimi anni non sarà soltanto eliminare dal web un contenuto dannoso, ma evitare che venga percepito come autentico e possa incidere su reputazione, privacy e identità digitale delle persone.
Trasforma gli obblighi di trasparenza dell’AI Act in una vera tutela della reputazione.
FAQ
Quando entrano in vigore gli obblighi di trasparenza dell’AI Act?
Gli obblighi di trasparenza previsti dall’articolo 50 dell’AI Act si applicano a decorrere dal 2 agosto 2026. Il regolamento era entrato in vigore il 1° agosto 2024 con un’applicazione scaglionata. Dalla stessa data diventano pienamente applicabili anche i requisiti per i sistemi ad alto rischio dell’Allegato III. Le aziende che utilizzano IA generativa dovrebbero quindi aver già completato la mappatura dei propri strumenti.
La mia azienda usa ChatGPT per scrivere testi: devo etichettarli?
Dipende dalla destinazione del contenuto. L’obbligo di etichettatura riguarda i testi generati o manipolati dall’IA pubblicati per informare il pubblico su questioni di interesse pubblico. Se il testo è stato sottoposto a un processo di revisione umana ed esiste una responsabilità editoriale, l’obbligo non si applica. Per i contenuti commerciali ordinari l’etichettatura non è imposta, ma resta una buona pratica di trasparenza verso il cliente.
Che differenza c’è tra marcatura e etichettatura?
La marcatura è tecnica e riguarda i fornitori: consiste nell’inserire negli output un segnale leggibile dalla macchina (watermark, metadati, fingerprint) che renda il contenuto rilevabile come artificiale. L’etichettatura è informativa e riguarda i deployer: è la dichiarazione visibile all’utente che quel contenuto è generato o manipolato dall’IA. Le due misure sono complementari e servono a scopi diversi.
Il Codice di buone pratiche è obbligatorio?
No, l’adesione al Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA è volontaria, ma gli obblighi dell’articolo 50 restano obblighi giuridici. Chi firma il Codice può fare affidamento sulle sue misure per dimostrare la conformità. Chi sceglie strumenti alternativi dovrà provarne l’adeguatezza davanti alle autorità di vigilanza.
Cosa rischia chi non rispetta gli obblighi di trasparenza?
Le violazioni degli obblighi di trasparenza rientrano nella fascia sanzionatoria che arriva fino a 15 milioni di euro o al 3% del fatturato annuo globale. A questo si somma il danno reputazionale, spesso più rapido e più difficile da riparare della sanzione economica, perché incide sulla fiducia di clienti, partner e istituzioni finanziarie.
Gli obblighi di trasparenza dell’AI Act valgono anche per i deepfake pubblicati da terzi su di me?
L’obbligo di dichiarazione ricade su chi genera o diffonde il contenuto, non sulla vittima. Chi subisce un deepfake può però attivare gli strumenti di tutela previsti dall’ordinamento: segnalazione alle piattaforme, richieste di rimozione e deindicizzazione, azioni civili e penali. Il monitoraggio continuo delle fonti online è decisivo perché la tempestività riduce in modo significativo l’impatto reputazionale.
Come si collegano AI Act e diritto all’oblio?
Il diritto all’oblio interviene dopo, chiedendo la rimozione o la deindicizzazione di contenuti non più attuali o lesivi. Gli obblighi di trasparenza dell’AI Act intervengono prima, impedendo che un contenuto artificiale venga percepito come autentico. Insieme delineano un sistema di tutela a due livelli: prevenzione dell’inganno e rimozione del danno.
Che cosa deve fare concretamente una PMI entro agosto 2026?
Mappare gli strumenti di IA generativa utilizzati, definire uno standard interno di etichettatura, inserire la revisione umana nei flussi editoriali, formare il personale, documentare le scelte adottate e attivare un monitoraggio reputazionale continuo. Sono passaggi realizzabili anche con risorse limitate, purché formalizzati in una policy interna e aggiornati nel tempo.
Sapere cosa viene pubblicato su di te e la tua azienda, in tempo reale, è la prima forma di prevenzione. Con LinkMonitor puoi controllare milioni di fonti online, individuare subito contenuti critici, deepfake o ingannevoli e impostare un presidio continuativo su testi, immagini e video che riguardano la tua azienda.
Contattaci ora: richiedi una valutazione della tua esposizione ai rischi reputazionali legati all’intelligenza artificiale