AI Act 2 agosto 2026: trasparenza per le PMI italiane
AI Act 2 agosto 2026: una guida per PMI italiane agli obblighi di trasparenza su interazione con IA, deepfake e testi di interesse pubblico, e verifiche.

Risposta rapida: Dal 2 agosto 2026, l'articolo 50 dell'AI Act impone ai fornitori di segnalare le interazioni dirette con l'IA e marcare i contenuti generati. I deployer informano su riconoscimento delle emozioni, categorizzazione biometrica, deepfake e testi di interesse pubblico; solo per questi testi possono valere revisione umana e responsabilità editoriale1,2.
Sintesi in una mappa
AI Act 2 agosto 2026: trasparenza per le PMI italiane │ ├─ Prima: ruolo e uso │ ├─ Fornitore oppure utilizzatore │ ├─ Interazione o contenuto pubblicato │ └─ Destinatario concreto dell'avviso │ ├─ Poi: contenuto │ ├─ Deepfake: dichiarare l'origine │ ├─ Testo pubblico: verificare il caso │ └─ Revisione e responsabilità editoriale │ ├─ Infine: prova │ ├─ Informazione nel punto di contatto │ ├─ Esempio della pubblicazione conservato │ └─ Codice volontario distinto dalla legge │ └─ Limiti della scheda ├─ Ogni uso richiede la propria qualifica ├─ Nessuna etichetta unica vale sempre └─ L'eccezione dipende dai fatti
La scelta pratica dal 2 agosto 2026
Per una PMI italiana, la domanda iniziale non è quale etichetta stampare. È quale sistema viene usato, che cosa produce, chi lo mette a disposizione e chi pubblica il risultato. L'articolo 50 dell'AI Act si applica dal 2 agosto 2026 e distingue gli obblighi dei fornitori da quelli degli utilizzatori («deployer» nel testo italiano del regolamento) dei sistemi2. Un'agenzia che prepara contenuti per clienti locali può trovarsi in più scenari: un assistente che risponde direttamente al pubblico, un video sintetico, oppure un testo pubblicato per informare su una questione di interesse pubblico. Lo stesso avviso non copre necessariamente tutti e tre.
Una scheda per uso può registrare sistema, ruolo, contenuto, pubblico e punto in cui apparirà l'informazione. È uno strumento operativo dell'agenzia, non una formula prescritta dall'articolo 50. La tabella seguente distingue i casi che la scheda deve riconoscere1,2.
| Situazione osservata | Prima domanda della PMI | Regola da esaminare |
|---|---|---|
| Persona che interagisce direttamente con un sistema | La PMI lo fornisce o lo usa? | Informazione sull'interazione con IA2. |
| Immagine, audio o video potenzialmente deepfake | Il contenuto costituisce un deepfake? | Dichiarazione di origine o manipolazione artificiale1. |
| Testo pubblicato per informare su un tema pubblico | C'è revisione o controllo editoriale e una persona fisica o giuridica detiene la responsabilità editoriale? | Regola ed eccezione dell'art. 50(4)1. |
| Adesione al codice di buone pratiche | È una scelta di conformità? | Codice volontario; obblighi legali distinti3. |
In parole, l'albero funziona così: si definiscono ruolo e uso. Un'interazione diretta richiede la verifica dell'informazione alla persona; un deepfake porta alla dichiarazione dell'origine artificiale. Per un testo di interesse pubblico si controllano revisione o controllo umano e responsabilità editoriale prima di decidere se l'eccezione vale. Gli altri usi richiedono una qualifica distinta1,2.
Quali obblighi pone l'articolo 50?
La Commissione riassume l'articolo 50 come un insieme di obblighi di trasparenza per fornitori e deployer di determinati sistemi, inclusi strumenti generativi e interattivi2. Per i fornitori indica la progettazione di sistemi che informino esplicitamente una persona quando interagisce direttamente con l'IA. Indica inoltre marcature leggibili da macchina per rendere rilevabili contenuti generati o manipolati. Per i deployer menziona l'informazione nei casi di riconoscimento delle emozioni, categorizzazione biometrica, deepfake e alcuni testi su temi di interesse pubblico2.
Queste categorie distribuiscono obblighi diversi tra fornitore e deployer. In particolare, la marcatura leggibile da macchina dei contenuti sintetici è un obbligo del fornitore ai sensi dell'articolo 50(2), mentre la dichiarazione al pubblico su un deepfake ricade sul deployer ai sensi del paragrafo 4 1,2.
La data dell'articolo 50 non anticipa gli obblighi dei sistemi ad alto rischio. Le sezioni pertinenti del capo III si applicano dal 2 dicembre 2027 ai sistemi classificati ai sensi dell'articolo 6(2) e dell'allegato III, e dal 2 agosto 2028 a quelli dell'articolo 6(1) e dell'allegato I1. I fornitori di sistemi che generano contenuti sintetici già immessi sul mercato prima del 2 agosto 2026 devono adeguarsi all'articolo 50(2) entro il 2 dicembre 20261.
Fornitore o deployer del sistema
Un'agenzia può acquistare un assistente per il proprio sito e usarlo per rispondere ai clienti. Può invece offrire a clienti un sistema interattivo sviluppato o messo a disposizione sotto la propria responsabilità. Le due situazioni richiedono di identificare il ruolo effettivo prima di assegnare l'obbligo. La Commissione distingue i fornitori, che devono progettare l'informazione per l'interazione diretta, dai deployer, che devono informare le persone esposte ai contenuti e agli usi elencati2.
Nella pratica è utile separare la catena in tre colonne: chi mette a disposizione il sistema, chi lo usa per produrre o pubblicare un risultato, e chi incontra quel risultato. Un contratto commerciale può aiutare a descrivere la catena, ma il nome dato nel contratto non sostituisce l'analisi delle attività. Se il fornitore è terzo, la PMI non dovrebbe dichiararsi automaticamente esente da ogni obbligo legato al proprio uso. Se prepara e pubblica un video deepfake per un cliente, la pubblicazione e l'esposizione del pubblico restano fatti da esaminare1,2.
Il registro dei sistemi di IA può aiutare a tenere distinti gli usi. Qui, però, l'unità di decisione è ancora più concreta: una specifica interazione o pubblicazione. La stessa agenzia potrebbe usare un sistema per bozze interne e un altro per un assistente sul sito. Un'unica riga «usiamo IA» cancellerebbe la differenza tra attività interne e contenuti destinati al pubblico.
Interazione diretta con una persona
La Commissione afferma che i fornitori devono progettare i sistemi in modo che le persone sappiano esplicitamente quando interagiscono direttamente con un sistema di IA2. Per una PMI, l'esempio immediato è un'interfaccia di assistenza che si presenta a un cliente. La verifica riguarda l'esperienza della persona che avvia la conversazione, non soltanto un documento conservato nel back office. La scheda del caso dovrebbe mostrare dove compare l'informazione e quale interazione descrive.
L'avviso sull'interazione non è identico alla dichiarazione relativa a un contenuto deepfake. Nel primo caso la persona sta dialogando con un sistema; nel secondo incontra un'immagine, un audio o un video già generato o manipolato. Usare la stessa formula vaga per entrambi può lasciare incerto ciò che il pubblico deve capire. La Commissione separa proprio le due responsabilità nella sua sintesi degli obblighi2.
L'articolo 50(1) esclude l'informazione sull'interazione diretta quando la natura di IA è evidente per una persona ragionevolmente informata, attenta e avveduta, considerate le circostanze e il contesto d'uso1. Altrimenti il fornitore deve assicurare l'avviso. La Commissione indica che, per queste interazioni, fornitori e deployer possono definire misure adeguate tenendo conto delle linee guida2. La formula può quindi variare con l'interfaccia, ma deve raggiungere la persona nei tempi e nella forma dell'articolo 50(5)1.
Quando dichiarare un deepfake?
L'articolo 50, paragrafo 4, impone ai deployer di sistemi che generano o manipolano immagini, audio o video costituenti un deepfake di dichiarare che il contenuto è stato generato o manipolato artificialmente1. La domanda decisiva è dunque se il risultato concreto costituisce un deepfake. Non basta sapere che un programma di IA è stato usato in una fase qualsiasi della produzione. L'agenzia deve esaminare il contenuto e la sua presentazione al pubblico.
Una piccola agenzia potrebbe preparare un video creativo per un cliente locale. Se il video costituisce un deepfake, l'agenzia che lo utilizza deve dichiararne la generazione o manipolazione artificiale1. Quando il contenuto è parte di un'opera evidentemente artistica, creativa, satirica o fittizia, l'articolo 50(4) limita l'obbligo alla comunicazione dell'esistenza del contenuto generato o manipolato, in modo appropriato che non ostacoli la fruizione dell'opera1. Questa limitazione riguarda la forma della comunicazione in quel contesto, non ogni video commerciale.
La dichiarazione deve comunicare il fatto rilevante, cioè origine o manipolazione artificiale. Un'espressione pubblicitaria come «creato con strumenti moderni» potrebbe non spiegare chiaramente questo fatto. La PMI dovrebbe quindi esaminare la comprensibilità dell'avviso per chi vede o ascolta il contenuto. L'adozione del codice volontario non sostituisce l'obbligo legale quando questo sussiste3.
Testi di interesse pubblico
La seconda parte dell'articolo 50(4) riguarda il deployer che pubblica testo generato o manipolato con IA allo scopo di informare il pubblico su questioni di interesse pubblico1. Non ogni bozza interna o comunicazione commerciale rientra automaticamente in questa descrizione. La decisione richiede di guardare insieme a pubblicazione, finalità informativa e tema trattato. Una PMI dovrebbe motivare il proprio giudizio sul testo specifico, non sul fatto generico che impiega un modello per scrivere.
La disposizione contiene un'eccezione: la dichiarazione non è richiesta quando il testo è stato sottoposto a revisione umana o controllo editoriale e una persona fisica o giuridica detiene la responsabilità editoriale della pubblicazione1. Sono due condizioni sostanziali da verificare. Non basta che qualcuno abbia aperto il documento; occorre poter descrivere la revisione o il controllo e individuare chi risponde editorialmente del risultato. L'eccezione riguarda i testi pubblicati, non i deepfake.
| Domanda sul testo | Elemento da documentare |
|---|---|
| È stato generato o manipolato con IA? | Il ruolo del sistema nel contenuto pubblicato1. |
| Informa il pubblico su una questione di interesse pubblico? | Scopo e contesto della pubblicazione1. |
| Ha avuto revisione umana o controllo editoriale? | Che cosa è stato verificato prima della pubblicazione1. |
| Una persona fisica o giuridica detiene la responsabilità editoriale? | Chi la assume per il testo finale1. |
La revisione umana non è un timbro formale: il controllo deve riguardare il testo effettivamente pubblicato. La responsabilità editoriale può spettare a una persona fisica o giuridica, compresa l'impresa che pubblica1. Conservare la versione revisionata e l'identità del responsabile rende verificabile l'eventuale applicazione dell'eccezione.
Momento e forma dell'informazione
L'articolo 50(5) stabilisce la regola temporale e formale: l'informazione va fornita alle persone interessate in modo chiaro e distinguibile, al più tardi alla prima interazione o esposizione, e deve rispettare i requisiti applicabili di accessibilità1. Per l'agenzia il punto è concreto: la schermata di dialogo o il contenuto pubblicato devono presentare l'avviso quando la persona li incontra. Una nota interna non raggiunge il pubblico.
La PMI può conservare uno screenshot o un esemplare della pubblicazione per dimostrare quale informazione fosse visibile alla prima esposizione. Se cambia il canale, va verificato di nuovo che l'avviso sia chiaro, distinguibile e accessibile1. Una revisione editoriale condotta per un articolo non dimostra automaticamente che un secondo testo abbia ricevuto lo stesso controllo.
Il codice volontario
La Commissione presenta il Codice di buone pratiche sulla trasparenza dei contenuti generati con IA come volontario; il codice finale è stato pubblicato il 10 giugno 20263. Gli obblighi dell'articolo 50, paragrafi 2, 4 e 5, restano invece legali3. L'adesione può guidare il metodo, senza sostituire la verifica dell'obbligo nel singolo caso.
La firma del codice non rende automaticamente conforme ogni pubblicazione. Non aderirvi non autorizza a omettere una dichiarazione legalmente dovuta3. Il codice offre un percorso volontario per organizzare le misure di trasparenza.
Le linee guida della Commissione spiegano che chi non aderisce al codice deve poter dimostrare la conformità agli obblighi di marcatura ed etichettatura con mezzi alternativi adeguati2. L'impostazione di governance offre il quadro organizzativo più ampio.
Controlli e sanzioni
Le autorità nazionali di vigilanza del mercato applicano queste regole; per i sistemi sottoposti alla sua vigilanza interviene l'AI Office e, quando fornitori o deployer sono istituzioni dell'Unione, il Garante europeo della protezione dei dati2. L'articolo 99(4) prevede per la violazione degli obblighi di trasparenza dell'articolo 50 una sanzione fino a 15 milioni di euro oppure, per un'impresa, fino al 3% del fatturato mondiale annuo dell'esercizio precedente, scegliendo il valore maggiore1. Per le PMI, comprese le start-up, l'articolo 99(6) applica invece il minore tra importo e percentuale pertinenti1. Per le piccole imprese a media capitalizzazione, l'articolo 99(6a) limita ciascuna sanzione dei paragrafi 4 e 5 alla percentuale o all'importo pertinente, scegliendo il valore minore1.
Casi che questa guida non risolve
La pagina non decide neppure se una determinata revisione sia sufficiente per l'eccezione editoriale. Occorrono i fatti: che cosa è stato esaminato, quale controllo è stato esercitato e chi ha assunto la responsabilità della pubblicazione1. Un controllo umano ben progettato può rendere la verifica più solida, ma il suo nome non prova da solo che la condizione di legge sia soddisfatta.
Cosa fare ora
Elencate le interazioni e le pubblicazioni in cui usate IA. Per ciascuna, segnate ruolo, destinatario, tipo di contenuto e possibile regola dell'articolo 50. Nei casi di deepfake e di testi di interesse pubblico, documentate le domande specifiche prima di scrivere l'avviso1,2. Verificate poi il punto in cui il pubblico riceve l'informazione e conservate un esempio di quanto pubblicato. Valutate il codice volontario come scelta distinta dagli obblighi3.
Per organizzare questo lavoro potete consultare l'EU AI Act Documentation Pack.
Domande frequenti
Quali obblighi di trasparenza dell'AI Act valgono dal 2 agosto 2026?
Una PMI deve dichiarare ogni immagine creata con IA?
Quando va dichiarato un testo su un tema di interesse pubblico?
Il codice di buone pratiche della Commissione è obbligatorio?
Chi deve informare una persona che parla con un sistema di IA?
Basta una dichiarazione nascosta nei termini di servizio?
Fonti
- 1.Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence — EUR-Lex · 2024
- 2.Guidelines on transparency obligations for providers and deployers of certain AI systems — European Commission · 2026
- 3.Code of Practice on Transparency of AI-generated Content — European Commission · 2026
Vuole questa analisi sulla Sua azienda?
AI Foundation Audit — una valutazione strutturata della Sua impronta di IA: rischi di integrazione, lacune di governance, opportunità di ROI. Consegnata come un report completo su cui può agire.
Riceve il Suo Report esecutivo e il Brief di implementazione — su misura per la Sua azienda e consegnati subito.