Cosa è cambiato il 2 agosto 2026 e a chi si applica
Il 2 agosto 2026 è iniziata nell’UE l’applicazione del capitolo sulla trasparenza dell’articolo 50 dell’AI Act e, in parallelo, la Commissione (tramite l’AI Office) ha acquisito la piena capacità di far rispettare gli obblighi per i GPAI. Per i fornitori e i deployer che operano nell’UE — a prescindere dall’insediamento — questo comporta requisiti tecnici e di interfaccia concreti, con la possibilità di sanzioni in caso di mancata conformità da quella data.
Esiste un periodo di grazia molto ristretto: gli obblighi di marcatura in formato leggibile dalla macchina e di facilitazione della rilevazione dei contenuti sintetici di cui all’art. 50(2) sono rinviati fino al 2 dicembre 2026 solo per i sistemi generativi già sul mercato prima del 2 agosto 2026. Tutti gli altri obblighi dell’art. 50 si applicano dal 2 agosto 2026 senza eccezioni.
Date, perimetro e chi sanziona
L’AI Act prevede una tempistica a tappe: le regole di governance e gli obblighi per i GPAI si applicano dal 2 agosto 2025; dal 2 agosto 2026 la Commissione può indagare e sanzionare le violazioni dei GPAI, mentre l’art. 50 si applica a fornitori e deployer di sistemi che interagiscono con persone o generano contenuti sintetici. In pratica, il quadro è misto: autorità nazionali di vigilanza del mercato, AI Office e Garante europeo della protezione dei dati (EDPS) hanno competenze differenziate.
Quanto a sanzioni e misure, le autorità possono richiedere documentazione, valutare i sistemi e, se del caso, imporre sanzioni amministrative proporzionate alla gravità e alla durata dell’infrazione. Per l’art. 50, le linee guida della Commissione indicano che le multe possono arrivare fino a 15 milioni di euro o al 3% del fatturato mondiale dell’esercizio precedente, con attenuazioni per le PMI.
GPAI: obblighi attivi dal 2025 ed eseguibili dal 2026
I fornitori di GPAI devono, tra le altre misure, pubblicare un riassunto sufficientemente dettagliato dei contenuti usati per l’addestramento secondo il modello ufficiale; definire una politica sul copyright che rispetti le riserve di diritti e utilizzare tecnologie allo stato dell’arte per identificarle; e mettere a disposizione degli integratori le informazioni tecniche necessarie perché possano adempiere ai propri obblighi. Inoltre, devono notificare senza indugio all’AI Office se il proprio modello soddisfa i criteri di rischio sistemico e segnalare gli incidenti gravi e le misure correttive.
Per agevolare l’implementazione, la Commissione ha pubblicato Linee guida per i fornitori di GPAI e un Codice di buone pratiche volontario che rende operative trasparenza, copyright e sicurezza. Pur non essendo obbligatorio, aderirvi offre una via pratica e verificabile alla conformità; chi non aderisce deve dimostrare con altri mezzi come soddisfa gli articoli 53 e 55.
Trasparenza (art. 50): marcatura, rilevazione e avvisi visibili
L’art. 50 impone ai fornitori di garantire che le uscite dei sistemi generativi siano marcate in formato leggibile dalla macchina e rilevabili come generate o manipolate dall’IA. Le tecniche possono includere metadati persistenti, filigrane o metodi crittografici di provenienza, purché efficaci, affidabili, robusti e interoperabili per quanto tecnicamente fattibile. Questo requisito convive con l’obbligo di informare quando un sistema interagisce direttamente con le persone (chatbot, agenti, avatar), salvo che ciò sia evidente.
Per i deployer, la norma richiede etichette percepibili (visive/udibili) per i deepfake e per i testi generati o manipolati pubblicati per informare il pubblico su questioni di interesse generale, a meno che non vi sia stata revisione umana sostanziale e responsabilità editoriale. Inoltre, devono segnalare l’uso di riconoscimento delle emozioni o di categorizzazione biometrica alle persone esposte. Le linee guida chiariscono esclusioni come l’editing standard e, in alcuni casi, il codice sorgente o output M2M senza esposizione umana.
Periodi di grazia e limiti precisi fino al 2 dicembre 2026
L’unica moratoria in vigore copre la marcatura e la rilevazione dell’art. 50(2) per i sistemi già sul mercato prima del 2 agosto 2026 e scade il 2 dicembre 2026. Non vi è obbligo di etichettatura retroattiva dei contenuti generati prima del 2 agosto 2026, anche se la Commissione lo raccomanda quando possibile.
Nel resto del quadro, i GPAI sono soggetti a obblighi dal 2025, con poteri sanzionatori della Commissione in vigore dal 2026. Le tappe per i sistemi ad alto rischio procedono nel 2027–2028, ma non modificano quanto già richiesto ai sistemi generativi e ai GPAI nel 2026.
Linee guida e codici ufficiali: come si traducono i requisiti
La Commissione ha pubblicato Linee guida sulla trasparenza per l’art. 50 con definizioni operative (ad es., quando c’è ‘interazione diretta’, cos’è un ‘deepfake’, cosa costituisce ‘revisione umana’), esempi di interfaccia e casi di eccezione. In parallelo, il Codice di buone pratiche sulla trasparenza dei contenuti descrive un approccio multilivello (marcatura + strumenti di rilevazione accessibili al pubblico o via API), utile per allineare fornitori e piattaforme.
Per i GPAI, le Linee guida e il Codice di buone pratiche includono moduli per la documentazione dei modelli, indicazioni di sicurezza e un modello ufficiale di riassunto pubblico dell’addestramento. Inoltre, l’AI Office ha attivato EU SEND come canale per presentare la documentazione (ad es., rapporti di rischio sistemico, incidenti gravi) e per sottoscrivere i codici di pratica.
Impatto pratico per le app generative: adeguamenti immediati
Per i prodotti che generano testo, immagini, audio o video nell’UE, le priorità sono chiare: 1) implementare una marcatura leggibile dalla macchina coerente su tutti i canali di output; 2) aggiungere indicatori visibili nell’interfaccia quando richiesto (deepfake; testi informativi di interesse pubblico senza revisione editoriale umana); 3) pubblicare una politica di trasparenza e documentazione tecnica che descrivano limitazioni, capacità e lo schema di marcatura/rilevazione; 4) abilitare controlli amministratore per i clienti B2B per configurare avvisi, esportare metadati e registri di provenienza.
I team legali devono mappare i ruoli (fornitore vs deployer), verificare se il modello sottostante è un GPAI e se potrebbe rientrare nel rischio sistemico, e preparare flussi per le richieste di informazioni da parte delle autorità. Sul fronte ingegneristico, è opportuno testare la robustezza della marcatura rispetto a compressioni, ritagli e repost, e documentare le eccezioni (ad es., editing standard) con criteri riproducibili.