- L'articolo 50, paragrafo 1, obbliga i fornitori a progettare i chatbot in modo che le persone sappiano di avere a che fare con un'IA, salvo quando è evidente. Si applica dal 2 agosto 2026 e il Digital Omnibus non lo ha modificato.
- Se costruite un vostro chatbot (ad esempio un widget basato su GPT sviluppato internamente o da un'agenzia per voi) e lo gestite con il vostro nome, il fornitore siete voi. Se attivate l'agente IA di Intercom o Zendesk, il fornitore è il vendor e voi siete il deployer.
- I deployer hanno obblighi propri ai sensi dell'articolo 50 solo in casi specifici: riconoscimento delle emozioni o categorizzazione biometrica (50(3)), deepfake e testi di interesse pubblico scritti dall'IA (50(4)).
- In pratica ogni titolare di un sito dovrebbe comunque assicurarsi che l'etichetta sia visibile: un primo messaggio chiaro più un badge «IA» permanente. Le sole condizioni generali non bastano.
Cosa dice davvero l'articolo 50
L'articolo 50 dell'AI Act (Regolamento (UE) 2024/1689) è un breve elenco di obblighi di trasparenza per «determinati sistemi di IA». Si applicano che il sistema sia o meno ad alto rischio. Per i chatbot conta il primo paragrafo:
«I fornitori garantiscono che i sistemi di IA destinati a interagire direttamente con le persone fisiche sono progettati e sviluppati in modo tale che le persone fisiche interessate siano informate del fatto di stare interagendo con un sistema di IA, a meno che ciò non risulti evidente dal punto di vista di una persona fisica ragionevolmente informata, attenta e avveduta, tenendo conto delle circostanze e del contesto di utilizzo.»
Spiccano tre aspetti:
- Il destinatario è il fornitore. È un obbligo di progettazione: il sistema deve essere costruito in modo che le persone siano informate. Il paragrafo 1 non menziona i deployer.
- L'eccezione per i casi «evidenti» è ristretta. Gli orientamenti della Commissione sull'articolo 50 del 20 luglio 2026 dicono di interpretarla in senso restrittivo, e citano i «chatbot di IA integrati in piattaforme online o strumenti di assistenza (help desk)» come esempio in cui l'eccezione non si applica.
- Il paragrafo 5 stabilisce la forma: le informazioni vanno fornite «in maniera chiara e distinguibile al più tardi al momento della prima interazione» e devono rispettare i requisiti di accessibilità applicabili.
Molte pagine su questo tema dicono che «le aziende che usano chatbot devono dichiararlo ai sensi dell'articolo 50». Così si confondono i ruoli. L'obbligo giuridico del 50(1) spetta a chi è il fornitore. Come spieghiamo sotto, il titolare di un sito è spesso il deployer, e a volte è il fornitore senza saperlo.
Siete il fornitore o il deployer?
Il fornitore sviluppa un sistema di IA, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio, a pagamento o gratuitamente. Il deployer usa un sistema di IA sotto la propria autorità in un contesto professionale. Gli orientamenti della Commissione danno due esempi rilevanti per i siti web:
- Un'azienda che offre con il proprio nome un chatbot ad altre imprese, che possono integrarlo nei loro processi senza modificarlo, è il fornitore. È la posizione dei vendor di chat che vendono agenti IA come funzionalità.
- Un'azienda o un ente pubblico che ha sviluppato internamente un chatbot e lo mette in servizio per uso proprio, con il proprio nome, è anch'esso un fornitore. E un'azienda che prende un sistema di IA generativa esistente, lo modifica (ad esempio con nuovi dati di addestramento) e lo mette in servizio con il proprio nome diventa il fornitore di quel nuovo sistema.
| La vostra configurazione | Ruolo probabile | Cosa significa |
|---|---|---|
| Intercom, Zendesk o un help desk simile con l'agente IA del vendor attivato | Deployer (il fornitore è il vendor) | Il vendor deve integrare l'informativa. Voi dovreste verificare che sia visibile e non disattivata o coperta dal vostro branding. |
| Live chat gestita solo da persone (Tawk.to, Zendesk Chat semplice) | Fuori dall'ambito del 50(1) | Nessun sistema di IA interagisce con il visitatore. Se aggiungete risposte suggerite dall'IA che poi invia una persona, il visitatore ha comunque a che fare con una persona. |
| Widget su misura costruito dal vostro team o da un'agenzia su un'API LLM (OpenAI, Mistral, Anthropic...) e presentato come il «vostro» assistente | Fornitore | Dovete integrare l'informativa fin dalla progettazione. Gli obblighi del fornitore del modello, in quanto fornitore di un modello di IA per finalità generali, non coprono la vostra interfaccia. |
| Il chatbot di un vendor che modificate in modo sostanziale (dati di addestramento propri, fine-tuning) e gestite con il vostro marchio | Forse fornitore di un nuovo sistema | Secondo l'esempio degli orientamenti, modifica più nome proprio vi rendono fornitori. La semplice configurazione, come una knowledge base o il tono di voce, non è trattata esplicitamente. Siate prudenti. |
Perché i deployer dovrebbero preoccuparsene comunque: se l'etichetta non compare sul vostro sito, sono i vostri visitatori a essere tratti in inganno. Inoltre si applica a parte la normativa a tutela dei consumatori. Gli orientamenti ricordano che, ai sensi della direttiva sulle pratiche commerciali sleali e della direttiva sui diritti dei consumatori, il fatto che un servizio si basi sull'IA può essere una caratteristica principale da dichiarare, «indipendentemente dal fatto che l'interazione sia considerata "evidente"».
Quando i deployer hanno obblighi
I paragrafi 3 e 4 dell'articolo 50 si rivolgono ai deployer. Per il sito di una tipica PMI diventano rilevanti in tre situazioni:
- Riconoscimento delle emozioni o categorizzazione biometrica (50(3)). Se usate un sistema di questo tipo, dovete informare le persone che vi sono esposte. Attenzione alla definizione: un sistema di riconoscimento delle emozioni deduce le emozioni «sulla base dei loro dati biometrici» (articolo 3, punto 39). L'analisi del sentiment dei testi scritti in chat non si basa su dati biometrici. Un voice bot che deduce l'umore dalla voce di chi chiama potrebbe invece basarvisi, e il riconoscimento delle emozioni è del tutto vietato sul luogo di lavoro e nell'istruzione (articolo 5, paragrafo 1, lettera f)).
- Deepfake (50(4), primo comma). Se il vostro chatbot o il team marketing generano immagini, audio o video realistici di persone, luoghi o eventi reali, dovete dichiarare che il contenuto è artificiale.
- Testi generati dall'IA su questioni di interesse pubblico (50(4), secondo comma). Se pubblicate testi scritti dall'IA «allo scopo di informare il pubblico su questioni di interesse pubblico», dovete dichiararlo, a meno che una persona li abbia rivisti e qualcuno ne abbia la responsabilità editoriale. Le FAQ di un prodotto non sono informazioni di interesse pubblico. Un aggiornamento scritto dall'IA su una nuova norma potrebbe esserlo.
La marcatura leggibile da dispositivo automatico dei contenuti generati (watermark, metadati) ai sensi del 50(2) è di nuovo un obbligo del fornitore. Se il vostro chatbot su misura può generare immagini o audio, spetta a voi garantire che gli output siano marcati, per quanto tecnicamente possibile.
Come e quando informare
Gli orientamenti della Commissione descrivono cosa funziona e cosa no. Tra le tecniche raccomandate:
- un saluto iniziale che dica che l'assistente è un'IA;
- un'etichetta in linguaggio semplice vicino al campo di inserimento, idealmente visibile per tutta la conversazione;
- segnali visivi come un badge o un'icona «IA», a complemento del testo;
- per i voice bot, una dichiarazione vocale all'inizio («Questo è un assistente basato sull'IA»), con promemoria nelle chiamate lunghe.
Gli orientamenti elencano anche le tecniche insufficienti da sole: informativa solo nelle condizioni generali, negli URL o nella documentazione; marcature leggibili da dispositivo automatico che l'utente non percepisce; etichette vaghe come un generico «assistente»; e personaggi dall'aspetto umano che possono trarre in inganno. Un chatbot chiamato «Sofia» con la foto stock di una dipendente sorridente e nessuna etichetta IA è esattamente ciò che la norma vuole evitare.
Tempi: al più tardi alla prima interazione. Per un widget di chat significa nel momento in cui si apre la conversazione, non dopo tre messaggi. Accessibilità: se il vostro sito deve già rispettare regole di accessibilità (la direttiva sull'accessibilità dei siti web per gli enti pubblici, l'European Accessibility Act per molti servizi ai consumatori), anche l'informativa deve rispettarle. I lettori di schermo devono poter leggere l'etichetta, quindi non affidatevi solo a un'icona colorata.
Date, Digital Omnibus e sanzioni
- 2 agosto 2026: si applica l'articolo 50. Per i chatbot non ci sono deroghe per l'esistente: i sistemi già attivi prima di quella data dovevano conformarsi da quel giorno.
- Digital Omnibus sull'IA (Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026): non ha modificato i paragrafi da 1 a 6 dell'articolo 50. Ha riscritto il paragrafo 7 (codici di buone pratiche e atti di esecuzione) e aggiunto un regime transitorio all'articolo 111, paragrafo 4. I sistemi generativi immessi sul mercato prima del 2 agosto 2026 hanno tempo fino al 2 dicembre 2026 per l'obbligo di marcatura del 50(2). Gli orientamenti sottolineano che la tolleranza riguarda solo la marcatura: un sistema che è sia conversazionale sia generativo deve dichiarare l'interazione con l'IA dal 2 agosto 2026.
- Sanzioni: le violazioni dell'articolo 50 possono essere sanzionate fino a 15 milioni di EUR o al 3% del fatturato mondiale annuo, se superiore (articolo 99, paragrafo 4, lettera g)). Per le PMI, e dopo l'Omnibus anche per le piccole mid-cap, il tetto è l'importo inferiore. L'applicazione è nazionale: ogni Stato membro designa le autorità di vigilanza del mercato. Per i sistemi di IA basati su un modello di IA per finalità generali dello stesso fornitore vigila l'Ufficio per l'IA.
Tutte le altre date sono nel nostro calendario completo dell'AI Act dopo l'Omnibus.
Checklist per le PMI con un chatbot sul sito
- Censite ogni punto di contatto conversazionale: widget sul sito, bot su WhatsApp o Messenger, voce/IVR, risponditori e-mail automatici basati su un LLM e assistenti in-app. Il nostro audit gratuito del sito elenca i widget di chat di terze parti che trova in una pagina (riconosce gli script di Intercom, Zendesk, Drift e Tawk.to). Vi dice che è caricato uno strumento di chat, ma non se le funzioni IA del vendor sono attive: questo verificatelo voi.
- Stabilite il vostro ruolo per ogni punto di contatto: agente IA del vendor (siete il deployer) oppure costruito o commissionato da voi con il vostro nome (siete il fornitore). Mettete per iscritto il ragionamento.
- Strumenti dei vendor: aprite il widget come un visitatore, da desktop e da mobile. C'è un'etichetta IA nel primo messaggio e vicino al campo di inserimento? Il vostro saluto personalizzato, il nome del bot o l'avatar l'hanno coperta? Chiedete al vendor come rispetta l'articolo 50, paragrafo 1, e conservate la risposta.
- Sviluppi su misura: inserite nel codice un'informativa al primo messaggio che il prompt non può rimuovere, aggiungete un badge permanente e verificate che resti in ogni lingua e canale che offrite.
- Evitate di far passare il bot per una persona: niente nomi propri con foto per i bot, e niente «Sono Sofia dell'assistenza» se non è seguito da «un'assistente IA».
- Offrite la possibilità di parlare con una persona quando conta (reclami, disdette, utenti vulnerabili). L'AI Act non lo richiede, ma spesso lo richiedono le norme a tutela dei consumatori e di settore.
- Accessibilità: l'etichetta è testo vero (non solo un'icona), leggibile dai lettori di schermo, con contrasto sufficiente.
- Media generati: se il bot può produrre immagini, audio o video, verificate la marcatura ai sensi del 50(2) (del vendor o vostra) ed etichettate i deepfake ai sensi del 50(4).
- In parallelo il GDPR: aggiornate l'informativa privacy per le trascrizioni delle chat, verificate il DPA del vendor e la base per i trasferimenti, e caricate il widget solo dopo il consenso se imposta cookie non essenziali.
- Evidenze: conservate screenshot datati dell'informativa, la dichiarazione del vendor e la valutazione del vostro ruolo. Ricontrollate dopo ogni aggiornamento del widget o del prompt.
- Alfabetizzazione in materia di IA (articolo 4): formate il personale che configura il bot. Dopo l'Omnibus significa adottare misure per sostenere l'alfabetizzazione, non garantirne un livello.
Esempi di informativa (IT/EN)
Breve, specifica e subito. Adattatela al vostro tono di voce, ma tenete insieme le parole «IA» e «assistente» o «chatbot».
Primo messaggio nella chat
Ciao! Sono un assistente IA, non una persona. Posso rispondere a domande su ordini e prodotti. Scrivi «operatore» in qualsiasi momento per parlare con il nostro team.
Hi! I'm an AI assistant, not a person. I can answer questions about orders and our products. Type "agent" at any time to reach our team.
Etichetta permanente vicino al campo di inserimento
Assistente IA · le risposte sono generate automaticamente e possono contenere errori
AI assistant · answers are generated automatically and may contain mistakes
Voice bot o bot telefonico (detto all'inizio)
Stai parlando con un assistente IA automatico. Di' «operatore» per essere trasferito a un collega.
You're speaking with an automated AI assistant. Say "employee" to be transferred to a colleague.
Passaggio a una persona
Ora stai chattando con Anna, del nostro team di assistenza.
You're now chatting with Anna, a member of our support team.
Gestite l'articolo 50 come qualsiasi altro controllo
In Dazr Compliance, il framework EU AI Act trasforma questa checklist in controlli ricorrenti. Allegate come evidenze gli screenshot e le dichiarazioni dei vendor, fissate una data di revisione e mostrate la cronologia a un auditor in una vista in sola lettura.
Domande frequenti
Devo dichiarare che il chatbot del mio sito è un'IA?
L'obbligo giuridico dell'articolo 50, paragrafo 1, ricade sul fornitore del chatbot. Se lo avete sviluppato o fatto sviluppare e lo gestite con il vostro nome, il fornitore siete voi. Se usate l'agente IA di un vendor, è il vendor a dover integrare l'informativa, ma dovreste verificare che compaia davvero sul vostro sito. Anche la normativa a tutela dei consumatori può richiedervi di indicarlo.
Basta una piccola icona «IA»?
Da sola di solito no. Gli orientamenti della Commissione raccomandano un primo messaggio in linguaggio semplice e un'etichetta vicino al campo di inserimento. Icone e colori sono un complemento. L'informazione deve essere chiara e distinguibile alla prima interazione, e accessibile.
Il Digital Omnibus rinvia le regole sui chatbot?
No. Il Regolamento (UE) 2026/1744 ha rinviato le regole sull'alto rischio ma ha lasciato invariati i paragrafi da 1 a 6 dell'articolo 50. Solo l'obbligo di marcatura leggibile da dispositivo automatico del 50(2) ha un periodo transitorio, fino al 2 dicembre 2026, per i sistemi generativi immessi sul mercato prima del 2 agosto 2026.
Il nostro chatbot suggerisce solo risposte che poi invia un operatore umano. Rientra nell'ambito?
Il visitatore interagisce con una persona che usa uno strumento di IA, non direttamente con un sistema di IA, quindi è improbabile che si applichi l'articolo 50, paragrafo 1. L'articolo 50, paragrafo 4, può applicarsi se pubblicate testi generati dall'IA su questioni di interesse pubblico senza revisione umana, il che non è il caso di un operatore che rivede ogni risposta.
Chi vigila sull'articolo 50?
Le autorità nazionali di vigilanza del mercato designate da ciascuno Stato membro. L'Ufficio per l'IA vigila sui sistemi di IA basati su un modello di IA per finalità generali dello stesso fornitore. Le sanzioni arrivano a 15 milioni di EUR o al 3% del fatturato mondiale, e per le PMI si applica il minore dei due importi.
Approfondimenti
Fonti (situazione al 1° ottobre 2026)
- Regolamento (UE) 2024/1689 (AI Act), articoli 3, 50, 99, 111 e 113, EUR-Lex.
- Regolamento (UE) 2026/1744 (Digital Omnibus sull'IA), GU L del 24 luglio 2026, articolo 1, punti 20, 38, 39 e 40.
- Orientamenti della Commissione sugli obblighi di trasparenza dell'articolo 50 dell'AI Act, C(2026) 5054, 20 luglio 2026.
- Domande e risposte della Commissione europea sugli obblighi di trasparenza dell'articolo 50.
- Codice di buone pratiche sulla trasparenza dei contenuti generati dall'IA (versione finale pubblicata il 10 giugno 2026).
Questa guida spiega la normativa al 1° ottobre 2026 e non costituisce consulenza legale. Verificate la vostra configurazione specifica con un legale o con l'autorità nazionale.