ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Articolo 50 AI Act: obblighi di trasparenza per chatbot, contenuti generati con l’AI e deepfake

L'articolo 50 dell'AI Act (Regolamento UE 2024/1689) stabilisce gli obblighi di trasparenza per chi sviluppa e per chi utilizza determinati sistemi di intelligenza artificiale. Dal 2 agosto 2026 le persone devono sapere quando interagiscono con un'AI, i contenuti generati artificialmente devono essere riconoscibili, e i deepfake e alcuni testi pubblicati con l'AI vanno dichiarati.

Gli obblighi riguardano anche le aziende che non usano sistemi ad alto rischio. Un assistente virtuale sul sito, un video realizzato con l'AI o un software che analizza le emozioni dei clienti sono già casi in cui vale la pena verificare la propria posizione.

In questa guida trovi cosa prevede l'art. 50 paragrafo per paragrafo, chi deve rispettare ciascun obbligo tra provider e deployer, le date, le eccezioni e le sanzioni. Il tutto alla luce delle linee guida e del Codice di condotta pubblicati dalla Commissione europea nel 2026.

In sintesi

  • Cosa prevede: obblighi di trasparenza su chatbot, contenuti generati con l'AI, deepfake, riconoscimento delle emozioni e biometria.

  • Da quando: dal 2 agosto 2026, salvo una proroga tecnica per alcuni provider.

  • Chi deve rispettarlo: provider (chi sviluppa il sistema) e deployer (chi lo utilizza), con obblighi diversi.

  • Sanzioni: fino a 15 milioni di euro o al 3% del fatturato mondiale, se superiore; per le PMI vale l'importo più basso.

obblighi di trasparenza articolo 50 ai act

Cosa prevede l'articolo 50 dell'AI Act

L'articolo 50 dell'AI Act contiene quattro obblighi di trasparenza, divisi tra provider e deployer. A questi si aggiunge una regola su come vanno fornite le informazioni. Ogni obbligo ha un destinatario preciso: capire quale ti riguarda è il primo passo per verificare la tua situazione.

ParagrafoObbligoChi deve rispettarloEsempio
Art. 50, par. 1Informare le persone che stanno interagendo con un sistema di AI, salvo che sia evidente dal contestoProviderUn chatbot sul sito che risponde ai clienti deve presentarsi come assistente AI
Art. 50, par. 2Marcare in formato leggibile da macchina i contenuti generati o manipolati (audio, immagini, video, testo)Provider di sistemi generativiUn generatore di immagini che inserisce metadati o watermark nei file prodotti
Art. 50, par. 3Informare le persone esposte a sistemi di riconoscimento delle emozioni o di categorizzazione biometricaDeployerUn call center che analizza la voce dei clienti per rilevarne lo stato emotivo
Art. 50, par. 4Dichiarare che un deepfake è stato generato o manipolato artificialmenteDeployerUn video promozionale con la voce clonata di un manager
Art. 50, par. 4Dichiarare i testi generati con l'AI e pubblicati per informare il pubblico su questioni di interesse pubblico, salvo revisione editoriale sostanzialeDeployerUn articolo informativo su una nuova normativa, generato con l'AI e pubblicato senza revisione

Il paragrafo 5 stabilisce come vanno date queste informazioni: in modo chiaro e distinguibile, al più tardi al momento della prima interazione o esposizione, e nel rispetto dei requisiti di accessibilità.

Quali di questi obblighi riguardano la tua azienda?

Scopri in pochi minuti cosa hai già verificato e cosa c'è da controllare con la checklist gratuita sull'articolo 50.

Scarica la checklist →

Chi deve rispettare l'articolo 50?

L'articolo 50 dell'AI Act distribuisce gli obblighi tra due soggetti. Il provider sviluppa un sistema di AI, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. Il deployer utilizza un sistema di AI sotto la propria autorità. La maggior parte delle aziende che usano strumenti forniti da terzi è deployer.

La distinzione conta perché gli obblighi non si trasferiscono automaticamente. Se usi così com'è un chatbot fornito da terzi, l'obbligo di segnalare l'interazione con l'AI resta del fornitore, che ne è il provider. L'obbligo di dichiarare deepfake e testi su questioni di interesse pubblico, invece, è tuo come deployer, anche se il contenuto è stato prodotto con uno strumento esterno. E non puoi affidarti alla marcatura tecnica inserita dal provider: secondo la Commissione, quella marcatura non sostituisce le etichette che spettano al deployer.

Quando un'azienda diventa provider

  • Sviluppa internamente un chatbot e lo mette in servizio con il proprio nome

    È provider, anche se il sistema si basa su un modello di linguaggio di terzi.

  • Modifica in modo sostanziale un sistema generativo esistente, per esempio riaddestrandolo con dati propri, e lo usa con il proprio nome

    Diventa provider del nuovo sistema.

  • Fa sviluppare un chatbot a un'agenzia e lo pubblica con il proprio marchio

    Per la lettera della norma rientra nella definizione di provider, perché “fa sviluppare” il sistema. Le indicazioni della Commissione non affrontano questo caso in modo esplicito, quindi conviene chiarire i ruoli nel contratto.

I quattro obblighi nel dettaglio

Chatbot e assistenti virtuali

Art. 50, par. 1

Chi fornisce un sistema di AI che interagisce direttamente con le persone deve progettarlo in modo che queste sappiano di parlare con un'AI, a meno che non sia evidente dal contesto per una persona ragionevolmente informata e attenta.

Il caso tipico è il chatbot di assistenza clienti, ma rientrano anche assistenti vocali e agenti AI che rispondono via chat o email. L'obbligo vale per l'interazione con qualsiasi persona fisica, che sia un consumatore, un professionista o un altro utente: quindi anche per un chatbot interno usato dai dipendenti.

Un nome proprio e una foto profilo non rendono l'interazione “evidente dal contesto”. Anzi, possono far pensare di parlare con una persona.

Se sei deployer: verifica che il chatbot del fornitore informi gli utenti al più tardi al primo messaggio, che l'avviso sia visibile e non nascosto, e che la divisione dei ruoli sia chiara nel contratto.

Marcatura tecnica dei contenuti generati

Art. 50, par. 2

I provider di sistemi di AI che generano audio, immagini, video o testo devono marcare i contenuti in un formato leggibile da macchina, in modo che siano rilevabili come generati o manipolati artificialmente. Le soluzioni tecniche devono essere efficaci, interoperabili, robuste e affidabili, per quanto tecnicamente possibile: per esempio metadati, watermark invisibili o impronte digitali del contenuto.

L'obbligo non si applica quando il sistema svolge una funzione di assistenza all'editing standard o non altera in modo sostanziale i dati forniti dall'utente, come un correttore grammaticale.

È l'unico punto dell'articolo 50 su cui il Digital Omnibus ha concesso più tempo: i sistemi generativi già immessi sul mercato prima del 2 agosto 2026 hanno tempo fino al 2 dicembre 2026.

Se sei deployer: l'obbligo è del fornitore, ma riguarda gli strumenti che scegli. Nelle valutazioni d'acquisto vale la pena chiedere come il fornitore gestisce la marcatura. Ricorda però che non sostituisce le etichette che spettano a te per deepfake e testi.

Deepfake e testi su questioni di interesse pubblico

Art. 50, par. 4

Chi utilizza un sistema di AI per creare deepfake deve dichiarare che il contenuto è stato generato o manipolato artificialmente. Lo stesso vale per i testi generati con l'AI e pubblicati per informare il pubblico su questioni di interesse pubblico, se non sono passati da una revisione editoriale sostanziale.

Deepfake. Per l'AI Act (art. 3, punto 60) un deepfake è un'immagine, un audio o un video generato o manipolato con l'AI che assomiglia a persone, oggetti, luoghi, entità o eventi esistenti e che apparirebbe falsamente autentico o veritiero. In azienda può essere un video con l'avatar realistico di un dirigente, uno spot con una voce clonata o foto realistiche di un evento mai avvenuto.

Per le opere evidentemente artistiche, creative, satiriche o di finzione l'obbligo si riduce: basta segnalare la presenza di contenuti generati in un modo che non comprometta la fruizione dell'opera.

Testi. L'obbligo è più circoscritto di quanto si pensi. Riguarda solo i testi pubblicati con lo scopo di informare il pubblico su questioni di interesse pubblico, per esempio sanità, sicurezza, ambiente o sviluppi economici e finanziari rilevanti per il dibattito pubblico. Una scheda prodotto o un post promozionale, in linea generale, non rientrano, ma il confine va valutato caso per caso.

Non serve l'etichetta se il testo è sottoposto a revisione umana o controllo editoriale e una persona fisica o giuridica ne assume la responsabilità editoriale. La revisione deve essere sostanziale: un controllo ortografico o grammaticale non basta.

Come etichettare. Le informazioni vanno date in modo chiaro, al più tardi alla prima esposizione al contenuto. Il Codice di condotta della Commissione propone anche un set di icone UE comuni che i deployer possono usare per etichettare deepfake e testi.

Riconoscimento delle emozioni e categorizzazione biometrica

Art. 50, par. 3

Chi utilizza un sistema di riconoscimento delle emozioni o di categorizzazione biometrica deve informare le persone che vi sono esposte. Sono sistemi che, a partire da dati biometrici come immagini del volto o voce, deducono le emozioni di una persona o la assegnano a categorie come età o genere. Il trattamento dei dati deve inoltre rispettare il GDPR.

Attenzione: l'informativa non rende lecito un uso vietato.

L'art. 5 dell'AI Act vieta il riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, salvo finalità mediche o di sicurezza. Vieta anche la categorizzazione biometrica che deduce caratteristiche sensibili, come opinioni politiche, appartenenza sindacale, convinzioni religiose o orientamento sessuale. Analizzare le emozioni dei dipendenti di un call center, quindi, non si risolve con un avviso.

Quando si applica l'articolo 50?

L'articolo 50 dell'AI Act si applica dal 2 agosto 2026. A differenza delle norme sui sistemi ad alto rischio, il Digital Omnibus non lo ha rinviato, salvo un'eccezione tecnica per i provider.

  • 2 agosto 2026: gli obblighi di trasparenza diventano applicabili e le autorità nazionali possono vigilare e sanzionare.
  • 2 dicembre 2026: termine per la marcatura leggibile da macchina dei sistemi generativi già immessi sul mercato prima del 2 agosto 2026.
  • Contenuti precedenti: non è richiesta l'etichettatura retroattiva dei contenuti generati prima del 2 agosto 2026, anche se la Commissione la incoraggia dove possibile. 

Attenzione a non confondere le scadenze: il rinvio al 2 dicembre 2027 e al 2 agosto 2028 riguarda i sistemi ad alto rischio, non l'articolo 50.

scadenze articolo 50 ai act

Linee guida e Codice di condotta: cosa sono

Per applicare l'articolo 50, la Commissione europea ha messo a disposizione due strumenti: le linee guida sugli obblighi di trasparenza, che chiariscono come interpretare la norma, e un Codice di condotta volontario sulla marcatura e l'etichettatura dei contenuti generati con l'AI.

Il Codice è stato pubblicato il 10 giugno 2026 ed è diviso in due sezioni: una per i provider, sulla marcatura e il rilevamento dei contenuti generati, e una per i deployer, sull'etichettatura di deepfake e testi. L'8 luglio 2026 la Commissione ha concluso che il Codice copre adeguatamente gli obblighi dell'articolo 50, paragrafi 2, 4 e 5, e il giorno successivo l'AI Board ha adottato la propria valutazione di adeguatezza.

Chi firma il Codice può basarsi sulle sue misure per dimostrare la conformità, anche se l'adesione non ne costituisce una prova conclusiva. Chi non lo firma deve dimostrare la conformità con altri mezzi, valutati dalle autorità di vigilanza. Entro la fine di luglio 2026 lo avevano firmato circa 190 organizzazioni.

Conviene firmarlo?

Dipende dal ruolo e dai contenuti che produci. Per molte aziende deployer il Codice è utile anche senza firmarlo, come riferimento pratico su come e dove posizionare le etichette.

Quali sanzioni prevede l'articolo 50?

Le violazioni degli obblighi dell'articolo 50 possono essere sanzionate fino a 15 milioni di euro o fino al 3% del fatturato mondiale annuo dell'esercizio precedente, se superiore (art. 99, par. 4). Per PMI e startup si applica l'importo più basso tra i due.

Le sanzioni sono stabilite dagli Stati membri e applicate dalle autorità nazionali di vigilanza del mercato. Devono essere proporzionate e tenere conto, tra l'altro, della natura, della gravità e della durata della violazione e delle dimensioni dell'azienda.

E in Italia?

La Legge 132/2025, la legge italiana sull'intelligenza artificiale, si coordina con l'AI Act, che resta il riferimento per gli obblighi di trasparenza. Ha però introdotto nel Codice penale l'art. 612-quater: chi cagiona un danno ingiusto diffondendo senza consenso immagini, video o voci falsificati o alterati con l'AI e idonei a ingannare sulla loro genuinità rischia la reclusione da uno a cinque anni.

Dichiarare un deepfake, quindi, rispetta l'articolo 50, ma non rende lecita la diffusione di un contenuto che danneggia una persona senza il suo consenso.

Trasparenza e competenze: il legame con l'articolo 4

Rispettare l'articolo 50 è anche una questione di persone. Chi pubblica contenuti, gestisce un chatbot o sceglie un nuovo strumento deve saper riconoscere quando un contenuto va dichiarato o rivisto. Qui entra in gioco l'art. 4 dell'AI Act, che chiede a fornitori e deployer di adottare misure per sostenere l'alfabetizzazione in materia di AI del personale: ne parliamo nell'articolo su obbligo di formazione e AI literacy.

Vuoi preparare il tuo team?

Il Corso AI per aziende di Nexsys è un percorso pratico per usare l'AI generativa in modo sicuro e consapevole, conoscendone rischi e limiti.

Scopri il corso

Domande frequenti sull'articolo 50 dell'AI Act

Cosa chiede l'articolo 50 dell'AI Act?

L'articolo 50 dell'AI Act impone obblighi di trasparenza: segnalare quando una persona interagisce con un'AI, marcare tecnicamente i contenuti generati, informare chi è esposto a riconoscimento delle emozioni o categorizzazione biometrica, e dichiarare deepfake e testi di interesse pubblico generati con l'AI. Si applica dal 2 agosto 2026.

L'articolo 50 si applica anche alle PMI?

Sì. L'articolo 50 non prevede esenzioni in base alle dimensioni: una PMI che usa un chatbot, pubblica deepfake o utilizza sistemi di riconoscimento delle emozioni deve rispettare gli obblighi che la riguardano. Per PMI e startup, però, la sanzione massima è l'importo più basso tra 15 milioni di euro e il 3% del fatturato.

Bisogna dichiarare tutti i testi scritti con l'AI?

No. L'obbligo riguarda solo i testi generati con l'AI e pubblicati per informare il pubblico su questioni di interesse pubblico. Non serve l'etichetta se il testo passa da una revisione umana sostanziale e una persona ne assume la responsabilità editoriale. Testi commerciali o promozionali, in linea generale, non rientrano.

Se uso il chatbot di un fornitore, chi è responsabile?

L'obbligo di informare gli utenti che stanno parlando con un'AI spetta al provider, cioè al fornitore che mette il chatbot sul mercato con il proprio nome. L'azienda che lo usa resta deployer, ma ha interesse a verificare che l'avviso sia presente. Se invece sviluppa un chatbot proprio e lo usa con il proprio nome, è provider.

Vanno etichettati i contenuti pubblicati prima del 2 agosto 2026?

No. Secondo la Commissione europea non è richiesta un'etichettatura retroattiva dei contenuti generati prima del 2 agosto 2026, data da cui si applica l'articolo 50. La Commissione incoraggia comunque a etichettarli dove possibile, soprattutto se restano pubblicati e accessibili.

L'articolo 50 è stato rinviato dal Digital Omnibus?

No. Il Digital Omnibus (Regolamento UE 2026/1744) ha rinviato gli obblighi sui sistemi ad alto rischio, ma l'articolo 50 si applica dal 2 agosto 2026. L'unica eccezione riguarda la marcatura tecnica dei sistemi generativi già sul mercato prima di quella data, che ha tempo fino al 2 dicembre 2026.

Cosa si rischia se non si rispetta l'articolo 50?

Le violazioni dell'articolo 50 possono costare fino a 15 milioni di euro o fino al 3% del fatturato mondiale annuo, se superiore; per PMI e startup vale l'importo più basso. Le sanzioni sono stabilite dagli Stati membri e applicate dalle autorità nazionali, in modo proporzionato al caso.

Verifica gli obblighi che riguardano la tua azienda

La checklist gratuita ti guida area per area, tra chatbot, contenuti generati, deepfake e biometria, e ti indica cosa hai già verificato, cosa controllare e cosa sistemare.

Scarica la checklist gratuita →

Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto

Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante: