Gran parte dell’AI Act è costruita su una logica di classificazione del rischio: più un sistema di intelligenza artificiale è potenzialmente pericoloso per la salute, la sicurezza o i diritti fondamentali, più stringenti sono gli obblighi a carico di chi lo produce e di chi lo utilizza. L’articolo 50 rompe questo schema. Non guarda al livello di rischio del sistema, ma a una specifica capacità di incidere sulla percezione delle persone: la possibilità che un contenuto o un’interazione appaiano umani quando in realtà non lo sono. Per questo la norma si applica in modo orizzontale, a prescindere dal fatto che il sistema di IA coinvolto sia classificato come ad alto rischio, a rischio limitato o privo di rischi rilevanti.
Il risultato è una disciplina che riguarda potenzialmente chiunque utilizzi l’intelligenza artificiale per interagire con il pubblico, generare contenuti o analizzare persone: imprese con un chatbot sul sito, uffici comunicazione che producono immagini con strumenti generativi, pubbliche amministrazioni che offrono assistenti virtuali ai cittadini, redazioni che si avvalgono dell’IA per bozze o traduzioni. L’obbligo è diventato pienamente efficace dal 2 agosto 2026, mentre le prescrizioni relative ai modelli di intelligenza artificiale per finalità generali erano già in applicazione dal 2 agosto 2025.
I quattro obblighi previsti dalla norma
L’articolo 50 individua quattro fattispecie autonome, ciascuna rivolta a soggetti e situazioni differenti, accomunate dalla medesima finalità: permettere a chi entra in contatto con un output o un comportamento generato dall’IA di comprenderne la natura.
Il primo obbligo riguarda i sistemi progettati per interagire direttamente con le persone fisiche: chatbot, assistenti vocali, avatar e agenti IA, compresi quelli multi-agente. Il fornitore deve progettarli in modo che l’utente sappia di trovarsi davanti a un sistema artificiale, salvo che ciò risulti già evidente per una persona ragionevolmente informata, attenta e avveduta. Questa clausola di evidenza va interpretata in senso restrittivo: se il pubblico potenziale comprende minori, anziani o persone in condizione di vulnerabilità, l’eccezione difficilmente può essere invocata. Rientrano nell’obbligo anche gli agenti che agiscono per conto di un utente compiendo azioni concrete (prenotazioni, pagamenti, richieste amministrative) e che devono rivelare non solo la propria natura artificiale, ma anche per conto di chi stanno operando.
Il secondo obbligo si rivolge ai fornitori di sistemi, inclusi quelli per finalità generali, che generano contenuti sintetici in formato audio, immagine, video o testo. Tali output devono essere marcati in un formato leggibile da macchina e resi rilevabili come artificiali o manipolati, con soluzioni tecniche efficaci, interoperabili, robuste e affidabili, nei limiti di quanto tecnicamente fattibile. Restano fuori dall’obbligo l’editing standard, le modifiche non sostanziali dell’input (correzioni grammaticali, traduzioni, riduzione del rumore) e situazioni particolari come le comunicazioni tra macchine o gli output tecnici destinati a un numero ristretto e predefinito di professionisti in ambito industriale.
Il terzo obbligo ricade sui soggetti che utilizzano sistemi di riconoscimento delle emozioni o di categorizzazione biometrica: devono informare le persone esposte al funzionamento del sistema, in tempo reale o anche successivamente, fermo restando il rispetto della disciplina sulla protezione dei dati personali, che non viene in alcun modo sostituita da questo obbligo di trasparenza.
Il quarto obbligo colpisce chi genera o manipola deepfake (immagini, audio o video che ricreano in modo realistico persone, oggetti, luoghi o eventi facendoli apparire autentici) così come i testi generati o manipolati dall’IA e pubblicati per informare il pubblico su questioni di interesse pubblico. Per le opere dichiaratamente artistiche, creative, satiriche o di fantasia la disclosure si attenua e deve limitarsi a non pregiudicare la fruizione dell’opera. Per i testi informativi, invece, l’obbligo di dichiarare l’origine artificiale viene meno solo quando il contenuto sia stato sottoposto a un’effettiva revisione umana o a un controllo editoriale sostanziale, sotto la responsabilità di un soggetto identificabile: una condizione che richiede procedure dimostrabili, non una semplice attestazione formale.
I quattro obblighi in sintesi
Gli obblighi di trasparenza dell’articolo 50
Chi risponde di che cosa, e in quali casi l’obbligo non si applica
| Obbligo | Soggetto responsabile | Cosa richiede | Principali esclusioni |
|---|---|---|---|
| Paragrafo 1Sistemi interattivi | Fornitore | Informare l’utente che sta interagendo con un’IA | Natura artificiale evidente; forze dell’ordine, salvo segnalazione pubblica di reati |
| Paragrafo 2Marcatura dei contenuti sintetici | Fornitore | Marcatura leggibile da una macchina e rilevabilità dell’output | Editing standard, modifiche non sostanziali, uso tecnico ristretto B2B |
| Paragrafo 3Riconoscimento delle emozioni e biometria | Deployer | Informare le persone esposte al sistema | Finalità di ordine e sicurezza pubblica autorizzate dalla legge |
| Paragrafo 4Deepfake e testi di interesse pubblico | Deployer | Dichiarare l’origine artificiale o manipolata | Opere artistiche e satiriche, con disclosure attenuata; revisione editoriale sostanziale per i testi |
I primi due paragrafi ricadono su chi costruisce il sistema, gli altri due su chi lo utilizza. La colonna delle esclusioni è una sintesi, non il testo normativo: per un’applicazione concreta va letto l’articolo nella sua formulazione integrale.
Le linee guida della Commissione e il Codice di condotta
Per accompagnare l’entrata in applicazione della norma, la Commissione europea ha adottato il 20 luglio 2026 delle Linee guida interpretative, non vincolanti, che offrono una lettura sistematica dei quattro paragrafi operativi dell’articolo 50 e numerosi esempi pratici volti a distinguere i casi che rientrano nell’obbligo da quelli che ne restano fuori. Le Linee guida chiariscono, tra l’altro, che la qualifica di “deployer” si fonda sull’effettiva responsabilità nella decisione di utilizzare il sistema e nelle modalità del suo impiego, più che sul controllo tecnico diretto: un’impresa può quindi assumere questo ruolo anche senza gestire materialmente l’infrastruttura tecnologica. Le Linee guida escludono espressamente dagli obblighi le attività personali non professionali e la ricerca scientifica, e precisano che gli obblighi dell’articolo 50 si aggiungono, senza sostituirli, a quelli già previsti da GDPR, Digital Services Act e disciplina consumeristica.
A questo strumento si affianca il Code of Practice on Transparency of AI-Generated Content, pubblicato il 10 giugno 2026 e ritenuto adeguato dalla Commissione e dall’AI Board come via privilegiata (pur restando su base volontaria) per dimostrare la conformità agli obblighi di marcatura ed etichettatura previsti dai paragrafi 2, 4 e 5. L’adesione al Codice non costituisce però prova conclusiva di conformità: resta comunque necessaria una valutazione autonoma delle proprie pratiche.
Il Digital Omnibus ed il regime transitorio
Il quadro normativo va letto insieme al regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus on AI, entrato in vigore il 27 luglio 2026. Il provvedimento non ha rinviato in via generale l’applicazione dell’articolo 50, che è restata ferma al 2 agosto 2026 per tutte le sue prescrizioni. Ha introdotto però un regime transitorio limitato: per i sistemi generativi già immessi sul mercato prima di tale data, il solo obbligo di marcatura e rilevabilità di cui al paragrafo 2 potrà essere adeguato entro il 2 dicembre 2026. Tutte le altre prescrizioni (informazione sull’interazione, disclosure su emozioni e biometria, dichiarazione dei deepfake) restano pienamente efficaci dalla data originaria.
Perché l’etichetta non basta: dalla disclosure alla governance
Un errore diffuso è considerare l’obbligo di trasparenza soddisfatto con l’aggiunta di una formula generica del tipo “contenuto generato con intelligenza artificiale”. Il testo dell’articolo 50, al paragrafo 5, richiede invece che le informazioni siano chiare e distinguibili, fornite al più tardi al momento della prima interazione o esposizione, e conformi ai requisiti di accessibilità digitale. Non sono quindi sufficienti informazioni relegate in termini e condizioni, marcature leggibili solo dalle macchine ma prive di un riscontro percepibile dall’utente, segnali ambigui o descrizioni puramente tecniche che non comunicano nulla di concreto a chi legge o ascolta.
La marcatura machine-readable, in particolare, introduce un livello ulteriore rispetto alla semplice informazione all’utente: un contenuto sintetico deve poter essere riconosciuto anche da sistemi automatizzati, piattaforme di distribuzione, strumenti di moderazione e motori di ricerca. Affidarsi però solo a watermarking o metadati sarebbe illusorio: le tecniche di rilevamento sono per natura probabilistiche, possono degradarsi con la compressione o il riuso dei contenuti e restano esposte a strategie di elusione. Per questo la conformità all’articolo 50 va costruita come un impianto organizzativo vero e proprio (mappatura degli usi dell’IA, classificazione dei ruoli assunti dall’organizzazione, controllo degli output, revisione umana, registrazione delle generazioni, gestione degli incidenti) di cui l’etichetta rappresenta soltanto la parte visibile.
Un mosaico normativo più ampio
L’articolo 50 non opera in isolamento, ma si inserisce in una rete di normative europee che condividono l’obiettivo di rendere l’ambiente digitale più affidabile. Il GDPR resta centrale ogni volta che la generazione o manipolazione di contenuti coinvolge dati personali, immagini, voce o dati biometrici: la disclosure sull’uso dell’IA non sostituisce l’informativa privacy né legittima trattamenti privi di base giuridica. Il Digital Services Act rafforza gli obblighi di valutazione e mitigazione dei rischi sistemici a carico delle grandi piattaforme, incluso il rischio di disinformazione. La disciplina sul diritto d’autore incide sulla filiera di addestramento dei modelli generativi. Il Cyber Resilience Act e la direttiva NIS2 tutelano l’affidabilità tecnica della catena che produce, marca e distribuisce i contenuti, mentre Data Act e Data Governance Act intervengono sulla qualità e sulla disponibilità dei dati utilizzati per addestrare e verificare i sistemi di IA.
Sanzioni e ricadute operative
La violazione degli obblighi di trasparenza è sanzionabile con ammende fino a 15 milioni di euro o, per le imprese, fino al 3% del fatturato mondiale annuo se superiore, con un regime di maggior favore per le piccole e medie imprese, alle quali si applica il parametro più favorevole tra i due.
Sul piano operativo, le implicazioni sono trasversali e richiedono un lavoro preliminare di ricognizione. Le imprese devono anzitutto mappare i ruoli che assumono rispetto ai propri sistemi di IA (fornitore, deployer, editore, titolare del trattamento) tenendo conto che la stessa organizzazione può cumularne più di uno e con essi obblighi differenti: senza questa mappatura, qualsiasi dichiarazione di conformità resta priva di fondamento. Le pubbliche amministrazioni devono integrare la disclosure nei principi generali di trasparenza amministrativa e accessibilità, chiarendo agli utenti il valore non vincolante degli output generati dall’IA e mantenendo sempre disponibile un canale umano alternativo. Gli editori e le redazioni devono dotarsi di policy interne che distinguano con chiarezza l’assistenza redazionale (bozze, traduzioni, sintesi) dalla produzione sostanziale di contenuti, e che sostengano l’eventuale esenzione dalla disclosure con procedure di revisione umana realmente documentabili, non con una responsabilità editoriale soltanto nominale.
Anche il piano contrattuale merita attenzione: nei rapporti con fornitori tecnologici e agenzie esterne è opportuno disciplinare espressamente la marcatura degli output, gli standard tecnici adottati, la conservazione dei metadati, gli aggiornamenti nel tempo e le responsabilità in caso di carenze nella disclosure, prevedendo meccanismi di cooperazione per rispondere a eventuali contestazioni o richieste delle autorità di vigilanza.
Una trasparenza da costruire, non da dichiarare
L’articolo 50 segna un cambio di passo nella trasparenza digitale europea: non si tratta più di un’informativa generica, ma della necessità di rendere riconoscibile, in modo sistematico e verificabile, l’origine artificiale di interazioni, contenuti e decisioni che toccano la vita quotidiana di cittadini, clienti e utenti dei servizi pubblici. Dal 2 agosto 2026 imprese, pubbliche amministrazioni ed editori sono chiamati a dimostrare non tanto di aver applicato un’etichetta, quanto di aver costruito i processi che rendono quell’etichetta corretta, tempestiva, accessibile e affidabile nel tempo. È un lavoro che richiede una lettura congiunta della norma, delle Linee guida della Commissione e del Codice di condotta, ma soprattutto una valutazione concreta, caso per caso, dei propri sistemi e dei propri contenuti: l’unico modo per trasformare un obbligo regolatorio in un reale elemento di fiducia verso il pubblico.
Domande frequenti
Quando è diventato applicabile l’articolo 50 dell’AI Act?
Gli obblighi di trasparenza previsti dall’articolo 50 si applicano dal 2 agosto 2026. Riguardano, tra gli altri, sistemi che interagiscono direttamente con persone, contenuti sintetici, deepfake, sistemi di riconoscimento delle emozioni e determinate pubblicazioni testuali generate o manipolate dall’IA.
Un testo scritto con l’intelligenza artificiale deve sempre essere dichiarato?
No. Per i testi generati o manipolati dall’IA e pubblicati per informare il pubblico su questioni di interesse pubblico, l’articolo 50 prevede un’eccezione quando il contenuto è stato sottoposto a revisione umana o controllo editoriale e una persona fisica o giuridica ne assume la responsabilità editoriale.
Cosa cambia per chatbot e assistenti AI?
I sistemi progettati per interagire direttamente con persone fisiche devono essere concepiti affinché l’utente sappia di stare interagendo con un sistema di intelligenza artificiale, salvo i casi in cui la natura artificiale risulti già evidente nelle circostanze concrete.
Quali sono le sanzioni per la violazione dell’articolo 50?
La violazione degli obblighi di trasparenza dell’articolo 50 rientra tra quelle che possono comportare sanzioni fino a 15 milioni di euro o, per le imprese, fino al 3% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore, secondo le condizioni previste dall’AI Act.
Come può Bliss affrontare gli obblighi dell’articolo 50 con un’impresa?
Il primo passaggio consiste nel mappare gli utilizzi dell’intelligenza artificiale e stabilire quale ruolo assuma l’organizzazione nei diversi processi: provider, deployer, editore, titolare del trattamento o più ruoli contemporaneamente. Da lì Bliss può lavorare su Advisory, Governance e Operations per tradurre i requisiti in responsabilità, procedure, controlli, workflow e infrastrutture operative. L’obiettivo è rendere la conformità parte del sistema con cui l’azienda governa l’IA, anziché limitarla alla presenza di una disclosure.
Fonti e riferimenti
- Parlamento europeo e Consiglio dell’Unione europea, Regolamento (UE) 2016/679 – GDPR
- Parlamento europeo e Consiglio dell’Unione europea, Direttiva (UE) 2022/2555 – NIS2
- Parlamento europeo e Consiglio dell’Unione europea, Regolamento (UE) 2022/2065 – Digital Services Act
- Parlamento europeo e Consiglio dell’Unione europea, Regolamento (UE) 2023/2854 – Data Act
- Parlamento europeo e Consiglio dell’Unione europea, Regolamento (UE) 2024/1689 – Artificial Intelligence Act, articolo 50
- Parlamento europeo e Consiglio dell’Unione europea, Cyber Resilience Act
- Commissione europea, Code of Practice on Transparency of AI-generated Content
- Commissione europea, How to sign the Code of Practice on Transparency of AI-generated Content, 10 giugno 2026
- Parlamento europeo e Consiglio dell’Unione europea, Regolamento (UE) 2026/1744 – Digital Omnibus on AI
- Commissione europea, Guidelines on transparency obligations for providers and deployers of AI systems, 20 luglio 2026

