Chatbot e AI Act: cosa devi sapere prima di installarne uno
Dal 2 agosto 2026 un chatbot deve dire subito che è un chatbot. Cosa deve fare chi ne ha uno sul sito, cosa chiedere a chi lo vende e cosa si rischia — spiegato per chi il chatbot lo compra, non per chi lo costruisce.
Se sul tuo sito c’è un chatbot che parla con i clienti, dal 2 agosto 2026 ha un obbligo preciso: deve dichiarare di essere un chatbot, all’inizio della conversazione. Non è un consiglio di buona educazione digitale: è l’articolo 50 del regolamento europeo sull’intelligenza artificiale, l’AI Act, ed è già in vigore.
Questa guida ti dice cosa è obbligatorio oggi, chi ne risponde, cosa chiedere al fornitore prima di firmare e come controllare in trenta secondi se il tuo bot è a posto. In fondo trovi la lista di controllo completa.
Cosa impone l’AI Act a chi ha un chatbot, da subito
L’obbligo principale sta in una riga: chi parla con una macchina deve saperlo dall’inizio, in modo chiaro. Lo prevede l’articolo 50 del Regolamento (UE) 2024/1689, applicabile dal 2 agosto 2026. La persona va informata all’inizio dell’interazione, non a metà conversazione e non in una pagina separata. La Commissione europea ha pubblicato una FAQ ufficiale sugli obblighi di trasparenza che conviene salvare tra i preferiti.
Esiste un’eccezione: se è ovvio per una persona ragionevolmente informata che sta parlando con una macchina, la dichiarazione non serve. Ma va letta in modo stretto: un bot che si presenta con un nome di persona e risponde in prima persona non è un caso ovvio. Nel dubbio, la riga di presentazione si mette.
In pratica: basta che il primo messaggio del bot dica qualcosa come «Ciao, stai parlando con un assistente automatico. Scrivi ‘operatore’ quando vuoi e ti passo una persona». Una riga così copre l’obbligo principale e, in più, migliora l’esperienza di chi scrive.
C’è poi un secondo obbligo, meno visibile: i contenuti generati dall’AI — testi, immagini, audio — vanno marcati in un formato leggibile dalle macchine. Occhio però a un equivoco diffuso: questo obbligo è di chi fornisce lo strumento che genera i contenuti, e quello che è stato generato prima del 2 agosto 2026 non va etichettato a posteriori — la FAQ della Commissione lo dice con queste parole: «i contenuti generati prima del 2 agosto 2026 non devono essere etichettati retroattivamente». Farlo è incoraggiato dove possibile, non dovuto. Il margine fino al 2 dicembre 2026 che trovi citato in giro esiste, ma riguarda un’altra cosa: vale solo per i sistemi immessi sul mercato prima del 2 agosto 2026, e obbliga i loro fornitori.
In pratica, cosa vuol dire «marcati»: dentro il file deve restare un segno che dica che quel contenuto l’ha prodotto un’AI — un’etichetta invisibile a te ma leggibile da un programma. Nella maggior parte dei casi non devi fare niente: ce la mette lo strumento che usi, e i principali oggi la mettono da soli. La cosa da fare è una sola: chiedere a chi ti fornisce lo strumento se la marcatura c’è, e farselo scrivere. Da giugno 2026 c’è anche un modo rapido per verificarlo: la Commissione europea ha pubblicato un codice di buone pratiche sulla marcatura dei contenuti generati da AI, e l’elenco di chi l’ha firmato è pubblico. Firmarlo non è obbligatorio — marcare i contenuti sì — ma un fornitore che compare in quell’elenco ti ha già risposto. Se generi immagini o testi con strumenti che non la mettono, il problema riguarda quelli, non il tuo chatbot. Le risposte del bot ai clienti in assistenza non rientrano invece nell’obbligo di etichettatura previsto per i deepfake e per i testi di interesse pubblico. Un caso in cui però l’obbligo è tuo e basta esiste, e non riguarda il bot: se pubblichi testi scritti dall’AI su temi di interesse pubblico — salute, sicurezza dei consumatori, ambiente, temi economici o politici — vanno etichettati in modo visibile, a meno che una persona li abbia riletti nel merito e ne risponda (articolo 50, paragrafo 4). Un articolo del tuo blog riletto e firmato da te non ricade nell’obbligo.
Le date sono cambiate a luglio 2026: attenzione alle guide vecchie
Se una guida che stai leggendo cita «agosto 2026» come scadenza per i sistemi ad alto rischio, è superata. L’8 luglio 2026 è stato adottato il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, che ha spostato al 2 dicembre 2027 gli obblighi sui sistemi cosiddetti «ad alto rischio» — quelli elencati nell’Allegato III del regolamento, che è la lista degli usi considerati delicati (fra poco vedi perché il tuo bot quasi certamente non c’è dentro). La trasparenza dell’articolo 50, però, non si è mossa: quella è in vigore adesso.
Chi risponde davvero: tu o chi te l’ha costruito?
Quasi sempre tu, anche se il bot l’ha costruito qualcun altro. L’obbligo dell’articolo 50 è di quello che la norma chiama «fornitore», che non è il tuo fornitore commerciale ma il soggetto giuridico che risponde. E la definizione è più larga di quanto sembri: fornitore è chi sviluppa un sistema di AI o se lo fa sviluppare, e poi lo immette sul mercato o lo mette in servizio sotto il proprio nome o marchio (articolo 3, punto 3). Un chatbot fatto su misura e pubblicato sul tuo sito, con il tuo nome sopra, ricade quasi sempre in questo caso: il codice l’ha scritto qualcun altro, ma chi lo mette in servizio sei tu.
È il punto che si scopre tardi, perché non compare quasi mai nei preventivi. La conseguenza pratica: la frase di presentazione deve esserci sul tuo bot, e la responsabilità che ci sia è tua. Per questo va chiesta al fornitore prima della consegna, per iscritto — più avanti trovi le domande esatte.
Il tuo chatbot è «ad alto rischio»? Quasi certamente no
No, se fa assistenza clienti, risponde a domande, raccoglie contatti o prenota appuntamenti: nessuna di queste attività rientra nell’Allegato III del regolamento, che elenca i casi ad alto rischio. L’elenco copre ambiti come biometria, infrastrutture critiche, istruzione, lavoro, accesso a servizi essenziali, forze dell’ordine e giustizia.
Il confine però esiste, e conviene conoscerlo. Lo stesso bot diventa ad alto rischio se:
- fa una pre-selezione di candidati per un’assunzione, anche solo filtrando i curriculum;
- valuta l’affidabilità creditizia di una persona o decide un fido;
- calcola il premio di un’assicurazione vita o salute.
In quei casi, dal 2 dicembre 2027 servirà una valutazione di conformità vera e propria: è l’articolo 25 del regolamento — chi prende un sistema che non era ad alto rischio e ne cambia la finalità fino a renderlo tale, ne diventa il fornitore e si prende tutti gli obblighi che ne discendono. Se un fornitore ti propone una di queste funzioni come se fosse una feature qualunque, è un segnale d’allarme: quel progetto va trattato in un altro modo.
Quanto costa sbagliare
La violazione degli obblighi di trasparenza prevede sanzioni fino a 15 milioni di euro o al 3% del fatturato mondiale; per le piccole e medie imprese si applica l’importo più basso tra i due. È realistico pensare che le autorità non partiranno dalla pizzeria sotto casa — ma l’adeguamento costa una riga di testo nel primo messaggio del bot. Non esiste un motivo sensato per rischiare.
AI Act e GDPR non sono la stessa cosa
L’AI Act ti dice che il bot deve dichiararsi; il GDPR ti dice cosa il bot può fare con i dati che raccoglie. Sono due binari separati, e mettersi in regola con uno non copre l’altro. Un punto dove si toccano: tenere sempre disponibile — e dichiarato — il passaggio a un operatore umano aiuta su entrambi i fronti, perché evita che una decisione resti interamente automatica. Il tema dei dati dei clienti dentro le automazioni merita un discorso a sé, e questo articolo non lo copre.
Cosa chiedere al fornitore prima di firmare
Cinque domande, da fare per iscritto. Le risposte ti dicono più di qualunque brochure:
- Il bot si presenta come assistente automatico nel primo messaggio? Me lo mostri già configurato?
- Il passaggio a una persona esiste sempre? Come lo attiva il cliente?
- Chi risulta «fornitore» del sistema ai sensi dell’AI Act, e me lo mettete per iscritto?
- I contenuti generati dal sistema sono marcati in formato leggibile dalle macchine? Avete firmato il codice di buone pratiche europeo sulla trasparenza?
- Cosa mi consegnate insieme al bot: documentazione, testi di presentazione, istruzioni per il mio sito?
Se il fornitore risponde con sicurezza e mette tutto nero su bianco, sei in buone mani. Se glissa, chiedi le stesse risposte per iscritto prima di firmare.
Cosa non fare
- Non nascondere la dichiarazione nella privacy policy. La norma chiede che stia all’inizio dell’interazione: il primo messaggio, non una pagina che nessuno legge.
- Non dare al bot nome e foto da persona vera lasciando intendere che sia umana: è esattamente il comportamento che la norma vuole eliminare.
- Non accontentarti di un «siamo a norma» detto a voce. Fattelo scrivere: se il fornitore ci crede davvero, non avrà problemi a firmarlo.
- Non estendere il bot a selezione del personale, credito o assicurazioni senza una valutazione dedicata: cambia la categoria di rischio e cambiano gli obblighi.
Un limite di questa guida va detto: copre il caso tipico di una piccola impresa con un chatbot di assistenza o di raccolta contatti. Se il tuo caso è particolare — settori regolamentati, dati sanitari, decisioni che incidono su diritti delle persone — serve un parere legale vero, non un articolo.
La lista di controllo finale
Aprila accanto al tuo chatbot e spunta:
- Il primo messaggio dichiara che si tratta di un assistente automatico.
- Il passaggio a un operatore umano esiste, funziona ed è dichiarato nel bot.
- Il bot non si spaccia per una persona, né nel nome né nel tono.
- Sai chi è il fornitore del sistema ai sensi dell’AI Act, e ce l’hai per iscritto.
- I contenuti generati dall’AI che pubblichi sono marcati dallo strumento che li produce, e te lo sei fatto confermare dal fornitore. Quelli generati prima del 2 agosto 2026 non devi rietichettarli: la Commissione incoraggia a farlo dove possibile, ma non è un obbligo.
- Il bot non tocca selezione del personale, credito o assicurazioni — e se un giorno dovesse farlo, prima ne riparli con chi te lo gestisce.
Da dove cominciare, adesso
Apri il tuo sito, avvia il chatbot e leggi il primo messaggio: il controllo che conta richiede trenta secondi. Se la dichiarazione non c’è, chiederla al fornitore è una modifica da pochi minuti — e da oggi sai esattamente come formularla. Se invece un chatbot ancora non ce l’hai e stai valutando da dove partire, prima conviene capire quali attività conviene automatizzare per prime: il bot è solo uno dei pezzi.
Se invece la domanda che ti stai facendo è più a monte — cosa può fare davvero un assistente automatico, e cosa non conviene fargli fare — ne parliamo qui: cosa può fare davvero un chatbot in un’azienda piccola.
Vuoi un chatbot già in regola?
Se hai un bot e non sai se è a posto, o ne vuoi uno fatto bene fin dall’inizio, il primo confronto è gratuito.
Parliamone