Automazioni e AI / Nota di lavoro
Obblighi chatbot e AI Act: cosa deve sapere una PMI
Obblighi chatbot AI Act: quando devi informare chi visita il sito, chi deve occuparsene e quali controlli restano necessari oltre all'avviso.
Dal 2 agosto 2026 l'articolo 50 dell'AI Act prevede obblighi di trasparenza per alcuni sistemi che interagiscono con le persone. Se metti un chatbot sul sito, la verifica principale è semplice: chi inizia la conversazione deve capire chiaramente che sta parlando con un sistema di intelligenza artificiale, salvo le eccezioni previste dalla norma.
L'avviso non risolve dati personali, accessibilità, supervisione, log o passaggio a una persona. Qui mi concentro sulla parte pratica per una PMI o un professionista che valuta un assistente sul proprio sito.
Quando l'articolo 50 riguarda un chatbot
Il testo dell'articolo 50, paragrafo 1, dell'AI Act su EUR-Lex dice che i sistemi destinati a interagire direttamente con persone fisiche devono essere progettati in modo da informarle che stanno interagendo con un sistema AI. L'eccezione vale quando questo è evidente per una persona ragionevolmente informata, attenta e prudente, considerando il contesto. Le linee guida della Commissione europea sull'articolo 50, pubblicate il 20 luglio 2026, chiedono di interpretare questa eccezione in modo restrittivo.
Le linee guida e le Q&A della Commissione sulla trasparenza individuano quattro condizioni che devono esserci insieme:
- il prodotto deve essere un sistema AI;
- deve essere pensato per uno scambio davvero bidirezionale con una persona, non soltanto per raccogliere dati o fornire risposte automatiche senza un vero scambio;
- l'interazione deve essere diretta: deve essere l'AI a comunicare con la persona, senza un intermediario umano;
- dall'altra parte deve esserci una persona fisica: un cliente, un professionista o un altro utente.
Un chatbot che risponde alle domande dei visitatori rientra normalmente in questo caso. Un sistema che lavora nel back office o comunica solo con software segue una situazione diversa.
L'articolo 50 comprende anche regole diverse per contenuti generati o modificati, deepfake, riconoscimento delle emozioni e categorizzazione biometrica: non vanno confuse con l'avviso del chatbot.
Provider, deployer e azienda che ospita il chatbot
La distinzione tra provider e deployer serve a capire con chi parlare prima di pubblicare il chatbot.
Il provider è chi sviluppa il sistema, o lo fa sviluppare, e lo mette sul mercato o in servizio nell'Unione con il proprio nome o marchio. Il deployer è chi usa un sistema AI sotto la propria autorità per un'attività professionale. Le Q&A della Commissione chiariscono anche che un'azienda rimane deployer quando incarica un freelance o un altro fornitore di gestire il sistema per suo conto.
Nel caso più comune, una piattaforma fornisce il chatbot e la tua azienda lo inserisce nel sito: la piattaforma è il provider del sistema e tu sei il deployer. Se invece fai sviluppare un assistente e lo metti in servizio con il tuo nome, potresti avere anche il ruolo di provider. La risposta dipende dalla configurazione e dal rapporto concreto, non da chi ha scritto l'ultima riga di codice.
Per l'interazione con il visitatore, l'obbligo è formulato soprattutto a carico del provider: il sistema deve essere progettato per informare l'utente. Prima del rilascio chiedi al fornitore:
- quale parte del sistema copre l'avviso previsto dall'articolo 50;
- in quale punto viene mostrato e se arriva già all'inizio della prima interazione;
- quali impostazioni cambiano il comportamento del chatbot e chi può modificarle;
- quali dati, log e servizi esterni vengono coinvolti.
Se l'azienda è anche provider, queste verifiche fanno parte del proprio lavoro di progettazione e messa in servizio. Conserva la configurazione approvata e la versione del servizio usata.
Quando mostrare l'avviso e come renderlo comprensibile
L'informazione deve arrivare al più tardi all'inizio della prima interazione, in modo chiaro, distinguibile e accessibile. Non basta metterla nella privacy policy, in fondo alla pagina o dentro un link da cercare.
Una soluzione semplice può essere una frase visibile sopra il campo di testo e ripresa nel primo messaggio: «Stai parlando con un assistente AI. Puoi chiedere informazioni sui nostri servizi; se serve, ti metteremo in contatto con una persona». La frase è un esempio di interfaccia, non un testo imposto dalla legge. Il messaggio deve descrivere il comportamento reale: se il chatbot non può far intervenire nessuno, non va promesso un passaggio umano che non esiste.
Un'icona, un nome amichevole o un avatar possono restare, ma non usarli come unica spiegazione quando l'utente potrebbe scambiare l'assistente per una persona. L'avviso deve essere leggibile da telefono, percepibile con tecnologie assistive e non affidato soltanto a un colore o a un'animazione. La Quick Facts della Commissione ricorda che queste informazioni devono essere chiare e accessibili.
L'eccezione dell'interazione «ovviamente AI» non è un buon motivo per nascondere l'avviso. Se vuoi usarla, devi poter spiegare perché una persona ragionevole capirebbe con chi sta parlando, considerando nome del servizio, grafica, contesto e risposte. Per un chatbot commerciale generalista, una frase esplicita è quasi sempre più semplice da controllare.
La trasparenza non sostituisce gli altri controlli
Dire che il chatbot è un sistema AI informa sulla natura dell'interlocutore. Non spiega ancora cosa succede ai dati che il visitatore inserisce. Se può scrivere nome, email, numero d'ordine o dettagli del problema, devi capire quali dati raccogli, dove vengono inviati, quanto restano disponibili, chi li può leggere e quali fornitori intervengono. L'articolo su ChatGPT e dati aziendali mostra la stessa distinzione tra uso dell'AI, conservazione, accessi e contratto.
Serve poi una regola per i casi che il chatbot non sa gestire. Cosa fa quando non trova la fonte, interpreta male una richiesta o riceve un caso delicato? Decidi prima quando deve fermarsi, quali informazioni deve lasciare alla persona che prende in carico la conversazione e come correggere una risposta sbagliata. È il criterio usato anche per le automazioni dei processi aziendali con l'AI: il modello può leggere e preparare, mentre le decisioni con conseguenze concrete restano verificabili.
I log aiutano a capire quali risposte sono state date e dove la conversazione si è fermata. Non sono un obbligo generale dell'articolo 50: sono uno strumento di controllo e manutenzione, da progettare insieme a quantità dei dati raccolti, accessi e tempi di conservazione. In una casella condivisa, lo stesso ragionamento vale per automatizzare le email con l'AI: deve essere chiaro quali richieste passano a una persona e chi rivede il testo prima dell'invio.
Cosa controllare prima di pubblicarlo
Prima di mettere online un chatbot, fai una prova breve ma completa:
- descrivi il compito del chatbot e verifica se c'è davvero uno scambio diretto e bidirezionale con persone;
- chiarisci chi è provider, chi è deployer e chi può cambiare il servizio;
- mostra l'avviso prima del primo messaggio, controllandolo da telefono, con tastiera e con un lettore di schermo;
- prova domande normali, richieste ambigue e dati personali, senza usare più informazioni del necessario;
- verifica il passaggio a una persona, la gestione degli errori e la coda manuale;
- decidi quali eventi registrare, chi può vedere i log e quando cancellarli;
- controlla se il sistema produce anche altri contenuti o usa funzioni che fanno scattare obblighi diversi dell'articolo 50.
Le regole sull'avviso sono in vigore dal 2 agosto 2026. Se trovi online una proposta di modifica o un articolo che annuncia un rinvio, non usarlo come base per il progetto: una proposta non sostituisce il testo vigente. Per una verifica puntuale parti dal regolamento, dalle linee guida finali e dai materiali aggiornati della Commissione. Questo articolo ti aiuta con il controllo operativo; per stabilire gli obblighi del tuo caso serve un parere legale.
Se il chatbot deve leggere ordini, schede cliente o documenti, prima dello sviluppo va deciso quali archivi può interrogare e cosa deve lasciare a una persona. È il passaggio da cui partire nel servizio di automazioni e integrazioni AI.