Skip to main content
Plasmare il futuro digitale dell'Europa

Obblighi di trasparenza a norma dell'articolo 50 della legge sull'IA

Questa pagina fornisce risposte alle domande più frequenti relative ai concetti e agli obblighi chiariti negli orientamenti della Commissione sull'articolo 50 della legge sull'IA.

Chi è il fornitore di un sistema di IA e quali obblighi di trasparenza si applicano a tali sistemi?

A norma dell'articolo 3, paragrafo 3, della legge sull'IA,i fornitori di sistemi di IA sono persone fisiche o giuridiche, autorità pubbliche, agenzie o altri organismi che sviluppano o hanno sviluppato sistemi di IA e li immettono sul mercato dell'UE o li mettono in servizio con il proprio nome o marchio. Ciò indipendentemente dal fatto che tali prestatori siano stabiliti o situati all'interno dell'UE o in un paese terzo. 

Anche i fornitori di sistemi di IA stabiliti o situati al di fuori dell'UE sono soggetti alle disposizioni della legge sull'IA se l'output del loro sistema di IA è utilizzato nell'UE. 

I fornitori devono garantire che i loro sistemi di IA rispettino i pertinenti obblighi di trasparenza di cui all'articolo50, paragrafi 1, 2 e 5, della legge sull'IA prima di immettere tali sistemi sul mercato o di metterli in servizio. 

A norma dell'articolo 50, paragrafo 2, della legge sull'IA, i fornitori devono progettare e sviluppare sistemi di IA che interagiscono direttamente con persone fisiche — come chatbot, agenti di IA e avatar — per garantire che le persone siano informate del fatto che interagiscono con l'IA. I fornitori devono inoltre garantire che gli output dei loro sistemi di IA generativa siano contrassegnati da marchi efficaci, affidabili, solidi e interoperabili leggibili meccanicamente che consentano di rilevare gli output generati o manipolati dai sistemi di IA.

Chi è un deployer e quali obblighi di trasparenza si applicano a loro?

I diffusori di sistemi di IA sono persone fisiche o giuridiche, autorità pubbliche, agenzie o altri organismi che utilizzano sistemi di IA sotto la loro autorità, escluso l'uso per attività personali e non professionali. 

Quando una persona fisica utilizzaun sistema di IA a titolo personale, ad esempio per generare deepfake e diffonderli sui social media, questa è considerata un'attività personale. Tale uso è escluso dall'ambito di applicazione della legge sull'IA. Tuttavia, se si tratta di un'attività attraverso la quale ottengono regolarmente un vantaggio economico (o sono altrimenti coinvolti in un'attività imprenditoriale, commerciale, professionale o freelance), questa è considerata un'attività "professionale". In questo caso, la persona fisica è considerata un deployer di tale sistema di IA. 

Se l'operatore di un sistema di IA è una persona giuridica sotto la cui autorità è utilizzato il sistema (ad esempio una società pubblicitaria), i singoli dipendenti che agiscono sotto le istruzioni e il controllo di tale persona giuridica (ad esempio animatori digitali, web designer, creatori di contenuti, giornalisti) non dovrebbero essere considerati operatori distinti di tale sistema. Una persona giuridica rimane un deployer anche se terzi (ad esempio appaltatori, liberi professionisti) sono coinvolti nel funzionamento del sistema per suo conto e sotto la sua responsabilità e controllo. 

A norma della legge sull'IA, i deployer devono garantire di informare le persone quando utilizzano sistemi di riconoscimento delle emozioni o di categorizzazione biometrica (articolo 50, paragrafo 3, della legge sull'IA) e di etichettare chiaramente i deepfake e i testi generati o manipolati dall'IA pubblicati su questioni di interesse pubblico senza revisione umana o controllo editoriale (articolo 50, paragrafo 4, della legge sull'IA). 

Quando i fornitori di sistemi di IA devono informare le persone che interagiscono con un sistema di IA?

A norma dell'articolo 50, paragrafo 1, della legge sull'IA, i fornitori di sistemi di IA che interagiscono direttamente con le persone devono progettare e sviluppare tali sistemi in modo tale che le persone interessate siano informate del fatto che interagiscono con un sistema di IA, a meno che ciò non sia ovvio. 

Gliorientamenti sulla trasparenza dei contenuti generati dall'IA chiariscono i 4 criteri cumulativi in cui si applica tale obbligo: 

  1. il sistema deve essere qualificato come sistema di IA; 
  1. deve essere concepito per un autentico scambio bidirezionale con le persone, piuttosto che limitarsi a raccogliere dati o fornire risposte automatizzate; 
  1. l'interazione deve essere diretta, il che significa che l'IA stessa comunica con la persona piuttosto che attraverso un intermediario umano; 
  1. l'interazione deve essere con persone fisiche, siano esse consumatori, professionisti o altri utenti. 

I sistemi di IA che operano esclusivamente in background, attraverso la comunicazione da macchina a macchina o senza contatto diretto con le persone non rientrano nell'ambito di applicazione di tale obbligo.

Le persone devono essere informate quando interagiscono con un sistema di IA dall'inizio della prima interazione in modo chiaro e distinguibile e conformemente ai requisiti di accessibilità.

Ciò consentirà loro di prendere decisioni informate in merito alla loro interazione con il sistema e calibrare di conseguenza la loro fiducia nei contenuti.

Le persone non hanno bisogno di essere informate quando è ovvio che interagiscono con un sistema di IA. In pratica, per valutare quanto sia ovvia un'interazione con l'IA, un fornitore dovrà identificare una persona media, che è ragionevolmente ben informata, avveduta e osservante. Tale persona valuta se è ovvio che interagisce direttamente con un sistema di IA.

Gli orientamenti forniscono ulteriori orientamenti ed esempi pratici su come applicare tale eccezione. Dovrebbe essere interpretato in modo restrittivo, dato che priva le persone della trasparenza. 

Quando i fornitori di sistemi di IA devono contrassegnare i risultati dei loro sistemi di IA generativi e garantirne la rilevabilità?

A norma dell'articolo 50, paragrafo 2, della legge sull'IA, i fornitori di sistemi di IA, compresi i sistemi di IA per finalità generali, che generano contenuti sintetici audio, immagini, video o testo, devono garantire che i contenuti generati o manipolati dall'IA siano contrassegnati in un formato leggibile meccanicamente e rilevabili come generati o manipolati artificialmente. 

Gliorientamenti sulla trasparenza dei contenuti generati dall'IA chiariscono che alcuni output non rientrano nell'ambito di applicazione degli obblighi, quali: 

  • una breve sequenza di numeri, simboli o lettere,  
  • codice sorgente 
  • gli output di un sistema di IA destinati ad essere comunicati esclusivamente da macchina a macchina ed elaborati automaticamente senza alcuna esposizione all'uomo, o  
  • output che sono utilizzati solo in ambienti industriali e di sviluppo di prodotti a circuito chiuso, ad esempio per la produzione di film, a meno che non siano l'output finale. 

L'obbligo di contrassegnare i contenuti sintetici generati o manipolati dall'IA non si applica quando il sistema di IA svolge una funzione assistiva per la modifica standard. Le linee guida forniscono una serie diversificata di esempi pratici di ciò che può essere considerato un editing standard e di ciò che va oltre. 

Per garantire che l'articolo 50, paragrafo 2, della legge sull'IA sia attuato in modo proporzionato, è prevista un'esenzione restrittiva dall'obbligo di marcatura per i sistemi di IA che generano output utilizzati in "business to business" o "contesti industriali" (a condizione che siano soddisfatte le condizioni specificate negli orientamenti). 

Devono essere prese in considerazione anche le specificità e i limiti dei vari tipi di contenuti, i costi di attuazione e lo stato dell'arte generalmente riconosciuto. Le linee guida spiegano ulteriormente questi concetti.

Ilcodice di buone pratiche sulla trasparenza dei contenuti generati dall'IA stabilisce misure sulle quali i fornitori che aderiscono al codice possono fare affidamento per dimostrare la conformità a tali obblighi di marcatura e rilevazione in modo giuridicamente certo e prevedibile, indipendentemente dal luogo di stabilimento, dall'attività o dall'autorità di vigilanza del mercato competente. 

Quando i deployer di sistemi di riconoscimento delle emozioni basati sull'IA o di categorizzazione biometrica devono informare le persone fisiche esposte a tali sistemi?

A norma dell'articolo 50, paragrafo 3, della legge sull'IA, gli operatori di sistemi di riconoscimento delle emozioni e di sistemi di categorizzazione biometrica devono informare le persone fisiche esposte a tali sistemi del loro funzionamento per proteggere la loro vita privata. Ciò non comporta la fornitura di informazioni riguardanti, ad esempio, lo scopo del funzionamento del sistema. 

L'obbligo si applica indipendentemente dal fatto che le persone siano esposte a tali sistemi in tempo reale o siano gestite ex post. 

Che cos'è un "deepfake" e quando devono essere etichettati?

I deepfake sono definiti all'articolo3, punto 60, della legge sull'IA come immagini, contenuti audio o video generati o manipolati dall'IA che assomigliano a persone, oggetti, luoghi, entità o eventi esistenti e apparirebbero falsamente a una persona come autentici o veritieri. 

È necessario soddisfare tre criteri cumulativi affinché il contenuto costituisca un "deepfake": 

  1. Rimozione: un elevato livello di somiglianza tra il contenuto deepfake e il soggetto simulato. 
  1. Esistenti: Le persone, gli oggetti, i luoghi, le entità o gli eventi simulati devono assomigliare a qualcuno o qualcosa che esiste, può esistere plausibilmente o potrebbe essere esistito plausibilmente nella realtà. 
  1. L'apparenza falsa è autentica o veritiera: ciò riguarda la caratteristica essenziale del contenuto deepfake e la sua capacità di ingannare o indurre in errore una persona in merito all'autenticità o alla veridicità del contenuto. 

Per la valutazione dell'ultimo criterio di cui sopra, gliorientamenti sulla trasparenza dei contenuti generati dall'IA consentono ai portatori di interessi di tenere conto: 

  • il livello di somiglianza,  
  • il potenziale messaggio sostanziale del contenuto 
  • i contesti di diffusione previsti e prevedibili, 
  • la composizione prevista e ragionevolmente prevedibile del pubblico e le loro aspettative. 

Ciò consente ai deployer di tenere debitamente conto del contesto specifico in cui operano e del pubblico a cui saranno esposti i loro contenuti. Se il pubblico previsto all'interno di uno specifico contesto di distribuzione non si aspetta che il contenuto sia autentico o veritiero, il contenuto generato o manipolato dall'IA potrebbe non sembrare falsamente autentico o veritiero. Ad esempio, la generazione di IA o la manipolazione di scene di sfondo, effetti speciali o pre e post-elaborazione tecnica come parte di processi di produzione cinematografica standard non sono suscettibili di far apparire falsamente i contenuti al pubblico come autentici o veritieri. 

I deployer devono divulgare contenuti deepfake a una persona fisica al più tardi alla prima esposizione. Tale divulgazione dovrebbe avvenire in modo chiaro e distinguibile. Dovrebbe essere comprensibile e percepibile dalle persone fisiche (ad esempio con etichette visibili o udibili), senza la necessità di strumenti tecnici specifici o l'esecuzione di azioni specifiche. Pertanto, i deployer non possono semplicemente basarsi sulla marcatura leggibile meccanica incorporata nel contenuto dal fornitore a norma dell'articolo 50, paragrafo 2, della legge sull'IA per adempiere al loro obbligo di divulgazione. 

Alcuni deepfake fanno parte di opere o programmi evidentemente artistici, creativi, satirici, immaginari o analoghi. Per questi, l'obbligo di trasparenza è limitato alla divulgazione del contenuto deepfake in modo appropriato che non ostacoli la visualizzazione o il godimento dell'opera. 

Quale testo generato o manipolato dall'IA deve essere chiaramente etichettato dai deployer?

A norma dell'articolo 50, paragrafo 4, della legge sull'IA, i deployer di sistemi di IA generativi devono etichettare chiaramente il testo generato o manipolato dall'IA pubblicato allo scopo di informare il pubblico su questioni di interesse pubblico. Affinché il testo rientri in tale obbligo, devono essere soddisfatti 3 criteri. Il testo deve essere:

  • Pubblicato
  • Informare il pubblico 
  • Su questioni di interesse pubblico, quali:
    • politica e processi democratici,
    • pubblica amministrazione e servizi,
    • amministrazione della giustizia e applicazione della legge,
    • diritti fondamentali,
    • pubblica sicurezza,
    • sanità pubblica,
    • protezione dell'ambiente,
    • la sicurezza dei consumatori e tutti gli aspetti economici, 
    • sviluppi finanziari, politici, scientifici o culturali che possono essere oggetto di dibattito pubblico.
Che cosa costituisce la revisione umana o il controllo/responsabilità editoriale necessari per beneficiare di un'esenzione dall'obbligo di etichettatura?

Il testo pubblicato che è stato sottoposto a revisione umana o controllo editoriale non deve essere etichettato.

La revisione umana si riferisce all'esame deliberato della sostanza del contenuto da parte di una o più persone fisiche in possesso di conoscenze pertinenti e di un giudizio professionale relativo all'oggetto oggetto dell'esame (ad esempio, la revisione tra pari accademica o le catene di convalida professionale). Il controllo editoriale si riferisce al controllo esercitato nella pratica da un'entità editoriale responsabile (ad esempio un caporedattore) sul contenuto che ha l'autorità di approvare, modificare o respingere la sostanza del testo sulla base di motivi sostanziali (compresa la verifica dei fatti delle informazioni e la garanzia dell'affidabilità delle fonti).

I controlli superficiali, esclusivamente formali o procedurali (ad esempio il controllo ortografico o la correzione grammaticale) non sono considerati revisione umana o controllo editoriale.

Responsabilità editoriale significa che una persona deve detenere la responsabilità legale finale sulla pubblicazione del contenuto, compresa la revisione umana o il controllo editoriale. 

In che modo i fornitori e i deployer possono dimostrare la conformità e quali sono gli effetti del codice di buone pratiche sulla trasparenza dei contenuti generati dall'IA?

Ilcodice di buone pratiche sulla trasparenza dei contenuti generati dall'IAfornisce uno strumento pratico volontario per aiutare i fornitori e gli operatori di sistemi di IA generativa a dimostrare la conformità agli obblighi di marcatura ed etichettatura di cui all'articolo 50, paragrafi 2, 4 e 5, della legge sull'IA. Il codice è stato giudicato adeguato sia dalla Commissione che dal comitato per l'IA. Consente ai firmatari di beneficiare della certezza del diritto, della prevedibilità e della fiducia in quanto possono basarsi su un codice approvato che hanno firmato, indipendentemente dal loro luogo di stabilimento, dalla loro attività o dall'autorità di controllo competente. 

I fornitori e gli operatori di sistemi di IA generativa che decidono di non aderire al codice dovranno dimostrare la conformità attraverso mezzi alternativi adeguati. Essi possono essere soggetti a maggiori richieste di informazioni, in quanto vi è una minore trasparenza sul modo in cui rispettano gli obblighi di trasparenza di cui all'articolo 50, paragrafi 2, 4 e 5, della legge sull'IA. 

Per gli altri obblighi di trasparenza (ad esempio quelli di cui all'articolo 50, paragrafi 1 e 3, della legge sull'IA), i fornitori e i deployer possono stabilire essi stessi misure di conformità adeguate, tenendo conto nel contempodegli orientamenti sulla trasparenza dei contenuti generati dall'IA. 

In che modo il codice di buone pratiche sui sistemi di IA generativa trasparente interagisce con il recente codice di buone pratiche sull'IA per finalità generali?

Gli obblighi di trasparenza di cui all'articolo50 della legge sull'IA sono complementari alle norme di trasparenza applicabili ai modelli di IA per finalità generali di cui agli articoli 53 e 55 della legge sull'IA. I mezzi per conformarsi a questi ultimi sono stati ulteriormente dettagliati nel codice di buone pratiche per i modelli di IA per finalità generali (GPAI) e nel modello della Commissione per la sintesi del contenuto utilizzato per la formazione sui modelli. 

In particolare, il codice di buone pratiche GPAI si concentra sui modelli GPAI e sulla documentazione e sulle informazioni da fornire all'ufficio per l'IA, alle autorità nazionali competenti e ai fornitori a valle, nonché sulla trasparenza dei dati di addestramento degli input. Il codice di buone pratiche sulla trasparenza dei contenuti generati dall'IA affronta le tecniche di marcatura e la trasparenza degli output generati o manipolati dall'IA nei confronti delle persone ad essi esposte. 

Il codice di buone pratiche sulla trasparenza dei contenuti generati dall'IA riguarda gli obblighi di trasparenza a livello di sistema, compresi, ma non solo, i sistemi GPAI. Nel contesto del presente codice saranno prese in considerazione anche le tecniche di trasparenza che possono essere attuate dai fornitori di modelli GPAI per facilitare il rispetto, da parte dei fornitori di sistemi di IA a valle, degli obblighi di trasparenza di cui all'articolo 50 della legge sull'IA. 

Quando inizia ad applicarsi l'articolo 50 della legge sull'IA e vi è un periodo di tolleranza?

L'articolo 50 della legge sull'IA si applica a decorrere dal 2 agosto 2026. A decorrere da tale data, i fornitori e i deployer di sistemi di IA devono rispettare gli obblighi di trasparenza stabiliti in tale disposizione. È previsto un periodo di tolleranza limitato solo per i sistemi di IA immessi sul mercato prima del 2 agosto 2026 e solo per quanto riguarda l'obbligo di marcatura e rilevazione dei contenuti generati dall'IA (articolo 50, paragrafo 2, della legge sull'IA). I fornitori di tali sistemi devono rispettare tali obblighi solo a decorrere dal 2 dicembre 2026. 

I contenuti generati prima del 2 agosto 2026 non devono essere etichettati retroattivamente. Tuttavia, la Commissione incoraggia i deployer pertinenti a farlo, ove possibile, in quanto contribuisce agli obiettivi perseguiti dall'articolo 50 della legge sull'IA.

Chi sovrintenderà all'applicazione dell'articolo 50 della legge sull'IA e avrà il potere di imporre sanzioni pecuniarie?

Il rispetto delle norme sarà garantito principalmente dalle autorità nazionali competenti in materia di vigilanza del mercato. L'ufficio per l'IA ha un ruolo limitato nel monitoraggio e nell'applicazione, poiché è competente solo per i sistemi di IA basati su modelli di IA per finalità generali, se la stessa entità fornisce il sistema e il modello o se il sistema di IA è integrato in un motore di ricerca online di dimensioni molto grandi o in una piattaforma online di dimensioni molto grandi designati a norma della legge sui servizi digitali. Il Garante europeo della protezione dei dati farà rispettare le norme relative ai sistemi di IA utilizzati dalle istituzioni, dagli organi e dalle agenzie dell'UE. 

Le ammende possono arrivare fino a 15 milioni di euro o al 3% del fatturato mondiale totale dell'esercizio precedente, mentre la proporzionalità può essere presa in considerazione nel caso delle piccole e medie imprese (PMI) e delle piccole imprese a media capitalizzazione (SMC).