L'intelligenza artificiale non è più un concetto futuristico riservato ai giganti tech. Oggi gli strumenti di IA sono integrati in siti web di ogni dimensione: chatbot che rispondono alle domande dei clienti, motori di personalizzazione che adattano i contenuti a ogni singolo visitatore, algoritmi di raccomandazione che suggeriscono prodotti e piattaforme di analytics che prevedono il comportamento degli utenti. Con l'AI Act dell'UE ora in vigore accanto al GDPR, chi gestisce un sito web si trova davanti a un doppio quadro normativo che richiede trasparenza, consenso e responsabilità. Questa guida spiega cosa significa l'AI Act per il tuo sito, come si intreccia con il GDPR, cosa implica per cookie e tracciamento, e i passi pratici da compiere per restare conforme.

L'AI Act: la prima normativa completa al mondo sull'IA

L'AI Act dell'Unione Europea (Regolamento 2024/1689 sull'Intelligenza Artificiale) è il primo quadro giuridico completo al mondo che disciplina lo sviluppo e l'utilizzo di sistemi di intelligenza artificiale. È stato formalmente adottato a giugno 2024, è entrato in vigore ad agosto 2024 ed è in fase di attuazione graduale fino ad agosto 2027. Il regolamento adotta un approccio basato sul rischio, classificando i sistemi di IA in quattro categorie: rischio inaccettabile (vietato), rischio alto (fortemente regolamentato), rischio limitato (obblighi di trasparenza) e rischio minimo (nessun requisito specifico).

Per la grande maggioranza dei siti web, la categoria rilevante è quella del rischio limitato. Questo include:

  • Chatbot e assistenti virtuali: qualsiasi sistema di IA che interagisce direttamente con gli utenti deve dichiarare che l'utente sta comunicando con un'IA, non con una persona
  • Contenuti generati dall'IA: testi, immagini, audio o video prodotti dall'IA devono essere etichettati come tali, in particolare quando potrebbero essere scambiati per contenuti creati da esseri umani
  • Sistemi di riconoscimento delle emozioni e categorizzazione biometrica: se utilizzati su un sito web (ad esempio l'analisi del sentiment nelle interazioni con gli utenti), si applicano obblighi di trasparenza specifici
  • Deepfake e contenuti sintetici: qualsiasi contenuto manipolato dall'IA deve essere chiaramente identificato

Le sanzioni per la non conformità sono significative: fino a 35 milioni di euro o il 7% del fatturato annuo globale per le violazioni relative a pratiche di IA vietate, e fino a 15 milioni di euro o il 3% del fatturato per le altre infrazioni. Si tratta di sanzioni separate e aggiuntive rispetto a quelle del GDPR.

Come funzionano insieme AI Act e GDPR

L'AI Act afferma esplicitamente di integrare, e non sostituire, la normativa UE esistente, incluso il GDPR. Quando uno strumento di IA sul tuo sito tratta dati personali, entrambi i regolamenti si applicano contemporaneamente. Questo crea un obbligo di conformità su più livelli:

  • Il GDPR disciplina i dati: hai bisogno di una base giuridica valida per trattare i dati personali (tipicamente il consenso per gli strumenti di IA a scopo di marketing), devi rispettare i diritti degli interessati (accesso, cancellazione, portabilità) e devi implementare misure di sicurezza adeguate
  • L'AI Act disciplina il sistema: devi garantire trasparenza sull'uso dell'IA, mantenere una documentazione sui sistemi di IA che utilizzi e rispettare i requisiti specifici per il livello di rischio

In pratica, questo significa che l'installazione di un chatbot IA sul tuo sito attiva obblighi in entrambi i quadri normativi. Il GDPR richiede una base giuridica per qualsiasi dato personale raccolto dal chatbot (nomi, indirizzi email, contenuto delle conversazioni). L'AI Act richiede di informare gli utenti che stanno interagendo con un sistema di IA. Nessuno dei due obblighi sostituisce l'altro.

Un chatbot che raccoglie dati personali deve rispettare contemporaneamente sia il GDPR sia l'AI Act. La doppia conformità non è l'eccezione: è l'aspettativa di base per qualsiasi sito web che utilizza strumenti di IA nell'Unione Europea.

Esempi reali di applicazione: IA e protezione dei dati

Le autorità europee per la protezione dei dati hanno già iniziato ad applicare regole all'intersezione tra IA e protezione dei dati personali, ancora prima che le disposizioni dell'AI Act entrassero pienamente in vigore:

  • Italia contro ChatGPT (2023): il Garante per la protezione dei dati personali ha temporaneamente vietato ChatGPT in Italia, citando la mancanza di una base giuridica per il trattamento dei dati personali usati nell'addestramento, una verifica dell'età insufficiente e una trasparenza inadeguata. OpenAI ha dovuto implementare modifiche prima che il servizio potesse riprendere.
  • Linee guida della CNIL sull'IA (2024): l'autorità francese CNIL ha pubblicato linee guida dettagliate sulla conformità al GDPR per i sistemi di IA, sottolineando che l'addestramento dell'IA su dati personali richiede il consenso oppure un legittimo interesse prevalente, e che gli interessati devono poter esercitare i propri diritti anche quando i loro dati sono stati incorporati in un modello di machine learning.
  • Parere dell'EDPB sui modelli di IA (2024): il Comitato Europeo per la Protezione dei Dati ha pubblicato un parere che chiarisce come i modelli di IA addestrati su dati personali raccolti illegalmente possano essere considerati essi stessi illeciti, con la possibile necessità di cancellare o riaddestrare il modello.

Queste azioni di enforcement indicano una direzione chiara: le autorità di controllo si aspettano che i gestori di siti web e chi implementa soluzioni di IA prendano sul serio la protezione dei dati, senza trattarla come un ripensamento.

Chatbot sui siti web: cookie, dati e consenso

I servizi di chatbot di terze parti sono tra gli strumenti di IA più diffusi sui siti web di oggi. Piattaforme come Intercom, Drift, Tidio, Crisp, LiveChat e Zendesk Chat inseriscono tutte del JavaScript sul tuo sito che tipicamente imposta più cookie e raccoglie dati personali.

Quali cookie impostano i chatbot?

La maggior parte delle piattaforme di chatbot utilizza cookie per i seguenti scopi:

  • Identificazione dell'utente: un cookie persistente che riconosce i visitatori che ritornano, così il chatbot può proseguire le conversazioni precedenti
  • Gestione della sessione: cookie che mantengono lo stato della sessione di chat mentre l'utente naviga tra le pagine
  • Analisi e prestazioni: cookie che tracciano metriche di coinvolgimento del chatbot, come tassi di avvio delle conversazioni, tempi di risposta e tassi di risoluzione
  • Marketing e attribuzione: alcune piattaforme di chatbot si integrano con strumenti di CRM e marketing automation, impostando cookie aggiuntivi per il lead scoring e l'attribuzione delle campagne

In base alla direttiva ePrivacy (e al GDPR quando i cookie contengono dati personali), tutti i cookie non essenziali richiedono il consenso preventivo. Poiché i cookie di identificazione del chatbot, analisi e marketing sono chiaramente non essenziali, devi ottenere il consenso prima di caricare lo script del chatbot. Questo significa che il widget del chatbot non dovrebbe apparire sulla pagina, e nessun cookie del chatbot dovrebbe essere impostato, finché il visitatore non ha attivamente acconsentito tramite il tuo banner dei cookie.

L'obbligo di trasparenza previsto dall'AI Act

Oltre al consenso sui cookie, l'AI Act aggiunge un requisito separato: se il tuo chatbot utilizza intelligenza artificiale (come fanno la maggior parte dei chatbot moderni, almeno per suggerire risposte, classificare l'intento o comprendere il linguaggio naturale), devi informare chiaramente gli utenti che stanno interagendo con un sistema di IA. Questa dichiarazione deve essere fatta al momento dell'interazione, tipicamente come avviso all'interno dell'interfaccia di chat stessa, ad esempio "Questa chat è basata sull'intelligenza artificiale" o "Stai chattando con un assistente IA."

Nota che questo obbligo di trasparenza si applica indipendentemente dal fatto che il chatbot imposti cookie o meno. Anche un chatbot che funziona senza cookie deve comunque dichiarare la propria natura di IA in base all'AI Act.

Analytics e personalizzazione basati sull'IA

Oltre ai chatbot, molti siti web utilizzano l'IA per scopi di analisi e personalizzazione. Questi strumenti spesso operano dietro le quinte, il che li rende facili da trascurare dal punto di vista della conformità.

Strumenti comuni di analytics e personalizzazione basati sull'IA

  • Analisi predittiva: strumenti che usano il machine learning per prevedere il comportamento degli utenti, come la probabilità di conversione, il rischio di abbandono o le previsioni sul valore nel tempo del cliente
  • Motori di personalizzazione dei contenuti: sistemi che modificano dinamicamente i contenuti del sito, i suggerimenti di prodotto o i prezzi in base al comportamento e alle preferenze inferite dell'utente
  • Strumenti di heatmap e registrazione delle sessioni con analisi IA: piattaforme che usano l'IA per identificare automaticamente problemi di UX, punti di attrito o modelli di comportamento anomali
  • A/B testing basato sull'IA: strumenti che usano il machine learning per allocare dinamicamente il traffico verso le varianti con prestazioni migliori (approcci multi-armed bandit)

Implicazioni del GDPR per la profilazione basata sull'IA

Secondo il GDPR, la profilazione è definita come qualsiasi forma di trattamento automatizzato di dati personali volto a valutare determinati aspetti personali, incluse l'analisi o la previsione del comportamento, delle preferenze, degli interessi o degli spostamenti (Articolo 4(4)). La personalizzazione basata sull'IA rientra pienamente in questa definizione.

Il GDPR impone requisiti specifici per le attività di profilazione:

  • Consenso esplicito per la profilazione a fini di marketing: in base all'Articolo 22, gli individui hanno il diritto di non essere sottoposti a decisioni basate unicamente sul trattamento automatizzato, compresa la profilazione, che producano effetti giuridici o li riguardino in modo analogamente significativo. Sebbene la maggior parte della personalizzazione dei siti web non raggiunga la soglia di "effetti giuridici o significativi", l'uso della profilazione IA per il marketing mirato o il pricing dinamico richiede una base giuridica solida: tipicamente il consenso esplicito.
  • Diritto all'informazione: l'Articolo 13(2)(f) richiede di informare gli interessati sull'esistenza di un processo decisionale automatizzato, inclusa la profilazione, e di fornire informazioni significative sulla logica utilizzata, oltre all'importanza e alle conseguenze previste di tale trattamento.
  • Diritto di opposizione: l'Articolo 21 concede agli individui il diritto di opporsi alla profilazione per finalità di marketing diretto in qualsiasi momento, e questo diritto deve essere presentato in modo chiaro e separato dalle altre informazioni.
  • Valutazione d'impatto sulla protezione dei dati: la profilazione su larga scala tramite IA richiede tipicamente una DPIA in base all'Articolo 35, in particolare quando comporta il monitoraggio sistematico di aree accessibili al pubblico o il trattamento su larga scala di categorie particolari di dati.

Contenuti generati dall'IA sui siti web

Un numero crescente di siti web utilizza l'IA per generare contenuti: descrizioni di prodotto, articoli di blog, risposte alle FAQ, meta description e persino intere landing page. L'AI Act introduce obblighi di trasparenza specifici per questo tipo di contenuti.

In base all'Articolo 50 dell'AI Act, chi utilizza sistemi di IA che generano testo, audio, immagini o video sintetici deve dichiarare che il contenuto è stato generato o manipolato artificialmente. Per chi gestisce un sito web, questo significa:

  • Se utilizzi strumenti di IA (come ChatGPT, Claude, Jasper o simili) per generare i contenuti del sito, dovresti valutare di etichettarli in modo appropriato, soprattutto se potrebbero essere scambiati per giornalismo scritto da persone, analisi di esperti o testimonianze personali
  • Recensioni di prodotto o testimonianze generate dall'IA devono essere chiaramente etichettate come tali
  • Le immagini generate dall'IA usate sul tuo sito dovrebbero includere metadati o etichette visibili che ne indichino la natura sintetica

I dettagli pratici di implementazione sono ancora in fase di sviluppo attraverso standard e codici di condotta, ma la direzione è chiara: la trasparenza sul coinvolgimento dell'IA nella creazione di contenuti sta diventando un obbligo legale, non solo una buona pratica.

Checklist pratica di conformità per chi gestisce un sito web

Ecco un approccio strutturato per garantire che il tuo sito web sia conforme sia al GDPR sia all'AI Act quando utilizzi strumenti di IA:

1. Esegui un audit IA del tuo sito web

Mappa ogni servizio basato sull'IA in esecuzione sul tuo sito. Questo include chatbot, motori di personalizzazione, sistemi di raccomandazione, strumenti di analytics IA, piattaforme di generazione di contenuti e qualsiasi script di terze parti che usa il machine learning. Per ogni servizio, documenta quali dati raccoglie, quali cookie imposta, dove vengono trattati i dati (UE o paese terzo) e quali capacità IA utilizza.

2. Classifica ogni strumento IA per livello di rischio

In base al quadro basato sul rischio dell'AI Act, determina se ogni strumento rientra nella categoria di rischio limitato (la più comune per i siti web) o, potenzialmente, nella categoria di rischio alto (meno comune, ma possibile per sistemi di IA che influenzano in modo significativo gli individui). Documenta la tua classificazione e le motivazioni.

3. Aggiorna la tua privacy policy

La tua privacy policy deve dichiarare l'uso di strumenti di IA, i dati che trattano, le finalità del trattamento e la base giuridica su cui ti appoggi. Se uno strumento comporta un processo decisionale automatizzato o profilazione, includi le informazioni specifiche richieste dall'Articolo 13(2)(f) del GDPR.

4. Aggiorna la cookie policy e il banner del consenso

Assicurati che ogni cookie impostato dagli strumenti IA sia elencato nella tua dichiarazione dei cookie con una descrizione accurata. Assegna i cookie degli strumenti IA alle categorie appropriate (tipicamente "Funzionalità" per le funzioni essenziali del chatbot o "Marketing" per personalizzazione e analytics). Configura la tua piattaforma di gestione del consenso in modo da bloccare questi script finché il consenso non viene concesso.

5. Implementa avvisi di trasparenza sull'IA

Aggiungi dichiarazioni chiare nei punti in cui i visitatori interagiscono con i sistemi di IA. Per i chatbot, includi un avviso nell'interfaccia di chat. Per i contenuti generati dall'IA, aggiungi etichette appropriate. Per la personalizzazione, dichiara nella privacy policy che i contenuti potrebbero essere personalizzati tramite trattamento automatizzato.

6. Verifica gli accordi sul trattamento dei dati

Per ogni servizio IA di terze parti, assicurati di avere in essere un Accordo sul Trattamento dei Dati (DPA) conforme al GDPR. Verifica che il fornitore offra garanzie adeguate per i trasferimenti internazionali di dati se i dati escono dall'UE.

7. Esegui una DPIA se necessario

Se il tuo utilizzo dell'IA comporta profilazione su larga scala, monitoraggio sistematico del comportamento degli utenti o trattamento di categorie particolari di dati, effettua una Valutazione d'Impatto sulla Protezione dei Dati come richiesto dall'Articolo 35 del GDPR.

La tempistica: quando devi metterti in regola?

L'AI Act viene introdotto per fasi:

  • Febbraio 2025: entrano in vigore i divieti per le pratiche di IA a rischio inaccettabile
  • Agosto 2025: si applicano le regole per i modelli di IA per finalità generali; devono essere istituite le strutture di governance
  • Agosto 2026: si applica la maggior parte del regolamento, inclusi gli obblighi di trasparenza per i sistemi di IA a rischio limitato (chatbot, generazione di contenuti)
  • Agosto 2027: entrano pienamente in vigore le regole per i sistemi di IA ad alto rischio integrati in prodotti regolamentati

Per la maggior parte di chi gestisce un sito web, la data chiave è agosto 2026, quando gli obblighi di trasparenza per chatbot e contenuti generati dall'IA diventano applicabili. Tuttavia, gli obblighi del GDPR relativi a consenso, profilazione e protezione dei dati si applicano già ora. Non c'è alcun periodo di grazia per la conformità al GDPR: è pienamente applicabile dal maggio 2018.

Come gestire la conformità IA con Consentio

Gestire la dimensione del consenso sui cookie legata alla conformità IA non deve essere complicato. Consentio ti offre gli strumenti per gestirla in modo sistematico:

  • Scansione automatica dei cookie: il nostro scanner rileva tutti i cookie impostati dagli strumenti IA sul tuo sito, inclusi i cookie di identificazione dei chatbot, il tracciamento per la personalizzazione e gli script di analytics. Sai sempre esattamente cosa sta girando sul tuo sito.
  • Gestione granulare delle categorie: assegna i cookie degli strumenti IA alle categorie di consenso corrette. I cookie di funzionalità del chatbot, i cookie di marketing per la personalizzazione e i cookie di analytics IA possono essere ciascuno inserito nella categoria appropriata con descrizioni chiare.
  • Blocco degli script fino al consenso preventivo: Consentio blocca tutti gli script non essenziali, inclusi gli strumenti IA, impedendone il caricamento finché il visitatore non acconsente esplicitamente. Nessun cookie viene impostato e nessun dato viene raccolto finché il consenso non viene concesso.
  • Integrazione con Google Consent Mode v2: per gli strumenti di analytics IA che si integrano con i servizi Google, Consentio trasmette correttamente i segnali di consenso tramite Consent Mode v2, garantendo che l'intero stack di misurazione rispetti le scelte dell'utente.
  • Registri del consenso: ogni decisione di consenso viene registrata con una marca temporale, rendendo facile dimostrare la conformità se un'autorità di protezione dei dati richiede prove.

Vuoi assicurarti che gli strumenti IA del tuo sito web siano pienamente conformi? Inizia gratis con Consentio: scansiona il tuo sito in pochi minuti, identifica ogni cookie impostato dai tuoi strumenti IA e configura un banner del consenso che ti mantenga in regola sia con il GDPR sia con l'AI Act.