Gli obblighi di trasparenza dell'articolo 50 del regolamento UE sull'IA, il regolamento (UE) 2024/1689, si applicano da oggi. Non c'è alcun periodo di tolleranza scritto nella data e non c'è nessun annuncio da attendere. Il testo è pubblico dal 2024 e il calendario è fissato nel regolamento stesso.
Che cosa richiede l'obbligo, in una schermata
L'articolo 50 richiede che le persone sappiano quando un contenuto che incontrano è stato generato o manipolato da un sistema di IA. I fornitori di sistemi generativi devono assicurare che l'output sia marcato in un formato leggibile dalle macchine come generato o manipolato artificialmente. I deployer, cioè chi usa un sistema del genere e pubblica il risultato, devono darne informativa. I deep fake e i testi generati o manipolati dall'IA pubblicati per informare il pubblico su questioni di interesse pubblico sono nominati espressamente. Gli obblighi si applicano dal 2 agosto 2026.
Se pubblicate, siete quasi certamente deployer, e l'obbligo di informativa è vostro. Una lettura più completa di ambito e ruoli si trova sulla nostra pagina dedicata all'articolo 50.
Un'etichetta è un'affermazione, e le affermazioni vengono messe alla prova
L'informativa è una dichiarazione che fate sui vostri contenuti, con le vostre parole, su una superficie che controllate. È esattamente ciò che la regola chiede e vale la pena farlo con cura.
Le difficoltà iniziano quando qualcuno ha motivo di verificarla. Quel qualcuno raramente è un regolatore. In pratica è una di queste quattro figure:
- Un cliente in fase di acquisto, che compila un questionario fornitori in cui ora compare una sezione sull'informativa IA.
- Una controparte in una controversia, dove chi ha prodotto che cosa e quando diventa improvvisamente l'intera questione.
- Una piattaforma o un partner distributivo che vi chiede di sostenere una dichiarazione allegata a un asset mesi prima.
- Un concorrente, che ha interesse a che la vostra affermazione sia sbagliata e nessun obbligo di essere indulgente.
A quel punto l'etichetta smette di essere la risposta e diventa ciò che viene messo in discussione.
Come si presenta davvero una prova
Mettete da parte l'immagine dell'aula di tribunale. La versione realistica è molto più banale e molto più frequente: una email di un cliente che chiede quali parti di una campagna consegnata siano state realizzate con l'aiuto dell'IA, scadenza venerdì, ufficio legale in copia.
Quella email in realtà pone tre domande. Quale versione è stata pubblicata. Che cosa vi ha messo mano fra la prima bozza e quella versione. In che data ciascuna di queste cose era vera. Un documento di policy non risponde a nessuna delle tre. Uno screenshot non risponde a nessuna in un modo che il destinatario abbia ragione di accettare.
La maggior parte dei team ricorre allora a ciò che ha: date di modifica dei file, un thread di email, la cronologia di progetto, la cronologia delle versioni nel cloud. Tutto questo risiede in sistemi che la parte che risponde controlla e può modificare. È utile per ricostruire la propria memoria. È debole nel momento in cui il suo valore dipende dal fatto che qualcun altro ci creda.
Che cosa regge davvero come prova
Un registro che resiste alla contestazione ha quattro parti, e l'ordine conta.
1. Un hash del file. Un hash crittografico calcolato dall'oggetto stesso. Basta un carattere o un pixel diverso e l'hash non corrisponde più. È ciò che lega l'affermazione a una versione esatta e non a un documento che nel frattempo è andato avanti.
2. Una dichiarazione su come è stato prodotto. Generato dall'IA, modificato dall'IA, assistito dall'IA o scritto da una persona. Legata all'hash, così che la dichiarazione e l'oggetto che descrive viaggino insieme invece di vivere in due sistemi da riconciliare in seguito.
3. Una marca temporale qualificata. Emessa da un prestatore di servizi fiduciari qualificato sull'hash e sulla dichiarazione. È la parte che fissa quando il registro esisteva, indipendentemente da qualsiasi campo data che controllate voi.
4. Un certificato verificabile da terzi. Verificabile senza account e senza contattarvi. È l'unica parte che la controparte vede davvero, ed è il motivo per cui vale la pena fare le altre tre.
Togliete uno dei quattro e il registro si indebolisce in un modo preciso. Senza hash non è legato a una versione. Senza dichiarazione prova l'esistenza ma non dice nulla sulla produzione. Senza marca temporale la data è solo parola vostra. Senza verifica di terzi il destinatario deve comunque fidarsi di voi, che era il problema di partenza. Guardate come funziona il flusso o verificate un documento già sigillato per vedere che cosa vede il destinatario.
Perché servizi qualificati, e quali
La parola qualificato qui fa un lavoro reale. Non è un aggettivo di marketing, è uno status giuridico.
Ai sensi del regolamento eIDAS, regolamento (UE) n. 910/2014, una marca temporale elettronica qualificata emessa da un prestatore di servizi fiduciari qualificato gode di una presunzione legale quanto alla data e all'ora che indica e all'integrità dei dati a cui è associata. Una marca temporale ordinaria, che provenga da un vostro server o da un registro pubblico, non ha quello status.
In Svizzera il quadro è la ZertES, che disciplina i servizi di certificazione per le firme elettroniche nel diritto federale svizzero. L'equivalenza con la firma autografa però non deriva dalla ZertES. Deriva dall'art. 14 cpv. 2bis del Codice delle obbligazioni svizzero, che pone la firma elettronica qualificata con marca temporale qualificata sullo stesso piano della firma a mano. I due testi vengono spesso ridotti a un'unica citazione. Sono distinti, e la regola di equivalenza sta nel Codice delle obbligazioni.
La conseguenza pratica per un'informativa ai sensi dell'articolo 50 è semplice: una dichiarazione sigillata con marca temporale qualificata è un registro la cui data non dipende dai vostri sistemi, ed è esattamente la proprietà che serve a un'informativa quando viene contestata e non semplicemente letta.
Quattro passi per questa settimana
Nessuno richiede prima un parere legale.
Uno. Elencate che cosa avete pubblicato nell'ultimo trimestre con un qualche intervento di un modello. Non tutto quello che avete mai prodotto, ma il materiale recente, attivo, rivolto ai clienti.
Due. Per ciascun elemento scegliete la dichiarazione effettivamente accurata. La maggior parte dei team finisce su assistito dall'IA più spesso di quanto si aspetti, ed è una posizione del tutto rispettabile da mettere per iscritto.
Tre. Sigillate ciò che conta. Le consegne ai clienti, tutto ciò che viene pubblicato verso l'UE, tutto ciò che tocca un tema di interesse pubblico. Una bozza che nessuno ha visto non serve sigillarla.
Quattro. Collocate il procedimento al momento della pubblicazione anziché al momento della verifica. Un registro creato quando il lavoro esce costa pochi minuti. Lo stesso registro ricostruito un anno dopo costa molto di più e convince molto meno.
L'articolo 50 vi chiede di informare. Non vi chiede di dimostrare la vostra informativa. A chiedere saranno le persone che la leggono, e oggi è una buona giornata per essere pronti.





