L'articolo 50 dell'EU AI Act: chi deve fare cosa davvero — e la trappola che rovina metà delle risposte ai questionari
Preferite la versione in 60 secondi? Usate il checker gratuito dell'articolo 50 — rispondete a 6 domande e ottenete la vostra mappa paragrafo per paragrafo, con le citazioni.
Quando il questionario di un buyer enterprise chiede «Siete conformi agli obblighi di trasparenza dell'articolo 50 dell'EU AI Act?», la maggior parte dei vendor software risponde come se tutti e cinque i paragrafi si applicassero a loro allo stesso modo. Non è così — e i team di sicurezza dei buyer lo sanno sempre più spesso. Rispondere al paragrafo sbagliato segnala che non avete letto il regolamento sull'intelligenza artificiale (Regolamento (UE) 2024/1689, «EU AI Act»), il che è peggio che avere una lacuna.
La mappa degli obblighi, paragrafo per paragrafo
L'articolo 50 assegna ciascun obbligo di trasparenza a un ruolo specifico — fornitore (chi sviluppa il sistema di IA o lo immette sul mercato con il proprio nome) o deployer (chi lo usa sotto la propria autorità):
| Paragrafo | Obbligo | Chi ne risponde |
|---|---|---|
| 50(1) | Informare le persone del fatto che stanno interagendo con un sistema di IA (chatbot, IA conversazionale). Eccezione: quando ciò risulta evidente per una persona «ragionevolmente informata, attenta e avveduta». | Fornitore |
| 50(2) | Marcatura in formato leggibile meccanicamente dei contenuti sintetici (audio, immagini, video, testo), in modo che siano rilevabili come generati artificialmente. | Fornitore |
| 50(3) | Informare le persone esposte a sistemi di riconoscimento delle emozioni o di categorizzazione biometrica. | Deployer |
| 50(4) | Rendere noti i deep fake; rendere noto il testo generato dall'IA pubblicato per informare il pubblico su questioni di interesse pubblico. Tra le eccezioni: opere creative/satiriche (trasparenza attenuata) e testo sottoposto a revisione umana con responsabilità editoriale. | Deployer |
| 50(5) | Le informazioni di cui sopra devono essere chiare, distinguibili e fornite al più tardi al momento della prima interazione o esposizione. | Entrambi, a seconda del paragrafo |
La trappola: probabilmente siete il fornitore, non il deployer
Un'azienda SaaS che integra GPT, Claude o qualsiasi foundation model nel proprio prodotto con il proprio marchio è, ai fini dell'articolo 50, paragrafo 1, il fornitore del sistema di IA risultante — non un semplice deployer del modello altrui. Lo stesso vale per un deployer che modifica sostanzialmente un sistema o lo commercializza con il proprio nome.
È l'errore singolo più comune nelle risposte dei vendor ai questionari: il vendor risponde «il nostro fornitore di IA (OpenAI/Anthropic) gestisce gli obblighi di trasparenza», quando in realtà il dovere di divulgazione verso gli utenti finali del vendor spetta al vendor stesso. Il reviewer legale del buyer che se ne accorge rileggerà con sospetto ogni altra risposta del vostro questionario. (Vendor di voice e chatbot: il dovere del 50(1) ha una guida dedicata — il vostro agente vocale deve dire che è un'IA. Vendor fuori dall'UE: si vedano i due trigger dell'articolo 2 che vi raggiungono comunque.)
Le date, dopo il Digital Omnibus — cosa è cambiato e cosa no
Il Digital Omnibus (adottato dal Parlamento europeo il 16 giugno 2026 e dal Consiglio il 29 giugno 2026) ha modificato il calendario per i sistemi ad alto rischio — e solo per quelli:
- Gli obblighi di trasparenza dell'articolo 50 NON sono stati rinviati. Si applicano dal 2 agosto 2026, come stabilito dall'articolo 113.
- Gli obblighi per i sistemi ad alto rischio (casi d'uso dell'allegato III) sono stati rinviati al 2 dicembre 2027; l'IA ad alto rischio integrata in prodotti regolamentati al 2 agosto 2028.
- Un solo periodo di grazia tocca l'art. 50: l'obbligo di marcatura in formato leggibile meccanicamente del 50(2), per i sistemi già immessi sul mercato, beneficia di una transizione fino al 2 dicembre 2026.
- L'articolo 4 (alfabetizzazione in materia di IA) si applica dal 2 febbraio 2025; l'Omnibus lo ha attenuato da «garantire un livello sufficiente» a «sostenere lo sviluppo» dell'alfabetizzazione in materia di IA — un'obbligazione di mezzi, non di risultato.
Se una risposta a un questionario — o un consulente — vi dice «l'AI Act è stato rinviato, avete tempo fino al 2027», è vero solo per il capitolo sull'alto rischio. Per le domande di trasparenza che i buyer pongono davvero ai vendor SaaS, la data è agosto 2026.
Quanto costa davvero la non conformità (la versione onesta)
Articolo 99, paragrafo 4, lettera g): la violazione dell'articolo 50 può essere sanzionata con multe fino a 15.000.000 € o al 3% del fatturato mondiale totale annuo, se superiore. Due fatti che i blog allarmistici dei vendor di solito omettono:
- Per le PMI e le start-up, l'articolo 99, paragrafo 6, applica il minore dei due importi — non il maggiore.
- Le sanzioni sono irrogate dagli Stati membri, e non tutti gli Stati membri hanno già in vigore il proprio regime sanzionatorio. La Spagna, ad esempio, ha approvato il disegno di legge sull'IA in Consiglio dei ministri il 26 maggio 2026 e il testo è ancora in iter parlamentare (con la designazione di AESIA come autorità principale).
Il rischio pratico per un vendor SaaS B2B nel 2026 non è quindi in primo luogo il regolatore — è il buyer enterprise che non firma finché la sezione IA del suo vendor assessment non riceve risposte convincenti. In gioco questo trimestre c'è il contratto, non la multa.
Come rispondere a «Siete conformi all'articolo 50?» in un questionario
Mai rispondere con un «sì» secco. Una risposta che supera la revisione legale ha quattro parti:
- Classificazione — dichiarate che cosa è, e che cosa non è, il vostro sistema (la maggior parte dei SaaS B2B è a rischio limitato/minimo, fuori dall'allegato III).
- Obblighi applicabili — indicate i paragrafi esatti che si applicano a voi e in quale ruolo (fornitore vs deployer), con le date.
- Misure in essere — i controlli concreti già operativi (etichette di divulgazione, revisione umana, logging), esposti in modo fattuale.
- Lavoro in corso — le lacune reali, con un piano proporzionato. Un «non ancora, ecco il piano» difendibile vale più di un «sì» ottimista che crolla in due diligence.
- Regolamento (UE) 2024/1689, Gazzetta ufficiale — art. 50, art. 99, art. 113, art. 4 (ELI: data.europa.eu/eli/reg/2024/1689/oj)
- Digital Omnibus: posizione del Parlamento europeo 16 giugno 2026; adozione del Consiglio 29 giugno 2026 (comunicati stampa consilium.europa.eu, 7 maggio e 29 giugno 2026)
- Commissione europea, Q&A sull'alfabetizzazione in materia di IA (digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers)
- Spagna: disegno di legge sull'IA approvato dal Consiglio dei ministri il 26 maggio 2026 (in iter parlamentare; AESIA come autorità principale)