Il 17 settembre 2026 la Commissione europea ha presentato la proposta di regolamento denominata EU Keeping Internet Digital Spaces Accountable and Trustworthy, abbreviata in EU KIDS Act (Commissione europea). Si tratta di un’iniziativa che affronta la presenza dei minori online con una disciplina dedicata, e non come applicazione di regole pensate per tutti gli utenti.
Il testo è una proposta e dovrà ora essere esaminato dal Parlamento europeo e dal Consiglio, con i tempi e le modifiche che ciò comporta. Alcune delle scelte che contiene, però, sono già oggi rilevanti per chi progetta servizi digitali, perché indicano una direzione che difficilmente verrà invertita.
L’accesso per fasce di età: un modello graduale
Il meccanismo centrale della proposta è l’articolazione dell’accesso per fasce di età, in luogo della soglia unica che caratterizza le regole attuali.
Al di sotto dei tredici anni non è previsto accesso ai social media. Resta consentito l’accesso a piattaforme di condivisione video adatte ai minori, attraverso un account gestito da un genitore.
Dai tredici ai quindici anni la proposta introduce la figura del «mini account», gestito da un genitore o da chi esercita la responsabilità genitoriale, con funzionalità limitate e un tempo di utilizzo contenuto entro un’ora al giorno.
Dai quindici anni il minore può avere un proprio account.
La logica è quella dell’autonomia progressiva: non un momento in cui il minore passa dall’esclusione totale alla piena capacità digitale, ma una sequenza di passaggi in cui le facoltà si ampliano man mano. È l’impostazione che abbiamo già visto affiorare nel dibattito italiano e che avevamo commentato parlando di protezione dei minori online e sviluppo delle competenze.
La progettazione del servizio come oggetto della norma
La seconda parte della proposta non riguarda i requisiti di accesso, ma la progettazione del servizio. Gli obblighi di sicurezza per progettazione comprendono limiti allo scorrimento infinito, alle tecniche di ricompensa e alle notifiche inviate nelle ore notturne; il divieto di contatto non richiesto da parte di estranei; l’impostazione predefinita dei profili dei minori come privati; la presenza di strumenti semplici per bloccare e silenziare altri utenti.
È il punto che segna la distanza maggiore rispetto al passato. Le norme sulla protezione dei minori hanno tradizionalmente disciplinato il contenuto, ciò che il minore può vedere. Qui l’oggetto è il meccanismo, il modo in cui il servizio cattura e trattiene l’attenzione, indipendentemente dal contenuto veicolato. Un flusso di contenuti di per sé lecito, se progettato per non avere termine e per riattivarsi con notifiche in orario notturno, ricade nel perimetro della norma.
I sistemi conversazionali disattivati per impostazione predefinita
La proposta si applica espressamente anche ai giochi online e ai sistemi di intelligenza artificiale conversazionali e di compagnia. Per questi ultimi la regola è duplice: devono essere disattivati per impostazione predefinita negli account dei minori, e non possono operare in modo da generare dipendenza emotiva nei bambini.
Un testo normativo europeo qualifica così la dipendenza emotiva da un sistema conversazionale come un rischio da disciplinare in via preventiva, anziché come un effetto collaterale da segnalare. La previsione si colloca accanto al divieto, già contenuto nell’articolo 5 dell’AI Act, delle pratiche che sfruttano le vulnerabilità legate all’età, e ne costituisce una specificazione operativa: non un divieto di immissione sul mercato, ma un obbligo di configurazione. Della responsabilità dei fornitori per il comportamento dei sistemi conversazionali rivolti ai minori ci eravamo occupati commentando la vicenda statunitense che ha coinvolto Meta.
La verifica dell’età e il problema che porta con sé
La proposta impone ai servizi online e ai negozi di applicazioni di utilizzare strumenti di verifica dell’età, e richiede espressamente la verifica al momento dell’apertura di un nuovo account sulle piattaforme di social media e di condivisione video. Il riferimento tecnico è all’applicazione europea di verifica dell’età, che secondo la Commissione non conserva documenti di identità né dati biometrici.
La precisazione non è marginale. Verificare l’età di tutti per proteggere alcuni significa introdurre un accertamento di identità generalizzato all’ingresso di servizi oggi accessibili in forma sostanzialmente anonima, con un costo in termini di riservatezza che ricade su ogni utente, adulto compreso. La soluzione della prova a divulgazione selettiva, in cui il sistema attesta il superamento di una soglia di età senza trasmettere il dato sottostante né conservare il documento, è l’unica che rende la misura proporzionata. La sua effettiva tenuta dipenderà dall’attuazione, non dal testo del regolamento, e da essa dipenderà l’efficacia dell’intero impianto.
L’inversione dell’onere della prova
L’elemento strutturalmente più significativo della proposta è però un altro, e passa spesso inosservato perché non riguarda i minori in modo diretto. L’onere della prova si sposta dalle autorità di controllo alle piattaforme: i fornitori di servizi di grandissime dimensioni dovranno dimostrare che i loro servizi sono sicuri per i minori.
Fino a oggi il modello è stato l’opposto. L’autorità doveva individuare il danno, ricostruirne il nesso con una funzionalità del servizio e dimostrarlo, con tempi di istruttoria che superano regolarmente la vita utile della funzionalità contestata. Se la proposta sarà approvata in questi termini, sarà il fornitore a dover documentare in anticipo la sicurezza del proprio servizio, con una logica analoga a quella che il diritto europeo adotta da decenni per i dispositivi medici, i giocattoli e gli alimenti, dove nessuno chiede all’autorità di provare che un prodotto è pericoloso prima di poterlo ritirare.
La proposta si innesta sull’articolo 28 del regolamento sui servizi digitali, che già impone misure adeguate a garantire un elevato livello di sicurezza dei minori, e ne trasforma il principio generale in obblighi puntuali e verificabili. Il lavoro istruttorio è quello del gruppo di esperti costituito su impulso della presidente della Commissione.
Profili critici
Tre punti meritano attenzione critica.
Il primo riguarda il disallineamento con il quadro esistente. L’articolo 8 del regolamento generale sulla protezione dei dati fissa in sedici anni l’età del consenso per i servizi della società dell’informazione, consentendo agli Stati membri di abbassarla fino a tredici; l’Italia ha scelto quattordici. La legge 23 settembre 2025, n. 132, all’articolo 4, ha ripreso la medesima soglia dei quattordici anni per l’accesso alle tecnologie di intelligenza artificiale. La proposta europea ne introduce altre due, tredici e quindici, su un asse diverso, quello dell’accesso al servizio anziché quello della liceità del trattamento. Sullo stesso quattordicenne italiano coesisteranno quindi un consenso al trattamento dei dati che può prestare da solo e un account sui social media che dovrà essere gestito da un genitore. La coesistenza è tecnicamente possibile, ma richiede un coordinamento normativo che a oggi manca.
Il secondo riguarda l’effettività della gestione genitoriale. Il «mini account» presuppone un genitore che configuri, sorvegli e comprenda. È una misura che funziona bene nelle famiglie che già esercitano quel controllo e che rischia di non funzionare affatto dove il minore è l’unico componente del nucleo familiare ad avere dimestichezza con gli strumenti digitali, vale a dire nei contesti più esposti. Una tutela che si regge sulla capacità digitale dell’adulto amplifica le disuguaglianze invece di ridurle, se non è accompagnata da un investimento sull’alfabetizzazione che il testo, per sua natura, non può contenere.
Il terzo riguarda il limite di un’ora al giorno. È una soglia quantitativa applicata a un’esperienza qualitativamente disomogenea: un’ora impiegata per un progetto scolastico condiviso e un’ora di scorrimento passivo ricevono lo stesso trattamento. La scelta ha il pregio della verificabilità, ed è probabilmente l’unica praticabile in una norma, ma rischia di spostare l’uso verso servizi non coperti anziché ridurlo, e di consolidare l’idea che il problema sia la durata anziché la struttura, che è invece quanto la stessa proposta afferma altrove parlando di progettazione. Sui dati europei relativi al tempo trascorso davanti agli schermi e al benessere dei minori ci siamo soffermati in un precedente contributo.
Conclusioni
L’EU KIDS Act è una proposta, e il testo che uscirà dal negoziato sarà diverso da quello presentato. Due elementi, però, hanno già valore oggi per chi progetta o gestisce servizi digitali accessibili a minori. Il primo è che la sicurezza per progettazione non è più un principio da enunciare nelle informative ma una caratteristica del prodotto che dovrà essere documentata. Il secondo è che l’onere di dimostrarla si sta spostando su chi il servizio lo offre. Chi già oggi è in grado di descrivere come il proprio servizio limita le funzioni che trattengono l’attenzione dei minori, quali impostazioni sono predefinite e perché, si troverà in una posizione di vantaggio; chi non lo è, dovrà ricostruirlo a ritroso su un impianto progettato per finalità opposte.
Autore: Valentina Grazia Sapuppo








