Documento fittissimo che si dissolve accanto a un cartoncino con icone chiare

Immagine creata con IAAI-generated image

Informare non è far capire: la comprensibilità come condizione della trasparenza

C’è una disposizione della legge 23 settembre 2025, n. 132, che passa quasi sempre inosservata e che, a nostro avviso, ha una portata maggiore di molte dichiarazioni di principio. L’articolo 4, comma 4, stabilisce che il minore che abbia compiuto quattordici anni può esprimere il proprio consenso al trattamento dei dati connessi all’uso di sistemi di intelligenza artificiale «purché le informazioni e le comunicazioni di cui al comma 3 siano facilmente accessibili e comprensibili» (Gazzetta Ufficiale). La comprensibilità smette qui di essere una qualità dell’informazione e diventa un presupposto di efficacia dell’atto. Se il minore non è in condizione di capire, il suo consenso non è validamente prestato, per quanto ineccepibile sia il documento che gli è stato sottoposto.

È una costruzione che merita attenzione, perché il resto del diritto europeo della trasparenza si muove ancora, in larga parte, sul piano dell’obbligo di rendere l’informazione e non su quello del risultato conoscitivo.

Il principio e gli obblighi: l’articolo 12 del regolamento (UE) 2016/679

Il punto di partenza resta l’articolo 12, paragrafo 1, del regolamento generale sulla protezione dei dati, che impone al titolare di fornire le informazioni «in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro, in particolare nel caso di informazioni destinate specificamente ai minori». Il considerando 39 aggiunge che le informazioni devono essere «facilmente accessibili e comprensibili», e il considerando 58 osserva che la fornitura delle informazioni in formato elettronico è particolarmente utile «in situazioni in cui la molteplicità degli operatori coinvolti e la complessità tecnologica dell’operazione fanno sì che sia difficile per l’interessato comprendere se, da chi e per quali finalità sono raccolti dati personali che lo riguardano».

Conviene fissare la distinzione che regge tutto il ragionamento. Gli articoli 13 e 14 disciplinano il contenuto dell’informazione, l’articolo 12 ne disciplina la forma, e il principio di trasparenza dell’articolo 5, paragrafo 1, lettera a), è cosa ulteriore rispetto a entrambi. Il Garante lo ha detto in modo netto in un provvedimento del 2025: gli obblighi di trasparenza «non definiscono l’intera portata del principio di trasparenza», e la loro violazione si converte in violazione del principio soltanto «se connotata da elementi di gravità e sistematicità» (Garante).

Le icone dell’articolo 12, paragrafo 7: una facoltà rimessa alla Commissione

Il paragrafo 7 dello stesso articolo 12 prevede che le informazioni «possono essere fornite in combinazione con icone standardizzate per dare, in modo facilmente visibile, intelligibile e chiaramente leggibile, un quadro d’insieme del trattamento previsto», e il paragrafo 8 conferisce alla Commissione il potere di adottare un atto delegato che ne stabilisca contenuto e procedure. Si tratta di una facoltà e non di un obbligo, e la soluzione che il legislatore aveva immaginato per superare i limiti del testo giuridico dipende interamente dall’iniziativa della Commissione.

In un altro ambito lo strumento è stato adottato: per l’etichettatura dei contenuti generati dall’intelligenza artificiale la Commissione ha pubblicato una serie ufficiale di icone (Commissione europea). Il confronto fra i due ambiti è istruttivo.

L’articolo 50 dell’AI Act: marcatura, informazione e percepibilità

Il regolamento (UE) 2024/1689 costruisce la trasparenza su due obblighi distinti. Il paragrafo 1 dell’articolo 50 impone che chi interagisce con un sistema di intelligenza artificiale ne sia informato, salvo che ciò «non risulti evidente dal punto di vista di una persona fisica ragionevolmente informata, attenta e avveduta». Il paragrafo 2 impone ai fornitori di sistemi che generano contenuti sintetici di marcarli «in un formato leggibile meccanicamente» e rilevabili come generati o manipolati artificialmente. Il paragrafo 4 obbliga i deployer a rendere noto che un contenuto costituisce un deep fake, con un temperamento per le opere manifestamente artistiche, creative, satiriche o fittizie.

La disposizione che qui interessa è però il paragrafo 5: le informazioni «sono fornite alle persone fisiche interessate in maniera chiara e distinguibile al più tardi al momento della prima interazione o esposizione» e «devono essere conformi ai requisiti di accessibilità applicabili» (Commissione europea). Sono due prescrizioni di risultato, non di contenuto: il momento e la percepibilità. Va ricordato che gli obblighi dell’articolo 50 si applicano dal 2 agosto 2026, mentre il 2 dicembre 2026 segna la scadenza del periodo transitorio di quattro mesi concesso, dal Digital Omnibus, ai fornitori di sistemi che generano contenuti sintetici già immessi sul mercato prima del 2 agosto.

Il Codice di buone pratiche e gli orientamenti del luglio 2026

Il quadro si è completato nell’estate del 2026. Il 10 giugno è stato pubblicato in versione definitiva il Codice di buone pratiche sulla trasparenza dei contenuti generati dall’intelligenza artificiale (Code of Practice on Transparency of AI-generated Content), elaborato da esperti indipendenti in un processo agevolato dall’Ufficio per l’IA e articolato in una sezione per i fornitori e una per i deployer; entro la fine di luglio vi avevano aderito circa centonovanta soggetti (Commissione europea). L’adesione è volontaria, e chi non aderisce deve dimostrare la conformità con mezzi alternativi di adeguatezza equivalente.

Il 20 luglio 2026 la Commissione ha poi adottato gli orientamenti sull’attuazione degli obblighi di trasparenza dell’articolo 50, destinati ad autorità competenti, fornitori e deployer (Commissione europea). Chi si occupa di conformità dovrà leggerli insieme al Codice: il primo dice che cosa fare, il secondo come farlo in modo riconosciuto adeguato. Di questo assetto, e del suo raccordo con la marcatura, ci siamo già occupati scrivendo della trasparenza dei contenuti generati dall’intelligenza artificiale.

I modelli di progettazione ingannevoli: l’interfaccia come ostacolo all’informazione

Il passaggio dal documento all’esperienza dell’utente è stato compiuto dal Comitato europeo per la protezione dei dati con le linee guida sui modelli di progettazione ingannevoli nelle interfacce delle piattaforme di social media, adottate nella versione definitiva il 14 febbraio 2023. Vi si legge che l’obbligo dell’articolo 12, paragrafo 1, non riguarda soltanto le informative e l’esercizio dei diritti, ma «qualsiasi informazione e comunicazione relativa al trattamento dei dati personali», e si descrive la categoria del «lasciare all’oscuro», l’interfaccia progettata in modo da nascondere informazioni o strumenti di controllo, o da lasciare l’utente incerto su come i suoi dati siano trattati (EDPB).

Il passaggio più utile è però un esempio. Una comunicazione di violazione che informi l’interessato della compromissione di «categorie particolari di dati personali» è giuridicamente esatta e sostanzialmente inutile, perché l’utente medio non sa che quella formula indica, fra l’altro, i suoi dati sulla salute. L’informazione è stata resa e non è stata trasferita. È la prova che la correttezza giuridica di un testo e la sua idoneità comunicativa sono due proprietà indipendenti.

Sul versante dei servizi digitali, l’articolo 25 del regolamento (UE) 2022/2065 sui servizi digitali vieta ai fornitori di piattaforme online di progettare, organizzare o gestire le interfacce in modo da ingannare o manipolare i destinatari, o da distorcere o limitare in modo rilevante la loro capacità di compiere scelte libere e informate. È però un divieto residuale, che il paragrafo 2 del medesimo articolo dichiara inapplicabile alle pratiche già coperte dalla disciplina delle pratiche commerciali sleali e dal regolamento sulla protezione dei dati.

La legge 132/2025: due formule e un destinatario

Oltre all’articolo 4, la legge italiana torna sul tema in una disposizione che riguarda direttamente chi esercita una professione intellettuale. L’articolo 13, comma 2, prevede che, «per assicurare il rapporto fiduciario tra professionista e cliente, le informazioni relative ai sistemi di intelligenza artificiale utilizzati dal professionista sono comunicate al soggetto destinatario della prestazione intellettuale con linguaggio chiaro, semplice ed esaustivo».

Gli aggettivi sono tre, e l’ultimo è il più esigente, perché chiede completezza a un testo che deve restare semplice. Va aggiunto che l’articolo 13 non fissa alcuna soglia quantitativa e non conosce criteri di contributo significativo: il parametro è qualitativo, ed è la prevalenza del lavoro intellettuale. Quanto all’articolo 4, comma 3, conviene leggerne con precisione l’ambito: riguarda «le informazioni e le comunicazioni relative al trattamento dei dati» connesse all’uso di sistemi di intelligenza artificiale, non ogni informazione relativa all’uso di quei sistemi.

Profili critici: l’informativa come prova a proprio favore

Le decisioni sanzionatorie che abbiamo esaminato riguardano informative incomplete, fuorvianti o redatte in una lingua che il destinatario non parla, e ostacoli frapposti all’esercizio dei diritti; il caso dell’informativa completa e corretta ma incomprensibile non vi compare. La più recente lo conferma: il 21 luglio 2026 l’autorità francese ha sanzionato con trecentomila euro una società di consulenza informatica perché, su duecentosessantacinque richieste di cancellazione ricevute nel 2024, centosessantasei persone non avevano ricevuto alcuna informazione sull’esito e ventisette l’avevano ricevuta oltre il termine di un mese; l’argomento difensivo secondo cui i dati erano stati cancellati automaticamente è stato respinto, perché la cancellazione non dispensa dall’informare chi ha chiesto (CNIL). È una decisione sugli articoli 12 e 17, ma punisce il silenzio e il ritardo, non l’oscurità. Fra i casi italiani più rilevanti dell’anno vi è quello di un istituto di credito sanzionato, con il provvedimento n. 613 del 3 settembre 2026, per oltre cinque milioni e mezzo di euro, nel quale il Garante ha osservato che non è sufficiente che il «no» del cliente venga registrato da un sistema se poi l’organizzazione non è in grado di garantirne l’effettiva applicazione (Garante).

Riteniamo che questa assenza sia significativa. Il modo in cui la trasparenza è costruita fa sì che l’informativa produca, in primo luogo, un effetto probatorio a vantaggio di chi la redige: dimostra l’adempimento. Il beneficio conoscitivo per il destinatario è un esito sperato, non un elemento della fattispecie, e infatti quasi nessuno lo misura. Finché resta così, l’incentivo razionale del titolare è scrivere il documento più difendibile, non quello più comprensibile, e i due obiettivi divergono sistematicamente: il primo premia la completezza tecnica, il secondo la selezione.

Dove il diritto ha voluto invertire questo rapporto, lo ha fatto con una tecnica precisa: ha collegato la comprensibilità a un effetto giuridico. È quel che fa l’articolo 4, comma 4, della legge italiana sul consenso del minore, ed è quel che fa, in altra forma, l’articolo 50, paragrafo 5, dell’AI Act quando fissa il momento in cui l’informazione deve raggiungere la persona. Sono i due punti in cui la trasparenza cessa di essere un documento e diventa un risultato. Il resto dipende ancora dalla buona volontà di chi scrive, e su questo terreno l’obbligo europeo di alfabetizzazione in materia di intelligenza artificiale, di cui abbiamo trattato commentando la riscrittura dell’articolo 4 dell’AI Act, interviene dal lato opposto, quello del destinatario.

Conclusioni

La comprensibilità è oggi disciplinata come modalità dell’informare e non come suo esito, con due eccezioni che meritano di essere portate a sistema: il consenso del minore fra i quattordici e i diciotto anni, valido soltanto se le informazioni sono accessibili e comprensibili, e l’obbligo di raggiungere la persona al più tardi al momento della prima interazione o esposizione. Per il professionista che rientra nell’articolo 13 della legge 132/2025, la conseguenza pratica è immediata: l’informazione sui sistemi impiegati non serve a proteggere chi la rende, serve a preservare il rapporto fiduciario, e un documento che il cliente non comprende non assolve a questa funzione.

Autore: Valentina Grazia Sapuppo


AI AnthropoCosmic In evidenzaAI AnthropoCosmicUn progetto internazionale per un’IA a servizio dell’Uomo, dell’Ambiente e del Cosmo, che mette al centro la dignità della persona nella progettazione dei sistemi. Leggi l’articoloAI Open Mind AI AnthropoCosmic FeaturedAI AnthropoCosmicAn international project for an AI at the service of humanity, the environment and the cosmos, placing human dignity at the centre of system design. Read the articleAI Open Mind Agentic AI In evidenzaAgentic AILimiti prima dell’azione, evidenze durante, responsabilità dopo. Il volume di Nicola Fabiano sulla governance dei sistemi agentici, con la prefazione di Antonino Caffo.Capitolo 16 a cura dell’Avv. Valentina Grazia SapuppoLeggi l’articolo Agentic AI FeaturedAgentic AILimits before the action, evidence during, responsibility afterwards. Nicola Fabiano’s book on the governance of agentic systems, with a preface by Antonino Caffo.Chapter 16 by Valentina Grazia SapuppoRead the article
Intervista Radio Radio IntervistaLegge e colossi del digitaleIl patteggiamento di Meta sui minori non è una condanna. Stati Uniti ed Europa seguono strade opposte, e sugli agenti di IA resta aperta la domanda su chi risponde.Un Giorno Speciale su Radio Radio, con Alessio De Paolis · audio dal minuto 2:26:00Ascolta l’intervistaGuarda il videoLeggi l’articolo
Digital Omnibus ContributoIl Digital Omnibus cambia l’AI ActNuove scadenze per i sistemi ad alto rischio e un chiarimento sull’obbligo di AI literacy: più tempo per adeguarsi, nessuno sconto sulla preparazione di persone e processi.Articolo scritto per il blog di SkillaLeggi su Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo tra i relatori del festival dedicato a protezione dei dati, archivi digitali e regole del futuro. Interviene sul tema «Le regole dell’IA: nuove leggi o principi del diritto?».Venerdì 6 novembre 2026, ore 16:30, Ex Convitto Palmieri, LecceL’interventoLa scheda relatriceIl festival
AI AnthropoCosmic 2026Moderatrice e relatriceAI AnthropoCosmic 2026Valentina Grazia Sapuppo nel progetto dell’Università Pontificia Salesiana su Persona, Ambiente e Cosmo: moderazione della sessione mattutina del Convegno finale e intervento negli AI Laboratori del Domani su commercio elettronico e IA.14 novembre 2026, online · 28 novembre 2026, Università Pontificia Salesiana, RomaIl convegnoL’incontroIl contributoLa relatriceIl progetto
Interview Radio Radio InterviewLaw and the digital giantsThe Meta settlement on minors is not a conviction. The United States and Europe take opposite paths, and on AI agents the question of who answers remains open.Un Giorno Speciale on Radio Radio, with Alessio De Paolis · audio from 2:26:00 · in ItalianListen to the interviewWatch the videoRead the article
Digital Omnibus ContributionThe Digital Omnibus reshapes the AI ActNew deadlines for high-risk systems and a clarification on the AI literacy duty: more time to comply, no discount on preparing people and processes.Article written for the Skilla blog, in ItalianRead on Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo among the speakers of the festival on data protection, digital archives and the rules of the future. She takes part in the panel «The rules of AI: new laws or principles of law?».Friday 6 November 2026, 16:30, Ex Convitto Palmieri, LecceThe panelSpeaker profileThe festival
AI AnthropoCosmic 2026Moderator and speakerAI AnthropoCosmic 2026Valentina Grazia Sapuppo in the project of the Università Pontificia Salesiana on Person, Environment and Cosmos: moderator of the morning session of the closing conference and speaker at the AI Laboratori del Domani on e-commerce and AI.14 November 2026, online · 28 November 2026, Università Pontificia Salesiana, Rome · sessions held in ItalianThe conferenceThe sessionThe contributionSpeakerThe project