Tre gradini con tablet di dimensioni crescenti, nastro di contenuti interrotto e scudo protettivo

Immagine creata con IAAI-generated image

EU KIDS Act: l’accesso graduale ai social media e l’inversione dell’onere della prova

Il 17 settembre 2026 la Commissione europea ha presentato la proposta di regolamento denominata EU Keeping Internet Digital Spaces Accountable and Trustworthy, abbreviata in EU KIDS Act (Commissione europea). Si tratta di un’iniziativa che affronta la presenza dei minori online con una disciplina dedicata, e non come applicazione di regole pensate per tutti gli utenti.

Il testo è una proposta e dovrà ora essere esaminato dal Parlamento europeo e dal Consiglio, con i tempi e le modifiche che ciò comporta. Alcune delle scelte che contiene, però, sono già oggi rilevanti per chi progetta servizi digitali, perché indicano una direzione che difficilmente verrà invertita.

L’accesso per fasce di età: un modello graduale

Il meccanismo centrale della proposta è l’articolazione dell’accesso per fasce di età, in luogo della soglia unica che caratterizza le regole attuali.

Al di sotto dei tredici anni non è previsto accesso ai social media. Resta consentito l’accesso a piattaforme di condivisione video adatte ai minori, attraverso un account gestito da un genitore.

Dai tredici ai quindici anni la proposta introduce la figura del «mini account», gestito da un genitore o da chi esercita la responsabilità genitoriale, con funzionalità limitate e un tempo di utilizzo contenuto entro un’ora al giorno.

Dai quindici anni il minore può avere un proprio account.

La logica è quella dell’autonomia progressiva: non un momento in cui il minore passa dall’esclusione totale alla piena capacità digitale, ma una sequenza di passaggi in cui le facoltà si ampliano man mano. È l’impostazione che abbiamo già visto affiorare nel dibattito italiano e che avevamo commentato parlando di protezione dei minori online e sviluppo delle competenze.

La progettazione del servizio come oggetto della norma

La seconda parte della proposta non riguarda i requisiti di accesso, ma la progettazione del servizio. Gli obblighi di sicurezza per progettazione comprendono limiti allo scorrimento infinito, alle tecniche di ricompensa e alle notifiche inviate nelle ore notturne; il divieto di contatto non richiesto da parte di estranei; l’impostazione predefinita dei profili dei minori come privati; la presenza di strumenti semplici per bloccare e silenziare altri utenti.

È il punto che segna la distanza maggiore rispetto al passato. Le norme sulla protezione dei minori hanno tradizionalmente disciplinato il contenuto, ciò che il minore può vedere. Qui l’oggetto è il meccanismo, il modo in cui il servizio cattura e trattiene l’attenzione, indipendentemente dal contenuto veicolato. Un flusso di contenuti di per sé lecito, se progettato per non avere termine e per riattivarsi con notifiche in orario notturno, ricade nel perimetro della norma.

I sistemi conversazionali disattivati per impostazione predefinita

La proposta si applica espressamente anche ai giochi online e ai sistemi di intelligenza artificiale conversazionali e di compagnia. Per questi ultimi la regola è duplice: devono essere disattivati per impostazione predefinita negli account dei minori, e non possono operare in modo da generare dipendenza emotiva nei bambini.

Un testo normativo europeo qualifica così la dipendenza emotiva da un sistema conversazionale come un rischio da disciplinare in via preventiva, anziché come un effetto collaterale da segnalare. La previsione si colloca accanto al divieto, già contenuto nell’articolo 5 dell’AI Act, delle pratiche che sfruttano le vulnerabilità legate all’età, e ne costituisce una specificazione operativa: non un divieto di immissione sul mercato, ma un obbligo di configurazione. Della responsabilità dei fornitori per il comportamento dei sistemi conversazionali rivolti ai minori ci eravamo occupati commentando la vicenda statunitense che ha coinvolto Meta.

La verifica dell’età e il problema che porta con sé

La proposta impone ai servizi online e ai negozi di applicazioni di utilizzare strumenti di verifica dell’età, e richiede espressamente la verifica al momento dell’apertura di un nuovo account sulle piattaforme di social media e di condivisione video. Il riferimento tecnico è all’applicazione europea di verifica dell’età, che secondo la Commissione non conserva documenti di identità né dati biometrici.

La precisazione non è marginale. Verificare l’età di tutti per proteggere alcuni significa introdurre un accertamento di identità generalizzato all’ingresso di servizi oggi accessibili in forma sostanzialmente anonima, con un costo in termini di riservatezza che ricade su ogni utente, adulto compreso. La soluzione della prova a divulgazione selettiva, in cui il sistema attesta il superamento di una soglia di età senza trasmettere il dato sottostante né conservare il documento, è l’unica che rende la misura proporzionata. La sua effettiva tenuta dipenderà dall’attuazione, non dal testo del regolamento, e da essa dipenderà l’efficacia dell’intero impianto.

L’inversione dell’onere della prova

L’elemento strutturalmente più significativo della proposta è però un altro, e passa spesso inosservato perché non riguarda i minori in modo diretto. L’onere della prova si sposta dalle autorità di controllo alle piattaforme: i fornitori di servizi di grandissime dimensioni dovranno dimostrare che i loro servizi sono sicuri per i minori.

Fino a oggi il modello è stato l’opposto. L’autorità doveva individuare il danno, ricostruirne il nesso con una funzionalità del servizio e dimostrarlo, con tempi di istruttoria che superano regolarmente la vita utile della funzionalità contestata. Se la proposta sarà approvata in questi termini, sarà il fornitore a dover documentare in anticipo la sicurezza del proprio servizio, con una logica analoga a quella che il diritto europeo adotta da decenni per i dispositivi medici, i giocattoli e gli alimenti, dove nessuno chiede all’autorità di provare che un prodotto è pericoloso prima di poterlo ritirare.

La proposta si innesta sull’articolo 28 del regolamento sui servizi digitali, che già impone misure adeguate a garantire un elevato livello di sicurezza dei minori, e ne trasforma il principio generale in obblighi puntuali e verificabili. Il lavoro istruttorio è quello del gruppo di esperti costituito su impulso della presidente della Commissione.

Profili critici

Tre punti meritano attenzione critica.

Il primo riguarda il disallineamento con il quadro esistente. L’articolo 8 del regolamento generale sulla protezione dei dati fissa in sedici anni l’età del consenso per i servizi della società dell’informazione, consentendo agli Stati membri di abbassarla fino a tredici; l’Italia ha scelto quattordici. La legge 23 settembre 2025, n. 132, all’articolo 4, ha ripreso la medesima soglia dei quattordici anni per l’accesso alle tecnologie di intelligenza artificiale. La proposta europea ne introduce altre due, tredici e quindici, su un asse diverso, quello dell’accesso al servizio anziché quello della liceità del trattamento. Sullo stesso quattordicenne italiano coesisteranno quindi un consenso al trattamento dei dati che può prestare da solo e un account sui social media che dovrà essere gestito da un genitore. La coesistenza è tecnicamente possibile, ma richiede un coordinamento normativo che a oggi manca.

Il secondo riguarda l’effettività della gestione genitoriale. Il «mini account» presuppone un genitore che configuri, sorvegli e comprenda. È una misura che funziona bene nelle famiglie che già esercitano quel controllo e che rischia di non funzionare affatto dove il minore è l’unico componente del nucleo familiare ad avere dimestichezza con gli strumenti digitali, vale a dire nei contesti più esposti. Una tutela che si regge sulla capacità digitale dell’adulto amplifica le disuguaglianze invece di ridurle, se non è accompagnata da un investimento sull’alfabetizzazione che il testo, per sua natura, non può contenere.

Il terzo riguarda il limite di un’ora al giorno. È una soglia quantitativa applicata a un’esperienza qualitativamente disomogenea: un’ora impiegata per un progetto scolastico condiviso e un’ora di scorrimento passivo ricevono lo stesso trattamento. La scelta ha il pregio della verificabilità, ed è probabilmente l’unica praticabile in una norma, ma rischia di spostare l’uso verso servizi non coperti anziché ridurlo, e di consolidare l’idea che il problema sia la durata anziché la struttura, che è invece quanto la stessa proposta afferma altrove parlando di progettazione. Sui dati europei relativi al tempo trascorso davanti agli schermi e al benessere dei minori ci siamo soffermati in un precedente contributo.

Conclusioni

L’EU KIDS Act è una proposta, e il testo che uscirà dal negoziato sarà diverso da quello presentato. Due elementi, però, hanno già valore oggi per chi progetta o gestisce servizi digitali accessibili a minori. Il primo è che la sicurezza per progettazione non è più un principio da enunciare nelle informative ma una caratteristica del prodotto che dovrà essere documentata. Il secondo è che l’onere di dimostrarla si sta spostando su chi il servizio lo offre. Chi già oggi è in grado di descrivere come il proprio servizio limita le funzioni che trattengono l’attenzione dei minori, quali impostazioni sono predefinite e perché, si troverà in una posizione di vantaggio; chi non lo è, dovrà ricostruirlo a ritroso su un impianto progettato per finalità opposte.

Autore: Valentina Grazia Sapuppo


AI AnthropoCosmic In evidenzaAI AnthropoCosmicUn progetto internazionale per un’IA a servizio dell’Uomo, dell’Ambiente e del Cosmo, che mette al centro la dignità della persona nella progettazione dei sistemi. Leggi l’articoloAI Open Mind AI AnthropoCosmic FeaturedAI AnthropoCosmicAn international project for an AI at the service of humanity, the environment and the cosmos, placing human dignity at the centre of system design. Read the articleAI Open Mind Agentic AI In evidenzaAgentic AILimiti prima dell’azione, evidenze durante, responsabilità dopo. Il volume di Nicola Fabiano sulla governance dei sistemi agentici, con la prefazione di Antonino Caffo.Capitolo 16 a cura dell’Avv. Valentina Grazia SapuppoLeggi l’articolo Agentic AI FeaturedAgentic AILimits before the action, evidence during, responsibility afterwards. Nicola Fabiano’s book on the governance of agentic systems, with a preface by Antonino Caffo.Chapter 16 by Valentina Grazia SapuppoRead the article
Intervista Radio Radio IntervistaLegge e colossi del digitaleIl patteggiamento di Meta sui minori non è una condanna. Stati Uniti ed Europa seguono strade opposte, e sugli agenti di IA resta aperta la domanda su chi risponde.Un Giorno Speciale su Radio Radio, con Alessio De Paolis · audio dal minuto 2:26:00Ascolta l’intervistaGuarda il videoLeggi l’articolo
Digital Omnibus ContributoIl Digital Omnibus cambia l’AI ActNuove scadenze per i sistemi ad alto rischio e un chiarimento sull’obbligo di AI literacy: più tempo per adeguarsi, nessuno sconto sulla preparazione di persone e processi.Articolo scritto per il blog di SkillaLeggi su Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo tra i relatori del festival dedicato a protezione dei dati, archivi digitali e regole del futuro. Interviene sul tema «Le regole dell’IA: nuove leggi o principi del diritto?».Venerdì 6 novembre 2026, ore 16:30, Ex Convitto Palmieri, LecceL’interventoLa scheda relatriceIl festival
AI AnthropoCosmic 2026Moderatrice e relatriceAI AnthropoCosmic 2026Valentina Grazia Sapuppo nel progetto dell’Università Pontificia Salesiana su Persona, Ambiente e Cosmo: moderazione della sessione mattutina del Convegno finale e intervento negli AI Laboratori del Domani su commercio elettronico e IA.14 novembre 2026, online · 28 novembre 2026, Università Pontificia Salesiana, RomaIl convegnoL’incontroIl contributoLa relatriceIl progetto
Interview Radio Radio InterviewLaw and the digital giantsThe Meta settlement on minors is not a conviction. The United States and Europe take opposite paths, and on AI agents the question of who answers remains open.Un Giorno Speciale on Radio Radio, with Alessio De Paolis · audio from 2:26:00 · in ItalianListen to the interviewWatch the videoRead the article
Digital Omnibus ContributionThe Digital Omnibus reshapes the AI ActNew deadlines for high-risk systems and a clarification on the AI literacy duty: more time to comply, no discount on preparing people and processes.Article written for the Skilla blog, in ItalianRead on Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo among the speakers of the festival on data protection, digital archives and the rules of the future. She takes part in the panel «The rules of AI: new laws or principles of law?».Friday 6 November 2026, 16:30, Ex Convitto Palmieri, LecceThe panelSpeaker profileThe festival
AI AnthropoCosmic 2026Moderator and speakerAI AnthropoCosmic 2026Valentina Grazia Sapuppo in the project of the Università Pontificia Salesiana on Person, Environment and Cosmos: moderator of the morning session of the closing conference and speaker at the AI Laboratori del Domani on e-commerce and AI.14 November 2026, online · 28 November 2026, Università Pontificia Salesiana, Rome · sessions held in ItalianThe conferenceThe sessionThe contributionSpeakerThe project