Vai al contenuto
Rafael Patron

AI Act e governance AI 2025

AI Act applicato al marketing digitale: cosa cambia da febbraio 2025

Il Regolamento UE 2024/1689, l’AI Act, è entrato nella sua prima fase di applicazione effettiva con i divieti dell’articolo 5 e gli obblighi di alfabetizzazione AI dell’articolo 4. Le sanzioni per chi viola i divieti arrivano a 35 milioni di euro o al 7% del fatturato mondiale annuo, il valore più alto tra i due. Non è un’esagerazione retorica: è il testo all’articolo 99. La data di riferimento è il 2 febbraio 2025.

Buona parte del marketing italiano sta facendo finta di niente. Sbaglia.

Le pratiche manipolative vietate

L’articolo 5 vieta in tutta l’Unione l’uso di sistemi AI che impiegano tecniche subliminali o deliberatamente manipolative per distorcere il comportamento di una persona in modo che le causi o sia ragionevolmente probabile che le causi un danno rilevante. Vieta inoltre sistemi che sfruttano vulnerabilità derivanti da età, disabilità o situazione socio-economica.

Tradotto in pratica per chi fa marketing: campagne che usano AI per generare messaggi personalizzati al limite del manipolatorio, dynamic pricing aggressivo verso utenti identificati come vulnerabili, copywriting automatico che sfrutta bias cognitivi mappati su profili specifici. Se la finalità è indurre comportamenti contro l’interesse del destinatario, sei dentro l’articolo 5.

Esempio reale che ho visto in alcuni pitch di tool emergenti: piattaforme che generano landing page personalizzate in base al profilo emotivo inferito dall’IP, dal device, dal comportamento di navigazione. Quando l’output è progettato per spingere all’acquisto persone in stato di stress finanziario rilevato, siamo nel territorio dell’articolo 5. Non in zona grigia.

Categoria scoring sociale e biometria

Vietati anche i sistemi di social scoring generalizzato da parte di soggetti pubblici e privati, e il riconoscimento di emozioni in contesti lavorativi e scolastici (con eccezioni mediche e di sicurezza). La biometric categorization per inferire razza, opinioni politiche, orientamento sessuale o religioso è bandita.

Per il marketing significa che molti use case di “audience inference” passati dall’Italia come legittimi nei primi anni del 2020 sono adesso illegali. Targeting su tratti politici inferiti da comportamento online, segmentazioni razziali implicite, scoring di “propensione religiosa”: fuori. Le piattaforme advertising avranno sei mesi per ripulire i propri segmenti, e i clienti che li usano hanno il dovere di verificare che li abbiano effettivamente rimossi.

Trasparenza sui contenuti generati

L’articolo 50 introduce obblighi di trasparenza per i contenuti generati o manipolati da AI. Deepfake (immagini, audio o video manipolati che potrebbero apparire autentici) devono essere etichettati come tali. Testi generati pubblicati per informare il pubblico su questioni di interesse pubblico devono essere dichiarati come AI-generated, salvo controllo editoriale umano.

Per chi fa contenuti corporate o branded la zona è meno chiara di quanto si vorrebbe. Una newsletter scritta con assistenza ChatGPT non rientra obbligatoriamente nella categoria, perché c’è revisione umana e perché il tema non è “interesse pubblico” in senso stretto. Un post di un brand che parla di salute, finanza personale o politica, generato in larga parte da AI, sì.

Il consiglio operativo: documentare i workflow di produzione contenuti, mantenere log di chi ha rivisto cosa, segnalare in modo visibile quando un contenuto è interamente o prevalentemente generato. Aspettatevi che i brand più esposti adottino disclaimer standardizzati nei prossimi mesi.

L’obbligo di AI literacy

L’articolo 4 stabilisce che i fornitori e i deployer di sistemi AI devono garantire un livello sufficiente di alfabetizzazione AI tra il proprio personale che si occupa di funzionamento e utilizzo dei sistemi. Non è dettagliato nel come, ma è obbligatorio nel cosa.

Tradotto: se in agenzia hai persone che usano quotidianamente Claude, ChatGPT o Gemini per produrre output che poi vanno al cliente, devi essere in grado di dimostrare che quelle persone sanno cosa stanno facendo. Sanno cos’è una hallucination, sanno valutare l’affidabilità di un output, sanno applicare le policy aziendali sulla protezione dei dati.

Per molte agenzie italiane oggi non è così. Si usa il tool, si copia l’output, si manda. Da febbraio 2025 è esposizione legale.

Cosa rischiano davvero le agenzie e i brand

Le sanzioni hanno tre livelli. Pratiche vietate: 35 milioni o 7% del fatturato globale. Violazioni di obblighi specifici (trasparenza, gestione dati, governance): 15 milioni o 3%. Informazioni inesatte alle autorità: 7,5 milioni o 1%. Le PMI hanno cap proporzionali.

Le autorità nazionali competenti sono in costituzione. In Italia il Garante per la Protezione dei Dati Personali, AGCOM e una nuova autorità AI annunciata dal governo dovrebbero coordinarsi. La fase iniziale sarà di osservazione, ma chi viene preso a fare social scoring esplicito a marzo 2025 non se la caverà con un richiamo.

La checklist minima da affrontare questo trimestre

Quattro passi che ogni agenzia con almeno cinque addetti ai contenuti deve fare nel primo trimestre 2025.

Uno: mappare i sistemi AI in uso. Quali tool, per quali finalità, con quali dati di input. La lista probabilmente ti sorprenderà.

Due: verificare che nessuno degli use case ricada nelle pratiche vietate. Se hai dubbi su una segmentazione, un dynamic content, un pricing personalizzato, è il momento di chiarirli con un legale.

Tre: aggiornare contratti cliente con clausole su utilizzo AI e responsabilità. Chi è il deployer, chi il fornitore, chi risponde di cosa.

Quattro: avviare un percorso minimo di AI literacy per i team operativi. Non serve un master, serve un protocollo aziendale documentato. Associazioni italiane come l’Academy AIPIA stanno strutturando percorsi specifici per chi opera nel settore.

La checklist minima da affrontare questo trimestre

Quattro passi che ogni agenzia con almeno cinque addetti ai contenuti deve fare nel primo trimestre 2025.

Uno: mappare i sistemi AI in uso. Quali tool, per quali finalità, con quali dati di input. La lista probabilmente ti sorprenderà. Tra ChatGPT Team, account individuali Claude, plugin Notion AI, estensioni Chrome con AI integrato, la superficie reale è quasi sempre più ampia del previsto.

Due: verificare che nessuno degli use case ricada nelle pratiche vietate. Se hai dubbi su una segmentazione, un dynamic content, un pricing personalizzato, è il momento di chiarirli con un legale specializzato. Le zone grigie non sono spazi di manovra, sono rischi di sanzione.

Tre: aggiornare contratti cliente con clausole su utilizzo AI e responsabilità. Chi è il deployer, chi il fornitore, chi risponde di cosa. La distinzione tra le due figure è centrale nell’AI Act e definisce dove cade la responsabilità in caso di problemi.

Quattro: avviare un percorso minimo di AI literacy per i team operativi. Non serve un master, serve un protocollo aziendale documentato. Associazioni italiane come l’Academy AIPIA stanno strutturando percorsi specifici per chi opera nel settore.

La parte che pochi stanno comunicando

L’AI Act non è ostile all’innovazione, è ostile all’uso opaco. I sistemi AI che producono valore reale, in modo trasparente, con dati trattati correttamente, non hanno nulla da temere. Quelli che spingono al limite della manipolazione contando sull’assenza di regole, hanno le settimane contate.

Per le agenzie italiane c’è un’opportunità che pochi stanno cogliendo: posizionarsi come l’opzione compliance-by-design verso clienti enterprise. Le grandi aziende italiane stanno cercando partner che sappiano fare AI senza farle scoprire il fianco a sanzioni a sette zeri. Chi si attrezza adesso, vende meglio domani.

La parte che pochi stanno comunicando

L’AI Act non è ostile all’innovazione, è ostile all’uso opaco. I sistemi AI che producono valore reale, in modo trasparente, con dati trattati correttamente, non hanno nulla da temere. Quelli che spingono al limite della manipolazione contando sull’assenza di regole, hanno le settimane contate.

Per le agenzie italiane c’è un’opportunità che pochi stanno cogliendo: posizionarsi come l’opzione compliance-by-design verso clienti enterprise. Le grandi aziende italiane stanno cercando partner che sappiano fare AI senza farle scoprire il fianco a sanzioni a sette zeri. Chi si attrezza adesso, vende meglio domani.

Nella stessa sezione

Tutta la sezione

Collaborazioni, interventi e contatti

Contatta Rafael

Collaborazioni, speaking e contatti sono su rafaelpatron.it.