Le leggi sui compagni AI in Italia e nell’UE: cosa è cambiato e cosa noterai

Privacy e sicurezza

In Italia e nell’UE non esiste ancora una legge scritta apposta per i compagni AI. Esiste però un mosaico di norme sull’intelligenza artificiale, sui dati personali e sui minori, e da un anno a questa parte si vede anche dal lato dell’utente.

Potremmo ricevere una commissione dai link di questa pagina. Non cambia mai un voto.

In breve: se usi un compagno AI in Italia, non c’è una «legge sui compagni AI», ma hai protezioni che nel 2023 non esistevano. Riguardano soprattutto tre cose: cosa deve dirti l’app, come vengono trattati i tuoi dati e cosa succede quando l’utente è un minore.

Da un blocco del Garante a un quadro europeo

Il Garante ha aperto la strada. Il 2 febbraio 2023 il Garante per la protezione dei dati personali ha limitato il trattamento dei dati di Replika, con un provvedimento motivato dai rischi per i minori e per le persone emotivamente fragili. Nel dicembre 2024 ha inflitto a OpenAI, la società di ChatGPT, una sanzione di 15 milioni di euro, poi sospesa in via provvisoria dal Tribunale di Roma. Nell’ottobre 2025 ha bloccato in Italia l’app Clothoff, che crea immagini di nudo false.

L’UE ha scritto le regole di base. Il Regolamento (UE) 2024/1689, l’AI Act, vieta dal 2 febbraio 2025 alcune pratiche, tra cui le tecniche manipolative e lo sfruttamento delle vulnerabilità legate a età, disabilità o situazione sociale. Dal 2 agosto 2026 si applicano anche gli obblighi di trasparenza dell’articolo 50.

L’Italia ha aggiunto la sua legge. La Legge 132/2025, pubblicata nella Gazzetta Ufficiale il 25 settembre 2025, è in vigore dal 10 ottobre 2025. Non introduce obblighi ulteriori rispetto all’AI Act, ma fissa regole nazionali per i minori e un nuovo reato sui deepfake.

Gli Stati Uniti come contesto. Lì le leggi specifiche sui compagni AI sono arrivate prima: la legge di New York è in vigore dal 5 novembre 2025 e la SB 243 della California dal 1° gennaio 2026. Molte delle schermate che vedi anche in Italia derivano da quelle regole.

Cronologia delle principali norme su AI, minori e verifica dell’età in Italia e nell’UE, dal divieto dell’AI Act nel febbraio 2025 alla scadenza del dicembre 2027

Le date sono quelle di entrata in vigore o di applicazione indicate nei testi ufficiali.

Cosa prevedono le norme che contano

Le regole vengono da livelli diversi, ma ruotano attorno a quattro idee.

  1. Dire che è un’AI. L’articolo 50 dell’AI Act chiede che i sistemi pensati per interagire con le persone le informino che stanno parlando con un’AI, a meno che non sia già evidente. Chi genera o altera immagini, audio o video che sembrano reali (i deepfake) deve dichiararlo.
  2. Niente manipolazione. L’articolo 5 vieta i sistemi che usano tecniche subliminali, manipolative o ingannevoli, o che sfruttano vulnerabilità dovute all’età, per distorcere il comportamento e causare un danno significativo. Per un compagno AI significa, in teoria, niente sensi di colpa usati per farti restare o pagare.
  3. Trattare diversamente i minori. Per la Legge 132/2025 (art. 4) sotto i 14 anni serve il consenso di chi esercita la responsabilità genitoriale per accedere all’AI e per il relativo trattamento dei dati; dai 14 ai 17 anni il minore può darlo da solo, se le informazioni sono chiare. La legge non descrive però come controllare l’età: è un vuoto che il Garante ha già contestato a Replika.
  4. Proteggere i dati. Il GDPR si applica a ogni app che tratta dati di persone nell’UE, ovunque abbia sede l’azienda. Ne parliamo più sotto.

Chi controlla e con quali sanzioni

È la parte che pesa di più per le aziende e, indirettamente, per te, perché decide quanto vengono prese sul serio le regole.

LivelloNormaIn vigore dalCosa cambia
UEAI Act, art. 52 feb 2025Vietate manipolazione e sfruttamento delle vulnerabilità; sanzioni fino a 35 milioni di euro o al 7% del fatturato
UEAI Act, art. 502 ago 2026Trasparenza: informare che si parla con un’AI e segnalare i deepfake; sanzioni fino a 15 milioni o al 3%
ItaliaLegge 132/2025, art. 410 ott 2025Under 14 con consenso dei genitori; dai 14 anni consenso personale
ItaliaCodice penale, art. 612-quater10 ott 2025Diffondere senza consenso immagini, video o voci falsificati con l’AI e causare un danno ingiusto: da 1 a 5 anni di reclusione
ItaliaAGCOM, delibera 96/25/CONS12 nov 2025Verifica dell’età con «doppio anonimato» per i siti con contenuti pornografici
UEGDPR25 mag 2018Diritti sui tuoi dati; reclamo al Garante; sanzioni proporzionate al fatturato

La tabella riflette i testi ufficiali a settembre 2026. Alcune norme sono ancora in fase di attuazione, e le date possono cambiare se una legge viene modificata. A vigilare sul mercato dell’AI, secondo la Legge 132/2025, sono AgID e ACN; il Garante resta competente per tutto ciò che riguarda i dati personali e l’AGCOM per i servizi digitali.

Notizia dell’EDPB sulla sanzione di 5 milioni di euro inflitta dal Garante a Luka Inc., la società di Replika

Il comunicato del Garante sulla sanzione a Luka Inc.

Cosa noterai davvero

  • Un avviso o un primo messaggio che dice che parli con un’AI. In alcune app si ripete durante le sessioni lunghe. Non significa che l’app ti creda confuso: è una soglia minima applicata a tutti.
  • Il personaggio che esce dal ruolo quando qualcosa suona come autolesionismo. Il rilevamento automatico non distingue in modo affidabile una scena cupa da una frase vera, e le aziende preferiscono sbagliare per eccesso. Aspettati falsi positivi. Se succede in una storia, una breve nota fuori personaggio di solito permette di continuare.
  • Più controlli dell’età. Character.AI ha tolto la chat libera agli under 18 nel novembre 2025 e usa segnali comportamentali, verifiche di terze parti e, in ultima istanza, il documento d’identità. In Italia l’AGCOM impone la verifica dell’età con doppio anonimato ai siti pornografici: i gestori italiani dal 12 novembre 2025, quelli stabiliti fuori dall’Italia dal 1° febbraio 2026, con sanzioni fino a 250.000 euro. Non ho trovato una conferma ufficiale che le app di compagnia AI con contenuti erotici rientrino in questo obbligo: per ora molte usano ancora solo l’autodichiarazione.
  • Meno «sono reale, te lo giuro». Un personaggio che insiste di essere una persona vera va contro l’obbligo di trasparenza e il divieto di inganno, e le app più attente lo stanno correggendo.

Contano il luogo in cui vivi e il servizio che ti viene offerto, non la sede legale dell’azienda: il GDPR e l’AI Act valgono anche per un’app gestita da una società con sede a Cipro o negli Stati Uniti che si rivolge a utenti nell’UE.

Cosa dicono (e non dicono) i diritti sui tuoi dati

Le tue chat. Le norme sull’AI dicono poco su quanto tempo vengono conservate le conversazioni o se addestrano un modello: se ne occupa il GDPR. Hai il diritto di accedere ai tuoi dati (art. 15), di ottenerne la cancellazione (art. 17) e di riceverli in un formato portabile (art. 20). L’azienda ha 30 giorni per risponderti, prorogabili in caso di richieste complesse. Se non risponde o la risposta non ti basta, puoi presentare un reclamo al Garante, gratuito, con il modello disponibile su garanteprivacy.it. Ne parliamo nella guida sulla richiesta di accesso ai dati, e i nostri quattro controlli sulla privacy restano lo strumento migliore.

Pagamenti e rimborsi. Abbonamenti trappola, prezzi dei crediti e rimborsi rientrano nel Codice del consumo. Di regola hai 14 giorni per recedere da un contratto a distanza (art. 52), ma per i contenuti digitali il diritto si perde se hai dato il consenso espresso all’avvio e hai accettato di perderlo (art. 59). Vedi rimborsi e disdette.

Le scelte degli adulti. Nessuna di queste norme limita ciò che adulti consenzienti fanno con un compagno AI. Le regole sui contenuti riguardano i minori e i falsi di persone reali.

Il caso Replika, dal punto di vista italiano

In Europa si è arrivati a queste regole passando dalla protezione dei dati, non da una legge sui compagni. Con un provvedimento del 10 aprile 2025, annunciato il 19 maggio, il Garante ha sanzionato Luka Inc., la società di Replika, per 5 milioni di euro. Aveva rilevato l’assenza di una base giuridica per i trattamenti, un’informativa non abbastanza trasparente e un sistema di verifica dell’età ancora carente, per un servizio che dichiarava di escludere i minori. Il Garante ha inoltre avviato una nuova istruttoria sull’intero ciclo di vita del sistema di AI generativa. Lo stesso ente, con il provvedimento del febbraio 2023, aveva preceduto la rimozione improvvisa dei giochi di ruolo erotici da parte di Replika, una storia che racconta quando il tuo compagno AI cambia da un giorno all’altro. Sul tema dell’età trovi altro in verifica dell’età nelle app di compagnia AI.

Se qualcosa va storto

  • Truffe e ricatti. Segnala alla Polizia Postale tramite il Commissariato di PS online (commissariatodips.it). Se hai già inviato denaro, avvisa subito la banca e sporgi querela presso un ufficio di polizia o i Carabinieri.
  • Immagini false che ti riguardano. La diffusione senza consenso di deepfake è un reato (art. 612-quater c.p.) perseguibile a querela.
  • Un momento di crisi. Telefono Amico Italia, 02 2327 2327. Per un minore, Telefono Azzurro risponde al 19696. In pericolo immediato, 112.

In pratica

Le norme proteggono soprattutto nei momenti peggiori: i minori e chi è in crisi. Per un adulto che usa un compagno AI per compagnia o per svago, i cambiamenti visibili sono piccoli: un avviso, ogni tanto un promemoria, una scheda con un numero di aiuto quando una storia prende una piega cupa. Il cambiamento invisibile è più grande: le aziende rischiano sanzioni pesanti per come si comportano i loro personaggi, e questo tende a rendere più attente le app scrupolose e più facili da riconoscere quelle trascurate.

Domande frequenti

Le app di fidanzata AI sono legali in Italia?

Sì. Né l’AI Act né la Legge 132/2025 vietano i compagni AI in quanto tali. Le norme regolano come devono comportarsi: trasparenza, protezione dei dati, tutela dei minori e divieto di tecniche manipolative. I contenuti per adulti tra adulti non sono vietati; le regole più severe riguardano i minori e i contenuti falsificati di persone reali senza il loro consenso.

Perché il mio compagno AI continua a ricordarmi che è un’AI?

L’articolo 50 dell’AI Act, applicabile dal 2 agosto 2026, chiede che chi interagisce con un sistema di AI sia informato che non sta parlando con una persona, salvo i casi in cui è ovvio. Negli Stati Uniti, inoltre, New York impone un avviso all’inizio della sessione e uno ogni tre ore. Molte app applicano un’unica impostazione a tutti, quindi puoi vedere il promemoria anche in Italia.

Perché l’app ha interrotto il personaggio e mi ha mostrato un numero di aiuto?

In Italia e nell’UE nessuna norma sui compagni AI impone un protocollo di crisi, per quanto ho potuto verificare. Le schede con i numeri di aiuto sono in gran parte una scelta delle aziende, spesso dettata dalle leggi americane. Il rilevamento è automatico e volutamente prudente, quindi può scattare anche durante una storia inventata. Se stai attraversando un momento difficile davvero, puoi chiamare Telefono Amico Italia al 02 2327 2327; in caso di pericolo immediato chiama il 112.