La tua ricerca

    20.09.2026

    EU KIDS Act: Bruxelles riscrive le regole dei servizi digitali per i minori


    Il 17 settembre 2026 la Commissione europea ha presentato la proposta di regolamento denominata EU KIDS Act (EU Keeping Internet Digital Spaces Accountable and Trustworthy), che interviene sui principali nodi aperti in materia di tutela dei minori online — età minima di accesso ai social network, età per il consenso digitale, progettazione responsabile dei servizi e verifica dell’età — e prova a ricondurli a un’unica cornice armonizzata. Se approvato, ridisegnerà in profondità il rapporto tra minori, servizi digitali e sistemi di intelligenza artificiale nel mercato interno.

     

    Un perimetro più ampio del previsto

    La proposta poggia sull’articolo 114 TFUE e si innesta sull’impianto del Digital Services Act, di cui costituisce una lex specialis, coordinandosi al tempo stesso con l’AI Act, di cui integra le tutele con riguardo ai minori. Il suo ambito di applicazione supera nettamente quello dei singoli interventi nazionali finora annunciati (incluso il DDL 1136 italiano) e copre, in particolare:

    • i fornitori di social network e di piattaforme di condivisione video;

    • i fornitori di videogiochi online e di piattaforme di gaming;

    • i fornitori di AI companion e di chatbot conversazionali generali;

    • i fornitori di app store e di sistemi operativi.

    Le esclusioni sono limitate a poche categorie di servizi (enciclopedie e repository scientifici no-profit, servizi puramente educativi gestiti da istituti scolastici, piattaforme open source, servizi di ricerca scientifica e servizi delle pubbliche amministrazioni). Le PMI e le microimprese, invece, non godono di esenzioni sostanziali.

     

    Il divieto di accesso: una soglia europea a 15 anni

    Il capo II della proposta introduce una soglia armonizzata di 15 anni per l’apertura autonoma di account su social network e piattaforme di condivisione video, superando così le divergenze nazionali su cui si era concentrato il dibattito degli ultimi mesi. La disciplina, però, non si esaurisce nel divieto:

    • per i minori di 13 anni è previsto un divieto assoluto di accesso ai social network e alle piattaforme di condivisione video;

    • per i minori tra 13 e 15 anni, l’accesso è consentito solo tramite account creati e supervisionati dall’esercente la responsabilità genitoriale, con funzionalità limitate e adeguate all’età;

    • per i minori di età pari o superiore a 15 anni, l’accesso autonomo è consentito, ma resta soggetto a stringenti obblighi di safety by design.

    L’impianto italiano del DDL 1136 (soglia a 15 anni con verifica tramite mini-portafoglio digitale) risulta sostanzialmente allineato al modello europeo, ma ne rappresenta un sottoinsieme: se l’EU KIDS Act verrà approvato, la disciplina italiana dovrà essere adeguata e, per gli aspetti coperti dal regolamento, sostituita. Il capo IV disciplina in modo puntuale la verifica della responsabilità genitoriale, condizione necessaria per la creazione degli account nella fascia 13-15 e per l’attivazione delle deroghe previste per i servizi video appositamente disegnati per gli infra-13. In particolare, l’articolo 26 impone al fornitore di utilizzare, in ordine di preferenza, i segnali provenienti da banche dati pubbliche degli Stati membri, i segnali di cui il fornitore sia già in possesso in ragione delle pregresse interazioni con l’utente e, in via transitoria — sino all’adozione dell’atto delegato — l’autodichiarazione dell’adulto, sulla quale il fornitore è comunque tenuto a compiere reasonable efforts di verifica. Agli Stati membri è poi imposto l’obbligo di predisporre almeno uno strumento elettronico gratuito e privacy-preserving con cui l’esercente la responsabilità genitoriale possa ottenere e presentare un’attestazione della responsabilità genitoriale.

     

    La progettazione dei servizi: il safety by design diventa hard law

    Il capo III trasforma in obblighi vincolanti gran parte dei contenuti delle Linee guida della Commissione adottate ai sensi dell’articolo 28(4) del DSA. Per social network, piattaforme di condivisione video, videogiochi online, AI companion e chatbot conversazionali generali, sono previsti, in particolare:

    • il divieto di design manipolativi che inducono all’uso compulsivo del servizio (scrolling infinito, autoplay, notifiche calibrate per riattivare l’attenzione, meccanismi di ricompensa intermittente, penalizzazioni per la mancata interazione periodica);

    • la disattivazione predefinita dei sistemi di raccomandazione basati su segnali comportamentali impliciti, cui vanno preferite le scelte esplicite dell’utente, corredate da strumenti di reset semplici e immediati, in coerenza con l’articolo 38 del DSA;

    • impostazioni di privacy, sicurezza e visibilità protettive per impostazione predefinita, con divieto di funzionalità particolarmente dannose (ad esempio filtri che distorcono l’immagine dei minori o metriche di comparazione sociale);

    • specifiche tutele sui contatti: profili privati per default, invisibilità delle informazioni del minore ai non-contact, divieto di condivisione dei recapiti, possibilità di bloccare gli altri utenti e disattivazione predefinita del livestreaming;

    • regole sulla trasparenza delle transazioni economiche, con divieto di variable reward systems e di design che sfruttino la limitata alfabetizzazione commerciale del minore inducendo spese impulsive o non volute;

    • il divieto di inviare notifiche push durante l’orario scolastico e le “core sleep hours” (almeno otto ore consecutive tra le 22:00 e le 08:00), salvo alert di sicurezza o interazioni con l’esercente la responsabilità genitoriale;

    • per gli AI companion, la disattivazione predefinita della memoria conversazionale persistente, il divieto di funzionalità che simulino dipendenze emotive e specifici obblighi di testing e post-market monitoring;

    • per gli app store, l’obbligo di adottare un sistema di age rating e di impedire ai minori l’accesso o l’acquisto di applicazioni non adeguate all’età.

    A questi obblighi si affiancano strumenti pensati per rafforzare la capacità di controllo di minori ed esercenti la responsabilità genitoriale sul servizio (l’agency of minors di cui all’articolo 18): canali di segnalazione child-friendly con gestione prioritaria dei reclami dei minori, strumenti di controllo dei contenuti e delle impostazioni ad effetto duraturo, tool per gli esercenti la responsabilità genitoriale che le VLOP dovranno rendere interoperabili con soluzioni di terze parti ai sensi dell’articolo 6 del DMA, oltre al diritto di reclamo davanti all’autorità competente, esercitabile anche tramite organizzazioni delegate. Le VLOP sono inoltre tenute a un monitoraggio periodico dell’efficacia delle misure adottate e all’adozione di codici di condotta settoriali.

     

    La verifica dell’età: l’EU Age Verification Solution diventa il riferimento unico

    Il capo V rende obbligatoria la soluzione europea di verifica dell’età anticipata dalla Raccomandazione (UE) 2026/1035. Ai fini del rispetto dei divieti di accesso, i fornitori dovranno utilizzare esclusivamente le EU Age Verification Solutions e le EU proof of age attestations incluse negli elenchi europei e conformi all’EU Age Verification Scheme, basate su tecnologia zero-knowledge proof. L’autodichiarazione è espressamente esclusa.

    Per gli obblighi di safety by design, è invece ammesso il ricorso ad altre soluzioni di age assurance, purché rispettino i requisiti di accuratezza, affidabilità, robustezza, sicurezza, non-intrusività, tutela della privacy e non discriminazione. Agli Stati membri è chiesto di garantire, sul proprio territorio, la disponibilità gratuita di almeno una EU Age Verification Solution e di strumenti idonei ad attestare la responsabilità genitoriale.

    Un aspetto particolarmente delicato riguarda gli account già esistenti: i fornitori dovranno riverificare l’età degli attuali utenti tramite EU Age Verification Solution, a meno che non siano in grado di provare, con un grado di affidabilità elevato, che l’utente ha già compiuto l’età minima richiesta per l’accesso al servizio. Le VLOP dovranno presentare all’autorità competente un piano dedicato che illustri modalità e tempi della verifica retroattiva. Si tratta di uno degli oneri operativamente più rilevanti del regolamento.

     

    Vigilanza, sanzioni e azioni collettive

    Il regolamento non istituisce un autonomo apparato di vigilanza, ma si innesta sull’assetto istituzionale già delineato dal DSA e dall’AI Act, dei quali mutua autorità competenti e meccanismi procedurali, con una ripartizione delle competenze modulata sulla tipologia di servizio e volta a prevenire sovrapposizioni. La vigilanza è affidata ai Digital Services Coordinator designati ai sensi dell’articolo 49 del DSA (per social, video-sharing, piattaforme di gaming e app store) e alle autorità di sorveglianza del mercato designate ai sensi degli articoli 70 e 74 dell’AI Act (per AI companion e chatbot). La Commissione conserva competenza esclusiva sulle VLOP e sui sistemi di IA sotto la propria supervisione, con una procedura accelerata che prevede 30 giorni lavorativi per le conclusioni preliminari e 90 giorni lavorativi per la decisione finale dall’apertura del procedimento.

    Il regime sanzionatorio è differenziato per tipologia di destinatario:

    • per social network, piattaforme di condivisione video, piattaforme di gaming e app store si applicano le sanzioni previste dal DSA (fino al 6% del fatturato mondiale annuo);

    • per gli AI companion e i chatbot conversazionali generali, la proposta rinvia all’articolo 99 dell’AI Act e fissa un tetto specifico fino al 6% del fatturato mondiale annuo del fornitore in caso di violazioni intenzionali o colpose;

    • per i videogiochi che non sono piattaforme di gaming, le sanzioni sono demandate agli Stati membri secondo il modello dell’articolo 52 del DSA;

    • per le violazioni della normativa in materia di protezione dei dati personali (articoli 27, 28 e 29 del regolamento), restano competenti le autorità di controllo ai sensi del GDPR, con sanzioni fino ai massimi dell’articolo 83(5) GDPR.

    A questo si aggiunge una supervisory fee annuale, disciplinata dall’articolo 36 della proposta e strutturata come top-up alla fee già prevista dall’articolo 43 del DSA, ai cui principi la Commissione dovrà attenersi anche in fase di applicazione. La platea dei soggetti obbligati non coincide con quella dei destinatari del regolamento: la fee è dovuta soltanto dai fornitori di social network, piattaforme di condivisione video, app store, AI companion, chatbot conversazionali generali e piattaforme di gaming che, in quanto designati come VLOP ai sensi dell’articolo 33 del DSA o comunque rientranti nella competenza esclusiva della Commissione, ricadono sotto la sua diretta supervisione. L’importo è fissato annualmente, non può superare lo 0,03% del fatturato mondiale netto del fornitore nell’esercizio precedente e va valutato congiuntamente al tetto previsto dal DSA, in modo che il carico complessivo resti proporzionato alla capacità economica del singolo operatore. Sul versante delle spese, la fee è destinata a coprire i costi sostenuti dalla Commissione nell’esercizio precedente per le attività di vigilanza, monitoraggio, investigazione ed enforcement, ivi comprese le risorse umane dedicate, lo sviluppo delle competenze e delle capacità di cui all’articolo 37 e, in particolare, la predisposizione, la manutenzione e il funzionamento dell’EU Age Verification Scheme, incluso il finanziamento della diffusione della soluzione europea di verifica dell’età nell’Unione. Il dettaglio metodologico — stima dei costi, quantificazione delle fee individuali, tetto massimo e modalità di pagamento — è rinviato a successivi atti delegati.

    Sul versante del contenzioso, un profilo di particolare rilievo è rappresentato dall’articolo 41, che integra l’Allegato I della Direttiva (UE) 2020/1828 con il rinvio al regolamento, includendolo così espressamente nel novero degli atti la cui violazione legittima l’esercizio di azioni rappresentative a tutela dei minori. La scelta è destinata a produrre effetti significativi sul piano operativo: nel medio periodo è ragionevole attendersi un incremento apprezzabile del contenzioso collettivo in materia, con un corrispondente ampliamento del profilo di rischio a carico dei fornitori.

     

    Compliance plan, audit indipendente e strategie nazionali

    Le VLOP designate ai sensi dell’articolo 33 del DSA saranno tenute a notificare alla Commissione un piano di compliance dettagliato, che illustri le modalità di adempimento degli obblighi di cui ai capi II-V del regolamento, e a sottoporlo, a proprie spese, a un audit indipendente affidato a uno o più auditor esterni. Questi ultimi dovranno possedere — o comunque avvalersi di esperti dotati di comprovata competenza — in sei specifici ambiti rilevanti per la tutela dei minori: (i) protezione e diritti del minore; (ii) pediatria e psichiatria infantile; (iii) scienze dello sviluppo; (iv) age assurance; (v) progettazione delle interfacce online e dei sistemi di raccomandazione; (vi) protezione dei dati personali e sicurezza. Si tratta dell’unico obbligo del regolamento che, ai sensi dell’articolo 5, si applicherà sin dalla sua entrata in vigore, in deroga al regime generale di applicazione differita.

    I capo VI impone, invece, agli Stati membri di adottare strategie nazionali per garantire ai minori e agli esercenti la responsabilità genitoriale l’accesso libero, gratuito e riservato a canali di assistenza dedicati (anche per cyberbullismo e contatti indesiderati), un’informazione adeguata sui rischi e sui mezzi di protezione e un’azione strutturata di alfabetizzazione digitale, valorizzando l’esperienza dei Safer Internet Centres. Le strategie dovranno essere comunicate alla Commissione entro 12 mesi dall’entrata in vigore.

     

    Tempistiche di entrata in vigore

    L’articolo 43 disegna un’applicazione scaglionata. Il regolamento entra in vigore il ventesimo giorno successivo alla pubblicazione in Gazzetta ufficiale dell’Unione europea e diventa applicabile, in linea generale, sei mesi dopo. Fanno eccezione, per un’anticipazione, l’articolo 5 (piano di compliance e audit per le VLOP), che si applica già dall’entrata in vigore, e, per un differimento, gli articoli 33 (strategie nazionali) e 35 (procedura accelerata), applicabili 12 mesi dopo l’entrata in vigore. È previsto un obbligo di revisione da parte della Commissione entro il 31 agosto 2030, con successivi report quadriennali.

     

    Prepararsi all’EU KIDS Act: un’agenda per le imprese

    L’iter legislativo della proposta è appena avviato e il testo definitivo potrà discostarsi, anche in misura significativa, da quello attualmente in consultazione. La traiettoria di policy che essa esprime, tuttavia, appare sufficientemente definita da consentire alle imprese di orientare sin d’ora le proprie scelte progettuali: la codificazione del safety by design in hard law, la centralità dell’EU Age Verification Solution quale infrastruttura unica di verifica, l’emersione della verifica della responsabilità genitoriale come istituto autonomo e l’apertura alle azioni rappresentative rappresentano assi ormai consolidati, che difficilmente subiranno un’inversione di rotta. Il quesito rilevante, sul piano operativo, non attiene tanto agli adempimenti da porre in essere all’entrata in vigore, quanto piuttosto alle scelte di progettazione da assumere fin d’ora per servizi destinati a operare in quel contesto regolatorio.

    Il primo terreno di intervento attiene al disegno del prodotto. Molte delle soluzioni tuttora trattate come trade-off di natura commerciale — sistemi di raccomandazione fondati su segnali comportamentali attivi per default, memoria conversazionale persistente degli AI companion, notifiche push prive di fasce orarie protette, livestreaming accessibile ai minori, filtri estetici e metriche di comparazione sociale — sono destinate a tradursi, nella cornice europea, in altrettanti vincoli progettuali. L’adeguamento a valle, su architetture non concepite in coerenza con la disciplina, comporta di regola oneri sensibilmente superiori rispetto alla loro assunzione ex ante quali parametri progettuali: sotto questo profilo, la proposta — sebbene non ancora vigente — è già utilmente leggibile come capitolato tecnico di riferimento per i prodotti in roadmap.

    Il secondo terreno concerne la verifica dell’età quale layer infrastrutturale, distinto dalle funzionalità di prodotto. L’affermazione dell’EU Age Verification Solution quale binario unico ai fini dei divieti di accesso, nonché quale riferimento tecnico centrale per gli obblighi di safety by design, richiede di trattare la componente di age assurance secondo un modello modulare, disaccoppiato dal resto dello stack applicativo. I fornitori che attualmente ricorrono a soluzioni proprietarie di age assurance, ovvero integrano l’autodichiarazione nel funnel di onboarding a titolo strutturale, dovrebbero contemplare sin d’ora idonee clausole di uscita e requisiti di interoperabilità, tali da consentire la sostituzione con l’infrastruttura europea non appena resa disponibile. A ciò si affianca un cantiere autonomo di significativa complessità operativa, rappresentato dalla riverifica dell’età sugli account già esistenti: la relativa pianificazione — ivi inclusi i profili di comunicazione all’utenza e di gestione dei casi di mancata riverifica — deve essere avviata sin d’ora, atteso che la finestra tra entrata in vigore e piena applicabilità del regolamento non consente margini per un’esecuzione tardiva.

    Il terzo terreno investe la catena contrattuale e la governance interna. La compliance disegnata dalla proposta non può essere assorbita dal solo presidio legale, ma coinvolge, congiuntamente, la funzione di prodotto — chiamata a sostenere gli obblighi di safety by design e ad alimentare il piano di compliance —, la funzione di rischio, tenuta a mappare le nuove esposizioni, la rete dei fornitori terzi — di age assurance, di sistemi di raccomandazione, di strumenti per gli esercenti la responsabilità genitoriale interoperabili ai sensi dell’articolo 6 del DMA, di audit indipendente — le cui prestazioni andranno rinegoziate o revisionate in chiave di compliance by design, e infine la funzione dati, rispetto agli articoli 27-29 del regolamento e al perimetro GDPR. Per le VLOP, il piano di compliance e il correlato audit indipendente ex articolo 5, di applicazione immediata all’entrata in vigore, presuppongono un assetto di ownership interna che, allo stato, in numerosi gruppi non risulta ancora compiutamente definito.

    Il quarto terreno attiene al profilo di rischio, inteso in accezione ampia. Il combinato disposto tra sanzioni fino al 6% del fatturato mondiale annuo, procedura accelerata di enforcement della Commissione e inclusione del regolamento nell’Allegato I della Direttiva (UE) 2020/1828 delinea una duplice esposizione: sotto il profilo amministrativo-sanzionatorio, in linea di continuità con quanto già previsto dal DSA e dall’AI Act; e sotto il profilo del contenzioso collettivo, che nel settore digitale non presenta ancora una casistica europea consolidata ma che, a valle di questa scelta legislativa, appare destinato a manifestarsi in tempi relativamente rapidi. Ne discende l’opportunità di iscrivere sin d’ora il tema nelle mappature del rischio regolatorio e reputazionale, con specifica attenzione alle informative da rendere al mercato per gli emittenti quotati.

    In definitiva, l’incertezza sull’iter legislativo non costituisce un argomento sufficiente per differire l’adeguamento. La sovrapposizione tra EU KIDS Act, DSA, AI Act, GDPR e discipline nazionali già vigenti o in avanzata fase di elaborazione (in primis il DDL 1136) rende, sul piano applicativo, sostanzialmente indistinguibile la compliance anticipata dall’adempimento di obblighi già in vigore: molte delle prescrizioni che il regolamento renderà vincolanti trovano infatti fondamento, in tutto o in parte, negli strumenti attualmente applicabili. L’adozione, sin d’ora, di un approccio di compliance by design non risponde soltanto a un’esigenza di preparazione al futuro assetto regolatorio, ma consente altresì di conferire coerenza sistematica a un impianto normativo che, pur nella sua frammentazione, converge progressivamente verso un modello unitario di responsabilizzazione dei fornitori di servizi digitali rivolti anche ai minori.

    ADVANT Nctm accelera sulla digital economy: nasce il dipartimento Digital, Tech and Data
    ADVANT Nctm compie un ulteriore passo nel settore della digital economy con la…
    Approfondisci
    ECCO IL PROGRAMMA DELLE ISPEZIONI DEL GARANTE PRIVACY PER IL SECONDO SEMESTRE DEL 2026
    Con la deliberazione del 23 luglio 2026 (n. 584 del registro dei provvedimenti),…
    Approfondisci
    Il Digital Omnibus e il riutilizzo dei dati pubblici: quali nuove opportunità per le imprese?
    Il contesto Negli ultimi vent’anni il riutilizzo dei dati pubblici ha…
    Approfondisci
    L’intelligenza artificiale alla prova della corporate governance: adeguati assetti, modello 231 e responsabilità
    L’impiego dell’intelligenza artificiale sta progressivamente entrando (anche)…
    Approfondisci
    Notifica di data breach: cosa cambia con il modello comune dell’EDPB
    Il 10 giugno 2026 lo European Data Protection Board (“EDPB”) ha adottato, in…
    Approfondisci
    GEMA v. Suno: un nuovo precedente europeo sul rapporto tra AI generativa e diritto d'autore
    La recentissima sentenza resa dal Tribunale Regionale di Monaco nel caso GEMA…
    Approfondisci
    Contratti telematici e clausole vessatorie: la Cassazione riscrive una prassi consolidata
    Con ordinanza n. 20945 del 20 giugno 2026, la Terza Sezione civile della Corte…
    Approfondisci
    Chat Control: a che punto è la proposta di regolamento UE contro l'abuso sessuale dei minori online
    Da oltre quattro anni l'Unione europea negozia una proposta di regolamento per…
    Approfondisci
    Le regole dell’intelligenza artificiale: dal “primato” dell’AI Act alla frammentazione multilivello
    Fino a poco tempo fa l’AI Act poteva presentarsi come “la prima disciplina al…
    Approfondisci