Intelligenza artificiale e minori, il Garante rafforza le tutele: non basta chiedere l’età agli utenti
IL CASO – Character.AI è una piattaforma di intelligenza artificiale generativa che consente agli utenti di creare personaggi virtuali e di conversare con loro tramite chat. Un servizio che può essere utilizzato anche dai minorenni e che, proprio per questo, è finito sotto la lente del Garante per la protezione dei dati personali. L’Autorità ha sanzionato la società statunitense Character Technologies con 158 mila euro, contestando diverse violazioni della normativa sulla privacy, tra cui criticità nelle tutele previste per i più giovani, nei sistemi utilizzati per verificarne l’età e nella valutazione preventiva dei rischi legati al trattamento dei dati. Uno dei punti centrali riguarda proprio l’accesso dei minori. Secondo il Garante, non è sufficiente chiedere all’utente di dichiarare la propria data di nascita, perché un controllo di questo tipo può essere facilmente aggirato. Anche la valutazione dei rischi non può arrivare quando il servizio è già disponibile al pubblico: deve far parte della progettazione fin dall’inizio. Il caso di Character.AI porta così in primo piano una questione che riguarda sempre più servizi digitali: come capire se davanti allo schermo c’è davvero un adulto o un adolescente, senza trasformare la verifica dell’età in un sistema di identificazione permanente? È un problema su cui sta lavorando anche l’Unione europea, che punta a sviluppare strumenti capaci di dimostrare, per esempio, che una persona ha più di 18 anni senza dover comunicare il nome, la data di nascita completa o altre informazioni non necessarie.
IL LIMITE DELL’ETÀ – Character.AI consente agli utenti di creare e utilizzare chatbot che interpretano personaggi virtuali e possono sostenere conversazioni anche molto lunghe. Durante l’istruttoria, la società ha spiegato al Garante di aver utilizzato inizialmente un cosiddetto “age gate”. In pratica, al momento della registrazione veniva chiesto all’utente di indicare la propria data di nascita. Secondo quanto dichiarato dalla società, per gli utenti dello Spazio economico europeo di età inferiore a 16 anni, il sistema avrebbe dovuto impedire la creazione di un account. I controlli effettuati dal Garante nell’aprile 2025 hanno però evidenziato un problema concreto. Durante una verifica tecnica, un potenziale utente italiano che aveva dichiarato di avere 15 anni è comunque riuscito a registrarsi al servizio. È il limite più evidente dei controlli basati soltanto sull’autodichiarazione. Se per superare il filtro basta inserire una data di nascita diversa da quella reale, la protezione può essere aggirata con facilità. La questione non riguarda soltanto Character.AI. Molte piattaforme online devono trovare un modo per distinguere un adulto da un minorenne senza chiedere ogni volta un documento d’identità o altre informazioni particolarmente sensibili.
LA PRIVACY – Il provvedimento del Garante non riguarda soltanto la verifica dell’età. L’Autorità ha contestato alla società anche il ritardo nella predisposizione della valutazione d’impatto sulla protezione dei dati (DPIA). Si tratta dello strumento previsto dal Regolamento europeo sulla protezione dei dati quando un trattamento può comportare rischi elevati per i diritti e le libertà delle persone. Secondo il Garante, questa valutazione avrebbe dovuto essere completata prima del lancio del servizio. Nel caso di Character.AI, erano presenti diversi fattori di rischio: l’impiego di una tecnologia innovativa come l’intelligenza artificiale generativa, il trattamento su larga scala di dati personali e la possibilità che il servizio fosse utilizzato da persone vulnerabili, tra cui i minorenni. La prima DPIA formalizzata dalla società risale, invece, a novembre 2024. Il Garante ha inoltre rilevato che la versione iniziale non includeva una valutazione specifica dei rischi connessi all’offerta del servizio ai minori. Questo aspetto è stato inserito solo in seguito.
IL PUNTO – La questione è semplice: la protezione dei dati non dovrebbe essere una correzione da applicare solo quando emerge un problema. Deve entrare nella progettazione del prodotto. Per un servizio di intelligenza artificiale accessibile ai ragazzi significa chiedersi fin dall’inizio quali dati saranno raccolti, quali conversazioni potranno avvenire, quali rischi potrebbero emergere e quali misure servano per ridurli. Nel corso del tempo, Character Technologies ha introdotto diverse misure aggiuntive. La società ha adottato un modello di intelligenza artificiale separato per gli utenti minorenni, limitato l’accesso ad alcuni personaggi e reso più restrittiva la gestione dei contenuti. Ha inoltre introdotto notifiche sul tempo trascorso online e una funzione che consente ai genitori di ricevere informazioni sull’uso del servizio. Successivamente è arrivato anche un sistema più complesso di “age assurance”. Il servizio non si limita più alla data di nascita dichiarata dall’utente, ma utilizza anche un modello che cerca di stimare se un account possa appartenere a un minorenne sulla base di diversi segnali. Se l’utente contesta il risultato, può intervenire un fornitore esterno. Il controllo prevede inizialmente la richiesta di un selfie e, se necessario, anche di un documento d’identità. Nel provvedimento, il Garante prende atto di tali cambiamenti e considera adeguato, rispetto ai rischi individuati, il livello di protezione raggiunto con le misure più recenti. La sanzione riguarda quindi anche le carenze riscontrate nelle fasi precedenti del servizio. Non significa che l’Autorità abbia giudicato insufficienti tutte le misure attualmente adottate dalla piattaforma.
IL PARADOSSO – Qui nasce un problema più ampio. Per impedire a un minore di utilizzare un servizio non adatto alla sua età bisogna riuscire, in qualche modo, a stabilire quanti anni abbia. Ma chiedere fotografie del volto, documenti o altri dati personali rischia di aumentare proprio la quantità di informazioni raccolte. È un po’ come chiedere a qualcuno di dimostrare di poter entrare in un locale senza obbligarlo a lasciare una copia della carta d’identità all’ingresso. La sfida è questa: dimostrare l’età senza trasformare ogni accesso a Internet in una procedura di identificazione.
L’EUROPA – Anche l’Unione europea sta lavorando in questa direzione. Nel luglio 2025 la Commissione europea ha pubblicato le linee guida sulla protezione dei minori previste dal Digital Services Act. Tra le indicazioni compare l’uso di sistemi di verifica dell’età efficaci, accurati, affidabili, non invasivi e non discriminatori. La Commissione ha inoltre sviluppato una soluzione europea che consente a una persona di dimostrare, ad esempio, di avere più di 18 anni senza comunicare alla piattaforma il proprio nome, la data di nascita completa o altri dati non necessari. Alla base c’è il principio di minimizzazione dei dati. Se un sito ha bisogno soltanto di sapere se una persona è maggiorenne, non dovrebbe automaticamente conoscere anche la sua identità.
L’ITALIA – Anche l’Italia ha già iniziato ad applicare concretamente sistemi di verifica dell’età. AGCOM ha stabilito le modalità con cui i siti e le piattaforme che distribuiscono contenuti pornografici devono verificare l’età degli utenti, in attuazione delle norme introdotte dal cosiddetto Decreto Caivano. Nel 2026 l’Autorità ha adottato anche i primi provvedimenti di blocco nei confronti di siti che non avevano introdotto sistemi conformi alle regole. Il contesto è diverso da quello dei chatbot basati sull’intelligenza artificiale, ma mostra la stessa tendenza: conoscere la fascia d’età dell’utente sta diventando un elemento sempre più importante nella progettazione dei servizi digitali.
SCUOLA E FAMIGLIA – Per genitori e insegnanti la questione non si esaurisce nella domanda: “Mio figlio può registrarsi?” I sistemi di intelligenza artificiale conversazionale possono essere utilizzati per studiare, scrivere, programmare, cercare informazioni o sviluppare progetti creativi. Ma un adolescente può anche utilizzarli come interlocutori a cui raccontare problemi scolastici, relazioni, emozioni o altri aspetti della propria vita privata. Per questo è importante insegnare non soltanto come usare questi strumenti, ma anche quali informazioni sia prudente condividere e quali limiti abbia una conversazione con un chatbot. Dietro uno scambio che può sembrare privato non c’è una persona, ma un sistema informatico che elabora dati e produce risposte tramite modelli matematici.
LA PREVENZIONE – Proteggere i minori significa prevenire. Il caso di Character.AI mostra soprattutto quanto sia importante anticipare i rischi. La verifica dell’età, le impostazioni sulla privacy, i limiti ai contenuti e il trattamento dei dati personali devono essere valutati quando un servizio viene progettato, non soltanto quando emerge un problema. Per chi sviluppa sistemi di intelligenza artificiale destinati anche ai più giovani, cresce quindi la responsabilità di implementare le protezioni prima che il prodotto raggiunga il pubblico. Per le autorità europee, invece, la sfida sarà trovare un equilibrio delicato: conoscere a sufficienza l’età dell’utente per proteggerlo, raccogliendo al contempo il minor numero possibile di informazioni sulla sua identità. Una questione tecnica, normativa ed educativa che, nei prossimi anni, avrà un peso sempre maggiore sulla sicurezza digitale dei minori.





























