La Commissione europea ha presentato il 17 settembre 2026 la proposta di EU KIDS Act, un nuovo regolamento destinato a rafforzare la protezione dei minori nell’ambiente digitale. La proposta introduce il divieto di account social sotto i 13 anni, un regime di accesso progressivo fino ai 15 anni e nuovi obblighi di safety by design per social network, piattaforme video, videogiochi online, chatbot e AI companion. Particolare attenzione è dedicata ai sistemi di verifica dell’età, che dovranno rispettare i principi di protezione dei dati personali, e agli obblighi preventivi posti a carico delle piattaforme di dimensioni molto grandi. Il nuovo quadro dovrà inoltre coordinarsi con Digital Services Act, GDPR e discipline nazionali, compresa la soglia dei 14 anni prevista dall’ordinamento italiano per il consenso del minore al trattamento dei dati nell’ambito dei servizi della società dell’informazione. Per approfondire il tema, ti consigliamo il volume “Educazione ai Social Media – Dai Boomer alla generazione Alfa”, disponibile su Shop Maggioli e su Amazon.
1. La proposta della Commissione europea
Il 17 settembre 2026 la Commissione europea ha presentato la proposta di EU KIDS Act – Keeping Internet Digital Spaces Accountable and Trustworthy, con l’obiettivo di rafforzare e armonizzare a livello europeo la protezione dei minori nell’utilizzo dei servizi digitali.
Una prima precisazione è necessaria. Non si tratta di un regolamento già definitivamente approvato: l’adozione della proposta da parte della Commissione rappresenta l’avvio del procedimento legislativo e il testo dovrà ora essere esaminato dal Parlamento europeo e dal Consiglio secondo la procedura legislativa ordinaria.
La proposta si inserisce in un quadro normativo europeo nel quale la tutela dei minori online ha assunto negli ultimi anni una rilevanza crescente, in particolare attraverso il Digital Services Act, il GDPR, l’AI Act e le iniziative della Commissione in materia di age verification e tutela dei minori nell’ambiente digitale.
Il KIDS Act tenta tuttavia di compiere un passo ulteriore, costruendo una disciplina specifica che non si limita a stabilire condizioni di accesso ai servizi in funzione dell’età, ma interviene direttamente sulle caratteristiche progettuali delle piattaforme.
Secondo la Commissione, il nuovo sistema si articola intorno a quattro pilastri: introduzione progressiva ai social media, safety by design, age assurance e responsabilità genitoriale, enforcement rafforzato.
Il dato più rilevante è probabilmente proprio questo. La protezione del minore non viene concepita soltanto come limitazione della sua capacità di accedere a determinati servizi, ma come obbligo per i provider di progettare ambienti digitali adeguati all’età degli utenti. Per approfondire il tema, ti consigliamo il volume “Educazione ai Social Media – Dai Boomer alla generazione Alfa”, disponibile su Shop Maggioli e su Amazon.
Educazione ai Social Media – Dai Boomer alla generazione Alfa
Ricordate quando i nostri genitori ci dicevano di non parlare con gli sconosciuti? Il concetto non è cambiato, si è “trasferito” anche in rete. Gli “sconosciuti” possono avere le facce più amichevoli del mondo, nascondendosi dietro uno schermo. Ecco perché dobbiamo imparare a navigare queste acque digitali con la stessa attenzione che usiamo per attraversare la strada. Ho avuto l’idea di scrivere questo libro molto tempo fa, per offrire una guida pratica a genitori che si trovano, come me, tutti i giorni ad affrontare il problema di dare ai figli alternative valide al magico potere esercitato su di loro – e su tutti noi – dallo smartphone. Essere genitori, oggi, e per gli anni a venire sempre di più, vuol dire anche questo: scontrarsi con le tematiche proprie dei nativi digitali, diventare un po’ esperti di informatica e di sicurezza, di internet e di tecnologia e provare a trasformarci da quei boomer che saremmo per diritto di nascita, a hacker in erba. Si tratta di una nuova competenza educativa da acquisire: quanto è sicuro il web, quali sono i rischi legati alla navigazione, le tematiche della privacy, che cosa si può postare e che cosa no, e poi ancora il cyberbullismo, il revenge porn, e così via in un universo parallelo in cui la nostra prole galleggia tra like, condivisioni e hashtag.
Luisa Di GiacomoAvvocato, Data Protection Officer e consulente Data Protection e AI in numerose società nel nord Italia. Portavoce nazionale del Centro Nazionale Anti Cyberbullismo. È nel pool di consulenti esperti di Cyber Law istituito presso l’European Data Protection Board e ha conseguito il Master “Artificial Intelligence, implications for business strategy” presso il MIT. Autrice e docente di corsi di formazione, è presidente e co-founder di CyberAcademy.
Luisa Di Giacomo | Maggioli Editore 2024
2. Social media: le nuove soglie dei 13 e 15 anni
La disposizione destinata prevedibilmente ad attirare maggiore attenzione riguarda l’introduzione di soglie armonizzate per l’accesso ai social media.
La proposta prevede un sistema progressivo.
Per i minori di 13 anni non sarà consentita la creazione di un account sui social media. Per alcuni servizi di condivisione video destinati ai bambini sarà possibile accedere attraverso un account del genitore, con funzionalità specificamente limitate.
Tra 13 e 15 anni, il minore potrà invece utilizzare un cosiddetto mini account, creato e gestito con il coinvolgimento del genitore o tutore. Il regime prevede funzionalità ridotte, strumenti di parental control e limiti all’utilizzo del servizio.
A partire dai 15 anni sarà possibile creare autonomamente un account, fermo restando che continueranno ad applicarsi le specifiche garanzie previste per gli utenti minorenni.
La Commissione precisa, peraltro, che l’introduzione di soglie anagrafiche non rappresenta, da sola, una risposta sufficiente ai rischi dell’ambiente digitale. Impedire a un bambino di accedere a un social network fino a una determinata età non risolve infatti il problema delle caratteristiche del servizio che possono determinare rischi anche per gli adolescenti.
Per questa ragione, il regime relativo all’età deve essere letto insieme al secondo e probabilmente più significativo pilastro della proposta: la sicurezza fin dalla progettazione.
3. Dalla limitazione dell’accesso alla safety by design
Il KIDS Act interviene sulle caratteristiche progettuali dei servizi digitali utilizzati dai minori, con particolare attenzione ai meccanismi idonei a favorire comportamenti compulsivi, esposizione a contenuti dannosi o contatti indesiderati.
La proposta introduce limitazioni rispetto a tecniche quali lo scrolling infinito, determinate forme di sistemi di ricompensa e le notifiche durante le ore destinate al sonno. Sono inoltre previste specifiche garanzie per i sistemi di raccomandazione, le impostazioni degli account, i contatti con altri utenti, il livestreaming e gli strumenti attraverso i quali il minore può bloccare o segnalare comportamenti indesiderati.
Il principio sottostante è particolarmente interessante sotto il profilo giuridico.
La tutela del minore non può essere affidata esclusivamente alla sua capacità di comprendere e gestire i rischi del servizio, né può dipendere soltanto dall’intervento dei genitori. Una parte della responsabilità viene trasferita a monte, nella fase di progettazione del prodotto.
È una logica che presenta evidenti analogie con il principio di data protection by design and by default previsto dall’art. 25 GDPR.
In entrambi i casi, la protezione della persona non viene considerata un elemento da aggiungere successivamente alla realizzazione del sistema, ma un requisito che deve condizionarne l’architettura fin dall’origine.
Nel contesto del KIDS Act potremmo parlare, pur senza utilizzare una categoria normativa formalmente prevista dalla proposta, di una sorta di child safety by design: il servizio destinato anche ai minori deve essere costruito tenendo conto fin dalla progettazione delle loro specifiche vulnerabilità.
4. Sistemi di raccomandazione e design che favorisce l’utilizzo compulsivo
Un’attenzione particolare è riservata ai sistemi di raccomandazione e alle funzionalità progettate per aumentare il coinvolgimento dell’utente.
Il tema non è nuovo. Il Digital Services Act contiene già specifici obblighi relativi ai sistemi di raccomandazione e impone alle piattaforme online di dimensioni molto grandi di valutare e mitigare i rischi sistemici derivanti dal funzionamento dei propri servizi, compresi quelli relativi alla protezione dei minori.
Il KIDS Act interviene però con una disciplina maggiormente orientata alle caratteristiche specifiche degli utenti minorenni.
La questione è significativa perché consente di superare una concezione della sicurezza online concentrata prevalentemente sui singoli contenuti illeciti o dannosi.
Il rischio può derivare anche dall’architettura attraverso la quale i contenuti vengono selezionati, ordinati e continuamente proposti all’utente.
Un contenuto considerato isolatamente può non presentare particolari criticità, mentre la sua reiterazione, la progressiva selezione di materiali analoghi e la costruzione algoritmica di una determinata sequenza possono produrre effetti completamente differenti.
La tutela del minore si sposta quindi dal singolo contenuto al funzionamento complessivo del servizio.
5. AI companion e chatbot: la protezione arriva anche alle relazioni artificiali
Particolarmente rilevante è l’inclusione nel campo di intervento della proposta dei chatbot e degli AI companion.
L’evoluzione dell’intelligenza artificiale generativa ha infatti determinato la diffusione di sistemi non più utilizzati esclusivamente come strumenti per ottenere informazioni o svolgere attività, ma progettati per simulare interazioni personali e, in alcuni casi, vere e proprie relazioni.
Quando l’utente è minorenne, il tema assume caratteristiche particolarmente delicate.
La proposta prende in considerazione il rischio che determinate caratteristiche di progettazione possano favorire forme di dipendenza emotiva e prevede specifiche misure di protezione, valutazioni preventive e limitazioni delle funzionalità disponibili per impostazione predefinita.
Il tema dovrà necessariamente essere letto anche in coordinamento con l’AI Act, soprattutto quando tali servizi rientrino nella definizione di sistema di intelligenza artificiale prevista dal Regolamento (UE) 2024/1689.
Si apre così un fronte regolatorio destinato ad assumere crescente importanza: non soltanto la sicurezza del contenuto prodotto dall’intelligenza artificiale, ma la sicurezza della relazione che il sistema viene progettato per instaurare con l’utente, soprattutto quando quest’ultimo è un minore.
6. Age assurance: verificare l’età senza identificare necessariamente la persona
L’introduzione di soglie anagrafiche pone inevitabilmente il problema della loro concreta applicazione.
Un limite di età è infatti efficace soltanto nella misura in cui il provider possa verificare, con un sufficiente grado di affidabilità, che l’utente abbia effettivamente raggiunto la soglia richiesta.
L’age assurance costituisce tuttavia uno dei punti più delicati sotto il profilo della protezione dei dati personali. Un sistema di verifica costruito attraverso la raccolta generalizzata di documenti di identità, dati biometrici o informazioni anagrafiche potrebbe infatti determinare un trattamento massivo e sproporzionato proprio nel tentativo di proteggere i minori.
L’approccio europeo punta per questo motivo verso soluzioni privacy-preserving, capaci di consentire all’utente di dimostrare il superamento di una determinata soglia senza comunicare alla piattaforma informazioni ulteriori rispetto a quelle strettamente necessarie.
La Commissione ha già sviluppato una soluzione europea di age verification destinata a consentire la prova del superamento della maggiore età senza rendere necessariamente disponibili al servizio l’identità dell’utente o la sua data di nascita esatta; la medesima impostazione tecnologica può essere adattata ad altre soglie anagrafiche.
Dal punto di vista del GDPR, il collegamento con il principio di minimizzazione dei dati, previsto dall’art. 5, par. 1, lett. c), è immediato.
Se il provider deve sapere esclusivamente se l’utente abbia superato una determinata soglia, il trattamento dovrebbe essere progettato, ove tecnicamente possibile, in modo da fornirgli quella sola informazione.
Age assurance e protezione dei dati non sono quindi necessariamente esigenze contrapposte: la sfida consiste nel progettare sistemi capaci di garantire entrambe.
7. KIDS Act e GDPR: attenzione alla soglia italiana dei 14 anni
L’introduzione della soglia dei 15 anni per la creazione autonoma di determinati account rende particolarmente importante distinguere la disciplina del KIDS Act da quella relativa al consenso del minore al trattamento dei dati personali.
L’art. 8 GDPR stabilisce che, quando il trattamento si fonda sul consenso e riguarda l’offerta diretta a un minore di servizi della società dell’informazione, il consenso è lecito se il minore ha almeno 16 anni. Al di sotto di tale età, il consenso deve essere prestato o autorizzato dal titolare della responsabilità genitoriale.
Lo stesso art. 8 consente tuttavia agli Stati membri di stabilire per legge un’età inferiore, purché non al di sotto dei 13 anni.
Il legislatore italiano ha esercitato tale facoltà attraverso l’art. 2-quinquies del d.lgs. 196/2003, fissando a 14 anni la soglia a partire dalla quale il minore può esprimere autonomamente il consenso al trattamento dei propri dati personali in relazione all’offerta diretta di servizi della società dell’informazione.
La possibile futura soglia dei 15 anni prevista dal KIDS Act non deve essere confusa con quella italiana.
Le due disposizioni disciplinano questioni differenti.
L’art. 8 GDPR e l’art. 2-quinquies del Codice Privacy riguardano la capacità del minore di prestare autonomamente il consenso quale base giuridica del trattamento dei dati personali. Il KIDS Act interviene invece sulle condizioni alle quali determinati servizi digitali possono essere messi a disposizione dei minori.
Inoltre, l’art. 8 GDPR opera quando la base giuridica utilizzata sia effettivamente il consenso, e non rappresenta quindi una disciplina generale della capacità digitale del minore.
Potrebbe pertanto verificarsi una situazione nella quale un quattordicenne sia astrattamente capace, secondo la disciplina italiana, di prestare autonomamente il consenso per un determinato trattamento e, contemporaneamente, non abbia ancora raggiunto la soglia richiesta per creare autonomamente un account su un servizio disciplinato dal KIDS Act.
Non vi sarebbe alcuna contraddizione normativa: differenti sono l’oggetto e la funzione delle due discipline.
8. Il rapporto con il Digital Services Act
Il KIDS Act non nasce in uno spazio normativo vuoto e dovrà essere interpretato in stretto coordinamento con il Digital Services Act, Regolamento (UE) 2022/2065.
Il DSA contiene già una disposizione specificamente dedicata alla protezione dei minori. L’art. 28 impone ai provider di piattaforme online accessibili ai minori di adottare misure appropriate e proporzionate per garantire un elevato livello di privacy, sicurezza e protezione dei minori sul proprio servizio.
Alle piattaforme e ai motori di ricerca di dimensioni molto grandi si applicano inoltre gli obblighi relativi alla valutazione e mitigazione dei rischi sistemici previsti dagli artt. 34 e 35.
Il KIDS Act rafforza questa impostazione attraverso obblighi più specifici e, soprattutto, una maggiore attenzione alla valutazione preventiva delle funzionalità destinate ai minori.
Per le Very Large Online Platforms (VLOP), ossia le piattaforme che raggiungono almeno 45 milioni di destinatari attivi mensili nell’Unione, la proposta prevede infatti un meccanismo particolarmente significativo: prima di mettere a disposizione dei minori nuovi servizi, caratteristiche o funzionalità, i provider dovranno predisporre un piano di conformità e dimostrare preventivamente il rispetto dei requisiti previsti.
Sono inoltre contemplati meccanismi di verifica indipendente e un enforcement rafforzato.
Si realizza così un passaggio da una logica prevalentemente reattiva a una logica preventiva: per le piattaforme maggiormente rilevanti, la sicurezza dei minori deve essere dimostrata prima dell’introduzione della funzionalità e non soltanto verificata successivamente all’emersione di eventuali effetti dannosi.
9. Un nuovo tassello della regolazione europea dell’ambiente digitale
Il KIDS Act conferma una tendenza ormai chiaramente riconoscibile nella regolazione europea: il progressivo passaggio dalla disciplina del singolo comportamento illecito alla regolazione dell’architettura dei servizi digitali.
Il GDPR ha introdotto la protezione dei dati by design e by default; il Digital Services Act ha imposto obblighi di valutazione e mitigazione dei rischi sistemici; l’AI Act ha costruito un sistema di governance basato sul rischio dei sistemi di intelligenza artificiale. Il KIDS Act applica questa stessa logica alla particolare vulnerabilità dei minori.
Il punto centrale non è più soltanto impedire che un bambino incontri un determinato contenuto illecito, ma domandarsi se il servizio nel suo complesso sia stato progettato in maniera compatibile con la sua età, quali incentivi comportamentali utilizzi, come selezioni i contenuti, quali impostazioni applichi per default, chi possa contattare il minore e quali dati debbano essere trattati per verificarne l’età.
È un approccio certamente più complesso rispetto al semplice divieto di accesso, ma anche maggiormente coerente con la realtà tecnologica contemporanea.
La proposta dovrà ora affrontare il procedimento legislativo europeo e il testo definitivo potrebbe essere anche significativamente diverso da quello presentato dalla Commissione. Restano inoltre aperte questioni importanti relative all’efficacia concreta dell’age assurance, all’interoperabilità dei sistemi, alla proporzionalità delle misure, al coordinamento con le discipline nazionali e alla capacità di enforcement nei confronti di servizi globali.
Il principio che emerge dalla proposta è tuttavia già sufficientemente chiaro: la sicurezza digitale dei minori non può dipendere esclusivamente dall’età dichiarata dall’utente, dalla vigilanza dei genitori o dalla capacità del ragazzo di riconoscere autonomamente i rischi.
Una parte crescente della responsabilità viene collocata dove, secondo la logica europea della regolazione digitale, dovrebbe trovarsi fin dall’inizio: nella progettazione del servizio e nelle scelte di chi lo mette a disposizione.
Ed è probabilmente questo, più ancora del divieto dei social sotto i 13 anni, il profilo del KIDS Act destinato ad avere le conseguenze giuridiche più interessanti.
Ti interessano questi contenuti?
Salva questa pagina nella tua Area riservata di Diritto.it e riceverai le notifiche per tutte le pubblicazioni in materia. Inoltre, con le nostre Newsletter riceverai settimanalmente tutte le novità normative e giurisprudenziali!
Iscriviti!
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link







