CYBER — Settimana 14/09–20/09 2026
Il 17 settembre la Commissione europea presenta l’EU KIDS Act e ribalta l’onere della prova: non sono più famiglie e regolatori a dimostrare il danno, sono le piattaforme a dover dimostrare di essere sicure per progetto, con tre soglie d’età, una lista chiusa di meccaniche vietate e sei mesi per disattivare gli account già esistenti degli under 15. Nella stessa settimana JAMA Pediatrics pubblica il primo tentativo di misurare i danni online piattaforma per piattaforma e trova differenze marcate fra le venti esaminate, mentre NPR documenta che molte leggi statali americane sui chatbot sono state scritte con esenzioni comode per chi ne ha suggerito il testo.
🛡️ CYBER — Settimana 14/09–20/09 2026
TL;DR: Il 17 settembre la Commissione europea presenta l’EU KIDS Act e ribalta l’onere della prova: non sono più famiglie e regolatori a dimostrare il danno, sono le piattaforme a dover dimostrare di essere sicure per progetto, con tre soglie d’età, una lista chiusa di meccaniche vietate e sei mesi per disattivare gli account già esistenti degli under 15. Nella stessa settimana JAMA Pediatrics pubblica il primo tentativo di misurare i danni online piattaforma per piattaforma e trova differenze marcate fra le venti esaminate, mentre NPR documenta che molte leggi statali americane sui chatbot sono state scritte con esenzioni comode per chi ne ha suggerito il testo.
🔴 Segnale forte
L’Europa non chiede più di dimostrare il danno, chiede di dimostrare la sicurezza
Il 17 settembre la Commissione europea ha adottato la proposta di regolamento chiamata EU KIDS Act, acronimo di EU Keeping Internet Digital Spaces Accountable and Trustworthy, presentata a Strasburgo (Commissione europea, 17/09; Shaping Europe’s digital future). Due giorni prima una bozza era circolata in anticipo, e il contenuto uscito dal riserbo coincide quasi interamente con il testo poi adottato (Euronews, 15/09).
La frase che tiene insieme tutto il provvedimento è di Ursula von der Leyen: il regolamento “sta ribaltando l’onere della prova, tocca alle piattaforme dimostrare di essere sicure per progetto”. Vale la pena leggerla per quello che è, cioè un cambio di posizione processuale. Fino a oggi, in Europa come negli Stati Uniti, l’onere di dimostrare un nesso fra una funzionalità e un danno a un minore stava a chi lamentava il danno, e siccome quel nesso è scientificamente difficile da stabilire, il risultato pratico era l’immobilità. L’EU KIDS Act inverte la direzione: i fornitori di piattaforme molto grandi devono presentare piani di conformità, sottoporre i nuovi prodotti ad audit indipendenti e dimostrare che il servizio tutela il benessere dei minori (IAPP).
Il resto è architettura. Tre soglie d’età: sotto i 13 anni nessun account social, con accesso ai soli servizi di video sharing adatti ai bambini attraverso l’account di un genitore, senza feed personalizzati e con un massimo di un’ora al giorno; fra 13 e 14 anni account limitati sotto supervisione, con strumenti parentali sempre attivi, approvazione dei contatti e lo stesso tetto di un’ora quotidiana; dai 15 anni account autonomo (FAQ ufficiali della Commissione). La verifica d’età non passa dai documenti consegnati alla piattaforma ma da soluzioni certificate indipendenti, fra cui un’app europea gratuita basata su prove a conoscenza zero, con l’obbligo per ogni Stato membro di mettere a disposizione almeno un’opzione senza costi.
La parte che interessa più direttamente chi lavora sul campo è l’articolo che elenca le meccaniche vietate, perché per la prima volta un testo europeo nomina le cose invece di rimandare a una clausola generale: scorrimento infinito e autoplay senza interruzioni, notifiche non collegate a un’attività dell’utente, serie giornaliere che puniscono chi salta un giorno, premi per chi pubblica o trasmette verso un pubblico indeterminato, personalizzazione costruita su tracciamento esterno. Per gli under 18 i segnali impliciti di engagement, tempo di visione e tasso di clic, vanno disattivati per default nei sistemi di raccomandazione, e ogni servizio deve offrire almeno un feed non basato su profilazione (ppc.land).
Il perimetro è più ampio di quanto la parola “social” suggerisca: reti sociali, servizi di video sharing con funzionalità rischiose, giochi online, app store e compagni artificiali, con i chatbot che devono essere disattivati per default e non possono coltivare dipendenza emotiva. Le sanzioni arrivano al 6% del fatturato mondiale annuo, la Commissione supervisiona direttamente i servizi sopra i 45 milioni di utenti mensili europei, e la procedura è compressa: rilievi preliminari in 30 giorni, decisione in 90. I fornitori pagano una tassa di vigilanza fino allo 0,03% del reddito netto mondiale, cioè finanziano l’apparato che li controlla.
Poi c’è la clausola che trasforma la proposta da regola sul futuro a intervento sul presente: entro sei mesi dall’applicazione le piattaforme devono verificare gli account esistenti e disattivare quelli riconducibili a minori di 15 anni o quelli di cui non si riesce a stabilire l’età. Per capire la portata italiana di quel comma serve un numero: il 62,3% dei preadolescenti italiani fra 11 e 13 anni ha almeno un account social, il 35,5% ne ha più di uno, e il divario territoriale è forte, 44,4% al Sud contro 23,9% al Nord (elaborazione Save the Children su dati ISTAT “Bambini e ragazzi 2023”). Non si tratta di impedire l’iscrizione a chi arriva, si tratta di chiudere gli account di quasi due preadolescenti su tre che ci sono già.
Le obiezioni sono arrivate nell’arco di ventiquattro ore e non sono tutte interessate. Daniel Friedlaender della CCIA Europe ha avvertito che raccogliere età, credenziali di identità e relazioni fra genitori e figli su quella scala “creerebbe senza dubbio un bersaglio attraente per i cybercriminali”. Patrick Grady dell’ITIF ha contestato il tetto di un’ora applicato ai videogiochi e il trattamento uniforme di servizi molto diversi fra loro. Agustín Reyna del BEUC, che non è un’organizzazione dell’industria, ha parlato di problemi seri di privacy e protezione dei dati (Forbes, 18/09). Il punto tecnico più solido di tutti riguarda il rinvio ad atti di esecuzione futuri dei requisiti di sicurezza e privacy: l’impianto è deciso, il meccanismo con cui verificare l’età di centinaia di milioni di persone senza costruire un registro europeo dei minori non lo è ancora.
Per chi lavora con i minori: la lista delle meccaniche vietate è utilizzabile subito come strumento educativo, perché nomina in cinque righe ciò che nei laboratori di media literacy si spiega in due ore. E il tetto di un’ora per gli account 13-14 aprirà, nelle scuole, una conversazione che non riguarda il tempo ma chi lo stabilisce. Per chi fa policy: il regolamento nasce dichiaratamente per evitare la frammentazione, e su questo va giudicato più che sulle soglie. Per i genitori: se il testo sopravvive al negoziato, dal 2027 o 2028 chi ha un figlio di dodici anni con tre account si troverà davanti alla loro disattivazione, e la reazione domestica a quella notifica sarà un problema educativo prima che tecnico.
Fonti: Commissione europea, 17/09 · Comunicato Shaping Europe’s digital future · FAQ ufficiali · Testo della proposta · IAPP · Reed Smith · Forbes, 18/09 · Euronews, 15/09
📡 Altri fili
Nella stessa settimana, la ricerca dice che le piattaforme non sono la stessa cosa
Il 17 settembre JAMA Pediatrics ha pubblicato il primo tentativo su base nazionale rappresentativa di misurare le esperienze negative degli adolescenti americani distinguendo fra venti piattaforme diverse, firmato fra gli altri da Jeffrey Hancock, Eleni Linos e Jonathan Haidt (JAMA Pediatrics, doi 10.1001/jamapediatrics.2026.4692; metadati e abstract da PubMed). Nelle quattro settimane precedenti l’intervista, il 44,7% dei ragazzi fra 13 e 17 anni aveva assistito a molestie e il 29,8% le aveva subite; l’esposizione online supera quella offline per immagini violente (10,7% contro 1,6%), immagini sessuali non richieste (13,4% contro 2,0%) e contenuti che incoraggiano l’autolesionismo (9,7% contro 5,2%), mentre le molestie dirette si distribuiscono in modo simile nei due contesti. Il 51,5% riferisce disturbi del sonno legati all’uso della tecnologia. E la prevalenza varia in modo marcato da piattaforma a piattaforma.
Va detto con precisione cosa questo studio è e cosa non è. È un pilota trasversale su 472 adolescenti, con dati autoriferiti raccolti fra febbraio e dicembre 2025 su un panel probabilistico: fotografa prevalenze, non stabilisce nessi causali, e gli autori stessi lo presentano come linea di base per un monitoraggio futuro, esplicitamente modellato sui sistemi di sorveglianza dei rischi in sanità pubblica (sintesi e limiti su Scimex).
Il valore, per questa settimana, sta nella coincidenza temporale. Mentre Bruxelles scrive un regolamento che tratta reti sociali, video sharing, giochi e app store con lo stesso apparato di obblighi, la ricerca che esce lo stesso giorno mostra che il rischio si distribuisce in modo disuguale fra i prodotti. Non è un argomento contro la regolazione, è un argomento a favore di una misurazione pubblica per piattaforma: senza quella, l’uniformità normativa resta l’unica opzione disponibile, e chi progetta bene paga lo stesso prezzo di chi progetta male.
Fonti: JAMA Pediatrics, 10.1001/jamapediatrics.2026.4692 · Scimex · PubMed
Chi ha scritto le leggi americane sui chatbot
Il 18 settembre NPR ha ricostruito come Google e altre aziende tecnologiche abbiano contribuito a scrivere i disegni di legge statali sulla sicurezza dei chatbot, ottenendo esenzioni che escludono i loro prodotti dal perimetro (NPR, 18/09). Lo stesso schema testuale è comparso in almeno dieci Stati, fra cui Colorado, Hawaii, Iowa, Oregon, Washington, Idaho, Georgia e Nebraska. Le esclusioni ricorrenti sono quattro: i chatbot dentro i motori di ricerca, i prodotti destinati a sviluppatori e ricercatori, le funzioni integrate in altre applicazioni e gli assistenti vocali. Tradotto: la legge si applica al compagno artificiale dedicato e non all’assistente generalista dentro cui un adolescente passa la stessa quantità di tempo.
La legge del Colorado, firmata a maggio, obbliga a misure “tecnicamente praticabili” contro contenuti sessualmente espliciti, rappresentazioni intime e frasi che simulano dipendenza emotiva. Chi decide cosa sia tecnicamente praticabile è l’azienda. La frase che riassume la ricostruzione di NPR viene da un sostenitore della regolazione: ci sono carte “esci gratis di prigione” per l’industria tecnologica. Il contesto quantitativo aiuta a capire la scala: a fine luglio le misure statali sulla sicurezza dei chatbot approvate nel 2026 erano quattordici in tredici Stati (Transparency Coalition).
Il confronto con l’Europa è istruttivo e non va letto come tifoseria. L’EU KIDS Act include i compagni artificiali nel perimetro e impone il default disattivato, quindi evita per costruzione l’esenzione più larga. Ma lo fa dentro un negoziato fra Parlamento e Consiglio che durerà mesi, e la lezione americana è che il momento in cui l’industria riscrive un testo non è la firma, è la stesura degli allegati. In Europa quel momento si chiamerà atti di esecuzione.
Fonti: NPR, 18/09 · Transparency Coalition
Il videogioco entra nel perimetro, e reagisce
La novità meno discussa dell’EU KIDS Act è che i giochi online sono dentro. Video Games Europe ha risposto il 17 settembre con una posizione calibrata: sostiene la protezione dei minori, rivendica accanto a essa il diritto al gioco e all’accesso alla cultura, indica PEGI e USK come lo standard europeo già esistente per la classificazione per età, e mette in guardia contro misure di age assurance applicate indiscriminatamente a ogni gioco e ogni giocatore in Europa (Mobilegamer.biz; rassegna delle reazioni di settore).
La reazione più scomposta è quella di Tim Sweeney, che il 16 settembre ha definito la proposta “terribile per la prossima generazione dell’umanità”, sostenendo che giochi e app sono per i ragazzi l’equivalente digitale dei pennelli e delle capanne sull’albero, e che una definizione larga di social finirebbe per riscrivere Fortnite (tech-insider.org, 16/09).
L’argomento del pennello merita di essere preso sul serio invece di essere liquidato, perché è la versione industriale di un’obiezione che in ambito educativo è fondata: un ambiente di gioco condiviso è anche un luogo di socializzazione e di produzione, e un tetto orario uniforme non distingue fra chi consuma e chi costruisce. Il problema è che la stessa piattaforma che ospita la capanna sull’albero ospita la valuta virtuale, la serie giornaliera e la ricompensa variabile, e nessuna delle posizioni di settore uscite questa settimana propone di rinunciare a quelle.
Fonti: Mobilegamer.biz · GamesMarket · tech-insider.org, 16/09
Ventisette limiti d’età
Negli stessi giorni della presentazione il Parlamento europeo ha chiesto alle piattaforme di eliminare i meccanismi di progettazione persuasiva rivolti ai minori. La formulazione più utile viene dal relatore Sandro Ruotolo, che ha descritto lo stato di fatto come insostenibile: ventisette limiti d’età, ventisette sistemi di verifica, ventisette regole diverse, con la responsabilità della sicurezza che va spostata dalle famiglie e dagli insegnanti a chi ha costruito l’ambiente (Eunews, 16/09).
L’Italia è un buon esempio di quella frammentazione. Il disegno di legge che vieterebbe i social sotto i quindici anni resta in commissione al Senato, con il confronto ancora aperto fra la soglia dei quindici e quella dei quattordici sostenuta dal ministro dell’Istruzione (Juorno), e nell’agenda delle commissioni del Senato per la settimana 14-18 settembre non compare alcun passaggio in materia (Policy Maker). Sul versante tecnico, invece, l’Italia è avanti: la verifica dell’età per l’accesso ai siti pornografici, prevista dal decreto Caivano, passa dall’app IO con il principio della doppia anonimizzazione, e AGCOM è fra le autorità che hanno testato la soluzione europea (PublicPolicy). Un Paese che ha l’infrastruttura di verifica e non ha ancora la norma sull’età minima è esattamente il caso che il regolamento europeo vuole chiudere.
Fonti: Eunews, 16/09 · Juorno · Policy Maker · PublicPolicy
⚖️ Monitor normativo
Unione europea, 17 settembre. La Commissione adotta la proposta di regolamento EU KIDS Act. Contenuti principali: divieto di account social sotto i 13 anni, account supervisionati fra 13 e 14 anni con tetto di un’ora al giorno e strumenti parentali permanentemente attivi, account autonomo dai 15; verifica dell’età tramite soluzioni certificate indipendenti e app europea gratuita a conoscenza zero, con almeno un’opzione gratuita per Stato membro; divieto esplicito di scorrimento infinito e autoplay senza pause, notifiche non legate all’attività, serie giornaliere punitive, premi per la trasmissione verso pubblici indeterminati; disattivazione per default dei segnali impliciti di engagement nei sistemi di raccomandazione per gli under 18 e obbligo di almeno un feed non profilato; perimetro esteso a giochi online, app store e compagni artificiali, con chatbot disattivati per default; supervisione diretta della Commissione sopra i 45 milioni di utenti mensili europei; sanzioni fino al 6% del fatturato mondiale; procedura accelerata con rilievi preliminari in 30 giorni e decisione in 90; tassa di vigilanza fino allo 0,03% del reddito netto mondiale; verifica degli account esistenti e disattivazione degli under 15 entro sei mesi dall’applicazione (Commissione europea; FAQ; ppc.land). Il testo passa ora al negoziato fra Parlamento europeo e Consiglio: nulla è in vigore.
Unione europea, 16-17 settembre. Il Parlamento chiede la rimozione dei meccanismi di progettazione persuasiva rivolti ai minori e lo spostamento della responsabilità sui fornitori (Eunews).
Stati Uniti, 18 settembre. NPR documenta la presenza di esenzioni di origine industriale in almeno dieci leggi o proposte statali sui chatbot, fra cui la legge del Colorado firmata a maggio (NPR). Nessun atto federale nuovo in settimana.
Italia. Nessun passaggio formale. Il disegno di legge sul divieto dei social sotto i quindici anni resta in commissione al Senato, senza voci in agenda nella settimana 14-18 settembre (Policy Maker).
Regno Unito. Resta aperta la scadenza Ofcom del 30 settembre sull’hash matching per immagini intime non consensuali e deepfake, fissata dal programma di enforcement del 9 settembre. Nessun atto nuovo in settimana (Ofcom).
Stati Uniti, contenzioso. Nessuna novità pubblica in settimana sull’MDL 3047 dopo l’accordo di fine agosto fra Meta e ventinove Stati. I bellwether della JCCP 5255 in California restano attesi per fine ottobre 2026 (MDL Update).
🧭 Pattern della settimana
Il pattern dominante è un cambio di regime probatorio. Nelle ultime settimane l’oggetto della regolazione si era spostato dai contenuti al design, con il pacchetto californiano del 10 settembre; questa settimana si sposta chi deve dimostrare cosa. L’EU KIDS Act non chiede a nessuno di provare che lo scorrimento infinito danneggia un dodicenne, lo vieta e chiede alla piattaforma di dimostrare che il prodotto è sicuro per progetto. Dal punto di vista epistemico è un atto di rinuncia: si prende atto che la ricerca causale su questi effetti non arriverà a conclusioni robuste nei tempi della politica, e si decide di spostare il rischio dell’incertezza da chi lo subisce a chi lo genera. È difendibile, e va detto per quello che è invece che essere presentato come una conseguenza delle evidenze.
Il secondo pattern è la distanza fra uniformità normativa e disomogeneità empirica. Lo studio di JAMA Pediatrics uscito lo stesso giorno mostra che i danni riferiti variano fra piattaforme, quindi un apparato che tratta venti prodotti diversi con gli stessi obblighi è quasi certamente sovradimensionato per alcuni e insufficiente per altri. La replica onesta è che senza una misurazione pubblica e continuativa per piattaforma non esiste alternativa all’uniformità, ed è la seconda settimana consecutiva in cui il nodo dei dati verificabili dall’esterno torna in primo piano.
Il terzo pattern riguarda il punto in cui la regolazione viene effettivamente scritta. La ricostruzione di NPR mostra che negli Stati Uniti il testo delle leggi sui chatbot è stato in parte redatto da chi ne è destinatario, e che le esenzioni contano più dei divieti. In Europa la stessa partita si giocherà sugli atti di esecuzione che definiranno come si verifica l’età senza costruire un archivio dei minori europei. Chi vuole capire se l’EU KIDS Act funzionerà non deve guardare le soglie d’età, che sono già decise e molto discusse, ma quei documenti tecnici, che nessuno commenterà.
C’è infine un punto che riguarda direttamente il lavoro educativo. Fra i dati italiani citati dentro il dibattito di questa settimana, quello del 62,3% di preadolescenti fra 11 e 13 anni con almeno un account dice che la soglia dei tredici anni, già oggi formalmente in vigore nei termini di servizio, non è mai stata applicata. Un regolamento che impone di disattivare retroattivamente quegli account non introduce una regola nuova, rende esigibile una regola esistente, e il costo di quella transizione ricadrà sulle famiglie e sulle scuole in un momento preciso e prevedibile. Prepararsi a quel momento è un compito operativo, non un’opinione sulla bontà della norma.
📌 Da tenere d’occhio
-
Gli atti di esecuzione dell’EU KIDS Act. È lì che si deciderà se la verifica d’età resta a conoscenza zero o diventa un database. Le posizioni di CCIA e BEUC convergono su questo punto pur partendo da interessi opposti, ed è il segnale che il problema è reale.
-
La clausola dei sei mesi sugli account esistenti. Nessuna piattaforma ha spiegato come intende identificare gli under 15 già iscritti senza chiedere a tutti di verificarsi. La risposta tecnica a quella domanda definirà l’impatto reale del regolamento su chiunque usi un social in Europa.
-
Se qualcuno pubblica misure di danno per piattaforma. Lo studio di JAMA Pediatrics propone un modello di sorveglianza in stile sanità pubblica. Se quel modello viene adottato da un regolatore invece che da un gruppo di ricerca, la discussione sulla proporzionalità degli obblighi cambia base.
-
Il 30 settembre di Ofcom. La scadenza sull’hash matching resta il primo test concreto di cosa accade quando una data passa e qualcuno non è pronto.
-
Le esenzioni, non i divieti, nei testi europei sui chatbot. La lezione americana di questa settimana è metodologica: leggere per prima la lista di ciò che una norma non copre.
-
I bellwether JCCP di fine ottobre. Primo processo in cui un danno individuale a un adolescente arriva davanti a una giuria contro una piattaforma.