Il 17 settembre 2026 la Commissione europea ha adottato la proposta di regolamento EU KIDS Act, sigla di «EU Keeping Internet Digital Spaces Accountable and Trustworthy». Il testo conta novantanove pagine e poggia sull’articolo 114 del trattato sul funzionamento dell’Unione europea, la norma che regola il mercato interno. È una proposta: prima di diventare legge dovrà passare dal Parlamento europeo e dal Consiglio, e in questa fase ogni sua conseguenza va enunciata al condizionale.
La griglia dei fattiIl regolamento copre i social network, le piattaforme di condivisione video, i negozi di applicazioni, i videogiochi online, i sistemi operativi, i companion artificiali e i chatbot conversazionali. Restano fuori le enciclopedie e i repository scientifici senza scopo di lucro, i servizi educativi, la ricerca e i sistemi di esclusivo uso delle autorità pubbliche. Tra i servizi coperti ci sono anche le infrastrutture da cui passano tutti gli altri, come i sistemi operativi e i negozi di applicazioni.
Le soglie d’età sono tre. Sotto i 13 anni non si può creare un account, e il servizio con caratteristiche di rischio è considerato dannoso per quella fascia. Tra i 13 e i 15 anni l’account può esistere come profilo limitato, creato e tenuto da un genitore, con gli strumenti di controllo sempre attivi, un tetto di un’ora al giorno e i contatti pre-approvati. Dai 15 anni l’account è autonomo. Il testo stabilisce anche che gli account già esistenti vengano controllati entro sei mesi e disattivati quando appartengono a minori di 15 anni o quando l’età non è accertabile.
Il regolamento chiama «sicurezza fin dalla progettazione» (safety by design) il pacchetto di norme che dovrebbe cambiare il prodotto, raccolto negli articoli dall’8 all’11. L’articolo 9 vieta di progettare il servizio per incoraggiare l’uso compulsivo o eccessivo e nomina le tecniche: la riproduzione automatica dei contenuti, lo scorrimento infinito senza pause reali, le notifiche non legate a ciò che il minore ha fatto, i premi per la condivisione o la diretta davanti a un pubblico vasto, le meccaniche a striscia che penalizzano chi non torna ogni giorno. L’articolo 10 chiede che i sistemi di raccomandazione siano ottimizzati per la sicurezza e la salute mentale dei minori al posto del tempo trascorso. L’articolo 11 impone impostazioni predefinite protettive — geolocalizzazione spenta, microfono e camera spenti, sincronizzazione dei contatti e notifiche push disattivate — modificabili solo dopo i 15 anni.
La verifica dell’età occupa il capo quinto, dagli articoli 27 al 32. L’autodichiarazione non basta più: l’accesso va filtrato da una verifica certificata, la cosiddetta age assurance, che il testo vuole basata su prove a conoscenza zero, le zero knowledge proof, cioè procedure che dovrebbero dire alla piattaforma soltanto se l’utente ha superato o no una soglia, senza rivelarne l’identità. Gli strumenti indicati sono l’app europea di verifica dell’età e, in prospettiva, il portafoglio europeo di identità digitale. Ogni Stato membro deve mettere a disposizione almeno una soluzione gratuita, compresa una via per chi non ha un’identità digitale.
Il regolamento si appoggia alle strutture già previste dal regolamento sui servizi digitali, il DSA, e dal regolamento sull’intelligenza artificiale, senza creare una nuova autorità. La supervisione resta ai coordinatori nazionali dei servizi digitali, mentre la Commissione europea controlla direttamente le piattaforme online di grandi dimensioni, quelle con almeno 45 milioni di utenti attivi mensili nell’Unione, e i chatbot più diffusi. Le sanzioni arrivano fino al 6% del fatturato mondiale annuo.
La soglia d’età e la macchina invariataIl regolamento chiude una porta e intorno alla porta costruisce un controllo. La macchina che sta dietro la porta resta la stessa: il feed di un social network, il sistema di raccomandazione, gli spazi pubblicitari e le metriche che li governano non cambiano con la fascia d’età. La piattaforma che un quindicenne trova il giorno del suo compleanno è quella che aveva davanti da bambino, solo ora è legale. È la stessa logica del loop che i social network avevano già chiuso prima che comparisse qualunque regolamento.
Il problema che il regolamento dichiara di affrontare è il modo in cui le piattaforme catturano l’attenzione. Lo strumento che mette in campo agisce sull’età di chi entra, mentre la struttura di ciò in cui si entra resta fuori dalla norma. È la lettura che Evgeny Morozov ha chiamato soluzionismo tecnologico: un problema sociale viene riformulato come problema di ingegneria, e la soluzione si scrive in codice. Le soglie d’età e gli obblighi di conformità affrontano il sintomo visibile; la macchina che lo produce resta intatta.
Il testo presenta la fascia tra i 13 e i 15 anni come una novità. La norma, in concreto, formalizza un rapporto che molte famiglie già conoscono. Il considerando 22 stabilisce che l’account limitato «dovrebbe essere un account del titolare della responsabilità genitoriale e non del minore», e la norma sull’accesso sotto i 13 anni aggiunge che l’account è istituito, registrato e tenuto esclusivamente dal genitore, mentre il minore non è parte del contratto con il fornitore. Il telefono dato al figlio, la password condivisa, l’autorizzazione firmata dal genitore: ciò che già accade riceve un timbro giuridico. La differenza è che ora il fornitore ha un obbligo verificabile su chi ha aperto l’account.
Il divieto sotto i 13 anni produce un effetto che il testo riconosce e scarica sui fornitori. Il considerando 18 chiede alle piattaforme di ostacolare la creazione di account secondari con cui i minori aggirano il divieto, e la norma che vieta ai fornitori di aiutare i minori a eludere gli obblighi sposta l’elusione invece di eliminarla. Un minore di 11 anni con lo smartphone della madre resta fuori dal perimetro del regolamento, e il quindicenne che compie gli anni trova la stessa macchina che aveva il giorno prima. L’età cambia lo stato giuridico dell’accesso mentre la natura del servizio resta quella.
Il vocabolario della conformitàLa parte che dovrebbe cambiare il prodotto è la sicurezza fin dalla progettazione. In concreto, il regolamento elenca le tecniche vietate e istituisce un apparato per certificare che il divieto sia rispettato. L’articolo 9 vieta le manifestazioni più visibili dell’uso compulsivo — lo scorrimento senza pause, la notifica che riporta dentro, la striscia che punisce l’assenza — e lascia intatta la logica della ricompensa variabile che quelle manifestazioni le rende efficaci. Chiede alla piattaforma di progettare il proprio disingaggio, come un casinò a cui si domanda di organizzare l’uscita dei giocatori dalla sala. La stessa materia è già finita in tribunale: una class action europea contesta l’uso del design come arma contro i minori.
Il controllo è affidato a un revisore indipendente pagato dal fornitore. Il regolamento prevede che le piattaforme più grandi notifichino alla Commissione europea un piano di conformità, che il piano sia verificato da revisori esterni a spese dell’azienda e che la Commissione abbia 90 giorni per rispondere e altri 60 per un eventuale piano correttivo. La piattaforma documenta ciò che intende fare, un revisore che essa stessa remunera certifica la promessa, e la sostanza del sistema di raccomandazione resta decisa da chi quel sistema lo vende.
Il testo nomina anche il divieto dei modelli oscuri, i dark pattern, ma lo fa rinviando all’articolo 25 del regolamento sui servizi digitali, dove la materia è già regolata. Il KIDS Act richiama quella norma e la dichiara applicabile anche ai minori. Nel conteggio delle pagine, questo è un capitolo; nella pratica, è un calcio al barattolo.
La verifica dell’età costruisce l’infrastrutturaLa verifica dell’età riguarda tutti gli utenti, e questa è la parte del regolamento destinata a durare più a lungo. Accertare l’età di un minore richiede di accertare l’età di ogni altro utente della piattaforma: un controllo sui minori diventa un controllo su chiunque. Il testo lo riconosce e impone che ogni misura di verifica sia una prova a conoscenza zero, cioè che l’utente dimostri di superare o no una soglia senza mostrare il documento. La promessa è che la piattaforma sappia una cosa sola: se sei dentro o fuori.
La promessa regge sulla carta e dipende da una catena di attori che il testo non controlla. Serve un’infrastruttura di verifica dell’identità per un continente intero, costruita da fornitori certificati, intermediari, Stati membri e dal portafoglio europeo di identità digitale, che viene da una traiettoria più lunga e in cui l’identità digitale sposta il conto sul cittadino. Ogni anello deve funzionare, e la storia dei sistemi di verifica dell’identità mostra che gli anelli si rompono: i documenti raccolti per un controllo finiscono, prima o poi, in un archivio che qualcuno può sottrarre. La prova a conoscenza zero vive nel momento della verifica; superata quella, l’utente entra in un servizio e il profilo comportamentale della piattaforma riprende a funzionare come prima.
Il muro d’età che dovrebbe proteggere dalla profilazione finisce per rafforzarla. Prima della verifica, una piattaforma sapeva che dietro un profilo c’era qualcuno che aveva dichiarato una data di nascita; dopo la verifica, sa che dietro quel profilo c’è una persona reale, con un’età accertata. Per il modello pubblicitario questo è un dato che vale oro, e il regolamento glielo consegna. La garanzia giuridica che il profilo corrisponde a una persona è il prodotto della norma.
Attorno a questa funzione nasce un mercato. Fornitori certificati vendono la prova dell’età, intermediari la trasmettono, Stati la organizzano. Si normalizza l’accesso a un servizio digitale attraverso un gettone d’identità, e l’infrastruttura che serve a proteggere i bambini diventa l’infrastruttura con cui si entra in internet. Il tentativo di imporre un controllo diffuso delle comunicazioni era già passato per il precedente di Chat control, e il KIDS Act lo riprende su un altro terreno.
I companion artificiali e la domanda mancanteL’articolo 14 si occupa dei companion artificiali e dei chatbot accessibili ai minori. Stabilisce che non possono usare soluzioni progettate per simulare relazioni umane fino a creare dipendenza emotiva, che non devono riportare le conversazioni precedenti in quelle successive, che vanno testati prima del lancio e monitorati dopo, che sotto i 13 anni si usano solo tramite il controllo genitoriale e che, se incorporati in una piattaforma o in un gioco, non possono attivarsi da soli e devono essere facili da spegnere.
Sono obblighi di conformità applicati a una funzione che esiste per generare attaccamento. Un companion è progettato per suscitare un legame simulato: chiedergli di non suscitarlo equivale a chiedergli di non funzionare. Il regolamento interviene sul sintomo, mentre la funzione che genera il sintomo resta il prodotto venduto. Evita la scelta che sarebbe stata politica, vietare gli accompagnatori artificiali per i minori, e la rinvia alla conformità, cioè al lavoro degli uffici legali.
L’enforcement e il mercato della conformitàLa supervisione resta ai coordinatori nazionali dei servizi digitali, gli stessi che diversi osservatori descrivono come sotto organico e in competizione tra loro, mentre la Commissione europea sovrintende direttamente le piattaforme più grandi. Aggiungere un secondo regolamento a un sistema di vigilanza già in difficoltà concentra la capacità di controllo su chi ha più risorse.
L’articolo 16 affida ai negozi di applicazioni il compito di classificare per età ogni prodotto che vendono, con una metodologia pubblicata, e di impedire l’accesso a ciò che non è adatto. Negozi che trattengono una quota su ogni transazione diventano giudici dell’idoneità del prodotto che vendono. L’articolo 17 rimanda a codici di condotta volontari la definizione dei criteri, cioè a un accordo non vincolante tra produttori, negozi e regolatore.
Le sanzioni arrivano fino al 6% del fatturato mondiale annuo e suonano come una minaccia seria. Per un’azienda che fattura decine di miliardi, il 6% è una voce di bilancio da negoziare. Il costo di una multa, spalmato sugli anni che servono ad accertarla e sui tempi tecnici per mettersi in regola, entra nel calcolo di convenienza. Quando la conformità costa meno del cambiamento, è la conformità a essere acquistata.
La funzione del varcoIl KIDS Act serve a mostrare che qualcosa è stato fatto, e nel mostrarlo rinvia le domande che toccherebbero gli interessi costituiti: il modello di business che vive di attenzione, la proprietà degli algoritmi, la legittimità della pubblicità comportamentale, il lavoro minorile mascherato dei bambini che producono contenuti, l’anonimato come diritto civile. Su nessuna di queste il regolamento prende posizione. Su tutte costruisce, intanto, l’infrastruttura che servirà ad altro.
La verifica dell’età sopravvive ai minori per cui è stata giustificata. Quando i bambini di oggi saranno adulti, il varco resterà, e la promessa della prova a conoscenza zero sarà una specifica tecnica che qualcuno, a un certo punto, troverà più costosa che utile. La protezione dei minori avrà fatto il suo lavoro: quello di rendere normale presentare un’identità per entrare in internet.
Fonti
Commissione europea, «Proposal for a Regulation of the European Parliament and of the Council — EU KIDS Act, EU Keeping Internet Digital Spaces Accountable and Trustworthy», COM(2026) 681 final, Bruxelles, 17 settembre 2026 — eur-lex.europa.eu
Commissione europea, «KIDS Act — questions and answers», digital-strategy.ec.europa.eu — digital-strategy.ec.europa.eu
Commissione europea, «Proposal for EU KIDS Act — EU Keeping Internet Digital Spaces Accountable and Trustworthy», digital-strategy.ec.europa.eu — digital-strategy.ec.europa.eu
Commissione europea, comunicato stampa «EU KIDS Act to restrict social media platforms’ access to children in the EU», IP/26/1890, 17 settembre 2026 — ec.europa.eu