Inserisci una parola chiave per iniziare la ricerca
Ricerca in corso...
Contenuto realizzato con il supporto di strumenti di intelligenza artificiale e revisionato dall'autore.
Oltre 20 milioni di utenti attivi ogni mese nel mondo. Una quota significativa è composta da adolescenti, spesso al di sotto della soglia legale per prestare il consenso digitale in autonomia. Character.AI non è un gioco: è una piattaforma di intelligenza artificiale generativa — cioè un sistema che produce testi, dialoghi e risposte originali grazie all'apprendimento automatico — che consente a chiunque di conversare con personaggi virtuali, da celebrity fittizie ad "amici" costruiti su misura. E fino a luglio 2026, lo faceva senza adeguate garanzie per i più giovani.
Character AI e minori: cosa ha accertato il Garante Privacy
Il 3 luglio 2026 il Garante per la protezione dei dati personali ha adottato il provvedimento n. 487/2026 (doc. web 10269571), sanzionando Character Technologies Inc. — società statunitense che gestisce Character.AI — per 158.000 euro. Il provvedimento accerta l'illiceità di una serie di trattamenti effettuati dalla società, che offre un servizio di intelligenza artificiale generativa attraverso cui gli utenti possono creare e interagire, via chat, con personaggi virtuali già esistenti o creati ad hoc.
Le violazioni riguardano: mancata designazione tempestiva di rappresentante UE (art. 27 GDPR), carenze informative nella privacy policy (artt. 12, 13, 14 GDPR), mancata valutazione d'impatto adeguata (art. 35 GDPR), insufficienti misure di sicurezza e privacy by design e by default (artt. 24 e 25 GDPR), e criticità nella tutela dei minori e nella verifica dell'età.
Il punto più grave riguarda proprio i ragazzi. I test tecnici effettuati dall'Autorità nell'aprile del 2025 hanno svelato che i blocchi legati all'età erano un colabrodo: un utente fittizio sotto i 16 anni poteva registrarsi senza alcun ostacolo. Il Garante ha inoltre accertato che il profilo del sedicente utente minorenne risultava pubblico per impostazione predefinita, configurazione ritenuta incompatibile con i principi di protezione dei dati fin dalla progettazione, soprattutto quando il trattamento riguarda soggetti vulnerabili.
Entro 120 giorni dalla ricezione del provvedimento, la società dovrà comunicare all'Autorità le misure adottate. Sul fronte minori, dovrà assicurare il blocco invalicabile sotto i 16 anni e fare in modo che i profili dei ragazzi siano, per impostazione predefinita, sempre privati.
Il problema che i blog non dicono: l'età falsa blocca il diritto di cancellazione
Qui sta il cuore del problema pratico che nelle pratiche che seguiamo emerge con frequenza. Il genitore scopre — spesso per caso — che il figlio di 13 anni usa Character.AI da mesi. Decide di agire. Si collega alla piattaforma e invia una richiesta di cancellazione dei dati ai sensi dell'art. 17 GDPR. La risposta arriva: "non troviamo un account intestato a un minore". Motivo: il figlio si è registrato dichiarando una data di nascita falsa, simulando di avere 18 o 20 anni.
Questo dettaglio cambia tutto dal punto di vista giuridico. Se l'account risulta intestato a un maggiorenne — sia pure fittizio — il genitore non può agire come semplice interessato al trattamento: deve dimostrare di agire nella qualità di rappresentante legale del figlio minorenne, allegando prova della minore età effettiva e del rapporto di parentela o tutela. È compito del genitore agire, esercitando la responsabilità genitoriale, per conto del minore sino al compimento dei diciotto anni, come suo rappresentante legale. Non basta presentarsi come "genitore preoccupato": serve una richiesta formale strutturata diversamente da quella ordinaria.
Direttamente il minore, se ha più di 14 anni, oppure chi esercita la responsabilità genitoriale può fare richiesta al titolare del trattamento o al gestore del sito internet o del social media per far cancellare i contenuti. Ma quando l'account è stato creato con generalità false, la piattaforma può legittimamente eccepire l'assenza di elementi che la colleghino al minore. Il percorso si complica e richiede spesso di allegare un documento d'identità del figlio, la propria carta d'identità, un documento che provi la responsabilità genitoriale (certificato di nascita o stato di famiglia) e una dichiarazione esplicita che l'account sia stato creato dal minore in elusione dei sistemi di verifica.
I 5 rischi concreti che i genitori sottovalutano
Primo: i dati delle conversazioni finiscono nel post-addestramento dei modelli. Tra gli elementi considerati nel provvedimento figurano le comunicazioni spontanee di Character sulla trasparenza del post-addestramento. Il provvedimento affronta tematiche innovative: verifica dell'età per servizi AI, trasparenza su training LLM — cioè sull'uso dei dati per addestrare i modelli linguistici di grandi dimensioni — e tutela dei minori in contesti di IA generativa. In concreto: le conversazioni che il figlio ha avuto con i personaggi virtuali potrebbero essere state utilizzate per affinare il modello. Una volta che questo avviene, la semplice cancellazione dell'account non elimina l'influenza di quei dati sul sistema.
Secondo: il profilo era pubblico per impostazione predefinita. Fino alle misure prescritte dal Garante, un ragazzo registrato sulla piattaforma aveva il profilo visibile a chiunque. Personaggi creati, interazioni, preferenze: tutto esposto. Un genitore che non sapeva dell'account non poteva nemmeno accorgersene.
Terzo: la soglia di 16 anni vale in Italia, ma non in tutti i Paesi. L'art. 8 GDPR fissa la regola generale: il trattamento di dati personali del minore è lecito ove il minore abbia almeno 16 anni. Gli Stati membri possono prevedere per legge un'età inferiore, purché non inferiore a 13 anni. L'Italia, con l'art. 2-quinquies del D.Lgs. 196/2003 (introdotto dal D.Lgs. 101/2018), ha fissato la soglia a 14 anni. Questo significa che un ragazzo italiano di 15 anni non può prestare autonomamente un consenso valido per servizi come Character.AI, che ha adottato una soglia di 16 anni per gli utenti europei. Se ha dichiarato un'età diversa, il consenso è giuridicamente invalido.
Quarto: la DPIA tardiva ha esposto i dati senza valutazione preventiva dei rischi. La DPIA — Data Protection Impact Assessment, ovvero la valutazione d'impatto sulla protezione dei dati, l'analisi che un'azienda deve condurre prima di avviare trattamenti ad alto rischio — per un trattamento di questa portata andava predisposta prima di avviare il servizio ed è arrivata in ritardo. Significa che, per un periodo significativo, i dati dei minori sono stati trattati senza che nessuno avesse formalmente valutato quali rischi questo comportasse.
Quinto: senza rappresentante UE, la piattaforma era fuori dalla portata dei Garanti europei. Character Technologies Inc. ha designato come rappresentante nell'Unione europea VeraSafe Ireland Ltd. solo nel luglio 2025. Prima di quella data, il genitore di un minore italiano che avesse voluto sporgere reclamo al Garante si sarebbe trovato di fronte a una società formalmente priva di interlocutore europeo identificato.
Cosa prevede il GDPR per le app di intelligenza artificiale usate dai bambini?
Il GDPR non ha una norma ad hoc per l'intelligenza artificiale generativa, ma le sue regole si applicano pienamente. Il considerando 38 del Regolamento riconosce espressamente che i minori meritano una protezione rafforzata perché sono meno consapevoli dei rischi legati alla condivisione dei propri dati. Come ricorda il considerando 38 del GDPR, i minori hanno diritto a una protezione rafforzata perché sono meno consapevoli dei rischi legati alla condivisione dei propri dati personali.
Sul piano dell'AI Act — il Regolamento europeo sull'intelligenza artificiale — il quadro si intreccia con i divieti dell'art. 5 e gli obblighi di alfabetizzazione all'IA, già applicabili dal 2 febbraio 2025. Il rinvio degli obblighi sui sistemi ad alto rischio, approvato in via definitiva dal Consiglio UE il 29 giugno 2026, non tocca in alcun modo l'applicazione del GDPR. La sanzione al Garante rimane quindi pienamente operativa anche in questo periodo di transizione normativa.
Come faccio a cancellare i dati di un minore da una piattaforma AI?
La richiesta di cancellazione dei dati di un minore da una piattaforma come Character.AI non segue le stesse regole di una normale richiesta GDPR. Questi sono i passaggi corretti.
Prima ancora di inviare qualsiasi richiesta, occorre raccogliere: documento d'identità del genitore richiedente, documento del figlio (o certificato di nascita), prova del rapporto di parentela (stato di famiglia o atto di nascita), e — se il figlio ha usato un'email propria — possibilmente la prova dell'utilizzo dell'account. L'errore più frequente che vediamo in queste pratiche è presentare la richiesta senza la prova della minore età effettiva: la piattaforma risponde che l'account risulta di un adulto e chiude il procedimento.
La richiesta va inviata al titolare del trattamento, indirizzata al responsabile della protezione dei dati (DPO, Data Protection Officer) laddove designato, specificando espressamente di agire nella qualità di esercente la responsabilità genitoriale ai sensi dell'art. 8 GDPR e dell'art. 2-quinquies D.Lgs. 196/2003. Va indicato con precisione il profilo: nome utente, eventuale indirizzo email usato, periodo approssimativo di utilizzo. Va richiesta sia la cancellazione dell'account, sia — e questo è il punto che quasi nessuno inserisce — la cancellazione dei dati dalle pipeline di addestramento del modello, invocando l'art. 17 GDPR. La piattaforma ha 30 giorni per rispondere (prorogabili di altri 60 in casi complessi). Se non risponde o rifiuta, si può presentare reclamo al Garante Privacy italiano.
Il diritto ad essere "dimenticati", e dunque ad ottenere la cancellazione dei propri dati personali dalla rete, assume una particolare rilevanza se l'interessato ha prestato il consenso quando era minore e dunque "non pienamente consapevole dei rischi derivanti dal trattamento", con la precisazione che "l'interessato dovrebbe poter esercitare tale diritto indipendentemente dal fatto che non sia più minore al momento della richiesta". Questo significa che il figlio, una volta diventato maggiorenne, potrà chiedere la cancellazione in proprio nome, ma potrà anche farlo il genitore finché è in vita il rapporto di rappresentanza.
Vigilantibus iura subveniunt: il diritto tutela chi agisce, non chi attende. Nel contesto delle piattaforme AI, questo brocardo non è mai stato più letterale: l'inerzia del genitore ha un costo misurato in dati già incorporati in un modello che continuerà a esistere.
Come osservava Hannah Arendt, "nessuno ha il diritto di obbedire" alle strutture di potere che operano nell'oscurità. Una piattaforma che raccoglie dati di adolescenti senza trasparenza sull'uso che ne fa non si sottrae all'obbligo di rendere conto: spetta al genitore, però, costruire la condizione perché quel conto possa essere chiesto.
Nota di pratica
Nelle richieste di cancellazione per conto di minori che gestiamo, l'ostacolo principale non è mai la norma ma la documentazione di partenza. Il genitore che si presenta con solo il nome utente del figlio ottiene quasi sempre una risposta-tipo: "non possiamo identificare l'interessato". I 30 giorni di risposta previsti dal GDPR scorrono, la piattaforma resta ferma. Preparare correttamente la richiesta prima di inviarla — con tutti i documenti, la qualificazione giuridica corretta e la richiesta specifica anche sui dati di addestramento — riduce i tempi e aumenta significativamente le probabilità che la risposta sia quella attesa.
Domande frequenti
Character AI può usare i dati di mio figlio minorenne?
Sì, se il figlio ha creato un account, anche con dati falsi, i dati delle conversazioni potrebbero essere stati utilizzati per addestrare i modelli AI della piattaforma. Il provvedimento del Garante del 3 luglio 2026 ha proprio contestato la mancanza di trasparenza su questo punto. La cancellazione dell'account non elimina automaticamente i dati già incorporati nel processo di addestramento: per questo occorre richiederla espressamente e per iscritto, citando l'art. 17 GDPR.
Mio figlio si è registrato con un'età falsa: posso comunque chiedere la cancellazione?
Sì, ma la richiesta deve essere costruita diversamente. Non basta inviare una normale richiesta di cancellazione: occorre allegare i documenti che provano la minore età effettiva del figlio e il proprio ruolo di esercente la responsabilità genitoriale. In caso di rifiuto o silenzio della piattaforma entro 30 giorni, è possibile presentare reclamo al Garante Privacy italiano, che ha dimostrato con il provvedimento su Character.AI di vigilare attivamente su questi servizi.
Cosa cambia con l'AI Act per la tutela dei minori nelle app di intelligenza artificiale?
L'AI Act aggiunge uno strato di regole che si affiancano al GDPR senza sostituirlo. Gli obblighi di alfabetizzazione all'IA sono già in vigore dal 2 febbraio 2025. Il rinvio approvato dal Consiglio UE il 29 giugno 2026 riguarda solo i sistemi ad alto rischio e non tocca l'applicazione del GDPR. In pratica, le piattaforme di intelligenza artificiale generativa rivolte anche ai minori devono rispettare entrambi i regolamenti: chi viola il GDPR risponde già oggi, indipendentemente dall'AI Act.
Redazione - Staff Studio Legale MP