Con il provvedimento n. 487 del 3 luglio 2026 il Garante per la protezione dei dati personali ha sanzionato Character Technologies Inc., società statunitense che gestisce Character.AI, con 158.000 euro. L'istruttoria, avviata d'ufficio nel novembre 2024, ha accertato cinque violazioni del Regolamento (UE) 2016/679 (GDPR). Il servizio di IA generativa permette agli utenti, anche minorenni, di creare e chattare con personaggi virtuali (comunicato del 9 luglio 2026), già esistenti o creati ad hoc. Una sola violazione riguarda direttamente i minori: la verifica dell'età.
📋 Cinque violazioni, un'unica sanzione
- Le privacy policy dell'ottobre 2023 e del 27 agosto 2025 non erano chiare e complete (artt. 12, par. 1, 13 e 14).
- Gli interessati italiani non sono stati informati adeguatamente sul pre-addestramento dei modelli (art. 14).
- Le misure di verifica dell'età per impostazione predefinita erano inadeguate (artt. 24, par. 1 e 25, par. 2).
- La valutazione d'impatto sulla protezione dei dati (DPIA) è stata adottata in ritardo (artt. 5, par. 2 e 35, par. 1).
- Il rappresentante nell'Unione europea è stato designato in ritardo, il 31 maggio 2025 (art. 27, par. 1).
Per trattamenti collegati l'art. 83, par. 3, limita il totale al massimo della violazione più grave, la trasparenza: 20 milioni di euro o, se superiore, il 4% del fatturato mondiale annuo (art. 83, par. 5). Seguendo le linee guida EDPB 04/2022, il Garante ha stimato gravità media e colpa non grave, con attenuanti (art. 83, par. 2, lett. c, e, f).
🔒 Età dei minori e profili privati
La violazione degli artt. 24, par. 1 e 25, par. 2, copre due periodi: dall'8 aprile 2024, rilascio del servizio in Italia, al novembre 2024 e, per gli italiani sotto i sedici anni, fino all'8 aprile 2025. Quel giorno una verifica tecnica dell'Ufficio ha mostrato che lo sbarramento a sedici anni dell'age gate (filtro d'ingresso per età) non funzionava. Un potenziale utente italiano autodichiaratosi quindicenne poteva registrarsi e il profilo di un utente dichiaratosi minorenne era pubblico di default.
Il Garante non ha vietato l'autodichiarazione: gli artt. 24 e 25 non impongono specifiche misure di age verification, ma servono misure adeguate anche in assenza di uno standard vincolante. Ha ritenuto adeguata la combinazione di age gate basato sull'autodichiarazione, age assurance (verifica dell'età durante l'uso) e limitazioni di contenuti e interazioni introdotte a novembre 2025. Per il Garante le carenze avevano esposto i minori a un rischio particolarmente elevato. Il provvedimento ordina di garantire:
- Un age gate a sedici anni funzionante per gli utenti italiani.
- L'efficacia del periodo di raffreddamento (cooling-off) contro nuove registrazioni dei minori bloccati.
- Il profilo dei minorenni privato per impostazione predefinita (art. 25, par. 2, GDPR).
I sedici anni dell'age gate coincidono con l'età ordinaria del consenso digitale (art. 8, par. 1, GDPR), riducibile fino a 13: l'Italia ha scelto 14 (art. 2-quinquies del d.lgs. 196/2003), ma il provvedimento non applica l'art. 8 GDPR.
📄 DPIA adottata in ritardo
Per il Garante la DPIA andava fatta prima del lancio, nel settembre 2022: la prima versione è del 14 novembre 2024, aggiornata il 7 febbraio e il 30 settembre 2025. Il rischio elevato (art. 35 GDPR) era presunto per tre ragioni: IA generativa (da sola sufficiente); larga scala per sviluppare i modelli; dati di interessati vulnerabili, i minori. Il Garante richiama le linee guida WP29 (WP248) e il proprio elenco (provv. n. 467 dell'11 ottobre 2018, punto 7).
La versione del 14 novembre 2024 non valutava i rischi per i minori, trattati in quella del 30 settembre 2025; nessuna delle due considerava il pre-addestramento. Valutazioni interne non documentate non bastano (art. 5, par. 2).
🌍 Informativa e trasferimenti negli USA
La privacy policy dell'ottobre 2023 è rimasta solo in inglese dall'8 aprile 2024 (lancio in italiano) al 27 agosto 2025. Quella del 27 agosto 2025 aveva traduzioni fuorvianti (come «lamentela» per «reclamo»), trasferimenti descritti con verbi condizionali, conservazione generica e più basi giuridiche per una stessa finalità. L'art. 12, par. 1, GDPR esige un linguaggio semplice e chiaro; per il Garante la base giuridica dev'essere una sola per finalità.
Anche la policy in vigore dal 1° luglio 2026 resta carente su cinque punti, tra cui la decisione di adeguatezza per il probabile trasferimento negli Stati Uniti. Il Garante ne ha ingiunto l'adeguamento (art. 58, par. 2, lett. d), contestando l'informazione, non un trasferimento illecito.
Per i trasferimenti verso gli USA (capo V del GDPR, artt. 44-50) il Data Privacy Framework (decisione di esecuzione (UE) 2023/1795) copre solo le organizzazioni nell'elenco degli aderenti; le clausole contrattuali standard richiedono una verifica caso per caso (Schrems II, C-311/18, 16 luglio 2020).
🧠 Pre-addestramento dei modelli
La società sostiene di aver pre-addestrato i modelli linguistici (LLM) soprattutto con dati pubblici su Internet, non con conversazioni degli utenti. Il Garante ha comunque accertato la violazione dell'art. 14, respingendo la difesa degli aggiornamenti su forum di terzi, come Reddit e Discord: verificare se un dataset contiene dati personali spetta al titolare.
Non ha ravvisato la violazione dell'art. 21 sull'opposizione: l'Opinion EDPB 28/2024, che raccomanda l'opt-out incondizionato, è stata adottata il 17 dicembre 2024 e, per il Garante, non si applica retroattivamente al pre-addestramento anteriore. L'ingiunzione riguarda i dati degli interessati italiani raccolti a questo scopo: va valutata una finalità diversa ma compatibile (art. 6, par. 4) o, in assenza, vanno cancellati integralmente.
⚖️ GDPR e AI Act
Il provvedimento non cita l'AI Act, il Regolamento (UE) 2024/1689: applica GDPR e Codice privacy. L'AI Act lascia impregiudicato il GDPR (art. 2, par. 7), quindi i due regimi si applicano insieme. L'art. 50, par. 1, impone ai fornitori di progettare i sistemi di IA destinati a interagire direttamente con le persone in modo che siano informate di parlare con un'IA, salvo che sia evidente.
🛠️ Cosa fare in azienda
Del caso Character.AI, per i cittadini, avevamo già scritto il 14 luglio su Avvocato degli Utenti, in un articolo sulla verifica dell'età e i dati per addestrare l'AI; qui lo guardiamo da un'altra angolazione. Il provvedimento dà a Character 120 giorni dalla notifica per conformarsi e comunicare al Garante le misure adottate: l'omessa comunicazione può comportare la sanzione dell'art. 83, par. 5 (art. 157 del Codice). Dalle violazioni si ricavano quattro controlli:
- Testare l'age gate e il blocco di nuove registrazioni dei minori bloccati; profili privati per default.
- Per i trattamenti a rischio elevato, come l'IA generativa, redigere la DPIA prima del lancio (art. 35, par. 1), valutando minori e addestramento e consultando il responsabile della protezione dei dati, se designato (par. 2).
- Scrivere l'informativa nella lingua degli utenti, senza condizionali, con conservazione precisa e una sola base giuridica per finalità.
- Se non stabiliti nell'UE ma soggetti al GDPR (art. 3, par. 2), designare per iscritto un rappresentante nell'UE prima di offrire il servizio (art. 27, par. 1, salvo esenzioni al par. 2).
#CharacterAI #GDPR #GarantePrivacy #MinoriOnline #AIAct #DPIA #IntelligenzaArtificiale



