Minori online: il nuovo quadro regolatorio tra verifica dell’età e obblighi per le imprese

26 Agosto 2026

Circa il 97% dei minori nell’UE utilizza Internet quotidianamente e i social media sono la principale fonte di informazioni per il 65% di loro[1]. Per tale ragione, il legislatore europeo e quello italiano stanno ridefinendo le regole del rapporto tra minori e servizi digitali. Per le imprese che operano online, si tratta di un cambiamento significativo: nuovi obblighi di progettazione dei servizi, meccanismi di verifica dell’età in fase di definizione e soglie di consenso digitale in evoluzione.

L’ambiente digitale è parte integrante della quotidianità dei più giovani. Se, da un lato, ciò offre opportunità in ambiti quali lo sviluppo dell’identità, l’apprendimento, la partecipazione civica, le relazioni e la creatività, dall’altro la fruizione dei servizi della società dell’informazione può comportare rischi rilevanti: esposizione a contenuti illegali o dannosi (violenti, terroristici o pornografici), rischi di contatto (come il cyberbullismo o dinamiche di adescamento), uso eccessivo o compulsivo del servizio ed esposizione a pratiche di sfruttamento come il gioco d’azzardo.

L’avvento dell’intelligenza artificiale generativa (in cui rientrano, ad esempio, sistemi come ChatGPT, Grok, Gemini) ha inoltre introdotto ulteriori minacce: la possibilità di creare contenuti sintetici realistici (deepfake) senza il consenso dei soggetti ritratti, l’impiego di sistemi conversazionali capaci di condizionare comportamenti e decisioni, e la personalizzazione algoritmica dei contenuti sulle vulnerabilità cognitive degli utenti più giovani. Queste dinamiche hanno impresso un’accelerazione significativa alla risposta normativa a livello europeo e nazionale.

Il contesto normativo

Ad oggi non è presente una disciplina unitaria sulla protezione dei minori nel digitale. Ne consegue che le imprese devono orientarsi tra una pluralità di fonti che intervengono su aspetti diversi ma interconnessi e che richiedono una lettura sistematica.

Tra le normative principali, sul fronte della protezione dei dati personali, il GDPR e il Codice Privacy stabiliscono le condizioni per il trattamento lecito dei dati dei minori, incluse le regole sul consenso digitale.

In materia di servizi digitali, il Regolamento (UE) 2022/2065 (il “Digital Services Act” o “DSA”) impone obblighi specifici ai fornitori di piattaforme online, dalla pubblicità mirata ai minori alla progettazione sicura dei servizi. Il quadro è completato dalle Linee guida della Commissione europea sulla protezione dei minori (le “Linee Guida”), con cui la Commissione ha individuato le misure che le piattaforme accessibili ai minori dovrebbero adottare per garantire un elevato livello di tutela, sicurezza e privacy[2], e dalla Raccomandazione (UE) 2026/1035 sulla verifica dell’età (la “Raccomandazione”), che indica agli Stati membri le azioni da intraprendere entro il 31 dicembre 2026 per assicurare a tutti i cittadini dell’UE l’accesso a una soluzione di verifica dell’età solida e rispettosa della vita privata.

Per le piattaforme di condivisione video, la Direttiva 2010/13/UE, come modificata dalla Direttiva (UE) 2018/1808 (la “Direttiva SMAV”) e recepita in Italia con il d.lgs. n. 208/2021 (il “TUSMA”), impone ai fornitori l’adozione di misure adeguate a proteggere i minori dai contenuti che possano nuocere al loro sviluppo fisico, mentale o morale, tra cui meccanismi di segnalazione dei contenuti dannosi, sistemi di verifica dell’età, strumenti di controllo parentale e sistemi di classificazione (in Italia, in particolare, ai sensi dell’art. 42 del TUSMA).

Quanto all’intelligenza artificiale, l’AI Act (Reg. UE 1689/2024) vieta i sistemi di IA che sfruttano le vulnerabilità delle persone in ragione, tra l’altro, dell’età e introduce specifici obblighi di trasparenza sui deepfake e il divieto delle c.d. nudify apps. A livello nazionale, la Legge 132/2025 dedica disposizioni specifiche all’utilizzo dei sistemi di IA da parte dei minori.

A questo quadro si aggiunge, infine, il Disegno di Legge n. 1136 (il “DDL 1136”), attualmente all’esame del Parlamento, che propone nuove regole sull’accesso dei minori ai social network e sulla verifica dell’età.

Le sfide operative per le imprese

Al di là della complessità del quadro normativo, le imprese devono confrontarsi con tre sfide operative concrete:

  1. Verificare l’età degli utenti

Qualsiasi soglia di età – per l’accesso ai servizi o per il consenso al trattamento dei dati – è efficace solo se supportata da meccanismi di verifica affidabili. I sistemi di autodichiarazione, ancora largamente diffusi, sono ampiamente riconosciuti come insufficienti.

La Raccomandazione ricorda che è fondamentale che l’applicazione dei metodi di verifica dell’età sia adeguata e proporzionata e comprenda solide garanzie di sicurezza e caratteristiche di tutela della vita privata per prevenire la raccolta non necessaria di dati, l’accesso non autorizzato o l’uso improprio di informazioni personali, sottolineando che, al fine di evitare la frammentazione del mercato interno, è necessario adottare una soluzione armonizzata. La Commissione agevola lo sviluppo, negli Stati membri, di soluzioni dell’UE di verifica dell’età armonizzate, che tutelino la vita privata, siano cybersicure, conformi alle norme in materia di protezione dei dati e solide, attraverso un progetto che consiste in specifiche tecniche allineate a quelle dei portafogli europei di identità digitale (c.d. EU Digital Wallet) e un’implementazione open source di tali soluzioni come un’app mobile che può essere personalizzata in funzione dei contesti nazionali (la soluzione, sviluppata dalla Commissione europea in open source, è già in fase di sperimentazione in diversi Stati membri, inclusa l’Italia).

Per tutelare la vita privata, i metodi di verifica dell’età dovrebbero almeno prevedere la divulgazione selettiva di informazioni alla parte facente affidamento sulla certificazione e limitare le informazioni, per impostazione predefinita, a una risposta di tipo vero/falso per quanto riguarda le informazioni relative all’età richieste dalla parte facente affidamento sulla certificazione, senza fornire ulteriori informazioni sul cittadino. Al fine di proteggere i cittadini dai rischi per la vita privata e per la protezione dei dati, tra cui il tracciamento della loro attività online, tali metodi dovrebbero inoltre comprendere garanzie tecniche, tra cui l’uso di dimostrazioni a conoscenza zero (zero-knowledge proof). In particolare, secondo questo sistema, la piattaforma riceve esclusivamente un’informazione binaria (“età superiore alla soglia richiesta: sì/no”), senza accedere al nome, alla data di nascita o ad altri dati identificativi dell’utente.

La Raccomandazione prevede che la responsabilità di fornire servizi di verifica dell’età dovrà essere affidata solo a fornitori affidabili e rigorosamente controllati, dei quali sarà stilato un elenco consultabile dai fornitori di piattaforme online e da tutte le parti interessate[3].

Sul piano interno, il DDL 1136 – se approvato nell’attuale formulazione – introdurrebbe, ’in capo ai fornitori di servizi della società dell’informazione operanti in Italia, uno specifico obbligo di verificare l’età degli utenti, secondo modalità tecniche e di processo che l’AGCOM, sentito il Garante Privacy, dovrà definire entro sessanta giorni dall’entrata in vigore della legge (art. 2).

2. Progettare servizi sicuri per i minori (safety by design)

Il focus regolatorio si sta spostando dal controllo dei singoli contenuti alla responsabilità per le scelte progettuali che possono risultare dannose per gli utenti più giovani. Le Linee Guida qualificano espressamente come incompatibili con un elevato livello di protezione dei minori tecniche quali lo scrolling infinito, le notifiche calibrate per massimizzare l’attenzione, i sistemi di raccomandazione ottimizzati per il tempo di permanenza, l’autoplay e i meccanismi di ricompensa intermittente.

Le Linee Guida prevedono, tra l’altro, di rendere gli account dei minori più privati per impostazione predefinita e di impedire che account sconosciuti contattino i minori, di modificare i sistemi di raccomandazione per ridurre al minimo il rischio che i minori si imbattano in contenuti illegali o dannosi, di disabilitare per impostazione predefinita le caratteristiche che contribuiscono a un uso eccessivo, di mettere in atto misure di garanzia per i chatbot di IA integrati nelle piattaforme online e di migliorare gli strumenti di moderazione e segnalazione.

Per le imprese, questo si traduce nel dovere di ripensare la progettazione dei propri servizi secondo il principio del safety by design: integrare la protezione dei minori nella fase di sviluppo del servizio, adottando impostazioni predefinite protettive, configurando algoritmi che non sfruttino le vulnerabilità cognitive dei più giovani, ed eliminando le funzionalità che incentivano un utilizzo compulsivo.

L’intensità di questi obblighi varia in base alla dimensione dell’impresa. Le piattaforme online di dimensioni molto grandi (VLOP) e i motori di ricerca di dimensioni molto grandi (VLOSE) sono soggetti a obblighi rafforzati di valutazione e mitigazione dei rischi sistemici, che possono includere l’adeguamento degli algoritmi, l’introduzione di strumenti di verifica dell’età e misure specifiche di moderazione dei contenuti.

3. Le soglie di età per il consenso digitale

Le soglie di età per il consenso digitale dei minori restituiscono un quadro frammentario. Il DSA non preclude l’applicazione di altre normative nazionali e, come ribadito dalla Commissione nelle Linee Guida, gli Stati membri possono introdurre discipline nazionali che, in conformità al diritto ’dell’Unione, prescrivano un’età minima per accedere a determinati prodotti o servizi offerti su una piattaforma online.

L’art. 8 del GDPR prevede, con riferimento all’offerta diretta di servizi della società dell’informazione ai minori, che il trattamento dei loro dati personali sia lecito ove il minore abbia almeno 16 anni, consentendo agli Stati membri di abbassare tale soglia fino a 13 anni. L’Italia ha esercitato tale facoltà fissando la soglia a 14 anni (art. 2-quinquies del Codice Privacy). Il DDL 1136 interverrebbe su questo assetto lungo due direttrici: da un lato, sancirebbe la nullità dei contratti per l’accesso ai servizi della società dell’informazione conclusi da minori di 15 anni, salvo il caso in cui il contratto sia stato concluso, per conto del minore, da chi ne esercita la responsabilità genitoriale o dal tutore (art. 3); dall’altro, abrogherebbe la deroga italiana del Codice Privacy (art. 4), spostando così, sul piano pratico, in avanti la soglia rilevante per l’accesso autonomo dei minori ai servizi digitali.

La situazione si complica sul fronte dell’intelligenza artificiale: la Legge n. 132/2025 consente ai minori di utilizzare autonomamente i sistemi di IA a partire dai 14 anni, purché venga prestato il consenso da chi esercita la responsabilità genitoriale[4]. Un’impresa che gestisce un servizio con componenti social e funzionalità basate sull’IA potrebbe dunque dover applicare soglie di età diverse alla medesima platea di utenti – una complessità operativa non trascurabile.

Obblighi concreti per le imprese

Gli obblighi applicabili variano in funzione del tipo di servizio fornito e delle dimensioni dell’impresa. In particolare:

  • fornitori di piattaforme online (inclusi social network)

I fornitori di piattaforme online devono rispettare il divieto di pubblicità basata sulla profilazione dei minori e progettare i propri servizi garantendo una protezione effettiva. In concreto, ciò richiede l’adozione di impostazioni predefinite protettive, la configurazione di sistemi di raccomandazione che non massimizzino l’attenzione e il coinvolgimento degli utenti, l’eliminazione delle funzionalità che inducono comportamenti compulsivi e la predisposizione di strumenti di controllo parentale.

Le VLOP e le VLOSE devono inoltre condurre valutazioni periodiche dei rischi sistemici che i propri servizi possono generare per i minori e adottare misure di attenuazione ragionevoli, proporzionate ed efficaci.

È opportuno precisare che la mera previsione, nei termini e condizioni d’uso, secondo cui il servizio è destinato esclusivamente a utenti maggiorenni non è sufficiente a escludere l’applicazione di tali obblighi. Qualora non siano adottate misure concrete ed efficaci volte a impedire l’accesso ai minori, il servizio deve considerarsi, a tutti gli effetti, accessibile anche a questi ultimi;

  • piattaforme di condivisione video

Oltre agli obblighi comuni a tutte le piattaforme online, i fornitori di piattaforme di condivisione video soggetti alla giurisdizione italiana devono predisporre, ai sensi del TUSMA, sistemi di verifica dell’età per i contenuti che possono nuocere allo sviluppo fisico, mentale o morale dei minori, nonché strumenti di controllo parentale;

  • altri fornitori di servizi della società dell’informazione

Per le imprese che offrono servizi diversi dalle piattaforme online (ad esempio servizi di e-commerce) o che trattano dati di minori senza operare come piattaforma, non sussiste attualmente un obbligo espresso di verifica dell’età. La normativa privacy richiede di adottare misure adeguate a garantire la validità del consenso del minore, senza prescrivere uno specifico meccanismo tecnico.

In questo contesto, rappresenta una buona prassi condurre un risk assessment per valutare se, in ragione della natura del servizio offerto, della tipologia di dati trattati e della plausibile presenza di minori tra gli utenti, sia opportuno adottare meccanismi di verifica dell’età conformi al framework europeo o a standard equivalenti.

Le novità attese dal DDL 1136

Se approvato nella sua attuale formulazione, il DDL 1136 introdurrebbe due novità di portata rilevante per i fornitori di servizi della società dell’informazione che operano in Italia, riguardanti, da un lato, la validità dei contratti conclusi con i minori e, dall’altro, l’obbligo di verifica dell’età degli utenti.

Sotto il primo profilo, l’art. 3 del DDL prevede la nullità dei contratti per l’accesso ai servizi della società dell’informazione conclusi da minori di 15 anni, salvo il caso in cui il contratto sia stato concluso, per conto del minore, da chi ne esercita la responsabilità genitoriale o dal tutore. La norma precisa che tali contratti non possono nemmeno costituire base giuridica del trattamento dei dati personali. In parallelo, l’art. 4 abrogherebbe il comma 1 dell’art. 2-quinquies del Codice Privacy, che oggi fissa a 14 anni la soglia per il consenso digitale del minore: il combinato disposto delle due disposizioni innalzerebbe, sul piano pratico, a 15 anni la soglia rilevante per l’accesso autonomo dei minori ai servizi digitali. L’onere di dimostrare la corretta conclusione dei contratti graverebbe sui fornitori, esposti alle sanzioni previste dal TUSMA e dal GDPR, ciascuno per quanto di rispettiva competenza.

Sotto il secondo profilo, l’art. 2 introdurrebbe uno specifico obbligo di verifica dell’età degli utenti in capo ai fornitori che offrono servizi in Italia, con modalità tecniche e di processo che dovranno essere definite dall’AGCOM, sentito il Garante, entro 60 giorni dall’entrata in vigore della legge. L’obbligo si applicherebbe, per espressa previsione della norma, ai soli fornitori che registrino un numero di accessi unici mensili superiore alla soglia dimensionale che sarà anch’essa determinata dall’AGCOM, ferma restando l’esigenza di assicurare un livello di sicurezza adeguato al rischio e il rispetto del principio di minimizzazione dei dati.

Che misure possono adottare concretamente le imprese in questo contesto normativo in rapida evoluzione?

In uno scenario regolatorio in rapida evoluzione, le imprese possono impostare fin da subito un percorso di adeguamento articolato in più passaggi. In primo luogo, è opportuno mappare i servizi che coinvolgono o sono accessibili ai minori, individuando le normative applicabili in ragione della tipologia di servizio e delle dimensioni dell’impresa. In parallelo, occorre riesaminare le scelte di design dei propri prodotti, verificando che le interfacce e le funzionalità algoritmiche non incentivino comportamenti compulsivi né sfruttino le vulnerabilità cognitive dei più giovani. Anche laddove non sussista un obbligo espresso di verifica dell’età, rappresenta buona prassi condurre un risk assessment dedicato alla presenza di minori tra gli utenti, così da valutare se sia opportuno adottare, in via anticipata, meccanismi di age assurance conformi al framework europeo, destinato a costituire progressivamente lo standard di riferimento. Un monitoraggio costante dell’iter del DDL 1136 e degli sviluppi applicativi delle Linee Guida e della Raccomandazione consentirà, infine, di intercettare tempestivamente i nuovi obblighi e di calibrare gli interventi organizzativi, tecnici e contrattuali necessari.

Il quadro normativo complessivo – in atto e in divenire – restituisce un messaggio chiaro: la tutela dei minori nell’ambiente digitale non è più un adempimento formale né un tema affidato alle sole clausole d’uso, ma un vincolo di progettazione che attraversa l’intero ciclo di vita del servizio. La sfida operativa per le imprese consiste nel ricondurre gli obblighi eterogenei che stanno prendendo forma a un presidio interno unitario – di governance, risk management e product design – coerente con il livello di rischio effettivamente generato dai propri prodotti per gli utenti più giovani.


[1] https://digital-strategy.ec.europa.eu/it/policies/protecting-young-people-online

[2] Per maggiori approfondimenti sulle Linee Guida rinviamo al nostro precedente contributo “Proteggere i minori nel digitale: le linee guida della Commissione europea sul DSA”.

[3] Per essere registrati negli elenchi gestiti dalla Commissione, i fornitori di attestati comprovanti l’età e di soluzioni di verifica dell’età dovrebbero rispettare i requisiti stabiliti nel regime dell’UE di verifica dell’età, nel Regolamento (UE) n. 910/2014, nel Regolamento di esecuzione (UE) 2025/2160 e nella Direttiva (UE) 2022/2555. La Commissione verificherà che tali requisiti siano continuamente rispettati. Qualora i fornitori non rispettino tali standard elevati, la Commissione provvederà affinché siano rimossi dagli elenchi.

[4] La L. 132/2025 prevede altresì che il minore di 18 anni che abbia compiuto 14 anni possa esprimere autonomamente il proprio consenso per il trattamento dei dati personali connessi all’utilizzo di sistemi di IA, purché le informazioni e le comunicazioni relative al trattamento siano facilmente accessibili e comprensibili.

2026 - Morri Rossetti

I contenuti pubblicati nel presente sito sono protetti da diritto di autore, in base alle disposizioni nazionali e delle convenzioni internazionali, e sono di titolarità esclusiva di Morri Rossetti e Associati.
È vietato utilizzare qualsiasi tipo di tecnica di web scraping, estrazione di dati o qualsiasi altro mezzo automatizzato per raccogliere informazioni da questo sito senza il nostro esplicito consenso scritto.
Ogni comunicazione e diffusione al pubblico e ogni riproduzione parziale o integrale, se non effettuata a scopo meramente personale, dei contenuti presenti nel sito richiede la preventiva autorizzazione di Morri Rossetti e Associati.


Morri Rossetti S.t.p. S.r.l.

Sede legale: Piazza Eleonora Duse, 2 - 20122 Milano
Codice Fiscale/Partita IVA 04110250968
Registro delle Imprese di Milano n. 04110250968
Capitale Sociale 100.000,00 i.v.
cross