Il 17 settembre 2026 la Commissione europea ha proposto un regolamento che vieta gli account social sotto i 13 anni, consente account supervisionati a 13 e 14 anni e permette quelli autonomi dai 15. La parte destinata ai titoli dei giornali è già pronta. Quella che dovrebbe arrivare sui tavoli dei consigli di amministrazione lo è molto meno.
L’EU KIDS Act non riguarda soltanto chi può entrare. Riguarda come viene costruito ciò che trova una volta entrato. Coinvolge social network, piattaforme video, giochi online, app store, chatbot e assistenti di intelligenza artificiale accessibili ai minori.
La tesi è questa: per molte imprese digitali il primo costo non sarà verificare l’età, ma dimostrare che ricavi, retention e crescita non dipendono da funzioni progettate per trattenere un minore oltre il suo interesse. Chi ridurrà tutto a una pratica legale rischierà di scoprire troppo tardi che il dossier da correggere era il prodotto.
Sarebbe facile leggere la proposta come un semaforo anagrafico. Rosso sotto i 13 anni, accesso accompagnato fino ai 15, poi autonomia. E il pezzo più visibile, ma non quello che modifica maggiormente il rischio d’impresa.
La Commissione include nel perimetro servizi video, giochi, app store e chatbot. Prevede profili privati per impostazione predefinita, limiti ai contatti non richiesti e restrizioni a scroll infinito, autoplay, notifiche capaci di richiamare il minore e meccanismi che premiano il ritorno quotidiano. I sistemi di raccomandazione destinati ai minori dovrebbero essere ottimizzati per sicurezza, qualita e salute mentale, anziché per engagement.
Questo cambia il soggetto sottoposto a verifica. Non soltanto l’utente, che deve provare la propria fascia di età, ma l’impresa, che deve giustificare le proprie scelte di design. La proposta rovescia infatti l’onere della prova per i fornitori interessati: la sicurezza non dovrebbe essere presunta fino a quando un’autorità dimostra il danno; dovrebbe essere sostenuta dal servizio con elementi verificabili.
Per il titolare di un’app educativa con acquisti integrati, di un videogioco gratuito o di una piattaforma di contenuti, la domanda diventa operativa. Chi ha deciso la frequenza delle notifiche? Su quale indicatore? Quale esperimento ha misurato l’effetto sui minorenni? Esiste una versione del prodotto che funziona senza quella leva?
Chiamo debito di persuasione la distanza tra quanto una funzione rende oggi e quanto l’impresa sarebbe in grado di difenderla domani davanti a un’autorità, a un auditor o a un genitore.
Una funzione redditizia può accumulare debito di persuasione anche quando e perfettamente legale. Il problema emerge quando deve essere separata dal prodotto senza comprometterne i conti. Ma perché il dibattito pubblico continua a concentrarsi quasi soltanto sull’eta?
Il divieto sotto i 13 anni offre una soluzione leggibile. Una data di nascita entra nel sistema e produce un si o un no. Il progetto europeo di verifica dell’età è stato costruito per comunicare alla piattaforma soltanto il superamento di una soglia, senza condividere altri dati personali; il modello è interoperabile con i futuri portafogli europei di identità digitale.
Questa architettura riduce un rischio reale: trasformare la tutela dei minori in identificazione permanente. Smentisce anche una scorciatoia presente nel materiale di partenza: dai documenti ufficiali consultati non risulta che il KIDS Act imponga di stimare l’età degli account esistenti analizzando linguaggio, contatti, orari di connessione e contenuti consumati. La proposta insiste invece su sistemi proporzionati e rispettosi della privacy e afferma di non introdurre un obbligo generale di sorveglianza.
Il punto critico resta un altro. Se la verifica dell’età funziona, l’industria può presentarla come il problema risolto. Ma sapere che davanti allo schermo c’è un quattordicenne non rende innocuo un sistema progettato per aumentare sessioni, ritorni e spesa.
Una piattaforma di streaming per bambini può eliminare contenuti inadatti e conservare autoplay, raccomandazioni seriali e richiami continui. Un videogioco può escludere la pubblicità profilata e lasciare intatta la scarsità artificiale che spinge all’acquisto. Un chatbot può evitare frasi esplicitamente affettive e continuare a premiare la confidenza con risposte sempre più personali.
L’età e una porta. Il modello economico e la stanza.
Il divieto rischia quindi di proteggere anche le piattaforme, almeno sul piano narrativo: consente loro di discutere chi entra senza discutere abbastanza ciò che monetizzano una volta ottenuto l’accesso. La proposta prova a spezzare questa difesa con il principio di sicurezza fin dalla progettazione. Il risultato, però, dipenderà da una questione meno spettacolare: quali prove dovrà produrre un’impresa?
In molte aziende digitali il cruscotto è costruito attorno a utenti attivi, frequenza di ritorno, durata della sessione, conversione e ricavo medio. Sono misure utili. Diventano pericolose quando l’organizzazione non sa distinguere il valore consegnato all’utente dal tempo sottratto alla sua attenzione.
L’inversione dell’onere della prova porta questa distinzione dentro il processo di sviluppo. Se un sistema di raccomandazione aumenta del 12% il tempo trascorso, il dato commerciale non basta più. Per un pubblico minorenne occorre chiedere che cosa abbia prodotto l’aumento: più contenuti pertinenti, una sequenza senza pause o notifiche inviate nel momento di maggiore vulnerabilità?
Il 12% e un esempio ipotetico, non un dato relativo a un’azienda reale. La domanda, invece, è concreta. Ogni impresa esposta alla proposta dovrebbe riuscire a collegare tre elementi:
Qui il debito di persuasione diventa misurabile. Cresce quando gli esperimenti registrano soltanto conversioni positive e non gli effetti indesiderati. Cresce quando il team conserva i risultati vincenti ma non documenta le alternative scartate. Cresce quando la funzione per minori è una copia di quella per adulti con colori diversi e un filtro sui contenuti.
Chi vince da questa trasformazione? Le imprese che hanno già separato analisi del comportamento, tutela dei minori e decisioni commerciali. I fornitori di strumenti di verifica dell’età ottengono un mercato più ampio. Consulenti, auditor e studi legali venderanno interpretazione, test e documentazione.
Chi perde e più preciso: il piccolo sviluppatore che dipende da un unico circuito pubblicitario; l’editore video che misura il successo soltanto in minuti visti; lo studio di gaming che recupera il costo di acquisizione con acquisti impulsivi; il chatbot che costruisce retention simulando continuità emotiva.
La conformità non eliminerà il costo. Decide chi può permetterselo.
In Italia la vigilanza si innesta su una struttura già esistente: AGCOM e il Coordinatore dei servizi digitali e opera insieme alla Commissione e alle altre autorità nell’applicazione del DSA. La domanda per un’impresa non è quindi se arriva un nuovo modulo, ma quali decisioni di prodotto potranno essere ricostruite quando arriverà la richiesta. Eppure aspettare potrebbe essere una scelta razionale.
L’EU KIDS Act e una proposta. Parlamento europeo e Consiglio devono negoziarla e possono modificarne perimetro, obblighi e tempi. Presentarla come legge già operativa sarebbe scorretto.
Un’impresa con risorse limitate ha quindi buone ragioni per non avviare una costosa ricostruzione del prodotto. Potrebbe spendere oggi su requisiti riscritti domani. Potrebbe inoltre non rientrare nel perimetro finale oppure servire un numero marginale di minori. Il DSA già impone tutele elevate per privacy, sicurezza e protezione dei minorenni; una parte degli obblighi futuri potrebbe sovrapporsi a processi esistenti.
La contro-tesi più forte non dice che la sicurezza sia irrilevante. Dice che anticipare norme instabili può essere una cattiva allocazione di capitale.
L’obiezione regge, ma soltanto se l’impresa distingue gli investimenti irreversibili dalle informazioni che dovrebbe già possedere. Non serve rifare subito l’interfaccia. Serve sapere quali ricavi dipendono da utenti minorenni, quali funzioni cambiano il loro comportamento e quali decisioni non sono documentate.
Un controllo preliminare può restare circoscritto:
Questo lavoro non presuppone che il testo rimanga invariato. Produce conoscenza manageriale utile anche se il regolamento viene ridimensionato. Un’impresa che non sa da quali meccanismi dipende il proprio margine non sta aspettando chiarezza normativa: sta rimandando una diagnosi economica.
Resta un limite serio. Il principio della sicurezza per progettazione può favorire le aziende che dispongono di dati, laboratori, legali interni e capacità di audit. Una grande piattaforma può sostenere il costo della prova e trasformarlo in barriera all’ingresso. Una piccola impresa può avere un prodotto meno aggressivo e nessuna struttura per dimostrarlo. Che cosa accade quando la sicurezza diventa anche un vantaggio di scala?
Il primo effetto del KIDS Act sarà probabilmente tecnico: controlli anagrafici, account limitati, impostazioni protettive e revisione delle interfacce. Il secondo sarà economico: cambierà il costo di entrare nei mercati frequentati dai minori.
Gli app store dovrebbero classificare le applicazioni per età e impedire ai minori l’accesso o l’acquisto di prodotti inadatti. I giochi rientrano nella sicurezza per progettazione. I chatbot accessibili ai minorenni non potranno simulare relazioni in modi capaci di creare dipendenza emotiva e dovranno essere disattivati per impostazione predefinita in diversi contesti.
Questo può concentrare il potere negli intermediari. Se uno store decide quali prove accettare, una piccola software house non risponde soltanto alla legge: risponde anche alle procedure private del distributore. Se una piattaforma pubblicitaria classifica un servizio come esposto ai minori, può ridurre formati e campagne prima che l’autorità intervenga. Se un fornitore di sistemi operativi incorpora la verifica, diventa il casello attraverso cui passa l’accesso.
Esiste poi un rischio reputazionale. L’etichetta “sicuro per i minori” può diventare una delega psicologica per le famiglie. Il genitore abbassa l’attenzione proprio perché presume che qualcun altro abbia controllato. In quel momento una certificazione debole non riduce il danno: aumenta la fiducia disponibile per produrlo.
Il controllo, secondo l’impianto annunciato, poggerà sulle strutture del DSA e dell’AI Act, con i coordinatori nazionali e le autorità di vigilanza del mercato. Ma l’efficacia dipenderà dalla possibilità di testare i servizi dall’esterno, accedere a dati adeguati e contestare le prove prodotte dai fornitori. Un’inversione dell’onere funziona solo se chi riceve la prova ha mezzi e competenze per rifiutarla.
Il 17 settembre un genitore ha potuto leggere che il figlio tredicenne avrà un account limitato a un’ora al giorno. Nello stesso momento, il titolare di un’impresa digitale avrebbe dovuto aprire il proprio cruscotto e chiedersi quale riga di ricavo sparirebbe se notifiche, raccomandazioni e ricompense smettessero di spingere un minore a tornare.
Se quella riga e decisiva, sei disposto a chiamarla ancora crescita?