Salta al contenuto
6 Ottobre 2026

Come le norme italiane affrontano le imitazioni vocali con l’IA

Il caso della voce della premier si trasforma in un banco di prova per la normativa contro i deepfake vocali e le truffe biometriche.

Come le norme italiane affrontano le imitazioni vocali con l'IA

Quando la voce di una figura pubblica è stata richiesta come marchio sonoro il dibattito sulle imitazioni vocali con l’intelligenza artificiale è passato dalle aule legislative ai dispositivi di tutti i giorni. Il tentativo della Presidente del Consiglio, Giorgia Meloni, di registrare la frase “Io sono Giorgia Meloni” mette in luce quanto la fiducia riposta in un timbro vocale possa essere sfruttata per truffe, ricatti o danni reputazionali.

Il quadro normativo: marchio sonoro, legge 132/2025 e GDPR

Il registrazione di un marchio sonoro non garantisce un diritto di esclusiva sull’intera riproduzione artificiale della voce; la tutela si limita ai casi in cui il segno registrato è usato direttamente a fini commerciali, secondo le norme vigenti. Inoltre, la legge n. 132/2025 ha introdotto l’articolo 612-quater del codice penale, prevedendo da uno a cinque anni di reclusione per chi diffonde immagini, video o voci falsificate con l’IA, purché l’atto sia privo di consenso e causi un danno ingiusto. La semplice creazione del deepfake, invece, non costituisce reato.

Il Regolamento Generale sulla Protezione dei dati (GDPR) impone, tramite gli articoli 5, 6 e 9, che il trattamento di dati personali – inclusi i dati biometrici derivati dalla voce – sia lecito, trasparente e basato su una valida base giuridica. L’articolo 25 richiede inoltre privacy by design obbligando i fornitori di servizi a integrare fin dalla progettazione misure di tutela contro usi illeciti.

Provvedimenti del Garante e casi concreti

Il Garante per la protezione dei dati personali ha iniziato a segnalare i rischi dei deepfake già nel 2020, avviando un’inchiesta su un software che creava nudi falsi a partire da foto reali su Telegram. Nel dicembre 2025 è stato pubblicato il vademecum “Deepfake. Il falso che ti «ruba» la faccia (e la privacy)”, invitando gli utenti a segnalare contenuti falsi senza condividerli. Successivamente, con il provvedimento n. 789 del 18 dicembre 2025, il Garante ha richiesto a tutti i titolari di trattare questi servizi di rispettare rigorosamente le disposizioni del GDPR.

Il caso più eclatante di danno economico riguarda la banca Fideuram dove messaggi fraudolenti e una voce clonata hanno generato trasferimenti per quasi €95 milioni, con €39,5 milioni ancora non recuperati a settembre. Un altro esempio di difficoltà applicative è rappresentato da ClothOff. Nonostante il provvedimento n. 574 del 1 ottobre 2025, che imponeva limitazioni temporanee, il servizio era ancora attivo al 6 ottobre 2026, operando sotto una nuova ragione sociale (Vdigital Technology Co., Limited) con sede nelle Isole Vergini Britanniche.

Risoluzione tramite autorità europee

Per le piattaforme con sede nell’Unione europea, il GDPR consente una cooperazione transfrontaliera. Il caso della società irlandese Grok ha visto l’intervento congiunto delle autorità italiane (istruttoria del 2 gennaio 2026) e irlandesi, culminando nella disattivazione della funzione di nudificazione contestata.

Strumenti di difesa per utenti e imprese

La prevenzione parte dalle pratiche quotidiane: concordare una parola-chiave in famiglia, verificare numeri di telefono prima di effettuare pagamenti e utilizzare sistemi di autenticazione vocale basati su più fattori. In caso di abuso, è fondamentale conservare le prove (registrazioni, screenshot) e rivolgersi immediatamente al Garante o alle forze dell’ordine, richiedendo la rimozione dei contenuti falsi e, se necessario, il risarcimento.

Nel panorama normativo attuale, il Garante ha richiesto, il 6 maggio 2026, di poter bloccare l’accesso italiano a servizi esteri di deepfake, per superare l’impedimento delle rogatorie internazionali. Tale potere, se attuato, consentirebbe di limitare la diffusione virale di materiale lesivo, pur rimanendo all’interno delle competenze dell’AGCOM e della Commissione europea sul Digital Services Act.

Autore

Linda Pellegrini

Linda Pellegrini ha raccontato da Genova il processo di riconversione dell'ex area portuale entrando in Comune per un'intervista decisiva; è caporedattore con responsabilità sulle rubriche storiche e propone in redazione inchieste su memoria locale. Laureata all'Università di Genova, conserva un archivio di fotografie d'epoca della città.