Immaginiamo uno spot in cui un attore famoso promuove un prodotto: ne riconosciamo il volto, ascoltiamo la sua voce e non abbiamo motivo di dubitare della sua autenticità. C’è però un dettaglio di non poco conto: quell’attore non ha mai girato lo spot, pronunciato quelle parole né autorizzato la campagna, trattandosi di un contenuto creato con l’intelligenza artificiale.
In tutti questi casi, ove il contenuto digitale (video, foto o audio) è realizzato con sistemi di AI per imitare in modo realistico volti, voci e movimenti di persone reali in assenza del loro consenso, si parla di “deepfake”.
Questo fenomeno, sempre più diffuso nell’era digitale, pone una serie di problematiche giuridiche da non sottovalutare; la prima è indubbiamente la falsità del contenuto digitale in questione e la conseguente idoneità dello stesso ad ingannare l’utente circa la sua autenticità. Tanto più il sistema AI riesce a rendere i contenuti autentici, maggiore è il rischio per il pubblico di essere ingannati.
Vi è poi un secondo nodo giuridico che riguarda l’immagine e l’identità del soggetto “falsamente” rappresentato e quindi entro quali limiti quest’ultimo ha facoltà di impedire determinati usi della propria immagine mai autorizzati.
Nel nostro ordinamento, come noto, il diritto all’immagine trova la sua principale fonte negli articoli 96 e 97 della Legge n. 633/1941 che disciplinano l’utilizzo del ritratto e prevedono, in linea generale, che la sua esposizione, riproduzione o messa in commercio richiede il consenso della persona rappresentata, fatte salve le eccezioni previste dalla legge.
A questa tutela si affianca l’articolo 10 del Codice civile che disciplina il diritto all’immagine, inteso quale diritto della personalità, e protegge l’interesse a decidere come si viene rappresentati, consentendo all’interessato di chiedere la cessazione dell’abuso dell’immagine e il risarcimento dei danni.
Con i deepfake emerge però un aspetto particolarmente delicato. La tutela dell’immagine non riguarda più soltanto fotografie o riprese effettivamente realizzate: oggi un sistema di intelligenza artificiale può creare da zero una scena mai esistita e, al tempo stesso, rendere perfettamente riconoscibile una persona reale.
È dunque lecito domandarsi se il diritto all’immagine venga leso anche in questi casi e cioè quando il contenuto o ritratto sia puramente artificiale. La risposta a tale quesito non è affatto banale, esistendo alcune eccezioni di cui si dirà di seguito; in linea generale, è possibile affermare che, ove la fotografia o il video creato dal sistema AI consenta di identificare chiaramente una persona e la rappresenti in un determinato contesto senza il suo consenso, allora dovrebbe configurarsi un utilizzo non autorizzato della sua identità e dunque una violazione della sua immagine, con tutte le relative conseguenze che ne derivano.
La prospettata violazione risulterebbe ancor più lampante qualora il contenuto creato dall’AI venga utilizzato per finalità commerciali; far apparire un personaggio noto come testimonial di un prodotto significa poterne sfruttare la notorietà e suggerire al pubblico l’esistenza di un accordo commerciale tra l’azienda e il testimonial, in realtà inesistente.
Il danno causato da tale pratica non è solo di natura economica. Un deepfake può infatti attribuire a una persona frasi mai pronunciate, azioni mai compiute o situazioni mai vissute. In questi casi, accanto alla lesione del diritto all’immagine, si configurerebbero anche violazioni della reputazione e degli altri diritti della personalità del soggetto coinvolto.
Visto il fenomeno sempre più dilagante, il legislatore europeo si è visto costretto ad intervenire ed ha così ha emanato il Regolamento UE 2024/1689 (AI Act) mediante il quale, per quanto qui d’interesse, ha introdotto specifici obblighi di trasparenza in merito ai contenuti generati o manipolati mediante sistemi di intelligenza artificiale, incluso quindi i “deepfake”; in particolare, tale Regolamento impone il dovere di rendere noto all’utente finale che il contenuto è stato generato o manipolato artificialmente. È bene chiarire che tali obblighi sono a carico dei cd. deployer, vale a dire i soggetti / organismi che utilizzano un sistema di intelligenza artificiale sotto la propria autorità, anche appunto al fine di creare deepfake.
Il legislatore si è quindi preoccupato, da un lato, di proteggere l’utente finale per evitare che possa essere ingannato dal contenuto artificiale ed in parte del soggetto falsamente rappresentato laddove prevede un divieto di riproduzione di contenuti di parti intime di tale soggetto o atti a contenuto sessuale in cui lo stesso sia coinvolto; dall’altro lato, lo stesso Regolamento non si è però spinto sino a dichiarare il deepfake illecito e illegittimo in quanto tale.
Anzi, lo stesso Regolamento poc’anzi citato prevede nelle sue premesse che gli obblighi di trasparenza trovino un limite in relazione a contenuti chiaramente creativi, satirici, artistici o fittizi, purché sia comunque rivelata l’origine artificiale in modo da non ostacolare la fruizione dell’opera. Sul punto è significativo il provvedimento n. 577 del 23 luglio 2026 del Garante per la protezione dei dati personali, relativo all’utilizzo di deepfake nel programma “Striscia la Notizia” con l’immagine di Enrico Mentana. In quell’occasione, l’Autorità ha precisato che la satira rientra nella libertà di manifestazione del pensiero e che l’utilizzo dell’intelligenza artificiale a fini satirici non è, di per sé, illecito.
Nel caso esaminato, tuttavia, l’elevato realismo della manipolazione, ottenuto attraverso l’utilizzo dell’immagine reale di Mentana e l’alterazione della sua voce, non rendeva immediatamente percepibile la natura artificiale del contenuto. Pertanto, secondo il Garante, tali caratteristiche rendevano la manipolazione idonea a creare un rischio di disinformazione ed ha perciò ritenuto violati i principi di liceità, correttezza e trasparenza previsti dall’articolo 5 del GDPR.
Il caso poc’anzi analizzato mette quindi a fuoco una questione pratica: per i contenuti particolarmente realistici, un disclaimer poco visibile o non sufficientemente chiaro potrebbe non bastare ad evitare che il pubblico scambi la rappresentazione artificiale per autentica.
Anche il Legislatore nazionale è intervenuto in merito al fenomeno dei deepfake; in particolare, con la legge n. 132/2025 ha introdotto il nuovo articolo 612-quater del Codice penale, che punisce con la reclusione da uno a cinque anni chiunque, causando un danno ingiusto a una persona, ceda, pubblichi o diffonda, senza il suo consenso, immagini, video o voci falsificati o alterati mediante sistemi di intelligenza artificiale, quando tali contenuti siano idonei a indurre in errore sulla loro autenticità.
Tuttavia, sia il legislatore italiano che quello europeo sono totalmente silenti in merito ai profili civilistici della condotta in esame e dunque in merito ai possibili strumenti che la persona danneggiata può azionare per ottenere un qualsiasi ristoro, anche di natura economica.
Nel silenzio del legislatore, sembra potersi affermare che la persona danneggiata possa chiedere la cessazione dell’utilizzo non autorizzato della propria immagine e, quando ne ricorrano i presupposti, ottenere provvedimenti inibitori in via d’urgenza, oltre al risarcimento dei danni derivanti dalla lesione dell’immagine, reputazione e degli altri diritti della personalità.
Il quadro normativo delineato mostra, dunque, una tutela ancora parziale, atteso che il legislatore europeo si è concentrato principalmente sulla trasparenza dei contenuti generati mediante intelligenza artificiale e sulla necessità di evitare che l’utente venga tratto in inganno, senza tuttavia stabilire in quali circostanze la creazione e la diffusione di un deepfake debbano considerarsi, in quanto tali, illecite nei confronti della persona rappresentata.
Chi scrive auspica, pertanto, un intervento legislativo più incisivo, volto non soltanto a garantire la trasparenza dei contenuti generati dall’intelligenza artificiale, ma anche a definire con maggiore chiarezza i limiti entro i quali l’identità e l’immagine di una persona possano essere artificialmente ricostruite e utilizzate. In assenza di una disciplina più puntuale, il rischio è che l’evoluzione tecnologica finisca per comprimere eccessivamente il diritto della persona a mantenere il controllo sulla propria identità e sulla propria immagine, nonché a impedire la diffusione non consentita di contenuti deepfake che la rappresentino.