Il contesto: clonazione vocale e deepfake

La fiducia che riponiamo nella voce di un familiare, di un amico o di un collega è basata su timbri, inflessioni e modi di parlare unici. I sistemi di intelligenza artificiale sfruttano questa familiarità per creare copie vocali estremamente realistiche, trasformando una semplice telefonata in un potenziale strumento di truffa, ricatto o diffamazione.

Quando la nostra voce viene usata per ingannare, chi la utilizza si appropria della credibilità che gli altri attribuiscono a noi, compromettendo rapporti personali, affetti e reputazione professionale. Lo stesso rischio vale per i volti, che possono apparire in video dove compiamo gesti mai realizzati.

Il caso Meloni: registrare la voce come marchio sonoro

Giorgia Meloni ha chiesto di registrare la frase “Io sono Giorgia Meloni” come marchio sonoro, una misura emblematica che illustra la gravità del problema. La registrazione di un segno sonoro offre una tutela limitata: il diritto dei marchi protegge il segno nei rapporti commerciali, ma non garantisce un’esclusiva assoluta su ogni riproduzione artificiale della voce.

Per un deepfake che attribuisca alla presidente parole diverse, occorre valutare caso per caso se siano configurati i presupposti di violazione del marchio. Di conseguenza, è fondamentale rendere operative le tutele previste dalle leggi nazionali e dalla normativa europea, sia in ambito penale che civile e di protezione dei dati.

Voce e dati personali: quando la voce diventa dato biometrico

La voce è considerata dati personali quando consente di identificare chi parla. Diventa dato biometrico quando un sistema ne ricava un’impronta unica, ad esempio per l’autenticazione vocale in ambito bancario. Questo conferisce alla voce una protezione speciale ai sensi del Regolamento generale sulla protezione dei dati (RGPD).

Rischi economici concreti: il caso Fideuram

Un esempio tangibile è il caso Fideuram, in cui messaggi falsi e una voce clonata hanno generato trasferimenti per quasi 95 milioni di euro, di cui 39,5 milioni risultavano ancora mancanti a settembre. La vicenda dimostra come la manipolazione vocale possa tradursi in danni finanziari enormi.

Reati associati ai deepfake

La manipolazione di voci e immagini può configurare diversi reati, tra cui:

La legge n. 132/2025 ha introdotto l’articolo 612‑quater del codice penale, prevedendo da uno a cinque anni di reclusione per chi, senza consenso, cede, pubblica o diffonde immagini, video o voci falsificati con l’IA, idonei a ingannare sulla loro autenticità e a causare un danno ingiusto. La sola creazione del falso, senza diffusione, non integra automaticamente il reato.

Le iniziative del Garante per la protezione dei dati

Il Garante aveva già segnalato nel 2020 i rischi legati ai deepfake, aprendo un’istruttoria su Telegram per un software che generava falsi nudi da fotografie reali. Nel dicembre 2025 ha pubblicato il vademecum “Deepfake. Il falso che ti «ruba» la faccia (e la privacy)”, invitando i cittadini a segnalare i falsi senza condividerli.

Il provvedimento n. 789 del 18 dicembre 2025 ha emesso un avvertimento generale erga omnes a chi utilizza questi servizi, richiamando gli articoli 5, 6 e 9 del RGPD (correttezza, trasparenza e base giuridica) e l’articolo 25 (privacy by design).

Misure specifiche contro il revenge porn

L’articolo 144‑bis del Codice privacy prevede che chi teme la diffusione non consensuale di materiale sessualmente esplicito possa segnalarlo all’Autorità. Il Garante decide entro 48 ore e può ordinare misure preventive, come il blocco di contenuti su Telegram e TikTok, ratificate il 14 luglio 2026. Tuttavia, la procedura non si applica automaticamente a tutti i deepfake.

Problemi di applicazione: il caso ClothOff

Il 1 ottobre 2025, con il provvedimento n. 574, il Garante ha imposto una limitazione provvisoria dei trattamenti di ClothOff, evidenziando la mancanza di misure adeguate contro l’accesso dei minori e l’uso illecito di immagini altrui. Nonostante ciò, al 6 ottobre 2026 il servizio risultava ancora attivo, con cambiamenti societari da Greelow (Argentina) a Vdigital Technology Co., Limited (Isole Vergini Britanniche).

Per superare tali ostacoli, il 6 maggio 2026 il Garante ha chiesto l’autorità di bloccare l’accesso dall’Italia a questi servizi, un potere che potrebbe rendere efficaci gli ordini anche verso gestori esteri, dato che l’AGCOM e la Commissione europea sul DSA non hanno competenza generale sui contenuti.

Cooperazione internazionale e ruolo del RGPD

Per le società con sede principale nell’Unione europea, il RGPD consente alle autorità nazionali di coordinare gli interventi. Un esempio è la collaborazione con l’autorità irlandese su Grok (istruttoria italiana del 2 gennaio 2026), che ha portato alla disattivazione della funzione di “nudificazione” contestata.

Strategie pratiche per i cittadini

La difesa parte dalle abitudini quotidiane: concordare una parola d’ordine in famiglia, verificare il numero di telefono prima di effettuare pagamenti e conservare le prove di eventuali abusi. In caso di violazione, è fondamentale intervenire subito, segnalare alle autorità e richiedere la rimozione del contenuto falso, la tutela giudiziaria urgente e il risarcimento.

Offrire alle autorità strumenti efficaci per intervenire in tempi rapidi significa difendere il diritto di vivere e lavorare senza dover rispondere di parole mai pronunciate o gesti mai compiuti.