Bruxelles, 17 settembre 2026. Nella sala stampa della Commissione europea, la presidente Osunlayan apre la conferenza con un numero che vale più di qualsiasi dichiarazione di intenti: i ragazzi europei che hanno iniziato a usare i social prima dei dieci anni trascorrono oggi tra le sette e le otto ore al giorno online. Quasi una giornata lavorativa completa. Non davanti a libri, non in campo, non con gli amici. Davanti a piattaforme progettate da ingegneri pagati per massimizzare il tempo di permanenza.
L’EU Kids Act approvato oggi dalla Commissione non è una misura di tutela dei minori. È la più grande ristrutturazione delle regole d’ingresso al mercato digitale europeo degli ultimi dieci anni, e chi vende tecnologia, servizi digitali o contenuti a utenti europei deve capirlo prima che diventi legge.
La narrazione pubblica parlerà di bambini protetti e genitori sollevati. Ed è tutto vero. Ma sotto quella narrazione si muove qualcosa di diverso: un cambio radicale del rapporto tra piattaforme e regolatore, un’inversione del principio di prova che non riguarda solo i social per minori, e un mercato da centinaia di miliardi che viene ridisegnato prima ancora che le imprese abbiano avuto il tempo di capire cosa sta cambiando.
Chi legge questa notizia cercando rassicurazione la troverà nei comunicati ufficiali. Chi vuole capire cosa fare da domani mattina, continui a leggere.
Il Fatto in Numeri: le dimensioni reali della regolazione
L’EU Kids Act approvato oggi dalla Commissione europea traduce in obblighi vincolanti ciò che il Digital Services Act aveva lasciato come linea guida. I numeri di partenza li ha forniti l’Eurobarometro di luglio 2026: il 92% degli europei chiede protezione rafforzata per i minori online, il 70% è preoccupato per cyberbullismo, molestie e adescamento. Non sono cifre di consenso politico generico, sono il mandato esplicito che la Commissione ha usato per blindare il provvedimento.
Le soglie operative sono precise. Nessun account social sotto i 13 anni. Tra i 13 e i 15, accesso solo attraverso un account gestito dal genitore o tutore, con un massimale di utilizzo di un’ora al giorno, lista contatti pre-approvata e funzionalità ridotte. Dai 15 ai 18 anni, l’account personale è permesso ma le piattaforme devono rispettare il principio di “safety by design” per tutti gli utenti minorenni senza eccezioni.
L’enforcement ha una scadenza che conta: la Commissione può avviare indagini in 90 giorni nei casi che riguardano la protezione dei minori, un tempo incomparabile rispetto ai procedimenti standard del DSA. Già nel 2026 sono stati emessi dieci “preliminary findings” contro piattaforme maggiori: TikTok per design additivo, Meta per la penetrazione di minori su Facebook e Instagram, quattro piattaforme pornografiche per accesso non verificato. Le sanzioni non sono più teoriche.
Il perimetro soggettivo è più ampio di quanto la stampa generalista stia comunicando: l’obbligo di safety by design si applica a social media, piattaforme di video sharing, chatbot AI, AI companion e videogiochi online. Non solo TikTok e Instagram. Anche ogni prodotto digitale che integri funzionalità conversazionali o interattive rivolte, anche solo in parte, a utenti europei sotto i 18 anni.
Perché Ora: il momento non è casuale
L’EU Kids Act arriva in un momento preciso, e il timing non è casuale. Da un lato, la Commissione ha tre anni di enforcement DSA alle spalle e ha capito dove il sistema non regge: le linee guida pubblicate un anno fa per la protezione dei minori sono state applicate “molto lentamente” dalle piattaforme, come ha detto esplicitamente la vicepresidente esecutiva durante la conferenza. La risposta è renderle vincolanti.
Dall’altro lato, due eventi recenti hanno fornito la copertura politica e tecnica necessaria. L’Australia ha introdotto il divieto di social media sotto i 16 anni, offrendo all’Europa un precedente internazionale a cui riferirsi senza essere la prima ad agire. E una sentenza del tribunale costituzionale francese, emessa il mese scorso sulla legislazione nazionale sui social, ha indicato con precisione i due pilastri che una legge europea doveva includere per reggere al vaglio giuridico: il principio di safety by design e un approccio graduale, senza “salti di scogliera” tra divieto totale e accesso pieno.
La Commissione ha integrato entrambi, scegliendo un modello che non è la replica australiana del divieto netto, ma non è nemmeno la resa del DSA. È un terzo modello, costruito per resistere ai ricorsi e per essere esportabile come standard di riferimento globale. Questo è il punto che molte analisi stanno perdendo: l’EU Kids Act non è solo una norma interna, è un tentativo di posizionare l’Europa come legislatore di riferimento globale per la digital safety, esattamente come il GDPR è diventato standard de facto anche fuori dall’Unione.
Effetti Immediati sui Mercati: chi paga il conto oggi
Le ripercussioni sui mercati non si leggono oggi sugli indici azionari principali, ma nei segmenti specifici del tech europeo e nelle valutazioni delle piattaforme ad alta esposizione sui minori. TikTok, già sotto pressione per i procedimenti DSA aperti nel 2026, affronta ora un doppio fronte: il provvedimento europeo e la crescente pressione regolatoria negli Stati Uniti. Meta ha comunicato nei mesi scorsi alcune iniziative volontarie sui minori, ma i preliminary findings emessi dalla Commissione indicano che non bastano.
Sul fronte valutario, l’euro rimane in un corridoio stabile rispetto al dollaro, e la BCE ha confermato nei suoi comunicati di questa settimana una traiettoria di crescita salariale moderata intorno al 2,7% per il primo semestre 2027. Questo contesto non crea pressioni immediate sui costi operativi delle imprese europee legate alla compliance, ma segnala che la BCE non ha spazio per allentare in modo significativo: il costo del denaro resterà un fattore di selezione per chi deve investire in adeguamento tecnologico.
Il segnale strutturale è altrove: le imprese che sviluppano soluzioni di verifica dell’età, strumenti di parental control, piattaforme di contenuto per minori con design sicuro certificato, stanno entrando in un mercato a domanda obbligatoria. L’EU Kids Act non crea un’opportunità facoltativa, crea un obbligo, e con esso una filiera di fornitori tecnici necessari. Chi presidia già questo spazio ha un vantaggio da prima mossa. Chi deve costruirlo da zero ha un orologio che inizia a girare oggi.
Che Cosa Cambia per le Aziende Italiane
Orizzonte Immediato (0-6 mesi): Le imprese che già operano nel settore edtech, gaming, app per ragazzi o piattaforme di contenuto devono avviare ora una mappatura della loro base utenti under-18 in Europa. La Commissione ha stabilito che le piattaforme dovranno presentare piani di conformità dettagliati prima dell’entrata in vigore del regolamento, non dopo. Chi arriva all’ultimo momento non si trova a pagare una multa: si trova escluso dal mercato europeo fino a prova contraria. Per le PMI italiane che esportano servizi digitali, questo significa che il carico della prova si inverte già nella fase di negoziazione commerciale con partner e distributori europei.
Orizzonte Medio (6-18 mesi): Lo scenario più probabile è una biforcazione del mercato digitale europeo. Da un lato, le grandi piattaforme che hanno le risorse per adeguarsi rapidamente e che useranno la compliance come barriera all’ingresso contro i concorrenti più piccoli. Dall’altro, una fascia di operatori medi e piccoli che non reggono i costi di implementazione e abbandonano il segmento minori. In questo spazio si apre una domanda non soddisfatta di piattaforme certificate, sicure, conformi, che parlino a genitori e scuole invece che agli algoritmi di engagement. Le aziende italiane che operano nel segmento edu-tech, nei contenuti culturali per ragazzi, nei servizi di digital literacy, possono trovare qui un posizionamento difendibile che le grandi piattaforme difficilmente riusciranno a occupare in modo credibile.
Orizzonte Lungo (18+ mesi): Il precedente strutturale che l’EU Kids Act introduce è l’inversione della prova. Prima il regolatore doveva dimostrare il danno. Ora la piattaforma deve dimostrare la sicurezza. Questa logica non si fermerà ai minori. La Commissione lo ha detto esplicitamente durante la conferenza: il Digital Fairness Act, atteso per l’autunno, estenderà principi analoghi agli adulti. Chi costruisce oggi processi di safety by design per i minori sta costruendo la competenza che sarà richiesta su tutta la platea degli utenti europei entro due anni. Il costo di investirci ora è una frazione del costo di farlo sotto pressione regolatoria tra ventiquattro mesi.
Settori Strategici: Chi È Più Esposto
Edtech e piattaforme educative: Il settore più direttamente impattato, ma anche quello con la maggiore opportunità nascosta. Le piattaforme che oggi operano in zone grigie, con profili utente non verificati e funzionalità pensate per l’engagement piuttosto che per l’apprendimento, devono ripensare l’architettura del prodotto. Chi invece è già strutturato con accessi supervisionati, contenuti certificati e assenza di design additivo si trova con un vantaggio competitivo certificato dalla legge. Per le PMI italiane del settore, la domanda da porsi oggi non è se adeguarsi, ma come trasformare l’adeguamento in argomento commerciale verso scuole, enti locali e famiglie.
Gaming e intrattenimento digitale: L’inclusione dei videogiochi online nell’obbligo di safety by design è la sorpresa che il settore non si aspettava. Non si parla solo di giochi “per bambini”: qualsiasi piattaforma di gaming con utenti europei under-18 deve rivedere le meccaniche di loot box, le funzionalità di chat tra sconosciuti, i sistemi di monetizzazione basati sul tempo di gioco. Le imprese italiane che sviluppano giochi o che distribuiscono giochi europei su mercati internazionali devono verificare se i loro prodotti rientrano nel perimetro e costruire oggi la documentazione di conformità, perché sarà richiesta dai partner distributivi prima ancora che dagli enti regolatori.
Servizi di identità digitale e verifica dell’età: Questo è il settore che nessun analista generalista sta guardando, ed è quello con la maggiore domanda derivata immediata. L’EU Kids Act introduce un sistema di verifica dell’età basato su “zero knowledge proof”, sviluppato su standard europei, che le piattaforme devono integrare. Si tratta di infrastruttura tecnica che qualcuno deve costruire, certificare e distribuire. Le imprese italiane attive nel fintech, nell’identità digitale, nella cybersecurity e nei servizi cloud hanno qui una finestra di ingresso in un mercato a domanda obbligatoria e crescita garantita dalla norma. Non è un’opportunità di mercato: è un appalto europeo distribuito su scala privata.
Rischi da Monitorare: Tre Variabili Critiche
Il primo rischio: Frammentazione applicativa tra Stati membri — La storia del DSA insegna che una norma europea uniforme produce enforcement disomogeneo. Alcuni stati si sono mossi con più velocità e risorse, altri hanno sostanzialmente ignorato i termini. L’EU Kids Act prevede un meccanismo di accelerazione a 90 giorni per le indagini sui minori, ma l’implementazione concreta dipende dalle autorità nazionali. Un’azienda italiana che esporta servizi digitali in Germania, Francia e Polonia potrebbe trovarsi davanti a tre interpretazioni diverse degli stessi obblighi. Il rischio non è la multa, è l’incertezza operativa che paralizza le decisioni di investimento proprio nel momento in cui sarebbe necessario muoversi.
Il secondo rischio: Effetto sostituzione verso piattaforme non europee — Il principio di safety by design, se applicato in modo asimmetrico tra piattaforme europee e piattaforme con sede fuori dall’UE, può produrre un effetto paradossale. I prodotti europei vengono appesantiti da obblighi di compliance costosi, mentre i concorrenti extra-europei continuano a operare con meno vincoli, almeno nel breve periodo prima che l’enforcement raggiunga anche loro. Per le PMI italiane che competono su mercati globali con piattaforme americane o asiatiche, questo rappresenta un rischio di svantaggio competitivo temporaneo ma significativo, soprattutto se i costi di adeguamento si concentrano nella fase di lancio del prodotto.
Il terzo rischio: Liability estesa nella catena di fornitura — L’obbligo di safety by design non si applica solo all’operatore finale della piattaforma. Si applica a ogni servizio che integra funzionalità coperte dalla norma, inclusi i fornitori B2B di componenti, SDK, sistemi di raccomandazione e motori di personalizzazione. Un’impresa italiana che fornisce tecnologia a una piattaforma poi sanzionata dalla Commissione potrebbe trovarsi coinvolta in procedimenti di responsabilità condivisa. La due diligence sui clienti, già diventata più complessa con il GDPR, diventa un esercizio strutturale anche nel settore tech.
Domande e Risposte: Le Risposte che Servono Adesso
D: La mia azienda opera in ambito digitale ma non specificamente per minori. Devo comunque preoccuparmi dell’EU Kids Act?
R: Sì, se la tua piattaforma o app può essere utilizzata da utenti under-18 europei, sei coperto dall’obbligo. Non è rilevante se il tuo target commerciale è adulti. Se un minore può accedere, devi implementare safety by design. Inoltre, il Digital Fairness Act estenderà principi simili agli adulti entro due anni, quindi la compliance che costruisci oggi per i minori diventerà standard generale.
D: Quali sono i tempi concreti per l’adeguamento? Abbiamo già una scadenza ufficiale?
R: La Commissione richiede piani di conformità dettagliati prima dell’entrata in vigore ufficiale del regolamento. Il timing esatto dipenderà dall’iter legislativo negli Stati membri, ma il modello DSA suggerisce 18-24 mesi dalla pubblicazione in Gazzetta Ufficiale. Tuttavia, partner distributivi e piattaforme principali inizieranno a richiedere conformità molto prima, già nei prossimi 6-12 mesi.
D: Quali sono i costi tipici di adeguamento per una PMI? È conviene rimanere fuori dal mercato europeo piuttosto che investire?
R: I costi variano enormemente in base alla tipologia di prodotto. Implementare verifica dell’età, parental control e safety by design per una piattaforma medio-piccola può costare tra 50-200mila euro. Tuttavia, il costo di esclusione dal mercato europeo è molto più alto nel medio-lungo termine. Inoltre, la compliance fatta bene diventa un argomento commerciale verso clienti business e verso i genitori.
D: Se la mia piattaforma è fatta in Italia ma i server sono fuori dall’UE, sono comunque obbligato a conformarmi?
R: Sì. La compliance si applica in base alla localizzazione degli utenti, non della sede legale o dell’infrastruttura. Se hai utenti under-18 europei, devi adeguarti indipendentemente da dove operi.
D: Il sistema di verifica dell’età basato su zero knowledge proof è già disponibile, o devo aspettare standard tecnici europei specifici?
R: Gli standard tecnici sono ancora in fase di definizione. La Commissione ha indicato le specifiche funzionali, ma l’implementazione concreta avverrà con le documentazioni tecniche che saranno pubblicate nei prossimi mesi. I fornitori di soluzioni di identità digitale stanno già sviluppando prodotti conformi al modello indicato.
D: Posso usare soluzioni di compliance già costruite, o devo sviluppare qualcosa di custom?
R: Entrambi gli approcci funzionano. Il mercato sta già sviluppando soluzioni modulari (verifica dell’età, parental control, sistemi di contenuto age-appropriate) che possono essere integrate. Tuttavia, il controllo end-to-end del design rimane responsabilità della tua piattaforma.
La Lente dell’Analisi Strategica: Il Mio Punto di Vista
Ho seguito questa conferenza stampa con l’attenzione che si deve a una notizia che travestita da provvedimento sociale nasconde una mossa geopolitica molto precisa.
L’Europa sta costruendo il suo terzo standard digitale globale. Il primo è stato il GDPR, che ha costretto ogni impresa del mondo con clienti europei a rivedere il trattamento dei dati. Il secondo è stato l’AI Act, che ha definito i contorni dell’intelligenza artificiale regolamentata. Il terzo è l’EU Kids Act, che aggiunge un principio nuovo e potenzialmente devastante per chi non lo ha capito: l’inversione del burden of proof. Prima il regolatore provava il danno. Ora la piattaforma prova la sicurezza. Prima di ottenere accesso al mercato, non dopo averlo perso.
Questo è un cambio di paradigma che va molto oltre i minori. La Commissione lo ha detto esplicitamente: il Digital Fairness Act estenderà principi simili a tutta la popolazione. Il precedente che si crea oggi con l’EU Kids Act diventa il template per tutto ciò che viene dopo. E le imprese italiane che operano nel digitale, o che integrano componenti digitali nei loro prodotti, stanno entrando in un mondo dove la compliance non è un costo di gestione annuale. È una condizione di accesso al mercato.
La cosa che mi preoccupa di più, parlando con imprenditori italiani del settore digitale, è che molti ancora leggono queste notizie come “roba da multinazionali”. TikTok e Meta, certo. Ma anche chi sviluppa un’app per bambini, chi vende abbonamenti a contenuti educativi in tutta Europa, chi fornisce sistemi di chat integrati in piattaforme gaming. Il perimetro dell’EU Kids Act è molto più ampio di quanto la conferenza stampa sembri suggerire, e l’esperienza con il DSA dice che i first mover sul fronte della compliance ottengono un vantaggio competitivo reale, non solo una riduzione del rischio legale.
La lezione operativa è semplice e scomoda: se la tua impresa tocca in qualsiasi modo utenti under-18 in Europa, il piano di compliance non si scrive quando arriva la prima lettera dall’autorità nazionale. Si scrive oggi, si porta ai partner distributivi come documento di posizionamento, e si usa come argomento commerciale verso chi deve decidere con chi lavorare in un mercato che sta cambiando le regole d’ingresso.
Watchlist Operativa: Cosa Seguire nelle Prossime Settimane
Sul fronte della Commissione europea: i dettagli tecnici del sistema di verifica dell’età basato su zero knowledge proof, attesi nella documentazione tecnica allegata alla proposta. Sono la specifica che determina quali fornitori di identità digitale avranno un vantaggio strutturale nell’implementazione.
Sul fronte degli Stati membri: il calendario di recepimento e le prime dichiarazioni delle autorità nazionali di regolazione (in Italia, l’AGCOM). La velocità con cui i singoli stati si attrezzeranno determinerà il livello di enforcement reale nei prossimi 12 mesi.
Sul fronte delle piattaforme: le risposte pubbliche di Meta, TikTok e Google nei prossimi 30 giorni. Chi annuncia piani di compliance proattivi sta segnalando che intende usare la regolazione come barriera verso i concorrenti più piccoli. Chi prende tempo sta costruendo una strategia di resistenza che potrebbe generare fasi di instabilità normativa utili a chi invece si muove in anticipo.
Sul fronte del Digital Fairness Act: la proposta attesa per l’autunno 2026 estenderà il principio di safety by design agli adulti. La tempistica della Commissione indica che l’iter legislativo inizierà prima della fine dell’anno. Monitorare le consultazioni pubbliche per posizionarsi nel dibattito prima che le soglie vengano definite.
Sul fronte dei mercati finanziari: le valutazioni delle società europee di identità digitale e verifica dell’età, oggi ancora un segmento di nicchia. La domanda obbligatoria creata dall’EU Kids Act trasformerà questo settore in infrastruttura critica nel giro di 18 mesi.
Il Confine Che Conta Non È Quello Che Pensi
Bruxelles, 17 settembre 2026. Mentre la presidente Osunlayan chiude la conferenza stampa sull’EU Kids Act, nelle sale del palazzo Berlaymont si sta già discutendo la struttura del Digital Fairness Act. La protezione dei minori era il caso d’uso più semplice da vendere all’opinione pubblica, ma il meccanismo costruito è universale: inversione della prova, obblighi di design ante-accesso, enforcement accelerato.
La vera partita non è la battaglia tra Europa e Big Tech sulla tutela dei bambini. È la definizione di chi controlla i criteri di accesso al mercato digitale europeo, e con quale tempo di reazione. Le piattaforme americane e asiatiche che hanno dominato un decennio di assenza regolatoria si trovano ora davanti a un regolatore che ha imparato a usare l’obbligo procedurale come strumento di politica industriale.
Per chi produce tecnologia, distribuisce servizi digitali o integra componenti digitali in prodotti rivolti al mercato europeo, il confine rilevante non è tra chi serve minori e chi no. Il confine è tra chi ha già costruito i processi di safety by design e chi ancora considera la compliance un’attività reattiva. La compliance preventiva non è un costo, è il biglietto d’ingresso a un mercato che sta alzando i propri standard e non ha intenzione di aspettarti.