Chatbot di compagnia: cosa impone ora la California

Telefono giocattolo in legno con etichetta di carta, simbolo delle regole sui chatbot di compagnia in California

In sintesi

  • I chatbot di compagnia sono disciplinati in California dal 1° gennaio 2026 dalla legge SB 243: obbligo di avviso, protocollo di crisi pubblicato, doveri rafforzati verso i minori e un’azione individuale pari almeno a 1.000 dollari per violazione.
  • Il 10 settembre 2026 il governatore ha promulgato la SB 1119, nota come Adam’s Law, che aggiunge una valutazione del rischio preventiva, controlli parentali bloccati per impostazione predefinita, la conservazione triennale delle conversazioni e un audit indipendente sulla sicurezza dei minori.
  • Lo stesso giorno è nata la SB 867, moratoria quadriennale sui giocattoli per gli under 16 che incorporano un chatbot di compagnia, senza alcuna via d’uscita attraverso la conformità.
  • Le leggi SB 813 e AB 1405 costruiscono il lato dell’offerta. Il registro californiano dei revisori di IA e il primo audit obbligatorio cadono entrambi il 1° gennaio 2029.
  • L’AB 1609 sui chatbot di assistenza clienti delle grandi imprese non era ancora promulgata al 20 settembre 2026, a dieci giorni dalla scadenza.

Chatbot di compagnia: cosa impone la SB 243 da gennaio 2026

Presentata dal senatore Steve Padilla, la SB 243 è stata promulgata il 13 ottobre 2025 e si applica dal 1° gennaio 2026. Inserisce nel Business and Professions Code californiano un capitolo 22.6, articoli da 22601 a 22606, ed è il primo testo al mondo a disciplinare separatamente i chatbot di compagnia, cioè l’IA conversazionale costruita per fare compagnia anziché per svolgere un compito. La definizione sta all’articolo 22601(b)(1): un sistema di intelligenza artificiale con interfaccia in linguaggio naturale, che fornisce risposte adattive e simili a quelle umane ed è in grado di soddisfare un bisogno sociale dell’utente, anche esibendo tratti antropomorfi e mantenendo una relazione lungo più interazioni. L’articolo 22601(b)(2) esclude i bot di assistenza clienti, i personaggi dei videogiochi e gli altoparlanti vocali autonomi che non mantengono una relazione. Sono esclusioni più strette di quanto i team di prodotto immaginino, perché contano sul comportamento del sistema e non sull’etichetta scelta nel capitolato. Tre obblighi gravano sui chatbot di compagnia. L’articolo 22602(a) impone un avviso chiaro della natura artificiale ogni volta che una persona ragionevole potrebbe credere di parlare con un essere umano. L’articolo 22602(b) impone di mantenere e pubblicare un protocollo che impedisca la produzione di contenuti su ideazione suicidaria, suicidio o autolesionismo e che indirizzi l’utente ai servizi di emergenza. L’articolo 22602(c) aggiunge tre doveri quando l’operatore sa che l’utente è minorenne: segnalare l’IA, ricordare almeno ogni tre ore di fare una pausa e impedire contenuti sessualmente espliciti. L’articolo 22603 obbliga gli operatori di chatbot di compagnia a una relazione annuale all’Office of Suicide Prevention a partire dal 1° luglio 2027. L’articolo 22605 apre un’azione individuale: inibitoria, danno effettivo oppure 1.000 dollari per violazione se l’importo è superiore, più le spese legali. Nel capitolo non compare alcuna soglia di fatturato, il che lo distingue nettamente dalla maggior parte delle altre leggi californiane sull’IA.

Adam’s Law: il secondo strato promulgato il 10 settembre 2026

La SB 1119 porta il nome di Adam Raine, un adolescente californiano morto suicida nel 2025. Depositata il 17 febbraio 2026 dal senatore Padilla insieme alle deputate Buffy Wicks e Rebecca Bauer-Kahan, è stata codificata l’8 settembre e promulgata il 10 settembre 2026. Modifica l’articolo 22602 e introduce il capitolo 11.6, articoli da 21810 a 21818. Dove il testo del 2025 disciplinava ciò che i chatbot di compagnia possono dire, Adam’s Law disciplina come il prodotto è progettato, governato e dimostrato. Cinque obblighi contano più degli altri. Una valutazione del rischio documentata. Prima di rilasciare un chatbot di compagnia nuovo o sostanzialmente modificato, e con efficacia dal 1° luglio 2027, l’operatore deve svolgere e documentare una valutazione completa del rischio su progettazione, configurazione e funzionamento rispetto agli utenti minorenni, con una sintesi degli esiti per ciascun danno considerato. È a tutti gli effetti una valutazione d’impatto dell’IA travestita da obbligo di legge. Un protocollo di crisi documentato. Deve ridurre il rischio materiale che i chatbot di compagnia inducano ideazione suicidaria o autolesionismo in un minore, indirizzare ai servizi di emergenza e avvisare un genitore in presenza di una minaccia credibile e imminente. Controlli parentali bloccati per impostazione predefinita. Memoria conversazionale persistente disattivata, notifiche push disattivate, sessione continua limitata a un’ora, uso quotidiano limitato a due ore. Solo un genitore può modificare questi valori. Conservazione delle registrazioni. Se un minore muore o si procura lesioni gravi a seguito di scambi con i chatbot di compagnia, l’operatore deve conservare le conversazioni in forma utilizzabile ed esportabile per almeno tre anni, senza poter cancellare l’account finché quell’obbligo è pendente. Audit indipendente e pubblicità. Un revisore terzo esterno svolge un audit sulla sicurezza dei minori. La sintesi arriva all’Attorney General entro 30 giorni lavorativi e una versione ridotta va pubblicata sul sito entro 90 giorni. L’Attorney General può chiedere il rapporto integrale per giustificato motivo e i rapporti in suo possesso restano riservati. Le sanzioni si sovrappongono. Le procure possono chiedere fino a 5.000 dollari per ciascun minore coinvolto in caso di violazione colposa e fino a 15.000 dollari in caso di violazione dolosa. Minori e genitori conservano inoltre l’azione individuale.

SB 867: la moratoria sui giocattoli che nessuno pianifica

La SB 867, anch’essa del senatore Padilla, è stata promulgata lo stesso giorno. Vieta di produrre, vendere, scambiare o offrire in vendita un giocattolo destinato ai minori di 16 anni che incorpori un chatbot di compagnia. La moratoria corre dal 1° gennaio 2027 al 1° gennaio 2031, quattro anni, ed è un divieto secco, non un obbligo condizionato. È questa secchezza a rendere la SB 867 anomala fra le regole sui chatbot di compagnia. Ogni altro dovere californiano si assolve con una misura: inserire un avviso, pubblicare un protocollo, rilasciare controlli parentali, commissionare un audit. La SB 867 non offre nulla del genere. Un giocattolo compreso nel campo di applicazione resta vietato anche con filtri sui contenuti, limiti di sessione, controlli parentali e un rapporto di audit impeccabile. Restano tre configurazioni lecite: rimuovere la funzione conversazionale, spostare il prodotto fuori dalla fascia sotto i 16 anni, oppure non distribuirlo in California. Per i produttori di giocattoli connessi, gli editori edtech e la robotica di consumo la conseguenza pratica riguarda gli acquisti assai più della conformità. I contratti firmati oggi per una linea 2027 o 2028 devono prevedere una variante hardware o un’esclusione territoriale, e lo stesso processo di gestione del rischio IA che mappa i vostri modelli deve ora mappare la distinta base fisica.

L’audit che non si può ancora comprare: SB 813, AB 1405 e la collisione del 2029

Il giorno prima di Adam’s Law, il 9 settembre 2026, il governatore ha promulgato la SB 813 e l’AB 1405. Insieme costruiscono la prima struttura pubblica statunitense per l’audit indipendente dell’IA. La SB 813 incarica la Government Operations Agency di fissare entro il 1° gennaio 2028 i criteri per gli organismi di verifica indipendenti; i candidati dovranno dichiarare qualifiche, metodologie e strumenti di test. L’AB 1405 impone di istituire entro il 1° gennaio 2029 un registro online dei revisori di IA, dopo di che una persona o un organismo non iscritto non potrà in linea di principio né offrire né svolgere un audit di IA richiesto dalla legge statale. Ora accostate queste date all’obbligo di audit sui chatbot di compagnia. Il primo audit indipendente sulla sicurezza dei minori è dovuto entro il 1° gennaio 2029, oppure prima della prima messa a disposizione in California se successiva, e poi con cadenza biennale. L’operatore con meno di 500 milioni di dollari di fatturato nell’esercizio precedente è esente dall’audit fino al 1° gennaio 2032, ma non dalla valutazione del rischio né dai protocolli. Il registro che legittima un revisore e l’audit che ne richiede uno maturano quindi lo stesso giorno. Domanda e offerta sono state fissate per legge sulla medesima scadenza, con la differenza che l’offerta richiede tre anni di costruzione: criteri nel 2028, registro nel 2029, poi una manciata di studi che dovranno qualificarsi su metodologie ancora inedite. Chi aspetta che il registro si riempia negozierà nello stesso trimestre di tutti gli altri operatori. La posizione difendibile è trattare l’audit del 2029 come un cantiere del 2027. Fate una prova generale interna sul perimetro di legge, conservate le carte di lavoro e preselezionate un revisore. Per chi produce chatbot di compagnia è ordinaria preparazione a un audit IA, ed è ciò che separa un audit che legge le vostre prove da un audit che deve ricostruirle.

Chi rientra nel campo di applicazione, e la domanda che l’AB 1609 lascia aperta

La legge californiana si applica a ogni operatore di chatbot di compagnia, a prescindere dalle dimensioni. Non esiste soglia di dipendenti, di fatturato o di utenti. L’unico filtro è la definizione, ed è una definizione funzionale: il sistema mantiene una relazione lungo più interazioni soddisfacendo un bisogno sociale? La rete cattura prodotti che i loro creatori non descriverebbero mai come compagni. Un assistente generalista con memoria persistente, una funzione di benessere dentro un’app di consumo, un personaggio di marca in un universo editoriale e un tutor che ricorda uno studente da una sessione all’altra soddisfano il test per una parte del loro comportamento. L’esclusione per l’assistenza clienti protegge il bot che informa su un ordine; non protegge più lo stesso bot quando è progettato per tenere compagnia. Al di là dei chatbot di compagnia, l’AB 1609 chiuderebbe l’altro estremo. Imporrebbe alle imprese con oltre 500 milioni di dollari di ricavi lordi annui di offrire sul sito la richiesta di un operatore umano, di adoperarsi in buona fede per collegarlo entro quindici minuti o fissare un appuntamento entro un giorno lavorativo, di dichiarare l’uso del chatbot e di esporre in modo visibile il numero di assistenza. Presentata al governatore il 14 settembre 2026, al 20 settembre non era né promulgata né respinta. La scadenza è il 30 settembre 2026, come per la SB 1000 e l’AB 2713 su trasparenza e provenienza dei contenuti. Davanti a un testo a dieci giorni dal verdetto, la postura ragionevole è delimitare adesso e attivare dopo. Inventariate ogni superficie conversazionale esposta al pubblico, marcate quali sono di compagnia, quali di servizio e quali entrambe, e tenete il componente di avviso configurabile superficie per superficie. Quell’inventario è esattamente l’artefatto di cui il vostro impianto sulle leggi sull’intelligenza artificiale ha comunque bisogno.

Un prodotto, cinque regimi

La maggior parte dei team italiani che guarda agli obblighi californiani esercita già lo stesso assistente in più giurisdizioni. Altri quattro regimi sono in vigore. New York è arrivata per prima. L’articolo 47 della General Business Law si applica dal 5 novembre 2025. Richiede una notifica a inizio sessione e almeno ogni tre ore per le conversazioni prolungate, per tutti gli utenti e non solo per i minori, oltre a un protocollo di rilevazione dell’ideazione suicidaria con rinvio ai servizi di emergenza. L’azione spetta solo all’Attorney General, con sanzioni civili fino a 15.000 dollari al giorno destinate a un fondo per la prevenzione del suicidio. Manca del tutto la parte sui minori e manca la relazione annuale. Il Maine applica dal 24 settembre 2025 il suo Chatbot Disclosure Act, che obbliga qualunque impresa a segnalare al consumatore che non sta parlando con una persona. Lo Utah ha promulgato nel marzo 2025 la HB 452 sui fornitori di chatbot per la salute mentale. L’Unione europea applica dal 2 agosto 2026 l’articolo 50(1) del regolamento sull’IA: il fornitore deve garantire che la persona fisica sia informata di stare interagendo con un sistema di IA, salvo che ciò sia evidente. La nostra guida agli obblighi di trasparenza dell’IA approfondisce quel regime. In Italia vi si aggiungono la legge 132/2025, con AgID autorità di notifica e ACN per la vigilanza del mercato, e le regole AGCOM sulla verifica dell’età, così che la questione anagrafica va risolta su due binari contemporaneamente. Nel complesso i cinque regimi chiedono un unico componente di avviso a cadenza variabile, un unico protocollo di rilevazione, un unico archivio di prove e cinque interruttori di configurazione. Trattarli come cinque progetti di conformità separati significa ritrovarsi con tre formulazioni incompatibili e nessuna pista di controllo.

Il fascicolo probatorio: cosa dovrete poter esibire

Adam’s Law sposta il regime dei chatbot di compagnia da uno standard di condotta a uno standard di documentazione. Questi sono i documenti che un revisore, l’Attorney General o un attore in giudizio chiederanno. <table header-row=”true”> <tr> <td>Documento</td> <td>Base normativa</td> <td>Conservazione</td> <td>Chi può esigerlo</td> </tr> <tr> <td>Configurazione degli avvisi per superficie e classe di utente</td> <td>art. 22602(a), art. 21812</td> <td>Vita del prodotto</td> <td>Revisore, attore</td> </tr> <tr> <td>Protocollo di crisi pubblicato e storico delle versioni</td> <td>art. 22602(b)</td> <td>Vita del prodotto</td> <td>Pubblico, revisore</td> </tr> <tr> <td>Conteggio annuale dei rinvii ai servizi di emergenza</td> <td>art. 22603</td> <td>Dal 1° luglio 2027</td> <td>Office of Suicide Prevention</td> </tr> <tr> <td>Valutazione del rischio preventiva con esiti per danno</td> <td>art. 21811</td> <td>Per rilascio</td> <td>Revisore, Attorney General</td> </tr> <tr> <td>Configurazione predefinita dei controlli parentali e registro modifiche</td> <td>art. 21812</td> <td>Vita del prodotto</td> <td>Revisore, attore</td> </tr> <tr> <td>Metodologia pubblicata di verifica dell’età</td> <td>Adam’s Law, segnali AB 1043</td> <td>Vita del prodotto</td> <td>Pubblico, revisore</td> </tr> <tr> <td>Rapporto di audit, sintesi all’Attorney General, versione pubblica</td> <td>art. 21813</td> <td>Ciclo biennale</td> <td>Attorney General, pubblico</td> </tr> <tr> <td>Registrazioni conservate dopo un incidente grave</td> <td>art. 21814</td> <td>Almeno 3 anni</td> <td>Giudice, Attorney General</td> </tr> </table> Due proprietà decidono se il fascicolo regge l’incontro con un revisore. La prima è la marcatura temporale e il versionamento di ciascun documento, per mostrare la configurazione del giorno dell’incidente e non quella odierna. La seconda è l’esportabilità, che la legge richiede esplicitamente e che esclude ogni prova rinchiusa in una console fornitore da cui non si estrae nulla. Entrambe sono il senso comune dell’auditabilità dell’IA, e il manuale sulla responsabilità dell’Alan Turing Institute opera la stessa distinzione fra rendicontabilità e verificabilità che lo schema californiano rende ora vincolante. La conservazione cambia anche la gestione degli incidenti legati ai chatbot di compagnia. Un episodio grave di autolesionismo che coinvolga un minore fa scattare un blocco triennale, quindi la vostra procedura di segnalazione degli incidenti IA deve prevedere una fase di conservazione cautelare che sospenda le normali cancellazioni e chiusure di account.

Calendario di conformità, dal 2026 al 2032

<table header-row=”true”> <tr> <td>Data</td> <td>Evento</td> </tr> <tr> <td>1° gennaio 2026</td> <td>Entrano in vigore gli obblighi base della SB 243</td> </tr> <tr> <td>2 agosto 2026</td> <td>L’articolo 50(1) del regolamento europeo si applica allo stesso prodotto</td> </tr> <tr> <td>10 settembre 2026</td> <td>Promulgazione di Adam’s Law e della SB 867</td> </tr> <tr> <td>30 settembre 2026</td> <td>Scadenza del governatore per AB 1609, SB 1000, AB 2713</td> </tr> <tr> <td>1° gennaio 2027</td> <td>Inizio della moratoria SB 867 sui giocattoli</td> </tr> <tr> <td>1° luglio 2027</td> <td>Prima relazione annuale e obblighi base di Adam’s Law</td> </tr> <tr> <td>1° gennaio 2028</td> <td>Criteri per gli organismi di verifica indipendenti (SB 813)</td> </tr> <tr> <td>1° gennaio 2029</td> <td>Registro dei revisori attivo e primo audit sulla sicurezza dei minori</td> </tr> <tr> <td>1° gennaio 2031</td> <td>Fine della moratoria SB 867</td> </tr> <tr> <td>1° gennaio 2032</td> <td>Fine dell’esenzione dall’audit sotto i 500 milioni di dollari</td> </tr> </table> Per i chatbot di compagnia la finestra critica corre dal 1° luglio 2027 al 1° gennaio 2029. La valutazione del rischio e i protocolli diventano esigibili diciotto mesi prima del primo audit, ed è esattamente l’intervallo in cui un operatore accumula le prove giorno per giorno oppure scopre nel 2028 di avere diciotto mesi di decisioni non documentate da ricostruire. Ancorate il programma al calendario delle leggi californiane sull’IA e non ai singoli numeri di legge, che cambiano a ogni sessione.

Domande frequenti

Un chatbot di assistenza clienti è un chatbot di compagnia ai sensi della SB 243? In linea di principio no. L’articolo 22601(b)(2) esclude i bot usati solo per l’assistenza clienti. Poiché l’esclusione guarda al comportamento, regge solo finché il bot resta transazionale. Se lo stesso assistente conserva memoria degli scambi, pone domande emotive non sollecitate o è progettato per mantenere una relazione, rientra fra i chatbot di compagnia per quella parte del suo comportamento. Si valuta superficie per superficie e funzione per funzione, mai prodotto per prodotto. La legge vale per un’impresa con sede fuori dalla California? Sì, se i chatbot di compagnia interessati sono accessibili a utenti californiani. La norma coglie l’operatore attraverso il servizio offerto e non attraverso la sede, con lo stesso modello di portata delle altre leggi californiane di tutela del consumatore. Un’impresa italiana con utenti in California rientra nel campo di applicazione e deve assumere che l’azione individuale segua il prodotto. Che cos’è esattamente Adam’s Law? È la SB 1119, promulgata il 10 settembre 2026 e intitolata alla memoria di Adam Raine. Si affianca al testo del 2025 senza sostituirlo: valutazione preventiva del rischio documentata, protocollo di crisi documentato, controlli parentali bloccati per impostazione predefinita, metodologia di verifica dell’età pubblicata, conservazione triennale dopo un incidente grave e audit indipendente sulla sicurezza dei minori trasmesso all’Attorney General. Chi può svolgere l’audit indipendente sulla sicurezza dei minori? Un revisore terzo esterno con competenza dimostrata, obiettivo e indipendente dall’operatore. Dal 1° gennaio 2029 entra in gioco anche il registro creato dall’AB 1405: dopo quella data una persona o un organismo non iscritto non potrà in linea di principio più svolgere un audit di IA richiesto dalla legge californiana. I criteri di iscrizione discenderanno dal quadro sugli organismi di verifica indipendenti che la SB 813 impone entro il 1° gennaio 2028. Rispettare la legge di New York basta per la California? Solo in parte. La cadenza di notifica newyorkese è più severa per gli adulti, perché vale a inizio sessione e ogni tre ore per tutti. La California è più severa sui minori, sulla pubblicazione, sul reporting e, dopo Adam’s Law, su progettazione e audit. New York non prevede né relazione annuale né parte dedicata ai minori; la California prevede entrambe. Costruite l’unione dei due regimi e fate variare la cadenza per giurisdizione. Che succede se il chatbot è dentro un giocattolo? La SB 867 vieta di produrre o vendere un giocattolo destinato agli under 16 che incorpori un chatbot di compagnia, dal 1° gennaio 2027 al 1° gennaio 2031. Non esiste una via di conformità: filtri, controlli parentali, limiti di sessione e audit non cambiano nulla. Restano tre opzioni: rimuovere la funzione conversazionale, cambiare fascia d’età di destinazione, oppure non distribuire in California.

Conclusione

In undici mesi il regime californiano sui chatbot di compagnia è passato da un testo a quattro, e la parte che richiede più tempo è proprio quella che arriva per ultima. Avvisi e protocolli di crisi sono lavoro di ingegneria misurabile in sprint. Una valutazione preventiva del rischio con gli esiti per ciascun danno, un registro delle modifiche ai controlli parentali, una metodologia di verifica dell’età pubblicata e tre anni di registrazioni esportabili sono lavoro di governance misurabile in anni, e nessun revisore indipendente certifica ciò che non è mai stato annotato. Considerate il 1° luglio 2027 come il giorno in cui il fascicolo probatorio si apre, non come il giorno in cui si comincia a progettarlo. Per collocare la California nel quadro complessivo, la nostra panoramica sulle leggi sull’intelligenza artificiale nel 2026 la mette accanto agli altri regimi, mentre l’analisi del Colorado AI Act mostra come un altro Stato abbia scelto la direzione opposta.

Chatbot di compagnia: cosa impone ora la California

Chatbot di compagnia: la legge SB 243 si applica da gennaio 2026 e Adam's Law aggiunge valutazione del rischio, controlli parentali e audit indipendenti.

Legge californiana sulla trasparenza dell’IA: cosa impone SB 942

La legge californiana sulla trasparenza dell'IA si applica dal 2 agosto 2026. Obblighi di SB 942, effetti di SB 1000 e prove da conservare.

IA agentica vs IA generativa: cosa cambia per la governance

L'IA agentica non è solo una differenza tecnica. Ecco cosa cambia in classificazione, sorveglianza, rischi e prove quando l'IA agisce da sola.

CCPA: le nuove regole californiane su ADMT, rischi e audit

Regolamento CCPA dal 2026: obblighi ADMT entro il 1° gennaio 2027, valutazioni del rischio, audit di cibersicurezza, sanzioni e raccordo con GDPR e AI Act.

Cos’è l’IA avversaria? Attacchi, difese e governance

L'IA avversaria inganna i modelli di machine learning con poisoning, evasione e prompt injection. Tipi di attacco, difese e cosa impone l'AI Act.

Leggi sull’IA in California: chi deve adeguarsi ed entro quando

Leggi sull'IA in California per ruolo e scadenza: SB 53, SB 942, SB 243, regole CCPA sull'ADMT e le leggi firmate da Newsom a settembre 2026.