Il reato di deepfake entra nel modello 231

Il reato di deepfake punisce l’illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale, idonei a indurre in inganno sulla loro genuinità, senza il consenso della persona rappresentata, cui cagioni un danno ingiusto.

È un illecito di nuovo conio, introdotto nel codice penale nel settembre del 2025.

Il D.Lgs. 160/2026, pubblicato il 15 settembre 2026, relativo all’adeguamento della normativa nazionale al c.d. AI Act,ha introdotto gli illeciti connessi all’intelligenza artificiale nel sistema 231 e, tra questi, il delitto di illecita diffusione di contenuti generati o alterati con sistemi di AI.

Che cos’è il deepfake

Il termine deepfake è la crasi dei termini deep learning e fake e il regolamento europeo n. 1689 del 2024 lo definisce quale un’immagine o un contenuto audio o video generato o manipolato dall’IA che assomiglia a persone, oggetti, luoghi, entità o eventi esistenti e che apparirebbe falsamente autentico o veritiero a una persona.

Il deepfake porn

La locuzione deepfake porn si riferisce a immagini manipolate caratterizzate dall’innesto di fotografie o video raffiguranti visi riconoscibili su immagini ritraenti corpi di altri soggetti, nudi o impegnati in atti sessuali.

La fattispecie penale è volta alla repressione anche della diffusione non consensuale di deepfake porn, che costituisce un’offesa alla reputazione, un’aggressione all’intimità, alla riservatezza e all’autodeterminazione della persona.

Il deepfake a scopo di propaganda politica o di disinformazione

L’illecito è rivolto altresì a incriminare l’utilizzo di deepfake a scopo di propaganda politica o di disinformazione: si tratta di contenuti fake diretti alla manipolazione digitale del consenso dell’opinione pubblica tramite la manipolazione della realtà.

La nozione di sistema di intelligenza artificiale

La nozione di sistema di intelligenza artificiale è parimenti contenuta nel regolamento europeo n. 1689 del 2024, che lo individua come un sistema automatizzato progettato per funzionare con livelli di autonomia variabili e che può presentare adattabilità dopo la diffusione e che, per obiettivi espliciti o impliciti, deduce dall’input che riceve come generare output quali previsioni, contenuti, raccomandazioni o decisioni che possono influenzare ambienti fisici o virtuali.

Le condotte incriminate: cessione, pubblicazione e diffusione

Le condotte – alternative – incriminate sono, in particolare, cessione, pubblicazione, diffusione dei contenuti fake.

Si tratta di atti successivi al processo tecnico della generazione dei contenuti artificiali e consistono nella comunicazione nel circuito pubblico di essi.

Assenza di consenso

Ulteriore elemento costitutivo dell’illecito è l’assenza di consenso dei soggetti rappresentati.

In ottica di compromesso tra i beni coinvolti, il legislatore ha inteso sì tutelare la libertà di autodeterminazione della persona e la sua proiezione nel mondo reale, senza tuttavia reprimere l’impiego dei sistemi di intelligenza artificiale.

L’induzione in inganno sulla genuinità dei contenuti fake

Un altro requisito è richiesto per la configurazione della nuova figura: i contenuti fake devono essere idonei ad indurre in inganno sulla loro genuinità.

Non è peraltro richiesta una relazione causa-effetto tra l’attitudine dei contenuti fake a portare in errore ed il danno ingiusto.

Il danno

Infine, la condotta sarà punibile laddove cagioni alla persona offesa un danno, che può essere patrimoniale o non patrimoniale, come, ad es. il danno morale.

Sistema 231: responsabilità amministrativa degli enti

Recentemente il legislatore ha adeguato la normativa nazionale all’A.I. Act, estendendo la responsabilità amministrativa degli enti anche agli usi illeciti dell’IA generativa e dei contenuti sintetici e, tra l’altro, al reato di deepfake.

Ne deriva l’esigenza di aggiornamento dei modelli di organizzazione, gestione e controllo, considerando nella governance aziendale anche le modalità attraverso cui strumenti di generazione o manipolazione di contenuti possono essere utilizzati nell’interesse o a vantaggio dell’ente.

Procedibilità

Per quel che attiene alla procedibilità, il delitto è punibile a querela della persona offesa. Tuttavia, si procede d’ufficio se il fatto è connesso con un altro delitto per il quale si deve procedere d’ufficio, ovvero se è commesso nei confronti di una persona incapace, per età o per infermità, o di una pubblica autorità a causa delle funzioni esercitate.

Nuovi rimedi cautelari

A seguito del D.Lgs. 160/2026 di adeguamento della normativa nazionale all’AI Act è ora possibile il sequestro preventivo dei contenuti online, mediante ordine rivolto ai prestatori di servizi intermediari, consentendo l’inibizione dell’accesso al contenuto e l’oscuramento delle relative risorse online.

Il rimedio verte sui contenuti online del profilo personale e sui relativi dati, mediante ordine ai prestatori di servizi di hosting, ai fornitori di piattaforme online o di motori di ricerca o ai prestatori di servizi intermediari della società dell’informazione di rimuovere i contenuti e i dati o disabilitare l’accesso al profilo, garantendo comunque, ove tecnicamente possibile, la fruizione dei contenuti estranei alle condotte illecite.

Lo studio legale Dal Pozzo di Milano presta la propria assistenza a soggetti privati, enti ed imprese anche in tema di reati informatici e responsabilità amministrativa degli enti.

Condividi

Studio Dal Pozzo

Avvocato penalista Milano

Avv. Licia Dal Pozzo