Digital Services Act Italia 2026: obblighi per piattaforme e PMI
Il Digital Services Act (DSA), Regolamento UE 2022/2065, è diventato pienamente applicabile a tutti i soggetti obbligati a partire dal 17 febbraio 2024. A distanza di oltre due anni da quella data, il quadro normativo si è consolidato, le autorità di controllo nazionali hanno assunto piena operatività e le prime istruttorie nei confronti di grandi piattaforme hanno già prodotto provvedimenti significativi. Per le imprese italiane che operano nel settore dei servizi digitali, dal piccolo marketplace al grande motore di ricerca, ignorare il DSA non è più un'opzione praticabile.
Questo articolo offre una lettura sistematica degli obblighi previsti dal Digital Services Act in Italia nel 2026, con particolare attenzione alle implicazioni concrete per le PMI, ai rischi sanzionatori e agli strumenti disponibili per la messa in conformità.
Che cos'è il Digital Services Act e perché interessa le imprese italiane
Il Digital Services Act è un regolamento europeo a effetto diretto: non richiede recepimento nazionale ed è immediatamente vincolante in ogni Stato membro, Italia compresa. Il suo obiettivo dichiarato è aggiornare il quadro normativo sui servizi intermediari della società dell'informazione, che dal 2000 era rimasto ancorato alla Direttiva sul commercio elettronico (2000/31/CE).
Il DSA introduce un sistema di obblighi graduato in funzione della dimensione del prestatore e della tipologia di servizio offerto. Non si tratta di una disciplina riservata ai giganti tecnologici: coinvolge potenzialmente qualsiasi impresa italiana che metta a disposizione degli utenti uno spazio digitale nel quale possano caricare, condividere, scambiare o accedere a contenuti e prodotti di terzi.
Il Coordinatore dei Servizi Digitali (Digital Services Coordinator, DSC) per l'Italia è stato individuato nell'Autorità per le Garanzie nelle Comunicazioni (AGCOM), che esercita i poteri di vigilanza, indagine e sanzione nei confronti dei prestatori stabiliti in Italia o che comunque offrono servizi a utenti italiani senza essere stabiliti nell'Unione Europea.
La struttura per livelli del DSA: chi è obbligato a fare cosa
Il regolamento classifica i soggetti obbligati in quattro categorie principali, alle quali corrispondono obblighi di intensità crescente.
Servizi intermediari semplici
Rientrano in questa categoria i prestatori di accesso a reti (access provider), i servizi di caching e di hosting di base. Per questi soggetti il DSA mantiene sostanzialmente il regime di esenzione dalla responsabilità già noto dalla Direttiva e-commerce, a condizione che il prestatore non abbia un ruolo attivo nella determinazione o selezione dei contenuti trasmessi o memorizzati.
Piattaforme di hosting
È la categoria che abbraccia la maggior parte dei soggetti interessati in ambito PMI. Vi rientrano i prestatori che memorizzano informazioni fornite dagli utenti su richiesta, comprese le piattaforme di e-commerce, i siti di recensioni, i forum, le piattaforme di condivisione di contenuti, i marketplace B2C e B2B, le applicazioni che consentono agli utenti di pubblicare annunci.
Gli obblighi principali per questa categoria sono:
- Predisposizione di meccanismi di segnalazione dei contenuti illeciti accessibili e facili da utilizzare.
- Implementazione di sistemi di notice and action che consentano di rispondere alle segnalazioni in modo non arbitrario.
- Notifica agli utenti delle decisioni di moderazione dei contenuti, con adeguata motivazione.
- Possibilità per gli utenti di impugnare le decisioni di moderazione attraverso un sistema di reclamo interno.
- Accesso a meccanismi di risoluzione extragiudiziale delle controversie.
- Pubblicazione di relazioni periodiche sulla trasparenza delle attività di moderazione.
Piattaforme online di grandi dimensioni (VLOP) e motori di ricerca di grandi dimensioni (VLOSE)
Le piattaforme con oltre 45 milioni di utenti attivi mensili nell'Unione Europea sono sottoposte a un regime rafforzato che include valutazioni periodiche dei rischi sistemici, audit indipendenti, obblighi di interoperabilità e accesso ai dati per i ricercatori. Si tratta di una disciplina pensata essenzialmente per i grandi operatori globali (Meta, Google, TikTok, Amazon, Apple), ma è utile conoscerla anche per le PMI che potrebbero diventare fornitori o partner di queste piattaforme.
DSA obblighi piattaforme: il dettaglio normativo per i marketplace italiani
Per le imprese italiane che gestiscono marketplace, la norma più rilevante è l'articolo 30 del DSA, che introduce l'obbligo di tracciabilità dei venditori professionali (know your business customer, KYBC).
Prima di consentire a un venditore professionale di offrire prodotti o servizi sulla piattaforma, il gestore del marketplace è tenuto a raccogliere e verificare le seguenti informazioni:
- Nome, indirizzo, dati di contatto del venditore.
- Numero di partita IVA o equivalente.
- Dichiarazione del venditore circa la conformità dei prodotti alle norme UE applicabili.
- Identificazione bancaria o equivalente ai fini dei pagamenti.
Il marketplace ha poi l'obbligo di rendere queste informazioni accessibili agli utenti in modo chiaro, in modo che il consumatore sappia sempre con chi sta effettivamente contrattando.
Questo obbligo è spesso sottovalutato dalle PMI che gestiscono marketplace verticali (ad esempio, piattaforme dedicate al settore della moda, dell'arredamento, dell'alimentare). La mancata implementazione di un sistema KYBC espone il gestore a responsabilità solidale per i danni causati dai prodotti venduti da terzi sulla propria piattaforma.
Sistemi di raccomandazione e pubblicità
Le piattaforme che utilizzano sistemi di raccomandazione algoritmici per selezionare i contenuti da mostrare agli utenti devono fornire almeno un'opzione che non sia basata su profilazione. Devono inoltre illustrare in modo comprensibile i parametri principali che determinano le raccomandazioni e le modalità con cui l'utente può influenzarli.
Per quanto riguarda la pubblicità online, il DSA vieta espressamente la pubblicità basata su profilazione nei confronti di minori e la pubblicità microtargetizzata basata su dati di categorie particolari (origini etniche, orientamento sessuale, convinzioni religiose). Le piattaforme devono garantire che gli utenti possano vedere per ogni annuncio chi lo ha finanziato e su quali parametri è stato selezionato.
Obblighi specifici per le PMI: le esenzioni e le semplificazioni
Il regolamento prevede una significativa esenzione per le microimprese e le piccole imprese ai sensi della definizione dell'allegato I al Regolamento UE 651/2014. Le imprese con meno di 50 dipendenti e un fatturato annuo inferiore a 10 milioni di euro sono esonerate dalla maggior parte degli obblighi procedurali rafforzati, tra cui:
- La pubblicazione della relazione annuale sulla trasparenza della moderazione.
- L'obbligo di predisporre un sistema di reclamo interno.
- La partecipazione ai sistemi di risoluzione extragiudiziale delle controversie in qualità di soggetto obbligato.
Attenzione: l'esenzione non è totale. Anche le microimprese restano soggette agli obblighi fondamentali relativi alla segnalazione dei contenuti illeciti, alle norme sulla pubblicità e all'obbligo di cooperazione con le autorità. Non è quindi possibile ignorare del tutto il DSA soltanto perché si è una piccola impresa.
Le PMI con un numero di utenti e un fatturato che le colloca al di sopra della soglia ma al di sotto di quella delle VLOP si trovano in una posizione intermedia che richiede un'analisi caso per caso, con particolare attenzione agli obblighi di trasparenza e alle procedure di notice and action.
Il sistema di notice and action: come funziona nella pratica
Il meccanismo di notice and action è il cuore operativo del DSA per la gestione dei contenuti illeciti. Quando un utente o un soggetto terzo segnala un contenuto potenzialmente illecito, la piattaforma è tenuta a:
- Accusare ricevuta della segnalazione in modo tempestivo.
- Valutare il contenuto segnalato in modo non arbitrario e tenendo conto dei diritti fondamentali degli utenti.
- Adottare una decisione motivata e comunicarla al segnalante e, quando il contenuto viene rimosso o limitato, anche all'utente che lo ha caricato.
- Informare l'utente della possibilità di presentare reclamo interno e di ricorrere a un organo di risoluzione extragiudiziale.
La qualità e la tempestività di questo meccanismo sono i principali parametri che AGCOM utilizza nelle sue verifiche di conformità. Una piattaforma che riceve migliaia di segnalazioni e le gestisce con ritardi sistematici o con decisioni immotivate si espone a procedimenti sanzionatori anche in assenza di violazioni gravi della legge.
Sanzioni previste dal DSA in Italia nel 2026
Il regime sanzionatorio del Digital Services Act è tra i più severi del diritto europeo regolatorio. Le sanzioni amministrative pecuniarie possono arrivare fino al 6% del fatturato mondiale annuo per le violazioni degli obblighi principali, e fino al 1% per la fornitura di informazioni inesatte o la mancata cooperazione con le autorità.
Nei casi di violazioni gravi, reiterate o sistemiche da parte delle VLOP, la Commissione europea può imporre sanzioni fino al 6% del fatturato globale annuo e, in casi estremi, misure temporanee di sospensione del servizio nei confronti degli utenti colpiti.
Per le piattaforme di dimensioni medie, che non sono VLOP ma che superano le soglie per le microimprese, le sanzioni sono determinate da AGCOM in misura proporzionale alla gravità della violazione, alla durata e all'eventuale vantaggio economico conseguito.
Regolamento servizi digitali e interazione con il GDPR
Uno degli aspetti più delicati della compliance per le imprese italiane riguarda la sovrapposizione tra il DSA e il Regolamento Generale sulla Protezione dei Dati (GDPR). I due regolamenti operano su piani distinti ma con numerosi punti di contatto.
Il DSA non deroga al GDPR e non costituisce una base giuridica autonoma per il trattamento dei dati personali. Anzi, in materia di pubblicità e profilazione, il DSA rinvia esplicitamente alle basi giuridiche previste dal GDPR. Una piattaforma che voglia implementare sistemi di raccomandazione personalizzata deve quindi verificare di avere una base giuridica idonea ai sensi del GDPR (tipicamente il consenso dell'utente) prima ancora di definire le informative di trasparenza richieste dal DSA.
Per i marketplace che raccolgono dati sui venditori professionali nell'ambito degli obblighi KYBC, la conservazione e il trattamento di questi dati devono rispettare i principi di minimizzazione e limitazione della finalità previsti dal GDPR.
Come adeguarsi al DSA: una checklist operativa per le PMI
Di seguito una sintesi degli interventi prioritari che ogni impresa che gestisce una piattaforma digitale dovrebbe avere già completato o avviare con urgenza nel 2026.
Verifica della soglia dimensionale: è necessario determinare con precisione se la propria impresa rientra nella categoria delle microimprese, delle piccole imprese o delle piattaforme di medie dimensioni, poiché da questa classificazione dipende l'insieme degli obblighi applicabili.
Mappatura dei contenuti gestiti: occorre identificare quali tipologie di contenuti gli utenti possono caricare o condividere sulla piattaforma e quali categorie di contenuti illeciti sono statisticamente più rilevanti nel settore di riferimento.
Implementazione del sistema di segnalazione: il meccanismo di notice and action deve essere tecnicamente funzionale, documentato nelle politiche pubblicate dalla piattaforma e gestito da personale formato.
Aggiornamento dei termini di servizio: i termini e le condizioni devono essere aggiornati per includere le informazioni richieste dal DSA in materia di moderazione, sistemi di raccomandazione e pubblicità.
Procedure interne di gestione dei reclami: le piattaforme non esonerate devono dotarsi di una procedura interna per la gestione dei reclami degli utenti avverso le decisioni di moderazione.
Designazione del punto di contatto: ogni prestatore di servizi intermediari deve designare un punto di contatto unico per le autorità e, se del caso, un rappresentante legale nell'Unione Europea.
FAQ sul Digital Services Act in Italia
Il DSA si applica anche alle piattaforme che hanno sede fuori dall'UE ma che offrono servizi a utenti italiani?
Sì. Il DSA segue il principio del mercato di destinazione: si applica a qualsiasi piattaforma che offra servizi a utenti nell'Unione Europea, indipendentemente dalla sede legale del prestatore. I prestatori extra-UE devono designare un rappresentante legale in uno degli Stati membri.
Un'app mobile che consente agli utenti di pubblicare recensioni è soggetta al DSA?
In linea di principio sì, trattandosi di una piattaforma che memorizza contenuti generati dagli utenti. L'intensità degli obblighi dipenderà dalla dimensione dell'impresa e dal numero di utenti attivi.
Quali sono i tempi di risposta previsti per il meccanismo di notice and action?
Il DSA non fissa un termine uniforme, ma richiede che la risposta sia tempestiva. Le linee guida interpretative della Commissione suggeriscono che, per i contenuti chiaramente illeciti, il tempo di risposta debba essere significativamente inferiore a quello richiesto per le valutazioni più complesse.
Il DSA sostituisce la normativa italiana sul commercio elettronico?
Il DSA sostituisce le disposizioni della Direttiva 2000/31/CE che sono state recepite nel decreto legislativo 70/2003. Le norme nazionali incompatibili con il DSA non possono essere applicate.
Un marketplace che vende solo prodotti propri è soggetto al DSA?
No. Il DSA si applica ai servizi intermediari, ossia a quei soggetti che facilitano transazioni o la diffusione di contenuti di terzi. Chi vende esclusivamente prodotti propri non gestisce una piattaforma ai sensi del DSA.
Come IUS AI supporta la compliance al Digital Services Act
La conformità al DSA richiede la revisione e redazione di numerosi documenti legali: termini di servizio, politiche di moderazione, procedure di reclamo, registri delle segnalazioni, informative sulla pubblicità e sui sistemi di raccomandazione. Si tratta di un lavoro documentale significativo, che può essere affrontato in modo più efficiente con il supporto di strumenti di intelligenza artificiale specializzati in ambito legale.
IUS AI consente di generare, revisionare e personalizzare contratti e documenti legali con l'assistenza dell'intelligenza artificiale, di cercare precedenti giurisprudenziali rilevanti su oltre centomila sentenze e di ottenere assistenza legale immediata via chat per i quesiti più frequenti in materia di compliance digitale.
Se gestisci una piattaforma digitale e vuoi verificare il tuo livello di conformità al Digital Services Act, o se hai bisogno di aggiornare i tuoi documenti legali in tempi rapidi, puoi iniziare subito ad utilizzare IUS AI gratuitamente su https://i-us.ai/auth/sign-up.
Il Digital Services Act rappresenta uno dei cambiamenti più profondi nel diritto dei servizi digitali degli ultimi vent'anni. Per le imprese italiane, la conformità non è un obiettivo futuro: è un obbligo presente, monitorato e sanzionato. Investire nella compliance oggi significa evitare sanzioni significative e costruire un rapporto di fiducia con gli utenti che, nel medio periodo, diventa un vantaggio competitivo concreto.