public WEB

Intelligenza artificiale e creazione di siti web: cosa può fare e cosa va sempre verificato

calendar_today personTeam EGSOFT schedule8 min di lettura
info

Disclaimer: le informazioni pubblicate in questa sezione hanno finalità di pura divulgazione tecnica. EG Software S.r.l. non si assume alcuna responsabilità per un utilizzo improprio dei contenuti, né per eventuali danni diretti o indiretti derivanti dalla loro applicazione, e non garantisce l'aggiornamento, l'accuratezza o la completezza delle informazioni riportate. Prima di utilizzare in produzione codice o procedure qui descritte, verificane sempre l'adeguatezza al proprio contesto.

«Il sito lo facciamo con l'intelligenza artificiale, in un giorno e a un prezzo molto più basso.» Sempre più imprenditori si sentono rivolgere una frase simile. Ed è una proposta che merita attenzione, non diffidenza a priori: gli strumenti di IA sono davvero cambiati, e usati bene fanno risparmiare tempo reale. Il punto è capire cosa fanno bene e dove invece servono occhi esperti, perché un sito non è solo una vetrina: è un luogo in cui si trattano dati personali, si dichiarano informazioni societarie e si rispondono a norme precise.

Questo articolo non è contro l'IA. Anzi: noi stessi la usiamo. Serve a distinguere la parte che si può delegare da quella che va sempre verificata.

Dove l'IA aiuta davvero

Per chi lavora sul web, gli assistenti basati su IA sono utili in molte fasi:

  • Bozze di testi. Una prima stesura di una pagina di servizi, di una scheda prodotto o di una risposta alle domande frequenti si ottiene in pochi minuti, e può essere poi rivista e personalizzata.
  • Codice. Per parti ripetitive, funzioni di supporto, strutture di pagine e test, l'IA accelera molto il lavoro di uno sviluppatore che sa valutare ciò che riceve.
  • Immagini e idee grafiche. Utili per bozzetti, concept, sfondi o illustrazioni, purché si controllino le condizioni d'uso.
  • Analisi e riepiloghi. Sintesi di documenti, proposte di strutture, controlli di coerenza.

Il beneficio è la velocità. Il rischio è confondere la velocità con la correttezza: un testo scorrevole non è per forza un testo esatto, e un codice che funziona non è per forza un codice sicuro.

I punti ciechi: dove l'IA sbaglia con più facilità

Norme inventate o superate

I modelli linguistici producono frasi plausibili, non verificate. Possono citare articoli di legge che non esistono, attribuire a una norma un contenuto diverso dal reale o riferirsi a regole ormai superate. In un sito aziendale, un riferimento normativo sbagliato in un'informativa è peggio di nessun riferimento.

Informative generiche e banner di facciata

Un'informativa privacy ha senso solo se descrive i trattamenti reali del sito: quali moduli esistono, quali strumenti di statistica sono attivi, dove vengono conservati i dati, per quanto tempo e con quali fornitori (artt. 13 e 5 GDPR). Un testo generico, valido per tutti, non descrive nessuno. Lo stesso vale per i cookie: un banner generato in automatico può avere l'aspetto giusto e non bloccare nulla prima del consenso. Per riconoscere la differenza leggete cookie banner non valido: come riconoscerlo, e ricordate che le Linee guida cookie del Garante del 10 giugno 2021 chiedono comportamenti concreti, non solo una finestra con dei pulsanti.

SEO superficiale e contenuti poco originali

Se cento aziende chiedono a uno strumento un testo sullo stesso argomento, otterranno testi molto simili tra loro. I motori di ricerca premiano contenuti utili, specifici e affidabili: la differenza la fanno l'esperienza diretta, i casi reali e le informazioni che solo voi possedete.

Accessibilità

Contrasti dei colori, testi alternativi significativi, navigazione da tastiera, etichette dei moduli: sono aspetti su cui il codice generato spesso è approssimativo. In più, per alcuni settori, l'European Accessibility Act (direttiva 2019/882, applicabile dal 28 giugno 2025, recepita in Italia con il D.Lgs. 82/2022) rende l'accessibilità un obbligo e non una scelta.

Sicurezza del codice

Il codice scritto da un'IA può contenere vulnerabilità tipiche: mancata validazione dei dati inseriti dagli utenti, query al database costruite concatenando input (SQL injection), contenuti non filtrati in uscita (XSS), password o chiavi di accesso scritte direttamente nel codice e finite per errore in un archivio pubblico. A queste si aggiungono le dipendenze obsolete, cioè librerie suggerite in versioni vecchie e con falle note. L'art. 32 GDPR chiede misure di sicurezza adeguate al rischio: serve qualcuno che le valuti.

Licenze e diritti

Immagini, testi e porzioni di codice generati o suggeriti possono avere condizioni d'uso, restrizioni o somiglianze con materiale altrui. Prima di pubblicare, verificate le licenze dello strumento e, per le fotografie con persone, i consensi necessari.

Allucinazioni sui dati aziendali

Indirizzo, partita IVA, numero REA, capitale sociale, PEC: un'IA che non ha il dato lo inventa con grande sicurezza. Eppure queste informazioni sono obbligatorie per legge sul sito e sulla corrispondenza: l'art. 2250 del codice civile per le società, l'art. 35 del DPR 633/1972 per la partita IVA. Su questo trovate il dettaglio in cosa deve contenere il sito di una Srl. Ogni dato va confrontato con la visura camerale, mai con ciò che «sembra giusto».

Trasparenza e dati personali nei prompt

L'AI Act (Regolamento UE 2024/1689) prevede all'art. 50 obblighi di trasparenza per i contenuti generati o manipolati dall'IA, per esempio quando si tratta di immagini, audio o video sintetici che potrebbero essere scambiati per autentici, oppure di testi pubblicati allo scopo di informare il pubblico su temi di interesse pubblico. L'ambito preciso di applicazione dipende dal tipo di contenuto, da chi lo pubblica e dalle date di entrata in vigore delle diverse parti del regolamento: conviene quindi un confronto con un professionista sul proprio caso. La scelta prudente e semplice è dichiarare in modo chiaro quando un contenuto è generato o assistito da IA.

C'è poi un aspetto spesso trascurato: ciò che si scrive nei prompt. Se per ottenere una risposta incollate in un servizio di IA elenchi clienti, e-mail, contratti o dati dei dipendenti, state affidando dati personali a un fornitore. Servono un rapporto regolato come previsto dall'art. 28 GDPR, la verifica di dove i dati sono trattati e, in caso di trasferimento fuori dallo Spazio economico europeo, le garanzie degli artt. 44 e seguenti. Meglio scegliere servizi che offrano condizioni contrattuali adeguate, e in ogni caso evitare di inserire dati personali quando non è necessario.

Attività per attività: cosa fa l'IA e cosa verifica una persona

AttivitàCosa fa bene l'IACosa va verificato da un umano
Testi del sitoPrime bozze, riformulazioni, varianti di titoliEsattezza dei fatti, tono dell'azienda, originalità, dati societari
Privacy e cookieStruttura di base del documentoCorrispondenza con i trattamenti reali, riferimenti normativi, blocco effettivo dei cookie prima del consenso
CodiceFunzioni ripetitive, strutture, testValidazione input, protezione da SQL injection e XSS, assenza di segreti nel codice, dipendenze aggiornate
SEOIdee di argomenti, bozze di meta descrizioniUtilità reale dei contenuti, duplicazioni, struttura tecnica, ricerca per intenti
ImmaginiConcept, illustrazioni, variantiLicenze, somiglianze con opere altrui, persone riconoscibili, etichettatura se richiesta
AccessibilitàSuggerimenti di testi alternativi e markupProva con tastiera e lettori di schermo, contrasti, obblighi di legge
Dati aziendaliImpaginazione di dati già fornitiConfronto con visura camerale e documenti ufficiali

Un processo sensato: accelerare, validare, controllare, rivedere

Il metodo che riteniamo più solido ha quattro passaggi.

  1. L'IA accelera. Si usa per bozze, schemi e codice di base.
  2. L'esperto valida. Una persona con competenze tecniche e normative rilegge, corregge e si assume la responsabilità del risultato.
  3. Gli strumenti automatici controllano. Prima della pubblicazione, e dopo, si usano verifiche oggettive. Il nostro Site Check analizza privacy, cookie, dati societari, SEO, performance e CMS; la verifica email SPF DKIM DMARC e la verifica certificato SSL coprono posta e sicurezza della connessione. Per partire da una base corretta sui documenti, il generatore di privacy e cookie policy può essere un punto di appoggio, da adattare al caso reale.
  4. Si rivede nel tempo. Norme, strumenti e contenuti cambiano: una revisione periodica evita che il sito invecchi in silenzio.

Le domande da fare a chi dice «lo facciamo con l'IA»

  • Chi risponde della conformità? Se l'informativa è sbagliata o il banner non funziona, a chi mi rivolgo e con quale impegno scritto?
  • Chi verifica il codice? Una persona con competenze di sicurezza lo ha letto, oppure è stato pubblicato così com'è stato generato?
  • Chi aggiorna nel tempo? Dipendenze, falle di sicurezza, cambi normativi: è previsto un servizio continuativo?
  • Quali dati vengono inseriti negli strumenti di IA? I miei dati e quelli dei miei clienti sono trattati con le garanzie previste dal GDPR?
  • Come vengono verificati i dati aziendali? Partita IVA, REA, sede: da quale fonte?
  • I contenuti sono originali e con licenza chiara? Testi e immagini sono utilizzabili commercialmente?

Sono le stesse domande di fondo che suggeriamo in agenzie web, CMS e IA senza competenze normative e in dieci domande da fare a una web agency: la tecnologia cambia, la responsabilità resta di qualcuno.

Checklist finale

  • Ogni riferimento normativo presente nel sito è stato controllato da una persona competente?
  • L'informativa privacy descrive i trattamenti reali, non uno schema generico?
  • Il banner cookie blocca davvero i cookie non necessari prima del consenso?
  • Il codice è stato rivisto per validazione input, SQL injection, XSS e segreti nei repository?
  • Le librerie e i componenti sono aggiornati?
  • Licenze di immagini, testi e font sono documentate?
  • Ragione sociale, sede, partita IVA, REA e capitale sociale coincidono con la visura?
  • È chiaro quali contenuti sono generati o assistiti da IA, dove richiesto o opportuno?
  • Nei prompt non finiscono dati personali non necessari, e il fornitore offre garanzie adeguate?
  • Esiste un calendario di controlli periodici?

La nostra posizione, con trasparenza

Anche EGSOFT utilizza strumenti di intelligenza artificiale nel proprio lavoro, e sul proprio sito dichiara che alcuni contenuti possono essere generati o assistiti da IA, in coerenza con lo spirito dell'art. 50 dell'AI Act. Ogni contenuto e ogni riga di codice passa poi per una verifica umana, perché la responsabilità verso i clienti non può essere delegata a uno strumento.

Se volete capire a che punto è il vostro sito, cominciate dal Site Check: è gratuito e vi mostra subito eventuali lacune su privacy, cookie, dati societari e SEO. Per una valutazione più approfondita, o per un progetto che unisca la rapidità dell'IA alla solidità di un lavoro verificato, contattaci.

Le informazioni di questo articolo hanno finalità divulgativa e non costituiscono consulenza legale: riferimenti normativi e importi vanno verificati con un professionista in relazione al caso specifico.

publicAltri articoli su WEB grid_viewTutte le tematiche
Scrivici su WhatsApp