Watermark AI nelle immagini: C2PA, SynthID e AI Act

•11 minuti di lettura•Intermedio

Cosa sono i watermark AI nelle immagini, come funziona remove-ai-watermarks, cosa prevedono AI Act e legge 132/2025 e perché li tolgo dalle copertine del mio blog.

Copertina in stile futurista: una mano inserisce il tassello mancante in un ponte di blocchi sospeso

Ogni immagine generata da un'intelligenza artificiale porta con sé una sorta di documento d'identità che, a occhio nudo, non si vede. Sono i watermark AI, marcatori di provenienza inseriti nei metadati o direttamente nei pixel che dichiarano a piattaforme e motori di ricerca che quell'immagine non è stata scattata né disegnata da una persona. Dal 2 agosto 2026, con l'applicazione dell'art. 50 dell'AI Act, non sono più una scelta volontaria dei fornitori ma un obbligo di legge.

Il tema mi riguarda da vicino, perché quasi tutte le copertine di questo blog sono generate con l'AI. Lo dichiaro apertamente nei termini e condizioni del sito e lo ribadisco qui, ma ho scelto di togliere quei marcatori con un tool open source, remove-ai-watermarks. In questo articolo spiego cosa sono queste tracce, chi le legge, cosa fa il repository, cosa prevede la normativa europea e italiana e perché, nel mio caso, ritengo che la trasparenza debba passare da una dichiarazione e non da un bollino applicato da un algoritmo.

Cosa troverai: i quattro tipi di marcatori presenti nelle immagini AI (C2PA, IPTC, SynthID e watermark visibili), come li usano Google e Meta, come funziona remove-ai-watermarks, cosa chiede l'art. 50 dell'AI Act a fornitori e utilizzatori, il confine tra illustrazione e deepfake secondo le linee guida della Commissione, il reato introdotto dalla legge 132/2025 e una checklist per chi pubblica immagini AI sul proprio sito.

Le tracce che l'AI lascia nelle immagini

Quando si parla di watermark AI nelle immagini si pensa subito al logo semitrasparente in un angolo, che però è la forma più rara e più facile da eliminare. Le tracce che contano davvero sono quelle invisibili, e in un'immagine prodotta oggi da un servizio commerciale se ne trovano più di una, sovrapposte proprio perché ciascuna copre i punti deboli dell'altra.

Il primo livello è il manifest C2PA, noto anche come Content Credentials, un blocco di metadati firmato crittograficamente che registra quale strumento ha creato il file e quando. Accanto a questo c'è spesso il campo IPTC Digital Source Type, che classifica l'immagine come prodotta da un algoritmo addestrato. Il terzo livello, il più robusto, è SynthID, il watermark sviluppato da Google DeepMind che non vive nei metadati ma è distribuito nei pixel, e che per questo sopravvive a ritagli, ridimensionamenti e compressione.

I principali marcatori di provenienza nelle immagini generate con AI
MarcatoreDove si trovaChi lo leggeQuanto resiste
C2PA (Content Credentials)Metadati firmati nel fileGoogle («Informazioni su questa immagine»), Meta, verificatori C2PASi perde con uno screenshot o una conversione di formato
IPTC Digital Source TypeMetadati del filePiattaforme social e archivi fotograficiSi perde con la rimozione dei metadati
SynthIDNei pixel, invisibileStrumenti di verifica di Google e OpenAIResiste a ritagli e compressione, non a tutte le modifiche
Watermark visibileNei pixel, in vistaChiunqueSi elimina con l'inpainting

Le immagini create con ChatGPT, con Codex o tramite le API di OpenAI includono oggi sia le Content Credentials sia SynthID, e OpenAI mette a disposizione una pagina di verifica pubblica (openai.com/verify) in cui caricare un file per controllarne l'origine. È lo stesso fornitore, nella sua documentazione, ad ammettere che i metadati possono andare persi con operazioni quotidiane come uno screenshot, motivo per cui il watermark nei pixel è diventato il vero perno del sistema.

Chi legge queste tracce e cosa ne fa

Un marcatore ha senso solo se qualcuno lo legge, e i lettori principali sono le grandi piattaforme. Meta, dal 2024, usa i segnali C2PA e IPTC per applicare automaticamente l'etichetta «AI info» ai contenuti pubblicati su Facebook, Instagram e Threads. Google, nello stesso periodo, ha annunciato che le immagini con metadati C2PA vengono segnalate come generate o modificate con l'AI nel riquadro «Informazioni su questa immagine» della Ricerca, in Google Lens e in Cerchia e Cerca.

Sul posizionamento, va detto con onestà, Google non ha mai dichiarato di penalizzare le immagini marcate, e la sua posizione ufficiale resta quella per cui conta la qualità del contenuto e non il modo in cui è stato prodotto. Il punto, però, è un altro. L'etichetta automatica è binaria e non distingue un'illustrazione in stile pittorico da una fotografia manipolata per ingannare, per cui finisce per attribuire a entrambe lo stesso segno. Per un lettore distratto, un bollino «AI» accanto alla copertina di un articolo tecnico comunica sciatteria o, peggio, scarsa affidabilità, anche quando il testo è frutto di anni di esperienza sul campo.

remove-ai-watermarks: cosa fa il repository

remove-ai-watermarks è un progetto open source di wiltodelta, rilasciato con licenza Apache 2.0, che al momento in cui scrivo conta quasi seimila stelle e oltre 540 fork su GitHub. Il README lo presenta come uno strumento per rimuovere i watermark AI e gli altri marcatori di provenienza dalle immagini e dai video «you generated yourself», cioè dai contenuti generati da chi lo usa.

Pagina GitHub di remove-ai-watermarks: licenza Apache 2.0, 5,9 mila stelle, 548 fork e ultima release v0.45.1

Il tool lavora su tre fronti. I marcatori visibili (lo sparkle di Gemini e i loghi di diversi generatori video) vengono individuati nella loro posizione tipica, mascherati e ricostruiti con modelli di inpainting come LaMa. I metadati (C2PA, EXIF, XMP, IPTC e le etichette AIGC previste dalla normativa cinese) vengono rimossi in modo consapevole del formato, senza ricomprimere i JPEG. I watermark invisibili come SynthID, infine, vengono neutralizzati indirettamente, rigenerando leggermente l'immagine con un modello di diffusione attraverso tre profili (qwen-zimage, sdxl-zimage e chroma-zimage), con una fase separata per ricostruire i volti.

Due aspetti del progetto meritano attenzione. Il primo è la sua onestà tecnica, perché la documentazione avverte che la rigenerazione può alterare volti, testo e dettagli fini e che nessun risultato è garantito contro ogni verificatore, ricordando che un segnale non rilevato in locale significa «unknown, not clean». Il secondo è il perimetro d'uso dichiarato, cioè «lawful use on content you own», con l'esclusione esplicita delle anteprime delle agenzie stock e di qualsiasi watermark che protegga contenuti a pagamento di terzi.

L'ho usato su una scheda video da portatile con 8 GB di memoria e, strada facendo, ho trovato e corretto un limite del profilo sdxl-zimage, che sulle GPU sotto i 12 GB restava bloccato per oltre un quarto d'ora. La correzione è diventata la pull request #117, accettata dal maintainer in meno di due ore e inclusa nella release v0.45.1, e oggi la stessa operazione si chiude in circa 70 secondi.

Cronologia dei commit di remove-ai-watermarks con il merge della pull request 117 e la release 0.45.1

Cosa dice la normativa: AI Act e legge italiana

Prima di decidere cosa fare delle mie copertine ho voluto capire con precisione chi deve fare cosa. Il riferimento principale è l'art. 50 del Regolamento (UE) 2024/1689, l'AI Act, che disciplina gli obblighi di trasparenza. Il Digital Omnibus approvato nel 2026 ha rinviato gli obblighi sui sistemi ad alto rischio, ma non ha toccato l'art. 50, che si applica dal 2 agosto 2026.

Fornitori e utilizzatori: due obblighi diversi

L'articolo distingue nettamente tra chi sviluppa e mette sul mercato un sistema di AI (il fornitore) e chi lo usa nell'ambito della propria attività (il deployer, o utilizzatore). Confondere i due ruoli è l'errore più frequente nelle letture divulgative.

Chi fornisce un sistema generativo deve informare le persone quando interagiscono con un'AI e, soprattutto, deve marcare i contenuti prodotti (audio, immagini, video e testo) in un formato leggibile dalle macchine e rilevabile come artificiale. È l'obbligo che giustifica C2PA e SynthID nelle immagini di OpenAI e Google. Le soluzioni devono essere efficaci, interoperabili, robuste e affidabili per quanto tecnicamente possibile.

Il quadro operativo è stato completato nell'estate del 2026 da un Codice di buone pratiche e dalle linee guida della Commissione, con alcune scadenze ancora da venire.

Codice di buone pratiche

10 giugno 2026

Pubblicazione del Codice sulla trasparenza dei contenuti generati con AI, diviso in una sezione per i fornitori (marcatura e rilevamento) e una per gli utilizzatori (etichettatura).

Valutazione di adeguatezza

8 e 9 luglio 2026

La Commissione e il Comitato europeo per l'AI giudicano il Codice adeguato rispetto all'art. 50. Aderirvi non prova di per sé la conformità, ma offre un percorso armonizzato.

Linee guida definitive

20 luglio 2026

La Commissione pubblica le linee guida sull'art. 50, che chiariscono tra l'altro cosa sia un deepfake e come trattare le opere creative.

Applicazione dell'art. 50

2 agosto 2026

Gli obblighi di trasparenza diventano applicabili, compresa l'etichettatura dei deepfake da parte degli utilizzatori.

Marcatura per i sistemi già sul mercato

2 dicembre 2026

Termine per i fornitori di sistemi generativi immessi sul mercato prima del 2 agosto 2026 per adeguare la marcatura leggibile dalle macchine.

Interoperabilità del rilevamento

2 febbraio 2027

Termine per i fornitori per implementare una soluzione interoperabile di rilevamento dei watermark.

Illustrazione o deepfake: dove passa il confine

Le linee guida della Commissione trattano il fotorealismo come un elemento rilevante ma non decisivo, perché il criterio vero è se il contenuto possa apparire falsamente autentico. Un ritratto fotorealistico di una persona inventata può rientrare nella definizione, così come un'immagine pubblicitaria che faccia sembrare un prodotto migliore di quanto sia, mentre gli sfondi generati per un film o uno spot in genere non richiedono etichetta. Le riduzioni previste per le opere artistiche, satiriche o di finzione vanno inoltre interpretate in senso restrittivo.

Le mie copertine sono illustrazioni in uno stile pittorico dichiaratamente futurista, con figure simboliche e senza persone, luoghi o eventi reali che qualcuno possa scambiare per autentici. Per come leggo la norma non sono deepfake, e i testi degli articoli li scrivo e li rivedo sotto la mia responsabilità editoriale. L'obbligo di marcatura, invece, ricade sul fornitore che ha generato l'immagine, che lo ha rispettato.

La legge italiana 132/2025

Sul piano nazionale, la legge 23 settembre 2025, n. 132 ha introdotto nel codice penale l'art. 612-quater, che punisce con la reclusione da uno a cinque anni chi cede, pubblica o diffonde senza consenso immagini, video o voci falsificati o alterati con sistemi di AI, idonei a ingannare sulla loro genuinità e capaci di cagionare un danno ingiusto a una persona. Il reato è procedibile a querela, salvo i casi aggravati. È una norma pensata per colpire i deepfake lesivi, e ancora una volta il discrimine sta nell'inganno su persone reali, non nella semplice origine artificiale di un'immagine.

Quello che ho scritto riflette la mia lettura dei testi e delle linee guida, e non è un parere legale. Va anche detto che rimuovere i marcatori da un contenuto che rientra davvero tra i deepfake, o da materiale di terzi, cambia completamente il quadro, così come possono incidere i termini d'uso del singolo fornitore. Se il tuo caso è diverso dal mio, conviene sentire un professionista prima di intervenire.

Perché ho tolto i marcatori dalle mie copertine

Veniamo al motivo per cui ho tolto i watermark AI. Su 29 copertine realizzate per il blog ne ho passate 26 attraverso remove-ai-watermarks; le altre le ho lasciate com'erano per una scelta editoriale, perché alcuni articoli mantengono un'immagine più tecnica. La scelta non nasce dalla volontà di nascondere qualcosa. Uso l'intelligenza artificiale per le illustrazioni, lo dichiaro nei termini e condizioni del sito e lo ripeto in questo articolo, che resta pubblico e indicizzato proprio per questo.

Quello che non voglio è che la trasparenza venga delegata a un bollino, tra virgolette, applicato da un algoritmo che non conosce il contesto, non distingue un'illustrazione da una manipolazione e finisce per classificare in modo negativo un contenuto che non ha nulla da nascondere. La trasparenza, per come la intendo, è un rapporto con chi legge, e passa da una dichiarazione chiara e consultabile, non da un'etichetta che compare o scompare a seconda della piattaforma.

La trasparenza la dichiaro io, nei termini del sito e in questo articolo; non la delego a un'etichetta automatica.

Per completezza aggiungo un dettaglio che non voglio dare per scontato. L'efficacia della rimozione del SynthID sulle mie copertine non l'ho ancora verificata con lo strumento di controllo di OpenAI, e la documentazione stessa del tool avverte che l'esito non è garantito. Quando avrò fatto la verifica aggiornerò questo paragrafo.

Una checklist per chi usa immagini AI sul proprio sito

Se anche tu pubblichi immagini generate con AI su un sito aziendale o professionale, questi sono i controlli che ritengo sensati prima di decidere cosa fare dei watermark AI.

  • Dichiarare l'uso dell'AI in una pagina del sito facilmente consultabile, come i termini e condizioni o una nota editoriale.
  • Verificare se l'immagine ritrae persone, luoghi o eventi reali o potrebbe apparire falsamente autentica, perché in quel caso è un deepfake e va etichettata.
  • Non intervenire mai su immagini di terzi, anteprime di agenzie stock o contenuti protetti da licenza.
  • Conservare in archivio gli originali con i metadati intatti, così da poterne dimostrare l'origine in qualsiasi momento.
  • Leggere i termini d'uso del fornitore che ha generato l'immagine.
  • Mantenere revisione umana e responsabilità editoriale sui testi di interesse pubblico.

Domande frequenti

È legale rimuovere i watermark AI dalle proprie immagini?

L'art. 50 dell'AI Act impone la marcatura ai fornitori dei sistemi generativi e l'etichettatura dei deepfake agli utilizzatori. Per un'illustrazione propria, che non ritrae persone o eventi reali e la cui origine artificiale è dichiarata, la mia lettura è che non ci sia un obbligo violato. Il discorso cambia per i deepfake, per i contenuti di terzi e in presenza di termini d'uso specifici del fornitore. Non è un parere legale.

Le immagini generate con AI penalizzano un sito su Google?

Google non ha dichiarato penalizzazioni per le immagini marcate e sostiene di valutare la qualità dei contenuti a prescindere da come vengono prodotti. Le immagini con metadati C2PA vengono però segnalate come generate con AI nel riquadro «Informazioni su questa immagine», e su piattaforme come Instagram e Facebook l'etichetta «AI info» compare in automatico.

Cos'è SynthID e come si verifica?

SynthID è un watermark invisibile sviluppato da Google DeepMind e adottato anche da OpenAI, inserito direttamente nei pixel. Non si legge nei metadati, ma con strumenti dedicati come la pagina di verifica di OpenAI o i verificatori di Google.

Un'illustrazione generata con AI è un deepfake per l'AI Act?

Non necessariamente. Secondo le linee guida della Commissione conta se il contenuto somiglia a persone, oggetti, luoghi o eventi reali e può apparire falsamente autentico. Un'illustrazione stilizzata e simbolica in genere non lo è, mentre un ritratto fotorealistico di una persona inventata può esserlo.


Stai integrando contenuti generati con AI nel tuo sito o nel tuo prodotto?

Progetto siti e software tenendo insieme gli aspetti tecnici e quelli normativi, dalla gestione dei metadati delle immagini alla trasparenza verso gli utenti. Se vuoi capire come impostare il tuo caso, partiamo da quello che pubblichi oggi.

Se ti interessa il rapporto tra strumenti open source e scelta dei fornitori, ho scritto anche dei rischi di affidarsi a chi usa tecnologie aperte senza conoscerle davvero.

Hai un progetto in mente?

Raccontami obiettivo e situazione attuale. Ti rispondo con domande mirate e una proposta per fasi.