GDPR e intelligenza artificiale: come proteggere i dati dei tuoi clienti quando usi l’IA nella tua azienda

Che cosa stiamo facendo in Impulsa3 per proteggere i dati quando usiamo l’IA

L’applicazione pratica di I3OS ci ha costretti a trattare il contesto e i dati come parte del processo, non come un dettaglio del prompt. Ogni cliente ha bisogno di uno spazio proprio, di fonti autorizzate, di permessi e di una persona responsabile della validazione del risultato. L’IA può consultare documenti, analytics, attività e altre fonti collegate, ma non deve mescolare contesti né ricevere informazioni senza controllo. Questa disciplina non sostituisce un’analisi giuridica sul GDPR; lo trasforma in una condizione operativa che teniamo presente quando progettiamo ogni capacità.

Usare l’IA non ti esonera dalla protezione dei dati, la rende più stringente. Ti spieghiamo che cosa dice il GDPR sull’uso di dati personali nei progetti di IA, quando ti serve una DPIA, quali basi giuridiche sono valide e come evitare gli errori che possono costarti una sanzione.

Se la tua azienda usa l’intelligenza artificiale (un chatbot,un motore di raccomandazione, un sistema di analisi predittiva o semplicemente ChatGPT per scrivere email), stai trattando dati. E se quei dati riguardano delle persone (clienti, dipendenti, fornitori), il GDPR si applica. Non ci sono eccezioni perché sei una PMI, né perché usi l’IA in cloud, né perché si tratta di dati «anonimi» che in realtà sono pseudonimizzati.

Il Regolamento generale sulla protezione dei dati (GDPR) è la colonna portante di tutta la regolamentazione digitale europea. L’AI Act, la NIS2, il DSA: tutti poggiano sui principi del GDPR. Questo significa una cosa molto concreta: un progetto di IA che non rispetta il GDPR non potrà mai dimostrare la conformità all’AI Act.

In questo articolo ti spieghiamo in modo pratico l’incrocio tra GDPR e IA: quali diritti dei tuoi clienti devi rispettare, quando ti serve una valutazione d’impatto (DPIA), quali basi giuridiche puoi usare, che cosa deve contenere il contratto con il tuo fornitore di IA e gli errori che vediamo più spesso.

IA e dati personali: che cosa dice il GDPR

Il GDPR non nomina esplicitamente l’intelligenza artificiale (è stato approvato nel 2016, prima del boom dell’ IA generativa), ma i suoi principi si applicano direttamente a qualsiasi sistema che tratti dati personali:

  • Liceità, correttezza e trasparenza: Devi avere una base giuridica per ogni trattamento, informare gli interessati su come usi i loro dati e non utilizzarli in modi che non si aspetterebbero.
  • Limitazione della finalità: I dati raccolti per una finalità non possono essere riutilizzati per un’altra incompatibile. Se raccogli le email per inviare fatture, non puoi usarle per addestrare un modello di previsione dei comportamenti senza un’ulteriore base giuridica.
  • Minimizzazione dei dati: Puoi trattare solo i dati strettamente necessari. Se il tuo chatbot non ha bisogno del nome completo del cliente per rispondere a una domanda sulle spedizioni, non chiederlo.
  • Esattezza: I dati devono essere aggiornati e corretti. Un sistema di IA addestrato con dati superati o sbagliati produce risultati sbagliati, e questo ha conseguenze legali.
  • Limitazione della conservazione: Non puoi conservare i dati all’infinito. Definisci periodi di conservazione chiari (per esempio 90 giorni per i dati di un pilota) e cancella alla chiusura.
  • Integrità e riservatezza: Cifratura, controllo degli accessi con il minimo privilegio, ambienti separati (sviluppo, test, produzione), log degli accessi.

Inoltre il GDPR riconosce sette diritti fondamentali dei cittadini che si applicano direttamente quando usi l’IA:

  • Diritto di accesso e trasparenza: Il cliente può chiederti di spiegargli quali suoi dati hai e come li usi.
  • Diritto di rettifica: Se i dati sono errati, devi correggerli.
  • Diritto all’oblio: Il cliente può chiedere che tu cancelli i suoi dati. Nell’IA questo è particolarmente complesso: se i suoi dati hanno fatto parte dell’addestramento di un modello, toglierli può richiedere un riaddestramento completo.
  • Diritto di opposizione: Il cliente può opporsi al trattamento dei suoi dati, soprattutto se si basa sul legittimo interesse.
  • Diritto a non essere sottoposto a decisioni automatizzate: Articolo 22 del GDPR. Se il tuo sistema di IA prende decisioni con effetti significativi su una persona (approvare un credito, filtrare un CV, negare un servizio) senza intervento umano, l’interessato ha diritto a contestarla e a chiedere una revisione umana.

Un progetto di IA che non rispetta il GDPR non potrà mai dimostrare la conformità all’AI Act.

Quando ti serve una DPIA (e quando basta una DPIA-Lite)

La valutazione d’impatto sulla protezione dei dati (DPIA) è il meccanismo che il GDPR prevede per valutare i rischi che un trattamento di dati può comportare per i diritti e le libertà delle persone. Non tutti i progetti di IA la richiedono, ma molti sì.

Quando è obbligatoria?

Una DPIA è obbligatoria quando il trattamento comporta un rischio elevato per i diritti delle persone. Nel contesto dell’IA questo comprende:

  • Profilazione su larga scala o decisioni automatizzate: Approvazione di crediti, assunzioni, valutazione scolastica, giustizia.
  • Trattamento di dati sensibili: Dati sanitari, biometria, emozioni, orientamento sessuale, convinzioni religiose.
  • Sorveglianza sistematica: Monitoraggio continuo di persone in spazi pubblici o sul lavoro.
  • Trattamento su larga scala: Volume di dati o numero di persone coinvolte significativo.

DPIA-Lite per i piloti

Nella metodologia che usiamo in Impulsa3, per i piloti con perimetro circoscritto (dati limitati, durata definita, popolazione controllata) usiamo una DPIA-Lite: una versione semplificata ma altrettanto rigorosa, che copre i campi essenziali senza la complessità di una DPIA completa.

Una DPIA-Lite comprende:

  1. Identificazione del trattamento: Quale sistema, chi è lo sponsor, chi il Product Owner, chi il DPO, quale soggetto è titolare e quali fornitori trattano i dati.
  2. Descrizione e finalità: Che cosa fa il sistema, quale decisione supporta, perché è necessario e proporzionato.
  3. Base giuridica: Quale delle sei basi dell’articolo 6 del GDPR si applica (consenso, contratto, obbligo di legge, interesse vitale, interesse pubblico, legittimo interesse).
  4. Categorie di dati e persone interessate: Quali dati personali vengono trattati (contatto, transazionali, navigazione), se ci sono categorie particolari (articolo 9) e quali popolazioni sono coinvolte.
  5. Flussi di dati e trasferimenti: Da dove arrivano i dati, dove vanno, quali responsabili del trattamento intervengono e se ci sono trasferimenti internazionali.
  6. Minimizzazione e conservazione: Solo dati necessari, conservazione limitata al pilota (per esempio 90 giorni), cancellazione alla chiusura.
  7. Sicurezza: Controllo degli accessi con il minimo privilegio, ambienti separati, log, piano degli incidenti con i tempi di notifica (72 ore secondo il GDPR).
  8. Valutazione dei rischi: Individuazione dei rischi con probabilità e impatto (scala 1-5), misure di mitigazione e rischio residuo.
  9. Conclusione e firma: Decisione (rischio limitato → può passare al Gate 1; rischio moderato → mitigare prima; rischio alto → riprogettare) con l’approvazione di Legale/DPO, Sicurezza e Product Owner.

Importante: La DPIA-Lite non è una scorciatoia per evitare la DPIA completa. È uno strumento per piloti circoscritti. Se il sistema passa in produzione con un perimetro più ampio, dati sensibili o effetti significativi, dovrai completare la DPIA standard.

Basi giuridiche per i progetti di IA: quale si applica in ogni caso

Ogni trattamento di dati personali ha bisogno di una base giuridica dell’articolo 6 del GDPR. Nei progetti di IA le tre più comuni sono:

1. Consenso (art. 6.1.a)

L’interessato dà il proprio consenso esplicito e informato. È la base giuridicamente più solida, ma anche la più fragile sul piano operativo: il consenso deve essere libero, specifico, informato e inequivocabile. Ed è revocabile in qualsiasi momento.

Quando usarlo: Quando tratti dati sensibili (articolo 9), quando il trattamento non è strettamente necessario al servizio o quando vuoi una base giuridica solida davanti all’autorità.

2. Esecuzione di un contratto (art. 6.1.b)

Il trattamento è necessario per eseguire un contratto con l’interessato o per adottare misure precontrattuali su sua richiesta.

Quando usarlo: Un chatbot che accede allo storico degli ordini per risolvere un reclamo. Un motore di raccomandazione che personalizza l’esperienza d’acquisto come parte del servizio sottoscritto.

3. Legittimo interesse (art. 6.1.f)

Il trattamento è necessario per un legittimo interesse dell’azienda, a condizione che non prevalgano i diritti dell’interessato. Richiede un bilanciamento: dimostrare che i tuoi interessi commerciali non superano i diritti alla riservatezza dei tuoi clienti.

Quando usarlo: Rilevamento delle frodi, analisi di sicurezza, ottimizzazione interna dei processi. È la base più comune nei progetti di IA, ma anche la più discussa.

Consiglio: Documenta sempre la base giuridica scelta nella DPIA e nella scheda di classificazione. Se usi il legittimo interesse, documenta anche il bilanciamento. «Ci è sembrato ragionevole» non è un’evidenza.

Il contratto con il tuo fornitore di IA: che cosa deve contenere il DPA

Se usi un servizio di IA esterno (Tidio, Gorgias, l’API di ChatGPT, Shopify Magic, qualsiasi SaaS con IA), stai esternalizzando il trattamento di dati personali. Il GDPR richiede che tu abbia firmato un Data Processing Agreement (DPA) prima di dare accesso a qualsiasi dato.

Un DPA per servizi di IA deve contenere come minimo:

  • Delimitazione degli usi: Vietare esplicitamente al fornitore di usare i dati dei tuoi clienti per addestramento, miglioramento o vantaggio proprio, salvo accordo espresso e base giuridica chiara.
  • Allegati tecnici: Schema dei log per la tracciabilità, separazione degli ambienti, evidenza dei controlli tecnici (cifratura, accesso minimo).
  • Gestione dei subresponsabili: Quali subappaltatori trattano i dati, dove si trovano, base giuridica per i trasferimenti internazionali.
  • Clausola di reversibilità: La tua possibilità di migrare i dati se cambi fornitore. Senza questa clausola sei prigioniero.
  • Notifica degli incidenti: Tempi di notifica (il GDPR impone 72 ore), protocollo di comunicazione e responsabilità.
  • Clausola di cancellazione: Che cosa succede ai dati quando il rapporto contrattuale finisce: cancellazione certificata o restituzione.

Prima di firmare: Chiedi sempre la factsheet tecnica del fornitore e conferma gli SLA di disponibilità e tempo di risposta. Un fornitore serio non avrà problemi a fornire queste informazioni.

I cinque errori più comuni (e come evitarli)

  1. Dare per scontato che i dati siano anonimi. La pseudonimizzazione non è anonimizzazione. Se i dati possono essere reidentificati (per incrocio, contesto o tecniche di inferenza), restano dati personali e il GDPR si applica. L’IA è particolarmente brava a dedurre dati sensibili da dati apparentemente innocui: gli schemi di navigazione possono rivelare condizioni di salute, orientamento sessuale o situazione finanziaria.
  2. Non avere un DPA firmato con il fornitore di IA. Usare un’API di IA con i dati dei clienti senza DPA è una violazione diretta del GDPR. E il rischio non è teorico: se il fornitore usa quei dati per addestrare il suo modello, i tuoi clienti sono esposti senza base giuridica.
  3. Riutilizzare i dati per finalità non previste. Raccogli dati d’acquisto per la fatturazione e li usi per addestrare un modello predittivo dei comportamenti. Senza un’ulteriore base giuridica (consenso specifico o legittimo interesse documentato con il bilanciamento), è una violazione.
  4. Non avere un meccanismo per esercitare i diritti. Se un cliente chiede l’accesso ai suoi dati, la rettifica o la cancellazione, ti serve un processo operativo per rispondere nei tempi (un mese al massimo). Se la tua IA gira sul cloud di un terzo, il DPA deve prevedere come dare seguito a questi diritti.
  5. Ignorare le decisioni automatizzate. Se il tuo sistema di IA prende decisioni con effetti significativi sulle persone (rifiuto di un servizio, respingimento di una richiesta, punteggio creditizio) senza un intervento umano effettivo, stai violando l’articolo 22. In questi casi l’HITL (Human-in-the-Loop) non è facoltativo.

Checklist pratica di conformità al GDPR per i progetti di IA

Usa questa checklist prima di lanciare qualsiasi progetto di IA che tratti dati personali:

  • Base giuridica documentata per ogni trattamento di dati del progetto.
  • DPIA completata (o DPIA-Lite se è un pilota circoscritto) e firmata da Legale/DPO.
  • DPA firmato con ogni fornitore esterno che tratta dati personali.
  • Clausola di non addestramento nel DPA: il fornitore non può usare i tuoi dati per migliorare il suo modello.
  • Policy di minimizzazione applicata: solo i dati necessari alla finalità.
  • Periodo di conservazione definito e meccanismo di cancellazione automatica alla chiusura.
  • Avviso di trasparenza attivo: l’utente sa che interagisce con un’IA e quali dati vengono trattati.
  • Meccanismo per i diritti operativo: accesso, rettifica, cancellazione, opposizione, portabilità.
  • Supervisione umana designata se ci sono decisioni automatizzate con effetti significativi.
  • Controllo degli accessi con il minimo privilegio (SSO/MFA) e ambienti separati.
  • Piano degli incidenti con contatti, tempi (72h) e protocollo di notifica.
  • Log degli accessi e delle richieste attivi, con alert di base.

Regola d’oro: Se non riesci a dimostrare con evidenze di rispettare ogni punto, non lo stai rispettando. Il GDPR impone l’accountability (responsabilizzazione): non basta non violare, devi poter dimostrare di essere in regola.

Il GDPR come vantaggio, non come ostacolo

Rispettare il GDPR nei tuoi progetti di IA non serve solo a evitare sanzioni (che possono arrivare a 20 milioni di euro o al 4% del fatturato globale). Serve a costruire una base di fiducia con i tuoi clienti, un’infrastruttura di dati pulita che migliora la qualità della tua IA e un modello di governance che ti prepara automaticamente all’AI Act.

La preparazione dei dati rappresenta tra il 60% e l’80% del budget di qualsiasi progetto di IA. Se quella preparazione comprende fin dal primo giorno la qualità, la minimizzazione, la tracciabilità e i controlli del GDPR, non stai aggiungendo costi: stai facendo bene il lavoro che avresti dovuto fare comunque.

Se hai bisogno di aiuto per preparare la DPIA del tuo progetto di IA, rivedere i DPA con i tuoi fornitori o implementare il modello di governance dei dati che collega GDPR, AI Act e operatività, in Impulsa3 ti accompagniamo dalla classificazione fino alla produzione.

La protezione dei dati deve essere completata dalla qualità dei dati per i progetti di IA.