1. Home
  2. Guide
  3. AI
AILivello Intermedio

GDPR e AI in azienda

Usare l'AI in uno studio o in una piccola impresa non richiede un ufficio legale. Richiede però qualche scelta fatta con criterio: quali dati far entrare, con quale fornitore, con quali regole per chi lavora con te.

5 min di letturaAggiornata il Gratis, senza registrazione

Prima di questa guida

Per seguirla al meglio ti consigliamo di leggere:

In breve

  • Dati sanitari, giudiziari, documenti d'identità e dati di clienti non vanno negli strumenti non approvati.
  • Con un fornitore AI che tratta dati per conto tuo serve un contratto sul trattamento dei dati (DPA).
  • Controlla dove finiscono i dati: i trasferimenti fuori dall'UE devono avere una base valida.
  • Una policy interna di una o due pagine e una breve formazione documentata sono il minimo indispensabile.
  • Se sei un professionista, la legge 132/2025 ti chiede di informare il cliente sugli strumenti di AI che usi.

Il GDPR, il regolamento europeo sulla protezione dei dati personali, non vieta di usare l'intelligenza artificiale. Chiede però di sapere quali dati stai usando, perché, con chi li condividi e come li proteggi. Questa guida ti dà i punti essenziali in forma pratica: non sostituisce il consulente privacy, ma ti permette di arrivarci con le domande giuste.

Quali dati non inserire

La prima regola è anche la più efficace: se un dato non entra nello strumento, non può uscire. Negli strumenti di AI non approvati dalla tua organizzazione non inserire mai:

  • dati sanitari, biometrici, genetici, sull'orientamento sessuale, sulle opinioni politiche o religiose, sull'appartenenza sindacale: il GDPR li chiama "categorie particolari" e li protegge di più;
  • dati giudiziari, come condanne e procedimenti penali;
  • documenti d'identità, codici fiscali, IBAN, buste paga, dichiarazioni dei redditi;
  • dati di clienti e dipendenti che li rendono riconoscibili, anche indirettamente;
  • informazioni riservate coperte da segreto professionale o da accordi di riservatezza.

Quando ti serve lavorare su un caso reale, anonimizza: sostituisci nomi e dettagli con segnaposto come [CLIENTE] o [IMPORTO] e togli gli elementi che, combinati, permetterebbero di risalire alla persona. Attenzione: togliere solo il nome spesso non basta.

Basi giuridiche e informativa, in breve

Per trattare dati personali serve una base giuridica, cioè un motivo previsto dalla legge. Il GDPR ne elenca sei; le più comuni in azienda sono l'esecuzione di un contratto, un obbligo di legge, il legittimo interesse e il consenso. Usare l'AI non è una base giuridica: è un modo di trattare dati che devi già avere un motivo valido per trattare.

Il secondo punto è la trasparenza. Se l'AI entra in un trattamento di dati personali, per esempio un assistente che riassume le richieste dei clienti, l'informativa privacy deve raccontarlo: quali dati, per quale scopo, con quali fornitori. E se l'AI prende decisioni che incidono in modo importante sulle persone, come scartare un candidato, il GDPR prevede tutele specifiche contro le decisioni basate unicamente su trattamenti automatizzati: una persona deve poter intervenire.

Il contratto con il fornitore (DPA)

Quando un fornitore tratta dati personali per conto tuo, il GDPR lo chiama responsabile del trattamento e richiede un contratto che regoli cosa può fare con quei dati. Spesso si chiama DPA, dall'inglese Data Processing Agreement.

  1. Verifica se il piano che usi prevede un DPA: di solito lo trovi nelle versioni aziendali, tra i documenti legali del servizio.
  2. Controlla se i tuoi dati vengono usati per addestrare i modelli e se puoi escluderlo.
  3. Guarda per quanto tempo vengono conservate conversazioni e file caricati.
  4. Controlla l'elenco dei sub-responsabili, cioè gli altri fornitori a cui il servizio si appoggia.
  5. Archivia il DPA insieme agli altri documenti privacy e annota lo strumento nel registro dei trattamenti, se lo tieni.

Dati fuori dall'Unione europea

Molti servizi di AI hanno server o società madri fuori dall'UE. Trasferire dati personali in un paese extra-UE è possibile solo con una base valida: una decisione della Commissione europea che riconosce quel paese come adeguato, oppure garanzie contrattuali come le clausole contrattuali tipo approvate dalla Commissione.

Per gli Stati Uniti esiste dal 2023 il Data Privacy Framework, una decisione di adeguatezza che vale per le aziende americane che vi hanno aderito. Nel 2025 il Tribunale dell'UE l'ha confermato, ma la decisione è stata impugnata davanti alla Corte di giustizia: il quadro potrebbe cambiare. In pratica, preferisci fornitori che offrono l'archiviazione dei dati in Europa e che indicano chiaramente nel DPA su quale base trasferiscono i dati.

La valutazione d'impatto (DPIA): quando serve

La DPIA (Data Protection Impact Assessment) è un'analisi scritta dei rischi di un trattamento per le persone e delle misure per ridurli. Il GDPR la richiede quando un trattamento può presentare un rischio elevato, e il Garante ha pubblicato un elenco di casi in cui va fatta. Con l'AI, i segnali che dovrebbero farti pensare a una DPIA sono:

  • l'AI valuta, classifica o profila persone, come clienti, candidati o dipendenti;
  • tratta categorie particolari di dati, come quelli sanitari;
  • serve a monitorare in modo sistematico, per esempio i dipendenti;
  • riguarda molte persone o persone vulnerabili, come minori e pazienti.
Regola praticaSe usi l'AI per scrivere e riordinare testi senza dati personali, la DPIA di norma non serve. Se l'AI entra nelle decisioni sulle persone, parlane con il tuo consulente privacy prima di partire, non dopo.

Policy interna e alfabetizzazione AI

Anche in uno studio di tre persone, una policy scritta di una o due pagine evita la maggior parte dei problemi. Deve rispondere a poche domande:

  • Quali strumenti di AI sono approvati, e con quale account (aziendale, non personale).
  • Per quali attività si possono usare e per quali no.
  • Quali dati non si inseriscono mai.
  • Chi verifica i risultati prima che arrivino a un cliente.
  • A chi rivolgersi in caso di dubbio o di errore.

C'è poi la formazione. L'articolo 4 dell'AI Act, il regolamento europeo sull'intelligenza artificiale, chiede a chi usa sistemi di AI nella propria attività di prendere misure per sviluppare le competenze del personale che li usa: è la cosiddetta alfabetizzazione AI. Le modifiche approvate nel 2026 hanno ammorbidito la formulazione, che oggi parla di promuovere le competenze più che di garantirne un livello preciso, ma l'obbligo resta. Un incontro interno sulla policy, con un foglio firme o una mail di riepilogo, è un ottimo inizio.

Se sei un professionista: la legge 132/2025

La legge italiana sull'intelligenza artificiale, in vigore dal 10 ottobre 2025, contiene una regola specifica per le professioni intellettuali, come avvocati, commercialisti, ingegneri e consulenti:

  • l'AI può essere usata solo come supporto: il lavoro intellettuale deve restare prevalentemente tuo;
  • devi informare il cliente, con linguaggio chiaro, semplice ed esaustivo, sui sistemi di AI che usi nella prestazione.

Il modo più semplice è una clausola nella lettera d'incarico o un'informativa a parte. Molti ordini e associazioni professionali hanno preparato modelli: parti da quelli, adattali agli strumenti che usi davvero e aggiornali quando li cambi. Ricorda che gli errori dell'AI non riducono la tua responsabilità verso il cliente.

Domande frequenti

La versione gratuita di un assistente AI va bene per lavorare con dati personali?

In generale no. Le versioni gratuite e personali di solito non prevedono un contratto sul trattamento dei dati con la tua azienda, e alcune possono usare le conversazioni per addestrare i modelli. Per dati personali di clienti o dipendenti scegli una versione aziendale con DPA, oppure anonimizza i dati prima di usarli.

Una piccola attività deve fare la valutazione d'impatto (DPIA) per usare l'AI?

Non sempre. Serve quando il trattamento può presentare un rischio elevato per le persone, per esempio se l'AI valuta o profila clienti o dipendenti, tratta dati sanitari su larga scala o prende decisioni con effetti importanti. Per scrivere bozze di mail senza dati personali, di norma non serve. Nel dubbio, chiedi al tuo consulente privacy.

Come devo informare i clienti che uso l'AI?

Due livelli. Se l'AI tratta dati personali dei clienti, va indicato nell'informativa privacy. Se sei un professionista, la legge 132/2025 prevede in più che tu comunichi al cliente, con linguaggio chiaro, quali sistemi di AI usi nella prestazione: molti inseriscono una clausola nella lettera d'incarico, spesso partendo dai modelli degli ordini professionali.

Parole del glossario:GDPRIntelligenza artificialeAlfabetizzazione AIAI Act

Fa parte dei percorsi:💼 Professionisti

Questa guida è gratuita e libera: puoi leggerla, usarla in classe e condividerla con chi vuoi. Ultimo aggiornamento: 10 ottobre 2026.