GDPR e intelligenza artificiale: la guida pratica per le aziende
In breve GDPR e AI convivono con cinque regole: base giuridica, minimizzazione, trasparenza, sicurezza e controllo umano. L'uso dell'AI in azienda è lecito, ma richiede account business con clausole di no-training, regole interne sui dati e informativa alle persone coinvolte. Le violazioni più comuni nelle PMI nascono dagli account gratuiti e dai dati incollati senza criterio.
Cosa c'entra il GDPR con l'intelligenza artificiale
Il GDPR regola il trattamento dei dati personali; l'AI Act regola i sistemi di intelligenza artificiale. Quando un sistema AI legge email, fatture, contratti o dati di clienti, tratta dati personali: entrambe le normative si applicano, con logiche diverse ma convergenti.
Per un'azienda italiana che usa l'AI in ufficio, la lettura corretta è una sola: l'AI è uno strumento di trattamento dati come gli altri, con in più due obblighi specifici dell'AI Act — trasparenza e literacy — che si sommano ai principi GDPR.
Le cinque regole operative
1. Base giuridica
Ogni trattamento con AI deve avere una base legale: esecuzione del contratto (leggere una fattura per registrarla), interesse legittimo (migliorare l'efficienza operativa) o consenso. Il consenso è la base più fragile: va richiesto quando non esistono alternative e deve essere libero, informato, revocabile.
2. Minimizzazione
All'AI si danno solo i dati necessari. La regola pratica: se il modello deve estrarre un importo e un fornitore, non gli si dà l'intera email con firme e allegati. La minimizzazione riduce il rischio e i costi — e si costruisce nei prompt e nelle pipeline, non a valle.
3. Trasparenza
Le persone vanno informate: i dipendenti devono sapere che i documenti passano da sistemi AI (informativa interna), i clienti devono sapere quando parlano con un chatbot (obbligo AI Act). L'informativa non è un PDF dimenticato: è una comunicazione comprensibile al momento giusto.
4. Sicurezza e no-training
I dati personali non devono entrare nel training dei modelli: si ottiene con le API business dei provider, che includono clausole di no-training contrattuali, e con pipeline che filtrano ciò che parte verso il modello. La versione gratuita di ChatGPT non offre queste garanzie: per uso professionale non è uno strumento adeguato.
5. Controllo umano
Le decisioni con effetti sulle persone restano all'umano: nessuna decisione automatizzata con effetti giuridici senza revisione. Nelle automazioni aziendali questo si traduce in supervisione sulle eccezioni e approvazione dei risultati sensibili.
I tre errori più costosi che vediamo nelle PMI
Account gratuiti con dati aziendali. Documenti, listini e dati clienti incollati in versioni consumer dei modelli: nessuna clausola di no-training, nessun DPA, nessuna garanzia territoriale. È la violazione più diffusa e la prima da correggere.
AI su dati sensibili senza valutazione. Dati sanitari, sindacali o giudiziari richiedono garanzie rafforzate e spesso una DPIA. L'automazione si può fare, ma con architetture dedicate (on-premise o cloud UE, cifratura, accessi granulari).
Automazioni senza registro. Ogni flusso che tratta dati va documentato: dati coinvolti, finalità, base giuridica, fornitori. Il registro è anche lo strumento che salva l'azienda quando un committente o l'autorità chiede conto.
GDPR e AI Act: come si integrano nel progetto
La buona notizia: le due conformità si costruiscono insieme. L'inventario dei sistemi AI (obbligo AI Act) è la base del registro dei trattamenti (obbligo GDPR). L'audit trail dei sistemi AI serve a entrambi. Le informative si scrivono una volta, coprendo le due normative.
Nei nostri progetti la compliance parte dalla prima settimana: il servizio di AI Act compliance e governance copre anche gli aspetti GDPR dei sistemi che consegniamo, con documentazione pronta per l'audit. Per la parte contrattuale con i fornitori AI, la guida AI Act compliance elenca le richieste da fare prima di firmare.
Esempio pratico: l'automazione del ciclo passivo
Il caso più comune nelle PMI è l'automazione del ciclo passivo: l'AI legge le fatture in arrivo ed estrae i dati per la registrazione. Come si applicano le cinque regole?
Base giuridica: esecuzione del contratto e obblighi contabili — nessun consenso necessario.
Minimizzazione: alla pipeline si invia solo il PDF della fattura, non l'intero thread email con firme e allegati personali. L'estrazione riguarda fornitore, importi, aliquote: il minimo necessario alla registrazione.
Trasparenza: l'informativa interna informa il team amministrativo che le fatture passano da un sistema AI; i fornitori non sono coinvolti perché il trattamento riguarda dati strettamente contabili.
Sicurezza: la pipeline gira in cloud UE con cifratura; il modello AI è chiamato via API business con clausole di no-training; le fatture non restano nel sistema AI dopo l'estrazione.
Controllo umano: ogni registrazione passa dalla verifica di un addetto sulle eccezioni; le registrazioni standard vengono controllate a campione con report mensile di accuratezza.
Il risultato: lo stesso flusso è conforme GDPR e pronto per l'AI Act, con un unico set di documentazione.
La sequenza pratica per mettersi in regola
- Inventario: cosa usa l'azienda, con quali dati, su quali account (settimana 1).
- Passaggio agli account business: API con no-training e DPA firmati (settimana 1-2).
- Policy interna: regole di utilizzo e divieti, compresa la shadow AI (settimana 2).
- Informativa ai dipendenti: documento e comunicazione interna (settimana 2-3).
- Registro dei trattamenti: aggiornato con i flussi AI (settimana 3).
- Valutazione dei rischi: DPIA dove obbligatoria, mini-valutazione per il resto (settimana 4).
Il percorso completo richiede 3-4 settimane e budget contenuti: il costo maggiore è non farlo, perché ogni contratto con un committente serio sta iniziando a chiedere la conformità come prerequisito.