etuka.it
AI Act e regole
Pubblicato: 8 settembre 2026Aggiornato: 8 settembre 20269 min di lettura

GDPR e intelligenza artificiale: le regole per un'azienda

GDPR e intelligenza artificiale in azienda: base giuridica, minimizzazione, trasparenza, DPIA e diritti degli interessati. La guida pratica per usare l'AI senza rischi.

GDPR e intelligenza artificiale: la guida pratica per le aziende

In breve GDPR e AI convivono con cinque regole: base giuridica, minimizzazione, trasparenza, sicurezza e controllo umano. L'uso dell'AI in azienda è lecito, ma richiede account business con clausole di no-training, regole interne sui dati e informativa alle persone coinvolte. Le violazioni più comuni nelle PMI nascono dagli account gratuiti e dai dati incollati senza criterio.

Cosa c'entra il GDPR con l'intelligenza artificiale

Il GDPR regola il trattamento dei dati personali; l'AI Act regola i sistemi di intelligenza artificiale. Quando un sistema AI legge email, fatture, contratti o dati di clienti, tratta dati personali: entrambe le normative si applicano, con logiche diverse ma convergenti.

Per un'azienda italiana che usa l'AI in ufficio, la lettura corretta è una sola: l'AI è uno strumento di trattamento dati come gli altri, con in più due obblighi specifici dell'AI Act — trasparenza e literacy — che si sommano ai principi GDPR.

Le cinque regole operative

1. Base giuridica

Ogni trattamento con AI deve avere una base legale: esecuzione del contratto (leggere una fattura per registrarla), interesse legittimo (migliorare l'efficienza operativa) o consenso. Il consenso è la base più fragile: va richiesto quando non esistono alternative e deve essere libero, informato, revocabile.

2. Minimizzazione

All'AI si danno solo i dati necessari. La regola pratica: se il modello deve estrarre un importo e un fornitore, non gli si dà l'intera email con firme e allegati. La minimizzazione riduce il rischio e i costi — e si costruisce nei prompt e nelle pipeline, non a valle.

3. Trasparenza

Le persone vanno informate: i dipendenti devono sapere che i documenti passano da sistemi AI (informativa interna), i clienti devono sapere quando parlano con un chatbot (obbligo AI Act). L'informativa non è un PDF dimenticato: è una comunicazione comprensibile al momento giusto.

4. Sicurezza e no-training

I dati personali non devono entrare nel training dei modelli: si ottiene con le API business dei provider, che includono clausole di no-training contrattuali, e con pipeline che filtrano ciò che parte verso il modello. La versione gratuita di ChatGPT non offre queste garanzie: per uso professionale non è uno strumento adeguato.

5. Controllo umano

Le decisioni con effetti sulle persone restano all'umano: nessuna decisione automatizzata con effetti giuridici senza revisione. Nelle automazioni aziendali questo si traduce in supervisione sulle eccezioni e approvazione dei risultati sensibili.

I tre errori più costosi che vediamo nelle PMI

Account gratuiti con dati aziendali. Documenti, listini e dati clienti incollati in versioni consumer dei modelli: nessuna clausola di no-training, nessun DPA, nessuna garanzia territoriale. È la violazione più diffusa e la prima da correggere.

AI su dati sensibili senza valutazione. Dati sanitari, sindacali o giudiziari richiedono garanzie rafforzate e spesso una DPIA. L'automazione si può fare, ma con architetture dedicate (on-premise o cloud UE, cifratura, accessi granulari).

Automazioni senza registro. Ogni flusso che tratta dati va documentato: dati coinvolti, finalità, base giuridica, fornitori. Il registro è anche lo strumento che salva l'azienda quando un committente o l'autorità chiede conto.

GDPR e AI Act: come si integrano nel progetto

La buona notizia: le due conformità si costruiscono insieme. L'inventario dei sistemi AI (obbligo AI Act) è la base del registro dei trattamenti (obbligo GDPR). L'audit trail dei sistemi AI serve a entrambi. Le informative si scrivono una volta, coprendo le due normative.

Nei nostri progetti la compliance parte dalla prima settimana: il servizio di AI Act compliance e governance copre anche gli aspetti GDPR dei sistemi che consegniamo, con documentazione pronta per l'audit. Per la parte contrattuale con i fornitori AI, la guida AI Act compliance elenca le richieste da fare prima di firmare.

Esempio pratico: l'automazione del ciclo passivo

Il caso più comune nelle PMI è l'automazione del ciclo passivo: l'AI legge le fatture in arrivo ed estrae i dati per la registrazione. Come si applicano le cinque regole?

Base giuridica: esecuzione del contratto e obblighi contabili — nessun consenso necessario.

Minimizzazione: alla pipeline si invia solo il PDF della fattura, non l'intero thread email con firme e allegati personali. L'estrazione riguarda fornitore, importi, aliquote: il minimo necessario alla registrazione.

Trasparenza: l'informativa interna informa il team amministrativo che le fatture passano da un sistema AI; i fornitori non sono coinvolti perché il trattamento riguarda dati strettamente contabili.

Sicurezza: la pipeline gira in cloud UE con cifratura; il modello AI è chiamato via API business con clausole di no-training; le fatture non restano nel sistema AI dopo l'estrazione.

Controllo umano: ogni registrazione passa dalla verifica di un addetto sulle eccezioni; le registrazioni standard vengono controllate a campione con report mensile di accuratezza.

Il risultato: lo stesso flusso è conforme GDPR e pronto per l'AI Act, con un unico set di documentazione.

La sequenza pratica per mettersi in regola

  1. Inventario: cosa usa l'azienda, con quali dati, su quali account (settimana 1).
  2. Passaggio agli account business: API con no-training e DPA firmati (settimana 1-2).
  3. Policy interna: regole di utilizzo e divieti, compresa la shadow AI (settimana 2).
  4. Informativa ai dipendenti: documento e comunicazione interna (settimana 2-3).
  5. Registro dei trattamenti: aggiornato con i flussi AI (settimana 3).
  6. Valutazione dei rischi: DPIA dove obbligatoria, mini-valutazione per il resto (settimana 4).

Il percorso completo richiede 3-4 settimane e budget contenuti: il costo maggiore è non farlo, perché ogni contratto con un committente serio sta iniziando a chiedere la conformità come prerequisito.

Domande frequenti

Risposte dirette alle domande più comuni su questo argomento.

Il GDPR si applica all'uso dell'intelligenza artificiale in azienda?

Sì, ogni volta che l'AI tratta dati personali: dipendenti nei documenti, clienti nei CRM, email, fatture. Il GDPR regola il trattamento dei dati; l'AI Act regola i sistemi. Le due normative si sovrappongono e vanno rispettate insieme.

Usare ChatGPT in azienda viola il GDPR?

Non di per sé, ma richiede precauzioni: account business con clausole di no-training, divieto di inserire dati personali non necessari, informativa ai dipendenti e regole chiare. L'uso casuale di account gratuiti con documenti aziendali è la violazione più diffusa nelle PMI.

Quando serve una DPIA (valutazione d'impatto)?

Quando il trattamento comporta rischi elevati per le persone: uso sistematico su larga scala, dati sensibili, decisioni automatizzate con effetti giuridici. Per la maggior parte delle automazioni PMI non è obbligatoria, ma una mini-valutazione del rischio è sempre consigliabile.

R

Redazione eTuka

Società di AI ops per PMI italiane. Dal 2025 lavora con studi legali, piattaforme legal-tech, distributori food service e PMI di tutta Italia, portando automazione AI e supporto IT continuativo.

Contenuti rivisti internamente e aggiornati con le scadenze normative. Per segnalare errori o refusi: info@etuka.it

Vuoi vedere cosa si può automatizzare nella tua azienda?

La call di diagnosi gratuita dura 30 minuti. Ne esci con una lista concreta di cosa automatizzare per primo e quanto vale in ore e denaro.