Sì, un'azienda può usare l'intelligenza artificiale rispettando il GDPR — a patto di trattare i dati personali che vi finiscono dentro con le stesse regole di qualunque altro trattamento: una base giuridica valida, trasparenza verso le persone, minimizzazione dei dati e attenzione a dove finiscono. L'AI non crea una zona franca: aggiunge rischi nuovi a obblighi che esistono già.
In questa guida vediamo perché AI e GDPR si incrociano, i cinque rischi privacy più comuni nell'uso quotidiano dell'AI in azienda, cosa dicono il GDPR e il nuovo AI Act, e sette regole pratiche per usare questi strumenti senza guai. Nota: è una guida divulgativa, non un parere legale: per casi specifici serve il supporto di un consulente privacy.
- L'AI non sospende il GDPR: se tratti dati personali, valgono le regole di sempre.
- Il rischio numero uno è inserire dati personali o riservati in strumenti AI pubblici senza sapere come vengono trattati.
- Due norme insieme: il GDPR regola i dati, l'AI Act regola i sistemi di AI per livello di rischio.
- La via d'uscita è il metodo: base giuridica, informativa, minimizzazione, strumenti adatti e supervisione umana.
Perché AI e GDPR si incrociano
Il GDPR (il Regolamento europeo sulla protezione dei dati) si applica ogni volta che si trattano dati personali, cioè informazioni riferite a persone identificabili. E l'AI, nell'uso aziendale di tutti i giorni, tratta dati personali quasi sempre senza che ce ne accorgiamo: quando incolliamo l'email di un cliente in un chatbot per farne una bozza di risposta, quando diamo in pasto a un modello un foglio con nomi e contatti, quando un assistente AI analizza i ticket di assistenza.
Il problema non è l'AI in sé, ma il fatto che questi strumenti sono così comodi da abbassare la guardia. Operazioni che con un fornitore tradizionale valuteremmo con attenzione (a chi do questi dati? dove finiscono? per quanto?) le facciamo d'istinto con un chatbot, perché "è solo un assistente". Da qui nascono quasi tutti i rischi.
I 5 rischi privacy più comuni
Nell'uso quotidiano dell'AI in azienda, questi sono gli scivoloni che si ripetono più spesso:
- Dati personali nei prompt. Inserire nomi, email, dati di clienti o dipendenti in strumenti AI pubblici, senza base giuridica e senza sapere come vengono trattati.
- Uso dei dati per l'addestramento. Alcuni servizi, soprattutto gratuiti, possono usare ciò che inserisci per migliorare i modelli: i tuoi dati diventano parte del loro sistema.
- Trasferimento fuori dall'UE. Molti fornitori AI conservano e processano i dati su server extra-UE: serve verificare le garanzie previste dal GDPR per questi trasferimenti.
- Mancanza di trasparenza. Non informare le persone che i loro dati vengono trattati anche tramite sistemi di AI, come richiede il principio di trasparenza.
- Decisioni automatizzate sulle persone. Usare l'AI per decidere su individui (selezione CV, valutazione del credito, profilazione) tocca l'articolo 22 del GDPR, che pone limiti e tutele specifiche alle decisioni interamente automatizzate.
Il filo comune è sempre lo stesso: l'azienda resta titolare del trattamento e quindi responsabile, anche quando il "lavoro" lo fa lo strumento di un fornitore.
Cosa dicono GDPR e AI Act
Dal 2024 il quadro normativo europeo ha due pilastri che convivono, e vanno rispettati entrambi.
Il GDPR (Regolamento UE 2016/679) resta il riferimento per i dati personali. I principi che toccano direttamente l'uso dell'AI:
- Base giuridica: ogni trattamento deve poggiare su una base valida (consenso, contratto, legittimo interesse, obbligo legale).
- Minimizzazione: si usano solo i dati strettamente necessari alla finalità — non "tutto, per sicurezza".
- Trasparenza: le persone vanno informate su come (e con quali strumenti) vengono trattati i loro dati.
- Decisioni automatizzate (art. 22): tutele specifiche quando una decisione che incide sulle persone è presa solo da un sistema, senza intervento umano.
L'AI Act (Regolamento UE 2024/1689) si aggiunge al GDPR, non lo sostituisce: regola i sistemi di AI in base al loro livello di rischio, con un'applicazione progressiva nei mesi successivi all'entrata in vigore. In sintesi: pratiche vietate (rischio inaccettabile), obblighi stringenti per i sistemi ad alto rischio, requisiti di trasparenza per quelli a rischio limitato. Per la maggior parte delle PMI che usano strumenti AI comuni gli obblighi diretti sono contenuti, ma la direzione è chiara: più il sistema incide sulle persone, più regole si applicano. In Italia, il Garante per la protezione dei dati personali è l'autorità di riferimento e ha già adottato provvedimenti su servizi di AI.
7 regole pratiche per usare l'AI in regola
Tradotto in azioni concrete, ecco come usare l'AI in azienda senza esporsi:
- Non inserire dati personali o riservati in strumenti AI pubblici se non hai verificato come vengono trattati. Nel dubbio, anonimizza prima.
- Usa piani business o soluzioni dedicate che garantiscono il non utilizzo dei dati per l'addestramento e un controllo su conservazione e localizzazione.
- Individua la base giuridica del trattamento prima di partire, non dopo.
- Aggiorna l'informativa privacy indicando l'uso di sistemi di AI, e informa chi di dovere (clienti, dipendenti).
- Applica la minimizzazione: dai all'AI solo i dati necessari alla finalità, niente di più.
- Tieni l'essere umano nel processo sulle decisioni che riguardano le persone: l'AI propone, una persona decide.
- Forma il team su cosa si può e non si può fare: la maggior parte delle violazioni nasce da uso ingenuo, non da malafede.
La checklist di conformità
Prima di mettere l'AI nei processi che toccano dati personali, verifica di poter spuntare:
- So quali dati personali finiscono nello strumento AI e perché.
- Ho individuato una base giuridica valida per il trattamento.
- Uso uno strumento adeguato (no uso per training, garanzie su conservazione e trasferimenti).
- Ho aggiornato l'informativa e informato le persone interessate.
- Applico la minimizzazione: solo i dati necessari.
- C'è supervisione umana sulle decisioni che riguardano le persone.
- Il team è formato su cosa è consentito e cosa no.
Nessuno di questi punti richiede di rinunciare all'AI: richiede di usarla con metodo. Le aziende che lo fanno bene ottengono il doppio vantaggio — i benefici dell'AI e la fiducia di clienti e dipendenti, che oggi sulla privacy sono sempre più attenti. È lo stesso principio con cui affrontiamo ogni progetto di sviluppo AI su misura: l'innovazione e la conformità si costruiscono insieme, non una contro l'altra.
Domande frequenti
Si può usare ChatGPT in azienda rispettando il GDPR?
I dati inseriti in un'AI sono al sicuro?
L'AI Act sostituisce il GDPR?
Serve il consenso per usare l'AI sui dati dei clienti?
Cosa rischia un'azienda che usa l'AI senza rispettare il GDPR?
Fonti
- Regolamento UE 2016/679 (GDPR): principi di trattamento, basi giuridiche, art. 22 sulle decisioni automatizzate.
- Regolamento UE 2024/1689 (AI Act): classificazione dei sistemi di AI per livello di rischio e relativi obblighi.
- Garante per la protezione dei dati personali: autorità italiana di riferimento e provvedimenti su servizi di intelligenza artificiale.