Vai al contenuto
Aziendale.ai

Per chi cura privacy e rispetto delle regole

Quali leggi valgono e da quando, quali documenti vi consegniamo e come dimostrate cosa ha fatto il sistema. E i lavori ripetitivi della conformità.

Siete il responsabile della protezione dei dati (DPO), il responsabile della conformità o l'ufficio legale. Un progetto di intelligenza artificiale arriva sul vostro tavolo quasi sempre tardi, quando il fornitore è già scelto. Questa pagina vi dice cosa chiedere prima, cosa vi consegniamo e come si dimostra, a un'autorità o a un revisore, che le regole sono rispettate.

Le tre domande che vi fate

  1. Quali leggi valgono per questo sistema, e da quando?
  2. Quali documenti ricevo, e chi li firma?
  3. Come dimostro, tra un anno, cosa ha fatto il sistema?

Risposta in una pagina

Le leggi che valgono

La legge sulla privacy (GDPR, Regolamento UE 2016/679) vale già: base giuridica, informative, nomina del fornitore come responsabile del trattamento (articolo 28), valutazione d'impatto quando il rischio è alto (articolo 35), diritto a una decisione umana quando una scelta automatica produce effetti importanti su una persona (articolo 22).

La legge europea sull'intelligenza artificiale (AI Act, Regolamento UE 2024/1689) è in vigore dal 1° agosto 2024. I divieti e l'obbligo di formare chi usa questi sistemi valgono dal 2 febbraio 2025. Dal 2 agosto 2026 vale l'obbligo di dire alle persone che parlano con un assistente AI. Gli obblighi per i modelli per uso generale e le sanzioni valgono dal 2 agosto 2025. Per gli usi ad alto rischio, come la selezione del personale o la valutazione del credito, l'«omnibus digitale sull'AI» (Regolamento UE 2026/1744, in vigore dal 27 luglio 2026) ha spostato gli obblighi specifici al 2 dicembre 2027; per l'intelligenza artificiale dentro prodotti regolati, come macchinari e dispositivi medici, al 2 agosto 2028. In Italia si aggiunge la legge 23 settembre 2025, n. 132.

Nel settore finanziario vale anche il regolamento sulla resilienza digitale (DORA), dal 17 gennaio 2025. Per molte aziende medie e grandi vale la direttiva sulla sicurezza informatica (NIS2), recepita in Italia con il decreto legislativo 138/2024. Questo non è un parere legale: per il vostro caso vi consegniamo l'elenco da verificare con il vostro consulente.

I documenti che ricevete

Prima del pilota: la scheda del sistema per il registro dei sistemi di intelligenza artificiale, la bozza di nomina a responsabile del trattamento, l'elenco dei fornitori che trattano i dati, i testi delle informative, gli elementi per la valutazione d'impatto quando serve. La firma resta al titolare del trattamento. Noi prepariamo e rispondiamo delle informazioni che vi diamo.

Durante la gestione i documenti non restano fermi. Ogni volta che cambia qualcosa di rilevante, come un nuovo fornitore, un nuovo tipo di dato, un nuovo canale o un nuovo uso, ricevete l'aggiornamento della scheda e l'indicazione di cosa rivedere: informativa, valutazione d'impatto, registro. Una volta l'anno vi consegniamo un riepilogo completo, utile per le verifiche interne e per il revisore.

Come si dimostra

Con il registro. Ogni azione del sistema resta scritta: chi, cosa, quando, su quale dato, con quale fonte, chi ha approvato. Il registro si esporta e si conserva per il tempo che decidete voi. A distanza di un anno si ricostruisce una risposta data a un cliente o una pratica preparata, con la versione delle regole in vigore quel giorno.

Non solo il controllo dei progetti: i lavori ripetitivi del vostro ufficio

Lo stesso metodo vale per tutti i processi ripetitivi di privacy e conformità, che spesso si fanno a mano e in ritardo.

  • Registro dei trattamenti che si aggiorna a ogni nuovo programma o fornitore, con le domande giuste al referente.
  • Richieste degli interessati, come accesso, rettifica o cancellazione, con i termini controllati e la risposta preparata.
  • Nomine dei fornitori, con le scadenze dei contratti e dei documenti che le accompagnano.
  • Controlli su clienti e fornitori: fascicolo preparato con i documenti richiesti, mancanze segnalate.
  • Scadenze di conformità: formazione obbligatoria, verifiche periodiche, autorizzazioni.
  • Lettura delle nuove norme e circolari, con un riepilogo e l'elenco dei documenti interni da aggiornare.

Il sistema prepara e controlla; valutazioni, pareri e firme restano vostre. Il catalogo completo è in cosa possiamo fare. Come il sistema controlla ogni passaggio, si ferma quando ha un dubbio e registra ogni correzione è spiegato in precisione e controlli: è la pagina da leggere prima di una verifica.

Cosa vedrete nel primo trimestre

Nelle prime tre settimane, insieme all'analisi, ricevete la categoria di rischio del caso secondo la legge europea, la scheda per il registro e le bozze dei documenti. Prima di andare sul lavoro vero, le informative sono pubblicate e la nomina è firmata. Durante il pilota avete accesso al registro e un rapporto mensile con richieste degli interessati, incidenti e risposte bloccate dalle regole. Alla dodicesima settimana il rapporto finale include lo stato di ogni adempimento.

Scenario: una contestazione, un anno dopo

Questo è uno scenario costruito per spiegare, non un cliente. Un'assicurazione riceve il reclamo di un cliente: sostiene che l'assistente in chat gli ha detto, l'anno prima, che un danno era coperto. Elena, responsabile della conformità, apre il registro. In dieci minuti trova la conversazione, la risposta data, il paragrafo della polizza da cui l'assistente l'aveva presa e la versione delle regole in vigore quel giorno. La risposta era corretta, e la fonte lo dimostra. Senza registro, sarebbe stata la parola del cliente contro quella dell'azienda.

Le domande che vi faranno i colleghi

«Possiamo usare un assistente pubblico per riassumere i contratti?» Dipende da dove finiscono i testi e se vengono usati per addestrare il motore. Di solito no, senza un contratto adeguato.

«Serve la valutazione d'impatto?» Quando il trattamento presenta un rischio alto per le persone: dati sanitari, dipendenti, valutazioni automatiche. Vi diamo gli elementi per deciderlo.

«Dobbiamo dire ai clienti che rispondono con l'AI?» Sì, dal 2 agosto 2026 è un obbligo per ogni assistente in chat o a voce.

Cosa non facciamo

Non attiviamo usi vietati dalla legge europea, nemmeno su richiesta: riconoscimento delle emozioni sul lavoro e a scuola, punteggi sociali, sfruttamento delle debolezze delle persone. Non addestriamo modelli sui vostri dati. Non dichiariamo certificazioni che non abbiamo: la ISO 27001 è un obiettivo, non un attestato posseduto. Non firmiamo pareri legali al posto del vostro consulente.

I rischi che vi riguardano

RischioCome lo copriamo
Un uso ad alto rischio non riconosciutoCategoria di rischio del caso scritta prima del pilota, rivista a ogni cambiamento
Informative assenti o genericheTesti preparati per il caso, pubblicati prima di partire
Dati trattati da fornitori non dichiaratiElenco completo nel contratto, avviso prima di ogni cambio
Impossibile ricostruire una decisioneRegistro completo, esportabile, con la versione delle regole
Decisione automatica senza personaApprovazione umana dove la legge la vuole, registrata

Pagine per voi

Cosa portare in riunione

La scheda di questa pagina, il vostro registro dei trattamenti e l'elenco dei sistemi di intelligenza artificiale che l'azienda usa già, anche quelli che nessuno ha dichiarato: assistenti usati dai singoli, funzioni aggiunte dai programmi che avete, prove fatte da un reparto. Spesso è il primo lavoro utile, e si fa in poche settimane.

Come si parte

  1. 1

    Mandateci la descrizione del caso che vi hanno proposto, o quello che state valutando.

  2. 2

    In due-quattro settimane chiudiamo l'analisi a prezzo fisso, con la categoria di rischio e le bozze dei documenti.

  3. 3

    Decidete se fare un pilota di sei-dieci settimane o fermarvi con il documento.

Documenti con la fonte, dati inventati
Schermata · Documenti con la fonte, dati inventati
Parlate con un consulente