Guida GDPR e Intelligenza Artificiale per PMI
Usi ChatGPT, Copilot o altri tool AI nel tuo lavoro? Qui trovi cosa prevede il GDPR, quali obblighi hai e come scegliere strumenti conformi. In linguaggio pratico, con checklist.
✓ Aggiornata a marzo 2026 · ✓ Fonti ufficiali UE e Garante Privacy · ✓ Non è consulenza legale
Cosa trovi in questa guida
Perché il GDPR riguarda chi usa tool AI
Quando inserisci un prompt in ChatGPT, Claude, Copilot o qualsiasi altro tool AI, potresti trasmettere dati personali a server di terze parti – spesso fuori dall’UE. Nomi di clienti contenuti in un’email, dati di dipendenti in un contratto, contatti di prospect in un brief: tutto questo è un trattamento di dati personali ai sensi del GDPR.
Il punto che molte PMI sottovalutano: il responsabile non è il fornitore del tool. Sei tu, come titolare del trattamento.
Il GDPR si applica indipendentemente da dove ha sede il provider. Se i tuoi utenti o clienti sono in Europa, il regolamento ti riguarda. Il Garante Privacy italiano lo ha dimostrato concretamente: nel 2024 ha sanzionato OpenAI con 15 milioni di euro per violazioni GDPR. Il provvedimento è stato successivamente impugnato da OpenAI: il Tribunale di Roma, con sentenza del 18 marzo 2026, ha accolto il ricorso. L’istruttoria prosegue in Irlanda presso il DPC.
→ Non hai mai letto il GDPR? Gli articoli che contano per chi usa AI
I tuoi obblighi se usi AI con dati personali
Se usi tool AI per elaborare dati di clienti, dipendenti o candidati, il GDPR ti assegna obblighi precisi come titolare del trattamento. Ecco i principali.
- Avere una base giuridica – Ogni trattamento tramite AI deve fondarsi su una base giuridica valida: legittimo interesse, esecuzione di un contratto o consenso. L’EDPB ha confermato che il legittimo interesse può funzionare per l’uso di modelli AI, ma va documentato. Attenzione alla profilazione: il Garante ha sanzionato Intesa Sanpaolo per 17,6 milioni proprio per aver classificato i clienti senza base giuridica adeguata.
- Stipulare un DPA – Se il fornitore tratta dati per tuo conto, serve un Data Processing Agreement (art. 28 GDPR). → Dettagli nella sezione successiva.
- Verificare i trasferimenti extra-UE – Molti provider AI operano dagli USA. I trasferimenti devono essere coperti da garanzie adeguate (SCC o altro). → Contratti fornitori AI: le clausole da controllare
- Aggiornare l’informativa privacy – La tua privacy policy deve menzionare l’uso di strumenti AI.
- Aggiornare il registro dei trattamenti – Il registro (art. 30) deve includere i trattamenti effettuati tramite tool AI. Il GDPR Omnibus potrebbe esentare le PMI da questo obbligo, ma fino all’approvazione resta in vigore. → Mappatura strumenti AI: come farla
- Valutare se serve una DPIA – Se il tool profila persone, supporta decisioni automatizzate o tratta dati sensibili, potrebbe servire una Valutazione d’Impatto. → DPIA per strumenti AI: quando serve davvero
Data Processing Agreement: cos’è e dove trovarlo
Il DPA è il contratto previsto dall’art. 28 GDPR che regola come il fornitore del tool AI tratta i dati per tuo conto. Senza DPA, usare il tool su dati personali non è conforme. La versione gratuita della maggior parte dei tool AI non offre un DPA – serve almeno un piano business.
| Provider | DPA disponibile | Piano minimo |
|---|---|---|
| OpenAI (ChatGPT) | Sì | Business / API |
| Anthropic (Claude) | Sì, nei Commercial Terms | Pro / API |
| Google (Gemini) | Sì, Cloud DPA | Workspace / API |
| Microsoft (Copilot) | Sì | Microsoft 365 Business |
| Writesonic | Su richiesta | Pro |
Verifica sempre direttamente con il fornitore. Le condizioni cambiano.
Il DPA da solo non basta: devi anche verificare le clausole su training dei dati, trasferimenti extra-UE e responsabilità sugli output. → Contratti fornitori AI: tutte le clausole da controllare
Tool AI e GDPR: chi è conforme?
Non tutti i tool AI offrono le stesse garanzie. Questa tabella riassume la conformità GDPR dei principali strumenti usati dalle PMI italiane.
| Tool | DPA | Server UE | Training su dati |
|---|---|---|---|
| ChatGPT Business/AP | Sì | Sì | No (default) |
| Claude Pro/API | Sì | Sì | No |
| Gemini Workspace | Sì | Sì | No |
| Copilot 365 Business | Sì | Sì | No |
| ChatGPT Free/Plus | No | No | Sì |
| Perplexity | Limitato | No | Da verificare |
Dati basati sulla documentazione pubblica dei fornitori, aggiornati a marzo 2026.
Per un confronto completo con 25+ tool AI organizzati per categoria (assistenti, content, immagini, produttività, automazione, coding, SEO, cybersecurity), consulta il nostro comparatore. → Migliori Tool AI per PMI – confronto completo
Checklist GDPR per chi usa tool AI
Per generare e mantenere aggiornata la Privacy Policy e il Cookie Banner del tuo sito, uno strumento usato da molte PMI italiane è iubenda. Scopri iubenda →
Approfondimenti
Contratti con fornitori AI
Le 5 clausole da verificare prima di firmare.
Leggi l’approfondimento →
DPIA per strumenti AI
Quando la valutazione d’impatto è necessaria e quando no.
Scopri quando serve →
Mappatura strumenti AI
Come censire i tool AI usati in azienda.
Leggi la guida →
ChatGPT in azienda e GDPR
I rischi concreti e come usare ChatGPT in modo sicuro.
Leggi di più →
AI Literacy obbligatoria
Cosa devono fare le PMI italiane dal 2025.
Leggi la guida →
GDPR semplificato per chi usa AI
Gli articoli che contano davvero, spiegati senza gergo legale.
Leggi la guida →
Claude e GDPR
DPA, training e trasferimenti extra-UE: guida compliance per PMI.
Leggi la guida →
Copilot 365 e GDPR
EU Data Boundary, Graph, DPA: configurazione conforme per PMI.
Leggi la guida →
Midjourney e GDPR
Immagini AI e dati personali: cosa manca e quando si può usare in azienda.
Leggi la guida →
Ultimi articoli su GDPR e AI
-
OpenAI vs Garante: il Tribunale di Roma annulla la sanzione da 15 milioni. Cosa cambia davvero per le PMI italiane?
La sanzione da 15 milioni di euro del Garante a OpenAI è stata annullata dal Tribunale di Roma. Con sentenza…
-
Mappatura strumenti AI in azienda: come farla davvero (e perché conviene iniziare subito)
Se la tua azienda usa ChatGPT, strumenti di automazione o software con funzioni AI, ha senso partire subito da una…
-
Contratti con fornitori AI: le clausole che devi controllare (e aggiungere) prima di firmare
I contratti con fornitori AI sono diventati una questione concreta per molte PMI italiane. Se usi ChatGPT, Midjourney, Jasper o…
Vuoi approfondire gli obblighi per la tua PMI?
Leggi le nostre guide complete su GDPR, AI Act e tool AI conformi per PMI italiane.
Le informazioni contenute in questa guida hanno finalità informative e non costituiscono consulenza legale. Per casi specifici – soprattutto in ambito HR, credito, sanità o sistemi ad alto rischio – è opportuno verificare con un professionista.
Fonti e riferimenti ufficiali
- Regolamento (UE) 2016/679 (GDPR) — eur-lex.europa.eu/eli/reg/2016/679/oj
- Regolamento (UE) 2024/1689 (AI Act) – Testo ufficiale EUR-Lex
https://eur-lex.europa.eu/eli/reg/2024/1689/oj - EDPB, Opinione 28/2024 sui modelli AI – edpb.europa.eu
- Garante Privacy, sezione Intelligenza Artificiale – garanteprivacy.it/temi/intelligenza-artificiale
- Gazzetta Ufficiale – Legge 23 settembre 2025, n. 132 https://www.gazzettaufficiale.it/eli/id/2025/09/25/25G00143/sg
