ChatLock

ChatGPT è conforme al GDPR? Cosa devono sapere le aziende europee

Si può usare ChatGPT al lavoro senza violare il GDPR? Addestramento, trasferimenti di dati, conservazione e la sanzione del Garante italiano, con una checklist per scegliere un assistente IA compatibile con il GDPR.

8 min di lettura

Le aziende europee che adottano l'IA si fanno sempre la stessa domanda: possiamo usare ChatGPT e rispettare comunque il GDPR?

Dipende da quale versione usi, quali dati inserisci e quali controlli hai messo in atto. ChatGPT è legale in Europa. Usare la versione consumer con dati personali, senza alcun controllo interno, è però molto difficile da difendere davanti a un'autorità per la protezione dei dati.

Questa guida spiega perché e com'è fatta una configurazione compatibile con il GDPR.

Quando si applica il GDPR

Il GDPR si applica non appena tratti dati personali: il nome di un cliente in un'email che chiedi a ChatGPT di riscrivere, un CV che gli chiedi di riassumere, il reclamo di un cliente che incolli per preparare una risposta. In tutti questi casi la tua azienda è titolare del trattamento e il fornitore di IA è, al massimo, il tuo responsabile del trattamento.

Devi quindi poter rispondere a queste domande, con prove:

  • Qual è la base giuridica per inviare questi dati al fornitore di IA?
  • È stato firmato un accordo sul trattamento dei dati (DPA)?
  • Dove vengono trattati i dati, e il trasferimento fuori dall'UE è lecito?
  • Per quanto tempo vengono conservati, e vengono riutilizzati per altri scopi come l'addestramento dei modelli?

Se non sai rispondere, la lacuna sta nella tua documentazione di conformità, qualunque strumento tu usi.

Cosa hanno già fatto le autorità europee

ChatGPT ha una storia con le autorità dell'UE, e l'Italia è stata in prima linea:

  • A marzo 2023, il Garante per la protezione dei dati personali ha bloccato temporaneamente ChatGPT in Italia per mancanza di base giuridica per l'addestramento, assenza di verifica dell'età e problemi di trasparenza. Il servizio è tornato un mese dopo, a seguito di modifiche da parte di OpenAI.
  • A dicembre 2024, il Garante ha sanzionato OpenAI con 15 milioni di euro per violazioni del GDPR legate all'uso di dati personali per addestrare ChatGPT. OpenAI ha annunciato ricorso.
  • Il Comitato europeo per la protezione dei dati ha istituito una task force su ChatGPT per coordinare le indagini tra gli Stati membri.

Puoi continuare a usare lo strumento. Le autorità però sono attente, e "lo usano tutti" non regge come difesa.

ChatGPT consumer o piani business

La distinzione più importante è tra il prodotto consumer (Free e Plus) e le offerte business (Team, Enterprise, API).

Con ChatGPT consumer, le conversazioni possono essere usate per migliorare i modelli di OpenAI, a meno che l'utente non lo disattivi nelle impostazioni. Non esiste un DPA tra la tua azienda e OpenAI, perché il contratto è tra OpenAI e il singolo dipendente. E la tua azienda non vede ciò che i dipendenti incollano.

I piani business e l'API non usano i tuoi dati per l'addestramento per impostazione predefinita, includono un DPA e, in alcuni piani, offrono la residenza dei dati in Europa.

Se il tuo team usa account ChatGPT personali per lavoro, hai quasi certamente una lacuna di conformità. Passare a un piano business ne chiude una parte.

Cosa lascia aperto un piano business

Anche con un DPA e senza addestramento, restano tre nodi strutturali.

Il fornitore può ancora accedere tecnicamente ai tuoi dati. I prompt vengono decifrati sui suoi server per eseguire il modello, e a limitare l'accesso sono policy e contratti. Per i dati sensibili (sanitari, legali, HR, finanziari) devi documentare questo rischio nella valutazione d'impatto (DPIA).

La conservazione la decide qualcun altro. Anche le conversazioni "cancellate" possono essere conservate per il monitoraggio degli abusi o per obblighi di legge. Nel 2025, un'ordinanza di un tribunale statunitense nella causa del New York Times ha obbligato temporaneamente OpenAI a conservare le conversazioni ChatGPT consumer, comprese quelle cancellate: la conservazione di quei dati dipendeva quindi da un tribunale americano.

OpenAI è un'azienda statunitense. Anche con la residenza dei dati nell'UE, leggi come il CLOUD Act possono offrire alle autorità americane una via per richiedere dati detenuti da fornitori statunitensi. Dalla sentenza Schrems II, ogni DPO deve valutarlo.

Checklist GDPR per qualsiasi assistente IA

Prima di approvare uno strumento di IA per attività che coinvolgono dati personali, verifica che:

  1. Sia disponibile un DPA sottoscritto con la tua organizzazione, non con i singoli utenti.
  2. I tuoi dati non vengano usati per l'addestramento, per impostazione predefinita e per iscritto.
  3. Tu sappia dove avviene l'inferenza e quale legge regola il fornitore.
  4. Tu sappia per quanto tempo vengono conservati prompt, file e risposte, e possa verificarne la cancellazione.
  5. Tu sappia se il personale del fornitore o il provider cloud possono tecnicamente leggere i tuoi dati.
  6. Tu possa trovare, esportare e cancellare i dati di una persona specifica.
  7. Una policy interna stabilisca quali categorie di dati i dipendenti possono e non possono inserire.

Oggi la maggior parte degli strumenti soddisfa i primi due punti. È sui punti da 3 a 5 che di solito non sono all'altezza.

Rendere l'accesso tecnicamente impossibile

L'articolo 25 del GDPR richiede la protezione dei dati fin dalla progettazione e per impostazione predefinita. Il modo più convincente per rispettarlo è che nessuno possa accedere tecnicamente ai dati, il che va oltre un contratto che lo vieta.

ChatLock è costruito così. I prompt vengono cifrati nel tuo browser e decifrati solo all'interno di un enclave protetto dall'hardware (un Trusted Execution Environment) in cui gira il modello. Né ChatLock, né il provider cloud, né chi ha sviluppato il modello possono leggere i dati durante l'elaborazione, e puoi verificarlo tramite attestazione crittografica. Nulla viene conservato dopo la risposta né usato per l'addestramento. La tua cronologia è salvata in locale, cifrata con una chiave che possiedi solo tu. Il trattamento può restare all'interno dell'Unione europea, e i clienti business dispongono di un DPA.

Per i dettagli tecnici, leggi la nostra guida al calcolo confidenziale.

FAQ

ChatGPT è vietato nell'UE?

No. ChatGPT è legalmente disponibile in tutti i Paesi dell'UE. È stato bloccato temporaneamente in Italia nel 2023 e OpenAI è stata sanzionata dal Garante, ma le aziende possono usarlo purché rispettino i propri obblighi GDPR.

Posso inserire dati dei clienti in ChatGPT?

Non in account personali consumer. Con un piano business e un DPA può essere possibile, ma devi comunque valutare il rischio, minimizzare i dati e documentare la decisione. Per le categorie particolari di dati, usa uno strumento in cui il fornitore non possa accedere ai contenuti.

ChatGPT Enterprise risolve il GDPR?

Risolve i problemi più evidenti (addestramento, DPA, residenza dei dati). Restano l'accesso del fornitore e la giurisdizione statunitense, e se ciò sia accettabile dipende dai dati che tratti e dalla tua valutazione del rischio.

Qual è un'alternativa a ChatGPT conforme al GDPR?

Cerca un assistente che offra DPA, trattamento nell'UE e nessun addestramento, e idealmente crittografia end-to-end con calcolo confidenziale, così che la conformità non dipenda solo dalle promesse del fornitore. ChatLock è nato per questo.