Commercialisti

ChatGPT e commercialisti: segreto professionale e dati dei clienti

Uno studio di expert-comptable, la figura francese vicina al commercialista, maneggia ogni giorno FEC, buste paga e coordinate bancarie. Prima di affidare questi documenti a un assistente IA, bisogna rileggere due testi: l’ordinanza francese del 1945 sul segreto professionale e il GDPR.

Pubblicato il Aggiornato il 7 min di letturaA cura della redazione di Tacite-IA

Indice
  1. Il segreto professionale dell’expert-comptable
  2. Cosa aggiunge il GDPR
  3. I dati in gioco: FEC, paghe, IBAN, NIR
  4. Account personale o piano professionale
  5. Cosa dice la professione
  6. Le buone pratiche per uno studio
  7. Domande frequenti
  8. Fonti

Scrivere un sollecito, riassumere una nota fiscale, preparare un commento al bilancio, capire una scrittura contabile insolita: in uno studio di expert-comptable, la figura francese vicina al commercialista, gli usi dell’IA generativa sono numerosi e spesso pertinenti. Ma uno studio maneggia anche, ogni giorno, alcuni dei dati più sensibili dei propri clienti: contabilità dettagliata, paghe, coordinate bancarie, situazione fiscale. Prima di incollare un file in ChatGPT o in un altro assistente, si sovrappongono due quadri giuridici: il segreto professionale proprio della professione e il GDPR. Questo articolo descrive il quadro francese.

Il segreto professionale dell’expert-comptable

L’ordinanza francese n. 45-2138 del 19 settembre 1945, che organizza la professione, prevede che gli experts-comptables, i praticanti e alcuni dipendenti degli studi siano tenuti al segreto professionale, alle condizioni e con le pene stabilite dall’articolo 226-13 del Codice penale francese (articolo 21).1 L’articolo 226-13 punisce la rivelazione di un’informazione a carattere segreto da parte di chi ne è depositario in ragione della propria professione con un anno di reclusione e 15.000 euro di ammenda.2

La domanda che pone l’IA generativa è quindi semplice da formulare: trasmettere i dati di un cliente a un servizio terzo, che li tratta e li conserva sui propri server, è compatibile con questo segreto? Per quanto ci risulta, non esiste giurisprudenza che risolva questo punto per gli assistenti IA, e la risposta dipende dalle condizioni concrete (contratto, conservazione, accesso, natura dei dati). Una cosa è certa: i dati che non vengono inviati non pongono il problema. Da qui l’interesse della minimizzazione, presentata più avanti.

Cosa aggiunge il GDPR

Le pratiche dei clienti contengono dati personali: quelli dei titolari e dei dirigenti, dei dipendenti di cui lo studio elabora le paghe, dei fornitori e dei clienti che compaiono nelle scritture. A seconda degli incarichi, lo studio può agire come titolare del trattamento o come responsabile del trattamento per conto del cliente; ogni situazione richiede un’analisi.

Quando agisce come responsabile del trattamento, ad esempio per le paghe, il GDPR gli vieta di ricorrere a un altro responsabile senza previa autorizzazione scritta, specifica o generale, del titolare del trattamento (articolo 28, paragrafo 2).3 Un servizio di IA che tratta le buste paga per conto dello studio rientra potenzialmente in questo quadro. In ogni caso si applicano i principi di minimizzazione (articolo 5) e di sicurezza (articolo 32).3

Per l’IA generativa, la CNIL, l’autorità francese per la protezione dei dati, raccomanda di regolamentare gli usi con una policy, di coinvolgere il responsabile della protezione dei dati e di formare gli utenti.6 Descriviamo questi passaggi nel nostro articolo ChatGPT e GDPR in azienda.

I dati in gioco: FEC, paghe, IBAN, NIR

  • Il file delle scritture contabili (FEC): quando la contabilità è informatizzata, in Francia l’impresa sottoposta a verifica ne consegna una copia digitale all’amministrazione fiscale (articolo L47 A del Livre des procédures fiscales).4 Riprende tutte le scritture dell’esercizio, con le descrizioni e i conti di terzi, spesso nominativi.
  • Le paghe: stipendi, premi, assenze, pignoramenti dello stipendio, talvolta indicazioni legate alla salute (congedi per malattia) che rientrano nelle categorie particolari dell’articolo 9 del GDPR.3
  • Il numero di previdenza sociale francese (NIR), che i datori di lavoro usano per le paghe ma il cui uso, ricorda la CNIL, è limitato a casi ben precisi, per lo più legati alla protezione sociale.5
  • Le coordinate bancarie: IBAN di clienti, fornitori e dipendenti, estratti conto.
  • Le informazioni strategiche: previsionali, progetti di cessione, difficoltà finanziarie, che rientrano anche nel segreto commerciale del cliente.
estratto-paghe.csvVersione anonimizzata

matricola ; dipendente ; NIR ; IBAN ; lordo

0142 ; Sig.ra Julie Garnier[NOME_1] ; 2 91 03 69 123 456 53[NIR_1] ; FR76 1820 6000 4512 3456 7890 189[IBAN_1] ; 2.850,00

0157 ; Sig. Thomas Leroy[NOME_2] ; 1 88 11 13 055 789 08[NIR_2] ; FR76 3000 3035 4000 0501 2345 607[IBAN_2] ; 3.120,00

6 dati sostituiti sul computer
Un estratto paghe prima e dopo l’anonimizzazione: gli importi restano utilizzabili per un controllo di coerenza, le identità e gli identificativi non partono. Dati fittizi.

Account personale o piano professionale

Il tipo di account cambia il quadro contrattuale. Per i servizi consumer, OpenAI indica di poter usare i contenuti inviati per migliorare i propri modelli, salvo disattivazione da parte dell’utente.8 Per ChatGPT Business, Enterprise e l’API, il fornitore indica di non addestrare i propri modelli sui dati dei clienti per impostazione predefinita e propone un accordo sul trattamento dei dati.7 Anche Microsoft, Anthropic e Google pubblicano impegni per i loro piani professionali, tra cui non addestrare i propri modelli sui dati dei clienti per impostazione predefinita.10,11,12

Uso per migliorare i modelli
Possibile, disattivabilePer i servizi consumer, OpenAI indica di poter usare i contenuti per migliorare i propri modelli, a meno che l’utente non lo disattivi.
Accordo sul trattamento (GDPR)
NessunoL’account appartiene al collaboratore: nessun accordo lega lo studio al fornitore.
Il segreto professionale
Non affrontatoNulla regola la riservatezza delle pratiche dei clienti nei confronti del fornitore.
Cosa cambia il tipo di account per uno studio (fonti 7 e 8). Passi da una scheda all’altra per confrontare.

Un piano professionale è quindi un prerequisito ragionevole. Non esime però dal riflettere su ciò che viene inviato: un contratto regola il trattamento da parte del fornitore, non elimina la trasmissione stessa.

Cosa dice la professione

Il Conseil national de l’ordre des experts-comptables, l’ordine nazionale francese della professione, ha pubblicato nel 2024 una scheda pratica, «Comment utiliser ChatGPT?» («Come usare ChatGPT?»), destinata agli studi. Vi formula un’indicazione senza giri di parole: non caricare dati personali, sensibili o riservati, niente e-mail dei clienti, FEC, DSN (le dichiarazioni sociali nominative francesi) e simili non anonimizzati, in siti non controllati, nel rispetto del GDPR e del segreto professionale.9

L’indicazione coincide con l’analisi giuridica: il dato meglio protetto è quello che non parte. Le raccomandazioni della professione evolvono con gli strumenti; prima di qualsiasi decisione è utile consultare le pubblicazioni più recenti dell’Ordine e del consiglio regionale da cui dipende lo studio.

Le buone pratiche per uno studio

  1. Mappare gli usiQuali collaboratori usano quali assistenti, per quali incarichi.
  2. Scegliere strumenti sotto contrattoPiano professionale, accordo GDPR, luogo di archiviazione verificato.
  3. Stabilire i dati vietatiFEC nominativi, paghe, IBAN, NIR, dati sanitari dei dipendenti.
  4. Anonimizzare per impostazione predefinitaSegnaposto al posto di nomi, conti di terzi e recapiti.
  5. Verificare le lettere d’incaricoInformazione dei clienti e, se necessario, autorizzazione per il ricorso a un altro responsabile.
  6. Formare e tracciareSensibilizzazione, registro dei trattamenti, valutazione d’impatto se necessaria.
Un percorso tipo, costruito a partire dal GDPR (articoli 5, 28, 30 e 35), dalle raccomandazioni della CNIL e dalla scheda dell’Ordine (fonti 3, 6 e 9).

La misura più efficace resta la più semplice: sostituire nomi, conti di terzi, IBAN e NIR con segnaposto prima dell’invio. Un controllo delle scritture, la spiegazione di uno scostamento o un commento al bilancio si fanno benissimo su dati pseudonimizzati. Confrontiamo i metodi possibili nella nostra guida per anonimizzare i dati prima di ChatGPT e proponiamo un modello di policy IA da adattare allo studio.

Per mettere in pratica questa regola, Tacite-IA individua sul computer, prima dell’invio agli assistenti IA in Chrome ed Edge, IBAN, numeri di previdenza sociale, e-mail, nomi preceduti da un titolo, dati sanitari e altri dati sensibili, e propone una versione anonimizzata. I file Excel, Word o PDF vengono letti sul computer: al posto dell’originale viene inviata una copia di testo anonimizzata, e i PDF scansionati, illeggibili, vengono segnalati come non verificabili. L’analisi avviene senza IA e senza trasmissione del contenuto ai nostri server. Le applicazioni desktop, come ChatGPT per computer, non sono coperte.

Domande frequenti

Un expert-comptable può usare ChatGPT?

Nulla vieta lo strumento in quanto tale, ma in Francia l’expert-comptable è tenuto al segreto professionale (articolo 21 dell’ordinanza del 19 settembre 1945) e al GDPR. Il Conseil national de l’ordre raccomanda di non caricarvi dati personali o riservati non anonimizzati, come FEC, DSN o e-mail dei clienti.

Si può inviare un FEC a ChatGPT?

Un FEC contiene tutte le scritture dell’esercizio, spesso con nomi di clienti, fornitori o dipendenti. Inviarlo così com’è trasmette questi dati e informazioni coperte dal segreto professionale. È preferibile sostituire le descrizioni e i conti di terzi nominativi prima di qualsiasi analisi.

Lo studio deve chiedere l’accordo dei clienti per usare un’IA?

Quando lo studio agisce come responsabile del trattamento ai sensi del GDPR, ad esempio per le paghe, l’articolo 28 gli impone di ottenere la previa autorizzazione scritta del cliente prima di ricorrere a un altro responsabile. Su questo punto conviene rileggere le lettere d’incarico e gli accordi sul trattamento dei dati.

Qual è la sanzione in caso di violazione del segreto professionale?

L’articolo 226-13 del Codice penale francese prevede un anno di reclusione e 15.000 euro di ammenda per la rivelazione di un’informazione a carattere segreto da parte di chi ne è depositario in ragione della propria professione.

Fonti

  1. Ordinanza francese n. 45-2138 del 19 settembre 1945, articolo 21 (segreto professionale degli experts-comptables). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 8 ottobre 2026.
  2. Codice penale francese, articolo 226-13 (violazione del segreto professionale). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 8 ottobre 2026.
  3. Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR). EUR-Lex. Consultata il 5 ottobre 2026.
  4. Livre des procédures fiscales (codice francese delle procedure fiscali), articolo L47 A (file delle scritture contabili). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 8 ottobre 2026.
  5. Qui peut me demander mon numéro de sécurité sociale (NIR) ?. CNIL (autorità francese per la protezione dei dati). In francese. Consultata il 8 ottobre 2026.
  6. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autorità francese per la protezione dei dati), 18 luglio 2024. In francese. Consultata il 5 ottobre 2026.
  7. Enterprise privacy at OpenAI. OpenAI, pagina aggiornata l’8 gennaio 2026. Consultata il 5 ottobre 2026.
  8. How OpenAI handles data in consumer services. OpenAI Help Center. Consultata il 5 ottobre 2026.
  9. Comment utiliser ChatGPT ? Notice pour les cabinets d’expertise comptable. Conseil national de l’ordre des experts-comptables (ordine nazionale francese degli experts-comptables), 2024. In francese. Consultata il 8 ottobre 2026.
  10. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultata il 5 ottobre 2026.
  11. Is my data used for model training?. Anthropic Privacy Center. Consultata il 5 ottobre 2026.
  12. Generative AI in Google Workspace Privacy Hub. Google Workspace. Consultata il 5 ottobre 2026.
Una misura tra le altre

Regolamentare l’uso, senza frenare i team

Tacite-IA individua i dati sensibili nei messaggi e nei file prima del loro invio agli assistenti IA in Chrome ed Edge, oltre che negli assistenti di programmazione (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analisi avviene al 100% sul computer, senza IA, con una console di amministrazione e una modalità audit. Le applicazioni desktop (ChatGPT per computer, scheda Chat di Claude Desktop, Copilot di Windows) non sono coperte.

6 € IVA esclusa per utente al mese con il piano annuale, 8 € IVA esclusa con il piano mensile. Prova di 3 mesi.

Da leggere anche