GDPR

ChatGPT è conforme al GDPR in azienda?

La conformità al GDPR non è una proprietà di un software: è l’azienda, in quanto titolare del trattamento, a doverla dimostrare. Questa guida riprende i testi, le raccomandazioni della CNIL (l’autorità francese per la protezione dei dati) e ciò che OpenAI prevede per i suoi piani professionali.

Pubblicato il Aggiornato il 6 min di letturaA cura della redazione di Tacite-IA

Indice
  1. ChatGPT e GDPR: la domanda giusta
  2. Titolare e responsabile del trattamento
  3. Cosa raccomanda la CNIL francese per l’IA generativa
  4. Cosa prevede OpenAI per le aziende
  5. Trasferimenti di dati fuori dall’Unione europea
  6. Violazioni di dati e sanzioni
  7. I passaggi per un uso conforme
  8. Domande frequenti
  9. Fonti

«ChatGPT è conforme al GDPR?» è una delle domande più frequenti tra dirigenti e responsabili della protezione dei dati. Richiede una risposta in due tempi: ciò che il fornitore mette a disposizione e ciò che l’azienda deve fare da sé. Il regolamento, infatti, non certifica software: disciplina trattamenti di dati, di cui l’azienda resta responsabile.

ChatGPT e GDPR: la domanda giusta

Il GDPR non prevede un marchio di «conformità» rilasciato a uno strumento. Fissa principi (liceità, limitazione della finalità, minimizzazione, sicurezza…) che ogni trattamento di dati personali deve rispettare (articolo 5).1 La domanda utile diventa quindi: l’uso che la mia azienda fa di ChatGPT rispetta il GDPR?

La risposta dipende da tre elementi: il piano utilizzato (account personale o piano professionale), i dati inviati (una ricerca di idee non è un file paghe) e l’organizzazione messa in atto intorno (regole, informazione, controllo).

Titolare e responsabile del trattamento

Quando un dipendente usa ChatGPT per lavoro, è l’azienda a determinare la finalità del trattamento: in linea di principio ne è la titolare. Il GDPR le impone di mettere in atto misure adeguate e di essere in grado di dimostrare la conformità (articolo 24).1 Quando affida dati a un fornitore che li tratta per suo conto, un contratto deve disciplinare questo rapporto con il responsabile del trattamento (articolo 28).1

È qui che il tipo di account cambia tutto. Con un piano professionale, l’azienda può concludere questo contratto con il fornitore. Con l’account personale di un dipendente, non esiste alcun accordo tra l’azienda e il fornitore: i dati escono da qualsiasi quadro contrattuale e si applicano le condizioni dei servizi consumer.12

Cosa raccomanda la CNIL francese per l’IA generativa

In Francia, la CNIL (l’autorità francese per la protezione dei dati) ha pubblicato il 18 luglio 2024 domande e risposte sull’uso di un sistema di IA generativa, con diverse raccomandazioni2:

  • regolamentare l’uso con policy o regolamenti interni che definiscano chiaramente gli usi consentiti e quelli vietati;
  • per usi non riservati, si può prendere in considerazione un servizio consumer con indirizzi professionali dedicati e garanzie adeguate, evitando gli account creati con indirizzi personali e disattivando, se del caso, il riutilizzo dei dati da parte del fornitore;
  • coinvolgere il responsabile della protezione dei dati e, se del caso, effettuare una valutazione d’impatto (DPIA);
  • formare e responsabilizzare gli utenti sul funzionamento, sui limiti e sugli usi consentiti dello strumento.

Soprattutto, la CNIL ricorda che è l’organizzazione utilizzatrice ad assumersi la responsabilità legale in caso di uso scorretto dell’IA da parte del proprio personale.2 Ha inoltre pubblicato schede destinate alle micro, piccole e medie imprese sull’uso dell’IA generativa.11

Cosa prevede OpenAI per le aziende

Per ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu e la sua piattaforma API, OpenAI indica di non addestrare i propri modelli sui dati dei clienti per impostazione predefinita e di poter firmare un accordo sul trattamento dei dati (DPA) «a supporto della loro conformità al GDPR» per ChatGPT Business, ChatGPT Enterprise e l’API.3 Il fornitore menziona anche la cifratura dei dati a riposo e in transito e un audit SOC 2.3 Per alcuni clienti idonei di Enterprise, Edu e dell’API, i contenuti possono essere archiviati a riposo in Europa.4

Gli altri fornitori propongono quadri analoghi per i loro piani professionali. Microsoft, per esempio, fa rientrare Copilot nel suo accordo sulla protezione dei dati, agendo come responsabile del trattamento.13 Queste garanzie sono reali, ma coprono solo gli account sottoscritti dall’azienda. Non dicono nulla degli account personali usati dai dipendenti al di fuori di qualsiasi contratto.

Trasferimenti di dati fuori dall’Unione europea

Il GDPR disciplina i trasferimenti di dati verso paesi terzi (articoli da 44 a 46).1 Per gli Stati Uniti, la Commissione europea ha adottato il 10 luglio 2023 una decisione di adeguatezza, il quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework).5 Il 3 settembre 2025 il Tribunale dell’Unione europea ha respinto un ricorso di annullamento contro questa decisione (causa Latombe).6 Il quadro è quindi in vigore alla data di redazione; resta utile verificare, per ogni fornitore, su quale base si fondano i trasferimenti.

Violazioni di dati e sanzioni

Incollare un file clienti in un servizio non autorizzato può costituire una violazione dei dati personali. Il GDPR impone allora di notificarla all’autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui se ne è venuti a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone (articolo 33).1

72ore
  1. Ora 0 L’azienda viene a conoscenza della violazione (ad esempio, un file clienti incollato in un servizio non autorizzato).
  2. Valutare Quali dati, quante persone, quale rischio per i loro diritti e libertà?
  3. Entro 72 ore Notifica all’autorità di controllo, a meno che sia improbabile che la violazione presenti un rischio.
Il termine per notificare una violazione dei dati all’autorità di controllo (GDPR, articolo 33). Fonte 1.

Gli importi massimi delle sanzioni amministrative pecuniarie sono fissati dall’articolo 83:

20 mln €
Tetto massimo della sanzione
Per le violazioni più gravi (articolo 83, paragrafo 5).
4%
del fatturato mondiale annuo
Per un’impresa, se questo importo è superiore.
72 h
Per notificare una violazione
Al più tardi, dal momento in cui se ne è venuti a conoscenza (articolo 33).
Cifre tratte dal GDPR (fonte 1). Sono tetti massimi di legge, non importi abituali.

Le autorità si sono già occupate della questione. In Italia, il Garante per la protezione dei dati personali ha inflitto a OpenAI una sanzione di 15 milioni di euro nel dicembre 2024; la sanzione è stata poi annullata dal Tribunale di Roma, con una sentenza pubblicata il 18 marzo 2026.7,8 La vicenda mostra soprattutto che il rapporto tra IA generativa e GDPR è ancora in via di definizione.

I passaggi per un uso conforme

Non esiste una procedura unica, ma gli obblighi del GDPR e le raccomandazioni della CNIL francese delineano un percorso coerente.1,2 Non va dimenticato il regolamento europeo sull’IA (AI Act): il suo articolo 4 sull’alfabetizzazione in materia di IA si applica dal 2 febbraio 2025.9 È stato riscritto dal regolamento (UE) 2026/1744: le aziende devono adottare misure per sostenere lo sviluppo dell’alfabetizzazione in materia di IA del proprio personale, senza l’obbligo di garantire un livello preciso per ogni persona.10

  1. Censire gli usiChi usa quale strumento, per quali compiti, con quali dati.
  2. Scegliere un quadro contrattualePiano professionale e accordo sul trattamento (articolo 28).
  3. Iscrivere il trattamento nel registroFinalità, categorie di dati, destinatari, trasferimenti (articolo 30).
  4. Valutare la necessità di una DPIAValutazione d’impatto se il trattamento presenta un rischio elevato (articolo 35).
  5. Fissare le regole internePolicy: usi consentiti, vietati, dati da non inserire mai.
  6. Informare e formareInformazione degli interessati e alfabetizzazione in materia di IA dei team.
  7. Proteggere e controllareMisure tecniche adeguate al rischio (articolo 32) e revisione periodica.
Un percorso tipo, costruito a partire dagli articoli 28, 30, 32 e 35 del GDPR e dalle raccomandazioni della CNIL francese (fonti 1 e 2).

L’ultimo passaggio merita un’attenzione particolare. Le regole scritte non bastano se nulla aiuta il dipendente nel momento in cui incolla un testo. Strumenti di controllo sul computer possono individuare i dati personali prima dell’invio e proporre di anonimizzarli; Tacite-IA è uno di questi, accanto alla policy, alla formazione e alla scelta di piani professionali.

Domande frequenti

ChatGPT è conforme al GDPR?

Il GDPR non certifica strumenti: disciplina trattamenti. È l’azienda, in quanto titolare del trattamento, a dover dimostrare che il proprio uso è conforme. I piani professionali di OpenAI offrono elementi utili (nessun addestramento per impostazione predefinita secondo il fornitore, possibilità di un accordo sul trattamento dei dati), ma l’azienda deve anche fissare regole, informare e minimizzare i dati inviati.

Cosa dice la CNIL francese su ChatGPT e l’IA generativa?

Nelle sue domande e risposte del 18 luglio 2024, la CNIL, l’autorità francese per la protezione dei dati, raccomanda di regolamentare l’uso con una policy interna, coinvolgere il DPO, effettuare se necessario una valutazione d’impatto e formare gli utenti. Ricorda che l’organizzazione utilizzatrice risponde in caso di uso scorretto da parte del proprio personale.

Serve una valutazione d’impatto (DPIA) per usare ChatGPT?

Non sempre. L’articolo 35 del GDPR la impone quando un trattamento può presentare un rischio elevato per le persone. La CNIL francese raccomanda di effettuarla se del caso, coinvolgendo il responsabile della protezione dei dati.

Un dipendente che incolla dati dei clienti in ChatGPT: è una violazione dei dati?

Può esserlo, a seconda dei dati e del servizio utilizzato. In tal caso, se esiste un rischio per le persone, l’articolo 33 del GDPR impone di notificarla all’autorità di controllo competente entro 72 ore dal momento in cui se ne è venuti a conoscenza.

Fonti

  1. Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR). EUR-Lex. Consultata il 5 ottobre 2026.
  2. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autorità francese per la protezione dei dati), 18 luglio 2024. In francese. Consultata il 5 ottobre 2026.
  3. Enterprise privacy at OpenAI. OpenAI, pagina aggiornata l’8 gennaio 2026. Consultata il 5 ottobre 2026.
  4. Business data privacy, security, and compliance. OpenAI. Consultata il 5 ottobre 2026.
  5. Comunicato IP/23/3721: decisione di adeguatezza per i flussi di dati tra l’UE e gli Stati Uniti. Commissione europea, 10 luglio 2023. Consultata il 5 ottobre 2026.
  6. Comunicato stampa n. 106/25, causa T-553/23, Latombe contro Commissione. Tribunale dell’Unione europea, 3 settembre 2025. Consultata il 5 ottobre 2026.
  7. Comunicato del 20 dicembre 2024 e avviso di ritiro del provvedimento n. 755. Garante per la protezione dei dati personali. Consultata il 5 ottobre 2026.
  8. Tribunale Roma annulla multa da 15 milioni di euro del Garante Privacy a OpenAI. ANSA, 20 marzo 2026. Consultata il 5 ottobre 2026.
  9. Regolamento (UE) 2024/1689 che stabilisce regole armonizzate sull’intelligenza artificiale. EUR-Lex. Consultata il 5 ottobre 2026.
  10. Regolamento (UE) 2026/1744 dell’8 luglio 2026 (omnibus digitale sull’IA). EUR-Lex. Consultata il 5 ottobre 2026.
  11. Utiliser l’IA générative dans les TPE et PME. CNIL (autorità francese per la protezione dei dati). In francese. Consultata il 5 ottobre 2026.
  12. How OpenAI handles data in consumer services. OpenAI Help Center. Consultata il 5 ottobre 2026.
  13. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultata il 5 ottobre 2026.
Una misura tra le altre

Regolamentare l’uso, senza frenare i team

Tacite-IA individua i dati sensibili nei messaggi e nei file prima del loro invio agli assistenti IA in Chrome ed Edge, oltre che negli assistenti di programmazione (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analisi avviene al 100% sul computer, senza IA, con una console di amministrazione e una modalità audit. Le applicazioni desktop (ChatGPT per computer, scheda Chat di Claude Desktop, Copilot di Windows) non sono coperte.

6 € IVA esclusa per utente al mese con il piano annuale, 8 € IVA esclusa con il piano mensile. Prova di 3 mesi.

Da leggere anche