Un DPA (Data Processing Agreement) è il contratto del responsabile del trattamento previsto dall'Articolo 28 GDPR. Vincola il titolare del trattamento (il cliente) e il responsabile (il SaaS) e deve contenere 8 clausole obbligatorie. Il sub-processing (i provider LLM) richiede un'autorizzazione preventiva e la pubblicazione dell'elenco dei sub-processor (Articolo 28(4)).
Base giuridica
Il DPA (Data Processing Agreement) è previsto dall'Articolo 28 GDPR. È obbligatorio non appena un responsabile del trattamento tratta dati personali per conto di un titolare. Senza un DPA firmato, il trattamento è illecito.
8 clausole obbligatorie (Articolo 28(3))
- Oggetto e durata del trattamento
- Natura e finalità del trattamento
- Tipologia di dati personali
- Categorie di interessati
- Obblighi e diritti del titolare del trattamento
- Istruzioni documentate del titolare al responsabile
- Impegno di riservatezza del personale
- Misure tecniche e organizzative (Articolo 32)
Sub-processing (Articolo 28(4))
Quando un responsabile del trattamento si avvale di un altro responsabile (sub-processor), deve:
- Ottenere l'autorizzazione preventiva del titolare (generale o specifica).
- Pubblicare l'elenco dei sub-processor (al minimo: nome, ruolo, localizzazione).
- Notificare ogni aggiunta o rimozione di un sub-processor, con un tempo ragionevole per opporsi.
- Trasmettere ai sub-processor gli stessi obblighi contrattuali.
Strumenti GEO/AEO — caso concreto
Ogni strumento GEO/AEO chiama gli LLM tramite un aggregatore (OpenRouter) o direttamente via OpenAI, Anthropic, Google. Questi fornitori sono sub-processor. Il DPA deve elencare con precisione:
- Il ruolo dell'aggregatore (transito, nessun training, nessun log persistente).
- Ogni provider LLM coinvolto, la sua giurisdizione e lo stato del CLOUD Act.
- Le opzioni di filtraggio (ad es. escludere i giudici non UE per i settori regolamentati).
Best practice
- DPA firmato scaricabile direttamente dall'account cliente (non "su richiesta" via email).
- Elenco pubblico dei sub-processor accessibile senza autenticazione.
- Notifica automatica via email prima di qualsiasi modifica.
- Versioni con timestamp accessibili a posteriori.
Il caso AI Labs Audit
AI Labs Audit fornisce un DPA firmato scaricabile dall'area clienti, un elenco pubblico dei propri responsabili del trattamento (OVH SAS, OpenRouter, provider email) e notifica automatica a ogni modifica. Vedi GDPR e conformità IA e CLOUD Act.
Ogni domanda posta a ChatGPT senza il tuo nome nella risposta è un competitor raccomandato al posto tuo — misurato su 6.820 risposte AI reali.