Compliance / EU

DPA (Accordo di trattamento dei dati)

Un DPA (Data Processing Agreement) è il contratto del responsabile del trattamento previsto dall'Articolo 28 GDPR. Vincola il titolare del trattamento (il cliente) e il responsabile (il SaaS) e deve contenere 8 clausole obbligatorie. Il sub-processing (i provider LLM) richiede un'autorizzazione preventiva e la pubblicazione dell'elenco dei sub-processor (Articolo 28(4)).

Base giuridica

Il DPA (Data Processing Agreement) è previsto dall'Articolo 28 GDPR. È obbligatorio non appena un responsabile del trattamento tratta dati personali per conto di un titolare. Senza un DPA firmato, il trattamento è illecito.

8 clausole obbligatorie (Articolo 28(3))

  1. Oggetto e durata del trattamento
  2. Natura e finalità del trattamento
  3. Tipologia di dati personali
  4. Categorie di interessati
  5. Obblighi e diritti del titolare del trattamento
  6. Istruzioni documentate del titolare al responsabile
  7. Impegno di riservatezza del personale
  8. Misure tecniche e organizzative (Articolo 32)

Sub-processing (Articolo 28(4))

Quando un responsabile del trattamento si avvale di un altro responsabile (sub-processor), deve:

  • Ottenere l'autorizzazione preventiva del titolare (generale o specifica).
  • Pubblicare l'elenco dei sub-processor (al minimo: nome, ruolo, localizzazione).
  • Notificare ogni aggiunta o rimozione di un sub-processor, con un tempo ragionevole per opporsi.
  • Trasmettere ai sub-processor gli stessi obblighi contrattuali.

Strumenti GEO/AEO — caso concreto

Ogni strumento GEO/AEO chiama gli LLM tramite un aggregatore (OpenRouter) o direttamente via OpenAI, Anthropic, Google. Questi fornitori sono sub-processor. Il DPA deve elencare con precisione:

  • Il ruolo dell'aggregatore (transito, nessun training, nessun log persistente).
  • Ogni provider LLM coinvolto, la sua giurisdizione e lo stato del CLOUD Act.
  • Le opzioni di filtraggio (ad es. escludere i giudici non UE per i settori regolamentati).

Best practice

  • DPA firmato scaricabile direttamente dall'account cliente (non "su richiesta" via email).
  • Elenco pubblico dei sub-processor accessibile senza autenticazione.
  • Notifica automatica via email prima di qualsiasi modifica.
  • Versioni con timestamp accessibili a posteriori.

Il caso AI Labs Audit

AI Labs Audit fornisce un DPA firmato scaricabile dall'area clienti, un elenco pubblico dei propri responsabili del trattamento (OVH SAS, OpenRouter, provider email) e notifica automatica a ogni modifica. Vedi GDPR e conformità IA e CLOUD Act.

Nelle risposte AI, un brand appare solo 1 volta su 6. Il tuo compare?

Ogni domanda posta a ChatGPT senza il tuo nome nella risposta è un competitor raccomandato al posto tuo — misurato su 6.820 risposte AI reali.