Il GDPR (Regolamento (UE) 2016/679) si applica pienamente agli strumenti IA che trattano dati personali. Gli articoli 5, 6, 28, 35 e 44+ strutturano gli obblighi: minimizzazione, base giuridica, accordi con i responsabili del trattamento, DPIA e trasferimenti extra-UE. Per gli strumenti GEO/AEO, la conformità dipende da un DPA dettagliato e da un hosting nell'UE.

Articoli GDPR pertinenti per gli strumenti IA

  • Articolo 5 — Principi: liceità, minimizzazione, accuratezza, limitazione della conservazione. Uno strumento IA può trattare solo i dati strettamente necessari.
  • Articolo 6 — Base giuridica: interesse legittimo o contratto nella maggior parte dei casi B2B, da documentare.
  • Articolo 28 — Responsabile del trattamento: è richiesto un accordo scritto tra titolare e responsabile SaaS, con 8 clausole obbligatorie (vedi DPA).
  • Articolo 28(4) — Sub-processor: autorizzazione preventiva e elenco pubblico dei sub-processor (inclusi i provider di LLM).
  • Articolo 35DPIA richiesta per i trattamenti ad alto rischio (profilazione, IA predittiva, decisioni automatizzate).
  • Articoli 44-49 — Trasferimenti extra-UE: Clausole Contrattuali Standard (SCC) o Data Privacy Framework, integrate da una transfer impact assessment (TIA) a seguito della sentenza Schrems II.

Strumenti GEO/AEO — un caso specifico

Gli strumenti di visibilità IA trattano dati personali non appena un brand è associabile al nome di una persona fisica (imprenditore, direttore, libero professionista), oppure quando i prompt contengono identificatori diretti o indiretti. La conformità al GDPR è quindi non opzionale in questo segmento.

OpenRouter / OpenAI / Anthropic come sub-processor

Ogni strumento GEO/AEO chiama le LLM tramite OpenRouter, OpenAI, Anthropic o Google. Questi fornitori sono sub-processor ai sensi dell'articolo 28(4). Il titolare del trattamento deve:

  • Disporre di un DPA firmato con il SaaS GEO/AEO.
  • Esaminare l'elenco pubblico dei sub-processor e le loro localizzazioni.
  • Ricevere notifica di ogni aggiunta o rimozione di un sub-processor.

Trasferimenti extra-UE e CLOUD Act

Un SaaS statunitense, anche se fisicamente ospitato in Europa (ad es. AWS Francoforte), resta soggetto al CLOUD Act. Per i settori regolamentati, la CNIL raccomanda un fornitore con sede nell'UE.

Conformità di AI Labs Audit

  • SAS francese, ospitata su OVH SAS (Francia).
  • DPA firmato scaricabile dall'account cliente (non «su richiesta»).
  • Elenco pubblico dei sub-processor (OVH, OpenRouter) con relative localizzazioni.
  • La modalità AGS_SHADOW_DPA_RESTRICTED blocca i giudici non UE per i settori regolamentati (banche, sanità, difesa, settore pubblico).
  • Modello di DPIA fornito per facilitare la conformità all'articolo 35.

Vedi il nostro benchmark GDPR/AI Act europeo degli strumenti GEO per i dettagli.

Nelle risposte AI, un brand appare solo 1 volta su 6. Il tuo compare?

Ogni domanda posta a ChatGPT senza il tuo nome nella risposta è un competitor raccomandato al posto tuo — misurato su 6.820 risposte AI reali.