Tutorial

Creare un chatbot conforme al GDPR sui propri documenti: la checklist

Il team di Kopik7 min di lettura

Un chatbot conforme al GDPR non è un prodotto speciale: è un chatbot documentale di cui Lei ha mappato, giustificato e limitato i flussi di dati. In pratica servono una base giuridica per ogni finalità, un accordo sul trattamento con ogni fornitore, un tempo di conservazione deciso in anticipo, documenti ripuliti e un'informativa chiara accanto alla finestra di chat. Questa checklist La accompagna nell'ordine giusto. È una guida pratica e non sostituisce il parere del Suo DPO o del Suo consulente.

Il quadro normativo e il primo inventario

Il riferimento è il Regolamento (UE) 2016/679, il GDPR, integrato in Italia dal Codice in materia di protezione dei dati personali (d.lgs. 196/2003, come modificato dal d.lgs. 101/2018). L'autorità di controllo è il Garante per la protezione dei dati personali, che negli ultimi anni ha seguito da vicino i servizi di intelligenza artificiale generativa. A questo si aggiunge il Regolamento europeo sull'IA (AI Act), i cui obblighi di trasparenza per i sistemi che interagiscono con le persone si applicano da agosto 2026.

Prima di decidere, faccia l'inventario. I dati personali entrano in un chatbot documentale da tre porte:

  • I documenti indicizzati: contratti firmati, verbali, procedure HR con esempi nominativi, esportazioni di ticket o del CRM.
  • Le domande degli utenti: un cliente incolla numero d'ordine e indirizzo, un dipendente descrive la propria malattia per conoscere i suoi diritti.
  • I log: cronologia delle conversazioni, identificativi di account, indirizzi IP, strumenti di analisi e log conservati dai fornitori.

Passo 1: una base giuridica per ogni finalità

L'articolo 6 del GDPR prevede sei basi giuridiche. Per un chatbot documentale di solito se ne usano tre, da annotare nel registro delle attività di trattamento (articolo 30):

Finalità frequenti e relative basi giuridiche

FinalitàBase giuridica probabileCosa controllare
Rispondere ai clienti su ordini o contrattiEsecuzione del contrattoChiedere solo ciò che serve a rispondere
Aiutare i dipendenti a trovare le procedure interneLegittimo interesseBilanciamento scritto, attenzione ai controlli a distanza
Raccogliere e ricontattare potenziali clientiConsensoConsenso specifico e revoca semplice
Riutilizzare le conversazioni per migliorare il chatbotLegittimo interesseFinalità distinta, conservazione breve, diritto di opposizione

Le categorie particolari dell'articolo 9 (salute, convinzioni religiose, appartenenza sindacale) richiedono condizioni aggiuntive. La strada più semplice è non indicizzarle e avvisare l'utente di non inserirle. Per un assistente interno che registra l'uso da parte del personale, verifichi anche i limiti ai controlli a distanza previsti dall'articolo 4 dello Statuto dei lavoratori e coinvolga per tempo le rappresentanze sindacali, se necessario.

Passo 2: accordi con i responsabili del trattamento

Dietro un chatbot ci sono quasi sempre più fornitori: hosting, piattaforma di base di conoscenza, API di un modello linguistico, a volte il fornitore del widget. Chi tratta dati personali per Suo conto è responsabile del trattamento e l'articolo 28 impone un contratto con contenuti minimi. Per ciascun fornitore verifichi:

  1. Un accordo sul trattamento (DPA) con le clausole obbligatorie: istruzioni, riservatezza, misure di sicurezza, sub-responsabili, assistenza per i diritti degli interessati, cancellazione a fine contratto, audit.
  2. L'elenco dei sub-responsabili e l'avviso in caso di modifiche.
  3. Se domande e documenti vengono usati per addestrare i modelli del fornitore, e come disattivarlo.
  4. Per quanto tempo il fornitore conserva richieste, risposte e log.
  5. In quali Paesi avviene il trattamento e quale strumento copre il trasferimento.

Trasferimenti extra UE

Se un fornitore tratta o consulta i dati da un Paese terzo, si ha un trasferimento ai sensi del capo V: decisione di adeguatezza (come il Data Privacy Framework UE-USA per le società certificate) oppure clausole contrattuali tipo con valutazione d'impatto del trasferimento. I testi ufficiali sono raccolti nella base GDPR & International Data Transfers (fonti in inglese, interrogabili con citazioni).

Passo 3: minimizzare ciò che si indicizza

La minimizzazione dei dati (articolo 5, paragrafo 1, lettera c) è il punto su cui un chatbot documentale Le lascia più controllo, perché è Lei a scegliere i documenti. La ricerca può restituire solo ciò che si trova nella base: un buon filtro in ingresso evita gran parte delle fughe.

  • Indicizzi documenti di riferimento (procedure, schede prodotto, condizioni generali, normativa), non fascicoli personali.
  • Pseudonimizzi modelli ed esempi: ruoli al posto dei nomi («il dipendente», «il cliente»).
  • Crei una base per ciascun pubblico: clienti, risorse umane, amministrazione.
  • Faccia controllare ogni nuovo caricamento da una seconda persona.
  • Elimini le versioni superate: anche l'esattezza è un principio del GDPR.

Passo 4: conservazione e sicurezza

La limitazione della conservazione (articolo 5, paragrafo 1, lettera e) impone di fissare il termine prima del lancio. Un termine breve legato a una finalità, per esempio 30 giorni per l'analisi degli errori, seguito da cancellazione o anonimizzazione automatica, è molto più facile da giustificare di uno storico illimitato. Allinei i fornitori allo stesso termine.

Sul fronte sicurezza (articolo 32): cifratura in transito e a riposo, permessi distinti per caricare documenti e per interrogarli, chiavi API custodite come segreti e rinnovate, registrazione degli accessi e una procedura in grado di notificare una violazione al Garante entro 72 ore (articolo 33). Attenzione anche alle istruzioni nascoste nei documenti caricati (prompt injection): il contenuto indicizzato è un dato, mai un comando.

Passo 5: informativa, diritti e DPIA

Gli articoli 13 e 14 impongono di informare le persone al momento della raccolta. Per un chatbot funziona bene un'informativa breve sotto la finestra di chat, con un link all'informativa completa. Quella breve deve dire:

  • Che risponde un assistente automatico, e come contattare una persona.
  • Che fine fanno i messaggi, chi li riceve e per quanto tempo vengono conservati.
  • Che non vanno inseriti dati sensibili.
  • Come esercitare i diritti di accesso, cancellazione e opposizione.

Prepari la gestione delle richieste: deve poter ritrovare, consegnare o cancellare le conversazioni di una persona, nei Suoi sistemi e presso i responsabili. Se il chatbot contribuisce a decisioni con effetti giuridici (rifiuto di un rimborso, selezione di candidature), l'articolo 22 richiede un intervento umano effettivo. Quando il trattamento è su larga scala o riguarda dati sensibili, svolga una valutazione d'impatto (DPIA, articolo 35): è anche il posto migliore per documentare tutte le scelte di questa checklist.

Una base privata come fonte del chatbot

Il rischio principale di un chatbot documentale riguarda chi può arrivare ai documenti. Su Kopik una base è pubblica (presente nel catalogo) oppure privata, e una base privata è accessibile solo al proprietario e alle sue chiavi API, dal sito, dall'API REST o dal server MCP. Il Suo chatbot invia la domanda con la Sua chiave e riceve una risposta fondata sui Suoi documenti con i passaggi citati, oppure solo i passaggi pertinenti se preferisce scrivere la risposta nel proprio sistema. Se il Suo team usa Claude, la stessa base può essere collegata anche lì: lo spieghiamo in come dare a Claude l'accesso ai documenti aziendali.

Kopik diventa così un fornitore della Sua catena e la checklist vale allo stesso modo, dal registro dei trattamenti alla scelta dei documenti. Le citazioni aiutano la responsabilizzazione, perché ogni risposta rimanda alla sua fonte; approfondisca in come ridurre le allucinazioni dell'IA.

Metta i documenti del Suo chatbot in una base privata

Carichi procedure e guide, le interroghi con la Sua chiave API e ottenga risposte che citano le fonti.

La checklist in una pagina

  1. Censire i dati personali in documenti, domande e log.
  2. Scegliere una base giuridica per finalità e annotarla nel registro.
  3. Firmare un accordo ex articolo 28 con ogni responsabile; verificare addestramento e conservazione.
  4. Indicizzare solo documenti di riferimento, pseudonimizzati e separati per pubblico.
  5. Fissare e automatizzare il termine di conservazione delle conversazioni.
  6. Documentare i trasferimenti extra UE.
  7. Proteggere accessi e chiavi; prevedere la notifica al Garante entro 72 ore.
  8. Mostrare l'informativa breve accanto al chatbot.
  9. Gestire accesso e cancellazione; mantenere una persona nelle decisioni importanti.
  10. Svolgere la DPIA quando serve e tenerla aggiornata.

Domande frequenti

Un chatbot ha bisogno del consenso degli utenti?

Non necessariamente. Il consenso è solo una delle sei basi giuridiche. Un chatbot di assistenza clienti si basa spesso sull'esecuzione del contratto, un assistente interno sul legittimo interesse. Il consenso serve per usi facoltativi come il marketing.

Il fornitore del modello linguistico è un responsabile del trattamento?

Di norma sì, quando tratta per Suo conto richieste che contengono dati personali. Servono un accordo ex articolo 28, chiarezza sull'eventuale uso dei dati per l'addestramento, sul tempo di conservazione e sullo strumento di trasferimento se tratta fuori dall'UE.

Per quanto tempo si possono conservare le conversazioni del chatbot?

Il GDPR non indica un numero preciso. Lei definisce un termine proporzionato alla finalità, per esempio qualche settimana per correggere gli errori, lo documenta e poi cancella o anonimizza. Conservare tutto a tempo indeterminato è difficile da giustificare.

Serve una DPIA per un chatbot con intelligenza artificiale?

Spesso sì, soprattutto se tratta dati di clienti o dipendenti su larga scala, perché l'uso di tecnologie innovative è tra i criteri di rischio elevato. Anche quando non è obbligatoria, aiuta a documentare le scelte fatte.

Basta ospitare il chatbot in Italia per essere conformi?

No. Riduce i trasferimenti extra UE, ma restano necessari base giuridica, accordi con i responsabili, minimizzazione, termini di conservazione, sicurezza e informativa. Inoltre un accesso remoto da un Paese terzo può comunque costituire un trasferimento.

Riceva la newsletter di Kopik

Nuove basi di conoscenza, guide sul RAG e novità del prodotto. Un'email ogni una o due settimane, disiscrizione con un clic.

Iscrivendosi accetta di ricevere la nostra newsletter. Il Suo indirizzo non viene mai condiviso.