Tenere l'intelligenza artificiale in azienda semplifica alcuni adempimenti privacy — in particolare i rapporti con i responsabili esterni del trattamento e i trasferimenti di dati fuori dallo Spazio economico europeo — ma non cancella i doveri del titolare: principi, informative, registro dei trattamenti, misure di sicurezza e gestione dei diritti restano identici. «I dati sono in casa nostra» è un buon punto di partenza, non una prova di conformità. Questo articolo è una mappa dei punti da verificare con il tuo consulente privacy o con il responsabile della protezione dei dati (DPO), non un parere legale.
Quali adempimenti si semplificano tenendo i dati in sede?
Con l'elaborazione locale, i dati personali trattati dal sistema di intelligenza artificiale restano su server nella tua sede o nel tuo CED (centro elaborazione dati). Rispetto a un servizio cloud, questo alleggerisce soprattutto due capitoli del regolamento generale sulla protezione dei dati (GDPR).
- I rapporti con i responsabili del trattamento. Se usi API (interfacce di programmazione) di un provider cloud, quel provider tratta dati per tuo conto: l'articolo 28 del GDPR richiede un contratto che disciplini il trattamento, garanzie sufficienti sulle misure tecniche e organizzative e il controllo di eventuali sottoresponsabili. Con l'elaborazione in sede questa catena si accorcia, perché il trattamento avviene nella tua infrastruttura. Non sparisce del tutto: chi fornisce assistenza o manutenzione con accesso ai sistemi può comunque trattare dati e va inquadrato correttamente.
- I trasferimenti verso paesi terzi. Gli articoli 44 e seguenti del GDPR pongono condizioni per trasferire dati personali fuori dallo Spazio economico europeo. Se i dati non escono dall'azienda, questa verifica perde peso. Attenzione però al caso opposto: anche un servizio «in Europa» può elaborare altrove a seconda della configurazione — su Azure dipende dal tipo di deployment, su AWS Bedrock dal profilo di inferenza scelto — quindi la semplificazione è reale solo se le vie d'uscita sono effettivamente chiuse.
Resta un vantaggio operativo: il controllo diretto. Chi accede, cosa viene conservato e per quanto tempo dipende dalle tue configurazioni, che puoi mostrare al consulente invece di ricostruirle dalla documentazione di un fornitore.
Quali responsabilità del titolare restano identiche?
Il GDPR regola il trattamento dei dati personali ovunque avvenga. Che l'elaborazione sia in sede o su un cloud europeo, questi doveri non cambiano:
- I principi (articolo 5). Liceità, limitazione delle finalità, minimizzazione: raccogli e tratta solo i dati necessari, per scopi determinati, conservandoli per il tempo necessario. Un sistema AI che «legge tutto» solo perché sta in sede resta un problema.
- Base giuridica e informative. Ogni trattamento richiede una base giuridica e un'informativa chiara agli interessati — dipendenti, clienti, utenti. La posizione del server non figura tra i requisiti.
- Il registro dei trattamenti (articolo 30). Il trattamento svolto dal sistema AI va descritto nel registro come gli altri: finalità, categorie di dati, tempi di conservazione, misure di sicurezza.
- Le misure di sicurezza (articolo 32). Qui il carico, semmai, aumenta: sicurezza fisica del locale, gestione degli accessi, aggiornamenti, backup e continuità del server sono interamente a tuo carico, senza il piano di sicurezza di un grande provider.
- La valutazione d'impatto (articolo 35). Quando un trattamento con nuove tecnologie può presentare un rischio elevato per i diritti e le libertà delle persone, il GDPR chiede una valutazione d'impatto prima di iniziare. L'installazione locale non esclude questo passaggio: dipende da quali dati tratti e come, non da dove sta la macchina.
- Diritti degli interessati e violazioni dei dati. Accesso, rettifica, cancellazione e gestione delle violazioni (data breach) seguono le stesse regole in ogni architettura.
Perché «dati in casa» non significa automaticamente conformità
La conformità è un giudizio complessivo su come la tua organizzazione tratta i dati: la localizzazione è uno dei fattori, non la conclusione. Tre motivi pratici.
Primo, anche un'installazione locale comunica con l'esterno più di quanto sembri: telemetria del fornitore, attivazione delle licenze, sessioni di assistenza remota, scaricamento degli aggiornamenti. Ognuna di queste vie va elencata e verificata — abbiamo raccolto le verifiche da fare prima di dire «i dati non escono mai». In OverZeus, per esempio, il canale dell'app Hermes verso il server locale passa da una rete privata virtuale (VPN) su connessione 5G cifrata: è un accesso remoto privato e controllato, ma è comunque un canale verso l'esterno che va inserito nella mappa, distinto dall'operatività senza Internet nel CED.
Secondo, la parte più delicata del GDPR non riguarda dove stanno i dati ma come li usi: un sistema AI alimentato con dati personali dei dipendenti richiede attenzione su finalità, proporzionalità e tutele, anche se non esce un solo byte dalla sede. Prima di scegliere l'architettura conviene mappare quali dati alimenteranno l'AI.
Terzo, residenza e conformità sono parole diverse. Lo stesso vale per il cloud europeo, dove la regione dichiarata non basta senza verificare configurazione e flussi effettivi, come spieghiamo nell'articolo sulla residenza dei dati in UE e sulla sovranità.
Esempio illustrativo: i registri degli accessi
Esempio illustrativo. Lo scenario è inventato a scopo didattico e non descrive un cliente reale.
Un'azienda di logistica con un centinaio di dipendenti installa nel proprio CED un sistema AI che analizza i registri degli accessi — badge in ingresso, connessioni VPN, autenticazioni ai gestionali — per segnalare anomalie. I dati non lasciano la sede e il titolare archivia la pratica privacy: «tanto è tutto in casa». Il consulente privacy riapre il caso con quattro osservazioni:
- i registri descrivono comportamenti di persone identificabili: servono una verifica della base giuridica, l'informativa ai lavoratori e una valutazione di proporzionalità del monitoraggio;
- la conservazione va limitata: «teniamo tutto per sempre» contrasta con il principio di minimizzazione, ovunque si trovi il server;
- il fornitore del sistema accede da remoto per la manutenzione: quel canale va inquadrato, autorizzato e registrato;
- vista la tipologia di trattamento, va valutato se è necessaria una valutazione d'impatto ai sensi dell'articolo 35.
Nessuna di queste osservazioni dipende dal luogo in cui avviene l'elaborazione. L'installazione locale ha alleggerito la parte sui fornitori cloud e sui trasferimenti internazionali, ma il lavoro del titolare è rimasto intatto.
Le domande da portare al tuo consulente privacy
Una lista di partenza, da adattare alla tua realtà:
- Quali dati personali tratterà il sistema AI, di quali categorie di interessati, con quale base giuridica?
- Chi accede al server — personale interno, fornitori, manutentori — e come vengono inquadrati questi accessi?
- Quali comunicazioni verso l'esterno fa il sistema nel funzionamento normale: telemetria, licenze, aggiornamenti, assistenza remota?
- Serve una valutazione d'impatto per questo trattamento?
- Tempi di conservazione e cancellazione: chi li configura e chi li verifica nel tempo?
- Se in futuro passassimo a un servizio API in regione europea, cosa cambierebbe nei nostri adempimenti?
Dove si colloca OverZeus
OverZeus può essere installato nel CED del cliente, con operatività senza Internet, oppure collegato ad API su Azure o AWS in una regione europea concordata; integrazioni, regione di elaborazione e dati condivisi vengono definiti insieme in base alla modalità scelta. L'operatività senza Internet è la descrizione del titolare per la modalità locale: aggiornamenti, fonti esterne di intelligence e assistenza remota degradano in isolamento, e l'autonomia reale va dimostrata in prova (Shadow Mode), non assunta. Sul piano privacy la mappa dei punti da verificare cambia con l'architettura: più snella sul fronte dei fornitori nella modalità locale, più articolata — ma documentabile — nella modalità API, dove vanno controllati tipo di deployment e profili di inferenza.
Sul fronte delle evidenze lavora Mnemosyne, l'agente dedicato ad audit e tracciamento: conserva fonti, timeline, proposte, autorizzazioni ed esiti, e aiuta a ricostruire il percorso di ogni intervento. Per un DPO significa poter mostrare chi ha autorizzato cosa e quando, invece di ricostruirlo a memoria. Resta fermo un punto: OverZeus supporta l'organizzazione nelle attività e nella raccolta delle evidenze, ma non certifica la conformità e non sostituisce la valutazione del titolare con il proprio consulente.
Se stai valutando le due architetture, il confronto tra AI locale nel CED e API cloud europee entra nel dettaglio dei flussi di dati.
Confronta con noi un’installazione nel CED e una configurazione API europea: ti aiutiamo a mappare flussi di dati e punti da verificare con il tuo consulente.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
