{"success":true,"message":"Blog post retrieved successfully","data":{"id":41,"title":"IA e protezione dei dati: che cosa richiede la LPD svizzera nell’uso dell’IA","slug":"ki-datenschutz-schweiz","summary":"IA e protezione dei dati vanno di pari passo non appena uno strumento di IA lavora con dati personali. E succede più in fretta di quanto molti pensino: una richiesta di un cliente nella finestra della chat, un curriculum da riassumere, il verbale di un colloquio da analizzare. Ed ecco che una macchina sta già […]","body":"<p>IA e protezione dei dati vanno di pari passo non appena uno strumento di IA lavora con dati personali. E succede più in fretta di quanto molti pensino: una richiesta di un cliente nella finestra della chat, un curriculum da riassumere, il verbale di un colloquio da analizzare. Ed ecco che una macchina sta già trattando informazioni su persone.</p><p>La Svizzera non ha una legge specifica sull’IA. Non si tratta però di uno spazio senza regole, perché la <a href=\"https://www.fedlex.admin.ch/eli/cc/2022/491/it\">legge federale sulla protezione dei dati (LPD)</a> si applica anche all’IA dal 1° settembre 2023. Secondo l’<a href=\"https://www.bfs.admin.ch/news/it/2025-0246\">Ufficio federale di statistica</a>, nel 2025 già più di due persone su cinque creavano testi o immagini con l’IA.</p><p>Il nostro articolo sull’<a href=\"/it/blog/was-ist-datensouveraene-ki-und-warum-ist-sie-fuer-kmu-essenziell\">IA sovrana dei dati</a> mostra dove si trovano i dati. Qui parliamo degli obblighi: vi mostriamo che cosa richiede il diritto svizzero in materia di IA e protezione dei dati e come riconoscere una soluzione rispettosa della protezione dei dati.</p><h2 class=\"key-facts-title\">In sintesi</h2><ul class=\"key-facts\"><li>La Svizzera non ha una legge specifica sull’IA, ma dal 1° settembre 2023 per l’IA e la protezione dei dati vale la LPD, formulata in modo tecnologicamente neutro.</li><li>Chi tratta dati personali con l’IA deve informare in modo trasparente le persone interessate – secondo l’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) anche sul fatto di comunicare o meno con una macchina.</li><li>Le decisioni individuali automatizzate devono essere rese note; le persone interessate possono esigere che una persona fisica le riesamini.</li><li>In caso di rischio elevato, la LPD richiede previamente una valutazione d’impatto sulla protezione dei dati.</li><li>Se l’IA elabora i dati all’estero, la comunicazione di dati personali segue regole proprie.</li></ul><h2>La LPD si applica all’IA? Che cosa dice l’IFPDT su IA e protezione dei dati</h2><p>La risposta breve: sì. L’IFPDT ha chiarito già nel 2023 che la LPD, formulata in modo tecnologicamente neutro, è direttamente applicabile al trattamento dei dati basato sull’IA. Lo ha ribadito in una <a href=\"https://www.edoeb.admin.ch/it/attuale-legge-direttamente-applicabile-ia\">comunicazione aggiornata</a> dell’8 maggio 2025.</p><h3>Non conta l’IA, ma contano i dati personali</h3><p>In occasione della <a href=\"https://www.edoeb.admin.ch/it/giornata-della-protezione-dei-dati-2026\">Giornata della protezione dei dati 2026</a>, l’IFPDT ha sottolineato: l’IA in quanto tale non è soggetta alla LPD. Non appena però vengono trattati dati personali, la legge è direttamente applicabile. Si intendono tutte le informazioni concernenti una persona fisica identificata o identificabile – anche solo un nome nel prompt può bastare.</p><p>Secondo l’IFPDT, produttori, distributori e utenti di sistemi di IA devono rendere trasparenti lo scopo, il funzionamento e le fonti dei dati – quindi anche le aziende che si limitano a utilizzare l’IA.</p><h3>Trasparenza: riconoscere che si parla con un’IA</h3><p>L’IFPDT è particolarmente chiaro sui modelli linguistici: chi scrive o parla con un <a href=\"/it/blog/chatbot-fuer-unternehmen\">chatbot</a> ha il diritto legale di sapere se a rispondere è una macchina. Allo stesso modo, le utenti e gli utenti possono sapere se i loro input vengono trattati ulteriormente per migliorare i programmi o per altri scopi.</p><p>Per la vostra azienda significa che un assistente IA sul sito web dovrebbe presentarsi come tale e che la vostra informativa sulla privacy spieghi che cosa succede agli input. In breve: nessuna macchina travestita da essere umano.</p><h3>L’IA come tema prioritario nel nuovo rapporto d’attività</h3><p>Quanto l’IFPDT prenda sul serio il tema lo dimostra il suo <a href=\"https://www.edoeb.admin.ch/it/rapporto-dattivita-dellifpdt\">33° rapporto d’attività</a> del 30 giugno 2026, in cui l’IA è un tema prioritario a sé stante. Nel rapporto ricorda l’obbligo di trasparenza e la valutazione d’impatto sulla protezione dei dati per i trattamenti a rischio elevato.</p><p>Degna di nota è una valutazione sull’Amministrazione federale, che sta preparando propri sistemi di assistenza basati sull’IA: secondo il rapporto, i sistemi della Confederazione consentono di conservare internamente i prompt e i dati in essi contenuti. L’utilizzo di modelli linguistici commerciali implicherebbe invece la raccolta dei dati, quantomeno temporanea, nel cloud del fornitore – e quindi un rischio per la sicurezza dei dati.</p><h2>Cinque obblighi della LPD nell’uso dell’IA</h2><p>Dovreste conoscere questi cinque articoli prima che i dati della vostra clientela o del vostro team confluiscano in un sistema di IA.</p><h3>1. Informare quando si raccolgono dati (art. 19)</h3><p>Dovete informare in modo adeguato le persone interessate quando raccogliete i loro dati. Come minimo indicate la vostra identità e i vostri dati di contatto, lo scopo e, se del caso, i destinatari, tra cui può rientrare anche un fornitore di IA esterno. Se i dati vengono comunicati all’estero, indicate inoltre lo Stato destinatario.</p><h3>2. Rendere note le decisioni automatizzate (art. 21)</h3><p>Se un sistema decide da solo e la decisione ha effetti giuridici o conseguenze significative per la persona, si tratta di una decisione individuale automatizzata. Se ad esempio un’IA respinge candidature senza alcuna verifica umana, il caso può rientrarvi. In tal caso informate la persona interessata, che può esigere un riesame da parte di una persona fisica. Entrambi gli obblighi decadono ad esempio in caso di consenso espresso.</p><h3>3. Valutare i rischi in anticipo (art. 22)</h3><p>Se un trattamento può comportare un rischio elevato per la personalità o i diritti fondamentali, effettuate previamente una valutazione d’impatto sulla protezione dei dati. Come indizi la legge cita le nuove tecnologie e il trattamento su grande scala di dati personali degni di particolare protezione, come i dati sulla salute. La valutazione descrive il trattamento, valuta i rischi e stabilisce i provvedimenti di protezione.</p><h3>4. Scegliere il fornitore con cura (art. 9)</h3><p>Un fornitore di servizi di IA tratta di solito i dati personali in qualità di responsabile del trattamento. Ciò è ammesso se effettua soltanto i trattamenti che voi stessi avreste il diritto di effettuare e se nessun obbligo di serbare il segreto lo vieta. Dovete inoltre assicurarvi che sia in grado di garantire la sicurezza dei dati.</p><p>Verificate quindi il contratto: il fornitore può usare i vostri input per scopi propri, ad esempio per l’addestramento? La LPD vincola i dati personali a uno scopo determinato e riconoscibile per la persona interessata (art. 6).</p><h3>5. Chiarire il percorso verso l’estero (art. 16)</h3><p>Se l’IA elabora i dati fuori dalla Svizzera, i dati personali vengono comunicati all’estero. Ciò è consentito se il Consiglio federale ha constatato che lo Stato destinatario garantisce una protezione adeguata, come fa ad esempio l’<a href=\"https://www.fedlex.admin.ch/eli/cc/2022/568/it#annex_1\">elenco dell’ordinanza sulla protezione dei dati</a> per la Germania, la Francia o l’Italia.</p><p>Gli Stati Uniti vi figurano dal 15 settembre 2024, ma solo per le organizzazioni certificate secondo il quadro per la protezione dei dati tra la Svizzera e gli Stati Uniti. Altrimenti servono garanzie appropriate, ad esempio clausole tipo di protezione dei dati riconosciute dall’IFPDT.</p><h2>IA e protezione dei dati nella pratica: una checklist</h2><p>Prima di introdurre uno strumento di IA, vale la pena fare una breve verifica. Queste sono le domande da porre al vostro fornitore – e a voi stessi:</p><ul><li>Dove vengono trattati e memorizzati input, documenti, log e copie di backup?</li><li>I vostri contenuti vengono usati per addestrare o migliorare modelli?</li><li>Esiste un contratto con il responsabile del trattamento, e chi sono i sub-responsabili?</li><li>Quali provvedimenti tecnici e organizzativi proteggono i dati, ad esempio ruoli e diritti di accesso?</li><li>Potete cancellare dati e rispondere alle richieste d’accesso?</li></ul><p>Stabilite inoltre internamente quali dati possono finire negli strumenti di IA. Una <a href=\"/it/blog/ki-strategie-vom-hype-zur-klaren-richtung-mit-wirkung\">strategia di IA</a> chiara risponde a questa domanda una volta per tutte, invece di riproporla in ogni team. Così IA e protezione dei dati diventano routine.</p><h2>IA e protezione dei dati: non un freno, ma un progetto</h2><p>IA e protezione dei dati non sono avversari. La LPD esige la protezione dei dati sin dalla progettazione (art. 7). Chi tiene conto degli obblighi fin dall’inizio costruisce applicazioni di IA di cui clientela e team si fidano.</p><p>Noi di <a href=\"/it\">BE BRAVE</a> puntiamo quindi su un’infrastruttura svizzera. Tutte le offerte di BE BRAVE sono gestite sui nostri server di proprietà in Svizzera. Dati dei clienti, elaborazione, log e backup restano in Svizzera e non vengono mai utilizzati per l’addestramento di modelli di IA.</p><p><a href=\"/it/solutions/eaglechat\">EagleCHAT</a> è stato sviluppato per elevati requisiti svizzeri ed europei di protezione dei dati. La conservazione dei dati in Svizzera, l’infrastruttura propria e un ISMS certificato ISO/IEC 27001:2022 supportano le aziende in un utilizzo conforme alla protezione dei dati. Gli obblighi del titolare del trattamento restano in capo alla vostra azienda; maggiori informazioni in <a href=\"/it/services/data-sovereignty\">Sovranità dei dati &amp; sicurezza</a>.</p><p>Questo articolo ha carattere informativo generale e non sostituisce una consulenza legale.</p><h2>FAQ</h2><h3>In Svizzera esiste una legge su IA e protezione dei dati?</h3><p>Una legge specifica sull’IA non esiste. Per l’IA e la protezione dei dati vale la LPD, in vigore dal 1° settembre 2023 e direttamente applicabile al trattamento dei dati basato sull’IA.</p><h3>Un’azienda deve dichiarare che il suo chatbot è un’IA?</h3><p>Secondo l’IFPDT sì. Chi comunica con un modello linguistico ha il diritto di sapere se a rispondere è una macchina e se i suoi input vengono riutilizzati.</p><h3>Quando l’IA richiede una valutazione d’impatto sulla protezione dei dati?</h3><p>In linea di principio quando un trattamento può comportare un rischio elevato per la personalità o i diritti fondamentali delle persone interessate – e prima del suo avvio.</p><h3>I dati personali possono finire nello strumento di IA di un fornitore estero?</h3><p>Solo se la comunicazione all’estero è ammessa secondo l’art. 16 o 17 LPD e se informate le persone interessate. Con i fornitori internazionali, il luogo di elaborazione, il diritto applicabile e l’utilizzo dei contenuti inseriti dipendono dalle rispettive condizioni contrattuali.</p><h3>Che cosa si rischia violando la LPD nell’uso dell’IA?</h3><p>In caso di violazione intenzionale degli obblighi di informare di cui agli articoli 19 o 21, i privati rischiano, a querela di parte, una multa fino a 250.000 franchi (art. 60). Lo stesso vale ad esempio per la comunicazione intenzionale di dati personali all’estero in violazione della legge (art. 61). Sono punite in primo luogo le persone fisiche responsabili, le aziende solo in via eccezionale (art. 64).</p>","featured_image":"/blog-media/ki-datenschutz-schweiz/ki-datenschutz-schweiz-header.jpg","category":null,"author_name":"BE BRAVE","tags":null,"is_featured":false,"status":"published","published_at":"2026-07-02T08:00:00.000000Z","seo_title":"IA e protezione dei dati: cosa richiede la LPD","meta_description":"IA e protezione dei dati in Svizzera: quali obblighi prevede la LPD nell’uso dell’IA e che cosa si aspetta l’IFPDT dalle aziende. Scoprite di più qui!","og_image":null,"canonical_url":"/it/ki-datenschutz-schweiz","created_at":"2026-07-02T08:00:00.000000Z","updated_at":"2026-07-02T08:00:00.000000Z"}}