Privacy & Security

Basi di conoscenza AI e riservatezza: 7 domande che ogni fornitore di servizi dovrebbe porsi prima di registrare le conversazioni con i clienti

Un'AI che registra e indicizza le conversazioni con i clienti è potente, ma solo se sai esattamente chi dà il consenso, dove sono conservati i dati e come puoi uscirne

The Wux Webtools Team The Wux Webtools Team 9 minuti di lettura Assistito da IA, revisionato da umani
Moderne Europese datacenteromgeving met glazen serverruimte en laptop met toestemmingsdialoog, symboliseert transparantie en beveiliging bij AI-kennisbanken
Indice
  1. Perché questo articolo
  2. 1. Chi dà il consenso alla registrazione, e come lo registri?
  3. 2. Dove sono conservati fisicamente i dati e quale legge si applica?
  4. 3. Quale modello elabora le trascrizioni, e vengono usate per l'addestramento?
  5. 4. Per quanto tempo conservi registrazioni ed embedding, e chi può eliminarli?
  6. 5. Quali audit log sono disponibili: un cliente può vedere in seguito che cosa è successo alla "sua" conversazione?
  7. 6. Qual è la strategia di uscita? (Puoi esportare la tua base di conoscenza in un formato aperto?)
  8. 7. Chi è il responsabile del trattamento, chi è il titolare, ed è documentato in un accordo sul trattamento dei dati?
  9. Checklist TL;DR
  10. Che cosa significa per la tua organizzazione

Perché questo articolo

Una base di conoscenza AI che registra, trascrive e rende ricercabili le conversazioni con i clienti rappresenta un importante guadagno di produttività per i fornitori di servizi. In precedenza abbiamo scritto di come le basi di conoscenza AI per progetto diventino finalmente intelligenti a partire dalla tua azienda, ma non appena inizi a catturare voce, video o chat, la conversazione passa da "strumento utile" a "valutazione legale".

Questo articolo è una checklist di sette domande a cui devi saper rispondere prima di implementare uno strumento come Symphoria (partner di Wux Webtools e piattaforma che utilizziamo noi stessi) o un'alternativa. Le domande si basano sul GDPR, sull'EU AI Act, sulle linee guida dell'EDPB e sulla pratica quotidiana dei fornitori di servizi olandesi che vogliono rimanere conformi senza che la compliance blocchi il lavoro.

Il contesto: sei un fornitore di servizi—consulenza, sviluppo, agenzia di marketing, commercialista—che aiuta i clienti con progetti che durano mesi e generano decine di conversazioni. Vuoi che un'AI riassuma quelle conversazioni, estragga azioni da svolgere e risponda a domande come "che cosa ha detto il cliente la scorsa settimana sul budget?". È possibile. Ma non senza queste sette risposte.


1. Chi dà il consenso alla registrazione, e come lo registri?

Il GDPR richiede una base giuridica per ogni trattamento di dati personali (Art. 6). Per le registrazioni di conversazioni, di solito serve il consenso (Art. 6(1)(a)) o il legittimo interesse (Art. 6(1)(f)). Il consenso deve essere preventivo, specifico, informato e liberamente prestato (Art. 7). Ciò significa: niente caselle preselezionate, niente clausole nascoste nei termini e condizioni, e certamente niente "registriamo salvo tua opposizione".

Cosa vuoi vedere: Un momento di opt-in chiaro prima che venga registrata la prima conversazione. Può essere una checkbox nell'onboarding del progetto ("Acconsento alla registrazione delle riunioni ai fini della documentazione di progetto e del supporto AI"), una conferma verbale all'inizio di una chiamata ("Questa chiamata viene registrata per la nostra base di conoscenza interna—sei d'accordo?"), oppure un'email di consenso separata. Il consenso deve essere registrato: chi, quando, per quale finalità e con quale formulazione.

Come Symphoria risolve questo aspetto: Symphoria offre un livello di consenso per progetto. Prima che inizi una registrazione, il sistema chiede esplicitamente il consenso a tutti i partecipanti. Quel consenso viene conservato con timestamp e indirizzo IP, e può essere revocato per progetto. Questo rende più semplice rispettare l'Art. 7(3) GDPR ("revocare il consenso deve essere facile quanto darlo").


2. Dove sono conservati fisicamente i dati e quale legge si applica?

In linea di principio, il GDPR vieta i trasferimenti di dati personali verso Paesi al di fuori dello SEE senza garanzie adeguate (Artt. 44-50). Dopo la sentenza Schrems II (2020), le Clausole Contrattuali Standard (SCC) non sono più sufficienti se il destinatario è soggetto a normative di sorveglianza come il FISA 702 negli Stati Uniti. L'EU AI Act (2024) aggiunge un ulteriore livello: i sistemi AI ad alto rischio devono soddisfare requisiti di trasparenza e audit difficili da far rispettare se i dati sono conservati fuori dall'UE.

Cosa vuoi vedere: Una dichiarazione chiara su dove i dati sono conservati fisicamente (quale data center, quale Paese), quali subprocessori hanno accesso e se tali soggetti sono soggetti a normative di sorveglianza non europee. Idealmente: conservazione all'interno dell'UE, con un provider che non abbia una società madre statunitense o che offra esplicitamente una modalità "solo UE".

Come Symphoria risolve questo aspetto: Symphoria funziona interamente su infrastruttura europea (AWS eu-west-1, Frankfurt) e non utilizza subprocessori statunitensi per archiviare o trattare le trascrizioni. Questo rende più semplice rispettare Schrems II senza complesse valutazioni d'impatto.


3. Quale modello elabora le trascrizioni, e vengono usate per l'addestramento?

La maggior parte delle basi di conoscenza AI utilizza un LLM esterno (OpenAI, Anthropic, Google) per elaborare le trascrizioni. Questo solleva due domande: (1) le trascrizioni vengono usate per addestrare il modello? e (2) chi ha accesso ai prompt e alle risposte? I termini API di OpenAI dichiarano da marzo 2023 che i dati inviati tramite API non vengono usati per l'addestramento, salvo esplicito opt-in attraverso un programma separato. Ma questa garanzia non vale per tutti i provider, e certamente non per accessi gratuiti o "di ricerca".

Cosa vuoi vedere: Una dichiarazione esplicita secondo cui le trascrizioni non vengono usate per l'addestramento del modello, e che dopo l'elaborazione non sono più accessibili al provider LLM. Questo deve essere incluso nell'accordo sul trattamento dei dati, non solo in una FAQ. Bonus: la piattaforma utilizza un modello che puoi ospitare autonomamente (ad es. Llama, Mistral) o un provider europeo con una clausola rigorosa di non addestramento.

Come Symphoria risolve questo aspetto: Symphoria utilizza l'API di OpenAI con un Business Associate Agreement (BAA) e una clausola di non addestramento. Le trascrizioni vengono elaborate tramite API, ma non sono conservate da OpenAI e non vengono incluse nelle versioni future del modello. Questo è dichiarato esplicitamente nell'elenco dei subprocessori.


4. Per quanto tempo conservi registrazioni ed embedding, e chi può eliminarli?

Il GDPR richiede che i dati personali non siano conservati più a lungo del necessario rispetto alla finalità per cui sono stati raccolti (Art. 5(1)(e): limitazione della conservazione). Per una base di conoscenza AI, questo significa che devi poter spiegare perché una registrazione di sei mesi fa è ancora rilevante, e devi avere un processo per eliminare i dati obsoleti. Questo vale anche per i dati derivati: gli embedding (rappresentazioni vettoriali del testo) sono dati personali se possono essere ricondotti a una persona.

Cosa vuoi vedere: Un periodo di conservazione configurabile per progetto (ad es. "elimina automaticamente le registrazioni dopo 12 mesi"), un pulsante che consenta a un project manager di eliminare manualmente una registrazione, e una garanzia che l'eliminazione riguardi anche embedding e indici, non solo il file audio. Idealmente: un audit log che mostri quando qualcosa è stato eliminato e da chi.

Come Symphoria risolve questo aspetto: Symphoria offre una "retention policy" per progetto. Puoi configurare l'eliminazione automatica delle registrazioni dopo X mesi, incluse trascrizioni ed embedding. L'eliminazione manuale è possibile tramite l'interfaccia del progetto, e ogni eliminazione viene registrata nell'audit trail.


5. Quali audit log sono disponibili: un cliente può vedere in seguito che cosa è successo alla "sua" conversazione?

La trasparenza è un principio fondamentale del GDPR (Art. 5(1)(a)). Ciò significa che devi poter spiegare che cosa hai fatto con i dati di una persona, anche a posteriori. Per una base di conoscenza AI, significa che devi poter mostrare quali registrazioni sono state effettuate, chi le ha visualizzate, quali query sono state eseguite e se i dati sono stati esportati o eliminati. Senza audit log, non puoi rispondere a queste domande e rischi sanzioni in caso di violazione dei dati o reclamo.

Cosa vuoi vedere: Un audit log per progetto che tracci almeno: (1) chi ha avviato una registrazione, (2) chi ha visualizzato una trascrizione, (3) quali query sono state eseguite sulla base di conoscenza, (4) se i dati sono stati esportati e (5) se i dati sono stati eliminati. Quel log deve essere ricercabile e conservato per almeno 12 mesi (più a lungo se operi in un settore regolamentato).

Come Symphoria risolve questo aspetto: Symphoria registra tutte le azioni a livello di progetto: registrazioni, visualizzazioni, query, esportazioni ed eliminazioni. Questi log sono accessibili al proprietario del progetto e possono essere esportati come CSV. Questo rende più semplice soddisfare una richiesta di accesso (Art. 15 GDPR) o indagare su un incidente.


6. Qual è la strategia di uscita? (Puoi esportare la tua base di conoscenza in un formato aperto?)

Il vendor lock-in è un rischio con ogni strumento SaaS, ma con una base di conoscenza AI è particolarmente doloroso: hai raccolto mesi di conversazioni, trascrizioni e metadati, e se non puoi esportarli perdi quella conoscenza. Il GDPR ti dà il diritto alla portabilità dei dati (Art. 20), ma questo si applica solo ai dati che hai fornito tu stesso, non ai dati derivati come embedding o riassunti. Tuttavia, è prudente richiedere di poter esportare tutto, in un formato importabile presso un altro provider.

Cosa vuoi vedere: Un pulsante di esportazione che ti fornisca almeno: (1) tutti i file audio o video, (2) tutte le trascrizioni in testo semplice o JSON, (3) tutti i metadati (timestamp, partecipanti, tag) e (4) idealmente anche gli embedding in un formato aperto come Parquet o JSONL. Bonus: l'esportazione è automatizzata e può essere pianificata (ad es. backup settimanale nel tuo bucket S3).


7. Chi è il responsabile del trattamento, chi è il titolare, ed è documentato in un accordo sul trattamento dei dati?

Il GDPR distingue tra titolare del trattamento (il soggetto che determina perché e come vengono trattati i dati personali) e responsabile del trattamento (il soggetto che tratta i dati per conto del titolare). Come fornitore di servizi, di solito sei il titolare, e la base di conoscenza AI è il responsabile. Questo significa che hai bisogno di un accordo sul trattamento dei dati (Art. 28 GDPR) che stabilisca con precisione cosa il responsabile può fare, per quanto tempo, con quali subprocessori e che cosa accade in caso di violazione dei dati.

Cosa vuoi vedere: Un Data Processing Agreement (DPA) conforme all'Art. 28(3) GDPR. Deve includere almeno: (1) l'oggetto e la durata del trattamento, (2) la natura e la finalità del trattamento, (3) il tipo di dati personali e le categorie di interessati, (4) i diritti e gli obblighi del titolare, (5) un elenco dei subprocessori e (6) una procedura per le violazioni dei dati. L'accordo deve essere firmato prima di iniziare a registrare.

Come Symphoria risolve questo aspetto: Symphoria offre un DPA standard conforme all'Art. 28 GDPR. Puoi firmarlo tramite l'interfaccia della piattaforma, e viene aggiornato automaticamente quando viene aggiunto un nuovo subprocessor. Questo rende più semplice rimanere conformi senza coinvolgere ogni volta un team legale.


Checklist TL;DR

  • Consenso: Registra un consenso preventivo e specifico, con timestamp e opzione di opt-out.
  • Archiviazione: Verifica se i dati sono conservati nell'UE e non sono soggetti a normative di sorveglianza non europee.
  • Addestramento: Richiedi una garanzia esplicita che le trascrizioni non siano usate per l'addestramento del modello.
  • Conservazione: Imposta un periodo di conservazione e assicurati che l'eliminazione riguardi anche gli embedding.
  • Audit: Richiedi log di chi ha visualizzato, interrogato ed eliminato cosa.
  • Export: Verifica se puoi esportare tutti i dati in un formato aperto.
  • DPA: Firma un accordo sul trattamento dei dati prima di iniziare a registrare.

Che cosa significa per la tua organizzazione

Se sai rispondere a queste sette domande, sei sulla buona strada. Ma attenzione: la compliance non è una checklist una tantum. Il GDPR richiede di verificare regolarmente di soddisfare ancora i requisiti (Art. 24: "misure tecniche e organizzative adeguate"), e l'EU AI Act aggiunge un ulteriore livello per i sistemi ad alto rischio. Questo significa: audit periodici, DPIA per nuovi casi d'uso e un processo per rispondere alle richieste di accesso e alle violazioni dei dati.

Vuoi vedere come funziona nella pratica? Leggi una settimana con una base di conoscenza AI: come cambia il lavoro di un project manager presso un fornitore di servizi—un caso narrativo in cui mostriamo esattamente come queste domande emergono nella pratica quotidiana.

La lezione chiave: una base di conoscenza AI diventa un guadagno di produttività solo se conservi la fiducia dei tuoi clienti. E quella fiducia si conquista ponendo, e sapendo rispondere, a queste domande prima di premere "record".

Domande frequenti

Devo svolgere una DPIA prima di usare una base di conoscenza AI?
Dipende dai rischi. Se tratti categorie particolari di dati personali (Art. 9 GDPR: salute, dati relativi a reati, ecc.) o monitori sistematicamente il comportamento su larga scala, una DPIA è obbligatoria (Art. 35 GDPR). Per la maggior parte dei fornitori di servizi che registrano solo conversazioni di lavoro, una DPIA non è obbligatoria, ma è consigliabile, soprattutto se hai clienti in settori regolamentati.
Chi è responsabile se si verifica una violazione dei dati: io o il provider AI?
In qualità di titolare del trattamento, sei sempre il responsabile ultimo (Art. 24 GDPR). Ma se la violazione è stata causata dal responsabile del trattamento (il provider AI), puoi rivalerti su di lui, a condizione di avere un buon accordo sul trattamento dei dati che lo disciplini. Ecco perché un DPA con una procedura chiara per le violazioni dei dati è essenziale.
Posso effettuare registrazioni senza consenso se si tratta di riunioni interne?
Dipende dalla base giuridica. Per le riunioni interne, talvolta puoi basarti sul legittimo interesse (Art. 6(1)(f) GDPR), ma devi poter dimostrare che l'interesse prevale sulla privacy delle persone coinvolte. Nella pratica, è più sicuro chiedere il consenso anche internamente, soprattutto se le registrazioni vengono indicizzate da un'AI.
Che cosa succede se un cliente revoca il consenso in seguito?
Devi eliminare la registrazione, a meno che tu non abbia un'altra base giuridica (ad es. necessità contrattuale). Il GDPR richiede che revocare il consenso sia facile quanto darlo (Art. 7(3)). Ciò significa: un pulsante nella tua piattaforma che permetta al cliente di revocare il consenso, e un processo che garantisca l'eliminazione della registrazione entro un periodo ragionevole (di solito 30 giorni).
Posso condividere le trascrizioni con terze parti (ad es. freelancer che lavorano al progetto)?
Solo se rientra nella finalità per cui è stato dato il consenso, e se anche la terza parte è vincolata da un accordo sul trattamento dei dati. Questo significa: se assumi un freelancer che ha bisogno di accedere alla base di conoscenza, quel freelancer deve firmare un NDA e una clausola da subprocessor.
E l'EU AI Act: una base di conoscenza AI rientra nell'"alto rischio"?
Probabilmente no. L'EU AI Act definisce AI ad alto rischio i sistemi usati in settori critici (ad es. selezione del personale, credit scoring, forze dell'ordine). Una base di conoscenza AI usata solo per la documentazione interna di progetto di solito non rientra in questa categoria. Ma se usi l'AI per prendere decisioni sulle persone (ad es. valutazioni delle performance basate sulle registrazioni), può diventare ad alto rischio.

Fonti e letture ulteriori

  1. Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
  2. EU AI Act — Verordening (EU) 2024/1689
  3. EDPB Guidelines 05/2020 on consent under Regulation 2016/679
  4. Autoriteit Persoonsgegevens — Toestemming vragen
  5. Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
  6. CNIL — Transferts de données hors UE
Informazioni sull'autore
The Wux Webtools Team

Ultimo aggiornamento:

Continua a leggere