--- title: "nLPD, GDPR e intelligenza artificiale: la checklist per chi decide in azienda" description: "Prima di adottare uno strumento AI in azienda, sette punti di conformità da verificare rispetto a nLPD e GDPR — spiegati senza gergo legale." date: 2026-06-02 tags: [Compliance, nLPD, GDPR] url: "https://ai.malagoli.me/blog/nlpd-gdpr-ai-checklist-aziende" locale: it_CH ---
# nLPD, GDPR e intelligenza artificiale: la checklist per chi decide in azienda
<!-- 2026-06-02 · Compliance · nLPD · GDPR -->
Adottare uno strumento AI senza aver verificato dove finiscono i dati è il modo più rapido per trasformare un guadagno di produttività in un problema di conformità. Ecco cosa controllare prima.
La maggior parte delle aziende svizzere che introducono l'AI lo fanno partendo da un tool, non da un'architettura. Si prova un assistente, funziona, si estende ad altri team — e solo più tardi qualcuno chiede dove finiscono davvero i dati. A quel punto tornare indietro costa molto di più che partire con le domande giuste.
## Sette punti da verificare prima di adottare uno strumento AI
- Residenza dei dati: il fornitore elabora e conserva i dati in Svizzera o nello Spazio economico europeo, o transitano verso infrastrutture extra-UE?
- Uso per l'addestramento: i tuoi input vengono usati per addestrare i modelli del fornitore, e con quale meccanismo di opt-out?
- Base legale del trattamento: per dati personali di clienti o dipendenti, qual è la base legale secondo nLPD e GDPR, e chi ne risponde?
- Accordo sul trattamento dei dati (DPA): esiste un contratto che regola ruoli e responsabilità tra titolare e fornitore, con clausole verificabili?
- Tracciabilità e audit: puoi ricostruire, a distanza di mesi, quali dati sono stati inviati a quale sistema e con quale esito?
- Diritto di cancellazione: se un interessato chiede la cancellazione dei propri dati, il fornitore può garantirla anche lato modello, non solo lato database?
- Reversibilità: se cambi fornitore, puoi portare via i tuoi dati e il valore costruito, o resti bloccato in un formato proprietario?
## Perché la FINMA cambia lo scenario per il settore finanziario
Per le aziende regolamentate FINMA, a questi punti si aggiungono i requisiti di esternalizzazione (outsourcing) e di gestione del rischio operativo: l'AI non è un'eccezione al perimetro di controllo esistente, è un fornitore terzo a tutti gli effetti e va trattato come tale nella governance del rischio.
## Compliance come punto di partenza, non come ostacolo
Nessuna di queste verifiche impedisce di adottare l'AI: servono a scegliere l'architettura giusta fin dall'inizio, invece di scoprire un problema di conformità dopo che uno strumento è già diventato parte dei processi quotidiani. Un'architettura pensata da subito attorno a questi vincoli costa lo stesso oggi e molto meno tra un anno.
- [tutti gli articoli](/markdown.md)
- [versione impaginata](/blog/nlpd-gdpr-ai-checklist-aziende)
© 2026 ai.malagoli.me · dati ospitati in Svizzera · CH ✓
[Privacy Policy](/privacy) · [Cookie Policy](/cookie-policy)