---
title: "nLPD, GDPR e intelligenza artificiale: la checklist per chi decide in azienda"
description: "Prima di adottare uno strumento AI in azienda, sette punti di conformità da verificare rispetto a nLPD e GDPR — spiegati senza gergo legale."
date: 2026-06-02
tags: [Compliance, nLPD, GDPR]
url: "https://ai.malagoli.me/blog/nlpd-gdpr-ai-checklist-aziende"
locale: it_CH
---

# nLPD, GDPR e intelligenza artificiale: la checklist per chi decide in azienda

<!-- 2026-06-02 · Compliance · nLPD · GDPR -->

Adottare uno strumento AI senza aver verificato dove finiscono i dati è il modo più rapido per trasformare un guadagno di produttività in un problema di conformità. Ecco cosa controllare prima.

***

La maggior parte delle aziende svizzere che introducono l'AI lo fanno partendo da un tool, non da un'architettura. Si prova un assistente, funziona, si estende ad altri team — e solo più tardi qualcuno chiede dove finiscono davvero i dati. A quel punto tornare indietro costa molto di più che partire con le domande giuste.

## Sette punti da verificare prima di adottare uno strumento AI

- Residenza dei dati: il fornitore elabora e conserva i dati in Svizzera o nello Spazio economico europeo, o transitano verso infrastrutture extra-UE?
- Uso per l'addestramento: i tuoi input vengono usati per addestrare i modelli del fornitore, e con quale meccanismo di opt-out?
- Base legale del trattamento: per dati personali di clienti o dipendenti, qual è la base legale secondo nLPD e GDPR, e chi ne risponde?
- Accordo sul trattamento dei dati (DPA): esiste un contratto che regola ruoli e responsabilità tra titolare e fornitore, con clausole verificabili?
- Tracciabilità e audit: puoi ricostruire, a distanza di mesi, quali dati sono stati inviati a quale sistema e con quale esito?
- Diritto di cancellazione: se un interessato chiede la cancellazione dei propri dati, il fornitore può garantirla anche lato modello, non solo lato database?
- Reversibilità: se cambi fornitore, puoi portare via i tuoi dati e il valore costruito, o resti bloccato in un formato proprietario?

## Perché la FINMA cambia lo scenario per il settore finanziario

Per le aziende regolamentate FINMA, a questi punti si aggiungono i requisiti di esternalizzazione (outsourcing) e di gestione del rischio operativo: l'AI non è un'eccezione al perimetro di controllo esistente, è un fornitore terzo a tutti gli effetti e va trattato come tale nella governance del rischio.

## Compliance come punto di partenza, non come ostacolo

Nessuna di queste verifiche impedisce di adottare l'AI: servono a scegliere l'architettura giusta fin dall'inizio, invece di scoprire un problema di conformità dopo che uno strumento è già diventato parte dei processi quotidiani. Un'architettura pensata da subito attorno a questi vincoli costa lo stesso oggi e molto meno tra un anno.

***

- [tutti gli articoli](/markdown.md)
- [versione impaginata](/blog/nlpd-gdpr-ai-checklist-aziende)

© 2026 ai.malagoli.me · dati ospitati in Svizzera · CH ✓
[Privacy Policy](/privacy) · [Cookie Policy](/cookie-policy)
