Vai al contenuto
Torna al blog
Compliance · Germania 2026-05-30 9 min di lettura Aggiornato:

GDPR e chatbot: la checklist di compliance 2026 per le aziende tedesche

intoCHAT Team
intoCHAT Team
9 min di lettura
Checklist di compliance GDPR per deployment chatbot in Germania

Se la vostra azienda opera in Germania e gestisce un chatbot, state trattando dati personali sotto il GDPR UE (DSGVO) e il Bundesdatenschutzgesetz (BDSG). La Germania applica l'interpretazione più rigorosa del GDPR nell'UE — le autorità di controllo statali (BfDI, HmbBfDI, LfDI) emettono più sanzioni pro capite di qualsiasi altro stato membro.

Cosa il GDPR richiede effettivamente per i chatbot

L'art. 6 GDPR richiede una base giuridica per ogni attività di trattamento. Per chatbot, la base tipica è interesse legittimo (art. 6.1.f) per assistenza clienti — con bilanciamento documentato. Per usi marketing (template WhatsApp outbound), consenso esplicito (art. 6.1.a) richiesto.

Dati personali nelle conversazioni

Quasi ogni interazione tratta dati personali — IP, fingerprint browser, testo libero con nomi/contatti/dati sanitari o finanziari. Ogni deployment necessita: minimizzazione documentata, politica di conservazione con cancellazione automatica, processo per diritti degli interessati (Auskunft, Berichtigung, Löschung, portabilità, opposizione), menzione trasparente del chatbot nell'Informativa Privacy.

Residenza dei dati — UE vs Germania

Il GDPR non richiede che i dati rimangano in Germania — devono rimanere nell'UE/SEE. In pratica, le Aufsichtsbehörden tedesche preferiscono fortemente l'hosting nell'UE; per requisiti BSI rigorosi può servire l'hosting in Germania. Evitare US — dopo Schrems II, trasferimenti US richiedono garanzie supplementari.

Auftragsverarbeitungsvertrag (AVV / DPA)

L'art. 28 GDPR richiede un AVV scritto. Deve specificare: categorie di dati, finalità, durata, lista sub-fornitori, TOM, notifica violazioni (72h art. 33), diritti interessati, diritti audit, cancellazione a fine contratto. Chiedete l'AVV al fornitore prima di andare online.

Audit log e conservazione

Per industrie regolate (banca/BaFin, assicurazione, sanità, pubblico), audit log di ogni conversazione diventa atteso. Conservazione per categoria: trascrizioni 30–90 giorni, log 6 mesi–7 anni, lead qualificati durata della relazione, analytics anonimizzati illimitato.

Modelli IA transfrontalieri e Schrems II

I chatbot IA usano LLM da fornitori (OpenAI, Anthropic, Google, Mistral). Molti instradano via US di default. Dopo Schrems II i DPO tedeschi applicano scrutiny elevata. Mitigazioni: endpoint UE-ospitati, minimizzazione API, opt-out training, catena contrattuale documentata.

Checklist pratica 9 punti

  1. AVV firmato con sub-fornitori, SLA notifica, audit, TOM.
  2. Hosting UE documentato contrattualmente.
  3. Base giuridica documentata per attività.
  4. Informativa Privacy aggiornata per chatbot.
  5. Diritti interessati operazionalizzati — testati end-to-end.
  6. Politica di conservazione per categoria, auto-cancellazione.
  7. Uso transfrontaliero modelli documentato, endpoint UE per sensibile.
  8. Audit log abilitato, esportabile, manomissione-resistente.
  9. Piano risposta incidenti con notifica 72h.

Livelli settoriali

  • Banca (BaFin): regole outsourcing (MaRisk AT 9), rischio modello, supervisione umana, approvazione comitato governance.
  • Sanità (art. 9 GDPR): controlli elevati per Gesundheitsdaten — no storage persistente testo libero clinico, audit obbligatorio.
  • Settore pubblico (BSI-Grundschutz): hosting Bundesgebiet spesso richiesto.
  • Telecom (TKDSG): regole aggiuntive su metadati comunicazione.

Cosa controllate con intoCHAT

Nessun software rende un chatbot conforme da solo, e intoCHAT non ha certificazioni sulla protezione dei dati. Contano la vostra base giuridica, l'informativa, la configurazione del consenso e la conservazione. intoCHAT vi lascia decidere su quali contenuti si addestra l'agente, raccoglie solo i dati di contatto che i visitatori scelgono di condividere e vi permette di eliminare singole conversazioni e singoli lead. Risposte ed embedding usano un modello OpenAI: indicatelo nel registro dei trattamenti e nell'informativa.

Per i dettagli leggete la nostra guida al GDPR per i chatbot, oppure la panoramica chatbot IA per la Germania.

Questo articolo è informativo e non costituisce consulenza legale.

Domande frequenti

Il GDPR si applica ai chatbot sui siti web?

In quasi tutti i casi sì. Nelle conversazioni in chat passano dati personali come indirizzi IP e testo libero che può contenere nomi, contatti o informazioni sanitarie e finanziarie, e il GDPR si applica ogni volta che i dati sono riconducibili a una persona, anche indirettamente. In Germania si aggiunge la legge federale sulla protezione dei dati (BDSG). Sono informazioni generali, non consulenza legale.

Qual è la base giuridica per un chatbot secondo il GDPR?

Per le richieste di assistenza clienti la base abituale è il legittimo interesse (art. 6, par. 1, lett. f), supportato da un bilanciamento degli interessi documentato. Per usi legati al marketing, come i template WhatsApp in uscita, serve il consenso esplicito (art. 6, par. 1, lett. a). Documentate la base giuridica di ogni trattamento prima del lancio, senza affidarvi a un modello generico del fornitore.

Serve un accordo sul trattamento dei dati con il fornitore del chatbot?

Sì. L'art. 28 del GDPR richiede un contratto scritto con il responsabile del trattamento, in Germania chiamato Auftragsverarbeitungsvertrag (AVV). Deve indicare categorie di dati, finalità, durata, elenco dei sub-responsabili, misure tecniche e organizzative, notifica delle violazioni, gestione dei diritti degli interessati, diritti di audit e cancellazione o restituzione dei dati a fine contratto. Chiedetelo, insieme all'elenco dei sub-responsabili, prima di andare online.

Un chatbot può usare modelli IA ospitati negli Stati Uniti secondo il GDPR?

È possibile, ma i trasferimenti verso gli Stati Uniti richiedono un meccanismo di trasferimento valido, e dopo la sentenza Schrems II i responsabili della protezione dei dati tedeschi li esaminano con attenzione. Le misure comuni sono endpoint del modello ospitati nell'UE dove disponibili, nessuna conservazione né addestramento da parte del fornitore del modello e la documentazione della catena contrattuale nell'AVV. Per settori sensibili come banche, assicurazioni o sanità, l'inferenza solo nell'UE è la scelta più sicura.

intoCHAT rende un chatbot conforme al GDPR?

Nessun software rende un chatbot conforme da solo, e intoCHAT non ha certificazioni sulla protezione dei dati. Non offre log di audit, SSO né scelta della regione di hosting, e genera le risposte con un modello OpenAI gestito da intoCHAT: indicatelo nel registro dei trattamenti e nell'informativa. Voi decidete su quali pagine, file e testi si addestra l'agente, e i visitatori lasciano e-mail o telefono solo se lo scelgono.