Vai al contenuto
Torna al blog
Compliance · Svizzera 2026-05-23 9 min di lettura Aggiornato:

nLPD e chatbot: la checklist di compliance 2026

intoCHAT Team
intoCHAT Team
9 min di lettura
Compliance nLPD e chatbot — checklist protezione dati

Se la vostra azienda opera in Svizzera e gestisce un chatbot — sul sito, WhatsApp, Messenger — trattate dati personali sotto la Legge federale rivista sulla protezione dei dati (nLPD). In vigore dal 1° settembre 2023, allinea ampiamente la Svizzera al GDPR, con alcune specificità svizzere. Questo articolo è una checklist pratica — non consulenza legale, ma il framework di due diligence usato dai team acquisti e legali svizzeri.

Cosa è cambiato con la nLPD

  • Definizione più ampia di dati personali — incluse trascrizioni chat con identificatori, IP, pattern comportamentali.
  • Privacy by design e by default — impostazioni protettive di default dai fornitori.
  • Registro obbligatorio dei trattamenti — ogni attività, comprese le conversazioni chatbot, documentata.
  • Regole più strette per i trasferimenti transfrontalieri — garanzie aggiuntive per Paesi senza livello "adeguato".
  • Sanzioni più elevate — multe fino a CHF 250'000 per persone fisiche.

Dati personali nelle conversazioni chatbot

Una conversazione chatbot contiene quasi sempre dati personali — anche senza nome o e-mail. Gli IP sono dati personali. Le impronte browser sono dati personali. I messaggi in testo libero che rivelano informazioni mediche, finanziarie o legali ricadono spesso nella categoria "sensibile".

Ogni deployment chatbot richiede: base giuridica documentata, politica di conservazione con calendario di cancellazione, modo per gli utenti di esercitare i diritti, e menzione del chatbot nell'informativa.

Residenza dei dati — dove possono vivere le conversazioni?

La nLPD non richiede archiviazione in Svizzera. Richiede che i trasferimenti verso Paesi senza protezione "adeguata" (per il Consiglio federale) includano garanzie aggiuntive — clausole contrattuali standard, misure supplementari, regole d'impresa vincolanti.

In pratica, molte aziende svizzere preferiscono fornitori con hosting nell'UE (riconosciuta come adeguata) o in Svizzera. Chiedete ai fornitori dove i dati sono archiviati a riposo.

Accordo di trattamento dei dati (DPA)

Se un fornitore tratta dati personali per voi — e un fornitore di chatbot lo fa quasi sempre — vi serve un DPA. Deve specificare: categorie di dati, finalità, durata, sub-fornitori, misure di sicurezza, processo di notifica violazioni, diritti degli interessati.

Audit log e finestre di conservazione

Per industrie regolate (banche, assicurazioni, sanità, legale, pharma — comuni in Svizzera), l'audit log di ogni conversazione diventa aspettativa standard. Domande da porre: i log sono esportabili, manomissione-evidenti, e qual è la conservazione?

Trasferimenti transfrontalieri e fornitori di modelli IA

I chatbot IA usano tipicamente grandi modelli ospitati da fornitori globali (OpenAI, Anthropic, Google, Mistral). Domanda di compliance: i dati sono inviati in forma identificabile, quali controlli esistono (cifratura, minimizzazione, opt-out dal training), e la catena contrattuale è documentata? Per deployment sensibili — banca privata, sanità, legale — molte aziende svizzere richiedono endpoint del modello ospitati in UE.

La checklist pratica

  • DPA firmato in archivio.
  • Dati di conversazione in regione UE o Svizzera — documentato contrattualmente.
  • Politica di conservazione per categoria, con cancellazione automatica.
  • Informativa aggiornata — chatbot, dati raccolti, base giuridica.
  • Diritti degli interessati (accesso, cancellazione, rettifica) operativi.
  • Audit log attivato, esportabile, conservato secondo i requisiti.
  • Uso transfrontaliero di modelli IA compreso e documentato; deployment sensibili con endpoint UE.
  • Postura sicurezza del fornitore revisionata — cifratura at-rest e in-transit, SSO admin, RBAC.
  • Processo di risposta agli incidenti e notifica violazioni concordato.

Cosa controllate con intoCHAT

Nessun software rende un chatbot conforme da solo, e intoCHAT non ha certificazioni sulla protezione dei dati. Contano la vostra base giuridica, l'informativa e la conservazione. intoCHAT vi lascia decidere su quali contenuti si addestra l'agente, raccoglie solo i dati di contatto che i visitatori scelgono di condividere e vi permette di eliminare singole conversazioni e singoli lead. Risposte ed embedding usano un modello OpenAI: indicatelo nel registro e nell'informativa. Il widget conserva un identificativo di sessione casuale in un cookie e nel local storage, così la conversazione continua da una pagina all'altra.

Per i dettagli leggete la nostra guida al GDPR per i chatbot, che copre anche la nLPD, oppure la panoramica chatbot IA per la Svizzera.

Questo articolo è informativo e non costituisce consulenza legale. Per un'interpretazione vincolante della nLPD consultate un avvocato svizzero.

Domande frequenti

La nLPD si applica ai chatbot sui siti web?

Sì. Un'azienda che gestisce un chatbot in Svizzera tratta dati personali ai sensi della Legge federale rivista sulla protezione dei dati (nLPD), in vigore dal 1° settembre 2023. Trascrizioni delle chat, indirizzi IP e messaggi in testo libero possono contenere dati personali, quindi il chatbot va inserito nel vostro registro dei trattamenti e nella vostra informativa sulla privacy.

La nLPD obbliga a conservare i dati del chatbot in Svizzera?

No. La nLPD non richiede l'archiviazione in Svizzera, ma i trasferimenti verso Paesi senza un livello di protezione adeguato, secondo il Consiglio federale, richiedono garanzie aggiuntive come le clausole contrattuali standard. Chiedete a ogni fornitore dove sono archiviati a riposo i dati delle conversazioni. intoCHAT non offre la scelta della regione di hosting.

Serve un accordo di trattamento dei dati con il fornitore del chatbot?

Quasi sempre sì, perché il fornitore di un chatbot tratta dati personali per vostro conto. L'accordo deve indicare categorie di dati, finalità, durata, sub-fornitori, misure di sicurezza, processo di notifica delle violazioni e diritti degli interessati. Un fornitore che non può fornire un accordo firmato su richiesta rappresenta un rischio di compliance.

Quali sanzioni prevede la nLPD?

La nLPD prevede multe fino a CHF 250'000 per violazioni intenzionali di determinati obblighi. Le multe possono colpire le persone responsabili, per esempio i dirigenti, e non solo le aziende. Documentare il trattamento dei dati del chatbot e firmare un accordo di trattamento dei dati con il fornitore aiuta a ridurre questo rischio.

intoCHAT rende un chatbot conforme alla nLPD?

Nessun software rende un chatbot conforme da solo, e intoCHAT non ha certificazioni sulla protezione dei dati. Non offre log di audit, SSO o la scelta della regione di hosting, e le risposte sono generate con un modello OpenAI, da indicare nel registro dei trattamenti e nell'informativa. Avete però il controllo su una parte della checklist: decidete su quali pagine, file e testi si addestra l'agente, e i visitatori condividono i propri contatti solo se lo scelgono.