GDPR
Ultimo aggiornamento:
Che cos'è il GDPR
Il Regolamento generale sulla protezione dei dati è la principale legge europea sulla privacy. Riguarda il trattamento dei dati personali, cioè qualsiasi informazione relativa a una persona identificata o identificabile, come nome, indirizzo email, numero di telefono, un identificativo online o un messaggio che rivela chi l'ha scritto (articolo 4, punto 1).
Vale per le organizzazioni stabilite nell'UE e, secondo l'articolo 3, paragrafo 2, anche per quelle al di fuori dell'UE che offrono beni o servizi a persone nell'UE o ne monitorano il comportamento. Questa pagina è un'informazione generale, non una consulenza legale. Come si applicano le regole dipende dal tuo settore, dal tuo Paese e da ciò che fai con i dati.
Come funziona
Il regolamento è lungo, ma poche regole guidano la maggior parte delle decisioni quotidiane:
- Principi (articolo 5): liceità, correttezza e trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza.
- Base giuridica (articolo 6): ogni finalità richiede una delle sei basi: consenso, contratto o misure precontrattuali, obbligo legale, interessi vitali, compito di interesse pubblico o legittimo interesse.
- Trasparenza (articolo 13): devi dire chi sei, perché tratti i dati, su quale base, chi li riceve e per quanto tempo li conservi.
- Diritti (articoli da 15 a 21): accesso, rettifica, cancellazione, limitazione, portabilità e opposizione a determinati trattamenti. Di norma hai un mese per rispondere (articolo 12, paragrafo 3).
- Titolari e responsabili (articolo 28): chi decide finalità e mezzi del trattamento è il titolare. Un fornitore che tratta i dati per suo conto è un responsabile del trattamento, e tra i due serve un contratto, spesso chiamato accordo sul trattamento dei dati.
- Violazioni (articolo 33): una violazione dei dati personali va notificata all'autorità di controllo entro 72 ore, ove possibile, a meno che sia improbabile che comporti un rischio per le persone.
- Sanzioni (articolo 83): le violazioni più gravi possono costare fino a 20 milioni di euro o il 4 % del fatturato mondiale annuo, se superiore.
Esempio
Un negozio di mobili aggiunge un chatbot AI al suo sito. Una visitatrice di Vienna chiede informazioni sulla consegna e scrive il suo indirizzo email per ricevere un preventivo. Quell'indirizzo, la conversazione e l'identificativo di sessione che mantiene attiva la chat sono dati personali. In quanto titolare, il negozio ha bisogno di una base giuridica per ricontattarla, dovrebbe citare il chatbot nell'informativa privacy, deve stipulare un accordo con il fornitore del chatbot come responsabile del trattamento e deve decidere per quanto tempo conservare conversazioni e lead.
Perché conta per i chatbot aziendali
Un chatbot tratta dati personali fin dal primo messaggio. I visitatori scrivono domande che possono contenere nomi, indirizzi o dati sulla salute anche quando nessuno li chiede. I moduli per i lead raccolgono indirizzi email e numeri di telefono. E il widget di solito salva un identificativo di sessione nel browser, il che fa entrare in gioco anche le regole ePrivacy su cookie e tecnologie simili.
I chatbot AI aggiungono un livello: il fornitore del chatbot spesso invia i messaggi a un fornitore di modelli AI, che agisce come ulteriore responsabile del trattamento. Questa catena va indicata nel registro dei trattamenti e nell'informativa. La Svizzera ha una legge propria, la nuova legge federale sulla protezione dei dati (nLPD), in vigore dal 1° settembre 2023, con principi simili.
Il GDPR e intoCHAT
Nessun software rende un chatbot conforme al GDPR da solo: dipende dalla tua base giuridica, dall'informativa, dalla gestione del consenso e dai tempi di conservazione, e intoCHAT non ha certificazioni sulla protezione dei dati. Quello che ti offre è il controllo sui punti che contano:
- Scegli tu su cosa si addestra l'agente: le pagine, i file, i testi e le coppie domanda-risposta che aggiungi e che puoi modificare, riaddestrare o eliminare.
- Il modulo lead raccoglie solo un indirizzo email e/o un numero di telefono, e solo se il visitatore decide di condividerli. Non ci sono campi per il nome né campi personalizzati.
- Puoi esportare i lead in un file CSV ed eliminare singole conversazioni e singoli lead, cosa utile quando un visitatore chiede l'accesso o la cancellazione.
- intoCHAT usa un modello di OpenAI per rispondere, quindi i messaggi dei visitatori e i passaggi pertinenti dei tuoi contenuti vengono inviati a OpenAI. Indicalo come destinatario nella tua informativa.