Chatbot sul sito e GDPR: guida pratica per UE, Germania e Svizzera
Ultimo aggiornamento:
Prima di iniziare
Questa guida offre informazioni generali alle aziende che aggiungono un chatbot AI al proprio sito e si basa sui testi ufficiali elencati nelle Fonti, verificati a ottobre 2026. Non è una consulenza legale. Le regole dipendono dal settore, dal paese e da ciò che fa il chatbot, quindi verifica la configurazione con il tuo responsabile della protezione dei dati o con un avvocato prima di andare online.
Quali regole valgono per un chatbot sul sito
Il GDPR (Regolamento (UE) 2016/679) si applica alle aziende stabilite nell'UE e, in base all'articolo 3, paragrafo 2, alle aziende di altri paesi che offrono beni o servizi a persone nell'UE. Un chatbot sul tuo sito fa parte di questa offerta, quindi le sue conversazioni con i visitatori nell'UE sono coperte.
Salvare o leggere informazioni sul dispositivo del visitatore è una questione a parte. L'articolo 5, paragrafo 3, della direttiva ePrivacy richiede il consenso, salvo che l'archiviazione sia strettamente necessaria per un servizio richiesto esplicitamente dal visitatore. In Germania la regola è applicata dal § 25 TDDDG, prima TTDSG.
La Svizzera ha una legge propria: la nuova legge federale sulla protezione dei dati (nLPD), in vigore dal 1° settembre 2023, mentre i cookie sono regolati dall'articolo 45c della legge sulle telecomunicazioni (LTC). Le aziende svizzere con visitatori dall'UE spesso devono considerare anche il GDPR.
Sull'AI, l'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) afferma che la nLPD si applica direttamente ai trattamenti basati sull'AI e che le persone hanno diritto di sapere se parlano con una macchina. Nell'UE, l'articolo 50 del regolamento sull'intelligenza artificiale (Regolamento (UE) 2024/1689) richiede che i sistemi di AI che interagiscono con le persone lo dichiarino, salvo che sia evidente.
Quali dati personali tratta un chatbot
Elenca cosa tratta davvero il chatbot. Per la maggior parte dei chatbot sui siti si tratta di:
- I messaggi dei visitatori, che possono contenere nomi, indirizzi o dati sulla salute anche se non li chiedi mai.
- I dati di contatto. Il modulo lead di intoCHAT raccoglie un'email e/o un numero di telefono, e l'agente registra anche quelli che il visitatore scrive in chat.
- Un identificativo di sessione nel browser che fa continuare la conversazione da una pagina all'altra.
- Dati tecnici come gli indirizzi IP, e tutto ciò che viene scambiato con i tuoi sistemi quando il chatbot chiama la tua API.
- I contenuti di addestramento, perché anche le pagine pubbliche possono contenere nomi e numeri diretti dei dipendenti.
Scegli una base giuridica per ogni finalità
In base all'articolo 6, paragrafo 1, del GDPR ogni finalità richiede una base giuridica: consenso, contratto o misure precontrattuali su richiesta dell'interessato, obbligo legale, interessi vitali, compito di interesse pubblico o legittimo interesse. Scegli la base per ciascuna finalità e mettila per iscritto.
Il legittimo interesse è una base frequente per rispondere alle domande che i visitatori scelgono di fare. Le linee guida 1/2024 del Comitato europeo per la protezione dei dati (EDPB) fissano tre condizioni cumulative: un interesse legittimo, la necessità del trattamento e l'assenza di interessi o diritti prevalenti del visitatore, tenendo conto delle sue ragionevoli aspettative. Chi scrive una domanda si aspetta una risposta, non una proposta commerciale.
| Finalità | Base giuridica spesso valutata (GDPR) | Nota pratica |
|---|---|---|
| Rispondere alle domande in chat | Legittimo interesse, art. 6(1)(f), o misure precontrattuali, art. 6(1)(b) | Dire che è un assistente AI |
| Ricontattare per email o telefono | Misure precontrattuali, art. 6(1)(b), o consenso, art. 6(1)(a) | Indicare accanto al modulo a cosa servono i dati |
| Newsletter e marketing | Consenso, art. 6(1)(a), più le norme nazionali sul marketing via email | Una richiesta in chat non è un'iscrizione |
| Rileggere le trascrizioni per migliorare le risposte | Legittimo interesse, art. 6(1)(f) | Citarlo e limitare chi legge i log |
| Identificativo di sessione sul dispositivo | Consenso ai sensi dell'art. 5(3) ePrivacy e del § 25 TDDDG, salvo stretta necessità | Documentare il ragionamento |
Dati sensibili e l'approccio svizzero
I dati sulla salute e le altre categorie particolari dell'articolo 9 richiedono un'eccezione come il consenso esplicito. La soluzione più semplice è non raccoglierli: chiedi nel messaggio di benvenuto di non condividere informazioni sensibili e istruisci il chatbot a non richiederle mai.
Il diritto svizzero parte da un'altra impostazione. La nLPD non richiede a un'azienda privata una base giuridica per ogni trattamento, ma il trattamento deve rispettarne i principi, come buona fede, proporzionalità, limitazione della finalità e riconoscibilità. Serve un motivo giustificativo come il consenso dove il trattamento violerebbe altrimenti la personalità.
Aggiorna l'informativa privacy
L'articolo 13 elenca cosa comunicare ai visitatori, e l'articolo 12 chiede un linguaggio chiaro e semplice. Per un chatbot indica almeno:
- chi è il titolare e come contattare te o il tuo responsabile della protezione dei dati
- le finalità e la base giuridica di ciascuna, compresi i legittimi interessi
- i destinatari, come il fornitore del chatbot e il fornitore del modello AI che usa
- i trasferimenti fuori dall'UE o dalla Svizzera e le garanzie usate
- per quanto tempo conservi trascrizioni e lead
- i diritti del visitatore, compresa la revoca del consenso e il reclamo a un'autorità di controllo
Informare in Svizzera e in chat
Il dovere d'informare della nLPD (articolo 19) è simile ma più severo sui trasferimenti: secondo l'IFPDT devi indicare gli Stati di destinazione, che offrano o meno una protezione adeguata, e le garanzie usate.
Nella chat stessa, un breve messaggio di benvenuto può dire che il visitatore parla con un assistente AI, che le risposte possono essere sbagliate e che non deve condividere informazioni sensibili.
Raccogliere meno: la minimizzazione in pratica
L'articolo 5, paragrafo 1, lettera c limita i dati al necessario, e l'articolo 25 del GDPR e l'articolo 7 della nLPD richiedono la protezione dei dati fin dalla progettazione e per impostazione predefinita. Per un chatbot si tratta soprattutto di configurazione:
- Chiedi solo i dati di contatto che userai. Il modulo lead di intoCHAT offre solo email e telefono, e scegli tu se uno o entrambi.
- Mostra il modulo quando serve: in modo manuale, quando decide l'AI, in base a regole o con un mix. Appare al massimo tre volte per conversazione.
- Istruisci il chatbot a non chiedere date di nascita, numeri di documento, dati di pagamento o informazioni sulla salute.
- Addestralo solo su contenuti pubblici: scegli le pagine dalla scansione, escludi percorsi con dei pattern e lascia fuori i documenti con dati personali.
- Quando il chatbot chiama la tua API, scegli quali campi della risposta vede il modello.
Accordi con i responsabili e trasferimenti
Il fornitore del chatbot tratta i dati dei visitatori per tuo conto, quindi di solito è un responsabile del trattamento. L'articolo 28 richiede un contratto che copra oggetto, durata, natura e finalità del trattamento, tipi di dati e di interessati, e che vincoli il responsabile alle tue istruzioni documentate. Altri responsabili richiedono la tua autorizzazione scritta. Il diritto svizzero consente lo stesso per contratto (articolo 9 nLPD), purché il responsabile tratti i dati solo come potresti fare tu e ne garantisca la sicurezza.
I chatbot AI si appoggiano ad altri fornitori. intoCHAT, per esempio, usa un modello di OpenAI per creare gli embedding dei tuoi contenuti e generare le risposte, quindi i messaggi dei visitatori e i passaggi pertinenti dei tuoi contenuti vengono inviati a OpenAI. Indica ogni fornitore della catena nel registro e nell'informativa.
I trasferimenti fuori dall'UE richiedono una decisione di adeguatezza o garanzie come le clausole contrattuali tipo della Commissione europea (articoli 44 e 46). La Svizzera usa un elenco del Consiglio federale di Stati con protezione adeguata, e l'IFPDT riconosce le clausole dell'UE per gli altri Stati. Chiedi al fornitore:
- Offrite un accordo sul trattamento dei dati?
- Quali sub-responsabili usate e dove trattano i dati?
- Quali garanzie coprono i trasferimenti all'estero?
- Cosa succede ai dati quando chiudiamo l'account?
Cookie, local storage e banner del consenso
L'articolo 5, paragrafo 3, della direttiva ePrivacy non riguarda solo i cookie. Le linee guida 2/2023 dell'EDPB confermano che copre anche il local storage e tecnologie simili, che le informazioni siano o meno dati personali.
Come la maggior parte dei widget di chat, anche quello di intoCHAT conserva un identificativo di sessione casuale in un cookie e nel local storage, così la conversazione continua da una pagina all'altra. Se sia strettamente necessario per un servizio richiesto dal visitatore dipende da come e quando viene impostato, quindi parlane con il tuo consulente. Se serve il consenso, la maggior parte degli strumenti di gestione del consenso può bloccare uno script finché il visitatore non accetta.
Un consenso valido è libero, specifico, informato e inequivocabile. Scorrere la pagina non è consenso, e revocarlo deve essere facile quanto darlo (linee guida EDPB 05/2020).
In Svizzera l'articolo 45c LTC impone di informare gli utenti sul trattamento sui loro dispositivi e di dire loro che possono rifiutarlo. La scheda informativa dell'IFPDT sui cookie (marzo 2026) aggiunge che serve un consenso esplicito preventivo quando il trattamento è inatteso, ad alto rischio o riguarda dati degni di particolare protezione.
Conservazione: per quanto tenere chat e lead
L'articolo 5, paragrafo 1, lettera e consente di conservare i dati personali solo finché lo richiede la finalità, e anche la nLPD impone di distruggere o anonimizzare i dati non più necessari. Fissa un periodo per le trascrizioni e uno per i lead, indicali nell'informativa e applicali con regolarità.
In intoCHAT puoi eliminare singole conversazioni dai log delle chat e singoli lead dalla tabella dei lead, quindi basta una revisione periodica.
Gestire le richieste dei visitatori
I visitatori possono chiedere accesso, rettifica, cancellazione, limitazione e portabilità, e opporsi ai trattamenti basati sul legittimo interesse (articoli da 15 a 21). Devi rispondere entro un mese, prorogabile di due mesi per richieste complesse o numerose (articolo 12, paragrafo 3). In Svizzera, secondo l'IFPDT, le informazioni vanno fornite di norma gratuitamente entro 30 giorni. Prepara i passaggi fin da ora:
- Trovare: cerca nei log delle chat per testo e data e usa i filtri della tabella dei lead. Ogni lead è collegato alla sua conversazione.
- Fornire: esporta i lead in CSV e copia le trascrizioni pertinenti.
- Cancellare: elimina conversazione e lead, e le eventuali copie in altri sistemi.
- Fermarsi: interrompi chiamate o email di ricontatto quando qualcuno si oppone.
Checklist prima di andare online
- Documenta quali dati tratta il chatbot, perché e con quale base giuridica.
- Aggiorna l'informativa, compresi destinatari e trasferimenti.
- Indica nel messaggio di benvenuto che il visitatore parla con un assistente AI.
- Firma un accordo sul trattamento dei dati e verifica i sub-responsabili.
- Decidi come gestire l'identificativo di sessione nella configurazione del consenso.
- Limita il modulo lead ai dati di contatto che ti servono.
- Istruisci il chatbot a non chiedere dati sensibili.
- Fissa i periodi di conservazione e una routine di revisione.
- Verifica se serve una valutazione d'impatto (articolo 35 GDPR, articolo 22 nLPD).
Cosa controlli con intoCHAT
Nessun software rende un chatbot conforme da solo, e intoCHAT non ha certificazioni sulla protezione dei dati. Ti dà però il controllo sulle parti che contano:
- Da cosa impara l'agente: pagine, file, testi e coppie di Q&A che scegli, e che puoi modificare, riaddestrare o eliminare.
- Cosa dice: le tue istruzioni e il messaggio di benvenuto, più regole integrate che ancorano le risposte alle tue fonti.
- Cosa raccoglie: solo l'email e/o il numero di telefono che i visitatori scelgono di condividere, con i trigger che imposti.
- Cosa vede della tua API: i campi della risposta che selezioni per ogni azione personalizzata.
- Cosa conservi: log delle chat e lead che puoi esportare ed eliminare.
Fonti
Testi ufficiali e linee guida, verificati a ottobre 2026:
- GDPR, Regolamento (UE) 2016/679 (EUR-Lex)
- Direttiva ePrivacy 2002/58/CE, versione consolidata (EUR-Lex)
- Regolamento sull'IA, Regolamento (UE) 2024/1689, articolo 50 (EUR-Lex)
- EDPB, Linee guida 05/2020 sul consenso
- EDPB, Linee guida 1/2024 sul trattamento basato sull'articolo 6(1)(f) GDPR
- EDPB, Linee guida 2/2023 sull'ambito tecnico dell'articolo 5(3) della direttiva ePrivacy, versione 2.0
- IFPDT, La nuova legge sulla protezione dei dati dal punto di vista dell'IFPDT
- IFPDT, Diritto d'accesso
- IFPDT, scheda informativa su cookie e tecnologie simili, marzo 2026
- IFPDT, La legge sulla protezione dei dati in vigore è direttamente applicabile all'IA, maggio 2025
- § 25 TDDDG (gesetze-im-internet.de)