Pronto al Lancio

Sicurezza · 6 min di lettura ·

GDPR e app creata con l'AI: cosa serve prima di raccogliere dati

GDPR per la tua app creata con l'AI: privacy policy, cookie banner, dove stanno i dati, consenso e fornitori. I principi da conoscere prima di andare online.

Se la tua app creata con l'AI raccoglie email, nomi, ordini o messaggi, il GDPR ti riguarda. La risposta breve: devi sapere quali dati raccogli, perché, dove finiscono e quali fornitori li trattano per te, e devi dirlo in modo chiaro agli utenti. Qui sotto trovi i principi da conoscere e i controlli tecnici da fare. Non è consulenza legale: per i testi definitivi ti consigliamo sempre un professionista della privacy.

Cosa c'entra il GDPR con la tua app

Il GDPR è il regolamento europeo sulla protezione dei dati personali. Un dato personale è qualsiasi informazione che permette di identificare una persona, anche in modo indiretto: nome, email, telefono, indirizzo IP, foto, cronologia degli ordini.

Qualsiasi cosa tu faccia con questi dati si chiama trattamento: raccoglierli, salvarli, inviarli a un servizio esterno, cancellarli. Ci sono due ruoli da conoscere:

  • Titolare del trattamento: sei tu (o la tua azienda), perché decidi quali dati raccogliere e a cosa servono.
  • Responsabile del trattamento: è un fornitore che tratta i dati per conto tuo. Database, hosting, servizio email, piattaforma di pagamento, strumenti di statistica.

Con ogni responsabile serve un accordo che regoli il trattamento, spesso chiamato DPA (Data Processing Agreement). Molti fornitori lo pubblicano e lo includono nei loro termini, altri lo rendono disponibile nella dashboard.

Perché le app fatte con l'AI richiedono più attenzione

Un'app costruita con Lovable, Bolt, Replit o un altro strumento non è meno conforme di per sé. Però alcune cose succedono «in automatico», senza che tu le abbia decise:

  • l'AI aggiunge servizi esterni (statistiche, mappe, font, chat di assistenza) e ognuno può ricevere dati dei tuoi visitatori;
  • il database viene creato in una regione di default, che potrebbe essere fuori dall'Unione europea;
  • i moduli chiedono più dati del necessario, «perché potrebbero servire»;
  • la privacy policy viene generata dall'AI in modo generico e non corrisponde a quello che l'app fa davvero;
  • le regole di accesso al database sono deboli, e i dati non sono protetti come il GDPR richiede.

Quest'ultimo punto è spesso sottovalutato. Il GDPR chiede misure di sicurezza adeguate, e una tabella leggibile da chiunque non lo è. Se usi Supabase, leggi la guida sulla RLS di Supabase e i dati esposti.

Fai una mappa dei dati

È il primo passo, e quello che rende possibile tutto il resto. Prendi un foglio e compila una tabella come questa, una riga per ogni dato che raccogli.

DatoPerché lo raccogliDove finiscePer quanto lo tieni
Email e passwordAccesso all'accountServizio di autenticazione (es. Supabase)Finché l'account è attivo
Nome e indirizzoSpedizione degli ordiniDatabasePer il tempo richiesto dagli obblighi fiscali
Dati della cartaPagamentoSolo il fornitore di pagamento (es. Stripe)Gestito dal fornitore
Statistiche di visitaCapire come viene usato il sitoStrumento di analyticsSecondo le impostazioni dello strumento
Messaggi del modulo contattiRispondere alle richiesteEmail o databaseFino a chiusura della richiesta

Due domande da farti per ogni riga: questo dato mi serve davvero? E so con certezza dove finisce? Se la risposta a una delle due è no, hai trovato qualcosa da sistemare. Ogni servizio esterno è un fornitore da valutare, come spieghiamo nella guida per integrare servizi esterni nell'app.

Dove sono i dati: Unione europea o fuori

Per una app con utenti in Italia, la scelta più semplice è tenere i dati in Europa. Alcuni esempi pratici:

  • Database: Supabase permette di scegliere la regione quando crei il progetto, tra cui diverse sedi europee come Francoforte, Irlanda, Parigi e Stoccolma. La regione non si cambia con un clic: per spostarla serve creare un nuovo progetto e migrare i dati.
  • Backend integrato della piattaforma: se usi il database fornito direttamente dallo strumento AI, cerca nella sua documentazione dove sono ospitati i dati e se puoi scegliere la regione.
  • Hosting del sito: molti servizi distribuiscono il sito su server in tutto il mondo per renderlo veloce. Controlla dove vengono elaborati i dati dei visitatori, come i log con gli indirizzi IP.
  • Servizi email, analytics, AI: anche qui, verifica la sede del trattamento.

Se un fornitore tratta i dati fuori dallo Spazio economico europeo non sei automaticamente fuori legge. Serve però una base valida per il trasferimento, come l'adesione al quadro UE-USA sulla privacy dei dati o le clausole contrattuali standard. Di solito i fornitori lo dichiarano nella loro documentazione sulla privacy.

Informativa privacy e consenso

L'informativa privacy (la privacy policy) spiega agli utenti, in modo comprensibile, chi sei, quali dati raccogli, a cosa servono, su quale base legale, a chi li comunichi, se vanno fuori dall'Unione, per quanto li conservi e come esercitare i loro diritti.

Il consenso è solo una delle basi legali possibili, e non serve per tutto. Per creare l'account e consegnare un ordine, di solito la base è il contratto con l'utente. Per la newsletter o il marketing, invece, serve un consenso specifico. In pratica:

  • la casella per la newsletter deve essere separata e non già spuntata;
  • l'utente deve poter revocare il consenso con la stessa facilità con cui lo ha dato;
  • deve esistere un modo concreto per cancellare l'account e i dati collegati.

Quest'ultimo è un punto tecnico che le app create con l'AI spesso non hanno. Va costruito: un pulsante, una procedura, oppure un indirizzo email a cui scrivere con un processo chiaro dietro.

I cookie sono piccoli file che il sito salva nel browser. Quelli tecnici, necessari al funzionamento, non richiedono consenso. Quelli usati per profilazione e pubblicità, e in molti casi quelli per le statistiche, sì.

Le linee guida del Garante Privacy del 10 giugno 2021 indicano alcuni principi chiave: scorrere la pagina non vale come consenso, il banner deve avere un comando per chiuderlo (come una X) che equivale a rifiutare, e nessun cookie non tecnico deve essere installato prima della scelta.

Il problema tipico delle app fatte con l'AI è il banner «di facciata»: appare, ma gli strumenti di tracciamento partono comunque. Puoi verificarlo così:

  1. apri il sito in una finestra in incognito, senza toccare il banner;
  2. apri gli strumenti per sviluppatori del browser (tasto F12);
  3. nella scheda Application (o Applicazione) guarda i cookie salvati, e nella scheda Network (o Rete) le richieste verso servizi di statistica o pubblicità.

Se vedi cookie o richieste di tracciamento prima di aver accettato, il banner non sta facendo il suo lavoro.

Una checklist minima prima del lancio

  1. Hai una mappa dei dati aggiornata.
  2. Database e servizi principali sono in Europa, o hai verificato la base per il trasferimento.
  3. Hai i DPA dei fornitori che trattano dati per tuo conto.
  4. L'informativa privacy descrive l'app reale ed è raggiungibile da ogni pagina.
  5. Il cookie banner, se serve, blocca davvero gli strumenti fino al consenso.
  6. I consensi facoltativi sono separati e non preselezionati.
  7. L'utente può cancellare account e dati.
  8. Le regole di accesso al database proteggono i dati di ogni utente.
  9. Sai cosa fare in caso di violazione dei dati: il GDPR prevede, nei casi a rischio, la notifica al Garante entro 72 ore.

Molti di questi punti si sovrappongono alla sicurezza tecnica. Trovi gli altri controlli nella checklist di sicurezza per app create con l'AI.

Quando conviene farti aiutare

La parte legale, cioè la scelta delle basi giuridiche e il testo dell'informativa, va affidata a un avvocato o a un consulente privacy, soprattutto se tratti dati delicati come quelli sanitari o di minori.

Noi ci occupiamo della parte tecnica: spostare i dati in una regione europea, fare in modo che il cookie banner blocchi davvero i tracciamenti, aggiungere la cancellazione dell'account, sistemare le regole di accesso al database. Se vuoi capire da dove partire, prenota una call gratuita.

Domande frequenti

Vuoi che ci guardiamo noi?

Prenota una call gratuita di 20 minuti: ci racconti il problema, ti diciamo cosa serve e quanto costa. Senza impegno.

Prenota la call gratuita

Potrebbe interessarti anche