ChatGPT e nLPD: cosa può fare un’azienda svizzera.
Una legge svizzera sull’intelligenza artificiale non c’è ancora. La nLPD sì, e vale già per ogni chat, automazione o assistente AI che tocca dati di persone.
51%
delle aziende sentite da EY considera decisivo che l’AI rispetti la protezione dei dati svizzera o europea.
EY Svizzera, 2026In breve
- La nLPD, in vigore dal 1° settembre 2023, vale anche per l’AI. L’IFPDT lo ripete dal 2023.
- Prima di mettere dati di persone in un’AI rispondi a sei domande: che dati sono, dove vanno, con quale contratto, chi è informato, chi decide, quanto rischio c’è.
- Un fornitore americano va bene se è certificato nel quadro Swiss-U.S. Data Privacy Framework, oppure con garanzie contrattuali.
- Le multe arrivano a CHF 250’000 per chi viola la legge intenzionalmente, e di regola le paga la persona che ha deciso, non l’azienda.
Un’agenzia immobiliare di Lugano, per fare un esempio, mette in affitto un tre locali e mezzo e riceve quaranta candidature. Per fare prima, un collaboratore copia i dossier in una chat gratuita e chiede la classifica dei cinque inquilini migliori. Dentro ci sono nomi, stipendi, copie dei documenti d’identità ed estratti del registro delle esecuzioni. La classifica arriva in un minuto.
La nLPD non vieta di usare l’AI per scegliere un inquilino. Ma in quel minuto sono successe diverse cose che la legge regola: dati di persone usciti dall’agenzia, forse verso un altro Paese, senza un contratto con chi li riceve e senza che i candidati lo sapessero. Qui vediamo come stanno insieme nLPD e intelligenza artificiale, e cosa fare prima di cominciare.
La legge sull’intelligenza artificiale c’è già: è la nLPD
Il 12 febbraio 2025 il Consiglio federale ha deciso come regolare l’AI in Svizzera. Il Paese intende ratificare la Convenzione del Consiglio d’Europa sull’intelligenza artificiale, che riguarda soprattutto gli attori statali. Dove servono leggi nuove, devono essere il più possibile di settore, per esempio nella sanità e nei trasporti. Le regole valide per tutti restano limitate ad ambiti centrali come la protezione dei dati. Il progetto da mettere in consultazione è previsto entro la fine del 20262.
Per un’azienda la regola di oggi è quindi la nLPD, la legge federale sulla protezione dei dati1. L’IFPDT (Incaricato federale della protezione dei dati e della trasparenza) lo scrive dal novembre 2023 e lo ha ripetuto a maggio 2025.
«La legge federale sulla protezione dei dati (LPD) è stata formulata in modo tecnologicamente neutro ed è pertanto direttamente applicabile anche al trattamento dei dati basato sull’IA.»
La legge entra in gioco appena l’AI tratta dati personali, cioè informazioni su una persona identificata o identificabile1: un nome, un indirizzo email, una fattura intestata, una nota su un cliente. L’AI in quanto tale, ricorda l’IFPDT, non è oggetto della legge. Lo diventa quando tratta dati personali4. La descrizione di un prodotto o la traduzione di un listino restano fuori.
Le aziende se ne accorgono. Per il 51% di quelle sentite da EY a maggio 2026 è decisivo che l’AI rispetti la protezione dei dati svizzera o europea e che i dati siano trattati in Svizzera o nell’UE5. Il campione è fatto soprattutto di aziende grandi, ma le domande sono le stesse anche in uno studio di tre persone.
Sei domande prima di mettere dati in un’AI
Prima di incollare un documento in una chat, o di collegare un’AI alle email, alle fatture o alle schede dei clienti, rispondi a queste domande. Per ognuna c’è un articolo della nLPD1.
| Domanda | nLPD | Cosa fare |
|---|---|---|
| Ci sono dati personali? E dati degni di particolare protezione, come quelli sulla salute? | art. 5 | Togli nomi e numeri quando puoi. I dati sulla salute tienili fuori dagli strumenti che non sono fatti per quello. |
| Dove vanno i dati, fisicamente? | art. 16 | Chiedi al fornitore in quale Paese li tratta. Fuori da Svizzera e UE, controlla le garanzie. |
| Il fornitore lavora per te con un contratto? | art. 9 | Account aziendale con un accordo sul trattamento dei dati, non l’account privato di un collaboratore. |
| Le persone lo sanno? | art. 19 | Aggiorna l’informativa: scopo, destinatari e, se i dati escono dalla Svizzera, il Paese. |
| La macchina decide da sola qualcosa che conta? | art. 21 | Fai decidere una persona. Se no, informa e permetti di chiedere il riesame. |
| Il rischio è elevato? | art. 22 | Fai una valutazione d’impatto prima di partire. |
Due parole del gergo. Il «responsabile del trattamento» è chi tratta i dati per conto tuo: il fornitore dell’AI, il programma in cloud, l’agenzia che ti costruisce l’automazione. La «valutazione d’impatto» è un documento che descrive il trattamento previsto, i rischi per le persone e le misure per proteggerle (art. 22)1. Per l’IFPDT, nei casi di rischio elevato la legge la presuppone3.
Un punto a parte se sei tenuto al segreto professionale, come medici, avvocati e revisori. La nLPD permette di affidare dati a un responsabile solo se nessun obbligo di segreto, di legge o di contratto, lo vieta (art. 9)1.
Dati all’estero e fornitori americani
Molti servizi di AI conosciuti sono americani. La nLPD permette di mandare dati all’estero verso gli Stati che il Consiglio federale considera adeguati. Negli altri casi servono garanzie, come clausole contrattuali o clausole tipo riconosciute dall’IFPDT (art. 16)1.
Per gli Stati Uniti c’è una via più semplice, a una condizione. Dal 15 settembre 2024 le aziende americane certificate nel quadro Swiss-U.S. Data Privacy Framework sono considerate adeguate, e i dati possono andare da loro senza altre garanzie6. Per le aziende non certificate la via semplice non c’è.
Come si controlla
L’elenco ufficiale è pubblico su dataprivacyframework.gov7. Cerchi il nome del fornitore e guardi se accanto a «Swiss-U.S. Data Privacy Framework» c’è scritto «Active». Se non c’è, chiedi al fornitore quali garanzie offre, e fattele mettere per iscritto.
Poi l’informativa: se i dati vanno all’estero, le persone devono sapere in quale Stato (art. 19)1. E l’elaborazione può anche restare in Svizzera o in Europa: nei nostri progetti lo decidiamo prima e lo scriviamo nella scheda dei dati.
Quando decide la macchina
Nella classifica degli inquilini, se l’agenzia contatta i primi cinque e scarta gli altri trentacinque senza che nessuno legga i loro dossier, la decisione l’ha presa la macchina.
La nLPD ha un articolo apposta. Se una decisione si basa solo su un trattamento automatizzato e ha per la persona effetti giuridici o conseguenze significative, devi informarla. Su richiesta la persona può esprimere il suo parere e chiedere che la decisione sia riesaminata da una persona fisica (art. 21)1. Ci sono eccezioni, per esempio quando la persona ha dato il suo consenso espresso.
L’AI può preparare la lista.
Il sì o il no lo dice una persona.
Sugli affitti l’IFPDT è attento anche senza l’AI. Da anni segue i moduli di candidatura che chiedono più dati del necessario, e nel suo rapporto 2025/2026 racconta di essere intervenuto presso diverse amministrazioni immobiliari9. Il principio sta nel suo promemoria: si raccolgono solo le informazioni adatte a scegliere un inquilino con criteri oggettivi8. Documenti come la copia d’identità si chiedono in un secondo momento, ai candidati scelti9.
Lo stesso vale quando l’AI parla con i tuoi clienti. Il 28 gennaio 2026 l’IFPDT ha ricordato che l’utente «deve in particolare poter riconoscere se ha a che fare con un’IA, nonché l’uso che potrà essere fatto dei dati dei suoi prompt»4. Un assistente in chat, su WhatsApp o al telefono si presenta come AI fin dalla prima frase.
Chi rischia cosa
Le sanzioni della nLPD sono penali e personali. Le multe arrivano fino a CHF 250’000 e riguardano i privati che agiscono intenzionalmente1. Per i casi qui sotto si procede solo su querela di parte:
- non informare le persone sulla raccolta dei dati o su una decisione automatizzata (art. 60);
- mandare dati all’estero senza le condizioni dell’art. 16 (art. 61);
- affidare dati a un responsabile senza le condizioni dell’art. 9 (art. 61);
- non rispettare i requisiti minimi di sicurezza dei dati (art. 61);
- rivelare dati personali segreti conosciuti per la propria professione (art. 62).
250’000
franchi: la multa massima per chi viola intenzionalmente questi obblighi. Di regola la paga la persona responsabile, non l’azienda.
nLPD, art. 60, 61, 62 e 64L’azienda può essere multata al posto della persona solo se la multa non supera CHF 50’000 e trovare il responsabile richiederebbe indagini sproporzionate (art. 64). A perseguire sono i Cantoni (art. 65)1.
L’IFPDT non dà multe, ma può ordinare di adeguare, sospendere o fermare un trattamento, di cancellare i dati e di sospendere o vietare la comunicazione di dati all’estero (art. 51)1. Per medici, avvocati, notai, revisori e i loro ausiliari c’è anche il Codice penale: chi rivela un segreto professionale rischia, su querela, fino a tre anni di pena detentiva o una pena pecuniaria (art. 321)10.
Non vuol dire che ogni errore finisca davanti a un giudice. Conviene però poter mostrare, per iscritto, cosa avete deciso e perché. Questo articolo non è una consulenza legale: per il tuo caso, chiedi al tuo fiduciario o a un avvocato.
La scheda dei dati: una pagina prima di cominciare
Prima di costruire un’automazione o un gestionale con l’AI, noi consegniamo al cliente una pagina sola. Dice quali dati escono, quale modello AI li legge (con il nome), dove restano e per quanto tempo. La trovi descritta nella pagina delle automazioni AI e in quella dei gestionali AI.
Una pagina così risponde già a buona parte delle sei domande. E serve anche per un altro obbligo: la nLPD chiede un registro delle attività di trattamento, con eccezioni per le imprese con meno di 250 collaboratori quando il rischio è basso (art. 12)1. La scheda non è il registro, ma è un buon inizio.
L’agenzia, rifatta con le regole
- I dossier restano nel programma dell’agenzia. L’AI legge solo i campi che servono alla prima scelta, come reddito, numero di persone e data di entrata.
- I nomi diventano un codice prima di uscire dall’agenzia.
- Il fornitore è legato da un contratto come responsabile del trattamento e tratta i dati in Svizzera o nell’UE.
- Il modulo di candidatura dice che una parte della valutazione è preparata con l’AI.
- La lista è una proposta. Decide l’agente, che sa spiegare ogni scelta.
Se vuoi vedere com’è fatta una scheda dei dati, te la mostriamo nella consulenza gratuita di 30 minuti, prima di costruire qualsiasi cosa. A volte bastano due regole scritte e un account aziendale, e finisce lì.
Fonti
- Legge federale sulla protezione dei dati (LPD), RS 235.1, art. 5, 9, 12, 16, 19, 21, 22, 51, 60, 61, 62, 64 e 65. Fedlex, in vigore dal 1° settembre 2023.
- Regolamentazione dell’IA: il Consiglio federale intende ratificare la Convenzione del Consiglio d’Europa. Consiglio federale, 12 febbraio 2025.
- Update: l’attuale legge sulla protezione dei dati è direttamente applicabile all’IA. IFPDT, 8 maggio 2025 (prima versione del 9 novembre 2023).
- Giornata della protezione dei dati 2026: usi dell’IA generativa e sfide per la protezione dei dati. IFPDT, 28 gennaio 2026.
- Sondaggio EY sull’intelligenza artificiale nelle aziende svizzere (in tedesco). 604 intervistati, più della metà in aziende con oltre 1’000 dipendenti. EY Svizzera, 27 maggio 2026.
- Quadro CH-USA per la protezione dei dati: le imprese statunitensi certificate garantiscono una protezione adeguata. Consiglio federale, 14 agosto 2024.
- Data Privacy Framework List (in inglese). Dipartimento del commercio degli Stati Uniti.
- Moduli per la locazione di alloggi. IFPDT.
- 33° rapporto d’attività 2025/2026 (in tedesco), campagna sul mercato immobiliare. IFPDT, 30 giugno 2026.
- Codice penale svizzero, RS 311.0, art. 321. Fedlex.
Scritto da Alexandru Ciobanu. Fonti verificate il 14 luglio 2026. Se trovi un dato che non torna, scrivici a info@digitam.ch.
Digitam SAGL









About Markets




