Guide

È legale vendere i dati della sua azienda all'IA secondo il GDPR?

Spesso sì, se vende solo dati di cui è titolare, verifica bene la nuova finalità e rimuove prima i dati personali. Questa guida spiega ogni passaggio in termini semplici e si chiude con una checklist da seguire con il suo team.

In breve

Il GDPR non vieta la vendita di dati aziendali. Pone condizioni sui dati personali: informazioni su una persona identificabile, come un cliente, un dipendente o un referente di un fornitore. Quasi tutta la documentazione aziendale ne contiene un po', nelle firme delle email, nelle note del CRM, nei ticket e nei messaggi in chat.

Tre domande decidono se una vendita può andare avanti. I dati sono suoi da vendere? Esiste una base giuridica per la nuova finalità? I dati personali vengono rimossi prima che qualcosa esca dall'azienda? I passaggi che seguono le affrontano una alla volta.

Passaggio 1: verificare quali dati sono suoi da vendere

Si possono vendere solo i dati di cui si è titolari. Secondo il GDPR, il titolare del trattamento decide perché e come vengono trattati i dati personali. Se tratta dati per conto di un cliente, come responsabile del trattamento, quei dati servono le finalità del cliente. Le paghe elaborate per i clienti, l'assistenza fornita nei sistemi di un cliente e i dati ospitati per i clienti rientrano di solito in questo gruppo.

Contano anche i contratti. Gli accordi con i clienti e gli NDA spesso limitano l'uso delle informazioni ricevute durante il lavoro. Li legga prima di definire il perimetro di una vendita.

Il diritto d'autore è una questione a parte. In molti Paesi dell'UE il datore di lavoro è considerato l'autore delle opere che i dipendenti creano nell'ambito delle loro mansioni. La legge olandese sul diritto d'autore (Auteurswet, articolo 7) ne è un esempio. Le regole cambiano da Paese a Paese, quindi verifichi quelle che valgono in Italia. I contenuti scritti da terzi, come il manuale di un fornitore o un report acquistato, non sono suoi da concedere in licenza anche se si trovano nei suoi archivi.

  • Dati raccolti per le finalità della sua azienda: di solito può valutarne la vendita.
  • Dati trattati per i clienti come responsabile del trattamento: non sono suoi, restano fuori.
  • Materiale vincolato da un contratto con un cliente o da un NDA: si segue il contratto.
  • Contenuti di terzi nei suoi archivi: non sono suoi da concedere in licenza.

Passaggio 2: decidere cosa resta fuori del tutto

Alcuni dati non dovrebbero mai far parte di una vendita, nemmeno dopo la pulizia. Le categorie particolari di dati personali, come informazioni sanitarie, convinzioni religiose, appartenenza sindacale o dati biometrici, sono soggette a regole rigide. Anche i numeri di identificazione nazionali, come il codice fiscale, e gli identificativi simili sono esclusi.

Se la sua professione prevede il segreto professionale, come per avvocati, notai, commercialisti e medici, i contenuti che identificano i clienti o sono coperti da segreto restano fuori o vengono ripuliti del tutto. Flussi di lavoro, modelli, know-how interno e schemi anonimizzati possono comunque avere valore e di solito non ne sono toccati.

Passaggio 3: verificare la nuova finalità

I dati di clienti e dipendenti sono stati raccolti per gestire l'attività. Concedere in licenza una copia de-identificata per l'addestramento dell'IA è una nuova finalità. L'articolo 6, paragrafo 4, del GDPR chiede di verificare se questa nuova finalità è compatibile con quella originaria. La verifica considera il nesso tra le due finalità, il contesto in cui i dati sono stati raccolti, il tipo di dati, le possibili conseguenze per gli interessati e le garanzie adottate, come la de-identificazione.

Per la maggior parte delle aziende la base giuridica sarà il legittimo interesse. Serve una valutazione scritta del legittimo interesse: qual è l'interesse, se il trattamento è necessario per perseguirlo e se prevale sugli interessi delle persone a cui si riferiscono i dati. Garanzie solide pesano molto in questo bilanciamento.

Poiché il trattamento è nuovo e riguarda grandi volumi, di solito serve una valutazione d'impatto sulla protezione dei dati (DPIA). Registra i rischi e le misure adottate per contrastarli. Il responsabile della protezione dei dati (DPO), se c'è, va coinvolto fin dall'inizio.

Passaggio 4: capire cosa fa la de-identificazione

Sostituire i nomi con codici è pseudonimizzazione. Il Comitato europeo per la protezione dei dati ha confermato nelle Linee guida 01/2025 che i dati pseudonimizzati restano dati personali per chiunque possa ricondurli a una persona.

Nel settembre 2025 la Corte di giustizia dell'UE ha stabilito, nella causa EDPS contro SRB, che i dati pseudonimizzati possono non essere dati personali per un destinatario che non ha mezzi ragionevoli per reidentificare qualcuno. Questo aiuta l'acquirente. Non elimina i suoi obblighi come fonte: ha comunque trattato dati personali per creare il dataset e deve comunque essere trasparente al riguardo.

In pratica significa rimuovere gli identificativi in modo accurato, non conservare alcuna chiave che un acquirente potrebbe usare e trattare la propria parte del processo come trattamento di dati personali.

Passaggio 5: informare le persone e dare un modo per opporsi

Aggiorni l'informativa privacy indicando che copie de-identificate della documentazione aziendale possono essere concesse in licenza per l'addestramento dell'IA, e su quale base. Quando ci si basa sul legittimo interesse, le persone hanno diritto di opporsi. Offra un canale semplice, come un indirizzo email, e un modo per escludere i loro dati dai pacchetti futuri.

Passaggio 6: coinvolgere le rappresentanze dei lavoratori

Se la vendita include messaggi o dati del personale e in azienda sono presenti RSU o RSA, è bene coinvolgerle presto. In Italia può rilevare anche l'articolo 4 dello Statuto dei lavoratori, che disciplina gli strumenti da cui può derivare un controllo a distanza dei lavoratori. Nei Paesi Bassi il consiglio aziendale (ondernemingsraad) deve approvare le regole sul trattamento dei dati personali dei dipendenti, ai sensi dell'articolo 27, comma 1, lettera k, della legge sui consigli aziendali. In Germania i consigli aziendali hanno diritti di codecisione simili, e molti altri Paesi dell'UE hanno regole analoghe.

Passaggio 7: conservare la documentazione che gli acquirenti chiedono

I laboratori di IA chiedono sempre più spesso da dove provengono i dati di addestramento. Le linee guida dell'autorità olandese per la protezione dei dati sull'IA generativa e il GDPR (giugno 2026) considerano il legittimo interesse la base più realistica per chi sviluppa IA, anche per dataset ottenuti lecitamente da terzi. Si aspettano inoltre che gli acquirenti verifichino che i loro fornitori abbiano limitato ciò che hanno raccolto. In Italia l'autorità competente è il Garante per la protezione dei dati personali, le cui indicazioni vanno verificate a parte.

L'AI Act dell'UE aggiunge un secondo motivo. I fornitori di modelli di IA per finalità generali devono pubblicare una sintesi dei loro dati di addestramento, usando un modello che la Commissione europea ha pubblicato nel luglio 2025. I poteri di controllo della Commissione si applicano dal 2 agosto 2026, con sanzioni fino al 3% del fatturato mondiale o €15M. I dati in licenza con documentazione in ordine sono più facili da usare per i laboratori, quindi una buona documentazione sostiene anche il suo prezzo.

Checklist

Segua questi punti prima che qualsiasi dato esca dall'azienda.

  • Elencare le fonti da vendere e confermare di essere titolari del trattamento per ciascuna.
  • Verificare contratti con i clienti, NDA e regole professionali per eventuali limiti al riutilizzo.
  • Escludere i dati trattati come responsabile, i contenuti di terzi e tutto ciò che è coperto da segreto.
  • Escludere i dati di categorie particolari e i numeri di identificazione nazionali.
  • Svolgere e registrare la verifica di compatibilità ai sensi dell'articolo 6, paragrafo 4.
  • Redigere una valutazione del legittimo interesse.
  • Svolgere una DPIA, con il DPO se presente.
  • Aggiornare l'informativa privacy e predisporre un canale per le opposizioni.
  • Coinvolgere le rappresentanze sindacali se sono inclusi dati del personale.
  • Concordare per iscritto con l'acquirente per cosa possono essere usati i dati.
  • Tenere traccia di fonti, rimozioni e approvazioni per acquirenti e autorità.

Come lavora Lodex

Concordiamo il perimetro con lei per iscritto prima del collegamento, e lei approva ogni fonte. Ci colleghiamo in sola lettura, rimuoviamo nomi, recapiti, identificativi dei clienti e dati di categorie particolari durante l'elaborazione, e cancelliamo gli originali a elaborazione conclusa. Concediamo licenze solo a laboratori di IA, con contratto, e nulla viene pubblicato. Il perimetro e le condizioni firmati le danno anche una traccia per i suoi archivi.

Domande

Serve il consenso di ogni cliente?

Di solito no. La maggior parte delle aziende si basa sul legittimo interesse, sostenuto da una verifica di compatibilità, una valutazione di bilanciamento e una de-identificazione solida. Le persone devono essere informate e poter opporsi.

I dati anonimizzati sono fuori dal GDPR?

I dati davvero anonimi sì. Ma i dati in cui i nomi sono sostituiti da codici sono pseudonimizzati, e restano dati personali per chiunque possa reidentificarli. Consideri il suo trattamento come soggetto al GDPR.

Posso vendere i dati che conservo per i miei clienti?

No, se li tratta come responsabile per loro conto. Quei dati servono le finalità del cliente. Procedure, modelli e documentazione interna della sua azienda sono un'altra cosa.

Mi serve una DPIA?

Nella maggior parte dei casi sì. Riutilizzare grandi volumi di documentazione aziendale per una nuova finalità è proprio il tipo di trattamento per cui esiste la DPIA. Offre anche agli acquirenti la documentazione che cercano.

L'AI Act dell'UE si applica alla mia azienda come venditore?

Gli obblighi dell'AI Act sui dati di addestramento ricadono sul fornitore del modello di IA. La riguardano in modo indiretto: i laboratori devono sapere da dove vengono i dati, quindi una documentazione chiara rende i suoi dati più facili da vendere.

Queste sono informazioni generali, non consulenza legale.

Conosca il prezzo prima di vendere.

Risponda a tre domande sulla sua azienda e ottenga una forbice di compenso in meno di un minuto.

La stimaPrenota una chiamata

Risponda a tutte e tre le domande per vedere la forbice e prenotare una chiamata.

  • Lei approva ogni fonte
  • Dati personali e dei clienti rimossi
  • Mai venduti ai suoi concorrenti
  • Nulla viene condiviso prima della firma
Calcola la stima