Perché il GDPR si applica all'inferenza

I prompt sono raramente anonimi. Messaggi dei clienti, ticket di assistenza, documenti, codice con credenziali, testi medici o legali contengono spesso dati personali, e nel momento in cui la tua applicazione li invia a un'API di inferenza, quel trattamento ricade sotto il GDPR. Tu resti il titolare del trattamento e decidi perché e come vengono usati i dati; il provider che esegue il modello è un responsabile che agisce secondo le tue istruzioni. Ne derivano gli obblighi fondamentali del GDPR: una base giuridica per il trattamento, la minimizzazione dei dati, la limitazione della finalità e un DPA scritto ai sensi dell'articolo 28.

È facile trascurarlo, perché una chiamata API sembra un dettaglio tecnico e non un trasferimento di dati. Ma l'inferenza legge i tuoi dati di produzione reali a ogni richiesta: è uno dei flussi di dati più sensibili di un'applicazione moderna, non un servizio di contorno. Dove e da chi avviene questo trattamento è quindi una questione di GDPR, non solo di ingegneria.

La conformità al GDPR non è sovranità dei dati

La domanda difficile per l'AI non è se si possa essere conformi al GDPR, ma che cosa garantisca in concreto la conformità. Inviare dati personali a un provider fuori dall'UE è un trasferimento verso un paese terzo, che il GDPR consente solo con garanzie specifiche: clausole contrattuali standard o una decisione di adeguatezza come l'EU-US Data Privacy Framework. Queste garanzie possono rendere lecito un trasferimento, ma non sovrano. La regione europea di un hyperscaler statunitense può essere pienamente conforme al GDPR e lasciare comunque i tuoi dati alla portata delle autorità statunitensi. Con la sentenza Schrems II la Corte di giustizia dell'UE ha annullato il precedente quadro per i trasferimenti proprio per questo motivo: la normativa statunitense sulla sorveglianza (FISA Section 702, rafforzata dal CLOUD Act) può obbligare un provider controllato dagli USA a divulgare i dati ovunque siano archiviati, qualunque cosa dica il contratto.

Conformità e sovranità sono quindi due asticelle diverse. La conformità al GDPR riguarda il trattamento lecito dei dati personali, con una base giuridica, un DPA e garanzie valide per i trasferimenti, e un provider di quasi qualsiasi giurisdizione può soddisfarla. La sovranità dei dati è un requisito più forte: che nessuna legge straniera possa raggiungere i tuoi dati. A deciderlo è la giurisdizione del provider, non il luogo in cui il modello è stato sviluppato. Un modello open-weight di qualsiasi origine, eseguito da un provider UE su infrastruttura UE, è sia conforme sia sovrano, mentre lo stesso modello dietro un'API controllata dagli USA può essere conforme, ma mai sovrano. Residenza dei dati, giurisdizione e DPA sono le dimensioni che, insieme, colmano questo divario.

Conformi e sovrani con Infercom

Sui suoi modelli ospitati nell'UE, Infercom ti offre entrambe le cose. La tua inferenza gira nell'UE, sotto una società operativa europea senza capogruppo statunitense, con un DPA ai sensi dell'articolo 28 pronto da firmare e sub-responsabili elencati nel nostro Trust Center: il livello di inferenza è quindi conforme e sovrano, non un'eccezione permanente da giustificare a ogni audit. Da solo, però, non ti rende conforme: la base giuridica, la minimizzazione dei dati e i tuoi obblighi di titolare restano a tuo carico. E siamo trasparenti sui limiti, perché la sovranità va verificata, non presa sulla fiducia. Il nostro catalogo offre anche un livello globale di modelli elaborati fuori dall'UE, chiaramente indicati come non sovrani nel portale, così puoi mantenere un workload solo nell'UE quando serve. Inoltre, alcuni dati operativi vengono trattati da un sub-responsabile statunitense sulla base di clausole contrattuali standard: un trasferimento lecito ai sensi del GDPR, ma pur sempre un trasferimento, ed è per questo che lo indichiamo nel DPA invece di nasconderlo.

Fonti

Scopri come giurisdizione UE, data residency e un DPA pronto da firmare si combinano nella nostra piattaforma AI sovrana nell'UE: un controllo che ci impegniamo a garantire per contratto, non un semplice bollino.

Scopri l'AI sovrana