[nonimo]
IT
Scarica

Dati sensibili GDPR e IA: quelli nascosti in cedolino, 104 e 730

· Aggiornato il · Scritto e aggiornato da Joaquín Trapero, Nonimo

I dati sensibili GDPR, in uno studio professionale, non arrivano quasi mai con l’etichetta. Arrivano dentro un cedolino con la trattenuta del sindacato, in una riga che dice «permesso L. 104/92», in una mail del cliente che scrive che il magazziniere «è in malattia fino a venerdì», nella scheda dell’otto per mille di un 730. Nessuno di questi fogli sembra delicato.

Eppure tutti contengono un dato protetto dall’articolo 9, e tutti finiscono dentro un assistente di intelligenza artificiale a cui si chiede un ricalcolo, un riassunto o una bozza di risposta.

Questa guida fa tre cose. Ti mostra dove stanno le categorie particolari nelle carte italiane, spiega perché l’articolo 9 cambia la domanda da farsi davanti a un chatbot, e dice che cosa eliminare perché il testo in uscita non porti più a una persona.

La salute del paziente ha una guida sua, sui referti medici e l’intelligenza artificiale: qui la salute compare solo dove si mescola con il lavoro e con il fisco.

Dati sensibili GDPR: dove stanno davvero nelle carte di uno studio

Un consulente del lavoro, un commercialista o un avvocato non raccolgono dati sensibili per mestiere. Li ricevono insieme a tutto il resto. Il Garante lo aveva già scritto nel 2006, nelle linee guida sui lavoratori privati: fra i documenti del datore di lavoro ci sono i dati che rivelano il credo religioso o l’adesione ai sindacati e quelli sullo stato di salute, di regola contenuti nei certificati prodotti per giustificare le assenze o per ottenere permessi.

Il punto non è che questi dati ci siano. È che viaggiano dentro documenti che si lavorano in fretta. Il cedolino va ricontrollato, il 730 va riletto, la mail del cliente va risolta entro sera. E il gesto più naturale è incollare tutto in ChatGPT, Copilot o Gemini. I criteri per scegliere il fornitore stanno in GDPR e intelligenza artificiale; qui si guarda il documento.

Perché in Italia si dice ancora «dati sensibili»

Il nome viene dal vecchio Codice privacy, che all’articolo 4 chiamava così la stessa lista. Dal 2018 il GDPR usa un’altra formula, «categorie particolari», e ha aggiunto in modo esplicito i dati genetici e quelli biometrici. Nell’uso italiano il termine vecchio non se n’è mai andato: lo usa chi cerca, lo usano i consulenti e perfino il Garante, che nei provvedimenti recenti affianca le due formule. In questa guida valgono come sinonimi.

Quello che conta è l’effetto. Per un dato personale comune basta una delle basi giuridiche dell’articolo 6.

Per un dato sensibile serve anche una delle eccezioni dell’articolo 9, e quell’eccezione è legata a uno scopo preciso. È qui che il chatbot entra in gioco, e lo vediamo fra due sezioni. Prima, però, la lista vista da chi lavora sulle carte. Per i dati comuni lo stesso esercizio si trova in caricare documenti su ChatGPT.

Categorie particolari di dati: le nove voci dell’articolo 9, in una tabella

L’articolo 9, paragrafo 1, del GDPR elenca le categorie. La tabella le mette accanto al foglio italiano in cui le trovi più spesso, perché la definizione della legge non aiuta a riconoscerle in fondo a una pagina.

categoria dell’articolo 9dove la trovi nelle carte italianecome si presenta
appartenenza sindacalecedolino, cartellino presenze«trattenuta sindacale», sigla del sindacato, permesso sindacale
salutecedolino, mail, pratica INPS, 730«malattia», «L. 104/92», spese mediche detratte
convinzioni religiose o filosofiche730, richiesta di ferie, mensaotto per mille a una confessione, permesso per una festività
opinioni politiche730, permessi elettoralidue per mille a un partito, rappresentante di lista
origine razziale o etnicaselezione del personaledati che la rivelano, anche indirettamente
vita sessuale o orientamento sessualefascicoli di famiglia e di contenziosofatti riportati negli atti di separazione
dati genetici e biometricicause di filiazione, sistemi di accessotest di paternità, impronte, volto

Fonte della prima colonna: Regolamento (UE) 2016/679, art. 9, par. 1. Le altre due sono esempi della redazione; le fonti di ciascuno sono citate nelle sezioni che seguono.

Due righe meritano una precisazione. Per i dati biometrici, il considerando 51 esclude che una fotografia lo sia sempre: lo diventa solo se trattata con un dispositivo tecnico che identifica la persona in modo univoco. E la salute è la categoria più ampia di tutte, perché l’articolo 4, numero 15, la definisce come qualsiasi dato attinente alla salute fisica o mentale che riveli informazioni sullo stato di salute. Una parola basta, come si vedrà nel cedolino.

Per i referti e le cartelle cliniche, dove la salute è il contenuto e non un dettaglio, rimandiamo ancora alla guida sui referti; per gli atti notarili, dove le categorie particolari compaiono di rado ma pesano, alla pagina per i notai.

Articolo 9: il divieto, le dieci eccezioni e il fornitore del chatbot

L’articolo 9 parte con un divieto: è vietato trattare queste categorie. Poi, al paragrafo 2, elenca dieci eccezioni, dalla lettera a) alla lettera j). Quelle che interessano uno studio sono poche. La lettera b) copre gli obblighi del diritto del lavoro e della previdenza. La lettera f) copre l’accertamento, l’esercizio o la difesa di un diritto in giudizio. La lettera a) è il consenso esplicito.

Ognuna di queste eccezioni è legata a uno scopo. Il consulente del lavoro tratta la trattenuta sindacale perché deve versarla, l’avvocato tratta il certificato medico perché serve alla causa. Né la lettera b) né la lettera f) dicono qualcosa sul mandare lo stesso documento a un servizio esterno che non ha bisogno di sapere chi è il lavoratore.

La base giuridica non viaggia con il documento

Quando incolli un testo in un assistente di IA, il fornitore riceve i dati come responsabile del trattamento, se c’è un contratto, o come terzo, se non c’è. In entrambi i casi il trattamento è tuo, e deve stare dentro l’eccezione che ti autorizza.

Dati sensibili GDPR: l'eccezione dell'articolo 9 non passa al fornitore del chatbot A sinistra lo studio, che tratta il dato grazie a un'eccezione dell'articolo 9, paragrafo 2, lettera b) per il lavoro o f) per il giudizio, legata a uno scopo. Una freccia porta il documento a destra, al fornitore del chatbot, che lo riceve come responsabile se c'è un contratto o come terzo se non c'è. Sotto: il trattamento resta tuo, e deve stare dentro l'eccezione che ti autorizza. Lo studio eccezione dell'art. 9, par. 2 lett. b) lavoro, lett. f) giudizio legata a uno scopo Il fornitore del chatbot responsabile, se c'è un contratto terzo, se non c'è le lettere b) e f) non ne parlano documento il trattamento resta tuo, dentro l'eccezione che ti autorizza
La base giuridica resta allo studio e non viaggia con il documento. GDPR, art. 9, par. 2, lettere b) e f)

La domanda utile non è se l’IA sia sicura in generale, tema della guida su ChatGPT e la privacy. È più stretta: per fare questo ricalcolo, al fornitore serve sapere che il lavoratore si chiama Luca Ferraris ed è iscritto alla FIOM?

Quasi sempre la risposta è no. Il ricalcolo di un cedolino funziona uguale con un’etichetta al posto del nome. E un dato che non serve non si manda: è il principio di minimizzazione dell’articolo 5, che per le categorie particolari pesa di più. Le prescrizioni del Garante applicano la stessa idea ai passaggi fra uffici interni, al punto 1.5, lettera c):

Prescrizioni del Garante, 5 giugno 2019, punto 1.5, lettera c) «devono contenere esclusivamente le informazioni necessarie allo svolgimento della funzione senza allegare, ove non strettamente indispensabile, documentazione integrale»

Se vale per l’ufficio accanto, a maggior ragione vale per un servizio fuori dallo studio.

Il consenso del lavoratore non risolve

Qualcuno pensa di chiudere la questione facendo firmare un consenso. Il considerando 43 del GDPR avverte che il consenso non è un fondamento valido quando c’è un evidente squilibrio fra chi lo chiede e chi lo dà, e l’articolo 7, paragrafo 4, chiede di verificare che sia stato prestato liberamente. Un consenso all’invio del cedolino a un chatbot, chiesto da chi paga lo stipendio, difficilmente passa quell’esame. Togliere il nome costa meno e regge di più.

La busta paga: trattenuta sindacale, permessi 104 e giorni di malattia

Il cedolino è il documento che contiene più categorie particolari per centimetro quadrato. Ci sono tre voci che un occhio allenato alla contabilità legge come numeri e che il GDPR legge come dati dell’articolo 9. Chi lavora sulle paghe per conto dei clienti, cioè i consulenti del lavoro e molti studi di commercialisti, le vede passare ogni mese.

La trattenuta sindacale dice a quale sindacato sei iscritto

La trattenuta per la quota sindacale rivela l’appartenenza a un sindacato, spesso con il nome della sigla stampato accanto all’importo. Le prescrizioni del Garante del 5 giugno 2019 permettono al datore di lavoro di trattare questi dati per consentire l’esercizio dei diritti sindacali, compresi i dati inerenti alle trattenute per il versamento delle quote. Lo scopo è quello: versare la quota.

Le stesse prescrizioni, al punto 1.1, si applicano espressamente anche a chi cura gli adempimenti del lavoro per conto di altri ai sensi della legge sui consulenti del lavoro. Quindi il vincolo di scopo segue il cedolino fino allo studio. Mandarlo a un assistente di IA per trovare un errore di calcolo non è versare una quota, e la sigla del sindacato al fornitore non serve.

La sigla 104 basta al Garante

La legge 104 del 1992 disciplina i permessi per l’assistenza a persone con disabilità. Sul cedolino compare come una riga corta, senza patologie e senza nomi di familiari. Il 26 febbraio 2026, nel provvedimento n. 119, il Garante ha ribadito che anche il solo riferimento alla legge 104 permette di ricavare informazioni sullo stato di salute di una persona, del dipendente o del familiare assistito, e ha elencato sette provvedimenti precedenti nello stesso senso.

32.000 €
Sanzione a un fornitore di software per una violazione che esponeva anche permessi 104. Garante, provv. n. 119 del 26-2-2026

Quel provvedimento riguarda una violazione di sicurezza presso un fornitore di software, che aveva sostenuto che i giustificativi visibili fossero generici. Il Garante ha risposto di no, e ha sanzionato il fornitore, in quanto responsabile del trattamento, con 32.000 euro. La lezione per chi usa l’IA è diretta: anche il fornitore risponde, e «era solo una sigla» non è un argomento che il Garante accetti.

Non è un orientamento nuovo. Nello stesso provvedimento il Garante elenca, uno per uno, i precedenti in cui aveva già detto la stessa cosa, e rimanda anche alle sue linee guida del 2014 sulla trasparenza nel web. Il primo è del 28 maggio 2020; seguono due provvedimenti nel 2022 (28 aprile e 1° settembre), due nel 2023 (11 gennaio e 27 aprile) e due nel 2024 (9 maggio e 26 settembre).

Dati sensibili GDPR e legge 104: otto provvedimenti del Garante in sei anni Linea del tempo con otto provvedimenti del Garante che trattano il riferimento alla legge 104 come dato sulla salute, dal maggio 2020 al febbraio 2026; l'ultimo, il provvedimento n. 119, è evidenziato. mag 2020 apr 2022 set 2022 gen 2023 apr 2023 mag 2024 set 2024 feb 2026 provv. n. 119 anche la sola sigla «104» rivela lo stato di salute
I sette precedenti citati nel provv. n. 119 del Garante, e il provvedimento stesso del 26-2-2026

Per chi manda cedolini a un assistente di IA, quella serie di decisioni si legge in un modo solo: la riga della 104 va trattata come la diagnosi che non contiene.

Malattia senza diagnosi resta un dato sulla salute

Nel cedolino la malattia compare come giorni e importi, senza diagnosi. Sembra innocuo, ma non lo è. Lo stesso provvedimento del 2026 richiama la Cassazione, ordinanza n. 28417 dell’11 ottobre 2023: il semplice riferimento a un’assenza per malattia è un dato relativo alla salute. Le linee guida del 2006, scritte sul vecchio Codice, dicevano già che l’informazione sull’assenza per malattia può rientrare fra i dati sanitari, indipendentemente dalla diagnosi.

1 parola
«malattia», anche senza diagnosi, è già un dato sulla salute. Cassazione, ord. n. 28417 dell'11 ottobre 2023

Sui cedolini dei suoi dipendenti lo studio ha i suoi obblighi, che la policy interna sull’uso dell’IA aiuta a mettere per iscritto. Sui cedolini dei clienti vale lo stesso ragionamento, con un vincolo in più: quei dati non sono tuoi, e lo scopo per cui li hai ricevuti è scritto nel mandato.

La mail del cliente: una malattia, una festività religiosa, un certificato

Le categorie particolari non arrivano solo nei documenti strutturati. Arrivano, forse più spesso, nella corrispondenza. Il cliente scrive come parla, e una mail che chiede come gestire un’assenza contiene quasi sempre il motivo dell’assenza. È il testo che più volentieri si dà a un assistente di IA per farsi scrivere una risposta ordinata, spesso direttamente dentro la posta, come spiega la guida su Microsoft Copilot e i dati.

«È in malattia fino a venerdì»

Prendi una mail tipica, di quelle che arrivano ogni settimana:

Mail di un cliente, esempio inventato «Il signor Ferraris è in malattia fino a venerdì, poi chiede tre giorni di 104 per la madre. Come li inseriamo?»

In due righe ci sono due dati sulla salute, di due persone diverse, e il nome di una delle due. Nessuna parola suona clinica. Per il GDPR, dopo l’ordinanza della Cassazione citata dal Garante, la prima frase basta da sola.

Le prescrizioni del 2019 aggiungono un dettaglio che vale anche qui. Quando i dati di presenze e assenze vengono messi a disposizione di persone diverse dall’interessato, il datore di lavoro non deve esplicitare le causali da cui si ricavano categorie particolari, nemmeno con acronimi o sigle. Se il Garante non vuole la sigla sul tabellone dei turni, non la vorrà nemmeno nel testo mandato a un servizio esterno.

Il permesso per la festività e il menù della mensa

La religione compare in modi meno ovvi.

Le prescrizioni del 2019, al punto 1.4.2, lettera a), permettono al datore di lavoro di trattare le convinzioni religiose solo per i permessi in occasione di festività religiose, per le modalità della mensa o per l’obiezione di coscienza.

Una richiesta di ferie per una festività di una confessione minoritaria, o una mail sulla mensa per un dipendente che per motivi religiosi non mangia certi cibi, sono dati dell’articolo 9. Nessuno li scriverebbe in un foglio con «riservato» in alto.

Il 730: spese mediche, otto per mille e due per mille ai partiti

Per un commercialista o un CAF, il documento con più categorie particolari è la dichiarazione dei redditi. Non lo diciamo noi: lo scrive l’Agenzia delle Entrate nell’informativa contenuta nelle istruzioni del modello 730/2026, a pagina 13. Usare la scheda per la destinazione dell’otto, del cinque e del due per mille comporta la consegna di dati che appartengono alle categorie particolari, e anche l’inserimento delle spese sanitarie fra detrazioni e deduzioni richiede dati particolari.

8 ‰una confessione religiosa
2 ‰un partito politico
spese sanitariela salute del contribuente e dei familiari
Istruzioni del modello 730/2026, Agenzia delle Entrate, p. 13

L’otto per mille indica una confessione religiosa, perché la scelta è fra lo Stato e le confessioni con un’intesa. Il due per mille indica un partito, con il suo codice. Le spese sanitarie, con le ricevute che lo studio raccoglie, dicono quali visite e quali farmaci. Un 730 intero dato a un chatbot per verificare le detrazioni porta con sé religione, politica e salute del cliente, e spesso quelle dei figli a carico.

Che cosa serve davvero all’assistente

Per controllare se una detrazione è calcolata bene servono importi, codici di spesa e percentuali. Non servono il nome, il codice fiscale, l’indirizzo né la firma sulla scheda delle scelte. Se nell’informativa sull’intelligenza artificiale ai clienti hai scritto che i dati identificativi non escono dallo studio, il 730 è il documento in cui quella frase si mette alla prova.

E la scheda delle scelte, che non serve a nessun calcolo, può restare fuori per intero.

Separazioni, avvocati e contenzioso: l’articolo 9 in tribunale

Lo studio legale vive un caso diverso. Qui il dato sensibile spesso non è un effetto collaterale: è la sostanza della causa. Nel fascicolo di una separazione o di un divorzio entrano certificati medici, relazioni sui figli, fatti della vita privata e talvolta della vita sessuale, e in una causa di lavoro entrano la malattia e l’iscrizione sindacale. L’avvocato li tratta legittimamente grazie all’articolo 9, paragrafo 2, lettera f): la difesa di un diritto in giudizio.

Quell’eccezione copre il trattamento necessario alla difesa. Non copre ogni strumento che l’avvocato decida di usare, e soprattutto non trasforma il fornitore di un assistente di IA in un soggetto autorizzato a conoscere i fatti. Alla stessa conclusione si arriva per un’altra strada, quella del segreto professionale, approfondita in ChatGPT e segreto professionale.

Quando il dato sensibile è il cuore della bozza

Nella memoria di una separazione non si può togliere la malattia del figlio se è il motivo della richiesta sull’affidamento. Si può però togliere chi è il figlio. Il modello che scrive la bozza non ha bisogno di sapere che la madre si chiama in un modo e il bambino in un altro: gli bastano le etichette e i fatti. È la stessa logica che la pagina per gli studi legali applica agli atti.

Il Codice privacy italiano: articolo 2-septies e misure del Garante

L’articolo 9, paragrafo 4, del GDPR lascia agli Stati la possibilità di aggiungere condizioni per tre categorie: dati genetici, biometrici e relativi alla salute. L’Italia lo ha fatto nel 2018, inserendo nel Codice privacy un articolo apposito, il 2-septies. Questi dati si trattano solo in presenza di una delle condizioni dell’articolo 9 e in conformità alle misure di garanzia disposte dal Garante.

  1. Il dato è genetico, biometrico o relativo alla salute?

    SìOltre all'articolo 9 vale l'articolo 2-septies del Codice privacy: solo con le misure di garanzia del Garante, e mai diffuso.

    NoPassa alla domanda successiva.

  2. Riguarda il sindacato, la religione o le opinioni politiche?

    SìNessun 2-septies: valgono l'articolo 9 e le prescrizioni del Garante del 5 giugno 2019, modificate nel 2025.

    NoVale l'articolo 9 del GDPR.

Con un ente pubblico si aggiunge l'articolo 2-sexies, sull'interesse pubblico rilevante.

Quale regola italiana si aggiunge all'articolo 9. Codice privacy, artt. 2-sexies e 2-septies; Garante, prescrizioni del 5 giugno 2019

Il comma 5 dice che cosa possono prevedere quelle misure: sicurezza, cifratura, pseudonimizzazione, minimizzazione, accesso selettivo. Il comma 8 chiude con una frase secca:

Codice privacy, art. 2-septies, comma 8 «I dati personali di cui al comma 1 non possono essere diffusi.»

Dare un documento a un assistente di IA non è diffusione in senso tecnico, ma la direzione indicata dal legislatore italiano è chiara: fra le misure che il comma 5 elenca c’è, per nome, la pseudonimizzazione.

Le altre categorie e le prescrizioni del 2019

Per l’appartenenza sindacale, la religione e le opinioni politiche non c’è un 2-septies.

Per queste categorie valgono il solo articolo 9 e le prescrizioni del Garante del 5 giugno 2019, che hanno ripreso le vecchie autorizzazioni generali per il lavoro, per le associazioni e per altri ambiti. Il Garante le ha poi modificate con il provvedimento del 13 febbraio 2025.

Per chi lavora con enti pubblici, dove l’articolo 2-sexies aggiunge le regole sull’interesse pubblico rilevante, c’è la guida su intelligenza artificiale e dati dei cittadini.

Gli identificativi che rendono un dato sensibile di qualcuno

Un dato sensibile senza una persona dietro non è più un dato personale. «Permesso 104, tre giorni» non dice nulla se nessuno può sapere di chi si parla. Il lavoro prima dell’IA consiste quindi nel separare due cose: la voce che serve al calcolo o alla bozza, e i dati che la collegano a una persona. Il diagramma riassume la domanda da farsi, documento per documento.

Dati sensibili GDPR e intelligenza artificiale: le tre domande prima dell'invio Diagramma in tre domande. Prima: il documento contiene una voce dell'articolo 9, per esempio sindacato, 104, malattia, otto per mille? Se no, valgono le regole dei dati comuni. Se sì, seconda domanda: al lavoro che chiedi all'IA serve sapere chi è la persona? Se sì, il documento non va a un assistente generico. Se no, terza domanda: dopo aver tolto nome, codice fiscale, matricola e IBAN, dal contesto si capisce ancora chi è? Se sì, togli anche il contesto che identifica. Se no, il testo può partire, ed è ancora un dato personale pseudonimizzato. 1. C'è una voce dell'articolo 9? sindacato, 104, malattia, otto per mille no: dati comuni sì 2. Al lavoro serve sapere chi è? ricalcolo, bozza, controllo detrazioni sì: niente IA generica no 3. Tolti nome, CF, matricola, IBAN dal contesto si capisce chi è? sì: togli il contesto no: il testo parte, pseudonimizzato
Le tre domande prima di dare un documento con dati sensibili a un assistente di IA

Gli identificativi diretti sono facili da elencare: nome e cognome, codice fiscale, matricola, IBAN, indirizzo, numero di telefono, targa, numero della pratica. Quelli indiretti sono il problema vero. In un’azienda di trenta dipendenti, «l’unico magazziniere di Pinerolo con la 104 per la madre» è una persona precisa anche senza nome. La guida sui dati pseudonimizzati spiega perché, per chi tiene la tabella di corrispondenza, il dato resta personale.

Che cosa togliere, voce per voce

  1. Nomi e codici. Nome e cognome di tutte le persone citate, non solo dell’intestatario: il familiare assistito con la 104 è un interessato anche lui. Poi codice fiscale, matricola, IBAN.
  2. Luoghi e date che bastano da soli. Sede, reparto, date di assunzione. Le date delle assenze servono al calcolo: lasciale, ma senza il nome accanto.
  3. La voce sensibile, se non serve. Se il ricalcolo riguarda gli straordinari, la sigla del sindacato non serve. Se serve, resta; è il resto che deve sparire.

Applicato ai quattro documenti di questa guida, il risultato cambia poco da un foglio all’altro: la voce sensibile, quando serve, rimane; tutto ciò che porta a una persona se ne va.

documentola voce che può restareche cosa togliere
cedolinoimporti, giorni, causale se serve al calcolonome, codice fiscale, matricola, IBAN
mail del clienteil problema da risolverenomi di dipendente e familiari, sede, reparto
730importi e codici di spesanome, codice fiscale, scheda delle scelte
atto di separazionei fatti necessari alla bozzanomi di coniugi e figli, indirizzi, scuole

Fonte: elaborazione della redazione sugli articoli 5 e 9 del GDPR e sulle prescrizioni del Garante del 5 giugno 2019.

Dati sensibili GDPR in un cedolino: prima e dopo Nonimo 0.2.8

Ecco un messaggio inventato che uno studio potrebbe voler far controllare, e quello che diventa dopo il passaggio di Nonimo, versione 0.2.8, etichette italiane. La colonna di destra è l’uscita del programma, senza ritocchi. Nomi e numeri non appartengono a nessuno: il codice fiscale ha di proposito un carattere di controllo sbagliato.

PRIMA                                         DOPO (Nonimo 0.2.8)
Ciao Giulia, ti giro il cedolino di           Ciao Giulia, ti giro il cedolino di
settembre del signor Luca Ferraris,           settembre del signor [PERSONA_1],
codice fiscale FRRLCU80A01L219Y,              codice fiscale [RIFERIMENTO_1],
matricola 4471, da ricalcolare.               matricola 4471, da ricalcolare.
Voci del mese: permesso L. 104/92, 3 giorni;  Voci del mese: permesso L. 104/92, 3 giorni;
trattenuta sindacale FIOM-CGIL, 18,40 euro;   trattenuta sindacale FIOM-CGIL, 18,40 euro;
malattia dal 08/09 al 12/09.                  malattia dal 08/09 al 12/09.
Accredito su IBAN IT60X0542811101000000123456 Accredito su IBAN [IBAN_1]

Basta evidenziare il messaggio e usare la scorciatoia: nome, codice fiscale e IBAN vengono sostituiti da etichette già sul tuo Mac o PC, e al chatbot arrivano solo quelle. Con la replica del chatbot si ripete il gesto e ogni etichetta ritrova il suo valore, così il ricalcolo parla di Luca Ferraris e non di [PERSONA_1]. La tabella delle corrispondenze rimane sul tuo disco, cifrata, e dal programma esce soltanto un conteggio d’uso, senza testo.

Nonimo toglie il chi, non il che cosa: la 104, la trattenuta e i giorni di malattia restano nel testo, perché sono la sostanza del ricalcolo, e dalla tua parte il cedolino resta un documento con dati sensibili. Come decide che cosa coprire, e che cosa salva sul disco, lo spiega la pagina sulla sicurezza.

Quello che resta a te, e perché nessun programma lo decide per te

Nessuno strumento può dirti se un testo contiene un dato dell’articolo 9. La sigla FIOM accanto a una trattenuta, in un cedolino, lo è; la stessa sigla in un articolo di giornale sul contratto dei metalmeccanici no. La differenza la fa il contesto, e il contesto lo conosci tu. Uno strumento di pseudonimizzazione lavora su un’altra cosa: i dati che rendono quell’informazione riconducibile a una persona.

Anche dopo la sostituzione, il testo non è anonimo, e la guida sui dati pseudonimizzati spiega perché. È pseudonimizzato: tu tieni la corrispondenza fra etichette e nomi, e quindi per te resta un dato personale, con tutte le regole del GDPR. Pseudonimizzare restringe ciò che lascia lo studio e rende più facile rispettare la minimizzazione. Non fa uscire il documento dal Regolamento.

Tre abitudini che valgono più di qualsiasi strumento

La prima: prima di incollare, cerca le quattro parole che tradiscono l’articolo 9 nelle carte italiane, cioè sindacale, 104, malattia e per mille. La seconda: chiediti se il lavoro che chiedi all’IA ha bisogno di sapere chi è la persona; quasi mai ne ha. La terza: scrivi la regola nella policy dello studio e nell’informativa al cliente, così la prossima persona che apre un cedolino non deve ricordarsela a memoria.

I dati sensibili GDPR non sono un’eccezione rara nel lavoro di uno studio: sono dentro i documenti più ordinari. Riconoscerli è la parte difficile, e toglierne il nome è la parte che si può rendere automatica.

Fonti

Tutte aperte e lette il 25 settembre 2026.


Questa pagina ha finalità informative e non è un parere legale. Per il caso concreto rivolgiti al tuo Ordine o a un professionista abilitato.

Domande frequenti

Quali sono i dati sensibili GDPR che uno studio rischia di mandare all'IA?

I dati sensibili GDPR sono le nove voci dell'articolo 9: origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, iscrizione a un sindacato, dati genetici, dati biometrici, salute, vita sessuale, orientamento sessuale. In uno studio arrivano quasi sempre di lato: la trattenuta sindacale nel cedolino, la sigla 104, una malattia citata in una mail, l'otto per mille nel 730. Nonimo toglie nome e codice fiscale prima dell'invio, ma la voce resta: rileggerla tocca a te.

La trattenuta sindacale in busta paga è un dato sensibile?

Sì. Rivela l'appartenenza sindacale, che è una delle categorie dell'articolo 9. Il datore di lavoro può trattarla per versare le quote al sindacato: lo dicono le prescrizioni del Garante del 5 giugno 2019, al punto 1.4.2. Quello scopo non copre però l'invio del cedolino a un chatbot per un ricalcolo. Se il cedolino deve passare dall'IA, prima si tolgono nome, codice fiscale e matricola, e la sigla del sindacato si valuta caso per caso.

Scrivere solo «permesso 104» rivela un dato sulla salute?

Sì, e il Garante lo ha ripetuto il 26 febbraio 2026 nel provvedimento n. 119: anche il solo richiamo alla legge 104 permette di ricavare informazioni sullo stato di salute del lavoratore o di un suo familiare. Non serve la diagnosi. Per questo la voce del cedolino va trattata come un dato particolare anche quando dice soltanto «L. 104/92, 3 giorni». Nonimo non tocca quella voce: toglie il nome che la rende di qualcuno.

Una mail che dice «in malattia fino a venerdì» contiene un dato particolare?

Sì. Il provvedimento del Garante del 26 febbraio 2026 richiama la Cassazione (ordinanza n. 28417 dell'11 ottobre 2023): il semplice riferimento a un'assenza per malattia è un dato relativo alla salute. Una mail del cliente con quella frase, girata a un assistente di IA per scrivere la risposta, porta con sé un dato dell'articolo 9. Se nella mail c'è il nome del dipendente, quello è il primo pezzo da sostituire.

La scelta dell'otto per mille nel 730 è un dato particolare?

Sì, lo scrive la stessa Agenzia delle Entrate nelle istruzioni del 730/2026: usare la scheda per l'otto, il cinque e il due per mille comporta il conferimento di categorie particolari di dati. L'otto per mille indica una confessione religiosa, il due per mille un partito. Anche le spese sanitarie inserite fra le detrazioni sono dati particolari. Un 730 intero dato a un chatbot porta con sé religione, politica e salute del cliente.

Che differenza c'è fra dati sensibili e categorie particolari di dati?

Nessuna nella sostanza. «Dati sensibili» era il nome del vecchio Codice privacy, all'articolo 4; il GDPR, dal 2018, parla di categorie particolari di dati all'articolo 9, e ha aggiunto in modo esplicito i dati genetici e biometrici. In Italia si continua a dire «sensibili» e lo fa anche il Garante nei suoi provvedimenti. Per te cambia solo il nome: la protezione rafforzata è la stessa.

Un cedolino senza intestazione, con la 104 in chiaro, si può dare a un chatbot?

Dipende da quello che resta. Senza nome ma con matricola, reparto e date di assenza, in un'azienda di trenta persone il dipendente si riconosce lo stesso, e allora la voce 104 è ancora un dato sulla salute di qualcuno. Il GDPR giudica il documento intero, non l'intestazione. Nonimo sostituisce i dati identificativi che riconosce, come nome, codice fiscale e IBAN; la matricola senza etichetta e il contesto li rileggi tu.

Le foto dei documenti d'identità sono dati biometrici?

Di norma no. Il considerando 51 del GDPR dice che una fotografia diventa dato biometrico solo quando è trattata con un dispositivo tecnico che permette l'identificazione univoca di una persona. La scansione di una carta d'identità allegata a una pratica resta un dato personale comune, sensibile per altre ragioni: numero del documento, indirizzo, data di nascita. Il riconoscimento facciale di un sistema di accesso, invece, rientra nell'articolo 9.

Nonimo capisce da solo se un testo contiene dati sensibili?

No, e non lo promette. Nonimo sostituisce sul tuo computer i dati che rendono un'informazione riconducibile a una persona, come nomi, codici fiscali, partite IVA e IBAN, con etichette come [PERSONA_1], e al ritorno della risposta ripristina i valori originali. Se un testo ricada nell'articolo 9 non lo stabilisce Nonimo, e il testo non diventa anonimo: un testo pseudonimizzato resta un dato personale. La valutazione dell'articolo 9 resta tua.