Home › Articoli ›  Scegliere un'IA medica conforme al GDPR nel 2026: la guida del medico
IA medica

Scegliere un'IA medica conforme al GDPR nel 2026: la guida del medico

13 maggio 2026 8 min di lettura Team Clinovus AI

Il 12 luglio 2024, l'EU AI Act è stato pubblicato nella Gazzetta ufficiale dell'Unione europea. Il conto alla rovescia è avviato: il 2 agosto 2026, tutti i sistemi IA classificati ad alto rischio dovranno essere pienamente conformi.[1] La quasi totalità degli strumenti di IA medica rientra in questa categoria. Per il medico, questa data non è astratta — significa che l'utilizzo di uno strumento non conforme impegna la sua responsabilità professionale e potenzialmente penale.

Perché ChatGPT non è un'opzione per i dati dei pazienti

L'articolo 9 del GDPR classifica i dati sanitari come categoria particolare di dati personali, richiedendo una base giuridica rafforzata per qualsiasi trattamento.[2] OpenAI è un'azienda americana, i suoi server sono negli Stati Uniti, e il CLOUD Act americano può obbligare qualsiasi operatore americano a comunicare dati all'amministrazione federale — inclusi dati di pazienti europei. Non è un'ipotesi teorica: è un'incompatibilità strutturale con il GDPR.

Cosa dice il GDPR Art. 9

Il trattamento dei dati sanitari è vietato per impostazione predefinita. È autorizzato solo in casi limitativi — tra cui "per finalità di medicina preventiva o di medicina del lavoro, valutazione della capacità lavorativa del dipendente, diagnosi medica, assistenza sanitaria o sociale" — e solo da un professionista soggetto al segreto professionale, con hosting conforme.

I 6 criteri non negoziabili

6 criteri non negoziabili per scegliere un'IA medica conforme al GDPR 1 Hosting nell'UE o zona di adeguatezza GDPRDati nell'UE, SEE o paese adeguato(Svizzera, UK) 2 GDPR Art. 9 — dati sanitariTrattamento lecito dei dati sensibilibase giuridica documentata 3 EU AI Act — classificazione rischioIA medica = alto rischio → trasparenza +supervisione umana obbligatorie 4 DPA (Data Processing Agreement)Contratto di trattamento dati firmato conil fornitore 5 Crittografia end-to-endE2E in transito (TLS 1.3) e a riposonessun dato in chiaro 6 Nessun riutilizzo per addestrare l'IAI dati dei vostri pazienti non servono maia migliorare il modello
6 criteri GDPR non negoziabili per valutare uno strumento di IA medica nel 2026

La trappola del CLOUD Act: perché l'hosting conta

Il CLOUD Act (USA, 2018) consente alle autorità federali americane di esigere da qualsiasi azienda americana la comunicazione di dati archiviati all'estero — anche se i server si trovano fisicamente in Italia. Riguarda AWS, Azure, Google Cloud, OpenAI.

Hosting IA medica: confronto GDPR per tipo di fornitore FornitoreHostingGDPRArt. 9 saluteNota ChatGPT / Gemini (pubblico)🇺🇸 USA❌ GDPR❌ Art. 9⚠ CLOUD ActSaaS UE certificato HDS🇪🇺 UE✓ GDPR✓ Art. 9✓ MDR prontoSaaS Svizzera (adeguatezza)🇨🇭 CH✓ GDPR✓ Art. 9✓ GDPROn-premise locale🏥 Locale✓ GDPR✓ Art. 9⚠ Costo elevato
Confronto hosting IA medica per tipo di fornitore — GDPR 2026

EU AI Act: cosa deve verificare il medico prima del 2 agosto 2026

In quanto deployer ai sensi dell'AI Act — utente professionale di un sistema IA — il medico ha obblighi specifici[1]:

Leggete anche i nostri articoli sulla responsabilità medica e l'IA e su cosa cambia per i medici nel 2026.

Domande frequenti

Un medico può usare ChatGPT per redigere le note mediche?

No, non con dati reali di pazienti. ChatGPT (OpenAI) è ospitato negli Stati Uniti e soggetto al CLOUD Act americano. I dati sanitari sono dati sensibili ai sensi dell'articolo 9 del GDPR — il loro trattamento tramite uno strumento non conforme espone il medico a sanzioni del Garante per la protezione dei dati personali. La sanzione massima per violazione dell'articolo 9 è di 20 milioni di euro o il 4% del fatturato mondiale.

Cosa cambia concretamente l'EU AI Act per i medici nel 2026?

Dal 2 agosto 2026, i sistemi IA classificati 'ad alto rischio' — inclusi la maggior parte degli strumenti di documentazione clinica e di ausilio alla diagnosi — devono rispettare obblighi rigorosi: trasparenza sul funzionamento dell'algoritmo, supervisione umana obbligatoria, tracciabilità delle decisioni, e possibilità per il medico di scavalcare la raccomandazione IA. In quanto deployer (utente professionale), il medico è responsabile di verificare che lo strumento utilizzato rispetti questi requisiti.

La Svizzera è una zona di adeguatezza GDPR?

Sì. La Commissione europea ha riconosciuto la Svizzera come paese che offre un livello adeguato di protezione dei dati personali. Ciò significa che il trasferimento di dati personali verso la Svizzera è autorizzato senza clausole contrattuali specifiche — al pari di un trasferimento intra-UE. Uno strumento IA ospitato in Svizzera da Infomaniak beneficia quindi della stessa presunzione di conformità GDPR di un hosting in Italia o in Germania.

Quali sanzioni rischia un medico in caso di violazione GDPR con un'IA medica?

Le sanzioni GDPR sono stabilite dal Garante per la protezione dei dati personali. Per violazione dell'articolo 9 (dati sanitari): fino a 20 milioni di euro o il 4% del fatturato mondiale. In pratica, le autorità si concentrano principalmente sulle aziende, ma la responsabilità del medico come 'deployer' ai sensi dell'AI Act è impegnata se utilizza consapevolmente uno strumento non conforme.

Fonti e riferimenti

  1. Regolamento (UE) 2024/1689 (EU AI Act), art. 6 e Allegato III. Applicazione: 2 agosto 2026 (alto rischio). eur-lex.europa.eu
  2. Regolamento (UE) 2016/679 (GDPR), art. 9 — Trattamento di categorie particolari di dati personali. eur-lex.europa.eu
  3. Garante per la protezione dei dati personali. Linee guida sull'IA nel settore sanitario. garanteprivacy.it
  4. Commissione europea. Decisione di adeguatezza — Svizzera. Livello di protezione adeguato riconosciuto. commission.europa.eu
  5. Inquira Health (feb. 2026). Il regolamento europeo sull'IA e l'IA in sanità. Sanzioni fino a 35 M€. inquira.health
Nota: questo articolo è a scopo informativo. Per una valutazione giuridica della vostra situazione specifica, consultate un avvocato specializzato in diritto digitale della salute.

Clinovus AI: progettato per superare tutti e 6 i criteri

Hosting sovrano in Svizzera (zona di adeguatezza GDPR), GDPR Art. 9 nativo, EU AI Act ready, DPA disponibile, crittografia E2E, zero riutilizzo dei dati.

Prova gratis →
Una domanda sulla conformità GDPR? Il nostro team risponde entro 24h.
support@clinovusai.com