Il 12 luglio 2024, l'EU AI Act è stato pubblicato nella Gazzetta ufficiale dell'Unione europea. Il conto alla rovescia è avviato: il 2 agosto 2026, i sistemi IA ad alto rischio dell'Allegato III dovranno essere pienamente conformi.[1] Sono ad alto rischio anche i sistemi IA che sono dispositivi medici soggetti a organismo notificato, con obblighi dal 2 agosto 2027; un assistente che struttura la dettatura del medico non lo è di per sé. Per il medico, questa data non è astratta — significa che l'utilizzo di uno strumento non conforme impegna la sua responsabilità professionale e potenzialmente penale.
L'articolo 9 del GDPR classifica i dati sanitari come categoria particolare di dati personali, richiedendo una base giuridica rafforzata per qualsiasi trattamento.[2] OpenAI è un'azienda americana, e il CLOUD Act americano può obbligare qualsiasi operatore americano a comunicare dati all'amministrazione federale — inclusi dati di pazienti europei. Inoltre la versione consumer può usare le conversazioni per l'addestramento (salvo opt-out) e non offre un DPA adatto ai dati sanitari.
Cosa dice il GDPR Art. 9
Il trattamento dei dati sanitari è vietato per impostazione predefinita. È autorizzato solo in casi limitativi — tra cui "per finalità di medicina preventiva o di medicina del lavoro, valutazione della capacità lavorativa del dipendente, diagnosi medica, assistenza sanitaria o sociale" — e solo da un professionista soggetto al segreto professionale.
Il CLOUD Act (USA, 2018) consente alle autorità federali americane di esigere da qualsiasi azienda americana la comunicazione di dati archiviati all'estero — anche se i server si trovano fisicamente in Italia. Riguarda AWS, Azure, Google Cloud, OpenAI.
In quanto deployer ai sensi dell'AI Act — utente professionale di un sistema IA — il medico ha obblighi specifici[1]:
Leggete anche i nostri articoli sulla responsabilità medica e l'IA e su cosa cambia per i medici nel 2026.
Un medico può usare ChatGPT per redigere le note mediche?
No, non con dati reali di pazienti. ChatGPT (OpenAI) è soggetto al CLOUD Act americano e la versione consumer non offre un DPA adatto ai dati sanitari. I dati sanitari sono dati sensibili ai sensi dell'articolo 9 del GDPR — il loro trattamento tramite uno strumento non conforme espone il medico a sanzioni del Garante per la protezione dei dati personali. La sanzione massima per violazione dell'articolo 9 è di 20 milioni di euro o il 4% del fatturato mondiale.
Cosa cambia concretamente l'EU AI Act per i medici nel 2026?
I sistemi IA ad alto rischio — quelli dell'Allegato III dal 2 agosto 2026 e i sistemi IA che sono dispositivi medici (art. 6(1)) dal 2 agosto 2027; un assistente che struttura la dettatura del medico non lo è di per sé — devono rispettare obblighi rigorosi: trasparenza sul funzionamento dell'algoritmo, supervisione umana obbligatoria, tracciabilità delle decisioni, e possibilità per il medico di scavalcare la raccomandazione IA. In quanto deployer (utente professionale), il medico è responsabile di verificare che lo strumento utilizzato rispetti questi requisiti.
La Svizzera è una zona di adeguatezza GDPR?
Sì. La Commissione europea ha riconosciuto la Svizzera come paese che offre un livello adeguato di protezione dei dati personali. Ciò significa che il trasferimento di dati personali verso la Svizzera è autorizzato senza garanzie aggiuntive — al pari di un trasferimento intra-UE (decisione 2000/518/CE). Il trattamento resta comunque soggetto al GDPR e, in Svizzera, alla nLPD.
Quali sanzioni rischia un medico in caso di violazione GDPR con un'IA medica?
Le sanzioni GDPR sono stabilite dal Garante per la protezione dei dati personali. Per violazione dell'articolo 9 (dati sanitari): fino a 20 milioni di euro o il 4% del fatturato mondiale. In pratica, le autorità si concentrano principalmente sulle aziende, ma la responsabilità del medico come 'deployer' ai sensi dell'AI Act è impegnata se utilizza consapevolmente uno strumento non conforme.
Server in Svizzera (paese con decisione di adeguatezza UE), cifratura in transito (TLS 1.3) e a riposo, backup cifrati, DPA disponibile; il fornitore del modello si impegna contrattualmente a non usare i dati per l'addestramento. Progettato nel rispetto del GDPR e della nLPD svizzera.
Prova gratis →