Home › Articoli ›  Scegliere un'IA medica conforme al GDPR nel 2026: la guida del medico
IA medica

Scegliere un'IA medica conforme al GDPR nel 2026: la guida del medico

13 maggio 2026 8 min di lettura Team Clinovus AI

Il 12 luglio 2024, l'EU AI Act è stato pubblicato nella Gazzetta ufficiale dell'Unione europea. Il conto alla rovescia è avviato: il 2 agosto 2026, i sistemi IA ad alto rischio dell'Allegato III dovranno essere pienamente conformi.[1] Sono ad alto rischio anche i sistemi IA che sono dispositivi medici soggetti a organismo notificato, con obblighi dal 2 agosto 2027; un assistente che struttura la dettatura del medico non lo è di per sé. Per il medico, questa data non è astratta — significa che l'utilizzo di uno strumento non conforme impegna la sua responsabilità professionale e potenzialmente penale.

Perché ChatGPT non è un'opzione per i dati dei pazienti

L'articolo 9 del GDPR classifica i dati sanitari come categoria particolare di dati personali, richiedendo una base giuridica rafforzata per qualsiasi trattamento.[2] OpenAI è un'azienda americana, e il CLOUD Act americano può obbligare qualsiasi operatore americano a comunicare dati all'amministrazione federale — inclusi dati di pazienti europei. Inoltre la versione consumer può usare le conversazioni per l'addestramento (salvo opt-out) e non offre un DPA adatto ai dati sanitari.

Cosa dice il GDPR Art. 9

Il trattamento dei dati sanitari è vietato per impostazione predefinita. È autorizzato solo in casi limitativi — tra cui "per finalità di medicina preventiva o di medicina del lavoro, valutazione della capacità lavorativa del dipendente, diagnosi medica, assistenza sanitaria o sociale" — e solo da un professionista soggetto al segreto professionale.

I 6 criteri non negoziabili

6 criteri non negoziabili per scegliere un'IA medica conforme al GDPR 1 Hosting nell'UE o zona di adeguatezza GDPRDati nell'UE, SEE o paese adeguato(Svizzera, UK) 2 GDPR Art. 9 — dati sanitariTrattamento lecito dei dati sensibilibase giuridica documentata 3 EU AI Act — classificazione rischioIA dispositivo medico = alto rischio;supervisione umana sempre necessaria 4 DPA (Data Processing Agreement)Contratto di trattamento dati firmato conil fornitore 5 Crittografia in transito e a riposoVerificate cosa è cifrato (transito, riposo)e chi detiene le chiavi 6 Nessun riutilizzo per addestrare l'IAI dati dei vostri pazienti non servono maia migliorare il modello
6 criteri GDPR non negoziabili per valutare uno strumento di IA medica nel 2026

La trappola del CLOUD Act: perché l'hosting conta

Il CLOUD Act (USA, 2018) consente alle autorità federali americane di esigere da qualsiasi azienda americana la comunicazione di dati archiviati all'estero — anche se i server si trovano fisicamente in Italia. Riguarda AWS, Azure, Google Cloud, OpenAI.

Hosting IA medica: confronto GDPR per tipo di fornitore FornitoreHostingGDPRArt. 9 saluteNota ChatGPT / Gemini (pubblico)🇺🇸 USA❌ GDPR❌ Art. 9⚠ CLOUD ActSaaS UE (server in UE)🇪🇺 UE✓ GDPR✓ Art. 9✓ MDR prontoSaaS Svizzera (adeguatezza)🇨🇭 CH✓ GDPR✓ Art. 9✓ nLPD + adeguatezzaOn-premise locale🏥 Locale✓ GDPR✓ Art. 9⚠ Costo elevato
Confronto hosting IA medica per tipo di fornitore — GDPR 2026

EU AI Act: cosa deve verificare il medico prima del 2 agosto 2026

In quanto deployer ai sensi dell'AI Act — utente professionale di un sistema IA — il medico ha obblighi specifici[1]:

Leggete anche i nostri articoli sulla responsabilità medica e l'IA e su cosa cambia per i medici nel 2026.

Domande frequenti

Un medico può usare ChatGPT per redigere le note mediche?

No, non con dati reali di pazienti. ChatGPT (OpenAI) è soggetto al CLOUD Act americano e la versione consumer non offre un DPA adatto ai dati sanitari. I dati sanitari sono dati sensibili ai sensi dell'articolo 9 del GDPR — il loro trattamento tramite uno strumento non conforme espone il medico a sanzioni del Garante per la protezione dei dati personali. La sanzione massima per violazione dell'articolo 9 è di 20 milioni di euro o il 4% del fatturato mondiale.

Cosa cambia concretamente l'EU AI Act per i medici nel 2026?

I sistemi IA ad alto rischio — quelli dell'Allegato III dal 2 agosto 2026 e i sistemi IA che sono dispositivi medici (art. 6(1)) dal 2 agosto 2027; un assistente che struttura la dettatura del medico non lo è di per sé — devono rispettare obblighi rigorosi: trasparenza sul funzionamento dell'algoritmo, supervisione umana obbligatoria, tracciabilità delle decisioni, e possibilità per il medico di scavalcare la raccomandazione IA. In quanto deployer (utente professionale), il medico è responsabile di verificare che lo strumento utilizzato rispetti questi requisiti.

La Svizzera è una zona di adeguatezza GDPR?

Sì. La Commissione europea ha riconosciuto la Svizzera come paese che offre un livello adeguato di protezione dei dati personali. Ciò significa che il trasferimento di dati personali verso la Svizzera è autorizzato senza garanzie aggiuntive — al pari di un trasferimento intra-UE (decisione 2000/518/CE). Il trattamento resta comunque soggetto al GDPR e, in Svizzera, alla nLPD.

Quali sanzioni rischia un medico in caso di violazione GDPR con un'IA medica?

Le sanzioni GDPR sono stabilite dal Garante per la protezione dei dati personali. Per violazione dell'articolo 9 (dati sanitari): fino a 20 milioni di euro o il 4% del fatturato mondiale. In pratica, le autorità si concentrano principalmente sulle aziende, ma la responsabilità del medico come 'deployer' ai sensi dell'AI Act è impegnata se utilizza consapevolmente uno strumento non conforme.

Fonti e riferimenti

  1. Regolamento (UE) 2024/1689 (EU AI Act), art. 6 e Allegati I e III. Applicazione dell'alto rischio: 2 agosto 2026 (Allegato III), 2 agosto 2027 (dispositivi medici, art. 6(1)). eur-lex.europa.eu
  2. Regolamento (UE) 2016/679 (GDPR), art. 9 — Trattamento di categorie particolari di dati personali. eur-lex.europa.eu
  3. Garante per la protezione dei dati personali. Linee guida sull'IA nel settore sanitario. garanteprivacy.it
  4. Commissione europea. Decisione di adeguatezza — Svizzera. Livello di protezione adeguato riconosciuto. commission.europa.eu
  5. Inquira Health (feb. 2026). Il regolamento europeo sull'IA e l'IA in sanità. Sanzioni fino a 35 M€. inquira.health
Nota: questo articolo è a scopo informativo. Per una valutazione giuridica della vostra situazione specifica, consultate un avvocato specializzato in diritto digitale della salute.

Clinovus AI: progettato secondo questi criteri

Server in Svizzera (paese con decisione di adeguatezza UE), cifratura in transito (TLS 1.3) e a riposo, backup cifrati, DPA disponibile; il fornitore del modello si impegna contrattualmente a non usare i dati per l'addestramento. Progettato nel rispetto del GDPR e della nLPD svizzera.

Prova gratis →
Una domanda sulla conformità GDPR? Il nostro team risponde entro 24h.
support@clinovusai.com