Privacy e GDPR

Dettatura vocale e GDPR: dove finiscono i tuoi dati?

Quando detti una email, un verbale o una memoria legale, pronunci ad alta voce informazioni spesso riservate: nomi, importi, elementi di una pratica. La domanda non è soltanto «la trascrizione è buona?», ma «dove finisce la mia voce, e chi può accedervi?». È esattamente ciò che il GDPR disciplina. Questa guida spiega cosa il regolamento esige davvero da uno strumento di dettatura vocale, perché la localizzazione dei server non basta e come riconoscere una soluzione conforme e sovrana.

La tua voce è un dato personale

Primo punto, spesso frainteso: una registrazione vocale è un dato personale ai sensi del GDPR nella misura in cui consente, direttamente o indirettamente, di identificare una persona. La voce stessa, un nome pronunciato, un numero di cliente citato a voce: tutto questo rientra nel regolamento. Il GDPR si applica quindi alla dettatura vocale dal momento in cui una persona parla.

Bisogna concluderne che si tratta di dati «sensibili»? Non automaticamente, e la distinzione è importante. Secondo la CNIL, l'autorità francese per la protezione dei dati, la voce diventa un dato biometrico (categoria sensibile, disciplinata dall'articolo 9 del GDPR) solo quando un sistema la usa per riconoscere o autenticare un parlante in base alle sue caratteristiche vocali. Uno strumento di dettatura non fa questo: trasforma il parlato in testo, non identifica nessuno tramite la sua voce. La conseguenza pratica:

In altre parole, il pericolo non è che il timbro della tua voce serva a identificarti; è che ciò che detti finisca archiviato, riutilizzato o accessibile a terzi. Da qui l'importanza di sapere con precisione cosa lo strumento fa del tuo audio.

Cosa esige concretamente il GDPR da uno strumento di dettatura vocale

Il GDPR non si riduce a un banner di consenso. Per un servizio che trascrive la tua voce, contano davvero sei obblighi:

Questi criteri sono verificabili. Un fornitore serio risponde a ciascuno per iscritto. È proprio l'ultimo punto, i trasferimenti fuori dall'UE, quello che più spesso viene a mancare, ed è il più frainteso.

Una precisazione utile, per sciogliere un equivoco frequente: l'AI Act, il regolamento europeo sull'intelligenza artificiale, non tratta queste questioni. Disciplina ciò che un sistema di IA ha il diritto di fare, non il luogo in cui i vostri dati sono trattati né la giurisdizione cui è soggetto il fornitore. Approfondiamo questa ripartizione dei ruoli nel nostro articolo su cosa impone davvero l'AI Act ai vostri strumenti di IA.

Il fornitore è il tuo responsabile del trattamento: cosa deve contenere l'articolo 28

È la parte che la maggior parte degli acquirenti salta, ed è quella che porta la responsabilità. Quando detti contenuti professionali, tu sei il titolare del trattamento di quei dati e il fornitore è il tuo responsabile del trattamento. L'articolo 28 del GDPR non lascia questo rapporto alla buona volontà: impone un contratto scritto, il DPA, ed elenca cosa quel contratto deve contenere.

Alla lettura di un DPA, queste sono le clausole che contano nella pratica:

Un fornitore che risponde «siamo conformi al GDPR» senza produrre quel documento non ha risposto. Chiedi il DPA prima di firmare, non dopo un incidente.

Periodo di conservazione, e cosa ne è dei tuoi diritti

La limitazione della conservazione è l'obbligo che gli strumenti di dettatura rispettano meno, perché conservare l'audio fa comodo al fornitore: alimenta il controllo qualità e il miglioramento dei modelli. Il GDPR pone in cambio una domanda netta, per quanto tempo l'audio è necessario alla finalità che hai accettato, e per una trascrizione la risposta onesta sta in quei pochi secondi che servono a produrre il testo. Oltre, si tratta di un periodo di conservazione da giustificare, documentare e dichiarare.

La conservazione determina anche quanto siano praticabili i tuoi diritti. Il diritto di accesso, rettifica, cancellazione e portabilità riguarda ciò che il fornitore detiene. Questo ha una conseguenza pratica che conviene capire: con una vera politica di zero conservazione non c'è nulla da consultare né da cancellare sul server, perché l'audio non esiste più e il testo si trova sulla tua macchina. Quando uno strumento conserva uno storico delle tue dettature, quei diritti diventano lavoro vero, e il fornitore deve poterli soddisfare entro un mese.

Trasferimenti fuori dall'UE, e la questione della giurisdizione

Gli articoli 44 e seguenti disciplinano cosa accade quando i dati lasciano l'Unione europea. Nella pratica, un fornitore statunitense si appoggia o al Data Privacy Framework, la decisione di adeguatezza adottata il 10 luglio 2023, o alle clausole contrattuali tipo della Commissione europea. In entrambi i casi il trasferimento diventa lecito, e questo è davvero utile.

È anche solo metà dell'analisi. Sotto c'è un'altra domanda: quale Stato può obbligare il fornitore a consegnare i tuoi dati una volta che li detiene. Il Cloud Act statunitense raggiunge qualunque fornitore soggetto alla giurisdizione degli Stati Uniti a prescindere da dove siano i server, ed è per questo che «ospitato in Europa» e «fuori dalla portata delle autorità statunitensi» non sono la stessa affermazione. È un tema a sé, che trattiamo per esteso, con la giurisprudenza, l'impugnazione pendente contro il DPF e le quattro verifiche da fare su qualunque fornitore, nella nostra guida perché ospitare in Europa non basta.

Cosa il GDPR chiede a te, non solo allo strumento

Scegliere un fornitore conforme non ti libera dai tuoi obblighi. Tre di essi si applicano non appena detti contenuti professionali:

Professioni soggette al segreto: avvocati, notai, commercialisti

Per un avvocato, un notaio o un commercialista, al GDPR si aggiunge un obbligo ancora più stringente: il segreto professionale. Dettare il nome di un cliente e la natura della sua pratica in uno strumento che potrebbe essere costretto a comunicare quei dati significa esporre un'informazione coperta dal segreto.

Il principio guida è semplice e vale ovunque in Europa: un professionista non può scaricare il proprio obbligo di riservatezza su un fornitore qualsiasi. L'uso di strumenti di IA non può mai giustificare una violazione del segreto professionale, e non si dovrebbero mai affidare a un'IA generativa di largo consumo dati che ne sono coperti. Le soluzioni ospitate nell'Unione europea, che non riutilizzano le richieste per addestrare i propri modelli, presentano un profilo di rischio nettamente inferiore rispetto agli strumenti di largo consumo. In Francia, ad esempio, il Conseil national des barreaux lo ha ricordato nella sua guida deontologica sull'intelligenza artificiale.

È esattamente il criterio da applicare a uno strumento di dettatura: trattamento nell'UE, zero conservazione, nessun riutilizzo e un fornitore non soggetto a una legislazione extraterritoriale.

5 domande da porre prima di scegliere uno strumento di dettatura vocale

Un modo semplice per decidere: poni queste cinque domande a qualunque fornitore. Le risposte devono essere chiare e per iscritto.

  1. Conservate il mio audio e le mie trascrizioni? La risposta giusta è: no, eliminazione immediata dopo la trascrizione.
  2. I miei dati servono ad addestrare i vostri modelli? La risposta giusta è: no.
  3. Dove vengono trattati i miei dati, e da quale società? Cerca un trattamento nell'UE da parte di una società europea, non solo un «data center in Europa».
  4. Siete soggetti al Cloud Act o a un'altra legge extraterritoriale? Un fornitore europeo non detenuto da una capogruppo statunitense può rispondere di no. Se la risposta è evasiva, la nostra guida sul Cloud Act spiega come verificarlo da solo.
  5. Proponete un DPA conforme all'articolo 28 del GDPR? Indispensabile per un uso professionale.

L'opzione più rigorosa: il 100% locale

Siamo onesti: se vuoi la garanzia assoluta che la tua voce non lasci mai il tuo computer, la soluzione più protettiva non è il cloud, è il trattamento 100% locale. Nulla va online: né il GDPR né il Cloud Act entrano nemmeno in gioco, perché nessun dato viene trasmesso a terzi. Strumenti open source come Handy (gratuito, con licenza libera, per Windows, macOS e Linux) eseguono la trascrizione direttamente sulla tua macchina, senza alcun invio a un server.

Il rovescio della medaglia è reale, e lo approfondiamo nel nostro confronto dettatura vocale in locale vs cloud: il 100% locale si limita il più delle volte a una trascrizione grezza, senza la pulizia né la formattazione con l'IA, e richiede una macchina abbastanza potente. Per molti professionisti la sfida è quindi ritrovare la comodità del cloud, un testo pulito, in qualsiasi applicazione e su qualsiasi computer, senza rinunciare alla sovranità. È esattamente ciò a cui punta Fast Dictate.

L'approccio di Fast Dictate

Fast Dictate è un'alternativa europea pensata per rispondere a queste domande senza giri di parole:

La riservatezza non dovrebbe essere un'opzione a pagamento spiegata male.

Su tutte le offerte, nulla viene conservato. E quando il lavoro è riservato, il piano Pro tiene i tuoi dati in Francia, sotto il solo diritto europeo. Mantieni la rapidità del cloud senza rinunciare alla sovranità.

Domande frequenti

La dettatura vocale è conforme al GDPR?

Può esserlo. Una registrazione vocale è un dato personale, quindi il GDPR si applica. Uno strumento conforme si basa su una finalità chiara, sulla minimizzazione, su una conservazione limitata (idealmente zero conservazione), su un responsabile del trattamento regolato da un DPA, su misure di sicurezza e su un quadro rigoroso per i trasferimenti fuori dall'UE. La conformità dipende dal fornitore, non dalla tecnologia in sé.

La voce è un dato sensibile ai sensi del GDPR?

Una registrazione vocale è sempre un dato personale. Diventa sensibile (biometrica) solo quando viene usata per riconoscere o autenticare una persona in base alla sua voce. Uno strumento di dettatura si limita a trascrivere: non effettua alcuna identificazione biometrica. Il contenuto dettato, invece, può essere altamente riservato.

Serve una valutazione d'impatto (DPIA) per usare uno strumento di dettatura vocale?

In genere no, da sola. Una valutazione d'impatto è richiesta quando il trattamento può presentare un rischio elevato per i diritti delle persone. Una dettatura che converte la tua voce in testo, senza conservazione e senza identificazione biometrica, di norma non raggiunge quella soglia. Dettare su larga scala categorie particolari di dati, dati sulla salute per esempio, cambia l'analisi, e l'obbligo ricade su di te come titolare del trattamento, non sul fornitore.

Dove tratta i miei dati Fast Dictate?

Zero conservazione su tutte le offerte: l'audio viene trascritto e subito eliminato, mai riutilizzato per l'addestramento. Il piano Pro tratta i tuoi dati esclusivamente in Francia, su server ISO 27001, fuori dal campo del Cloud Act, con un DPA GDPR avanzato. I piani Free e Standard funzionano su un'infrastruttura internazionale veloce.

Prova Fast Dictate gratuitamente →

Articoli correlati

Guida di riferimento

Come funziona la dettatura vocale: la guida 2026

Di Pierrick Michel · giugno 2026