Dettatura vocale e GDPR: dove finiscono i tuoi dati?
Quando detti una email, un verbale o una memoria legale, pronunci ad alta voce informazioni spesso riservate: nomi, importi, elementi di una pratica. La domanda non è soltanto «la trascrizione è buona?», ma «dove finisce la mia voce, e chi può accedervi?». È esattamente ciò che il GDPR disciplina. Questa guida spiega cosa il regolamento esige davvero da uno strumento di dettatura vocale, perché la localizzazione dei server non basta e come riconoscere una soluzione conforme e sovrana.
La tua voce è un dato personale
Primo punto, spesso frainteso: una registrazione vocale è un dato personale ai sensi del GDPR nella misura in cui consente, direttamente o indirettamente, di identificare una persona. La voce stessa, un nome pronunciato, un numero di cliente citato a voce: tutto questo rientra nel regolamento. Il GDPR si applica quindi alla dettatura vocale dal momento in cui una persona parla.
Bisogna concluderne che si tratta di dati «sensibili»? Non automaticamente, e la distinzione è importante. Secondo la CNIL, l'autorità francese per la protezione dei dati, la voce diventa un dato biometrico (categoria sensibile, disciplinata dall'articolo 9 del GDPR) solo quando un sistema la usa per riconoscere o autenticare un parlante in base alle sue caratteristiche vocali. Uno strumento di dettatura non fa questo: trasforma il parlato in testo, non identifica nessuno tramite la sua voce. La conseguenza pratica:
- L'audio è un dato personale, ma non un dato biometrico, perché non c'è identificazione vocale.
- Il contenuto dettato, invece, può essere tutt'altro che banale: una cartella clinica menzionata, dati bancari, il nome di un cliente e la natura della sua controversia. È qui che si concentra il vero rischio.
In altre parole, il pericolo non è che il timbro della tua voce serva a identificarti; è che ciò che detti finisca archiviato, riutilizzato o accessibile a terzi. Da qui l'importanza di sapere con precisione cosa lo strumento fa del tuo audio.
Cosa esige concretamente il GDPR da uno strumento di dettatura vocale
Il GDPR non si riduce a un banner di consenso. Per un servizio che trascrive la tua voce, contano davvero sei obblighi:
- Una finalità e una base giuridica chiare. I tuoi dati servono solo a produrre la tua trascrizione, non ad altro.
- La minimizzazione. Lo strumento deve trattare solo lo stretto necessario. La CNIL, nel suo libro bianco sugli assistenti vocali, raccomanda persino di trasferire ai server solo i dati indispensabili.
- La limitazione della conservazione. Il GDPR vieta di conservare i dati più a lungo del necessario. Per la dettatura, l'opzione migliore è semplice: zero conservazione, l'audio viene eliminato non appena trascritto.
- Il non riutilizzo. La tua voce e i tuoi testi non devono servire ad addestrare modelli di IA senza il tuo consenso.
- Un responsabile del trattamento regolato. Il fornitore deve proporti un accordo sul trattamento dei dati (DPA, articolo 28 del GDPR) che elenca i suoi sub-responsabili e le loro garanzie.
- La sicurezza e la disciplina dei trasferimenti. Cifratura, misure tecniche serie e soprattutto un quadro rigoroso se i dati escono dall'Unione europea (articoli 44 e seguenti).
Questi criteri sono verificabili. Un fornitore serio risponde a ciascuno per iscritto. È proprio l'ultimo punto, i trasferimenti fuori dall'UE, quello che più spesso viene a mancare, ed è il più frainteso.
Una precisazione utile, per sciogliere un equivoco frequente: l'AI Act, il regolamento europeo sull'intelligenza artificiale, non tratta queste questioni. Disciplina ciò che un sistema di IA ha il diritto di fare, non il luogo in cui i vostri dati sono trattati né la giurisdizione cui è soggetto il fornitore. Approfondiamo questa ripartizione dei ruoli nel nostro articolo su cosa impone davvero l'AI Act ai vostri strumenti di IA.
Il fornitore è il tuo responsabile del trattamento: cosa deve contenere l'articolo 28
È la parte che la maggior parte degli acquirenti salta, ed è quella che porta la responsabilità. Quando detti contenuti professionali, tu sei il titolare del trattamento di quei dati e il fornitore è il tuo responsabile del trattamento. L'articolo 28 del GDPR non lascia questo rapporto alla buona volontà: impone un contratto scritto, il DPA, ed elenca cosa quel contratto deve contenere.
Alla lettura di un DPA, queste sono le clausole che contano nella pratica:
- Istruzioni documentate. Il fornitore può trattare i tuoi dati solo su tue istruzioni e per la finalità che hai definito. È questa singola clausola a vietarne il riutilizzo per l'addestramento dei modelli.
- Riservatezza del personale. Chiunque abbia accesso ai dati deve essere vincolato a un obbligo di riservatezza.
- Misure di sicurezza dell'articolo 32. Cifratura in transito e a riposo, controllo degli accessi e capacità dichiarata di ripristinare la disponibilità dopo un incidente.
- Sub-responsabili nominati e autorizzati. Il fornitore non può coinvolgere un altro prestatore senza la tua autorizzazione e deve informarti prima di ogni cambiamento. Un DPA che non nomina la catena non sta facendo il suo lavoro.
- Assistenza sui diritti degli interessati. Se qualcuno ti chiede l'accesso o la cancellazione, il fornitore deve aiutarti a rispondere entro i termini.
- Cancellazione o restituzione a fine contratto, e le informazioni di audit necessarie per verificare tutto quanto sopra.
Un fornitore che risponde «siamo conformi al GDPR» senza produrre quel documento non ha risposto. Chiedi il DPA prima di firmare, non dopo un incidente.
Periodo di conservazione, e cosa ne è dei tuoi diritti
La limitazione della conservazione è l'obbligo che gli strumenti di dettatura rispettano meno, perché conservare l'audio fa comodo al fornitore: alimenta il controllo qualità e il miglioramento dei modelli. Il GDPR pone in cambio una domanda netta, per quanto tempo l'audio è necessario alla finalità che hai accettato, e per una trascrizione la risposta onesta sta in quei pochi secondi che servono a produrre il testo. Oltre, si tratta di un periodo di conservazione da giustificare, documentare e dichiarare.
La conservazione determina anche quanto siano praticabili i tuoi diritti. Il diritto di accesso, rettifica, cancellazione e portabilità riguarda ciò che il fornitore detiene. Questo ha una conseguenza pratica che conviene capire: con una vera politica di zero conservazione non c'è nulla da consultare né da cancellare sul server, perché l'audio non esiste più e il testo si trova sulla tua macchina. Quando uno strumento conserva uno storico delle tue dettature, quei diritti diventano lavoro vero, e il fornitore deve poterli soddisfare entro un mese.
Trasferimenti fuori dall'UE, e la questione della giurisdizione
Gli articoli 44 e seguenti disciplinano cosa accade quando i dati lasciano l'Unione europea. Nella pratica, un fornitore statunitense si appoggia o al Data Privacy Framework, la decisione di adeguatezza adottata il 10 luglio 2023, o alle clausole contrattuali tipo della Commissione europea. In entrambi i casi il trasferimento diventa lecito, e questo è davvero utile.
È anche solo metà dell'analisi. Sotto c'è un'altra domanda: quale Stato può obbligare il fornitore a consegnare i tuoi dati una volta che li detiene. Il Cloud Act statunitense raggiunge qualunque fornitore soggetto alla giurisdizione degli Stati Uniti a prescindere da dove siano i server, ed è per questo che «ospitato in Europa» e «fuori dalla portata delle autorità statunitensi» non sono la stessa affermazione. È un tema a sé, che trattiamo per esteso, con la giurisprudenza, l'impugnazione pendente contro il DPF e le quattro verifiche da fare su qualunque fornitore, nella nostra guida perché ospitare in Europa non basta.
Cosa il GDPR chiede a te, non solo allo strumento
Scegliere un fornitore conforme non ti libera dai tuoi obblighi. Tre di essi si applicano non appena detti contenuti professionali:
- Il tuo registro delle attività di trattamento (articolo 30). Se detti contenuti che contengono dati personali, lo strumento va nel registro: finalità, categorie di dati, il fornitore come responsabile, periodo di conservazione e qualunque trasferimento fuori dall'UE. È una riga in una tabella, non un cantiere, ma un controllo la chiederà. L'articolo 30, paragrafo 5, esonera le organizzazioni sotto i 250 dipendenti, ma l'esonero decade non appena il trattamento non è occasionale o riguarda dati riservati dei clienti, che è esattamente il caso di uno studio che detta ogni giorno.
- Una valutazione d'impatto (articolo 35), oppure no. Una DPIA è richiesta quando il trattamento può presentare un rischio elevato per i diritti delle persone. Una dettatura che si limita a convertire la tua voce in testo, senza conservazione e senza identificazione biometrica, di norma non raggiunge quella soglia da sola. Dettare su larga scala categorie particolari di dati, informazioni sulla salute per esempio, cambia il calcolo, e lì la valutazione spetta a te, non al tuo fornitore.
- Le persone di cui parli. Quando detti il fascicolo di un cliente, anche quel cliente è un interessato. La tua informativa privacy di norma lo copre, ma deve riflettere la realtà: un responsabile del trattamento trascrive quel contenuto.
Professioni soggette al segreto: avvocati, notai, commercialisti
Per un avvocato, un notaio o un commercialista, al GDPR si aggiunge un obbligo ancora più stringente: il segreto professionale. Dettare il nome di un cliente e la natura della sua pratica in uno strumento che potrebbe essere costretto a comunicare quei dati significa esporre un'informazione coperta dal segreto.
Il principio guida è semplice e vale ovunque in Europa: un professionista non può scaricare il proprio obbligo di riservatezza su un fornitore qualsiasi. L'uso di strumenti di IA non può mai giustificare una violazione del segreto professionale, e non si dovrebbero mai affidare a un'IA generativa di largo consumo dati che ne sono coperti. Le soluzioni ospitate nell'Unione europea, che non riutilizzano le richieste per addestrare i propri modelli, presentano un profilo di rischio nettamente inferiore rispetto agli strumenti di largo consumo. In Francia, ad esempio, il Conseil national des barreaux lo ha ricordato nella sua guida deontologica sull'intelligenza artificiale.
È esattamente il criterio da applicare a uno strumento di dettatura: trattamento nell'UE, zero conservazione, nessun riutilizzo e un fornitore non soggetto a una legislazione extraterritoriale.
5 domande da porre prima di scegliere uno strumento di dettatura vocale
Un modo semplice per decidere: poni queste cinque domande a qualunque fornitore. Le risposte devono essere chiare e per iscritto.
- Conservate il mio audio e le mie trascrizioni? La risposta giusta è: no, eliminazione immediata dopo la trascrizione.
- I miei dati servono ad addestrare i vostri modelli? La risposta giusta è: no.
- Dove vengono trattati i miei dati, e da quale società? Cerca un trattamento nell'UE da parte di una società europea, non solo un «data center in Europa».
- Siete soggetti al Cloud Act o a un'altra legge extraterritoriale? Un fornitore europeo non detenuto da una capogruppo statunitense può rispondere di no. Se la risposta è evasiva, la nostra guida sul Cloud Act spiega come verificarlo da solo.
- Proponete un DPA conforme all'articolo 28 del GDPR? Indispensabile per un uso professionale.
L'opzione più rigorosa: il 100% locale
Siamo onesti: se vuoi la garanzia assoluta che la tua voce non lasci mai il tuo computer, la soluzione più protettiva non è il cloud, è il trattamento 100% locale. Nulla va online: né il GDPR né il Cloud Act entrano nemmeno in gioco, perché nessun dato viene trasmesso a terzi. Strumenti open source come Handy (gratuito, con licenza libera, per Windows, macOS e Linux) eseguono la trascrizione direttamente sulla tua macchina, senza alcun invio a un server.
Il rovescio della medaglia è reale, e lo approfondiamo nel nostro confronto dettatura vocale in locale vs cloud: il 100% locale si limita il più delle volte a una trascrizione grezza, senza la pulizia né la formattazione con l'IA, e richiede una macchina abbastanza potente. Per molti professionisti la sfida è quindi ritrovare la comodità del cloud, un testo pulito, in qualsiasi applicazione e su qualsiasi computer, senza rinunciare alla sovranità. È esattamente ciò a cui punta Fast Dictate.
L'approccio di Fast Dictate
Fast Dictate è un'alternativa europea pensata per rispondere a queste domande senza giri di parole:
- Zero conservazione dei dati su tutte le offerte. Il tuo audio viene trascritto e subito eliminato, e non viene mai riutilizzato per addestrare modelli.
- Piano Pro: trattamento esclusivamente in Francia, su server certificati ISO/IEC 27001, fuori dal campo del Cloud Act statunitense, con un DPA GDPR avanzato. Pensato per avvocati, notai e chiunque tratti pratiche riservate.
- Piani Free e Standard: un'infrastruttura internazionale veloce, sempre senza conservazione dei dati.
- Funziona ovunque: Word, Gmail, Notion, il tuo browser, qualsiasi campo di testo, con una sola scorciatoia su Windows e Mac.
- Offerta gratuita: 2.000 parole a settimana, senza carta di credito.
La riservatezza non dovrebbe essere un'opzione a pagamento spiegata male.
Su tutte le offerte, nulla viene conservato. E quando il lavoro è riservato, il piano Pro tiene i tuoi dati in Francia, sotto il solo diritto europeo. Mantieni la rapidità del cloud senza rinunciare alla sovranità.
Domande frequenti
La dettatura vocale è conforme al GDPR?
Può esserlo. Una registrazione vocale è un dato personale, quindi il GDPR si applica. Uno strumento conforme si basa su una finalità chiara, sulla minimizzazione, su una conservazione limitata (idealmente zero conservazione), su un responsabile del trattamento regolato da un DPA, su misure di sicurezza e su un quadro rigoroso per i trasferimenti fuori dall'UE. La conformità dipende dal fornitore, non dalla tecnologia in sé.
La voce è un dato sensibile ai sensi del GDPR?
Una registrazione vocale è sempre un dato personale. Diventa sensibile (biometrica) solo quando viene usata per riconoscere o autenticare una persona in base alla sua voce. Uno strumento di dettatura si limita a trascrivere: non effettua alcuna identificazione biometrica. Il contenuto dettato, invece, può essere altamente riservato.
Serve una valutazione d'impatto (DPIA) per usare uno strumento di dettatura vocale?
In genere no, da sola. Una valutazione d'impatto è richiesta quando il trattamento può presentare un rischio elevato per i diritti delle persone. Una dettatura che converte la tua voce in testo, senza conservazione e senza identificazione biometrica, di norma non raggiunge quella soglia. Dettare su larga scala categorie particolari di dati, dati sulla salute per esempio, cambia l'analisi, e l'obbligo ricade su di te come titolare del trattamento, non sul fornitore.
Dove tratta i miei dati Fast Dictate?
Zero conservazione su tutte le offerte: l'audio viene trascritto e subito eliminato, mai riutilizzato per l'addestramento. Il piano Pro tratta i tuoi dati esclusivamente in Francia, su server ISO 27001, fuori dal campo del Cloud Act, con un DPA GDPR avanzato. I piani Free e Standard funzionano su un'infrastruttura internazionale veloce.
Articoli correlati
Guida di riferimentoCome funziona la dettatura vocale: la guida 2026
Di Pierrick Michel · giugno 2026