Trascrizione con IA conforme al GDPR: sette verifiche per studi legali e medici prima di scegliere un servizio
La registrazione di un colloquio con un cliente, di una seduta di terapia o di un’intervista di ricerca non è un file qualsiasi. Contiene voci, nomi e spesso dati sanitari. Chi la affida a un servizio di IA per trascriverla comunica dati personali a un terzo, e il GDPR pone delle condizioni.
Questo articolo è una checklist di sette domande da porre a un fornitore prima di caricare la prima registrazione. Le basi sono in «GDPR e trascrizione: cosa devono sapere le aziende», le domande generali in «5 domande da porre al tuo servizio di trascrizione»; qui parliamo di studi legali e studi medici, con gli articoli del GDPR alla mano.
1. Esiste un accordo sul trattamento dei dati ai sensi dell’articolo 28?
Chi usa un servizio di trascrizione è titolare del trattamento; il servizio è responsabile del trattamento. L’articolo 28 del GDPR richiede un contratto scritto che disciplini oggetto, durata, natura e finalità del trattamento, il vincolo alle istruzioni, la riservatezza, le misure tecniche e organizzative dell’articolo 32 e gli eventuali sub-responsabili. Senza questo contratto il trattamento non è lecito, per quanto sicura sia la tecnologia. Chiedi il documento, non la promessa.
2. Dove viene elaborata e conservata la registrazione, e da chi?
Un data center nell’UE è la risposta più semplice. Se il server si trova fuori dall’UE, il trasferimento richiede una base giuridica ai sensi del capo V, per esempio il quadro UE-USA per la protezione dei dati (Data Privacy Framework) o le clausole contrattuali tipo, e una valutazione del paese di destinazione. Chiedi l’elenco completo dei sub-responsabili, con sede e luogo del trattamento: molti servizi funzionano su una piattaforma cloud che a sua volta si trova fuori dall’UE o viene gestita da lì. Un fornitore che non riporta questo elenco nella sua informativa privacy non ha fatto i compiti.
3. Le registrazioni vengono usate per addestrare modelli?
Alcuni fornitori si riservano il diritto di usare registrazioni o trascrizioni per migliorare i propri modelli. È una finalità distinta che il titolare non ha autorizzato e, con i dati sanitari, è illecita senza il consenso esplicito degli interessati. La risposta deve essere un no chiaro, e deve essere scritta nel contratto.
4. Come viene cifrato il file e chi detiene la chiave?
La crittografia in transito (HTTPS) oggi è uno standard e dice poco. Più importante: il file è cifrato anche nello storage del fornitore, e viene cifrato già sul dispositivo dell’utente prima del caricamento? E la domanda decisiva: chi detiene la chiave? Se ce l’ha il fornitore, il fornitore può leggere ciò che conserva e deve consegnarlo se gli viene ordinato. Se ce l’ha solo l’utente, il contenuto conservato è illeggibile per il fornitore. Fatti spiegare il sistema delle chiavi, non solo la parola «cifrato».
5. Chi ha accesso presso il fornitore, e gli accessi vengono registrati?
Chiedi dei diritti di accesso del personale, della registrazione degli accessi e se il supporto può vedere i contenuti. L’articolo 32 richiede misure adeguate al rischio; con conversazioni di clienti o pazienti il rischio è alto.
6. Per quanto tempo restano conservate registrazione e trascrizione, e come vengono cancellate?
Secondo l’articolo 28, paragrafo 3, lettera g, il responsabile deve cancellare o restituire i dati al termine del servizio. Chiedi scadenze concrete: cosa succede alla registrazione originale dopo l’elaborazione, cosa dopo la disdetta, cosa quando si elimina un account, ed esistono backup con una propria scadenza? Una risposta come «i tuoi dati restano accessibili per 90 giorni dopo la disdetta e poi vengono cancellati completamente» è verificabile; «trattiamo i tuoi dati in modo riservato» non lo è.
7. Si tratta di categorie particolari di dati, e serve una valutazione d’impatto?
I dati sanitari e i dati sull’orientamento sessuale, sulle opinioni politiche o sulla religione rientrano nell’articolo 9. Una seduta di terapia o una visita medica li contiene quasi sempre. In questo caso, oltre alla base giuridica, occorre verificare se è necessaria una valutazione d’impatto sulla protezione dei dati ai sensi dell’articolo 35. È compito del titolare, ma un buon fornitore mette a disposizione le informazioni tecniche necessarie.
Cosa significa nella scelta di un servizio
Le sette domande formano una griglia semplice: contratto, luogo e soggetti coinvolti, finalità, crittografia, accessi, cancellazione, rischio. Un fornitore che ha una risposta concreta e scritta a ogni domanda è verificabile. Uno che rimanda alla sua informativa privacy, di solito no.
Per completezza, ecco come scryp risponde a queste domande: l’accordo sul trattamento dei dati ai sensi dell’articolo 28 è consultabile online. Registrazioni, trascrizioni e nomi dei file vengono cifrati nel browser con AES-256-GCM; la chiave principale (MEK) deriva dalla password e non lascia mai il browser. Sui server ci sono solo contenuti cifrati, che scryp non può leggere senza questa chiave, nemmeno su ordine di un’autorità. La registrazione originale viene cancellata dopo l’elaborazione. Nessun addestramento con i dati dei clienti, nessun tracciamento sul sito. Dopo la disdetta, 90 giorni di accesso e poi cancellazione completa; l’eliminazione dell’account ha effetto immediato. scryp non fa la valutazione d’impatto al posto di nessuno, ma fornisce le informazioni necessarie.