GDPR e trascrizione: cosa devono sapere le aziende
Chiunque registri riunioni, trascriva interviste o elabori dettature sta trattando dati personali. Voci, nomi, opinioni, talvolta dati sanitari o segreti commerciali - tutto ciò rientra nel Regolamento generale sulla protezione dei dati (GDPR). Ciononostante, molte aziende usano servizi di trascrizione senza conoscere i requisiti normativi.
Questo articolo spiega quali obblighi si applicano, dove si verificano gli errori più frequenti e come utilizzare la trascrizione in conformità al GDPR. Alla fine rispondiamo alle domande più comuni su questo tema: quando può essere cancellato il file audio, quale documentazione è obbligatoria e quali regole valgono per riunioni, colloqui medici e fornitori statunitensi. Ultimo aggiornamento: agosto 2026.
Perché le registrazioni audio sono particolarmente sensibili
Le registrazioni audio contengono caratteristiche biometriche (la voce), spesso nomi e informazioni sensibili. In Germania, la parola pronunciata non pubblicamente è inoltre protetta dal § 201 del Codice penale, e in Austria dal § 120 del Codice penale. Una registrazione effettuata all’insaputa delle persone coinvolte può quindi costituire un reato.
Il GDPR classifica il trattamento dei dati audio come trattamento di dati personali ai sensi dell’art. 4, par. 2. Ciò significa: ogni registrazione, conservazione e trascrizione necessita di una base giuridica.
Basi giuridiche per la trascrizione
La base giuridica più sicura per le trascrizioni è il consenso esplicito di tutte le parti ai sensi dell’art. 6, par. 1, lett. a) GDPR. Alternative come il legittimo interesse o l’esecuzione di un contratto sono difficili da far valere nella pratica, poiché i tribunali considerano i verbali manuali come l’opzione meno invasiva.
L’art. 6, par. 1 GDPR elenca diverse possibili basi giuridiche. Tre sono rilevanti per le trascrizioni:
- Consenso (art. 6, par. 1, lett. a) - La base più sicura. Tutte le parti devono essere informate prima della registrazione e acconsentire attivamente. Il consenso deve essere libero, informato e revocabile.
- Legittimo interesse (art. 6, par. 1, lett. f) - Teoricamente possibile, difficile nella pratica. Tribunali e autorità per la protezione dei dati sostengono che i verbali manuali siano un’opzione meno invasiva.
- Esecuzione di un contratto (art. 6, par. 1, lett. b)- Sostenibile solo in casi eccezionali, ad esempio quando la trascrizione fa esplicitamente parte del contratto.
Raccomandazione pratica: Ottieni sempre un consenso esplicito. Per le riunioni, ciò va fatto per iscritto nell’invito e verbalmente all’inizio.
Categorie particolari: dati sanitari e altro
Se le registrazioni contengono dati sanitari (dettature mediche), appartenenza sindacale o convinzioni religiose, si applica l’art. 9 GDPR. Queste categorie particolari richiedono un consenso esplicito - un accordo tacito non basta.
Obblighi di trasparenza: cosa devi comunicare
Gli artt. 13 e 14 GDPR obbligano le aziende a informare in modo esauriente gli interessati prima della registrazione:
- Che la registrazione e la trascrizione avvengono, e per quale finalità
- Per quanto tempo vengono conservate registrazioni e trascrizioni
- Chi ottiene accesso ai dati (internamente ed esternamente)
- Se viene usato un fornitore terzo (servizio di trascrizione)
- Quali diritti hanno gli interessati (accesso, cancellazione, opposizione)
Il problema con i servizi di trascrizione cloud
Molti strumenti di trascrizione elaborano l’audio su server al di fuori dell’UE. Questo è problematico dal punto di vista della protezione dei dati:
- Trasferimento verso paesi terzi: Senza un livello di protezione adeguato (una decisione di adeguatezza, clausole contrattuali tipo), il trasferimento è illecito.
- Trattamento per conto del titolare: Il servizio di trascrizione è un responsabile del trattamento ai sensi dell’art. 28 GDPR - un accordo sul trattamento dei dati (DPA) è obbligatorio.
- Accesso da parte del provider: Con l’elaborazione lato server, il provider ha accesso al testo in chiaro - un rischio che molte aziende sottovalutano.
La soluzione più sicura: la crittografia lato client
La crittografia lato client è la salvaguardia tecnica più forte ai sensi dell’art. 32 GDPR. I file audio vengono crittografati nel browser prima di raggiungere il server. Anche in caso di violazione dei dati presso il provider, i dati sono privi di valore senza la chiave dell’utente.
Con la crittografia lato client, i file audio vengono crittografati nel browser prima di raggiungere il server. Anche la trascrizione viene memorizzata crittografata - nemmeno il provider può leggere il contenuto memorizzato.
Per il GDPR questo significa: anche in caso di violazione dei dati presso il provider, i dati sono privi di valore, perché non possono essere decrittati senza la chiave dell’utente. È la misura tecnica più forte ai sensi dell’art. 32 GDPR.
Checklist per una trascrizione conforme alla privacy
- Ottieni il consenso di tutte le parti prima della registrazione
- Documenta la finalità e il periodo di conservazione
- Stipula un accordo sul trattamento dei dati con il provider
- Verifica dove vengono elaborati e memorizzati i dati (UE vs. paese terzo)
- Garantisci la crittografia - idealmente lato client
- Definisci un piano di cancellazione: quando vengono eliminate registrazioni e trascrizioni?
- Garantisci i diritti degli interessati (accesso, cancellazione, opposizione)
- Tieni un registro delle attività di trattamento ai sensi dell’art. 30 GDPR
Conclusione
La trascrizione senza protezione dei dati è un rischio legale. Il GDPR pone requisiti chiari per consenso, trasparenza e salvaguardie tecniche. Le aziende che elaborano registrazioni audio dovrebbero valutare attentamente il proprio servizio di trascrizione - in particolare se il provider ha accesso al testo in chiaro e dove vengono memorizzati i dati.
Chi registra le riunioni trova una soluzione concreta - verbale, attività e trascrizione senza bot nella riunione, con crittografia in Austria - nella nostra pagina sui verbali di riunione con IA. Tutti i piani iniziano con 14 giorni gratuiti; i dettagli sono disponibili nella pagina dei prezzi.
Nota: Questo articolo ha scopo informativo generale e non sostituisce una consulenza legale nei casi specifici.
Domande frequenti
Quando posso cancellare il file audio dopo la trascrizione?
Puoi cancellare il file audio non appena la finalità della registrazione è stata raggiunta - di norma, quindi, quando la trascrizione è disponibile ed è stata approvata. Il GDPR impone la limitazione della conservazione (art. 5, par. 1, lett. e): i dati personali non possono essere conservati più a lungo di quanto richieda la finalità. In pratica significa: stabilisci nella tua policy di cancellazione un termine fisso (ad es. 30 giorni dall'approvazione della trascrizione) e cancella automaticamente la registrazione alla scadenza. Una conservazione più lunga è ammessa solo se esiste un motivo concreto - ad esempio un obbligo di conservazione previsto dalla legge o un legittimo interesse documentato, come la conservazione a fini probatori. La trascrizione è di solito il documento più snello: non contiene più la voce - una registrazione può essere attribuita in modo univoco a una persona tramite il riconoscimento vocale e diventare così un dato biometrico ai sensi dell'art. 9 GDPR - ed è più facile da anonimizzare.
Quali obblighi di documentazione comporta la trascrizione?
Quattro elementi dovrebbero essere documentati: (1) Una voce nel registro delle attività di trattamento ai sensi dell'art. 30 GDPR - finalità, categorie di interessati e di dati, destinatari (ad es. il fornitore del servizio di trascrizione), termini di cancellazione e misure tecniche e organizzative; la base giuridica non rientra nel contenuto obbligatorio, ma le autorità di controllo raccomandano di indicarla comunque. (2) Un accordo sul trattamento dei dati (DPA) ai sensi dell'art. 28 GDPR con il fornitore, se questi ha o potrebbe avere accesso ai dati. (3) La prova che gli interessati sono stati informati (art. 13 GDPR) e - se il trattamento si basa sul consenso - il consenso stesso (art. 7, par. 1, GDPR). (4) In caso di trattamento su larga scala di dati sensibili, ad esempio dati sanitari in studi medici o progetti di ricerca, anche una valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR. L'esenzione dal registro dei trattamenti per le imprese con meno di 250 dipendenti (art. 30, par. 5) nella pratica non si applica quasi mai alla trascrizione svolta con regolarità: viene meno non appena il trattamento non è più occasionale o sono coinvolti dati sanitari.
Registrare e trascrivere una riunione: cosa prevedono le regole su consenso e protezione dei dati?
Per la registrazione in sé vale: di norma serve il consenso di tutti i partecipanti. La parola pronunciata in contesto non pubblico è tutelata dal diritto penale: in Germania già la registrazione occulta è punibile (§ 201 StGB, codice penale tedesco) - anche se effettuata da un partecipante alla conversazione. In Austria (§ 120 StGB, codice penale austriaco) registrare una conversazione a cui si partecipa non è punibile, lo sono però la trasmissione a terzi o la pubblicazione senza il consenso di chi parla - e già il caricamento su un servizio di trascrizione può rientrarvi. Tutti i partecipanti devono quindi sapere in anticipo che si registra e avere la possibilità di acconsentire. Sul piano della protezione dei dati, il trattamento richiede inoltre una base giuridica ai sensi dell'art. 6 GDPR: con interlocutori esterni di solito il consenso (art. 6, par. 1, lett. a); per le riunioni di lavoro interne può entrare in considerazione il legittimo interesse (art. 6, par. 1, lett. f), che è però contestabile - le autorità di controllo indicano il verbale scritto come mezzo meno invasivo; il consenso resta la via sicura. Attenzione al consenso dei dipendenti: è valido solo se davvero libero; in Germania e in Austria queste questioni sono spesso regolate da accordi aziendali con la rappresentanza dei lavoratori (rispettivamente § 87, comma 1, n. 6 BetrVG e § 96 ArbVG). Buona prassi: annunciare la registrazione nell'invito e all'inizio della riunione, indicare finalità, durata di conservazione e fornitore utilizzato, consentire l'opposizione - e cancellare la registrazione una volta completata la trascrizione.
Come riconosco un software di trascrizione conforme al GDPR?
Da cinque caratteristiche verificabili: elaborazione e archiviazione nell'UE; un accordo sul trattamento dei dati (DPA) ai sensi dell'art. 28 GDPR; nessun utilizzo delle tue registrazioni per addestrare modelli di IA; crittografia in transito e a riposo - nella sua forma più forte lato client, in modo che il fornitore non veda mai il testo in chiaro (zero-knowledge); e una funzione di cancellazione che elimini davvero registrazioni e trascrizioni. A ciò si aggiungono controllo degli accessi, log delle attività e supporto nella tua valutazione d'impatto sulla protezione dei dati (art. 28, par. 3, lett. f, GDPR). Non esiste un sigillo GDPR per software previsto dalla legge - conforme è il trattamento, non il prodotto; le certificazioni volontarie ai sensi dell'art. 42 GDPR possono essere un indizio. Chi è in grado di dimostrare i punti citati soddisfa di norma i requisiti relativi alle misure tecniche e organizzative di cui all'art. 32 GDPR - determinante resta però sempre il rischio concreto del tuo trattamento.
I servizi di trascrizione cloud statunitensi possono essere usati in conformità al GDPR?
Giuridicamente è possibile, ma con condizioni e un rischio residuo. I trasferimenti di dati verso gli USA sono ammessi dal luglio 2023 sulla base dell'EU-US Data Privacy Framework, se il fornitore è certificato nell'ambito del Framework. Il Framework è stato confermato dal Tribunale dell'Unione europea nel settembre 2025; è però pendente un'impugnazione davanti alla Corte di giustizia dell'UE, e una sentenza della Corte Suprema degli Stati Uniti del giugno 2026 sull'indipendenza della FTC ha suscitato nuovi dubbi (situazione ad agosto 2026). Senza certificazione occorrono le clausole contrattuali standard più una valutazione d'impatto del trasferimento (Transfer Impact Assessment). In ogni caso vale: stipulare un accordo sul trattamento dei dati (DPA), verificare se le registrazioni vengono usate a fini di addestramento e tenere presente che il fornitore tratta il testo in chiaro delle tue conversazioni. Per contenuti sensibili - dati sanitari, informazioni dei clienti coperte da segreto professionale, segreti aziendali - l'elaborazione nell'UE senza accesso del fornitore al testo in chiaro è la scelta nettamente meno rischiosa.
È consentito trascrivere colloqui medici o sedute di terapia?
Sì, ma a condizioni più rigorose. I dati sanitari rientrano nelle categorie particolari di dati di cui all'art. 9 GDPR; il loro trattamento richiede una condizione di liceità ai sensi dell'art. 9, par. 2 - tipicamente il consenso esplicito (lett. a) o la cura da parte di soggetti vincolati al segreto professionale (lett. h in combinato disposto con il par. 3). Si aggiunge il segreto professionale (in Germania § 203 StGB; in Austria § 54 Ärztegesetz, la legge sulla professione medica, o, per psicoterapeute e psicoterapeuti, lo Psychotherapiegesetz): un fornitore esterno di trascrizione può essere coinvolto solo se è vincolato contrattualmente alla riservatezza e l'accesso resta limitato allo stretto necessario. Sul piano tecnico, la crittografia lato client riduce il rischio nel modo più efficace, perché il fornitore non può leggere affatto i contenuti. Per studi medici di maggiori dimensioni, cliniche e istituti di ricerca è inoltre spesso indicata una valutazione d'impatto sulla protezione dei dati ai sensi dell'art. 35 GDPR; per uno studio medico individuale non è obbligatoria, ma è consigliabile quando si utilizzano strumenti di IA.
La trascrizione con IA è conforme al GDPR?
Sì, se il trattamento rispetta le regole del GDPR - la tecnologia in sé non è né consentita né vietata. In concreto servono una base giuridica per la registrazione vocale e la trascrizione (art. 6, per i dati sanitari art. 9 GDPR), l'informativa ai partecipanti (art. 13), un accordo sul trattamento dei dati (DPA) con il fornitore (art. 28), misure tecniche di protezione come la crittografia (art. 32) e una policy di cancellazione (art. 5, par. 1, lett. e). È inoltre decisivo se l'IA elabora i dati nell'UE o in un paese terzo e se il fornitore utilizza le tue registrazioni per addestrare i propri modelli - entrambe le cose devono essere rese note dal fornitore. Titolare del trattamento resta sempre l'impresa che dispone la registrazione e ne decide la finalità, non il fornitore dello strumento di videoconferenza o di trascrizione.
Per quanto tempo posso conservare le trascrizioni?
Per il tempo richiesto dalla finalità - e non più del necessario (art. 5, par. 1, lett. e, GDPR). I termini di conservazione previsti dalla legge si applicano solo se la trascrizione stessa è un documento soggetto a obbligo di conservazione, ad esempio come corrispondenza commerciale o documento contabile: in Germania sei anni per la corrispondenza commerciale, otto anni per i documenti contabili (dal 2025) e dieci anni per libri contabili e bilanci (§ 257 HGB, § 147 AO), in Austria sette anni (§ 132 BAO). Un normale verbale di riunione di solito non vi rientra; qui è la tua policy di cancellazione a determinare il termine. Raccomandazione: conservare la trascrizione finché serve come base di lavoro; anonimizzare i passaggi con dati personali non appena non sono più necessari; cancellare la registrazione originaria prima di cancellare la trascrizione.