Schermatura Dati: Proteggere la Privacy con l’AI Act 2026

Schermatura Dati E Ai Act - Studio Notarile Soldani E Carraro
…visualizzazioni

Introduzione

La schermatura dati è lo strumento gratuito, disponibile direttamente su notaiosoldani.it, con cui chiunque può sostituire i dati che identificano una persona — nomi, codici fiscali, indirizzi, riferimenti catastali — con segnaposto neutri, prima di incollare un testo in un assistente conversazionale come ChatGPT o Claude, e poi ripristinarli nella risposta ricevuta. Non è un dettaglio tecnico marginale: dal 2 agosto 2026 sono pienamente operativi gli obblighi di trasparenza del Regolamento (UE) 2024/1689 — l’AI Act — e le autorità di vigilanza nazionali possono ora verificare concretamente come i dati personali vengono trattati quando si utilizza l’intelligenza artificiale nell’attività professionale. Lo Studio Notarile Soldani e Carraro ha costruito la schermatura dati come misura tecnica concreta, in coerenza con il segreto professionale notarile, con il GDPR e con la Legge 23 settembre 2025, n. 132. In questo articolo spieghiamo cos’è, come funziona e perché questa attenzione tutela concretamente chi si rivolge allo Studio — e chiunque altro voglia usarla.

🔑 Punti Chiave

Q: Cos’è la schermatura dati?
A: Uno strumento gratuito del sito, che sostituisce nel testo i dati identificativi con segnaposto prima che l’utente lo incolli in un assistente IA, e li ripristina nella risposta ricevuta — interamente nel browser, senza inviare nulla a un server.

Q: È uno strumento di intelligenza artificiale anche lui?
A: No. Riconosce i dati con espressioni regolari e controlli aritmetici (codice fiscale, partita IVA, IBAN), non con un modello che apprende: per questo l’AI Act non si applica allo strumento, ma a chi userà poi un vero assistente conversazionale sul testo schermato.

Q: Da quando sono pienamente operativi gli obblighi dell’AI Act?
A: Il Regolamento (UE) 2024/1689 è in vigore dal 1° agosto 2024, ma gli obblighi di trasparenza dell’art. 50 e la vigilanza delle autorità nazionali sono operativi dal 2 agosto 2026.

Q: Il Digital Omnibus ha cancellato questi obblighi?
A: No. Il Regolamento (UE) 2026/1744 (in vigore da fine luglio 2026) ha rinviato solo gli obblighi sui sistemi ad alto rischio, al 2 dicembre 2027 e al 2 agosto 2028; gli obblighi di trasparenza restano fermi al 2 agosto 2026.

Q: Cosa prevede la Legge 132/2025 per i professionisti?
A: L’art. 13 impone che i sistemi di IA siano solo strumenti di supporto, e l’art. 13, comma 2, obbliga a informare il cliente sui sistemi utilizzati con linguaggio chiaro; lo strumento di schermatura è la parte tecnica di quella comunicazione.

Q: C’è qualcosa che non va mai inviato, nemmeno schermato?
A: Sì: la segnalazione di operazione sospetta e il fascicolo antiriciclaggio, per il divieto assoluto di comunicazione dell’art. 39 del d.lgs. 231/2007. Nessuna mascheratura lo rende superabile.

Q: È anonimizzazione o pseudonimizzazione, in senso tecnico?
A: Pseudonimizzazione assistita, non anonimizzazione garantita: la chiave di ripristino resta un’“informazione aggiuntiva” ai sensi dell’art. 4, n. 5 e del considerando 26 GDPR, e la valutazione finale del rischio di re-identificazione spetta a chi usa lo strumento, non allo strumento stesso.


Cos’è la Schermatura dei Dati e Come Funziona?

Lo strumento si usa in due passaggi. Nel primo — “Scherma il testo” — si incolla la minuta o si trascina il file (PDF, DOCX, RTF, TXT, MD o CSV): nomi, codici fiscali, partite IVA, IBAN, indirizzi, date di nascita e riferimenti catastali vengono sostituiti con segnaposto, verificati dove possibile con i relativi caratteri di controllo (il codice fiscale con l’omocodia, la partita IVA con il mod-10, l’IBAN con il mod-97), così un codice scritto male non viene toccato per errore. Il testo schermato, con formattazione di base preservata, è pronto per essere incollato in un assistente conversazionale. Nel secondo passaggio — “Rileggi la risposta” — si incolla la risposta ricevuta, e i segnaposto tornano a essere i dati reali.

La corrispondenza fra segnaposto e dati originali vive in una “chiave di ripristino” che resta nella memoria della scheda del browser e sparisce alla chiusura della pagina — a meno di esportarla volontariamente, sapendo che il file esportato contiene a quel punto dati personali in chiaro. La pagina dichiara nell’intestazione HTML una politica di sicurezza dei contenuti con default-src 'none' e connect-src 'none': una condizione tecnica verificabile che impedisce al browser qualunque chiamata di rete dalla pagina, non solo una dichiarazione d’intenti.

Non è un sistema di intelligenza artificiale

Va chiarito un punto che lo strumento stesso rende esplicito: non è un sistema di IA ai sensi dell’art. 3, punto 1 dell’AI Act, perché non deduce da un input come generare un output — applica regole ed espressioni regolari definite da persone fisiche, che il considerando 12 del Regolamento esclude espressamente dall’ambito di applicazione. Gli obblighi dell’AI Act non gravano quindi sullo strumento, ma su chi, dopo averlo usato, invia il testo schermato a un vero assistente conversazionale: è quest’ultimo passaggio a rientrare nella figura del “deployer” ai sensi dell’art. 3, punto 4.

Resta però il motivo per cui lo strumento esiste: qualunque dato inviato a un assistente conversazionale transita, anche solo per il tempo dell’elaborazione, su infrastrutture di terzi. Ridurre al minimo indispensabile i dati personali effettivamente esposti in quel passaggio è un principio di minimizzazione che il GDPR richiede da anni (art. 5, par. 1, lett. c, Regolamento UE 2016/679) e che l’AI Act, con il nuovo impianto di trasparenza e vigilanza, rende oggi più che mai attuale.

Perché non basta il buon senso

Si potrebbe pensare che sia sufficiente un po’ di attenzione caso per caso, senza bisogno di uno strumento dedicato. Nella pratica non è così: un fascicolo notarile può contenere decine di riferimenti incrociati a persone, importi e immobili, ed è facile che un dato identificativo sfugga a una revisione manuale non strutturata — per questo il riconoscimento automatico dei codici tramite carattere di controllo, e non una semplice ricerca a vista, fa la differenza tra uno strumento affidabile e un elenco di buoni propositi.

Cosa Prevede l’AI Act sul Trattamento dei Dati Personali?

Il Regolamento (UE) 2024/1689 non è, in senso stretto, una normativa sulla protezione dei dati personali — quel ruolo resta al GDPR — ma disciplina in modo trasversale l’uso dei sistemi di intelligenza artificiale, imponendo obblighi che si intrecciano inevitabilmente con la disciplina privacy ogni volta che un sistema di IA elabora informazioni riferibili a persone fisiche.

L’articolo 50 del Regolamento impone obblighi di trasparenza: chi fornisce o utilizza un sistema di IA che genera o manipola contenuti testuali, audio, video o interazioni conversazionali deve rendere riconoscibile che quel contenuto è stato generato o elaborato da un algoritmo. Questo obbligo, insieme all’avvio operativo della vigilanza delle autorità nazionali di mercato, è pienamente applicabile dal 2 agosto 2026, indipendentemente dalle modifiche introdotte dal Digital Omnibus.

Per l’Italia, la governance della materia è stata definita nel corso del 2026: la supervisione sui modelli di intelligenza artificiale per finalità generali è affidata all’Agenzia per la Cybersicurezza Nazionale (ACN), affiancata dall’Agenzia per l’Italia Digitale (AgID) per i profili di competenza, in attuazione della Legge 132/2025.

È qui che si inserisce il punto centrale per un notaio, e la ragione pratica per cui la schermatura dati esiste: quando un documento contenente dati personali — spesso appartenenti alle categorie particolari dell’art. 9 GDPR, come lo stato di salute o l’orientamento di un rapporto familiare — viene sottoposto anche solo in parte a un sistema di IA, il professionista resta comunque titolare del trattamento ai sensi del GDPR, e deve poter dimostrare di aver adottato misure tecniche e organizzative adeguate. La schermatura dati è precisamente una di queste misure: non elimina gli obblighi del titolare del trattamento, ma riduce concretamente il rischio nel momento più esposto del processo.

Quali Obblighi Sono Scattati dal 2 Agosto 2026?

Il 2 agosto 2026 non è una data isolata, ma l’ultima di una sequenza che il Regolamento (UE) 2024/1689 aveva scaglionato fin dall’origine, e che il Regolamento (UE) 2026/1744 — il cosiddetto “Omnibus digitale sull’IA”, pubblicato in Gazzetta Ufficiale dell’Unione Europea il 24 luglio 2026 — ha in parte riscritto.

DataObbligoRiferimento
1° agosto 2024Entrata in vigore del RegolamentoReg. (UE) 2024/1689
2 febbraio 2025Applicazione dei divieti sulle pratiche di IA vietateArt. 5
2 agosto 2025Obblighi per i modelli di IA per finalità generali (GPAI)Capo V
2 agosto 2026Obblighi di trasparenza e avvio della vigilanza nazionaleArt. 50
2 dicembre 2026Nuovi divieti su contenuti intimi non consensuali generati da IAArt. 5, come modificato
2 dicembre 2027Obblighi per i sistemi ad alto rischio “stand-alone” (Allegato III)Rinviato dal Reg. 2026/1744
2 agosto 2028Obblighi per i sistemi ad alto rischio integrati in prodotti regolamentatiRinviato dal Reg. 2026/1744
Calendario di applicazione dell’AI Act, come modificato dal Digital Omnibus (Reg. UE 2026/1744)
Timeline Degli Obblighi Ai Act 2024-2028
Il calendario dell’ai act: dalle scadenze del 2024 ai nuovi obblighi rinviati al 2027-2028 dal digital omnibus

Per uno studio professionale come questo, la scadenza che conta davvero oggi non è quella — più lontana — sui sistemi ad alto rischio, che riguarda principalmente chi sviluppa o distribuisce software con moduli decisionali automatizzati (selezione del personale, credit scoring, biometria). Conta invece l’obbligo di trasparenza già pienamente in vigore, e soprattutto il fatto che, da questa data, un’autorità di vigilanza può realmente ispezionare come un professionista tratta i dati quando usa l’IA — non solo se lo dichiara, ma se lo fa davvero.

Cosa cambia concretamente per uno studio professionale

Fino a poche settimane fa, gli obblighi di trasparenza dell’AI Act esistevano sulla carta ma senza un vero controllore. Dal 2 agosto 2026 questo non è più vero: le autorità nazionali di vigilanza sono operative, e la capacità di dimostrare — non solo di affermare — quali cautele vengono adottate quando un documento con dati personali viene sottoposto a uno strumento di intelligenza artificiale diventa un elemento di diligenza professionale verificabile. È il motivo per cui una misura come la schermatura dati, che fino a poco tempo fa poteva sembrare una precauzione facoltativa, si trasforma oggi in una prassi che è opportuno documentare e mantenere costante nel tempo.

Anonimizzazione o Pseudonimizzazione? Perché non è un Dettaglio

Nel linguaggio comune i due termini vengono spesso usati come sinonimi, ma la differenza è giuridicamente decisiva, e vale la pena chiarirla senza ambiguità, perché uno strumento che si presenti come “anonimizzazione” genera un’aspettativa — irreversibilità, uscita definitiva dal perimetro del GDPR — che la schermatura dati, per come funziona, non soddisfa.

TecnicaCosa faEffetto giuridico
AnonimizzazioneElimina in modo irreversibile ogni collegamento con la persona identificata o identificabileIl dato anonimo esce dal perimetro di applicazione del GDPR
PseudonimizzazioneSostituisce i dati identificativi con codici, mantenendo altrove (in modo separato e protetto) la chiave per tornare al dato originaleIl dato resta un dato personale a tutti gli effetti, perché la re-identificazione resta possibile

L’art. 4, n. 5 del GDPR definisce la pseudonimizzazione come il trattamento che rende i dati non più attribuibili a un interessato senza il ricorso a informazioni aggiuntive, conservate separatamente. Il considerando 26 chiarisce invece quando un dato è davvero anonimo: solo se, tenuto conto di tutti i mezzi che si può ragionevolmente presumere vengano utilizzati, l’interessato non è più identificabile, né direttamente né indirettamente. La schermatura dati produce il primo risultato, non il secondo: la chiave di ripristino — per quanto resti solo nella memoria del browser di chi la usa, e non transiti mai in rete — è precisamente quell’informazione aggiuntiva che il considerando 26 impone di considerare. È corretto parlare di pseudonimizzazione assistita, non di anonimizzazione garantita: non è una distinzione nominalistica, perché solo il dato anonimo esce dal perimetro del GDPR, mentre il dato pseudonimizzato vi resta soggetto a tutti gli effetti.

La valutazione finale del rischio di re-identificazione — se cioè, nel contesto concreto in cui il testo schermato verrà condiviso, resti una possibilità ragionevole di risalire alla persona anche senza la chiave — rimane responsabilità di chi utilizza lo strumento, non dello strumento stesso. Il punto ha conseguenze pratiche non trascurabili per un ente pubblico o per un utilizzo in ambito legale: presentare un testo schermato come dato “anonimo”, quando in realtà conserva un residuo di contesto identificativo (una combinazione insolita di elementi, un dato raro), può tradursi in un trattamento formalmente non conforme, anche quando l’intenzione era prudente. La schermatura dati, così come applicata nel lavoro quotidiano dello Studio, non sostituisce gli adempimenti previsti dal GDPR — l’informativa, la base giuridica del trattamento, le misure di sicurezza — ma li affianca, riducendo l’esposizione dei dati nel momento più delicato: quello in cui un testo lascia, anche solo temporaneamente, il perimetro diretto dello Studio per essere elaborato da uno strumento esterno.

Vale la pena segnalare che la stessa EDPB sta ancora definendo la materia in modo compiuto: le Linee guida 01/2025 sulla pseudonimizzazione, adottate per consultazione nel gennaio 2025, non risultano a oggi formalmente finalizzate; a luglio 2026 il Board ha pubblicato una bozza di nuove linee guida sull’anonimizzazione (02/2026), in consultazione fino al 30 ottobre 2026, che adotta un approccio “relativo” all’identificabilità coerente con l’orientamento della Corte di Giustizia UE nella causa EDPS/SRB: uno stesso dato può essere personale per un soggetto e anonimo per un altro, a seconda di cosa quel soggetto può ragionevolmente fare per identificarne il titolare. È un quadro giuridico ancora in movimento, che conferma — non indebolisce — la ragione per trattare la schermatura dati come una misura di riduzione del rischio documentabile, non come una garanzia assoluta.

Perché un Notaio Protegge i Dati Anche Quando Usa l’IA?

Il notaio è tenuto al segreto professionale (art. 28 della Legge 16 febbraio 1913, n. 89) e riceve, per la natura stessa della funzione, informazioni particolarmente sensibili: condizioni di salute rilevanti per un’invalidità o un’amministrazione di sostegno, situazioni familiari delicate in una separazione o in una successione, l’intero patrimonio di una persona in un atto di donazione. Si tratta, nella grande maggioranza dei casi, di categorie particolari di dati ai sensi dell’art. 9 del GDPR, che richiedono garanzie superiori a quelle previste per un dato anagrafico ordinario.

L’ingresso dell’intelligenza artificiale negli studi professionali — per la sintesi di fascicoli voluminosi, la prima bozza di un atto, la ricerca di precedenti — non elimina questa responsabilità: la sposta semplicemente a monte, nel momento in cui si decide cosa e come condividere con lo strumento. È il principio che la stessa Legge 132/2025 codifica all’art. 13: l’intelligenza artificiale può affiancare il professionista, ma non può mai sostituire il suo giudizio, e il cliente ha diritto a sapere, con linguaggio chiaro, quali strumenti vengono utilizzati nella prestazione che lo riguarda. Anche il Consiglio Nazionale del Notariato, con il documento programmatico sull’uso dell’intelligenza artificiale nell’attività notarile approvato all’inizio di luglio 2026, ha tracciato la stessa linea: la tecnologia è uno strumento, non un sostituto delle prerogative insostituibili del giurista.

La schermatura dati è la risposta operativa a questo principio: non un’opzione stilistica, ma la traduzione pratica di un dovere che esiste già nel GDPR, nella legge notarile e ora anche nella normativa specifica sull’intelligenza artificiale. In altre parole, la schermatura dati non nasce dall’AI Act, ma dall’incontro tra obblighi preesistenti — segreto professionale e minimizzazione dei dati — e uno strumento di lavoro relativamente nuovo negli studi notarili.

Uno Strumento, Due Usi

Lo Studio applica la schermatura dati al proprio interno prima di ricorrere a un assistente conversazionale su un fascicolo — è così che nasce lo strumento, ed è così che continua a essere usato ogni giorno. Ma la pagina è pubblicata liberamente su notaiosoldani.it, senza autenticazione: chiunque — un cliente che vuole capire come proteggersi, un collega professionista, chiunque debba maneggiare dati altrui prima di chiedere aiuto a un’IA — può usarla direttamente dal proprio browser, senza installare nulla e senza che alcun dato lasci il proprio computer.

Un limite che nessuna schermatura supera

Anche con lo strumento più accurato, restano informazioni che non devono mai essere inviate, in nessuna forma. La segnalazione di operazione sospetta e il relativo fascicolo antiriciclaggio sono protetti dal divieto assoluto di comunicazione dell’art. 39 del d.lgs. 231/2007, che non ammette bilanciamenti: nessuna mascheratura li rende condivisibili. Sopra il GDPR resta poi il segreto professionale, che copre l’identità delle parti e il fatto stesso dell’incarico. E restano comunque responsabilità che la legge non consente di delegare a un modello: l’indagine sulla volontà delle parti e il controllo di legalità restano, per espressa previsione della Legge 132/2025, prerogativa del professionista.

🔧 Guida Pratica: Come Proteggere i Dati Quando si Usa l’IA

Alcuni criteri di carattere generale per usare al meglio la schermatura dati, utili anche a chi gestisce dati personali in altri contesti professionali:

  • ✅ Mappa prima di elaborare — individua se il documento contiene dati personali, categorie particolari (art. 9 GDPR) o informazioni coperte da segreto professionale, prima di sottoporlo a qualunque strumento di IA.
  • ⚠️ Usa la schermatura dati prima di condividere — incolla il testo o trascina il file nello strumento di schermatura dati: sostituisce nomi, codici fiscali, indirizzi e riferimenti catastali con segnaposto prima che il testo lasci il tuo browser.
  • 📋 Rileggi il testo schermato prima di incollarlo altrove — il riconoscimento automatico può lasciare in chiaro un dato o mascherare qualcosa che non andava toccato: verifica sempre, e correggi con le funzioni “Maschera la selezione” ed “Escludi”.
  • ✅ Verifica il fornitore dell’assistente IA — controlla dove ha sede, se i dati restano nell’Unione Europea e se esiste un accordo di trattamento dati (DPA) conforme al GDPR.
  • 📋 Limita l’uso a compiti non decisionali — impiega l’IA per bozze, sintesi e riformulazioni; nessuna decisione che incide sui diritti di una persona deve essere presa senza controllo umano.
  • ⏰ Documenta — conserva traccia di quale strumento è stato usato, quando e su quale tipologia di documento: è utile anche ai fini dell’obbligo informativo dell’art. 13 della Legge 132/2025.
  • ✅ Ripristina solo alla fine — usa “Rileggi la risposta” per riportare i segnaposto ai dati reali soltanto nel documento finale, dopo la verifica umana.

📊 Caso Pratico: Una Successione con Documentazione Sensibile

Una famiglia deve gestire una successione con eredi residenti in tre Paesi diversi, un fascicolo di oltre 200 pagine tra certificati, planimetrie e comunicazioni bancarie, e alcuni documenti sanitari relativi a un’invalidità pregressa del defunto, rilevante ai fini delle agevolazioni fiscali. Lo Studio utilizza uno strumento di intelligenza artificiale per aiutare a riordinare cronologicamente la documentazione e predisporre una prima bozza della dichiarazione di successione — passando prima dalla schermatura dati.

Prima di qualsiasi elaborazione, il notaio incolla il fascicolo nello strumento di schermatura dati: nomi, codici fiscali, diagnosi e importi vengono sostituiti con segnaposto verificati (i codici fiscali con il carattere di controllo, così un dato scritto male non viene alterato per errore); solo il testo schermato viene condiviso con l’assistente conversazionale. La risposta ricevuta torna nello strumento per il passaggio “Rileggi la risposta”, che ripristina i dati reali. Il notaio verifica personalmente ogni singola voce prima di usarla. Il risultato pratico per la famiglia è un dimezzamento dei tempi di prima organizzazione del fascicolo, senza che un solo dato sanitario o patrimoniale reale sia mai transitato, in chiaro, su un sistema esterno allo Studio.

📅 Novità Legislative 2026-2028

Il quadro è destinato a evolversi ulteriormente nei prossimi due anni. Oltre alle scadenze già riportate nella tabella precedente, vale la pena segnalare tre sviluppi:

  • Nuovi divieti dal 2 dicembre 2026 — il Regolamento (UE) 2026/1744 ha ampliato l’elenco delle pratiche vietate dall’art. 5 dell’AI Act, includendo i sistemi che generano o manipolano materiale intimo non consensuale e materiale di abuso su minori, anche parzialmente sintetico.
  • Rafforzamento dell’Ufficio IA europeo — il Digital Omnibus attribuisce maggiori poteri all’AI Office, chiarendo il riparto di competenze con le autorità nazionali di vigilanza.
  • Nuova categoria di “piccola impresa a media capitalizzazione” — introdotta per calibrare meglio gli obblighi di conformità in base alle dimensioni reali dell’operatore, criterio potenzialmente rilevante anche per gli studi professionali strutturati.

Lo Studio segue l’evoluzione di questo quadro normativo e aggiorna lo strumento di schermatura dati parallelamente alle nuove scadenze.

📝 In Sintesi

La schermatura dati è lo strumento gratuito con cui sostituire gli elementi identificativi di un testo con segnaposto, prima di condividerlo con un assistente conversazionale, così da garantire che nessun dato personale reale venga esposto a sistemi esterni durante l’elaborazione.

  • ✅ L’AI Act (Reg. UE 2024/1689) impone obblighi di trasparenza pienamente operativi dal 2 agosto 2026
  • ✅ Il Digital Omnibus (Reg. UE 2026/1744) ha rinviato al 2027-2028 solo gli obblighi sui sistemi ad alto rischio, non la trasparenza
  • ✅ La Legge 132/2025 impone ai professionisti di informare i clienti sull’uso dell’IA nella prestazione
  • ✅ Anonimizzazione e pseudonimizzazione sono tecniche diverse, con effetti giuridici diversi
  • ✅ La schermatura dati affianca gli obblighi GDPR, non li sostituisce
  • ✅ È uno strumento gratuito e pubblico, non un sistema di intelligenza artificiale: usa regole ed espressioni regolari, non un modello
  • ✅ Il controllo umano finale resta sempre necessario prima della consegna al cliente

La schermatura dati, in definitiva, non è una promessa astratta: è uno strumento verificabile, disponibile liberamente su questa pagina, che lo Studio usa per primo e mette a disposizione di chiunque debba proteggere dati altrui prima di chiedere aiuto a un’intelligenza artificiale.

🤝 Consulenza specializzata

Studio Notarile Soldani e Carraro
Via Camillo Prampolini 14 — Domodossola (VB)
domodossola@notaiosoldani.it · 0324 066077

Fonti e Approfondimenti

  • Regolamento (UE) 2024/1689 (AI Act) — EUR-Lex
  • Regolamento (UE) 2026/1744 (Omnibus digitale sull’IA) — EUR-Lex
  • Legge 23 settembre 2025, n. 132 — Gazzetta Ufficiale
  • Linee guida EDPB 01/2025 sulla pseudonimizzazione (in consultazione) — EDPB

Approfondisci sul blog:

 


Il presente articolo ha carattere generale e informativo, non costituisce parere legale personalizzato e non sostituisce la consulenza diretta con un notaio. Per assistenza specifica relativa alla vostra situazione, vi invitiamo a contattare il nostro Studio per fissare un appuntamento.  Contenuto generato con sistemi di Intelligenza Artificiale e supervisionato da professionisti dello Studio Notarile, in conformità ai requisiti di trasparenza del Regolamento UE 2024/1689 (AI Act).

 

Condividi

Esplora le aree dello Studio