[nonimo]
IT
Scarica

Dati pseudonimizzati sono dati personali? Sì, per chi ha la chiave

· Aggiornato il · Scritto e aggiornato da Joaquín Trapero, Nonimo

Sì. I dati pseudonimizzati sono dati personali per chi conserva la chiave, cioè la tabella che collega ogni segnaposto al nome vero. Quando uno studio sostituisce i nomi prima di incollare un testo in un’IA, la chiave di questa pseudonimizzazione ce l’ha lo studio, e quindi il GDPR continua ad applicarsi per intero. Lo dice il regolamento dal 2016 e lo ha confermato la Corte di giustizia il 4 settembre 2025.

Per chi riceve il testo senza la tabella, per esempio il fornitore dell’assistente, la risposta può cambiare. Ma solo a due condizioni che devono valere insieme, e la seconda cade spesso per una ragione banale: il contesto. Un nome sostituito non protegge una circostanza che indica una persona sola.

Questa guida mette in fila la definizione, la sentenza, le linee guida europee e il segreto professionale, e chiude con le verifiche da fare prima di incollare. Se vuoi vedere il gesto prima di leggere la teoria, il percorso di un messaggio è registrato sulla pagina iniziale.

La pseudonimizzazione nel GDPR: l’articolo 4 e il considerando 26

La definizione di pseudonimizzazione è scritta nel GDPR, all’articolo 4, punto 5. Pseudonimizzare significa trattare i dati in modo che non si possano più attribuire a una persona specifica senza informazioni aggiuntive, a patto che quelle informazioni siano conservate separatamente e protette da misure tecniche e organizzative. Gli elementi sono due, e servono entrambi: la sostituzione e la chiave custodita a parte.

Il considerando 26 ne trae la conseguenza: i dati sottoposti a pseudonimizzazione che si possono attribuire a una persona usando informazioni ulteriori vanno considerati informazioni su una persona identificabile. Restano fuori dal regolamento soltanto i dati anonimi, cioè quelli per cui nessuno, con mezzi ragionevoli, riesce più a tornare alla persona.

Che cosa succede al datoSi torna indietro conIl GDPR si applica
Pseudonimizzazionesostituito, chiave tenuta a partela tabella o la chiavesì, per chi può ricollegarlo
Anonimizzazionetolto senza via di ritornonienteno, se nessuno ci riesce
Cifraturaintatto ma illeggibilela chiave crittograficasì, per chi può decifrare

Fonte: GDPR, articolo 4, punto 5, considerando 26 e articolo 32, paragrafo 1, lettera a).

Lo schema serve a ricordare una cosa sola: la pseudonimizzazione è una misura di sicurezza, non un’uscita dal regolamento. L’articolo 32 la elenca infatti accanto alla cifratura, fra le misure che il titolare adotta «se del caso». Per una lettura più pratica di che cosa succede al file che carichi, c’è la guida su come caricare documenti su ChatGPT.

La tabella di corrispondenza è l’informazione aggiuntiva

Nel linguaggio del regolamento, la tabella che dice che [PERSONA_1] è Mario Rossi si chiama informazione aggiuntiva. Le linee guida 01/2025 dell’EDPB, il comitato che riunisce le autorità europee di controllo, lo scrivono in chiaro al punto 20: può trattarsi di tabelle che abbinano gli pseudonimi agli attributi che sostituiscono, o di chiavi crittografiche.

Pseudonimizzazione dei dati: il testo che parte e la tabella che resta A sinistra il testo con i segnaposto, che va all'assistente di IA. Sotto, la tabella che collega ogni segnaposto al valore vero, che resta cifrata sul computer dello studio: è l'informazione aggiuntiva di cui parla il GDPR all'articolo 4, punto 5. Il testo che parte Cliente: [PERSONA_1] IBAN: [IBAN_1] Assistente di IA vede solo i segnaposto La tabella che resta, cifrata [PERSONA_1] ↔ Mario Rossi [IBAN_1] ↔ il conto vero informazione aggiuntiva: non esce dal computer
I due elementi della pseudonimizzazione secondo il GDPR, articolo 4, punto 5: la sostituzione e la chiave tenuta a parte

Lo stesso punto aggiunge un obbligo pratico. Quelle informazioni non vanno comunicate né usate da chi tratta i dati pseudonimizzati. Tradotto per uno studio: la tabella non si incolla nella chat, non si allega alla mail al consulente esterno e non si salva nella stessa cartella condivisa del testo sostituito.

Pseudonimizzazione e anonimizzazione: perché in Italia si confondono

Chi cerca la differenza tra anonimizzazione e pseudonimizzazione trova quasi sempre la stessa spiegazione corretta. Poi apre una pagina operativa e le due parole tornano a braccetto, unite da un «e/o». Farlo notare non è pignoleria: chi scrive «anonimizzato» su un documento che è solo pseudonimizzato sta dichiarando che il GDPR non si applica più.

Un esempio che riguarda da vicino gli avvocati. L’Ordine degli Avvocati di Milano ha una pagina dedicata ai documenti da allegare alla domanda per il titolo di specialista per comprovata esperienza, e le sue indicazioni pratiche sono sensate.

Negli atti allegatiChe cosa chiede l’Ordine
Dati delle parti e dei testimonida oscurare
Numero di ruolo della causada oscurare anche quello
Magistrati e consulenti tecnicipossono restare in chiaro
Nome dell’avvocato richiedenteresta sempre in chiaro
Annerimento o sbianchettatura a manosconsigliati, perché poco sicuri

Fonte: Ordine degli Avvocati di Milano, pagina sull’anonimizzazione e pseudonimizzazione dei documenti, consultata il 23 settembre 2026.

Anche l’Ordine usa le due parole insieme

La stessa pagina, però, parla di dati «da anonimizzare e/o pseudonimizzare» e, in un passaggio, di «pseudo-anonimizzazione». È il segno di quanto la distinzione sia scivolosa anche per chi la conosce: la definizione giusta sta nella prima riga, l’uso pratico la sfuma poche righe dopo.

Il Garante, dal canto suo, non ha scritto indicazioni proprie. La sua pagina tematica sulla pseudonimizzazione, consultata il 23 settembre 2026, riporta la definizione dell’articolo 4 e rinvia a sei documenti: uno dell’EDPB, quattro dell’ENISA e uno del Garante europeo, nessuno dell’Autorità italiana. Chi lavora in Italia impara questa distinzione, in pratica, da testi europei.

I commercialisti l’hanno scritta in modo netto

La terza Guida operativa sull’IA del Consiglio nazionale dei commercialisti, del 24 ottobre 2025, scrive al paragrafo 3.6 che i dati pseudonimizzati «sono e rimangono dati personali a tutti gli effetti». Al paragrafo 3.7 aggiunge che darli a un fornitore di IA è «una comunicazione di dati personali a un responsabile del trattamento», con base giuridica e contratto dell’articolo 28.

Per lo studio questa lettura è quella giusta, e la sentenza che vediamo tra poco non la smentisce. Aggiunge solo che cosa succede dall’altra parte del filo. Per il contratto e gli altri criteri, c’è il confronto fra assistenti alla luce del GDPR; per il lato professionale, la pagina dedicata agli studi legali.

La sentenza del 4 settembre 2025 sui dati pseudonimizzati

La causa è la C-413/23 P, Garante europeo della protezione dei dati contro Comitato di risoluzione unico (SRB), decisa dalla Prima Sezione della Corte di giustizia. Nei commenti italiani circola anche come sentenza Deloitte, dal nome della società che ricevette i dati.

Formalmente riguarda il regolamento 2018/1725, che vale per le istituzioni dell’Unione, ma al punto 52 la Corte dice che la nozione di dato personale va interpretata in modo identico a quella del GDPR.

I fatti sono semplici. Dopo la risoluzione del Banco Popular, il SRB raccolse le osservazioni di azionisti e creditori, ognuna con un codice alfanumerico. Il 17 giugno 2019 ne trasmise 1.104 a Deloitte, senza i dati identificativi. Solo il SRB poteva ricollegare il codice alla persona. Deloitte vedeva le osservazioni, non i nomi.

Per chi ha pseudonimizzato non cambia niente

Il punto 76 è quello che interessa uno studio, e vale la pena leggerlo così com’è.

Corte di giustizia, 4 settembre 2025, causa C-413/23 P, punto 76

«come normalmente avviene nel caso del titolare del trattamento che ha proceduto alla pseudonimizzazione, il SRB dispone, nel caso di specie, delle informazioni aggiuntive che consentono di attribuire le osservazioni trasmesse a Deloitte all’interessato, cosicché, per esso, tali osservazioni conservano, nonostante la pseudonimizzazione, il loro carattere personale.»

Lo studio che tiene la tabella dei segnaposto è esattamente in questa posizione.

In concreto: sostituire i nomi prima di usare un assistente non ti alleggerisce di nessun obbligo. Resti titolare del trattamento, con la minimizzazione dell’articolo 5, la sicurezza dell’articolo 32 e l’obbligo di dimostrare la conformità dell’articolo 5, paragrafo 2. La pseudonimizzazione ti aiuta a rispettarli, non te li toglie.

Per chi riceve, due condizioni che valgono insieme

Il punto 77 guarda dall’altra parte. Per Deloitte, le misure di pseudonimizzazione potevano avere l’effetto che le osservazioni non fossero dati personali. Ma a due condizioni: che Deloitte non fosse in grado di revocare quelle misure, e che le misure le impedissero davvero di attribuire le osservazioni alla persona anche con altri mezzi, come una sovrapposizione con altri elementi.

Dati pseudonimizzati sono dati personali? Dipende da chi guarda Tre riquadri: per lo studio che tiene la tabella il dato resta personale (punto 76); per il fornitore dell'IA senza tabella può non esserlo solo con due condizioni (punto 77); per chi può incrociare altri dati resta personale (punto 85). Lo studio Il fornitore dell'IA Chi può incrociare ha la tabella dei segnaposto dato personale punto 76 riceve il testo senza la tabella non personale solo se non può annullare e non può incrociare punto 77 ha altri dati o il contesto basta dato personale punto 85 Lo stesso testo con i segnaposto, visto da tre posizioni diverse
Dati pseudonimizzati e dati personali secondo chi guarda. Corte di giustizia, 4 settembre 2025, causa C-413/23 P

Il punto 85 chiude la porta a una lettura furba. Se non si può escludere che un terzo sia ragionevolmente in grado di ricollegare i dati alla persona, per esempio incrociandoli con altri dati di cui dispone, per lui quei dati sono personali. E il punto 86 riassume: i dati pseudonimizzati non sono dati personali «in ogni caso e per qualsiasi persona», ma lo restano per chiunque possa ragionevolmente risalire alla persona.

La prospettiva si decide caso per caso, e per informare conta la tua

Un errore frequente nei commenti è leggere la sentenza come se avesse spostato tutto dalla parte del destinatario. Il punto 100 dice il contrario: la prospettiva rilevante dipende dalle circostanze di ciascun trattamento. E ai punti 111 e 112 la Corte è netta: per l’obbligo di informare l’interessato conta il punto di vista del titolare, al momento della raccolta.

È anche per questo che la Corte ha annullato la sentenza del Tribunale del 26 aprile 2023 e ha rinviato la causa. Per un’organizzazione con più persone che incollano testi, questo significa che l’informativa va scritta pensando a che cosa esce davvero, e sulla pagina dedicata alle organizzazioni trovi come Nonimo copre quello scenario, con l’estensione distribuita via policy e il pannello che riceve solo conteggi, mai il testo.

Per il fornitore dell’IA i dati pseudonimizzati sono dati personali?

Portiamo la sentenza sulla scrivania. Tu sostituisci i nomi, la tabella resta sul tuo computer, il testo parte verso l’assistente. La prima condizione del punto 77 è soddisfatta se il fornitore non può invertire la sostituzione, e con una tabella che non esce dal computer non può.

La seconda è quella difficile. Il fornitore non deve poter risalire alla persona nemmeno con altri mezzi. Le linee guida EDPB 01/2025, al punto 21, fanno un esempio che vale per qualsiasi studio: le informazioni disponibili in fonti pubbliche, come i post su un social network o su un forum, possono contribuire ad attribuire dati pseudonimizzati a una persona.

Il nome sparisce, la notizia resta

Un avvocato di provincia che descrive in chat «il sinistro di via tale del mese scorso, con il ciclista ferito» ha tolto il nome e lasciato la notizia. Se quel sinistro è finito sul giornale locale, chiunque abbia la chat e un motore di ricerca può rimettere insieme la persona. La seconda condizione non regge.

E il fornitore, di solito, sa chi sta scrivendo. L’account ha un indirizzo email e spesso il nome dello studio, e le conversazioni precedenti restano collegate a quell’account. «Un cliente di uno studio di Feltre» è già un gruppo piccolo, e ogni dettaglio in più lo restringe. La seconda condizione del punto 77 va valutata con tutto questo, non con il solo testo incollato.

C’è poi un limite che non dipende da te. Non sai con certezza che cosa il fornitore conserva, per quanto e con quali altri dati lo incrocia. Le schede sui singoli assistenti, come quella su Claude e la privacy dei dati, servono proprio a leggere queste condizioni prima di decidere.

Il caso IQVIA: la sentenza usata come scudo

Il primo tentativo di usare la sentenza come argomento difensivo è già arrivato davanti a un’autorità. Il 26 maggio 2026 la CNIL francese ha sanzionato IQVIA OPERATIONS FRANCE con 5.000.000 di euro per la gestione di due banche dati sanitarie, una alimentata da circa 14.000 farmacie.

5.000.000 euro
la sanzione a IQVIA OPERATIONS FRANCE, che sosteneva di trattare dati anonimi. CNIL, 26 maggio 2026

Richiamando la sentenza SRB, l’azienda aveva sostenuto che quei dati fossero anonimi e che quindi il GDPR non si applicasse. La CNIL ha risposto che non erano anonimi ma soltanto pseudonimi, perché la reidentificazione restava possibile con mezzi ragionevoli, anche combinandoli con dati accessibili al pubblico.

Anonimo per chi: le linee guida EDPB del 2025 e del 2026

L’EDPB ha adottato il 16 gennaio 2025 le sue linee guida sulla pseudonimizzazione, numerate 01/2025. La consultazione pubblica è rimasta aperta fino al 14 marzo 2025, e al 23 settembre 2026 sul sito del Comitato c’è ancora soltanto la versione posta in consultazione. Il punto 22, scritto prima della sentenza, dice che i dati pseudonimizzati restano personali anche quando dati e informazioni aggiuntive stanno in mani diverse.

La sentenza ha sfumato quella frase, e il Comitato, nel testo successivo, dice di averne tenuto conto. Le linee guida 02/2026 sull’anonimizzazione, adottate il 7 luglio 2026 e in consultazione fino al 30 ottobre 2026, citano la causa C-413/23 P e cambiano la domanda: non più «questi dati sono anonimi?», ma «anonimi per chi?».

Le date della pseudonimizzazione e dell'anonimizzazione in Europa Linea del tempo: parere 05/2014; linee guida EDPB 01/2025 del 16 gennaio 2025; sentenza C-413/23 P del 4 settembre 2025; sanzione CNIL a IQVIA del 26 maggio 2026; linee guida EDPB 02/2026 del 7 luglio 2026; fine della consultazione il 30 ottobre 2026. 2014 parere 05/2014 16 gen 2025 linee guida 01/2025 4 set 2025 sentenza C-413/23 P 26 mag 2026 CNIL su IQVIA 7 lug 2026 linee guida 02/2026 30 ott 2026 fine della consultazione L'ultima data è ancora da venire al 23 settembre 2026
Dal parere 05/2014 alle linee guida 02/2026: le tappe citate in questa guida, con le loro date

Tre prove per dire che un dato è anonimo

Il comunicato italiano dell’EDPB dell’8 luglio 2026 lo dice in due frasi: i dati sono anonimi se non si riferiscono a una persona identificata o identificabile, e se sia così può variare da un’entità all’altra. Per verificarlo, le linee guida riprendono e aggiornano i tre criteri del parere 05/2014 del Gruppo di lavoro Articolo 29.

Il testo, per ora, esiste solo in inglese, quindi i nomi italiani della tabella sono una resa nostra e non ufficiale.

Criterio (nome inglese)La domanda da farsiNella nota di fascicolo
No Record Isolationc’è una combinazione di attributi che vale per una persona sola?«unico farmacista del paese»
No Linkagesi può collegare il testo ad altre fonti su quella persona?giornale locale, social, albo
No Inferencese ne può dedurre qualcosa di nuovo su di lei?una cartella non pagata

Fonte: EDPB, Guidelines 02/2026 on Anonymisation, sezione 3.4; il primo criterio è al punto 55.

Il primo è soddisfatto solo se i dati non contengono una combinazione unica di attributi riferita a una sola persona. Ed è quello su cui può inciampare anche una semplice nota di fascicolo, come mostra l’esempio qui sotto. Le altre guide in italiano applicano lo stesso metro ai singoli strumenti.

Un esempio di pseudonimizzazione, riga per riga

Ecco una nota di fascicolo inventata, passata al motore di Nonimo 0.2.8 con le etichette in italiano. Nomi, codici e conto sono di fantasia: il codice fiscale è quello di esempio che circola per Mario Rossi, e l’IBAN è un numero di esempio con il formato italiano.

PRIMA                                       DOPO (Nonimo 0.2.8)
Cliente: Mario Rossi                        Cliente: [PERSONA_1]
Nato il: 01/01/1980                         Nato il: [DATA_NASCITA_1]
Codice fiscale: RSSMRA80A01H501U            Codice fiscale: [RIFERIMENTO_1]
IBAN: IT60X0542811101000000123456           IBAN: [IBAN_1]
Pratica n. 2026/0417                        Pratica n. [RIFERIMENTO_2]
Cartella di pagamento per il 2021.          Cartella di pagamento per il 2021.
È l'unico farmacista di un paese di         È l'unico farmacista di un paese di
900 abitanti in provincia di Belluno.       900 abitanti in provincia di Belluno.

Dall’esempio si leggono due cose. Anzitutto i segnaposto sono coerenti: se il nome ricompare più avanti, diventa di nuovo [PERSONA_1], e la risposta dell’IA resta leggibile. Poi, la tabella che lega [PERSONA_1] a Mario Rossi resta sul computer, ed è lei l’informazione aggiuntiva dell’articolo 4, punto 5. Per questo il risultato è pseudonimizzato e non anonimo.

Che cosa riconosce il motore è descritto nella sezione su che cosa viene coperto, e la dimostrazione registrata mostra lo stesso gesto su tre documenti inventati. Ma l’esempio ha soprattutto due righe che nessuno strumento tocca: le ultime.

Perché togliere nome e codice fiscale non basta

Le ultime righe dell’esempio non contengono un solo identificativo, e indicano comunque una persona: qualcuno con una cartella di pagamento per il 2021 che è l’unico farmacista di un paese di 900 abitanti. Chiunque sappia di quale paese si parla, o lo trovi con due ricerche, arriva al nome senza bisogno della tabella. È esattamente la combinazione unica di attributi di cui parla il punto 55 delle linee guida 02/2026.

Perché i dati pseudonimizzati sono dati personali anche senza nome: il contesto isola la persona Quattro fasce che si restringono: contribuenti con una cartella del 2021; residenti in provincia di Belluno; abitanti di un paese di 900 abitanti; farmacisti di quel paese, una persona sola. chi ha ricevuto una cartella per il 2021 e vive in provincia di Belluno in un paese di 900 abitanti ed è il farmacista: 1
Nessuna di queste righe contiene un nome, e insieme indicano una persona. Esempio inventato di questa guida

In Italia questo limite ha già un precedente. Nel 2024 il Garante ha multato un ente locale, il Comune di Trento, per due progetti di ricerca con l’IA, e fra le contestazioni c’erano tecniche di anonimizzazione giudicate insufficienti contro il rischio di reidentificazione. La vicenda è ricostruita per esteso nella guida sui Comuni e l’IA.

Tre modi di rendere il contesto meno riconoscibile

Il rimedio non è un secondo strumento, è una rilettura. Prima di incollare, chiediti se il fatto che descrivi è raro. Se lo è, puoi fare tre cose, in quest’ordine di preferenza.

Puoi generalizzare: «un piccolo comune del Veneto» al posto del paese, «un professionista sanitario» al posto del farmacista. Puoi togliere ciò che non serve alla domanda: la provincia raramente cambia la risposta su un termine di ricorso. Oppure puoi fare la domanda in astratto, senza il caso, e applicare la risposta al fascicolo da solo.

Nessuna delle tre è automatica, e nessuna dovrebbe esserlo. La domanda spesso è proprio il contesto: chi lo maschera tutto riceve una risposta inutile. Il lato deontologico di questa scelta ha una scheda a parte, sul segreto e gli assistenti.

Il segreto professionale viene prima del GDPR

Per un avvocato la domanda non si ferma alla protezione dei dati. L’articolo 6 della legge 247 del 2012 obbliga l’avvocato, verso terzi e nell’interesse della parte assistita, alla rigorosa osservanza del segreto professionale e al massimo riserbo «sui fatti e sulle circostanze» appresi nell’attività. La norma parla di fatti, non di nomi. Vale anche per il notaio, il cui segreto copre le persone e il contenuto della prestazione.

È un dettaglio che cambia la lettura della pseudonimizzazione. Sostituire il nome del cliente riduce il dato personale, ma i fatti e le circostanze restano nel testo che parte. Il comma 2 estende gli stessi obblighi a dipendenti, collaboratori anche occasionali e praticanti, e il comma 4 fa della violazione un illecito disciplinare. E in molti studi a incollare in chat non è il titolare della pratica, ma un collaboratore o un praticante.

La legge 132 del 2025 aggiunge l’informativa al cliente

C’è poi la legge italiana sull’intelligenza artificiale, la 132 del 2025, applicabile dal 10 ottobre 2025. Il suo articolo 13 ammette l’IA nelle professioni intellettuali solo per «attività strumentali e di supporto», con il lavoro intellettuale che deve prevalere, e impone di dire al cliente quali sistemi usi, «con linguaggio chiaro, semplice ed esaustivo».

La pseudonimizzazione non tocca questo obbligo. Riduce che cosa esce, non cambia se va detto. Per dirlo bastano poche righe nel mandato, e che cosa scrivere al cliente sull’IA dipende proprio da questo: se i suoi dati arrivano al fornitore oppure no.

NormaA chi si rivolgeChe cosa guarda
GDPR, articolo 4, punto 5a chi tratta dati personalil’identità: chi è la persona
Legge 247/2012, articolo 6all’avvocato, ai dipendenti e ai collaboratorii fatti e le circostanze apprese
Codice penale, articolo 622a chi ha un segreto per ragione della professionela rivelazione del segreto
Legge 132/2025, articolo 13al professionista intellettualel’uso dell’IA e l’informazione al cliente

Fonte: Normattiva ed EUR-Lex, testi vigenti al 23 settembre 2026.

Solo la prima riga ragiona in termini di identità; le altre guardano ai fatti, al segreto e al rapporto con il cliente, e nessuna sostituzione le soddisfa da sola. Per commercialisti e notai il discorso è parallelo, con i rispettivi codici deontologici, e le pagine per i commercialisti e per i notai lo declinano sulla loro pratica. Il reato dell’articolo 622 è analizzato nella scheda sul segreto citata poco sopra.

Cosa verificare prima di incollare un documento in un’IA

L’ordine conta più dello strumento. Si parte da che cosa è lecito e si arriva alla tecnica, non il contrario.

  1. Chiediti se il dato serve. L’articolo 5, paragrafo 1, lettera c), del GDPR vuole dati limitati a quanto necessario. Per riformulare una lettera o riassumere un atto, l’identità della persona quasi mai serve.
  2. Controlla contratto e piano del fornitore. Serve il contratto dell’articolo 28 e un piano che non usi i tuoi testi per addestrare. La policy sull’IA per i dipendenti aiuta a fissarlo per iscritto.
  3. Sostituisci gli identificativi in modo coerente. Nomi, date di nascita, codici fiscali, partite IVA, IBAN, numeri di pratica e di ruolo, recapiti. Sempre lo stesso segnaposto per la stessa persona.
  4. Tieni la tabella lontano dal testo. Non nella chat, non nello stesso allegato, non nella stessa cartella condivisa. È la condizione dell’articolo 4, punto 5.
  5. Rileggi il contesto ad alta voce. Se un collega della tua zona capirebbe di chi si parla, generalizza o fai la domanda in astratto.
  6. Scrivi che cosa hai deciso. Una riga per pratica basta, e ti serve per dimostrare la conformità come chiede l’articolo 5, paragrafo 2, e per rispondere al cliente sull’uso dell’IA.

Dei sei, l’ultimo è il più trascurato, e diventa il più prezioso il giorno in cui qualcuno ti chiede conto: un cliente, l’Ordine, o l’assicuratore che manda il questionario della polizza cyber.

Cosa fa Nonimo, e cosa resta a te

Nonimo è un’applicazione che gira sul computer, Mac o Windows. Selezioni un testo o un file, premi un tasto, e nomi, codici e conti diventano etichette prima che il testo esca dal computer: l’IBAN in silenzio, il resto sotto i tuoi occhi. Quando copi la risposta e premi lo stesso tasto, i valori veri tornano al loro posto. I limiti del motore sono scritti nella pagina sulla sicurezza.

Con le parole di questa guida, è pseudonimizzazione e non anonimizzazione. Come si usa in studio lo spiega la pagina della licenza.

Nonimo nasconde chi è la persona, non l’argomento della domanda: il farmacista resta farmacista. Che cosa il motore non fa mai è nell’elenco di quello che non succede mai.

Molti studi possono fare a meno di qualunque software: chi lavora da solo può fare a mano quello che fa il punto 3 dell’elenco. Se i testi passano per più mani, puoi scaricare Nonimo e provarlo su un testo inventato.

In sintesi: la domanda giusta è «personale per chi»

Chi tiene la chiave tratta dati personali, sempre. Lo studio che pseudonimizza prima di usare un’IA resta titolare e resta dentro il GDPR, come ha ricordato la Corte al punto 76 della sentenza del 4 settembre 2025. Per il fornitore, il testo può smettere di essere personale solo se non può tornare indietro e se il contesto non basta a riconoscere la persona.

Sopra il GDPR stanno il segreto professionale e la legge 132 del 2025, che non guardano ai nomi ma ai fatti e all’informazione del cliente. Pseudonimizzare è una buona misura. Chiamarla anonimizzazione è l’errore che costa, come ha scoperto IQVIA.

Quello che hai letto è informazione generale, non una consulenza: sul tuo caso decidono il tuo Ordine o un professionista che lo conosce. Se vuoi vedere come si comporta il motore su documenti inventati prima di decidere qualsiasi cosa, la dimostrazione non chiede registrazione.

Fonti

Tutte verificate il 23 settembre 2026.

Nonimo è il software che lo fa sul tuo computer: maschera i nomi dei clienti e i codici prima che il testo arrivi a ChatGPT . Senza account, e i dati dei tuoi clienti non escono dalla tua macchina.

Domande frequenti

I dati pseudonimizzati sono dati personali?

Sì, per chi conserva le informazioni che permettono di annullare la pseudonimizzazione e risalire alla persona. I dati pseudonimizzati sono dati personali per lo studio che tiene la tabella dei segnaposto: lo dice il considerando 26 del GDPR e lo ha confermato la Corte di giustizia il 4 settembre 2025, causa C-413/23 P, punto 76. Nonimo lavora proprio così: la tabella resta cifrata sul tuo computer, quindi per te il testo resta un dato personale.

Che differenza c'è tra anonimizzazione e pseudonimizzazione?

La pseudonimizzazione si può invertire, l'anonimizzazione no. La definizione del GDPR, all'articolo 4, punto 5, chiede due cose: sostituire gli identificativi e tenere a parte le informazioni aggiuntive che consentono di tornare indietro. Se quella via di ritorno non esiste più per nessuno, il dato è anonimo ed esce dal regolamento. Nonimo fa la prima cosa, non la seconda, e per questo non la chiama anonimizzazione.

Cosa ha deciso la Corte UE sui dati pseudonimizzati nel 2025?

Due cose insieme. Per chi ha pseudonimizzato, i dati restano personali, perché conserva le informazioni aggiuntive (punto 76). Per chi li riceve senza chiave possono non esserlo, ma solo se non può annullare le misure e se non riesce a identificare la persona nemmeno con altri mezzi, come un incrocio con altri elementi (punto 77). La seconda condizione è quella che il contesto fa cadere più spesso.

Posso incollare in ChatGPT un documento pseudonimizzato?

Dipende da che cosa resta nel testo. Se dopo la sostituzione il fatto descritto indica ancora una sola persona, per il fornitore quel testo può restare un dato personale e per te lo è comunque. Prima vengono l'accordo con chi fornisce il servizio, il segreto professionale e l'informazione al cliente chiesta dalla legge sull'IA, la 132 del 2025. Nonimo ti toglie nomi e codici prima dell'invio; il resto della valutazione resta tuo.

Basta togliere nome e codice fiscale da un documento?

Spesso no. Le linee guida EDPB 02/2026 considerano anonimo un insieme di dati solo se, fra l'altro, non contiene una combinazione unica di attributi riferita a una sola persona. «L'unico farmacista di un paese di 900 abitanti» è una combinazione unica anche senza nome. Nonimo nasconde chi è la persona, non l'argomento della domanda, quindi il contesto va riletto a mano.

Dove va tenuta la tabella che collega i segnaposto ai nomi veri?

Separata dal testo pseudonimizzato e fuori dalla portata di chi lo tratta. È la condizione scritta nell'articolo 4, punto 5, e le linee guida EDPB 01/2025 aggiungono che le informazioni aggiuntive non vanno comunicate né usate da chi elabora i dati pseudonimizzati. In Nonimo la tabella è cifrata sul computer e non viaggia; dopo trenta giorni di inattività della conversazione non si conserva più.

La pseudonimizzazione è obbligatoria per uno studio professionale?

Non in generale. L'articolo 32 del GDPR la cita fra le misure di sicurezza da adottare «se del caso», accanto alla cifratura, e l'articolo 25 la porta come esempio di protezione fin dalla progettazione. Diventa di fatto necessaria quando senza di essa un dato uscirebbe dallo studio senza bisogno. Nonimo è un modo di applicarla prima dell'invio a un'IA, non l'unico.

Il cliente va informato anche se il documento è pseudonimizzato?

Sì, se sei un professionista intellettuale. La legge 132 del 2025, all'articolo 13, impone di informare il cliente sui sistemi di IA usati, «con linguaggio chiaro, semplice ed esaustivo», e ammette l'IA solo per «attività strumentali e di supporto». Pseudonimizzare non cancella questo dovere: riduce che cosa esce dallo studio, non se va detto. Su questo punto Nonimo non ti esonera da nulla.

Nonimo anonimizza i documenti?

No, li pseudonimizza, e lo dice. Sostituisce nomi, codici e conti con etichette come [PERSONA_1] prima che il testo esca dal computer, e rimette i valori veri quando leggi la risposta. La corrispondenza resta cifrata in locale. Proprio perché la tabella esiste, per te il testo resta un dato personale, e parlare di anonimizzazione sarebbe scorretto.