Dati sensibili GDPR e IA: quelli nascosti in cedolino, 104 e 730
· Aggiornato il · Scritto e aggiornato da Joaquín Trapero, Nonimo
I dati sensibili GDPR, in uno studio professionale, non arrivano quasi mai con l’etichetta. Arrivano dentro un cedolino con la trattenuta del sindacato, in una riga che dice «permesso L. 104/92», in una mail del cliente che scrive che il magazziniere «è in malattia fino a venerdì», nella scheda dell’otto per mille di un 730. Nessuno di questi fogli sembra delicato.
Eppure tutti contengono un dato protetto dall’articolo 9, e tutti finiscono dentro un assistente di intelligenza artificiale a cui si chiede un ricalcolo, un riassunto o una bozza di risposta.
Questa guida fa tre cose. Ti mostra dove stanno le categorie particolari nelle carte italiane, spiega perché l’articolo 9 cambia la domanda da farsi davanti a un chatbot, e dice che cosa eliminare perché il testo in uscita non porti più a una persona.
La salute del paziente ha una guida sua, sui referti medici e l’intelligenza artificiale: qui la salute compare solo dove si mescola con il lavoro e con il fisco.
Dati sensibili GDPR: dove stanno davvero nelle carte di uno studio
Un consulente del lavoro, un commercialista o un avvocato non raccolgono dati sensibili per mestiere. Li ricevono insieme a tutto il resto. Il Garante lo aveva già scritto nel 2006, nelle linee guida sui lavoratori privati: fra i documenti del datore di lavoro ci sono i dati che rivelano il credo religioso o l’adesione ai sindacati e quelli sullo stato di salute, di regola contenuti nei certificati prodotti per giustificare le assenze o per ottenere permessi.
Il punto non è che questi dati ci siano. È che viaggiano dentro documenti che si lavorano in fretta. Il cedolino va ricontrollato, il 730 va riletto, la mail del cliente va risolta entro sera. E il gesto più naturale è incollare tutto in ChatGPT, Copilot o Gemini. I criteri per scegliere il fornitore stanno in GDPR e intelligenza artificiale; qui si guarda il documento.
Perché in Italia si dice ancora «dati sensibili»
Il nome viene dal vecchio Codice privacy, che all’articolo 4 chiamava così la stessa lista. Dal 2018 il GDPR usa un’altra formula, «categorie particolari», e ha aggiunto in modo esplicito i dati genetici e quelli biometrici. Nell’uso italiano il termine vecchio non se n’è mai andato: lo usa chi cerca, lo usano i consulenti e perfino il Garante, che nei provvedimenti recenti affianca le due formule. In questa guida valgono come sinonimi.
Quello che conta è l’effetto. Per un dato personale comune basta una delle basi giuridiche dell’articolo 6.
Per un dato sensibile serve anche una delle eccezioni dell’articolo 9, e quell’eccezione è legata a uno scopo preciso. È qui che il chatbot entra in gioco, e lo vediamo fra due sezioni. Prima, però, la lista vista da chi lavora sulle carte. Per i dati comuni lo stesso esercizio si trova in caricare documenti su ChatGPT.
Categorie particolari di dati: le nove voci dell’articolo 9, in una tabella
L’articolo 9, paragrafo 1, del GDPR elenca le categorie. La tabella le mette accanto al foglio italiano in cui le trovi più spesso, perché la definizione della legge non aiuta a riconoscerle in fondo a una pagina.
| categoria dell’articolo 9 | dove la trovi nelle carte italiane | come si presenta |
|---|---|---|
| appartenenza sindacale | cedolino, cartellino presenze | «trattenuta sindacale», sigla del sindacato, permesso sindacale |
| salute | cedolino, mail, pratica INPS, 730 | «malattia», «L. 104/92», spese mediche detratte |
| convinzioni religiose o filosofiche | 730, richiesta di ferie, mensa | otto per mille a una confessione, permesso per una festività |
| opinioni politiche | 730, permessi elettorali | due per mille a un partito, rappresentante di lista |
| origine razziale o etnica | selezione del personale | dati che la rivelano, anche indirettamente |
| vita sessuale o orientamento sessuale | fascicoli di famiglia e di contenzioso | fatti riportati negli atti di separazione |
| dati genetici e biometrici | cause di filiazione, sistemi di accesso | test di paternità, impronte, volto |
Fonte della prima colonna: Regolamento (UE) 2016/679, art. 9, par. 1. Le altre due sono esempi della redazione; le fonti di ciascuno sono citate nelle sezioni che seguono.
Due righe meritano una precisazione. Per i dati biometrici, il considerando 51 esclude che una fotografia lo sia sempre: lo diventa solo se trattata con un dispositivo tecnico che identifica la persona in modo univoco. E la salute è la categoria più ampia di tutte, perché l’articolo 4, numero 15, la definisce come qualsiasi dato attinente alla salute fisica o mentale che riveli informazioni sullo stato di salute. Una parola basta, come si vedrà nel cedolino.
Per i referti e le cartelle cliniche, dove la salute è il contenuto e non un dettaglio, rimandiamo ancora alla guida sui referti; per gli atti notarili, dove le categorie particolari compaiono di rado ma pesano, alla pagina per i notai.
Articolo 9: il divieto, le dieci eccezioni e il fornitore del chatbot
L’articolo 9 parte con un divieto: è vietato trattare queste categorie. Poi, al paragrafo 2, elenca dieci eccezioni, dalla lettera a) alla lettera j). Quelle che interessano uno studio sono poche. La lettera b) copre gli obblighi del diritto del lavoro e della previdenza. La lettera f) copre l’accertamento, l’esercizio o la difesa di un diritto in giudizio. La lettera a) è il consenso esplicito.
Ognuna di queste eccezioni è legata a uno scopo. Il consulente del lavoro tratta la trattenuta sindacale perché deve versarla, l’avvocato tratta il certificato medico perché serve alla causa. Né la lettera b) né la lettera f) dicono qualcosa sul mandare lo stesso documento a un servizio esterno che non ha bisogno di sapere chi è il lavoratore.
La base giuridica non viaggia con il documento
Quando incolli un testo in un assistente di IA, il fornitore riceve i dati come responsabile del trattamento, se c’è un contratto, o come terzo, se non c’è. In entrambi i casi il trattamento è tuo, e deve stare dentro l’eccezione che ti autorizza.
La domanda utile non è se l’IA sia sicura in generale, tema della guida su ChatGPT e la privacy. È più stretta: per fare questo ricalcolo, al fornitore serve sapere che il lavoratore si chiama Luca Ferraris ed è iscritto alla FIOM?
Quasi sempre la risposta è no. Il ricalcolo di un cedolino funziona uguale con un’etichetta al posto del nome. E un dato che non serve non si manda: è il principio di minimizzazione dell’articolo 5, che per le categorie particolari pesa di più. Le prescrizioni del Garante applicano la stessa idea ai passaggi fra uffici interni, al punto 1.5, lettera c):
Prescrizioni del Garante, 5 giugno 2019, punto 1.5, lettera c) «devono contenere esclusivamente le informazioni necessarie allo svolgimento della funzione senza allegare, ove non strettamente indispensabile, documentazione integrale»
Se vale per l’ufficio accanto, a maggior ragione vale per un servizio fuori dallo studio.
Il consenso del lavoratore non risolve
Qualcuno pensa di chiudere la questione facendo firmare un consenso. Il considerando 43 del GDPR avverte che il consenso non è un fondamento valido quando c’è un evidente squilibrio fra chi lo chiede e chi lo dà, e l’articolo 7, paragrafo 4, chiede di verificare che sia stato prestato liberamente. Un consenso all’invio del cedolino a un chatbot, chiesto da chi paga lo stipendio, difficilmente passa quell’esame. Togliere il nome costa meno e regge di più.
La busta paga: trattenuta sindacale, permessi 104 e giorni di malattia
Il cedolino è il documento che contiene più categorie particolari per centimetro quadrato. Ci sono tre voci che un occhio allenato alla contabilità legge come numeri e che il GDPR legge come dati dell’articolo 9. Chi lavora sulle paghe per conto dei clienti, cioè i consulenti del lavoro e molti studi di commercialisti, le vede passare ogni mese.
La trattenuta sindacale dice a quale sindacato sei iscritto
La trattenuta per la quota sindacale rivela l’appartenenza a un sindacato, spesso con il nome della sigla stampato accanto all’importo. Le prescrizioni del Garante del 5 giugno 2019 permettono al datore di lavoro di trattare questi dati per consentire l’esercizio dei diritti sindacali, compresi i dati inerenti alle trattenute per il versamento delle quote. Lo scopo è quello: versare la quota.
Le stesse prescrizioni, al punto 1.1, si applicano espressamente anche a chi cura gli adempimenti del lavoro per conto di altri ai sensi della legge sui consulenti del lavoro. Quindi il vincolo di scopo segue il cedolino fino allo studio. Mandarlo a un assistente di IA per trovare un errore di calcolo non è versare una quota, e la sigla del sindacato al fornitore non serve.
La sigla 104 basta al Garante
La legge 104 del 1992 disciplina i permessi per l’assistenza a persone con disabilità. Sul cedolino compare come una riga corta, senza patologie e senza nomi di familiari. Il 26 febbraio 2026, nel provvedimento n. 119, il Garante ha ribadito che anche il solo riferimento alla legge 104 permette di ricavare informazioni sullo stato di salute di una persona, del dipendente o del familiare assistito, e ha elencato sette provvedimenti precedenti nello stesso senso.
Quel provvedimento riguarda una violazione di sicurezza presso un fornitore di software, che aveva sostenuto che i giustificativi visibili fossero generici. Il Garante ha risposto di no, e ha sanzionato il fornitore, in quanto responsabile del trattamento, con 32.000 euro. La lezione per chi usa l’IA è diretta: anche il fornitore risponde, e «era solo una sigla» non è un argomento che il Garante accetti.
Non è un orientamento nuovo. Nello stesso provvedimento il Garante elenca, uno per uno, i precedenti in cui aveva già detto la stessa cosa, e rimanda anche alle sue linee guida del 2014 sulla trasparenza nel web. Il primo è del 28 maggio 2020; seguono due provvedimenti nel 2022 (28 aprile e 1° settembre), due nel 2023 (11 gennaio e 27 aprile) e due nel 2024 (9 maggio e 26 settembre).
Per chi manda cedolini a un assistente di IA, quella serie di decisioni si legge in un modo solo: la riga della 104 va trattata come la diagnosi che non contiene.
Malattia senza diagnosi resta un dato sulla salute
Nel cedolino la malattia compare come giorni e importi, senza diagnosi. Sembra innocuo, ma non lo è. Lo stesso provvedimento del 2026 richiama la Cassazione, ordinanza n. 28417 dell’11 ottobre 2023: il semplice riferimento a un’assenza per malattia è un dato relativo alla salute. Le linee guida del 2006, scritte sul vecchio Codice, dicevano già che l’informazione sull’assenza per malattia può rientrare fra i dati sanitari, indipendentemente dalla diagnosi.
Sui cedolini dei suoi dipendenti lo studio ha i suoi obblighi, che la policy interna sull’uso dell’IA aiuta a mettere per iscritto. Sui cedolini dei clienti vale lo stesso ragionamento, con un vincolo in più: quei dati non sono tuoi, e lo scopo per cui li hai ricevuti è scritto nel mandato.
La mail del cliente: una malattia, una festività religiosa, un certificato
Le categorie particolari non arrivano solo nei documenti strutturati. Arrivano, forse più spesso, nella corrispondenza. Il cliente scrive come parla, e una mail che chiede come gestire un’assenza contiene quasi sempre il motivo dell’assenza. È il testo che più volentieri si dà a un assistente di IA per farsi scrivere una risposta ordinata, spesso direttamente dentro la posta, come spiega la guida su Microsoft Copilot e i dati.
«È in malattia fino a venerdì»
Prendi una mail tipica, di quelle che arrivano ogni settimana:
Mail di un cliente, esempio inventato «Il signor Ferraris è in malattia fino a venerdì, poi chiede tre giorni di 104 per la madre. Come li inseriamo?»
In due righe ci sono due dati sulla salute, di due persone diverse, e il nome di una delle due. Nessuna parola suona clinica. Per il GDPR, dopo l’ordinanza della Cassazione citata dal Garante, la prima frase basta da sola.
Le prescrizioni del 2019 aggiungono un dettaglio che vale anche qui. Quando i dati di presenze e assenze vengono messi a disposizione di persone diverse dall’interessato, il datore di lavoro non deve esplicitare le causali da cui si ricavano categorie particolari, nemmeno con acronimi o sigle. Se il Garante non vuole la sigla sul tabellone dei turni, non la vorrà nemmeno nel testo mandato a un servizio esterno.
Il permesso per la festività e il menù della mensa
La religione compare in modi meno ovvi.
Le prescrizioni del 2019, al punto 1.4.2, lettera a), permettono al datore di lavoro di trattare le convinzioni religiose solo per i permessi in occasione di festività religiose, per le modalità della mensa o per l’obiezione di coscienza.
Una richiesta di ferie per una festività di una confessione minoritaria, o una mail sulla mensa per un dipendente che per motivi religiosi non mangia certi cibi, sono dati dell’articolo 9. Nessuno li scriverebbe in un foglio con «riservato» in alto.
Il 730: spese mediche, otto per mille e due per mille ai partiti
Per un commercialista o un CAF, il documento con più categorie particolari è la dichiarazione dei redditi. Non lo diciamo noi: lo scrive l’Agenzia delle Entrate nell’informativa contenuta nelle istruzioni del modello 730/2026, a pagina 13. Usare la scheda per la destinazione dell’otto, del cinque e del due per mille comporta la consegna di dati che appartengono alle categorie particolari, e anche l’inserimento delle spese sanitarie fra detrazioni e deduzioni richiede dati particolari.
L’otto per mille indica una confessione religiosa, perché la scelta è fra lo Stato e le confessioni con un’intesa. Il due per mille indica un partito, con il suo codice. Le spese sanitarie, con le ricevute che lo studio raccoglie, dicono quali visite e quali farmaci. Un 730 intero dato a un chatbot per verificare le detrazioni porta con sé religione, politica e salute del cliente, e spesso quelle dei figli a carico.
Che cosa serve davvero all’assistente
Per controllare se una detrazione è calcolata bene servono importi, codici di spesa e percentuali. Non servono il nome, il codice fiscale, l’indirizzo né la firma sulla scheda delle scelte. Se nell’informativa sull’intelligenza artificiale ai clienti hai scritto che i dati identificativi non escono dallo studio, il 730 è il documento in cui quella frase si mette alla prova.
E la scheda delle scelte, che non serve a nessun calcolo, può restare fuori per intero.
Separazioni, avvocati e contenzioso: l’articolo 9 in tribunale
Lo studio legale vive un caso diverso. Qui il dato sensibile spesso non è un effetto collaterale: è la sostanza della causa. Nel fascicolo di una separazione o di un divorzio entrano certificati medici, relazioni sui figli, fatti della vita privata e talvolta della vita sessuale, e in una causa di lavoro entrano la malattia e l’iscrizione sindacale. L’avvocato li tratta legittimamente grazie all’articolo 9, paragrafo 2, lettera f): la difesa di un diritto in giudizio.
Quell’eccezione copre il trattamento necessario alla difesa. Non copre ogni strumento che l’avvocato decida di usare, e soprattutto non trasforma il fornitore di un assistente di IA in un soggetto autorizzato a conoscere i fatti. Alla stessa conclusione si arriva per un’altra strada, quella del segreto professionale, approfondita in ChatGPT e segreto professionale.
Quando il dato sensibile è il cuore della bozza
Nella memoria di una separazione non si può togliere la malattia del figlio se è il motivo della richiesta sull’affidamento. Si può però togliere chi è il figlio. Il modello che scrive la bozza non ha bisogno di sapere che la madre si chiama in un modo e il bambino in un altro: gli bastano le etichette e i fatti. È la stessa logica che la pagina per gli studi legali applica agli atti.
Il Codice privacy italiano: articolo 2-septies e misure del Garante
L’articolo 9, paragrafo 4, del GDPR lascia agli Stati la possibilità di aggiungere condizioni per tre categorie: dati genetici, biometrici e relativi alla salute. L’Italia lo ha fatto nel 2018, inserendo nel Codice privacy un articolo apposito, il 2-septies. Questi dati si trattano solo in presenza di una delle condizioni dell’articolo 9 e in conformità alle misure di garanzia disposte dal Garante.
Il dato è genetico, biometrico o relativo alla salute?
SìOltre all'articolo 9 vale l'articolo 2-septies del Codice privacy: solo con le misure di garanzia del Garante, e mai diffuso.
NoPassa alla domanda successiva.
Riguarda il sindacato, la religione o le opinioni politiche?
SìNessun 2-septies: valgono l'articolo 9 e le prescrizioni del Garante del 5 giugno 2019, modificate nel 2025.
NoVale l'articolo 9 del GDPR.
Con un ente pubblico si aggiunge l'articolo 2-sexies, sull'interesse pubblico rilevante.
Il comma 5 dice che cosa possono prevedere quelle misure: sicurezza, cifratura, pseudonimizzazione, minimizzazione, accesso selettivo. Il comma 8 chiude con una frase secca:
Codice privacy, art. 2-septies, comma 8 «I dati personali di cui al comma 1 non possono essere diffusi.»
Dare un documento a un assistente di IA non è diffusione in senso tecnico, ma la direzione indicata dal legislatore italiano è chiara: fra le misure che il comma 5 elenca c’è, per nome, la pseudonimizzazione.
Le altre categorie e le prescrizioni del 2019
Per l’appartenenza sindacale, la religione e le opinioni politiche non c’è un 2-septies.
Per queste categorie valgono il solo articolo 9 e le prescrizioni del Garante del 5 giugno 2019, che hanno ripreso le vecchie autorizzazioni generali per il lavoro, per le associazioni e per altri ambiti. Il Garante le ha poi modificate con il provvedimento del 13 febbraio 2025.
Per chi lavora con enti pubblici, dove l’articolo 2-sexies aggiunge le regole sull’interesse pubblico rilevante, c’è la guida su intelligenza artificiale e dati dei cittadini.
Gli identificativi che rendono un dato sensibile di qualcuno
Un dato sensibile senza una persona dietro non è più un dato personale. «Permesso 104, tre giorni» non dice nulla se nessuno può sapere di chi si parla. Il lavoro prima dell’IA consiste quindi nel separare due cose: la voce che serve al calcolo o alla bozza, e i dati che la collegano a una persona. Il diagramma riassume la domanda da farsi, documento per documento.
Gli identificativi diretti sono facili da elencare: nome e cognome, codice fiscale, matricola, IBAN, indirizzo, numero di telefono, targa, numero della pratica. Quelli indiretti sono il problema vero. In un’azienda di trenta dipendenti, «l’unico magazziniere di Pinerolo con la 104 per la madre» è una persona precisa anche senza nome. La guida sui dati pseudonimizzati spiega perché, per chi tiene la tabella di corrispondenza, il dato resta personale.
Che cosa togliere, voce per voce
- Nomi e codici. Nome e cognome di tutte le persone citate, non solo dell’intestatario: il familiare assistito con la 104 è un interessato anche lui. Poi codice fiscale, matricola, IBAN.
- Luoghi e date che bastano da soli. Sede, reparto, date di assunzione. Le date delle assenze servono al calcolo: lasciale, ma senza il nome accanto.
- La voce sensibile, se non serve. Se il ricalcolo riguarda gli straordinari, la sigla del sindacato non serve. Se serve, resta; è il resto che deve sparire.
Applicato ai quattro documenti di questa guida, il risultato cambia poco da un foglio all’altro: la voce sensibile, quando serve, rimane; tutto ciò che porta a una persona se ne va.
| documento | la voce che può restare | che cosa togliere |
|---|---|---|
| cedolino | importi, giorni, causale se serve al calcolo | nome, codice fiscale, matricola, IBAN |
| mail del cliente | il problema da risolvere | nomi di dipendente e familiari, sede, reparto |
| 730 | importi e codici di spesa | nome, codice fiscale, scheda delle scelte |
| atto di separazione | i fatti necessari alla bozza | nomi di coniugi e figli, indirizzi, scuole |
Fonte: elaborazione della redazione sugli articoli 5 e 9 del GDPR e sulle prescrizioni del Garante del 5 giugno 2019.
Dati sensibili GDPR in un cedolino: prima e dopo Nonimo 0.2.8
Ecco un messaggio inventato che uno studio potrebbe voler far controllare, e quello che diventa dopo il passaggio di Nonimo, versione 0.2.8, etichette italiane. La colonna di destra è l’uscita del programma, senza ritocchi. Nomi e numeri non appartengono a nessuno: il codice fiscale ha di proposito un carattere di controllo sbagliato.
PRIMA DOPO (Nonimo 0.2.8)
Ciao Giulia, ti giro il cedolino di Ciao Giulia, ti giro il cedolino di
settembre del signor Luca Ferraris, settembre del signor [PERSONA_1],
codice fiscale FRRLCU80A01L219Y, codice fiscale [RIFERIMENTO_1],
matricola 4471, da ricalcolare. matricola 4471, da ricalcolare.
Voci del mese: permesso L. 104/92, 3 giorni; Voci del mese: permesso L. 104/92, 3 giorni;
trattenuta sindacale FIOM-CGIL, 18,40 euro; trattenuta sindacale FIOM-CGIL, 18,40 euro;
malattia dal 08/09 al 12/09. malattia dal 08/09 al 12/09.
Accredito su IBAN IT60X0542811101000000123456 Accredito su IBAN [IBAN_1]
Basta evidenziare il messaggio e usare la scorciatoia: nome, codice fiscale e IBAN vengono sostituiti da etichette già sul tuo Mac o PC, e al chatbot arrivano solo quelle. Con la replica del chatbot si ripete il gesto e ogni etichetta ritrova il suo valore, così il ricalcolo parla di Luca Ferraris e non di [PERSONA_1]. La tabella delle corrispondenze rimane sul tuo disco, cifrata, e dal programma esce soltanto un conteggio d’uso, senza testo.
Nonimo toglie il chi, non il che cosa: la 104, la trattenuta e i giorni di malattia restano nel testo, perché sono la sostanza del ricalcolo, e dalla tua parte il cedolino resta un documento con dati sensibili. Come decide che cosa coprire, e che cosa salva sul disco, lo spiega la pagina sulla sicurezza.
Quello che resta a te, e perché nessun programma lo decide per te
Nessuno strumento può dirti se un testo contiene un dato dell’articolo 9. La sigla FIOM accanto a una trattenuta, in un cedolino, lo è; la stessa sigla in un articolo di giornale sul contratto dei metalmeccanici no. La differenza la fa il contesto, e il contesto lo conosci tu. Uno strumento di pseudonimizzazione lavora su un’altra cosa: i dati che rendono quell’informazione riconducibile a una persona.
Anche dopo la sostituzione, il testo non è anonimo, e la guida sui dati pseudonimizzati spiega perché. È pseudonimizzato: tu tieni la corrispondenza fra etichette e nomi, e quindi per te resta un dato personale, con tutte le regole del GDPR. Pseudonimizzare restringe ciò che lascia lo studio e rende più facile rispettare la minimizzazione. Non fa uscire il documento dal Regolamento.
Tre abitudini che valgono più di qualsiasi strumento
La prima: prima di incollare, cerca le quattro parole che tradiscono l’articolo 9 nelle carte italiane, cioè sindacale, 104, malattia e per mille. La seconda: chiediti se il lavoro che chiedi all’IA ha bisogno di sapere chi è la persona; quasi mai ne ha. La terza: scrivi la regola nella policy dello studio e nell’informativa al cliente, così la prossima persona che apre un cedolino non deve ricordarsela a memoria.
I dati sensibili GDPR non sono un’eccezione rara nel lavoro di uno studio: sono dentro i documenti più ordinari. Riconoscerli è la parte difficile, e toglierne il nome è la parte che si può rendere automatica.
Fonti
Tutte aperte e lette il 25 settembre 2026.
- Regolamento (UE) 2016/679, artt. 4, 5, 7 e 9, considerando 43 e 51 (testo del Garante): l’elenco delle categorie, le dieci eccezioni del par. 2, il par. 4 sulle condizioni nazionali, la definizione di dati relativi alla salute e di dati biometrici, le fotografie, lo squilibrio nel consenso.
- Codice privacy, d.lgs. 196/2003, art. 2-septies (Normattiva): misure di garanzia del Garante per dati genetici, biometrici e relativi alla salute (commi 1 e 5) e divieto di diffusione (comma 8).
- Garante, prescrizioni relative al trattamento di categorie particolari di dati, provv. n. 146 del 5 giugno 2019 (doc. web 9124510): punto 1.1 lett. e) sui consulenti del lavoro, 1.4.2 lett. a) e b) su religione e trattenute sindacali, 1.5 lett. c) e d) su documentazione integrale e causali delle assenze; modificato dal provv. n. 66 del 13 febbraio 2025.
- Garante, provv. n. 119 del 26 febbraio 2026 (doc. web 10234928): il riferimento alla legge 104 rivela lo stato di salute; la Cassazione (ord. n. 28417 dell’11 ottobre 2023) sull’assenza per malattia; sanzione di 32.000 euro al fornitore responsabile del trattamento.
- Garante, linee guida sul trattamento di dati personali dei lavoratori privati, 23 novembre 2006 (doc. web 1364939): religione e sindacato fra i dati del datore di lavoro, l’assenza per malattia come dato sanitario anche senza diagnosi.
- Agenzia delle Entrate, istruzioni per la compilazione del modello 730/2026, aggiornamento del 28 maggio 2026 (PDF): p. 13, la scheda dell’otto, cinque e due per mille e le spese sanitarie come categorie particolari.
- Nonimo 0.2.8: l’uscita del cedolino è stata prodotta con il motore della versione 0.2.8 e le etichette italiane il 25 settembre 2026.
Questa pagina ha finalità informative e non è un parere legale. Per il caso concreto rivolgiti al tuo Ordine o a un professionista abilitato.
Domande frequenti
Quali sono i dati sensibili GDPR che uno studio rischia di mandare all'IA?
I dati sensibili GDPR sono le nove voci dell'articolo 9: origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, iscrizione a un sindacato, dati genetici, dati biometrici, salute, vita sessuale, orientamento sessuale. In uno studio arrivano quasi sempre di lato: la trattenuta sindacale nel cedolino, la sigla 104, una malattia citata in una mail, l'otto per mille nel 730. Nonimo toglie nome e codice fiscale prima dell'invio, ma la voce resta: rileggerla tocca a te.
La trattenuta sindacale in busta paga è un dato sensibile?
Sì. Rivela l'appartenenza sindacale, che è una delle categorie dell'articolo 9. Il datore di lavoro può trattarla per versare le quote al sindacato: lo dicono le prescrizioni del Garante del 5 giugno 2019, al punto 1.4.2. Quello scopo non copre però l'invio del cedolino a un chatbot per un ricalcolo. Se il cedolino deve passare dall'IA, prima si tolgono nome, codice fiscale e matricola, e la sigla del sindacato si valuta caso per caso.
Scrivere solo «permesso 104» rivela un dato sulla salute?
Sì, e il Garante lo ha ripetuto il 26 febbraio 2026 nel provvedimento n. 119: anche il solo richiamo alla legge 104 permette di ricavare informazioni sullo stato di salute del lavoratore o di un suo familiare. Non serve la diagnosi. Per questo la voce del cedolino va trattata come un dato particolare anche quando dice soltanto «L. 104/92, 3 giorni». Nonimo non tocca quella voce: toglie il nome che la rende di qualcuno.
Una mail che dice «in malattia fino a venerdì» contiene un dato particolare?
Sì. Il provvedimento del Garante del 26 febbraio 2026 richiama la Cassazione (ordinanza n. 28417 dell'11 ottobre 2023): il semplice riferimento a un'assenza per malattia è un dato relativo alla salute. Una mail del cliente con quella frase, girata a un assistente di IA per scrivere la risposta, porta con sé un dato dell'articolo 9. Se nella mail c'è il nome del dipendente, quello è il primo pezzo da sostituire.
La scelta dell'otto per mille nel 730 è un dato particolare?
Sì, lo scrive la stessa Agenzia delle Entrate nelle istruzioni del 730/2026: usare la scheda per l'otto, il cinque e il due per mille comporta il conferimento di categorie particolari di dati. L'otto per mille indica una confessione religiosa, il due per mille un partito. Anche le spese sanitarie inserite fra le detrazioni sono dati particolari. Un 730 intero dato a un chatbot porta con sé religione, politica e salute del cliente.
Che differenza c'è fra dati sensibili e categorie particolari di dati?
Nessuna nella sostanza. «Dati sensibili» era il nome del vecchio Codice privacy, all'articolo 4; il GDPR, dal 2018, parla di categorie particolari di dati all'articolo 9, e ha aggiunto in modo esplicito i dati genetici e biometrici. In Italia si continua a dire «sensibili» e lo fa anche il Garante nei suoi provvedimenti. Per te cambia solo il nome: la protezione rafforzata è la stessa.
Un cedolino senza intestazione, con la 104 in chiaro, si può dare a un chatbot?
Dipende da quello che resta. Senza nome ma con matricola, reparto e date di assenza, in un'azienda di trenta persone il dipendente si riconosce lo stesso, e allora la voce 104 è ancora un dato sulla salute di qualcuno. Il GDPR giudica il documento intero, non l'intestazione. Nonimo sostituisce i dati identificativi che riconosce, come nome, codice fiscale e IBAN; la matricola senza etichetta e il contesto li rileggi tu.
Le foto dei documenti d'identità sono dati biometrici?
Di norma no. Il considerando 51 del GDPR dice che una fotografia diventa dato biometrico solo quando è trattata con un dispositivo tecnico che permette l'identificazione univoca di una persona. La scansione di una carta d'identità allegata a una pratica resta un dato personale comune, sensibile per altre ragioni: numero del documento, indirizzo, data di nascita. Il riconoscimento facciale di un sistema di accesso, invece, rientra nell'articolo 9.
Nonimo capisce da solo se un testo contiene dati sensibili?
No, e non lo promette. Nonimo sostituisce sul tuo computer i dati che rendono un'informazione riconducibile a una persona, come nomi, codici fiscali, partite IVA e IBAN, con etichette come [PERSONA_1], e al ritorno della risposta ripristina i valori originali. Se un testo ricada nell'articolo 9 non lo stabilisce Nonimo, e il testo non diventa anonimo: un testo pseudonimizzato resta un dato personale. La valutazione dell'articolo 9 resta tua.