Turismo e tecnologia

GDPR e IA sul sito turistico: 5 decisioni da un caso reale

Pubblicato il 6 min di lettura

Banco della reception con una scatola di vetro che contiene una chiave dorata, accanto a un cartoncino stampato e una stilografica. Immagine generata con IA.

Sul mio sito c'è uno strumento gratuito, il Genio del Prompting, che processa il testo degli utenti con un modello di IA. Gli racconti in due frasi cosa vuoi ottenere, scegli per quale IA è — ChatGPT, Claude, Gemini, Midjourney, Veo e altre, per testo, immagine, video, agenti e SEO — e ti restituisce un prompt affinato per quel modello specifico, pronto da incollare. Senza registrazione. Costruirlo mi ha obbligato a rispondere, con decisioni concrete, alle stesse domande che si pone qualsiasi attività turistica che aggiunge un chatbot, un modulo intelligente o della semplice analytics: cosa conservo, cosa dichiaro, e a chi chiedo il permesso. Queste sono le cinque decisioni che ho preso e perché — avviso preliminare: non sono un avvocato, e questa è esperienza documentata, non consulenza legale.

1. Il consenso deve bloccare davvero

L'errore più diffuso sui siti turistici è il banner decorativo: appare, chiede il permesso... mentre gli script di misurazione hanno già caricato. Quello non è consenso; è scenografia.

Nel mio caso, il gestore dei tag — e con lui tutta l'analytics — non si carica finché l'utente non preme accetta. Se rifiuta, non si carica mai. E rifiutare costa esattamente lo stesso clic di accettare, che è il criterio che l'autorità spagnola per la protezione dei dati va fissando per i banner. La prova del fuoco è tecnica e chiunque può farla: apri il tuo sito in una finestra privata, non accettare nulla, e guarda negli strumenti del browser quali richieste partono. Ciò che carica prima del tuo "sì" ti smaschera.

2. Il miglior dato è quello che non conservi

Quando ho progettato il registro d'uso del mio strumento, la decisione più importante è stata negativa: non conservare gli indirizzi IP. Non mi servivano a niente di utile, e ogni dato personale che immagazzini è responsabilità che ti assumi — va protetto, dichiarato e cancellabile su richiesta.

È il principio di minimizzazione applicato con logica d'impresa: prima di conservare un campo, la domanda non è "potrebbe servirmi un giorno?" ma "quale decisione concreta prenderò con questo?". Senza risposta chiara, fuori. Per un hotel o un'agenzia, lo stesso filtro applicato al modulo di prenotazione elimina di solito metà dei campi — e di passaggio migliora la conversione, perché ogni campo in più spaventa.

3. Se c'è un'IA che processa testo, si dice — chiaramente e lì accanto

Il mio strumento invia il testo dell'utente a un fornitore di IA per processarlo. Questo si dichiara, e si dichiara dove si usa: un avviso breve accanto al modulo stesso — il testo viene processato con IA, non inserire dati personali né riservati, si conserva in forma anonima — con link a una pagina di termini che dettaglia cosa si immagazzina, per quanto tempo e con quali diritti. Doppio livello: avviso breve nel punto d'uso, dettaglio completo a un clic.

Costruendolo mi sono fatto la domanda che si farà chiunque: se uso la quota gratuita dell'API di Gemini, Google addestra i suoi modelli con quel testo? Fuori dall'Europa, può farlo. Dentro, no: i termini dell'API di Gemini stabiliscono che nello Spazio economico europeo, in Svizzera e nel Regno Unito si applicano a tutto il servizio, quota gratuita inclusa, le stesse condizioni d'uso dei dati della versione a pagamento. E quelle condizioni dicono che Google non usa i prompt né le risposte per migliorare i suoi prodotti. Io lavoro dalla Spagna, quindi il testo che passa per il mio strumento non addestra Gemini.

Ma che non lo usi per l'addestramento non significa che il dato sparisca, ed è per questo che l'avviso continua a chiedere di non inserire dati personali. Per tre ragioni:

  • Google lo registra per un po'. Gli stessi termini dicono che conserva prompt e risposte per un periodo limitato per individuare abusi e adempiere a obblighi di legge. Il testo viaggia fino ai suoi server e viene registrato.
  • Anche la mia infrastruttura conserva. L'obiettivo, il contesto e il prompt generato si conservano in forma anonima fino a 12 mesi per migliorare lo strumento. Se qualcuno ci scrive il proprio numero di documento, il numero resta lì. Ogni sistema da cui passa un testo è un punto in più da cui può trapelare.
  • Ci sono dati con regole proprie. Un nome accanto a un'allergia è già un dato sanitario, categoria particolare nel GDPR. Un numero di carta in chiaro ricade sotto lo standard PCI DSS. Un'API di IA generalista non è pensata né certificata per fare da gateway di pagamento né da cartella clinica.

È esattamente ciò che dovrebbe portare qualsiasi chatbot turistico, e quasi nessuno porta: l'ospite che scrive all'assistente di un hotel merita di sapere che il suo testo lo processa la macchina di un terzo, e cosa ne succede.

4. Nomina il fornitore, non la tua architettura

Sfumatura imparata scrivendo i miei stessi termini: la normativa esige di identificare le aziende che trattano dati per tuo conto — non esige di pubblicare il tuo schema tecnico. Nella mia informativa nomino i fornitori e la loro funzione (infrastruttura tecnica, elaborazione del testo con IA), senza dettagliare versioni né configurazioni concrete. Sei conforme lo stesso, e non pubblichi gratis la mappa della tua installazione a chiunque voglia cercarne le cuciture. In un settore che maneggia dati di pagamento e di viaggio, quel pudore tecnico è semplice igiene di sicurezza.

5. I dati dei clienti non si incollano nell'IA pubblica. Mai.

La regola più importante è anche la più facile da infrangere un martedì di fretta: niente nomi, email, prenotazioni o reclami di clienti incollati nelle versioni pubbliche di ChatGPT, Gemini o simili. Facendolo perdi il controllo del dato, che può finire usato per l'addestramento — e nessun cliente ti ha dato il permesso per quello. Le guide dello stesso settore alberghiero lo dicono ormai espressamente (Cloudbeds, 2026). Per lavorare con dati reali servono versioni enterprise o API con garanzie contrattuali.

La soluzione operativa è semplice ed economica: modelli anonimizzati. "Scrivi una risposta a un cliente che si lamenta del rumore nella camera X la notte del giorno Y" funziona altrettanto bene senza nome, senza email e senza numero di prenotazione. È la stessa regola preliminare che apre i cinque passi del piano di marketing con l'IA: dati reali dell'attività, sì; dati personali dei clienti in strumenti pubblici, mai.

Il riassunto onesto

Niente di tutto ciò ha richiesto avvocati costosi né ha bloccato alcuna funzionalità: sono state decisioni di design prese in tempo, quasi tutte più economiche della loro alternativa trascurata. Questa è la lettura che offro a qualsiasi attività turistica che stia aggiungendo IA: il GDPR non è la tassa che paghi alla fine del progetto — è un insieme di decisioni di prodotto che, prese all'inizio, escono quasi gratis, e prese tardi, costano una ristrutturazione. E in un mestiere costruito sulla fiducia di gente che ti affida il suo nome, la sua carta e le sue date di vacanza, trattare i dati con quella cura non è solo conformità: è coerenza con ciò che vendi.

Domande frequenti

Posso usare i dati dei miei clienti con ChatGPT o Gemini?

Non nelle loro versioni pubbliche: non dovresti mai incollare dati personali dei clienti (nomi, email, dati di prenotazione) in strumenti di IA aperti, perché perdi il controllo di quel dato e può essere usato per l'addestramento. Per trattare dati reali servono versioni enterprise o API con le adeguate garanzie contrattuali — e raccontarlo nella tua informativa privacy.

Basta un banner dei cookie per rendere conforme l'analytics?

Solo se blocca davvero: gli script di misurazione non devono caricarsi finché l'utente non accetta, e rifiutare deve essere facile quanto accettare. Un banner che decora mentre gli script caricano comunque non è consenso — è scenografia.

Se il mio sito usa l'IA per processare testo dell'utente, cosa devo dichiarare?

Tre cose, in linguaggio chiaro, accanto allo strumento stesso: che il testo viene processato da un fornitore di IA (nominandolo), cosa si conserva e per quanto tempo, e un avvertimento a non inserire dati personali né riservati. L'avviso breve accanto al modulo più una pagina di termini collegata coprono il doppio livello informativo.

Vuoi applicare qualcosa di tutto questo alla tua attività?

Scrivimi e ne parliamo, senza impegno. Rispondo io, non un modulo.

Parliamone

Altri articoli

Turismo e tecnologia

Un sito turistico in 5 lingue senza plugin: le lezioni

Un sito multilingue ben fatto ha bisogno di quattro cose che nessun plugin regala: un URL proprio per lingua, tag hreflang reciproci con x-default, slug tradotti decisi prima di pubblicare e revisione umana delle traduzioni. Lo racconto da un caso reale — il mio stesso sito in spagnolo, inglese, francese, catalano e italiano, servito come HTML statico con costo di manutenzione vicino allo zero.

4 min di lettura

Leggi l'articolo
← Torna al blog