Skip to content Skip to footer
Caso studio - Data Protection

Un Digital
Concierge AI che guadagna fiducia.

Dal QR code all’anonimizzazione post check-out: come abbiamo orientato il design di un prodotto AI verso soluzioni privacy-friendly, rafforzando la relazione tra ospiti e albergatori.

Competenze attivate
AI Governance
Data Audit
Privacy & Security by Design

La scheda del caso

Settore
Hospitality Prodotto AI
Cliente
Startup (anonimo)
Durata
Dall'audit al rilascio
Ruolo BSD
Privacy & AI advisor
Il contesto

Un prodotto IA in un settore
di relazioni umane e accoglienza.

Una startup italiana operante nel settore hospitality e turismo ha l’idea di sviluppare un digital concierge AI accessibile via QR code. Il prodotto permette agli ospiti di accedere a informazioni sui servizi dell’hotel in cui soggiornano, dialogare con la struttura, avere informazioni su attività locali e servizi utili; il tutto via browser, senza app da scaricare e con opzioni multilingua.

Il punto critico non era solo legato agli aspetti tecnologici e di privacy by design. La startup voleva fare un passo in più, cioè costruire fiducia: verso gli hotel, che temevano di delegare una parte delicata della relazione con l’ospite, e verso gli utenti, che avrebbero interagito con un sistema AI condividendo richieste, preferenze e informazioni potenzialmente personali.

Le domande da cui siamo partiti

Fin dal primo giorno di audit con il Cliente abbiamo stimolato un brainstorming insieme ai tecnici dell’App per rispondere ad una serie di domande fondamentali, che avrebbero condizionato il design della stessa app:

  • 01
    Chi è il titolare dei dati degli ospiti all'interno dell'app?
  • 02
    Cosa succede alle chat dopo il check-out degli ospiti?
  • 03
    È possibile allenare il modello sulle chat precedenti? Se sì, con quali misure di sicurezza?
  • 04
    Come possiamo garantire l'intervento umano con gli ospiti all'interno dell'App?
  • 05
    Come si struttura contrattualmente il rapporto con gli hotel?
Le sfide

Le principali sfide in tema di privacy e sicurezza dei dati.

  • 01
    Identificazione persistente
    Creare account, profili o database utenti avrebbe aumentato la superficie di rischio.
  • 02
    Conservazione eccessiva
    Le informazioni raccolte per attivare il servizio non dovevano restare nei sistemi oltre il necessario.
  • 03
    Conversazioni con l'AI
    Proprio nelle chat gli utenti possono inserire dati personali, preferenze o informazioni non previste o comunque superflue rispetto all'erogazione del servizio di concierge.
La soluzione

Le scelte di design dell’App.

  • 01
    Nessun account
    L'utente accede tramite QR code e inserisce solo i dati necessari per verificare il proprio soggiorno: nome, cognome, numero stanza e date di check-in/check-out. Questi dati non servono a costruire un profilo. Servono a generare un authentication token temporaneo, legato alla prenotazione, valido su un solo dispositivo e destinato a scadere al check-out.
  • 02
    Inserire una validazione della struttura
    Il token non diventa pienamente operativo senza verifica. Se la struttura valida i dati entro 48 ore, l'accesso resta attivo fino al check-out. Se la validazione non avviene o fallisce, i dati vengono cancellati.
  • 03
    Chat de-identificate + privacy layer
    Durante il soggiorno, le conversazioni sono de-identificate: la struttura visualizza gli interlocutori solo come “User” e “Chatbot”. Dopo il check-out, un privacy layer rileva e maschera eventuali dati personali presenti nelle conversazioni, consentendo la conservazione solo in forma anonimizzata per finalità statistiche.
  • 04
    Il ciclo di vita del dato
    Alla fine dello sviluppo, i dati dell’utente avevano un ciclo di vita ben definito essendo trattati per una finalità specifica, in un tempo limitato, e poi eliminati o trasformati in dati anonimi per finalità di training. QR code → dati minimi → token → validazione 48h → accesso temporaneo → chat de-identificate → privacy layer → dati anonimizzati

Privacy by Design è la traduzione in misure e controlli di principi che il GDPR ha definito e che devono essere applicati in scenari sempre più complessi con l’avvento dell’IA.

Solo con un intervento nelle prime fasi di design si è potuti orientare il progetto verso una direzione corretta che unisse le finalità imprenditoriali della start-up con le esigenze degli albergatori e gli obblighi di conformità normativa.

La lezione del progetto

Il nostro intervento

BSD in Action.

Il nostro primo passo non è stato redigere documenti.
È stato fare domande e chiedere di avere visibilità sulla prima demo di prodotto.  Abbiamo condotto una sessione di audit tecnico-legale con il team di sviluppo, mappando il flusso reale dei dati dall’accesso dell’ospite via QR code fino all’archiviazione post check-out.

  • 01
    Data Mapping
    Audit dell’infrastruttura e mappatura dei flussi
    Abbiamo ricostruito il ciclo di vita completo del dato: dalla registrazione dell’ospite via QR code, alla generazione del token di autenticazione, alla conservazione delle chat in sessione RAM, fino al trasferimento su storage locale post check-out. Per ogni fase abbiamo identificato quale dato veniva trattato, dove risiedeva fisicamente, con quale base giuridica e con quale retention. Questo ha permesso di rilevare lacune concrete: TTL su Redis non esplicitamente impostati, assenza di logging del ciclo QR, mancanza di un meccanismo di age verification per i minori. Il dialogo con gli sviluppatori è stato costante e produttivo. Il mindset di tutti era ormai settato verso un risultato condiviso di privacy by design e tutti ne hanno beneficiato. 
  • 02
    Governance Design
    Definizione dei ruoli GDPR e della governance
    Il punto più delicato era la ripartizione delle responsabilità. Durante il soggiorno dell’ospite, la startup agisce come responsabile del trattamento per conto dell’hotel, che è titolare autonomo. Dopo il check-out, quando i dati vengono elaborati per analytics aggregati, la startup agisce come titolare autonomo, ma solo a condizione che i dati siano stati correttamente anonimizzati prima dell’archiviazione. Questa distinzione ha chiarito quale informativa fosse necessaria, in capo a chi, ed ha eliminato la necessità del consenso per le finalità di analytics.
  • 03
    Privacy by Design
    Progettazione del privacy layer e delle misure tecniche
    Abbiamo lavorato fianco a fianco con il team tecnico per tradurre i requisiti normativi in scelte architetturali. La soluzione centrale è stata il privacy layer post check-out: un algoritmo che, al momento dell’archiviazione, rileva e maschera automaticamente i dati personali nelle chat. Abbiamo definito il processo di validazione del QR code con finestre temporali chiare (48h per la validazione, cancellazione automatica in caso di fallimento), la segregazione dei database, i TTL dinamici su Redis agganciati alla data di check-out reale, e i pop-up informativi in-chat.
  • 04
    AI Governance
    Analisi del rischio AI e posizionamento rispetto all’AI Act
    Abbiamo analizzato il sistema AI rispetto al framework dell’AI Act. Il chatbot non rientra nelle categorie ad alto rischio, ma genera obblighi di trasparenza verso l’utente. Abbiamo strutturato questa disclosure come elemento di fiducia, non come avviso in “legalese”.
  • 05
    Contrattualistica
    Struttura contrattuale B2B con gli hotel
    Abbiamo progettato l’architettura contrattuale: condizioni generali per tutti gli hotel + modulo specifico per le personalizzazioni. Procedure di contestazione con SLA chiari, e disciplina specifica con disclaimer sulle possibili allucinazioni del chatbot.
Le sfide

Cosa abbiamo prodotto concretamente.

  • Deliveralbe 01
    Mappatura dei flussi di trattamento
    Registro dei trattamenti aggiornato con tutti i flussi dati, basi giuridiche, retention e misure tecniche per ogni fase del ciclo di vita del dato.
  • Deliveralbe 02
    Informativa privacy per gli ospiti
    Documento che chiarisce il ruolo della startup e degli hotel, le finalità di trattamento, i diritti dell'interessato e la disclosure AI obbligatoria.
  • Deliveralbe 03
    DPA (Data Processing Agreement)
    Accordo sul trattamento dei dati tra la startup e gli hotel, con ruoli definiti, istruzioni al responsabile del trattamento e clausole di sub-processing per i fornitori tecnologici.
  • Deliveralbe 04
    Analisi del rischio AI
    Classificazione del sistema AI rispetto all'AI Act, mappatura dei rischi specifici (allucinazioni, accesso minori, esposizione dati, shadow use) e misure di mitigazione.
  • Deliveralbe 05
    Condizioni generali di servizio B2B
    Framework contrattuale completo con struttura fee, termini di abbonamento, modalità di recesso, procedure di contestazione, SLA, clausole risolutive espresse e disciplina delle controversie.
  • Deliveralbe 06
    Raccomandazioni tecniche operative
    Lista di azioni prioritarie per il team tecnico: TTL dinamici su Redis, logging del ciclo QR, meccanismo di age-gating per i minori, implementazione del privacy layer post check-out e tante altre misure di privacy by design.
  • Deliveralbe 07
    Termini di utilizzo del chatbot
    Condizioni d'uso rivolte all'utente finale con disciplina dell'ambito territoriale, limitazioni di responsabilità per le allucinazioni e modalità di segnalazione problemi e feedback.
Prenota una call con i nostri esperti
Hai un progetto AI o un prodotto digitale con implicazioni privacy? Partiamo da qui: mappiamo insieme rischi, ruoli e misure.