Un prodotto IA in un settore
di relazioni umane e accoglienza.
Una startup italiana operante nel settore hospitality e turismo ha l’idea di sviluppare un digital concierge AI accessibile via QR code. Il prodotto permette agli ospiti di accedere a informazioni sui servizi dell’hotel in cui soggiornano, dialogare con la struttura, avere informazioni su attività locali e servizi utili; il tutto via browser, senza app da scaricare e con opzioni multilingua.
Il punto critico non era solo legato agli aspetti tecnologici e di privacy by design. La startup voleva fare un passo in più, cioè costruire fiducia: verso gli hotel, che temevano di delegare una parte delicata della relazione con l’ospite, e verso gli utenti, che avrebbero interagito con un sistema AI condividendo richieste, preferenze e informazioni potenzialmente personali.
Le domande da cui siamo partiti
Fin dal primo giorno di audit con il Cliente abbiamo stimolato un brainstorming insieme ai tecnici dell’App per rispondere ad una serie di domande fondamentali, che avrebbero condizionato il design della stessa app:
-
01Chi è il titolare dei dati degli ospiti all'interno dell'app?
-
02Cosa succede alle chat dopo il check-out degli ospiti?
-
03È possibile allenare il modello sulle chat precedenti? Se sì, con quali misure di sicurezza?
-
04Come possiamo garantire l'intervento umano con gli ospiti all'interno dell'App?
-
05Come si struttura contrattualmente il rapporto con gli hotel?
Le principali sfide in tema di privacy e sicurezza dei dati.
-
01Identificazione persistenteCreare account, profili o database utenti avrebbe aumentato la superficie di rischio.
-
02Conservazione eccessivaLe informazioni raccolte per attivare il servizio non dovevano restare nei sistemi oltre il necessario.
-
03Conversazioni con l'AIProprio nelle chat gli utenti possono inserire dati personali, preferenze o informazioni non previste o comunque superflue rispetto all'erogazione del servizio di concierge.
Le scelte di design dell’App.
-
01Nessun accountL'utente accede tramite QR code e inserisce solo i dati necessari per verificare il proprio soggiorno: nome, cognome, numero stanza e date di check-in/check-out. Questi dati non servono a costruire un profilo. Servono a generare un authentication token temporaneo, legato alla prenotazione, valido su un solo dispositivo e destinato a scadere al check-out.
-
02Inserire una validazione della strutturaIl token non diventa pienamente operativo senza verifica. Se la struttura valida i dati entro 48 ore, l'accesso resta attivo fino al check-out. Se la validazione non avviene o fallisce, i dati vengono cancellati.
-
03Chat de-identificate + privacy layerDurante il soggiorno, le conversazioni sono de-identificate: la struttura visualizza gli interlocutori solo come “User” e “Chatbot”. Dopo il check-out, un privacy layer rileva e maschera eventuali dati personali presenti nelle conversazioni, consentendo la conservazione solo in forma anonimizzata per finalità statistiche.
-
04Il ciclo di vita del datoAlla fine dello sviluppo, i dati dell’utente avevano un ciclo di vita ben definito essendo trattati per una finalità specifica, in un tempo limitato, e poi eliminati o trasformati in dati anonimi per finalità di training. QR code → dati minimi → token → validazione 48h → accesso temporaneo → chat de-identificate → privacy layer → dati anonimizzati
Solo con un intervento nelle prime fasi di design si è potuti orientare il progetto verso una direzione corretta che unisse le finalità imprenditoriali della start-up con le esigenze degli albergatori e gli obblighi di conformità normativa.Privacy by Design è la traduzione in misure e controlli di principi che il GDPR ha definito e che devono essere applicati in scenari sempre più complessi con l’avvento dell’IA.
La lezione del progetto
BSD in Action.
Il nostro primo passo non è stato redigere documenti.
È stato fare domande e chiedere di avere visibilità sulla prima demo di prodotto. Abbiamo condotto una sessione di audit tecnico-legale con il team di sviluppo, mappando il flusso reale dei dati dall’accesso dell’ospite via QR code fino all’archiviazione post check-out.
-
01Data MappingAudit dell’infrastruttura e mappatura dei flussiAbbiamo ricostruito il ciclo di vita completo del dato: dalla registrazione dell’ospite via QR code, alla generazione del token di autenticazione, alla conservazione delle chat in sessione RAM, fino al trasferimento su storage locale post check-out. Per ogni fase abbiamo identificato quale dato veniva trattato, dove risiedeva fisicamente, con quale base giuridica e con quale retention. Questo ha permesso di rilevare lacune concrete: TTL su Redis non esplicitamente impostati, assenza di logging del ciclo QR, mancanza di un meccanismo di age verification per i minori. Il dialogo con gli sviluppatori è stato costante e produttivo. Il mindset di tutti era ormai settato verso un risultato condiviso di privacy by design e tutti ne hanno beneficiato.
-
02Governance DesignDefinizione dei ruoli GDPR e della governanceIl punto più delicato era la ripartizione delle responsabilità. Durante il soggiorno dell’ospite, la startup agisce come responsabile del trattamento per conto dell’hotel, che è titolare autonomo. Dopo il check-out, quando i dati vengono elaborati per analytics aggregati, la startup agisce come titolare autonomo, ma solo a condizione che i dati siano stati correttamente anonimizzati prima dell’archiviazione. Questa distinzione ha chiarito quale informativa fosse necessaria, in capo a chi, ed ha eliminato la necessità del consenso per le finalità di analytics.
-
03Privacy by DesignProgettazione del privacy layer e delle misure tecnicheAbbiamo lavorato fianco a fianco con il team tecnico per tradurre i requisiti normativi in scelte architetturali. La soluzione centrale è stata il privacy layer post check-out: un algoritmo che, al momento dell’archiviazione, rileva e maschera automaticamente i dati personali nelle chat. Abbiamo definito il processo di validazione del QR code con finestre temporali chiare (48h per la validazione, cancellazione automatica in caso di fallimento), la segregazione dei database, i TTL dinamici su Redis agganciati alla data di check-out reale, e i pop-up informativi in-chat.
-
04AI GovernanceAnalisi del rischio AI e posizionamento rispetto all’AI ActAbbiamo analizzato il sistema AI rispetto al framework dell’AI Act. Il chatbot non rientra nelle categorie ad alto rischio, ma genera obblighi di trasparenza verso l’utente. Abbiamo strutturato questa disclosure come elemento di fiducia, non come avviso in “legalese”.
-
05ContrattualisticaStruttura contrattuale B2B con gli hotelAbbiamo progettato l’architettura contrattuale: condizioni generali per tutti gli hotel + modulo specifico per le personalizzazioni. Procedure di contestazione con SLA chiari, e disciplina specifica con disclaimer sulle possibili allucinazioni del chatbot.
Cosa abbiamo prodotto concretamente.
-
Deliveralbe 01Mappatura dei flussi di trattamentoRegistro dei trattamenti aggiornato con tutti i flussi dati, basi giuridiche, retention e misure tecniche per ogni fase del ciclo di vita del dato.
-
Deliveralbe 02Informativa privacy per gli ospitiDocumento che chiarisce il ruolo della startup e degli hotel, le finalità di trattamento, i diritti dell'interessato e la disclosure AI obbligatoria.
-
Deliveralbe 03DPA (Data Processing Agreement)Accordo sul trattamento dei dati tra la startup e gli hotel, con ruoli definiti, istruzioni al responsabile del trattamento e clausole di sub-processing per i fornitori tecnologici.
-
Deliveralbe 04Analisi del rischio AIClassificazione del sistema AI rispetto all'AI Act, mappatura dei rischi specifici (allucinazioni, accesso minori, esposizione dati, shadow use) e misure di mitigazione.
-
Deliveralbe 05Condizioni generali di servizio B2BFramework contrattuale completo con struttura fee, termini di abbonamento, modalità di recesso, procedure di contestazione, SLA, clausole risolutive espresse e disciplina delle controversie.
-
Deliveralbe 06Raccomandazioni tecniche operativeLista di azioni prioritarie per il team tecnico: TTL dinamici su Redis, logging del ciclo QR, meccanismo di age-gating per i minori, implementazione del privacy layer post check-out e tante altre misure di privacy by design.
-
Deliveralbe 07Termini di utilizzo del chatbotCondizioni d'uso rivolte all'utente finale con disciplina dell'ambito territoriale, limitazioni di responsabilità per le allucinazioni e modalità di segnalazione problemi e feedback.