Vai al contenuto principale
OpenAI

Published: 9 luglio 2026

Addendum sul trattamento dei dati dei siti ChatGPT

Il presente DPA si applica agli utenti di ChatGPT Plus, Pro e di altri servizi per persone fisiche, qualora il sito ChatGPT pubblicato dall'utente raccolga Dati personali.

Se l'utente utilizza ChatGPT Enterprise, Business o altri servizi per aziende e sviluppatori, può consultare il presente DPA⁠, oppure il DPA sottoscritto tra la propria organizzazione e OpenAI, per informazioni su come OpenAI tratta i dati personali per conto dell'utente al fine di fornire i Servizi, inclusi i Siti ChatGPT.


Il presente Addendum sul trattamento dei dati dei Siti ChatGPT ("DPA") integra ed è incorporato nei Termini dei Siti ChatGPT e negli altri termini, politiche e condizioni del servizio che, congiuntamente, disciplinano l’utilizzo dei Servizi da parte dell’utente (l’“Accordo”). Si applica laddove OpenAI tratti i Dati personali raccolti dal Sito ChatGPT pubblicato dall’utente al fine di ospitare, mantenere e supportare il Sito ChatGPT dell’utente. Per chiarezza, il presente DPA non si applica all'uso di ChatGPT da parte dell'utente per creare o modificare un Sito ChatGPT, inclusi i prompt, i file o altri contenuti forniti dall'utente nelle conversazioni con ChatGPT. Il presente DPA è stipulato tra l’utente e OpenAI OpCo, LLC, a meno che l’utente non abbia sede in un Paese dello Spazio economico europeo o in Svizzera, nel qual caso è stipulato con OpenAI Ireland Ltd ("OpenAI"). I termini con iniziale maiuscola sono definiti nella Sezione 6 o altrove nel presente DPA. Nel presente DPA, OpenAI e l’utente sono ciascuno indicati come una "Parte" e collettivamente come le "Parti". L'utente dichiara di essere legalmente in grado di stipulare il presente DPA e, qualora lo stipuli per conto di un’entità, di avere l’autorità legale per vincolare tale entità. Utilizzando i Servizi per pubblicare e ospitare un Sito ChatGPT che raccoglie Dati personali dagli utenti finali del suo sito ChatGPT, l'utente accetta il presente DPA.

1. Dettagli

  • 1.1 Ambito e Ruoli. Nell'ambito della fornitura dei Servizi all'utente ai sensi dell'Accordo, OpenAI può trattare i Dati personali per conto dell'utente. Questo sarà il caso se il sito ChatGPT pubblicato raccoglie Dati personali, ad esempio consentendo agli utenti finali di accedere a un account o crearne uno, oppure di pubblicare o caricare contenuti, o se il Sito ChatGPT dell'utente raccoglie Dati personali utilizzando cookie o tecnologie simili. Nel presente DPA, tali Dati personali sono denominati “Dati ospitati”, poiché OpenAI ospita tali Dati personali per conto dell’utente. OpenAI tratta i Dati ospitati in qualità di Responsabile del trattamento dei dati per conto dell’utente, e il presente DPA disciplina tale Trattamento. 

  • 1.2 Dettagli del trattamento. OpenAI tratterà i Dati ospitati esclusivamente al fine di erogare i Servizi all’utente in conformità all’Accordo e al presente DPA. I dettagli riguardanti la natura, la durata, nonché i tipi di Dati ospitati e le categorie di Soggetti interessati coinvolti, sono indicati nell’Allegato 1 (Dettagli del trattamento) del presente DPA. OpenAI e l’utente concordano di adempiere ai rispettivi obblighi ai sensi delle Leggi in materia di protezione dei dati in relazione ai Servizi.

2. Obblighi di OpenAI

  • 2.1 Istruzioni dell'utente. Le Parti concordano che il presente DPA e l’Accordo, nonché qualsiasi istruzione e prompt forniti tramite i Servizi, le impostazioni e configurazioni nei Servizi e altri strumenti resi disponibili da OpenAI all’interno dei Servizi, costituiscono le istruzioni documentate dell’utente riguardo al trattamento dei Dati ospitati da parte di OpenAI ("Istruzioni dell’utente"). OpenAI tratterà i Dati ospitati per ospitare, mantenere e supportare il sito ChatGPT pubblicato dall’utente esclusivamente in conformità alle Istruzioni dell’utente, a meno che non sia tenuta a farlo dalla legge applicabile a cui OpenAI è soggetta, nel qual caso OpenAI informerà l’utente di tale requisito prima del trattamento, salvo divieti di legge.

  • 2.2 Comunicazioni all'utente. OpenAI informerà prontamente l'utente per iscritto se, per quanto a conoscenza di OpenAI e a parere della stessa, un'Istruzione del Cliente viola le Leggi in materia di protezione dei dati. OpenAI, nella misura consentita dalla legge, informerà l’utente se riceve una richiesta vincolante di divulgazione dei Dati ospitati da parte di un’autorità di polizia giudiziaria.

  • 2.3 Riservatezza. OpenAI garantirà che tutte le persone autorizzate da OpenAI a trattare i Dati ospitati si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza.

  • 2.4 Richieste dei Soggetti interessati. Nella misura consentita dalla legge, OpenAI informerà l’utente qualora OpenAI riceva una richiesta di esercitare i diritti degli interessati ai sensi delle Leggi in materia di protezione dei dati ("Richiesta del Soggetto interessato") in relazione ai Dati ospitati. OpenAI non risponderà a nessuna richiesta di questo tipo senza preventiva autorizzazione scritta, salvo che l’utente autorizzi OpenAI a inoltrare le Richieste dei Soggetti interessati secondo necessità per consentire di rispondere direttamente. Tenendo conto della natura del trattamento, OpenAI assisterà implementando misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, per consentire di rispondere alle Richieste dei Soggetti interessati.

  • 2.5 Sicurezza. OpenAI implementerà e manterrà misure di sicurezza organizzative e tecniche ragionevoli e adeguate per proteggere i Dati ospitati, come stabilito nell'Accordo.

  • 2.6 Assistenza all’utente. OpenAI fornirà, tenendo conto della natura del trattamento e delle informazioni disponibili a OpenAI, un'assistenza ragionevole all’utente per aiutarlo a rispettare i propri obblighi ai sensi delle Leggi in materia di protezione dei dati, inclusa, ove opportuno, la preparazione di valutazioni d'impatto sulla protezione dei dati in relazione al Trattamento dei Dati ospitati da parte di OpenAI e, ove necessario, la consultazione con un’autorità di controllo avente giurisdizione su tale Trattamento, se tale consultazione è richiesta dalle Leggi in materia di protezione dei dati.

  • 2.7 Violazioni dei dati personali. OpenAI informerà l’utente senza indebito ritardo dopo essere venuta a conoscenza di qualsiasi violazione dei dati personali. OpenAI fornirà un’assistenza ragionevole all’utente per aiutarlo a rispettare i propri obblighi ai sensi delle Leggi in materia di protezione dei dati in relazione a tale Violazione di Dati personali.

  • 2.8 Valutazione della conformità. Qualora l'utente abbia fondati motivi per sospettare che OpenAI non abbia rispettato i propri obblighi ai sensi del presente DPA e qualora le Leggi applicabili in materia di protezione dei dati riconoscano all'utente il diritto di effettuare un audit, questi avrà i seguenti diritti di audit nei confronti di OpenAI: 

    • 2.8.1 Su richiesta scritta e non più di una volta all’anno, all'utente verrà fornito un riepilogo dei rapporti di audit pertinenti alla conformità di OpenAI al presente DPA e altre informazioni necessarie a dimostrare l’adempimento di OpenAI agli obblighi previsti dal presente DPA. OpenAI avrà diritto di addebitare un importo nominale per la fornitura di informazioni ai sensi della presente Sezione 2.8.1; 

    • 2.8.2 Qualora le informazioni fornite ai sensi della Sezione 2.8.1 non siano sufficienti per l'utente per dimostrare il rispetto degli obblighi ai sensi delle Leggi in materia di protezione dei dati, l'utente potrà richiedere ulteriori informazioni e/o un’ispezione da parte di un revisore idoneo e qualificato, vincolato da adeguati obblighi di riservatezza, a proprie spese. OpenAI prenderà ragionevolmente in considerazione qualsiasi richiesta di questo tipo e valuterà in che modo potrà soddisfarla senza compromettere la riservatezza delle informazioni degli altri nostri clienti e utenti. 

Tutti i risultati e la documentazione ottenuti da OpenAI ai sensi della presente Sezione 2.8, inclusi i risultati di eventuali audit o ispezioni, costituiranno le informazioni riservate di OpenAI. 

  • 2.9 Coinvolgimento di Sub-responsabili. Con il presente atto, l'utente fornisce a OpenAI un'autorizzazione generale a coinvolgere i Sub-responsabili del trattamento elencati nell'Elenco dei Sub-responsabili del trattamento per elaborare i Dati ospitati in relazione ai Servizi. OpenAI informerà l’utente di eventuali modifiche all’Elenco dei Sub-responsabili del trattamento tramite post sul blog, notifica all’interno dei Servizi o altri mezzi ragionevoli, oppure via e-mail qualora l’utente sia iscritto alle notifiche e-mail sul sito dell’Elenco dei Sub-responsabili del trattamento. L'utente può opporsi all'uso di tale Sub-responsabile del trattamento aggiuntivo entro 30 giorni dal ricevimento della notifica della modifica seguendo le istruzioni indicate nell'Elenco dei Sub-responsabili del trattamento o contattando privacy@openai.com⁠. In tal caso, OpenAI collaborerà con l’utente per affrontare le sue preoccupazioni. Se le obiezioni non sono state risolte a soddisfazione delle Parti entro 30 giorni dal ricevimento da parte di OpenAI della notifica di obiezione, ciascuna parte può risolvere l’Accordo o interrompere i Servizi interessati che non possono essere forniti senza l’uso del nuovo Sub-responsabile del trattamento. In questo caso, all'utente verranno rimborsati gli eventuali importi prepagati applicabili relativi a periodi o termini successivi alla data di cessazione.

  • 2.10 Obblighi dei Sub-responsabili del trattamento. OpenAI stipulerà accordi contrattuali con ciascun Sub-responsabile del trattamento che impongano loro obblighi comparabili a quelli imposti a OpenAI ai sensi del presente DPA. Fatte salve le limitazioni di responsabilità incluse nell'Accordo, OpenAI rimarrà responsabile per gli atti e le omissioni dei suoi Sub-responsabili del trattamento nella stessa misura in cui OpenAI sarebbe responsabile ai sensi del presente DPA se avesse eseguito tali atti od omissioni personalmente.

  • 2.11 Restituzione o Eliminazione dei Dati. Alla scadenza o risoluzione dell’Accordo, OpenAI, su istruzione dell'utente, restituirà o eliminerà i Dati ospitati e le copie esistenti, a meno che la conservazione dei Dati ospitati non sia richiesta dalle leggi applicabili, nel qual caso OpenAI li isolerà e proteggerà da qualsiasi ulteriore trattamento, salvo nella misura richiesta dalle leggi applicabili.

3. Obblighi dell'utente

  • 3.1 Avvisi e autorizzazioni. L’utente dichiara, garantisce e conviene di aver fornito tutte le comunicazioni richieste e di essere in possesso, nonché di mantenere per l’intera Durata dell'accordo, tutti i diritti, consensi e autorizzazioni necessari, nella misura richiesta dalle Leggi in materia di protezione dei dati, per fornire i Dati ospitati a OpenAI e per autorizzare OpenAI a trattare i Dati ospitati in relazione all’Accordo, incluso il presente DPA.

  • 3.2 Cooperazione. L’utente deve collaborare ragionevolmente con OpenAI per assisterla nell'adempimento di qualsiasi obbligo previsto dalle Leggi applicabili in materia di protezione dei dati.

  • 3.3 Configurazioni. Fermi restando gli obblighi di sicurezza di OpenAI riportati nell'articolo 2.5 del presente DPA, l'utente riconosce e accetta di essere responsabile di determinate configurazioni e decisioni progettuali per i Servizi e di implementare tali configurazioni e decisioni progettuali (ad esempio, periodi di conservazione, eliminazione, ecc.) in modo conforme alle Leggi applicabili in materia di protezione dei dati.

4. Trasferimenti di dati internazionali

  • 4.1 Dati del SEE e della Svizzera. I Dati ospitati trattati da OpenAI ai sensi del presente DPA possono rientrare nell'ambito delle Leggi in materia di protezione dei dati dello Spazio Economico Europeo o della Svizzera ("Dati del SEE e della Svizzera"). Indipendentemente dalla Parte contraente di OpenAI applicabile ai sensi del presente DPA, con la presente l'utente istruisce OpenAI Ireland Limited a trattare qualsiasi Dato del SEE e della Svizzera in conformità al presente DPA. Nella misura in cui OpenAI Ireland Limited trasferisca i Dati del SEE e della Svizzera ad altre affiliate di OpenAI o a terzi al di fuori dello Spazio Economico Europeo o della Svizzera per fornire i Servizi, lo farà sulla base di accordi contenenti le Clausole contrattuali standard (SCC) che garantiscono adeguate salvaguardie per la protezione dei Dati ospitati o di una decisione di adeguatezza emessa dalla Commissione europea ai sensi dell'Articolo 45 del GDPR.

  • 4.2 Dati del Regno Unito. I Dati ospitati trattati da OpenAI ai sensi del presente DPA possono rientrare nell'ambito delle Leggi in materia di protezione dei dati del Regno Unito ("Dati del Regno Unito"). Indipendentemente dalla Parte contraente applicabile di OpenAI ai sensi del presente DPA, l'utente incarica OpenAI OpCo, LLC di trattare qualsiasi Dato del Regno Unito in conformità con il presente DPA e con le SCC modificate dall'Addendum del Regno Unito, che si considerano stipulate (e incorporate nel presente DPA per riferimento) e completate come descritto nell'Allegato 1.

5 Ulteriori requisiti

Nella misura in cui si applicano le Leggi statunitensi in materia di privacy:

  • 5.1 OpenAI si impegna a (a) non fornire all’utente alcun corrispettivo monetario o altra forma di corrispettivo di valore in cambio dei Dati ospitati ricevuti dall’utente e, a scanso di equivoci, le Parti riconoscono e concordano che l’utente non ha "venduto" (come definito dalle Leggi in materia di privacy degli Stati Uniti) i Dati ospitati a OpenAI; (b) non "vendere" (come definito dalle Leggi in materia di privacy degli Stati Uniti) o "condividere" (come definito dal CCPA) Dati personali; (c) nella misura in cui l’utente consenta o richieda a OpenAI di trattare i Dati ospitati soggetti alle Leggi in materia di privacy degli Stati Uniti in forma de-identificata nell’ambito dei Servizi, OpenAI dovrà (i) adottare misure ragionevoli per impedire che tali dati de-identificati vengano utilizzati per dedurre informazioni su, o siano altrimenti collegati a, una determinata persona fisica o a un nucleo familiare; (ii) impegnarsi pubblicamente a mantenere e utilizzare tali dati de-identificati in tale forma e a non tentare di re-identificare le informazioni, salvo quanto consentito dalle Leggi in materia di privacy degli Stati Uniti; e (iii) prima di condividere dati de-identificati con qualsiasi altra parte, inclusi i Sub-responsabili, obbligare contrattualmente tali destinatari a rispettare i requisiti della presente disposizione (c)(i)-(iii); e (d) laddove i Dati ospitati siano soggetti al CCPA (i) non conservare, utilizzare, divulgare o altrimenti trattare i Dati ospitati se non nella misura necessaria per le finalità di business specificate nell’Accordo, incluse, senza limitazione, quelle indicate nell’Allegato 1 del presente DPA; (ii) non conservare, utilizzare, divulgare o altrimenti trattare i Dati ospitati in alcun modo al di fuori del rapporto commerciale diretto tra OpenAI e l’utente; (iii) non combinare alcun Dato ospitato con Dati personali che OpenAI riceve da o per conto di qualsiasi altro terzo o raccoglie dalle interazioni dirette di OpenAI con individui, a condizione che OpenAI possa combinare tali Dati ospitati per uno scopo consentito dal CCPA se richiesto dall’utente o come altrimenti consentito dal CCPA; (iv) informare l’utente senza indebito ritardo qualora OpenAI stabilisca di non essere più in grado di adempiere ai propri obblighi ai sensi del CCPA; e (v) se l’utente ritiene ragionevolmente che il Trattamento dei Dati ospitati da parte di OpenAI non sia conforme ai requisiti del CCPA e previa ragionevole notifica dello stesso a OpenAI da parte dell’utente, le Parti collaboreranno in buona fede per porre rimedio al problema oppure, se dopo tale collaborazione l’utente determina ragionevolmente che il problema non può essere risolto, OpenAI interromperà il Trattamento dei Dati ospitati interessati su istruzione scritta dell’utente.

  • 5.2 L’utente accetta di non intraprendere alcuna azione che possa (a) far considerare la fornitura dei Dati ospitati a OpenAI come una "vendita" ai sensi delle Leggi statunitensi in materia di privacy o una "condivisione" ai sensi del CCPA (o concetti equivalenti ai sensi delle Leggi statunitensi in materia di privacy); oppure (b) far sì che OpenAI non sia considerato un "fornitore di servizi" ai sensi del CCPA o un "responsabile del trattamento" ai sensi delle Leggi statunitensi in materia di privacy.

6. Definizioni

“Titolare del trattamento” ha il significato assegnato al termine “titolare” (o altro termine analogo) secondo le Leggi in materia di protezione dei dati.

“Responsabile del trattamento” ha il significato assegnato al termine "responsabile" (o altro termine analogo) secondo le Leggi in materia di protezione dei dati.

Per “Leggi in materia di protezione dei dati” si intendono le leggi sulla privacy e protezione dei dati applicabili al trattamento dei Dati ospitati da parte di OpenAI in relazione ai Servizi.

“Soggetto interessato” ha il significato attribuito al termine "soggetto interessato" (o altro termine analogo) secondo le Leggi in materia di protezione dei dati.

Per “GDPR” si intende il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016.

Per “Dati ospitati“ si intende qualsiasi Dato personale raccolto dal Sito ChatGPT dopo la sua pubblicazione.

“Dati personali” ha il significato assegnato al termine “dati personali” o “informazioni personali” (o altro termine analogo) secondo le Leggi in materia di protezione dei dati.

Per “Violazione dei Dati personali” si intende una violazione della sicurezza che comporta la distruzione accidentale o illecita, la perdita, l'alterazione, la divulgazione non autorizzata o l'accesso ai Dati ospitati memorizzati, trasmessi o altrimenti trattati da OpenAI, dai suoi Sub-responsabili del trattamento o da qualsiasi altro terzo che agisca per conto di OpenAI.

“Trattamento” ha il significato assegnato al termine "trattamento" (o un altro termine analogo) secondo le Leggi in materia di protezione dei dati.

Per “SCC” si intendono le clausole contrattuali standard per il trasferimento di dati personali verso paesi terzi adottate dalla Commissione europea il 4 giugno 2021 (come modificate, aggiornate o sostituite di volta in volta).

Per “Sub-responsabili del trattamento” si intendono i sub-responsabili del trattamento incaricati da OpenAI di elaborare i Dati ospitati in relazione ai Servizi, elencati nell'Elenco dei Sub-responsabili del trattamento.

Per “Elenco dei Sub-responsabili del trattamento” si intende l'elenco disponibile al seguente indirizzo https://platform.openai.com/subprocessors⁠(si apre in una nuova finestra).

Per “Addendum del Regno Unito” si intende l'addendum del Regno Unito alle SCC dell'UE emesso dall'Information Commissioner ai sensi dell'articolo 119A(1) del Data Protection Act 2018.

Per “Leggi statunitensi in materia di privacy” si intende il sottoinsieme delle leggi in materia di protezione dei dati applicabili ai residenti degli Stati Uniti, incluso, a titolo esemplificativo ma non esaustivo, il California Consumer Privacy Act ("CCPA").

Programma 1

Dettagli del trattamento

  • 1. Natura e Scopo:

    • L'hosting, la manutenzione e il supporto del Sito ChatGPT pubblicato.

  • 2. Durata:

    • La Durata dell'accordo e il tempo successivamente necessario affinché le Parti adempiano ai rispettivi obblighi applicabili dopo la sua scadenza, inclusa la cancellazione dei dati.

  • 3. Categorie di Dati ospitati:

    • Dati personali forniti dagli utenti finali del Sito ChatGPT dell'utente (ad esempio testi, immagini, video o altri contenuti pubblicati o caricati sul suo Sito ChatGPT).

    • Dati personali generati attraverso l’uso del suo Sito ChatGPT da parte degli utenti finali (ad esempio dati di log, dati di utilizzo, informazioni sul dispositivo e dati raccolti tramite cookie e tecnologie simili). 

  • 4. Categorie di soggetti interessati:

    • Utenti finali del Sito ChatGPT dell'utente; e

    • Terze parti i cui dati personali sono forniti dagli utenti finali in relazione all’utilizzo del sito ChatGPT dell'utente.

  • 5. Dati sensibili trasferiti (se del caso):

    • Dati sensibili trasferiti (ove applicabile) e limitazioni o misure di salvaguardia applicate che considerino appieno la natura dei dati e i rischi coinvolti, per esempio rigorosa limitazione delle finalità, restrizioni di accesso (compreso l'accesso concesso esclusivamente al personale che abbia seguito una formazione specializzata), tenuta di un registro dell'accesso ai dati, restrizioni ai trasferimenti successivi o misure di sicurezza aggiuntive.

    • I dati sensibili possono essere trattati in base alle istruzioni dell'utente, qualora tali dati siano forniti da un utente finale. OpenAI tratterà questi dati sensibili solo secondo le istruzioni dell'utente.

  • 6. Frequenza:

    • Frequenza del trasferimento (per esempio, se i dati vengono trasferiti una tantum o su base continuativa).

    • Su base continuativa a seconda dell'uso dei Servizi da parte dell'utente

  • 7. Trasferimenti ai sub-responsabili:

    • Ai sensi dell'Articolo 2.9 del DPA, i Sub-responsabili del trattamento tratteranno i Dati ospitati come necessario per fornire i Servizi. Tale trattamento sarà valido per tutta la durata dell'Accordo, salvo diverso accordo scritto.

  • 8. Informazioni sulle SCC per il trasferimento dei dati del Regno Unito ai sensi dell'Articolo 4.2:

    • 8.1 Il Modulo Due (da Titolare a Responsabile del trattamento) delle SCC si applica come segue: (i) la clausola di adesione facoltativa nella Clausola 7 non si applica; (ii) nella Clausola 9 si applica l'Opzione 2 (autorizzazione scritta generale) e il periodo minimo di preavviso per le modifiche al sub-responsabile del trattamento è quello stabilito all'articolo 2.9 del DPA; (iii) nella Clausola 11 la lingua facoltativa non si applica; (iv) tutte le parentesi quadre nella Clausola 13 sono rimosse; (v) nella Clausola 17 (Opzione 1) le SCC sono disciplinate dalla legislazione dell'Inghilterra e del Galles; (vi) nella Clausola 18(b) le controversie sono risolte dinanzi ai tribunali dell'Inghilterra e del Galles; (vii) il presente Allegato 1 contiene le informazioni richieste negli Allegati I e III delle SCC; (viii) la Sezione 2.5 (Sicurezza) del DPA contiene le informazioni richieste nell'Allegato II delle SCC; e (ix) l'autorità di controllo competente è l'Information Commissioner's Office ("ICO").

    • 8.2 Esportatore/i di dati: l’utente; Importatore/i di dati: OpenAI OpCo, LLC, 1455 3rd Street, San Francisco, CA 94158, Responsabile della protezione dei dati, privacy@openai.com⁠.