Logo Studio Cravero Studio Cravero Preventivo gratuito
HomeSvizzera
DPO certificato · Lato europeo · In italiano

GDPR, nLPD e AI Act: cosa si applica davvero a un'azienda svizzera

La Svizzera non fa parte dell'Unione europea e ha la propria legge sulla protezione dei dati, la nLPD. Ma il diritto europeo non si ferma al confine: se vendi, spedisci o offri servizi a clienti che si trovano nell'UE, il GDPR si applica ai tuoi trattamenti, e spesso serve un rappresentante nell'Unione. Lo stesso vale per l'AI Act se immetti sistemi di IA sul mercato europeo.

// Il punto di partenza

In quale delle tre situazioni ti trovi?

Situazione 1

Azienda svizzera che vende anche nell'UE

Hai clienti, utenti o destinatari che si trovano in uno Stato membro, oppure ne monitori il comportamento online.

→ Il GDPR si applica. Spesso serve un rappresentante UE.
Situazione 2

Azienda svizzera con solo mercato interno

Tratti dati di persone in Svizzera e non offri beni o servizi nell'Unione.

→ Si applica la nLPD, non il GDPR.
Situazione 3

Azienda italiana o UE che vende in Svizzera

Offri regolarmente beni o servizi a persone in Svizzera, o ne monitori il comportamento su larga scala.

→ Si applica anche la nLPD: serve un rappresentante in Svizzera.

La maggior parte delle aziende ticinesi e delle imprese svizzere orientate all'export ricade nella prima situazione, spesso senza saperlo. E la meno presidiata dalle consulenze locali, perche richiede competenza sul diritto europeo.

Il rappresentante nell'Unione europea (art. 27 GDPR)

Quando il GDPR si applica a un titolare che non ha stabilimenti nell'Unione, la norma impone di designare per iscritto un rappresentante stabilito in uno Stato membro: e il punto di contatto verso gli interessati e verso le autorita di controllo, e va indicato nelle informative.

Il punto pratico che spesso sfugge: il rappresentante deve trovarsi nell'Unione europea. Un consulente svizzero, per quanto competente, non puo ricoprire questo ruolo. E la ragione per cui uno studio italiano e complementare, non concorrente, rispetto ai professionisti locali.

AI Act: quando riguarda un'azienda svizzera

L'AI Act non si applica in Svizzera in quanto tale. Si applica pero a chi immette sistemi di IA sul mercato dell'Unione o li mette in servizio nell'UE, e nei casi in cui l'output prodotto dal sistema viene utilizzato nell'Unione. Una software house ticinese che vende un gestionale con funzioni di IA a clienti italiani o tedeschi rientra nel perimetro, con il ruolo di fornitore e gli obblighi che ne derivano.

Le date sono quelle europee: obblighi di trasparenza dal 2 agosto 2026, marcatura dei contenuti generati dal 2 dicembre 2026, sistemi ad alto rischio rinviati al 2 dicembre 2027 e al 2 agosto 2028. Il quadro completo e nella pagina dedicata all'AI Act e nella guida alle scadenze.

nLPD e GDPR: le differenze che contano

La nLPD, in vigore dal 1° settembre 2023, e stata scritta per essere compatibile con il diritto europeo, ma non ne e una copia. Le differenze incidono sul modo in cui si imposta la conformita.

AspettoGDPR (UE)nLPD (Svizzera)
Chi e tutelatoSolo persone fisicheSolo persone fisiche: dal 2023 le persone giuridiche non sono piu protette
Base giuridicaServe sempre una base giuridica tra quelle dell'art. 6Il trattamento e lecito in linea di principio; la giustificazione serve in casi determinati
SanzioniAmministrative sull'impresa, fino a 20 mln € o 4% del fatturatoPenali sulle persone fisiche con potere decisionale, fino a 250.000 CHF
AutoritaGarante nazionale con poteri sanzionatori direttiIFPDT: indaga ed emette decisioni, ma non infligge direttamente le multe
Violazioni di datiNotifica entro 72 oreNotifica il prima possibile, senza termine fisso
Figura del DPOObbligatoria nei casi dell'art. 37Consulente per la protezione dei dati facoltativo per i privati, con vantaggi procedurali
Registro trattamentiObbligatorio salvo deroghe limitateEsenzione per imprese sotto i 250 dipendenti con trattamenti a basso rischio

Chi e gia conforme al GDPR parte avvantaggiato: gran parte dell'impianto documentale regge, e si tratta di adattarlo. Il percorso inverso, invece, richiede lavoro aggiuntivo.

Intelligenza artificiale in Svizzera: a che punto siamo

La Svizzera non ha ancora una legge specifica sull'IA. Nel febbraio 2025 il Consiglio federale ha scelto di ratificare la Convenzione quadro del Consiglio d'Europa sull'intelligenza artificiale, firmata poi nel marzo 2025, optando per un approccio piu flessibile e settoriale rispetto all'AI Act europeo. Il Dipartimento federale di giustizia e polizia deve presentare entro la fine del 2026 un avamprogetto da porre in consultazione, incentrato su trasparenza, protezione dei dati, non discriminazione e vigilanza, affiancato da un piano di misure non vincolanti.

Nel frattempo si applica la nLPD, che e tecnologicamente neutra e copre gia i trattamenti automatizzati e la profilazione, insieme alle regole settoriali esistenti. Per un'azienda svizzera che usa IA questo significa una cosa concreta: il lavoro di mappatura dei sistemi conviene farlo adesso, perche sara la base sia per la futura normativa svizzera sia per gli obblighi europei gia in vigore su chi vende nell'UE.

Come lavoro, e il perimetro

Sono un DPO certificato con studio in Italia. Con i clienti svizzeri il mio contributo e sul lato europeo: valutazione dell'applicabilita del GDPR, ruolo di rappresentante nell'Unione ai sensi dell'art. 27, adeguamento della documentazione agli standard UE, obblighi AI Act per i sistemi destinati al mercato europeo, e supporto sull'interfaccia tra nLPD e GDPR quando le due normative si sovrappongono.

Per le questioni di puro diritto svizzero — contenzioso, pareri legali sulla nLPD, rapporti con l'IFPDT — lavoro in affiancamento a professionisti locali. Preferisco dirlo prima: su un tema di conformita, sapere dove finisce il proprio perimetro fa parte del servizio.

Le consulenze si svolgono in italiano e da remoto, con la stessa modalita che uso con i clienti in tutta Italia.

Domande frequenti

Il GDPR si applica a un'azienda svizzera?

Puo applicarsi. La Svizzera non fa parte dell'Unione europea e ha la propria legge, la nLPD. Tuttavia l'art. 3 del GDPR ha portata extraterritoriale: se un'azienda svizzera offre beni o servizi a persone che si trovano nell'UE, oppure ne monitora il comportamento, il GDPR si applica a quei trattamenti anche senza alcuna sede nell'Unione.

Cos'e il rappresentante nell'Unione europea (art. 27 GDPR)?

E un soggetto stabilito in uno Stato membro che il titolare extra-UE designa per iscritto come punto di contatto per interessati e autorita di controllo. Serve quando il GDPR si applica in via extraterritoriale, salvo le esenzioni previste. Deve trovarsi nell'Unione: per questo un consulente svizzero non puo ricoprire il ruolo.

Un'azienda svizzera deve rispettare l'AI Act?

L'AI Act non si applica in Svizzera in quanto tale. Si applica pero a chi immette sistemi di IA sul mercato dell'Unione o li mette in servizio nell'UE, e nei casi in cui l'output del sistema e utilizzato nell'Unione. Un'azienda svizzera che vende software con IA a clienti europei rientra nel perimetro.

Quali sono le differenze principali tra nLPD e GDPR?

La nLPD tutela solo le persone fisiche; non richiede una base giuridica generale per ogni trattamento; prevede sanzioni penali fino a 250.000 franchi a carico delle persone fisiche con potere decisionale invece di multe amministrative sull'azienda; la notifica delle violazioni va fatta il prima possibile senza termine fisso; il consulente per la protezione dei dati e facoltativo per i titolari privati.

La Svizzera avra una legge sull'intelligenza artificiale?

Il Consiglio federale ha deciso nel febbraio 2025 di ratificare la Convenzione quadro del Consiglio d'Europa sull'IA, firmata nel marzo 2025, con un approccio piu flessibile e settoriale rispetto all'AI Act. Il Dipartimento federale di giustizia e polizia deve presentare entro la fine del 2026 un avamprogetto da porre in consultazione su trasparenza, protezione dei dati, non discriminazione e vigilanza.

Un'azienda italiana che vende in Svizzera cosa deve fare?

La nLPD si applica ai trattamenti che producono effetti in Svizzera. Le aziende senza sede in Svizzera che offrono regolarmente beni o servizi a persone in Svizzera, o ne monitorano il comportamento su larga scala, devono designare un rappresentante in Svizzera: e l'immagine speculare dell'art. 27 GDPR.

Di cosa vi occupate esattamente per un cliente svizzero?

Del lato europeo: applicabilita del GDPR, rappresentante nell'Unione ex art. 27, adeguamento documentale agli standard UE, obblighi AI Act per i sistemi destinati al mercato europeo, e interfaccia tra nLPD e GDPR. Per questioni di puro diritto svizzero lavoriamo in affiancamento a professionisti locali.

Non sai se il GDPR ti riguarda?

La prima call di valutazione e gratuita: verifichiamo se i tuoi trattamenti rientrano nell'art. 3 del GDPR, se serve un rappresentante nell'Unione e cosa comporta l'AI Act per i tuoi prodotti.

Prenota la call →

Approfondimenti: Consulenza AI Act · Scadenze AI Act aggiornate · DPO da remoto · Chi sono

💬 WhatsApp