La presentazione dell'iPhone 18 il 9 settembre 2026 ha scatenato una corsa all'acquisto senza precedenti, ma tra i nuovi chip A20 Pro e la Siri completamente riscritta, pochissimi utenti si stanno ponendo la domanda più importante: quando attivi Apple Intelligence sul tuo nuovo smartphone, dove finiscono esattamente i tuoi dati?
Nota YMYL: Questo articolo tratta temi legati alla protezione dei dati personali e alle normative GDPR. Le informazioni fornite hanno carattere divulgativo. Per una valutazione specifica della tua situazione professionale o aziendale, è consigliabile consultare un esperto di informatica o un consulente privacy certificato.
Il 9 settembre 2026 e il boom di Apple Intelligence
L'evento Apple del 9 settembre 2026 ha ufficializzato il lancio di iPhone 18 Pro, iPhone 18 Pro Max e il primo iPhone pieghevole della storia dell'azienda. Al centro di tutto c'è Apple Intelligence: la suite di funzionalità basate sull'intelligenza artificiale che promette di riscrivere le email, trascrivere le riunioni, riassumere i documenti e rispondere ai messaggi in modo autonomo.
Il nuovo packaging WMCM (Wafer Memory Chip Module) integra la RAM direttamente sullo stesso wafer di CPU, GPU e Neural Engine, garantendo prestazioni superiori per l'elaborazione locale dell'AI. Questo è il punto cruciale: una parte dell'elaborazione avviene sul dispositivo, ma un'altra — quella più complessa — viene delegata al Private Cloud Compute (PCC) di Apple, ovvero a server remoti la cui ubicazione geografica non è stata comunicata pubblicamente dall'azienda.
Per gli utenti italiani, questa distinzione non è un dettaglio tecnico da lasciare agli addetti ai lavori. È una questione di diritto.
Vale la pena ricordare che solo nel 2025 l'AGCM italiana ha inflitto ad Apple una multa da 116 milioni di dollari per l'App Tracking Transparency, ritenuta uno strumento che favoriva indebitamente la stessa Apple rispetto ai concorrenti nella raccolta dei dati. Il Garante Privacy italiano ha dimostrato, negli ultimi anni, di essere tra le autorità europee più determinate nel far rispettare le norme. Con l'arrivo di Apple Intelligence su milioni di iPhone 18 in Italia, le domande sulla conformità GDPR diventano urgenti.
Le domande che gli italiani stanno davvero facendo
I miei dati vengono inviati ad Apple quando uso Apple Intelligence?
Dipende dalla funzione specifica. Le operazioni di base — correzione grammaticale, suggerimenti di testo semplici, classificazione delle notifiche — vengono elaborate direttamente sul dispositivo (on-device) e non lasciano mai lo smartphone. Ma le richieste più complesse, come la sintesi di lunghe conversazioni email, la generazione di testi estesi o le funzionalità avanzate di Siri che richiedono accesso a dati contestuali, vengono inviate al Private Cloud Compute di Apple.
Apple garantisce che i dati inviati al PCC siano crittografati end-to-end e che nemmeno Apple stessa possa accedervi durante l'elaborazione. Tuttavia, "nemmeno Apple può vederli" e "conforme al GDPR" sono due concetti distinti che non si implicano automaticamente.
Come funziona tecnicamente il Private Cloud Compute?
Quando Siri su iPhone 18 riceve una richiesta troppo complessa per essere gestita localmente, il dispositivo invia i dati necessari a nodi computazionali specializzati nel cloud. Apple afferma che questi nodi operano in ambienti isolati, che i dati vengono cancellati al termine dell'elaborazione e che il sistema è verificabile da ricercatori di sicurezza indipendenti. Si tratta di garanzie tecniche significative — ma la normativa europea richiede anche garanzie contrattuali e giuridiche, non solo misure tecniche.
Apple Intelligence è legale in Italia?
Per gli utenti privati che la usano per scopi personali, sì — con le stesse avvertenze che si applicano a qualsiasi servizio cloud. Per le partite IVA, i professionisti e le aziende che elaborano dati di terzi (clienti, dipendenti, fornitori), la risposta è più articolata e dipende da come si configura il dispositivo e per quali finalità si utilizzano le funzioni AI.
Cosa dice il GDPR sull'elaborazione AI nel cloud
Il Regolamento Generale sulla Protezione dei Dati (GDPR, Reg. UE 2016/679) stabilisce regole precise per il trasferimento di dati personali verso paesi terzi (Articoli 44-49) e per i contratti con i responsabili del trattamento (Articolo 28).
Il problema della residenza dei dati. Apple non ha comunicato la localizzazione geografica dei nodi PCC. Questo crea una criticità per le organizzazioni italiane: se i server si trovano al di fuori dell'Unione Europea o dello Spazio Economico Europeo, il trasferimento di dati personali deve basarsi su meccanismi legali adeguati — decisioni di adeguatezza della Commissione europea, Clausole Contrattuali Standard (SCC) o Binding Corporate Rules.
Chi è il responsabile del trattamento? Quando un'organizzazione (studio professionale, azienda, ente) utilizza Apple Intelligence per elaborare dati personali di terzi, Apple diventa di fatto un responsabile del trattamento (data processor). Il GDPR impone che il titolare del trattamento concluda un contratto scritto con il responsabile che specifichi oggetto, durata, natura e finalità del trattamento, le categorie di dati e le misure di sicurezza adottate. Senza questo accordo, detto Data Processing Agreement (DPA), il trattamento è potenzialmente illegittimo.
Secondo le FAQ ufficiali del Garante per la Protezione dei Dati Personali, i titolari del trattamento sono tenuti a verificare che i responsabili offrano garanzie sufficienti per la protezione dei dati prima di affidarvi qualsiasi operazione di trattamento — inclusa l'elaborazione tramite servizi AI cloud.
Come già accaduto per Apple Watch Ultra 4 e i dati biometrici elaborati in cloud, la questione della conformità GDPR si ripresenta puntualmente a ogni nuovo dispositivo Apple con funzionalità AI avanzate. Analogamente, il tema dell'AI Act europeo e della conformità dei sistemi di intelligenza artificiale è già stato affrontato nel contesto di Telegram e i riassunti con IA: i principi si applicano anche ad Apple Intelligence.
Il caso del commercialista milanese
Prendiamo il caso concreto di un commercialista con studio professionale a Milano che acquista iPhone 18 Pro a settembre 2026 e attiva Apple Intelligence nella configurazione predefinita, inclusa la funzione "Riassumi email" che sintetizza automaticamente le conversazioni con i clienti.
Nella sua casella di posta ci sono email di 47 clienti, alcune delle quali contengono dati fiscali sensibili: codici fiscali, partite IVA, estratti conto bancari, e in diversi casi documentazione relativa ad accertamenti fiscali o contenziosi pendenti. Ogni volta che chiede a Siri di riassumere la email del cliente Rossi relativa a un accertamento da 38.000 euro, quel contenuto viene inviato al PCC di Apple per l'elaborazione.
Se Apple non ha predisposto un DPA conforme all'Art. 28 GDPR per i professionisti italiani, o se i server PCC si trovano fuori dall'UE senza meccanismi di trasferimento adeguati, allora il commercialista sta eseguendo un trasferimento non autorizzato di dati personali di terzi.
Le conseguenze economiche concrete:
- Sanzione massima GDPR: fino al 4% del fatturato annuo globale del titolare del trattamento, o 20 milioni di euro — si applica la cifra più alta
- Per uno studio professionale con 200.000 euro di fatturato annuo, il 4% corrisponde a 8.000 euro
- In presenza di dati fiscali relativi a contenziosi, il Garante potrebbe classificarli come dati particolarmente sensibili (Art. 9 GDPR), con sanzioni potenzialmente più elevate
- Rischio di segnalazione da parte di un cliente che scopre che i propri dati fiscali sono stati elaborati da un sistema AI di terze parti senza il suo consenso esplicito
La regola pratica: Se usi Apple Intelligence per elaborare email, documenti o appunti che contengono dati di clienti, fornitori o dipendenti nel contesto della tua attività professionale, allora devi verificare l'esistenza di un DPA tra la tua organizzazione e Apple prima di abilitare qualsiasi funzione che invii dati al cloud. In mancanza, la soluzione più sicura è limitare Apple Intelligence alle sole funzioni on-device per quei contenuti.
Non è necessario rinunciare all'iPhone 18: è necessario sapere quali funzioni attivare e per quale tipologia di dati.
Cosa fare subito dopo l'acquisto dell'iPhone 18
Per gli utenti privati:
Se usi Apple Intelligence per scopi esclusivamente personali — riassunti di messaggi con familiari e amici, suggerimenti di testo, emoji generate dall'AI — i rischi GDPR sono contenuti, purché non vengano coinvolti dati di terze parti. Puoi utilizzare queste funzionalità con tranquillità, verificando comunque nelle impostazioni del dispositivo (Impostazioni → Privacy e sicurezza → Apple Intelligence) quali funzioni inviano dati al cloud e quali operano in locale.
Per liberi professionisti, partite IVA e aziende:
Verifica la documentazione privacy di Apple. Leggi l'Apple Intelligence Privacy Policy nella sezione dedicata del sito Apple e controlla se è disponibile un Data Processing Agreement per utenti professionali tramite Apple Business Manager.
Segmenta l'uso delle funzioni AI. Configura le funzioni on-device per i dati sensibili dei clienti; riserva le funzioni che richiedono il cloud a contenuti non riservati o a uso strettamente personale.
Aggiorna il registro dei trattamenti. Se la tua organizzazione elabora dati personali, il registro dei trattamenti (obbligatorio per organizzazioni con più di 250 dipendenti, consigliato per tutti i professionisti) deve includere eventuali nuovi trattamenti tramite Apple Intelligence.
Informa i tuoi clienti. Se usi Apple Intelligence per elaborare loro dati, aggiorna la tua informativa privacy (Art. 13-14 GDPR) per includere Apple come responsabile del trattamento.
Consulta un esperto di informatica specializzato in privacy e sicurezza. La configurazione corretta di Apple Intelligence in un contesto professionale richiede competenze specifiche che vanno oltre la semplice installazione dell'aggiornamento iOS.
La presentazione dell'iPhone 18 ha aperto scenari tecnologici entusiasmanti. Ma ogni strumento AI — anche il più raffinato — porta con sé responsabilità che raramente vengono considerate il giorno dell'acquisto. Un consulente informatico specializzato in privacy e conformità GDPR può aiutarti a configurare Apple Intelligence in modo sicuro, evitando sanzioni e proteggendo i dati dei tuoi clienti già dal primo giorno di utilizzo.

Alessandro Ferrari