DeepSeek non è "vietato" da una legge, ma il 30 gennaio 2025 il Garante privacy ne ha limitato con urgenza il trattamento dei dati degli utenti italiani, e l'app è sparita dagli store italiani di Apple e Google. Per un'azienda la conseguenza pratica è chiara: usare l'app o il sito ufficiale con dati di clienti, dipendenti o informazioni riservate significa mandarli su server in Cina senza alcuna garanzia, ed è un rischio che non vale la pena correre.

Il quadro però è più sfumato di quanto sembri. Esiste una differenza importante tra il servizio ufficiale e i modelli aperti di DeepSeek usati in locale o su cloud europei. Vediamo cosa è successo, cosa cambia per chi lavora e cosa dire ai dipendenti.

Perché il Garante ha bloccato DeepSeek?

Il provvedimento del 30 gennaio 2025 è una misura d'urgenza: il Garante ha disposto la limitazione del trattamento dei dati degli utenti italiani nei confronti delle società che forniscono il servizio. I motivi indicati riguardano la trasparenza e i trasferimenti di dati:

  • informazioni insufficienti su quali dati personali vengono raccolti;
  • poca chiarezza sulle finalità del trattamento e sulla base giuridica (art. 6 GDPR);
  • dati conservati su server in Cina, quindi trasferiti fuori dall'Unione europea, un tema disciplinato dagli artt. 44-49 del GDPR.

Le società avevano sostenuto di non operare in Italia e di non essere quindi soggette alla normativa europea. Il Garante ha comunque deciso di intervenire. Non è la prima volta: già nel marzo 2023 aveva limitato temporaneamente ChatGPT, poi ripristinato ad aprile dello stesso anno, e nel dicembre 2024 aveva sanzionato OpenAI per 15 milioni di euro, sanzione poi annullata dal Tribunale di Roma nel marzo 2026 perché, per lo sportello unico del GDPR, la competenza spettava all'autorità irlandese.

Da seguire alla fonte. Il provvedimento ha aperto un'istruttoria. Per sapere come evolve, consulta direttamente il sito ufficiale del Garante, garanteprivacy.it, invece di affidarti a notizie di seconda mano.

Perché non trovo l'app DeepSeek sull'App Store e su Google Play?

Dopo l'intervento del Garante l'app è stata rimossa dagli store italiani di Apple e Google. La rimozione dagli store non è però il punto centrale: il problema non è l'accessibilità tecnica, è il modo in cui il servizio tratta i dati.

Aggirare la rimozione con store esteri o VPN può sembrare una furbizia innocua. Se però sul telefono o sul PC aziendale finiscono documenti di lavoro, il rischio ricade sull'azienda.

Si può usare DeepSeek per lavoro?

Dipende da come lo usi. "DeepSeek" indica sia un servizio (app e sito gestiti dall'azienda cinese) sia una famiglia di modelli, alcuni dei quali sono disponibili con pesi aperti e possono girare su infrastrutture diverse.

Modo d'usoRischioCosa fare
App o sito ufficiale con dati di clienti, dipendenti o fornitoriAlto: trasferimento in Cina senza garanzie, nessun DPA, base giuridica assenteVietarlo nella policy aziendale
App o sito ufficiale con codice, offerte, strategieAlto: segreti aziendali fuori dal tuo controlloVietarlo nella policy aziendale
App o sito ufficiale per domande generiche, senza datiMedio: nessun dato di terzi, ma servizio limitato dal Garante e fuori dagli strumenti autorizzatiIndirizzare verso strumenti autorizzati
Modello aperto in locale sui server aziendaliPiù basso: i dati non escono dall'aziendaValutazione IT, sicurezza (art. 32 GDPR), formazione, documentazione
Modello aperto tramite fornitore cloud europeoPiù basso: dipende dal fornitoreContratto e DPA con il fornitore (art. 28), verifica di dove sono trattati i dati

Il punto chiave: con i modelli aperti eseguiti in locale o da un fornitore europeo i dati non arrivano all'azienda cinese. Restano però tutti gli obblighi di chi usa l'IA: GDPR, formazione del personale (art. 4 AI Act), policy interna e, se tratti dati di terzi, un'informativa aggiornata.

Cosa rischia un'azienda se un dipendente usa DeepSeek con dati di clienti?

Il dipendente agisce per conto dell'azienda, quindi la responsabilità verso clienti e Garante resta del titolare del trattamento. I problemi sono concreti:

  1. Trasferimento extra UE senza garanzie: i dati finiscono su server in Cina senza le tutele richieste dal capo V del GDPR.
  2. Nessun contratto di trattamento: manca il DPA previsto dall'art. 28, come per qualsiasi chatbot consumer.
  3. Segreti aziendali esposti: offerte, listini, codice sorgente, contratti escono dal perimetro e non puoi più controllarne l'uso.
  4. Possibile data breach: se i dati personali finiscono in un servizio non autorizzato, l'azienda deve valutare se notificare la violazione al Garante entro 72 ore (art. 33).

Le sanzioni GDPR arrivano fino a 20 milioni di euro o al 4% del fatturato mondiale. Ma per una PMI il danno più immediato è spesso reputazionale: spiegare a un cliente che il suo contratto è stato analizzato da un chatbot con server in Cina non è una bella conversazione. Il caso Samsung del 2023, con il codice riservato incollato in ChatGPT, mostra quanto sia facile che succeda.

Il fenomeno da conoscere. Quando gli strumenti autorizzati mancano o sono scomodi, le persone usano quello che trovano. Si chiama shadow AI e DeepSeek, gratuito e molto discusso, ne è un candidato naturale.

DeepSeek è sicuro rispetto a ChatGPT o Copilot?

Il confronto corretto non è tra marchi, ma tra condizioni d'uso. Un ChatGPT gratuito usato con dati di clienti è anch'esso inadatto, perché manca il DPA; la differenza è che il servizio ufficiale di DeepSeek, in Italia, è oggetto di un provvedimento di limitazione e conserva i dati in Cina.

Le versioni business con DPA, come ChatGPT Business o Microsoft 365 Copilot, sono il presupposto minimo per lavorare con dati personali, ma non bastano da sole: servono policy, formazione e minimizzazione dei dati. Abbiamo spiegato quali informazioni non inserire mai in un chatbot in cosa non scrivere su ChatGPT, e le regole valgono per qualunque strumento.

Cosa dire ai dipendenti su DeepSeek?

Vietare senza spiegare funziona poco. Meglio una comunicazione semplice, inserita nella policy sull'IA:

  • Elenco degli strumenti autorizzati: quali chatbot si possono usare, con quale account, per quali attività.
  • Divieto esplicito di usare l'app e il sito ufficiale di DeepSeek per attività lavorative, con il motivo (provvedimento del Garante, server in Cina, nessun contratto).
  • Dati mai ammessi in strumenti non autorizzati: dati personali, dati sanitari, segreti commerciali, credenziali.
  • Canale per le richieste: chi vuole provare un nuovo strumento lo chiede all'IT o al referente, invece di installarlo da sé.
  • Formazione: dal 2 febbraio 2025 l'art. 4 dell'AI Act chiede di sostenere l'alfabetizzazione sull'IA di chi la usa per conto dell'azienda. Spiegare perché DeepSeek è un caso a rischio è un ottimo esempio pratico da portare in aula.

Uno schema completo di regole lo trovi nella guida alla policy aziendale sull'intelligenza artificiale, mentre il quadro degli adempimenti è nella pagina degli obblighi per aziende e professionisti.

Cosa fare oggi in azienda

  1. Chiedi ai reparti quali strumenti di IA usano davvero, DeepSeek compreso, senza intento punitivo: ti serve una fotografia reale.
  2. Decidi gli strumenti autorizzati e, per chi tratta dati di terzi, scegli versioni con DPA.
  3. Aggiorna la policy con il divieto esplicito dell'app ufficiale di DeepSeek per uso lavorativo.
  4. Se l'IT vuole sperimentare i modelli aperti, fallo in locale o su un fornitore europeo con contratto, documentando la valutazione.
  5. Forma il personale e conserva la prova della formazione.

Vuoi capire quanto è esposta la tua azienda? Con la checklist gratuita di conformità scopri in pochi minuti se hai policy, formazione e documenti in ordine. L'abbonamento AI ACT ITALIA include la formazione del personale con attestato, il generatore dell'informativa sull'IA e il manuale operativo: scopri i servizi.