ACCEDI  login to app
Più conveniente

200 pagine a €7,99

Carnet per chi converte volumi. Nessun abbonamento.

Vedi carnet →
2026-05-01 9 min di lettura

Tool OCR GDPR-Compliant: Guida all'Acquisto 2026

Guida pratica per scegliere tool OCR davvero conformi al GDPR — non solo che lo dichiarano. Server UE, retention, DPA.

Di team myocr.app

Perché "GDPR compliant" non è una feature

Cerca "OCR GDPR-compliant" nel 2026 e troverai centinaia di tool che si dichiarano conformi. La realtà: la maggior parte dei claim è marketing di superficie. Un SaaS basato negli USA che elabora documenti su server statunitensi e li conserva indefinitamente per training AI non può essere realmente GDPR-compliant per clienti europei — indipendentemente da cosa dice la landing page.

Se sei un'azienda italiana, UK o UE che elabora documenti cliente — fatture, contratti, documenti identità, bilanci — i tuoi obblighi GDPR (Articolo 28 accordi processor, Articolo 5 minimizzazione, Articolo 32 sicurezza) si trasferiscono al vendor OCR. Questa guida spiega cosa controllare davvero, e confronta sei tool comunemente usati nel 2026.

Le cinque domande GDPR-rilevanti da fare a ogni vendor

Prima di firmare qualsiasi accordo di document processing, ottieni risposte scritte a queste cinque domande. Se il vendor non sa rispondere chiaramente, è una risposta in sé.

  1. Dove vengono fisicamente elaborati i documenti? La risposta deve essere un data center specifico in un paese UE (o UK post-Brexit), non "il cloud" o "la nostra infrastruttura globale." Chiedi specificamente la region del server e il cloud provider usato.
  2. Quanto tempo i documenti sono conservati dopo l'elaborazione? Best-in-class è 30 minuti-24 ore (giusto il tempo per scaricare il risultato). Peggio è "indefinitamente per miglioramenti AI." 30 giorni è accettabile; 90+ giorni è un campanello d'allarme.
  3. Qual è il DPA (Articolo 28)? Il vendor deve fornire un DPA standard che puoi firmare. Se non lo hanno pronto, non sono attrezzati per clienti europei.
  4. I documenti vengono usati per training AI? Se sì, serve una clausola di opt-out esplicita nel contratto, o i documenti devono essere anonimizzati prima del training. Molti tool OCR USA hanno clausole "improvement of services" che equivalgono a retention indefinita.
  5. Qual è la lista dei sub-processor? Il vendor deve dichiarare ogni terza parte che tocca i dati (cloud host, analytics, sub-processor AI). Questa lista deve essere nel DPA e ti devono notificare le modifiche.

Il panorama compliance nel 2026

Tre cose sono cambiate tra 2023 e 2026 che contano per la scelta del tool OCR:

Sei tool OCR comparati sugli specifici GDPR

1. myocr.app — UE-native by default

Server location: Germania (Hetzner). Retention: 30 minuti auto-delete. AI training: No, documenti non usati. DPA: Disponibile, firmato automaticamente sui piani enterprise. Sub-processor: provider UE conformi GDPR (elenco completo nel DPA), Stripe (pagamenti, no dati documenti).

Perché lo consigliamo per UE/UK: costruito specificamente con compliance UE come default, non come add-on. La retention di 30 minuti è più breve della maggior parte dei competitor. I documenti sono elaborati solo nella region UE, con l'opt-out AI training abilitato a livello del provider. Tutto lo stack è GDPR-aligned senza trucchi checkbox.

Limitazioni: attualmente nessun audit SOC 2 Type II (pianificato 2026 Q4). Per procurement enterprise USA che richiede SOC 2 oltre a GDPR, è ancora una mancanza.

2. DocuClipper — USA con offerta UE

Server location: USA default, UE disponibile sul piano enterprise. Retention: Configurabile, default 30 giorni. AI training: Opt-out disponibile ma non default. DPA: Disponibile su richiesta.

Valutazione onesta: DocuClipper fa il lavoro per offrire compliance UE, ma devi configurarla attivamente. Per un commercialista UK che sceglie sign-up default, potresti finire su infrastruttura USA a meno che non richiedi specificamente UE. Per business DE/AT/CH dove la sovranità dei dati è un requisito duro, è un attrito di workflow da segnalare.

3. Adobe Acrobat — Compliance enterprise

Server location: UE disponibile via region Adobe Cloud. Retention: Controllata dal cliente (Acrobat opera su documenti che il cliente conserva). AI training: I termini Acrobat escludono i documenti cliente dal training modelli. DPA: DPA enterprise Adobe standard.

Perché funziona per industrie compliance-pesanti: Adobe ha l'infrastruttura legale (DPA, disclosure sub-processor, SLA notifica breach) che i team compliance enterprise si aspettano. L'OCR gira come feature di Acrobat controllata dal cliente — Adobe non aggrega dati documenti centralmente. Per finance, legal e healthcare, spesso la scelta più sicura.

4. Nanonets — Enterprise con deployment custom

Server location: Scelta tra USA, UE o self-hosted. Retention: Definita dal cliente su piano enterprise. AI training: I modelli custom sono solo del cliente; il layer di piattaforma può usare dati aggregati con opt-out. DPA: Standard enterprise.

Quando considerarlo: per deployment molto grandi e compliance-sensibili (discovery legale, governo, cartelle cliniche), l'opzione Nanonets self-hosted permette di tenere tutti i dati dentro la tua infrastruttura. La maggior parte degli altri OCR non offre questa opzione. Lo svantaggio: self-hosted significa che ora sei responsabile dell'infrastruttura inferenza AI, che è significativo overhead operativo.

5. ABBYY — Opzione desktop per full air-gap

Server location: N/A per il prodotto desktop (gira interamente sulla tua macchina). Retention: N/A. AI training: N/A. DPA: Non applicabile per desktop.

La risposta compliance definitiva: se i tuoi dati non devono mai lasciare la tua rete, ABBYY FineReader desktop è la risposta più semplice. Compri una volta, installi, l'OCR gira localmente. Per ambienti air-gapped (contractor difesa, certe istituzioni finanziarie), a volte è l'unica opzione. La versione cloud ABBYY, comunque, ha le stesse considerazioni di altri OCR cloud USA.

6. Tesseract / open-source custom

Server location: La tua infrastruttura (lo ospiti tu). Retention: La tua policy. AI training: Quello che il tuo team configura. DPA: N/A (nessuna terza parte).

Quando ha senso: se hai un team developer e 5.000+ documenti/mese, costruire su Tesseract o PaddleOCR tiene ogni byte dentro la tua infrastruttura. No DPA, no disclosure sub-processor, no dipendenza compliance. L'accuratezza è 5-15% più bassa di OCR commerciale specializzato, ma per casi compliance-estremi è un trade-off accettabile.

Matrice decisionale rapida per business UE/UK

Cosa GDPR davvero richiede per il document processing

Spogliato del legalese, GDPR richiede tre cose ai vendor OCR:

  1. Base giuridica — tu (il titolare) hai una ragione legale per elaborare i documenti (contratto, consenso, legittimo interesse). Il vendor OCR non lo determina; lo fai tu.
  2. Minimizzazione dati e retention — il vendor elabora solo ciò che serve e cancella i documenti quando l'elaborazione è finita. Qui contano le retention brevi.
  3. Sicurezza — misure tecniche e organizzative appropriate: crittografia in transito e a riposo, controlli accesso, log audit, notifica breach.

Il DPA tra te e il vendor è lo strumento legale che cattura questi obblighi. Senza un DPA firmato, non sei GDPR-compliant per quella relazione di processing — qualsiasi cosa dica il marketing di entrambe le parti.

Red flag a cui prestare attenzione

Cosa fare se il tuo vendor OCR attuale non è compliant

Se stai già usando un tool OCR che non soddisfa GDPR, hai tre prossime mosse ragionevoli:

  1. Richiedi un DPA al vendor e configura server UE se disponibile. Documenta il cambio nel tuo registro processor.
  2. Migra a un'alternativa compliant per i nuovi documenti, lasciando i vecchi dati invecchiare sotto la retention del vendor esistente.
  3. Conduci un DPIA se i documenti includono dati particolari (salute, finanziari dettagliati, ID). Per la maggior parte dei workflow fatture/scontrini, un DPIA non è richiesto; per record HR o sanitari, lo è.

Verdetto

La compliance GDPR per document processing nel 2026 non è una checkbox di feature — è una disciplina di procurement. Fai le cinque domande, leggi il DPA, controlla la lista sub-processor, verifica server location. I vendor che hanno le risposte pronte hanno fatto il lavoro; i vendor che tergiversano non sono GDPR-compliant per uso business europeo.

Per la maggior parte delle PMI e studi commercialisti UE/UK, un tool UE-native come myocr.app rimuove l'attrito compliance interamente — retention breve, no AI training, server UE, DPA standard. Per procurement enterprise, Adobe Acrobat ha l'infrastruttura legale che i team compliance si aspettano. Per casi estremi, desktop ABBYY o Tesseract self-hosted sono le risposte air-gap.

Vuoi verificare come appare in pratica la postura compliance? Prova myocr.app — primo file gratis, no registrazione, server UE, auto-delete 30 minuti di default.

OCR GDPR-compliant, di default

myocr.app — server UE (Germania), auto-delete 30 minuti, no training AI sui tuoi documenti, DPA disponibile. Pay-as-you-go da €1,99.

Prova gratis ora
Compliance

Elaborazione documenti GDPR

Server UE, auto-delete 30 min, DPA su richiesta. Per aziende europee.

Leggi la guida compliance →