Le persone dicono a queste app cose che non hanno detto a nessun altro. È il prodotto che funziona come previsto, ed è esattamente per questo che il trattamento di quel testo merita dieci minuti di attenzione prima del primo messaggio e non dopo un articolo di cronaca.
La prima cosa da avere chiara
Qui la cifratura end-to-end non è possibile. Perché un’app di compagnia risponda, i suoi server devono leggere ciò che hai scritto. Qualunque app che dichiari la cifratura end-to-end sulle conversazioni o sta descrivendo in termini fuorvianti la cifratura del trasporto o sta descrivendo qualcosa che non è la chat.
Non è uno scandalo: è l’architettura. Significa semplicemente che le domande importanti riguardano conservazione e accesso, non la crittografia.
Controllo 1: cosa viene raccolto oltre alla chat
I messaggi sono ovvi. Il resto no:
- Identificativi dell’account, e se la registrazione consente un’email diversa da quella principale.
- Registri dei pagamenti, che in questa categoria sono i metadati più sensibili che generi. La dicitura sull’estratto conto della carta ha smascherato più persone di qualunque violazione di dati.
- Telemetria del dispositivo e dell’uso, incluso quando apri l’app e per quanto tempo.
- Immagini generate, che restano sui loro server che tu le abbia salvate o no.
Controllo 2: se addestra un modello
Cerca le parole «migliorare i nostri servizi» o «addestrare» nell’informativa sulla privacy. Poi cerca un’opzione di rifiuto nelle impostazioni.
Nella pratica esistono tre livelli: nessun addestramento sui contenuti degli utenti, addestramento con possibilità di rifiutare e addestramento senza alcun controllo visibile. Ognuno dei tre può essere accettabile, ma non sapere in quale ti trovi no.
Controllo 3: conservazione e cancellazione
Due domande distinte che le informative spesso confondono.
La conservazione è per quanto tempo i contenuti vengono tenuti mentre il tuo account è attivo. La cancellazione è ciò che succede quando chiedi che spariscano. Un’app può onorare una richiesta di cancellazione delle tue conversazioni e insieme conservare le immagini generate, i registri di fatturazione e i backup con un ciclo più lungo: tutto può essere perfettamente lecito e comunque non essere ciò che ti aspettavi.
I dettagli sono in eliminare l’account di un compagno AI.
Controllo 4: quali diritti hai davvero
In Italia e nell’UE il GDPR ti dà il diritto di chiedere una copia dei tuoi dati (art. 15), di ottenerne la cancellazione (art. 17) e di riceverli in un formato portabile (art. 20), e l’operatore deve rispondere entro un termine definito, in linea di massima un mese. Se non lo fa, puoi presentare un reclamo al Garante per la protezione dei dati personali, che ha già agito contro un’app di compagnia AI: nel 2025 ha sanzionato con 5 milioni di euro Luka Inc., l’azienda di Replika. Nel testo su come fare una richiesta di accesso ai dati trovi i passaggi.
La prova pratica non è se i diritti esistano, perché esistono, ma se l’app ti offre un pulsante self-service o ti fa scrivere a un indirizzo e aspettare. Quella differenza ti dice come l’azienda ti considera.
Una configurazione da cinque minuti che non costa nulla
Usa un indirizzo email dedicato. Controlla cosa compare sull’estratto conto della carta prima del secondo mese. Disattiva l’addestramento se l’opzione esiste. E decidi una volta, presto, cosa non scriverai in un servizio che deve conservarlo: il nome del tuo datore di lavoro, il tuo indirizzo, qualsiasi cosa su una terza persona che non ha acconsentito a finire nel registro della tua chat.
Replika e Nomi sono le due app della nostra classifica che hanno più probabilità di accumulare anni, e non settimane, di questo materiale, semplicemente perché sono costruite per la continuità. Questo rende i cinque minuti più utili lì, non meno.

