Wecan
Torna al blog
Insights9 min di lettura· 3 ottobre 2026

Protezione dei dati e KYC: dove LPD e GDPR si scontrano con l'antiriciclaggio

Il KYC impone di raccogliere e conservare dati sensibili. La protezione dei dati impone di minimizzare e cancellare. Dove i due regimi confliggono davvero e come il diritto svizzero decide.

di Wecan

Un dossier KYC è, dal punto di vista della protezione dei dati, prossimo al caso peggiore. Contiene documenti d'identità, indirizzi, legami familiari, esposizione politica, racconti sull'origine del patrimonio, esiti di stampa avversa e un giudizio di rischio su una persona con nome e cognome. È conservato per un decennio, condiviso con entità del gruppo, corrispondenti e revisori — e una parte rilevante è raccolta senza un consenso realmente libero, perché rifiutare non è un'opzione se si vuole un conto bancario.

Due corpi normativi si applicano dunque allo stesso fascicolo tirando in direzioni opposte: l'antiriciclaggio dice raccogliere, verificare, conservare e in certi casi tacere; la protezione dei dati dice minimizzare, essere trasparenti, cancellare e consentire l'accesso.

1. Il punto di partenza svizzero e il dettaglio che sfugge

La legge federale sulla protezione dei dati riveduta (nLPD) è entrata in vigore il 1° settembre 2023, senza periodo transitorio. Ha modernizzato un testo del 1992 avvicinando il diritto svizzero al GDPR: registro delle attività di trattamento, valutazione d'impatto, notifica delle violazioni, protezione fin dalla progettazione.

Una caratteristica però diverge dal GDPR, e pesa più di ogni novità procedurale.

Le multe penali, fino a CHF 250'000, colpiscono la persona fisica responsabile, non l'impresa. È punibile solo la violazione intenzionale. L'impresa può essere multata — fino a CHF 50'000 — solo quando individuare il responsabile richiederebbe un onere investigativo sproporzionato. E l'IFPDT non può infliggere multe: indaga ed emette decisioni vincolanti, mentre il perseguimento penale spetta alle autorità cantonali.

In termini operativi: sotto il GDPR un'inadempienza è un rischio finanziario d'impresa, assicurabile e preventivabile. Nel diritto svizzero è un'esposizione penale personale di chi ha deciso. Chi approva un trasferimento di dati verso un'entità estera del gruppo non espone una voce di costo: espone sé stesso.

Anche la notifica delle violazioni è più leggera nella forma ma non nella sostanza: va fatta all'IFPDT il più rapidamente possibile, senza termine fisso di 72 ore. L'assenza di una cifra non è un allentamento: toglie la comoda finzione di un conto alla rovescia e lascia uno standard di prontezza giudicato a posteriori.

2. Dove i regimi confliggono davvero

Conservazione contro cancellazione. L'obbligo legale di conservare è la finalità e la base giuridica, quindi una richiesta di cancellazione non raggiunge la documentazione antiriciclaggio. Ma la base copre ciò che la legge impone di tenere, non tutto ciò che si è accumulato nel fascicolo; e occorre poter indicare quale dato è conservato su quale base — il che presuppone un dossier strutturato. Si veda offboarding del cliente.

Diritto di accesso contro indebita informazione. La soluzione passa da una restrizione legale del diritto d'accesso e non dalla valutazione di chi riceve la richiesta. Conseguenza operativa: le richieste di accesso non possono passare da un processo generalista, e la regola di instradamento deve esistere prima della prima richiesta.

Minimizzazione contro diligenza basata sul rischio. Compatibili, purché si sappia spiegare perché il rischio di quel cliente giustificava quella raccolta. Un questionario rafforzato applicato a tutti non supera il test — si veda onboarding digitale.

Stampa avversa ed esattezza. Un esito va registrato come un'allegazione riportata da una fonte in una data, non come caratteristica della persona. La distinzione sembra pedante finché un cliente esercita il diritto di accesso e legge ciò che avete scritto su di lui.

3. Transfrontaliero

Verso entità estere del gruppo: l'appartenenza al gruppo non è di per sé una base giuridica. Verso banche corrispondenti: la necessità si valuta richiesta per richiesta. Verso autorità estere: qui il diritto penale svizzero interviene indipendentemente dalla protezione dei dati, e la regola è procedurale — le richieste seguono i canali previsti.

Il GDPR, inoltre, non si ferma al confine: con clienti residenti nell'UE i due regimi possono applicarsi allo stesso fascicolo, cumulando sanzioni d'impresa ed esposizione penale personale.

4. Lo strato IA

Il trattamento automatizzato di dati personali in contesto di compliance genera doveri ulteriori, indipendentemente da come l'AI Act classifichi il sistema. Le due analisi sono separate, e quella sulla protezione dei dati morde di solito per prima.

5. Come si presenta una prassi conforme

Sei elementi, nessuno esotico.

Un registro dei trattamenti che rispecchi la realtà. Non il documento prodotto per la revisione, ma una mappa esatta di che cosa si raccoglie, perché, su quale base, dove va e quanto resta. Il test: una persona appena assunta riuscirebbe a usarlo per rispondere alla domanda di un cliente?

Regole di conservazione legate ai dati e non alle cartelle. Gli elementi di un fascicolo KYC non hanno la stessa giustificazione di conservazione. Una regola unica decennale applicata a tutto è semplice e sbagliata: conserva troppo, e la sovra-conservazione è essa stessa una violazione.

Una procedura di accesso che conosca l'antiriciclaggio. Con una regola di instradamento per i clienti oggetto di segnalazione e un decisore designato. Costruita prima della prima richiesta.

La stampa avversa registrata come allegazione con la sua provenienza. Fonte, data, che cosa è stato allegato, che cosa è stato valutato, che cosa è stato concluso. Soddisfa l'esattezza e rende al tempo stesso il fascicolo difendibile sul piano della compliance.

Una documentazione dei trasferimenti per flusso. Ogni trasferimento ricorrente con la sua base e le sue garanzie messe per iscritto una volta, invece di essere ragionate ogni volta da chi viene interpellato.

Una responsabilità nominativa. Poiché la sanzione svizzera colpisce le persone fisiche, chi decide che cosa deve essere esplicito. Una responsabilità diffusa è di norma un'inefficienza organizzativa; qui è un rischio personale attribuito per difetto a chi si riuscirà a identificare.

6. La risposta strutturale

Quasi tutte le difficoltà elencate crescono in proporzione a quanto è destrutturato il dossier. Se la titolarità effettiva è un PDF, non potete dire quale dato è conservato su quale base. Se gli esiti di stampa sono incollati in un campo note, non distinguete allegazione e fatto. Se il dossier è sparso su più sistemi, una richiesta di accesso diventa archeologia con una scadenza di legge.

Al contrario, se il cliente è un record strutturato — ogni elemento con la propria finalità, base, fonte e scadenza, e ogni contributo automatizzato registrato — la conformità in materia di dati smette di essere un programma separato e diventa una proprietà di come il fascicolo è tenuto. È la stessa conclusione a cui arrivano remediation, revisione periodica e uscita, ciascuna dalla propria angolazione: non sono quattro problemi, ma uno visto da quattro lati.

La piattaforma CLM di Wecan tiene il cliente come record strutturato proprio perché queste domande abbiano risposte invece di ricostruzioni. In un regime in cui la multa cade su una persona con nome e cognome, saper rispondere non è una comodità amministrativa.

Wecan all'opera. In 30 minuti.

Una dimostrazione dal vivo su casi KYC reali — niente slide, nessun impegno. Solo per capire se si adatta al vostro contesto.