Editoriale

Come Rafforzare la Privacy con una IA Compagna: 9 Passi

Come proteggere la privacy con una IA compagna in 9 passi: email usa e getta, carta virtuale, VPN no-log, opt-out dall'addestramento, export GDPR mensile, ciclo di cancellazione a 90 giorni.

Di Alexandra Joly, Senior Editor · Ultima verifica 26 maggio 2026 · Revisionato dal team editoriale · Vedi il nostro processo editoriale e il registro errata

Perché proteggere la privacy con una IA compagna conta proprio adesso?

Lo storico delle violazioni 2024-2026 rende il "non fare niente" l'opzione più cara. MyLovely.ai ha avuto 106.362 account esposti l'8 aprile 2026 (confermato da Have I Been Pwned). Chattee Chat e GiMe Chat hanno fatto trapelare circa 43 milioni di messaggi da 400.000 utenti nel 2025. Il Garante italiano ha bloccato Replika nel febbraio 2023 (provv. 9852214). L'audit Privacy Not Included di Mozilla ha bocciato 11 chatbot romantici su 11 nel febbraio 2024.

Il mio setup di prova gira su ProtonMail + carte virtuali Privacy.com + Mullvad pagata in contanti + un profilo Firefox dedicato, di default. È così che tengo gli account di test per le app di IA compagna del tutto separati da qualsiasi cosa legata al mio nome. La prima volta mi ha portato via una quarantina di minuti, e da allora zero attenzione. Il playbook qui sotto è esattamente quel setup, scritto nero su bianco così lo fai una volta e smetti di pensarci.

La comunicazione di MyLovely.ai dell'8 aprile 2026 conteneva, a quanto riferito, indirizzi email, password con hash bcrypt, trascrizioni complete delle conversazioni, il JSON di configurazione del personaggio e le ultime quattro cifre delle carte di pagamento. Quella cifra è il conteggio dichiarato dall'azienda e non è stata confermata in modo indipendente da un grande ricercatore di sicurezza; trattala come non confermata in attesa di una verifica esterna, ma pianifica come se fosse vera. [Source: Comunicazione della violazione MyLovely.ai · verified 2026-05-26]

Un anno prima, nel 2025, l'incidente di Chattee Chat e GiMe Chat ha fatto trapelare circa 43 milioni di messaggi e 600.000 immagini da 400.000 utenti: i ricercatori di Cybernews hanno documentato un database lasciato accessibile pubblicamente. [Source: Cybernews, esposizione del database Chattee Chat / GiMe Chat 2025 · verified 2026-05-26] E il 3 febbraio 2023 il Garante per la Protezione dei Dati Personali ha ordinato allo sviluppatore di Replika, Luka Inc., di interrompere immediatamente il trattamento dei dati personali degli utenti italiani, citando l'assenza di una base giuridica ai sensi dell'articolo 6 del GDPR, la mancanza di verifica dell'età e un danno concreto agli utenti emotivamente fragili. [Source: Garante, Provvedimento 9852214 contro Luka Inc. (Replika) · verified 2026-05-26]

Guarda. La maggior parte degli articoli "consigli di privacy per app di fidanzata virtuale" che ho letto in giro erano scritti da gente che a una di queste piattaforme non si era mai iscritta. Ti dicono "usa una VPN" e si fermano lì. Noi no. I 9 passi qui sotto sono il setup vero che faccio io su un account di test nuovo. Costano zero dollari dopo la prima ricarica della carta virtuale e portano via una mezz'ora la prima volta.

Quali sono i 9 passi per proteggere la privacy con una IA compagna?

I 9 passi in ordine: (1) email usa e getta presso un provider che rispetta la privacy, (2) carta virtuale o prepagata, (3) VPN no-log collegata prima dell'iscrizione, (4) browser blindato con profilo dedicato, (5) opt-out da addestramento e analytics già alla prima schermata di registrazione, (6) finestra di conservazione in app più breve, (7) export dati mensile ai sensi dell'articolo 15 del GDPR o del CCPA 1798.110, (8) ciclo di cancellazione a 90 giorni con riverifica, (9) kit anti-violazione preparato in anticipo.

I 9 passi sono ordinati per dipendenza: ogni passo è più facile ed economico se i precedenti sono già a posto. I passi da 1 a 4 si fanno prima di creare l'account, in pre-iscrizione; i passi 5 e 6 durante la prima sessione di registrazione; i passi 7, 8 e 9 sono manutenzione continua per tutta la vita dell'account.

Ogni passo finisce con un marcatore di onestà Salta questo passo se... così non sprechi tempo su livelli che hai già coperto.

Dalla blindatura pre-iscrizione alla prontezza contro le violazioni
  1. 1

    Passo 1, Crea un'email usa e getta dedicata

    Apri una casella nuova presso un provider che rispetta la privacy. Proton Mail o Tutanota per account completi; Apple Hide My Email o SimpleLogin per alias di inoltro legati a un'email primaria che già usi. Usala come unico indirizzo collegato all'app. Non riusare mai l'email di tutti i giorni, quella di lavoro o una qualsiasi legata a un'identità col tuo vero nome.

    Lo storico delle violazioni in questo settore rende il riutilizzo delle credenziali l'errore di gran lunga più costoso che un nuovo utente possa fare. L'esposizione di MyLovely.ai del 2026 ha fatto trapelare indirizzi email insieme alle trascrizioni; se quelle email ricompaiono nelle tue caselle quotidiane, le trascrizioni acquistano un'identità reale che sopravvive alla violazione. Un'email usa e getta trasforma anche il passo di risposta alla violazione (passo 9) in un clic, invece di una rotazione su più account.

    Salta questo passo solo se mantieni già un'email separata per la privacy, usata in esclusiva per le iscrizioni sensibili. "Starò attento con la mia Gmail" non è separazione.

  2. 2

    Passo 2, Scegli un metodo di pagamento discreto

    Scegli una delle tre opzioni, in ordine di preferenza:

    Una carta virtuale di Privacy.com (USA) o Revolut Disposable (UE e UK) ti dà un numero bloccato su un singolo esercente, che puoi limitare alla cifra mensile esatta e chiudere con un clic. La dicitura sull'estratto conto la decide l'emittente, non l'esercente; su Privacy.com è generica, cosa che evita lo scenario della voce imbarazzante su un estratto conto condiviso.

    Una prepagata comprata in contanti in un negozio è più forte sull'anonimato ma aggiunge attrito a ogni rinnovo, perché ha un saldo fisso. Utile per acquisti una tantum, meno per gli abbonamenti mensili.

    Un pagamento in cripto esiste su una minoranza di piattaforme (tramite processori come NowPayments o CoinPayments) e sposta la fiducia sul processore; utile per chi vive in giurisdizioni dove la banca limita i pagamenti verso piattaforme per adulti.

    Prima di pagare, fai uno screenshot della dicitura sull'estratto conto mostrata al checkout. Candy.ai dichiara pubblicamente "Everai" come sua dicitura, che su un estratto conto risulta discreta; le piattaforme che si rifiutano di dichiararla o usano un nome generico tipo "DIGITAL PURCHASE" sono un campanello d'allarme.

    Salta questo passo solo se hai già una strategia di isolamento dei pagamenti. "Il mio partner non controlla l'estratto conto condiviso" non è isolamento.

  3. 3

    Passo 3, Usa una VPN no-log prima di creare l'account

    Collegati tramite una VPN no-log verificata da audit, Mullvad pagata in contanti, Proton VPN pagata con carta virtuale o IVPN, prima della primissima schermata di registrazione, così l'account resta legato a un IP non residenziale dal primo byte. Usa un Paese che corrisponde alla tua area di fatturazione, per non far scattare i flussi antifrode che chiedono una nuova verifica del documento.

    Tieni lo stesso nodo di uscita VPN per tutta la vita dell'account. Cambiare uscita tra le sessioni può far scattare gli allarmi antifrode che obbligano la piattaforma a chiedere una verifica del documento aggiuntiva, e così butti via la blindatura di ogni passo precedente. Se devi cambiare, cambia l'intero account: export, cancellazione, nuova iscrizione dalla nuova uscita.

    L'argomento contro le VPN in questo settore è per lo più debole. Alcune piattaforme bloccano gli intervalli di uscita VPN, ma quelle che consigliamo nelle nostre pagine no, e il guadagno in privacy vale più del raro fastidio.

    Salta questo passo solo se operi già da una rete separata per la privacy (un tunnel WireGuard residenziale verso un host di prima fascia, per esempio).

  4. 4

    Passo 4, Blinda il browser prima della prima sessione

    Usa un browser orientato alla privacy dedicato all'app. Firefox con protezione antitracciamento rigorosa, LibreWolf o Brave vanno tutti bene. Crea un profilo o un container separato, riservato solo al dominio dell'app, così cookie, local storage e IndexedDB non passano da un contesto di navigazione all'altro. Disattiva i cookie di terze parti a livello globale, installa uBlock Origin e Privacy Badger e attiva la protezione contro il fingerprinting del canvas (su Firefox: privacy.resistFingerprinting).

    Fai il test EFF Cover Your Tracks nel browser dedicato prima della prima registrazione. Se il test mostra un fingerprint unico, la piattaforma può ri-identificarti tra una sessione cancellata e l'altra, anche dopo che hai cancellato l'account con successo. [Source: EFF Cover Your Tracks, test sul fingerprinting del browser · verified 2026-05-26]

    Salta questo passo se usi già di default un browser blindato per la privacy. La maggior parte dei lettori no, e "cancello i cookie ogni settimana" non è blindatura.

  5. 5

    Passo 5, Rifiuta dati di addestramento e analytics durante la registrazione

    Già alla primissima schermata di registrazione, cerca un pannello chiamato Impostazioni privacy avanzate, Preferenze sui dati o Miglioramento del modello. Aprilo prima di passare alla schermata della chat. Revoca il consenso per: dati di addestramento, miglioramento del modello, analytics comportamentali, identificatori pubblicitari di terze parti, comunicazioni di marketing.

    La maggior parte delle piattaforme li attiva di default all'iscrizione e mostra un opt-out granulare solo in questa singola schermata. Tornarci dopo è più difficile e le chat della prima settimana sono già finite nel corpus di addestramento.

    Se il flusso di iscrizione non mostra proprio nessun opt-out dall'addestramento, è un campanello d'allarme netto: scegli un concorrente che ce l'ha. Le piattaforme oneste dichiarano l'opt-out all'iscrizione; quelle opache lo seppelliscono nell'informativa o lo onorano solo dopo una richiesta scritta.

    Salta questo passo solo se la piattaforma nega esplicitamente qualsiasi uso delle chat per l'addestramento in una versione recente dell'informativa, con tanto di attestazione di audit datata.

  6. 6

    Passo 6, Imposta la finestra di conservazione minima in app

    Dopo il login, vai nelle impostazioni dell'account e imposta la finestra di conservazione più breve che la piattaforma offre. Alcune piattaforme hanno una modalità solo sessione che non tiene trascrizioni dopo il logout; la maggior parte ha una finestra di 30, 90 o 365 giorni, con la più lunga come default. Scegli la più corta disponibile.

    Disattiva la raccolta dei dati biometrici vocali se la voce è prevista. I campioni vocali sono dati di categoria particolare ai sensi dell'articolo 9 del GDPR e servono di rado in un'esperienza di compagnia testuale. Spegni la memoria della generazione immagini se c'è una funzione di face-lock; il JSON del personaggio che tiene coerente il volto sopravvive alla cancellazione dell'account su alcune piattaforme, e questo lo rende un fingerprint, non una funzione.

    Non caricare mai dettagli biografici reali nella configurazione del personaggio. Quel JSON è un fingerprint comportamentale che si accumula attraverso le cancellazioni. Una volta che dici all'app il tuo vero compleanno, un pezzo del tuo indirizzo o il tuo posto di lavoro, quel dato vive nel JSON finché la piattaforma stessa non muore.

    Salta questo passo solo se la piattaforma non espone proprio nessun toggle di conservazione o dati biometrici. In quel caso la mossa giusta è scegliere un'altra piattaforma.

  7. 7

    Passo 7, Programma un export dati GDPR o CCPA mensile

    Chi risiede in UE, UK e SEE invia una richiesta di accesso ai sensi dell'articolo 15 del GDPR. Chi vive in California invia una Right to Know ai sensi del CCPA 1798.110. In entrambi i casi ottieni un archivio scaricabile con ogni trascrizione di chat, JSON del personaggio, prompt delle immagini, parametri di generazione e log comportamentale che l'operatore tiene su di te in quel momento. [Source: EUR-Lex, Regolamento (UE) 2016/679 (GDPR), articoli 15-22 · verified 2026-05-26]

    Fai la richiesta al giorno 30 dell'account. Confronta cosa contiene l'export con cosa dichiara l'informativa. Le discrepanze (un campo di analytics non dichiarato nella policy, un sub-responsabile non elencato, una finestra di conservazione più lunga di quella pubblicizzata) sono prove che puoi usare per presentare un reclamo all'autorità per la protezione dei dati competente, cambiare piattaforma o rivolgerti al responsabile della protezione dei dati della piattaforma.

    Il titolare deve rispondere entro un mese di calendario ai sensi dell'articolo 12(3) del GDPR, prorogabile a tre mesi per richieste complesse. Il CCPA concede 45 giorni, prorogabili di altri 45. [Source: California Privacy Protection Agency, regolamento finale CCPA · verified 2026-05-26]

    Salta questo passo solo se non vivi in una giurisdizione che riconosce i diritti di accesso ai dati. Per tutti gli altri, è la mossa di verifica dal valore più alto di questa lista.

  8. 8

    Passo 8, Documenta un ciclo di cancellazione a 90 giorni

    Ogni 90 giorni, cancella lo storico delle conversazioni dall'app, rigenera il personaggio da zero senza attributi in comune con il precedente e fai un nuovo export GDPR o CCPA per verificare che la cancellazione abbia avuto effetto. Se l'export restituisce ancora record cancellati, rivolgiti al responsabile della protezione dei dati con uno screenshot dell'orario di cancellazione.

    Per la cancellazione a livello di account (l'opzione nucleare), aspettati una finestra di soft-delete di 30-90 giorni seguita dall'eliminazione definitiva dei record principali. I nastri di backup possono resistere 6-12 mesi oltre la finestra. Se disdici l'abbonamento, la sequenza consigliata è: prima l'export completo dei dati, poi la cancellazione completa dell'account, poi la mail di conferma scritta.

    Il JSON di configurazione del personaggio spesso resta in una pipeline di analytics separata anche dopo la cancellazione dell'account. Il diritto alla cancellazione dell'articolo 17 del GDPR lo copre esplicitamente, ma la pratica degli operatori varia. L'unica mitigazione affidabile è tenere gli attributi del personaggio generici fin dal primo giorno.

    Salta questo passo solo se tratti la piattaforma come del tutto effimera e cancelli dopo ogni sessione. La maggior parte dei lettori non lo fa, e "tanto poi me ne dimentico" è proprio la modalità di fallimento che questo passo previene.

  9. 9

    Passo 9, Prepara il kit anti-violazione in anticipo

    Salva la credenziale dell'email usa e getta in un gestore di password, Bitwarden, 1Password, KeePassXC, così la rotazione tra servizi è un clic e non una catena di mail di reset. Iscriviti a HaveIBeenPwned per l'email usa e getta, così qualsiasi notifica di violazione ti arriva prima che finisca la comunicazione ufficiale della piattaforma. [Source: HaveIBeenPwned, servizio di notifica delle violazioni · verified 2026-05-26]

    Se la piattaforma comunica una violazione, fai partire subito il protocollo di risposta: ruota la password usa e getta entro 24 ore; attiva l'autenticazione a due fattori su ogni account che condivide quell'email; fai lo screenshot della pagina di comunicazione con l'orario per i tuoi archivi; inoltra l'avviso all'emittente della carta virtuale così il token dell'esercente può essere invalidato a monte; tieni d'occhio la casella dell'email quotidiana e gli SMS per phishing successivo.

    Se le trascrizioni vengono esposte, aspettati phishing mirato che cita contenuti delle chat come prova di autenticità. Tratta come ostile ogni messaggio non richiesto che fa riferimento a dettagli intimi o personali, finché non lo verifichi tramite un canale indipendente.

    Salta questo passo solo se hai già un piano di risposta agli incidenti per gli account sensibili. La maggior parte dei lettori no, e lo storico delle violazioni rende questo il secondo passo dal valore più alto, dopo l'export dei dati.

Quali sono gli errori di privacy più comuni con le IA compagne?

Cinque errori cancellano il valore dei nove passi qui sopra: confondere il TLS con la cifratura end-to-end (nessuna app di compagnia basata su LLM oggi offre una vera E2EE sul percorso dell'inferenza), fidarsi delle promesse di "cifratura standard del settore" senza una lettera di audit SOC 2 o ISO 27001, dimenticare la fuga di dati dalla dicitura sull'estratto conto, lasciare attivi di default i dati biometrici vocali (dati di categoria particolare ai sensi dell'articolo 9 del GDPR) e saltare il test di export dei dati prima di pagare l'annuale.

Ok, allora. Questi cinque errori spuntano ogni settimana nelle caselle del supporto e nei thread di Reddit. Ognuno è facile da fare nella prima settimana e difficile da scoprire dopo.

Errore 1, Confondere il TLS con la cifratura end-to-end

Le piattaforme pubblicizzano di routine una chat "cifrata end-to-end" senza spiegare che il modello linguistico stesso è parte della conversazione e deve leggere il testo in chiaro per generare le risposte. La Electronic Frontier Foundation definisce la E2EE come una cifratura in cui solo il mittente e il destinatario previsto hanno le chiavi di decifrazione. Con questa definizione, nessuna app di compagnia basata su LLM oggi offre una vera E2EE sul percorso dell'inferenza. [Source: EFF Surveillance Self-Defense, glossario sulla cifratura end-to-end · verified 2026-05-26] Segnale da cercare: se il marketing promette E2EE, cerca "plaintext" o "inference" nell'informativa; le piattaforme oneste ammettono il limite, quelle tutto marketing no.

Errore 2, Fidarsi delle promesse di "cifratura standard del settore" senza audit

La frase "cifratura standard del settore" senza un'attestazione SOC 2 Type II, ISO 27001 o PCI-DSS è marketing, non garanzia. La maggior parte degli operatori in questo settore non si può permettere il ciclo di audit, il che è un'informazione di per sé; un operatore che dichiara un audit senza pubblicare la lettera è un campanello d'allarme. Segnale da cercare: cerca "SOC 2", "ISO 27001" o "audit" nell'informativa e nella pagina sulla sicurezza; se non c'è nessuna lettera scaricabile collegata, tratta la promessa di cifratura come non verificata.

Errore 3, Dimenticare la fuga di dati dalla dicitura sull'estratto conto

La maggior parte dei lettori si concentra sull'email e sull'IP e si dimentica che l'estratto conto è la fuga di privacy a banda più alta dell'intero flusso di iscrizione, perché potrebbe leggerlo qualcun altro. Una dicitura poco discreta su un estratto conto condiviso rivela l'abbonamento a chiunque legga le voci. Segnale da cercare: fai lo screenshot della dicitura al checkout; se è generica o non dichiarata, passa per una carta virtuale che la sovrascrive dal lato dell'emittente.

Errore 4, Lasciare attivi di default i dati biometrici vocali

I campioni vocali sono dati biometrici ai sensi dell'articolo 9 del GDPR, richiedono un chiaro consenso esplicito ai sensi dell'articolo 9(2)(a) e di rado sono strutturati come si deve in questo settore. Le app di compagnia con la voce assorbono il campione vocale già alla prima chiamata e spesso lo conservano a tempo indeterminato per migliorare il tracciamento delle emozioni. Segnale da cercare: se non usi attivamente le funzioni vocali, spegni la voce nelle impostazioni prima della prima chiamata; se la usi, invia una richiesta di accesso dopo un mese per verificare cosa la piattaforma ha conservato. [Source: Gruppo di lavoro Articolo 29, Linee guida sul consenso (WP259 rev.01) · verified 2026-05-26]

Errore 5, Saltare il test di export dei dati prima di pagare l'annuale

Una piattaforma senza un endpoint di export dei dati che funziona in app è una piattaforma da cui non possiedi i dati. Il momento giusto per testare l'export è nei primi 30 giorni, su un abbonamento mensile, prima che un impegno annuale ti blocchi dentro. Segnale da cercare: se il pulsante di export in app non restituisce un archivio vero entro i tempi dichiarati dalla piattaforma, non passare all'annuale finché il problema non è risolto o non sei passata a un concorrente che onora l'export come si deve.

Come leggo l'informativa privacy di una IA compagna in cinque minuti?

Apri l'informativa e cerca cinque termini in ordine: conservazione (mesi o anni), sub-responsabile o terze parti (nomi dei fornitori), addestramento o miglioramento del modello (percorso di opt-out), cifratura (in transito e a riposo) e violazione (tempi di notifica). Leggi il paragrafo intorno a ognuno. Un linguaggio vago su uno qualsiasi dei cinque punti è un campanello d'allarme.

Il metodo delle cinque ricerche batte la lettura dall'alto in basso perché le informative sono scritte per resistere alla lettura veloce. La struttura raramente combacia con quello che interessa all'utente; cercare per termine punta dritto alle domande che decidono davvero se ti iscrivi o no.

La mia routine su ogni nuova piattaforma: apro l'informativa in una scheda nuova, premo Ctrl+F cinque volte di fila e leggo sì e no tre minuti in tutto. Se uno dei cinque termini restituisce un linguaggio vago ("usiamo cifratura standard del settore" senza lettera di audit, "potremmo condividere con terze parti" senza nomi di fornitori, "conserviamo per il tempo necessario" senza una cifra in mesi o anni), chiudo la scheda e cerco un concorrente. È tutto qui il filtro di qualificazione, prima ancora che partano i passi da 1 a 9.

Cosa succede ai miei dati quando cancello l'account della IA compagna?

La cancellazione a livello di account fa scattare una finestra di soft-delete di 30-90 giorni in cui i record principali sono contrassegnati per l'eliminazione ma recuperabili. Poi arriva l'eliminazione definitiva. I nastri di backup possono resistere 6-12 mesi oltre la finestra di soft-delete. Il JSON di configurazione del personaggio spesso resta in una pipeline di analytics separata; l'articolo 17 del GDPR lo copre ma la pratica degli operatori varia. La mitigazione affidabile è tenere gli attributi del personaggio generici fin dal primo giorno.

La cancellazione non è mai istantanea, e lo scarto tra "cancellato" nell'interfaccia ed "eliminato dallo storage freddo" è dove nascono la maggior parte delle sorprese. La sequenza da seguire se stai chiudendo un account come si deve:

  1. Prima l'export completo dei dati (passo 7): tieni una copia di tutto quello che la piattaforma aveva su di te.
  2. Cancellazione delle conversazioni in app prima della cancellazione dell'account: così l'orario di cancellazione viene registrato nei log interni dell'operatore separatamente dalla chiusura dell'account.
  3. Cancellazione a livello di account dal pannello impostazioni: fa partire la finestra di soft-delete di 30-90 giorni.
  4. Richiesta di mail di conferma scritta con riferimento esplicito all'articolo 17 del GDPR se vivi in UE/UK, o al CCPA 1798.105 se vivi in California. L'operatore ha 30 giorni per confermare ai sensi dell'articolo 12(3) del GDPR.
  5. Rifai l'export 35 giorni dopo per verificare che la cancellazione abbia avuto effetto. Se l'export restituisce ancora record cancellati, presenta un reclamo all'autorità per la protezione dei dati competente.

Se salti la conferma scritta, l'operatore può interpretare la cancellazione in app solo come una disdetta, non come una richiesta di cancellazione. È la mail che cita l'articolo a far partire l'orologio legale.

Quando questo schema sulla privacy non vale?

Due situazioni in cui il playbook in nove passi è lo schema sbagliato. Se usi un'app di compagnia con LLM in locale, sul dispositivo, la maggior parte dei passi su rete e pagamento decade, perché non c'è un percorso di inferenza remoto. Se sei un professionista della sicurezza con uno stack di sicurezza operativa già pronto (VM separata, proxy residenziale, identità dedicata), questa guida è sotto il tuo livello minimo. Lo schema qui sopra è la checklist standardizzata per i lettori che non si trovano in nessuna di queste due situazioni.

Se usi un'app di compagnia con LLM in locale, sul dispositivo (rara ma in crescita), la maggior parte dei passi su rete e pagamento decade, perché non c'è un percorso di inferenza remoto. Ti servono comunque il ciclo di cancellazione e la blindatura del browser, ma VPN e carte virtuali contano meno.

Se sei un professionista della sicurezza con uno stack di sicurezza operativa già pronto (VM separata, proxy residenziale, identità dedicata), questa guida è sotto il tuo livello minimo. Qui il valore è la checklist standardizzata per i lettori che quello stack non ce l'hanno.

Domande frequenti

Come mi iscrivo a un'app di IA compagna in modo privato?

Iscriviti da un'email usa e getta presso un provider che rispetta la privacy, collegati tramite una VPN no-log prima della prima schermata, paga con una carta virtuale o prepagata e usa un profilo o un container del browser separato. Il playbook in 9 passi di questa pagina ti guida in ordine; i primi quattro passi sono pre-iscrizione e si possono fare solo prima di creare l'account.

Qual è il modo più sicuro per pagare un abbonamento a una IA compagna?

Le carte virtuali di Privacy.com (USA) o Revolut Disposable (UE e UK) sono l'opzione più semplice per la privacy; generano un numero di carta usa e getta per ogni esercente e ti lasciano limitare o chiudere la carta con un clic. Una prepagata comprata in contanti è più forte ma aggiunge attrito a ogni rinnovo. I percorsi di pagamento in cripto esistono su una minoranza di piattaforme e spostano la fiducia sul processore.

Devo usare una VPN con le app di IA compagna?

Sì, per due motivi: scollega il tuo IP residenziale dall'account, così una violazione non ti de-anonimizza direttamente, e ti permette di tenere un nodo di uscita stabile tra le sessioni, evitando la nuova verifica del documento che scatta quando cambi IP. Usa una VPN no-log verificata da audit (Mullvad, Proton VPN, IVPN) e tieni la stessa uscita per tutta la vita dell'account.

Come cancello tutti i miei dati da un'app di IA compagna?

Prima fai un export dei dati dall'app per tenere una copia. Poi cancella lo storico delle conversazioni, rigenera il personaggio e rifai l'export per verificare. Infine cancella l'account dal pannello impostazioni; questo fa scattare una finestra di soft-delete di 30-90 giorni seguita dall'eliminazione definitiva dei record principali. I nastri di backup possono resistere 6-12 mesi oltre la finestra. Chi vive in UE ha un diritto legale alla cancellazione ai sensi dell'articolo 17 del GDPR; in California ai sensi del CCPA 1798.105.

Posso esportare lo storico delle chat da una IA compagna?

Sì, dove la piattaforma onora le richieste di diritti dell'interessato GDPR o CCPA. Invia una richiesta di accesso (UE e UK) o una Right to Know (California) tramite il contatto privacy pubblicato nella policy; gli operatori devono rispondere entro un mese di calendario ai sensi dell'articolo 12(3) del GDPR, o 45 giorni ai sensi del CCPA. Ricevi un archivio scaricabile con trascrizioni, JSON del personaggio, prompt delle immagini e log comportamentali. Le piattaforme fuori da queste aree variano; molte onorano la richiesta su base volontaria.

Come impedisco a una IA compagna di addestrarsi sulle mie chat?

Trova l'opt-out dall'addestramento in fase di iscrizione o nelle impostazioni dell'account, di solito sotto preferenze sui dati, controlli privacy o miglioramento del modello. Mettilo su off. L'opt-out vale solo per il futuro; le chat registrate prima del toggle in genere restano nel corpus di addestramento. Se la piattaforma non mostra nessun opt-out dall'addestramento, è un campanello d'allarme netto: scegli un concorrente che lo offre.

Cosa faccio se la mia app di IA compagna subisce una violazione dei dati?

Ruota la password dell'email usa e getta entro 24 ore, attiva l'autenticazione a due fattori su ogni account che condivide quell'email, fai lo screenshot della cronologia della comunicazione, inoltra l'avviso all'emittente della carta virtuale così il token dell'esercente può essere invalidato e tieni d'occhio HaveIBeenPwned per esposizioni successive. Se le trascrizioni sono state esposte, aspettati phishing mirato che cita contenuti delle chat; tratta come ostile ogni messaggio non richiesto che fa riferimento a dettagli intimi, finché non lo verifichi.

Come leggo l'informativa privacy di una IA compagna in cinque minuti?

Apri l'informativa e cerca cinque termini in ordine: conservazione (mesi o anni), sub-responsabile o terze parti (nomi dei fornitori), addestramento o miglioramento del modello (percorso di opt-out), cifratura (in transito e a riposo) e violazione (tempi di notifica). Per ognuno leggi il paragrafo intorno e nota se il linguaggio è preciso o vago. Un linguaggio vago su uno qualsiasi dei cinque punti è un campanello d'allarme.

Letture correlate

Confronta le app dopo aver applicato lo schema

Una volta che l'email usa e getta è attiva, la carta virtuale è impostata, la VPN è collegata e l'opt-out dall'addestramento è mappato, la mossa successiva è scegliere una piattaforma la cui postura sulla privacy regge il tuo livello di blindatura. Due opzioni conformi nelle nostre pagine editoriali:

Prova Candy.ai: la postura di conformità più solida delle nostre pagine editoriali (DPO con nome, rappresentante nel Regno Unito, GDPR/CCPA/FADP svizzera, dicitura bancaria discreta "Everai").

Prova Spicier: opzione conforme secondaria per chi vuole un secondo account su cui applicare lo schema.

Fonti e approfondimenti

[Source: Comunicazione della violazione MyLovely.ai (cifre dichiarate dall'azienda, non confermate in modo indipendente) · verified 2026-05-26] [Source: Garante, Provvedimento 9852214 (3 feb 2023) contro Luka Inc. · verified 2026-05-26] [Source: EUR-Lex, Regolamento (UE) 2016/679 (GDPR), articoli 15-22 · verified 2026-05-26] [Source: California Privacy Protection Agency, regolamento finale CCPA · verified 2026-05-26] [Source: EFF Surveillance Self-Defense, glossario sulla cifratura end-to-end · verified 2026-05-26] [Source: EFF Cover Your Tracks, test sul fingerprinting del browser · verified 2026-05-26] [Source: HaveIBeenPwned, servizio di notifica delle violazioni · verified 2026-05-26] [Source: Gruppo di lavoro Articolo 29, Linee guida sul consenso (WP259 rev.01) · verified 2026-05-26] [Source: Ufficio del Garante britannico (ICO), guida alle richieste di accesso · verified 2026-05-26] [Source: US Federal Trade Commission, assistente reclami ReportFraud.ftc.gov · verified 2026-05-26] [Source: Comitato europeo per la protezione dei dati, Linee guida 05/2020 sul consenso · verified 2026-05-26] [Source: Cybernews, esposizione del database Chattee Chat / GiMe Chat 2025 · verified 2026-05-26]

Ultima verifica 26 maggio 2026 · Vedi il registro errata per le correzioni dopo la pubblicazione · Redazione: Alexandra Joly · Metodologia · Processo editoriale · Informativa affiliazione

Come Rafforzare la Privacy con una IA Compagna: 9 Passi