Privacy & Tecnologia AI Glossario
Definizioni per tutti i termini, acronimi e concetti utilizzati in anonimizzazione PII, sicurezza AI e conformità privacy dei dati.
Un protocollo aperto di Anthropic che consente ai modelli AI di interagire con strumenti e fonti di dati esterni in modo standardizzato. anonym.legal implementa un server MCP in modo che gli strumenti di codifica AI possono invocare l'anonimizzazione senza lasciare il flusso di lavoro.
L'integrazione del server MCP di anonym.legal consente agli assistenti di codifica AI (Claude Desktop, Cursor, VS Code Copilot) di chiamare direttamente l'API di anonimizzazione come strumento. Il PII viene rimosso da codice, prompt e contesto prima di essere inviato al modello AI. Connetti tramite HTTP: https://anonym.legal/mcp con un Authorization: Bearer header — nessuna installazione richiesta.
Una categoria specializzata di DLP incentrata sulla prevenzione dell'inclusione di PII e dati confidenziali nei prompt inviati a modelli AI generativi (ChatGPT, Claude, Gemini). L'estensione Chrome e il server MCP di anonym.legal affrontano questo rischio al punto di input.
Una disciplina di sicurezza e categoria di strumenti software che rilevano e prevengo la trasmissione non autorizzata di dati sensibili al di fuori di un'organizzazione. anonym.legal funziona come soluzione DLP di livello browser e AI per PII.
La strategia di sostituzione applicata al PII rilevato. anonym.legal supporta: REPLACE (testo segnaposto), REDACT (stringa vuota), MASK (asterischi), HASH (digest SHA-256), ENCRYPT (AES-256-GCM reversibile), e KEEP (pass-through, utile per i test).
Modelli PII definiti dall'utente aggiunti ai 267+ tipi di entità incorporati di anonym.legal. Supporta modelli regex, elenchi di parole e elenchi di negazione. Utile per identificatori specifici dell'organizzazione come ID dipendenti, codici di progetto interni o nomi di prodotti proprietari.
Fatturazione basata sull'utilizzo in cui le chiamate API consumano token calcolati dalla lunghezza del testo, dal conteggio delle entità e dalla modalità di elaborazione (analizza vs. anonimizza). analyze_text: 2–10+ token, anonymize_text: 3–20+ token, detokenize_text: 1–5+ token. Le operazioni di gestione sono gratuite.
Qualsiasi dato che possa identificare un individuo specifico direttamente o in combinazione con altri dati. Esempi: nomi, indirizzi e-mail, numeri di previdenza sociale, indirizzi IP, record biometrici.
Il processo irreversibile di rimozione o trasformazione delle informazioni di identificazione in modo che gli individui non possano più essere identificati, direttamente o indirettamente. Secondo il GDPR, i dati veramente anonimi rientrano al di fuori dell'ambito del regolamento.
Sostituzione di identificatori diretti con valori artificiali (pseudonimi) mantenendo la capacità di ri-identificare individui utilizzando una chiave separata. L'articolo 4(5) del GDPR lo riconosce come tecnica che migliora la privacy ma non esonera i dati pseudonimizzati dal regolamento.
Rimozione permanente o oscuramento di informazioni sensibili dai documenti, sostituendole con un marcatore visivo come [REDACTED] o una barra nera. A differenza della crittografia, la redazione è unidirezionale e i dati originali non possono essere recuperati.
Sostituzione di dati sensibili con un segnaposto non sensibile (token) che si ricollega all'originale in un caveau sicuro. A differenza della crittografia, il token stesso non ha una relazione matematica con i dati originali. Utilizzato nel server MCP per abilitare la de-anonimizzazione della risposta AI.
Una trasformazione unidirezionale dei dati in un digest a lunghezza fissa utilizzando algoritmi come SHA-256. Utilizzato per pseudonimizzazione coerente, deduplicazione e verifica dell'integrità. I valori hash non possono essere invertiti ma possono essere vulnerabili agli attacchi della tabella arcobaleno se non salati.
Qualsiasi informazione relativa alla salute collegata a un individuo identificabile, regolata secondo HIPAA negli Stati Uniti. Include diagnosi, cartelle di trattamento, dati assicurativi e qualsiasi dei 18 identificatori HIPAA Safe Harbor.
Regolamento UE 2016/679, il quadro di protezione dei dati principale per l'Unione europea. Si applica a qualsiasi organizzazione che elabora dati personali di residenti dell'UE. Sanzioni fino a €20 milioni o 4% del fatturato annuale globale. Diritti chiave: accesso, cancellazione, portabilità, limitazione, obiezione.
Legge federale degli Stati Uniti che stabilisce standard per la protezione di informazioni sanitarie sensibili dei pazienti. La Privacy Rule governa l'uso di PHI; la Security Rule richiede misure di salvaguardia amministrative, fisiche e tecniche per PHI elettronico (ePHI). Le violazioni comportano sanzioni fino a €1,9 milioni per categoria all'anno.
Standard internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS). La certificazione richiede politiche documentate, valutazioni del rischio e controlli. I server dell'UE di anonym.legal sono certificati ISO 27001, garantendo una governance della sicurezza strutturata.
Standard di sicurezza per le organizzazioni che gestiscono i dati delle carte di pagamento, mantenuto dal PCI Security Standards Council. Richiede crittografia, controlli di accesso, logging e test regolari. La non conformità può comportare sanzioni e perdita di privilegi di elaborazione delle carte.
Legge sulla privacy della California che concede ai residenti il diritto di sapere, eliminare e rinunciare alla vendita delle loro informazioni personali. Si applica alle aziende che soddisfano i soglie di ricavi, volume di dati o vendita di dati.
Regolamento UE 2024/1689, la prima legge AI comprensiva al mondo. Classifica i sistemi AI per livello di rischio. I requisiti del sistema ad alto rischio — che coprono l'IA utilizzata nell'occupazione, credito, sanità e infrastrutture critiche — diventano applicabili il 2 agosto 2026. Art. 10 richiede la governance dei dati e la minimizzazione dei dati per i dati di addestramento; Art. 13 richiede trasparenza. Si applica agli sviluppatori, deployer e importatori di IA che operano nell'UE.
GDPR Art. 5(1)(c) richiede che i dati personali siano "adeguati, rilevanti e limitati a quanto necessario" per il suo scopo di elaborazione. Nei flussi di lavoro AI, ciò significa rimuovere il PII dai prompt prima di inviarli a un modello AI — il modello riceve solo ciò che è strettamente necessario per l'attività. anonymize.dev automatizza questo principio al livello del protocollo MCP, sostituendo il PII con token prima che qualsiasi modello AI elabori la richiesta.
Una pratica di sviluppo in cui gli sviluppatori descrivono l'intenzione in linguaggio naturale e si affidano ad agenti di codifica AI (Cursor, Windsurf, Claude, GitHub Copilot) per generare l'implementazione. Il rischio di sicurezza: gli sviluppatori incollano regolarmente record di clienti reali, stringhe di connessione del database, chiavi API e file di registro nei prompt AI come contesto. Il 77% degli sviluppatori ha inviato dati aziendali ai strumenti AI (Data Privacy Week 2026). Senza intercettazione PII, ciò costituisce una violazione dell'Art. 5 del GDPR e una potenziale violazione dei dati.
L'uso di strumenti AI non approvati — spesso tramite account personali — al di fuori della visibilità e del controllo IT. L'88% delle organizzazioni utilizza AI in almeno una funzione aziendale; di questi, quasi la metà degli utenti di AI generativa si affida ad applicazioni AI personali che operano al di fuori dei framework di governance. Shadow AI ha aggiunto in media €670.000 ai costi di violazione, e il 20% delle organizzazioni ha subito violazioni direttamente causate da shadow AI (Kiteworks 2026). Fornire strumenti AI approvati e sicuri per la privacy riduce l'uso non autorizzato dell'89%.
Sistemi AI che pianificano e eseguono autonomamente attività multi-step — navigazione web, chiamate API, scrittura ed esecuzione di codice, accesso ai file — spesso con supervisione umana minima. L'Information Commissioner's Office (ICO) del Regno Unito ha pubblicato una guida a gennaio 2026 evidenziando che l'AI agentica aggrava i rischi di protezione dei dati perché la supervisione umana diventa difficile quando gli agenti operano autonomamente su grandi volumi di dati personali. L'intercettazione PII basata su MCP (anonymize.dev) si applica al livello del protocollo, proteggendo i dati indipendentemente dal livello di autonomia dell'agente.
Una classe di vulnerabilità critica negli agenti AI abilitati da MCP in cui il contenuto dannoso in fonti esterne (problemi GitHub, pagine web, documenti) può dirottare l'agente e causare l'exfiltrazione di dati dagli strumenti connessi. Un esempio documentato: gli aggressori hanno piantato contenuto dannoso nei problemi GitHub che ha causato la perdita di dati del repository privato dal server GitHub MCP. L'intercettazione PII prima dell'assemblaggio del contesto dell'agente mitiga questa classe di attacco assicurando che i dati personali reali non siano mai presenti nel contesto di lavoro dell'agente.
Una categoria di strumenti e tecniche che consentono i flussi di lavoro di analisi dei dati e AI preservando la privacy individuale. Include: tokenizzazione (anonymize.dev), privacy differenziale (aggiunge rumore agli output statistici), k-anonimato (garantisce che ogni record sia indistinguibile da k−1 altri), generazione di dati sintetici, apprendimento federato e calcolo sicuro multi-party. Il panorama della privacy dei dati dell'UE 2026 richiede sempre più alle organizzazioni di distribuire PETs come parte di una strategia di implementazione Privacy-by-Design (GDPR Art. 25).
Un algoritmo di crittografia autenticato che combina AES-256 (chiave a 256 bit) con Galois/Counter Mode sia per confidenzialità che integrità. Utilizzato nell'anonimizzazione reversibile di anonym.legal per crittografare entità sostituite. Fornisce sia segretezza che rilevamento di manomissioni.
Una funzione hash crittografica che produce un digest a 256 bit. Utilizzata in anonym.legal per l'autenticazione HMAC delle richieste API, le prove di autenticazione ZK e la pseudonimizzazione coerente delle entità (l'hashing con salt produce la stessa sostituzione per lo stesso valore originale).
Il protocollo crittografico che assicura i dati in transito. anonym.legal applica TLS 1.2 minimo con TLS 1.3 preferito, HSTS con max-age di un anno e HTTP/2. Tutto il traffico tra i client e il server è crittografato in transito.
Crittografia in cui solo le parti comunicanti possono leggere i messaggi; il provider di servizi non ha accesso al testo normale. Nella modalità ZK Auth di anonym.legal, le chiavi di crittografia non lasciano mai il dispositivo del client, ottenendo E2EE per l'archiviazione dell'output anonimizzato.
Una categoria di informazioni personali che il motore di rilevamento riconosce e può anonimizzare. Esempi: PERSON, EMAIL_ADDRESS, PHONE_NUMBER, CREDIT_CARD, IBAN_CODE, US_SSN, IP_ADDRESS. anonym.legal supporta 267+ tipi di entità in 48 lingue.
Tipi di entità rilevati indipendentemente dalla lingua del testo, in genere tramite regex basato su formato con convalida checksum. Esempi: CREDIT_CARD, IBAN_CODE, EMAIL_ADDRESS, PHONE_NUMBER, IP_ADDRESS, URL, indirizzo CRYPTO.
Tipi di entità per identificatori nazionali e di governo: US_SSN, US_PASSPORT, UK_NHS, ES_NIF, DE_PERSONALAUSWEIS, FR_INSEE, IT_FISCAL_CODE e 50+ altri formati ID specifici del paese. Rilevati utilizzando modelli regex specifici del paese + checksum.
Tipi di entità che coprono identificatori finanziari: CREDIT_CARD (checksum Luhn), IBAN_CODE (checksum ISO 13616), SWIFT_CODE (formato BIC), US_BANK_NUMBER, NRP (ID fiscale spagnolo). Rilevati con convalida checksum per ridurre al minimo i falsi positivi.
Tipi di entità per i 18 identificatori HIPAA Safe Harbor e PII aggiuntivi relativi alla salute: US_MRN (numeri di cartelle mediche), MEDICAL_LICENSE, HEALTHCARE_PLAN_BENEFICIARY e entità di contesto diagnosi/trattamento.
Questo è un sottoinsieme focalizzato sullo sviluppatore. Il glossario completo ha 90+ termini che coprono tutti i framework di conformità, gli algoritmi di rilevamento e i termini infrastrutturali.
Visualizza glossario completo su anonym.legal →