Conformità per non giuristi
Panoramica in parole semplici delle regole applicabili.
Questa pagina offre una panoramica in linguaggio semplice delle regole che si applicano quando si effettuano chiamate telefoniche automatizzate. Non è una consulenza legale — per quella, rivolgiti a un avvocato specializzato in telecomunicazioni o marketing. Ma dovrebbe bastarti per sapere cosa chiedere e di cosa si occupa la piattaforma al posto tuo.
In breve. Gran parte di ciò che serve è già integrato nella piattaforma. Tre cose devi farle tu: (1) ottenere il consenso prima di chiamare persone che non hanno chiesto di essere contattate, (2) rispettare le richieste di esclusione, (3) non fingere che l'AI sia umana se ti viene chiesto direttamente.
Le regole principali, per area geografica
Stati Uniti — TCPA
Il Telephone Consumer Protection Act regola chiamate e messaggi automatizzati.
Regole pratiche:
- Chiamate informative (promemoria di appuntamenti, conferme di consegna, avvisi sull'account) — in genere consentite senza consenso scritto se esiste già un rapporto commerciale.
- Chiamate di marketing (promozioni, vendita a freddo) — richiedono il consenso scritto esplicito preventivo per chiamare un numero di cellulare con un sistema automatizzato. Per "scritto" si intendono anche i moduli compilati online in cui si dichiara esplicitamente il consenso alle chiamate automatizzate.
- Limiti di orario — nessuna chiamata prima delle 8:00 o dopo le 21:00 nell'ora locale del destinatario.
- National Do Not Call Registry — solo per il marketing. Confronta la tua lista con il registro prima di ogni campagna.
- Rispetto delle esclusioni — chi dice "non chiamatemi più" deve essere aggiunto alla lista di soppressione entro 30 giorni. L'attività di esclusione automatica della piattaforma se ne occupa, se la attivi.
Di cosa si occupa la piattaforma: attestazione STIR/SHAKEN, rispetto delle fasce orarie (se imposti gli orari di chiamata), confronto con la lista di soppressione.
Di cosa ti occupi tu: ottenere il consenso prima di aggiungere persone alle campagne in uscita, rispettare le esclusioni (usa il campo post-chiamata opt_out), confrontare con il registro DNC.
Stati Uniti — consenso di entrambe le parti a livello statale
In California, Florida, Illinois, Massachusetts, Maryland, Montana, New Hampshire, Pennsylvania, Washington e in alcuni altri stati, tutte le parti di una chiamata devono acconsentire alla registrazione.
Cosa devi fare: aggiungi un'informativa sulla registrazione all'inizio di ogni Finn che opera in questi stati o li chiama.
Informativa semplice:
"Questa chiamata potrebbe essere registrata per finalità di qualità."
Aggiungila al messaggio di benvenuto OPPURE attiva l'inserimento automatico dell'informativa integrato nella piattaforma in Impostazioni → Conformità → Informativa sulla registrazione.
Stati Uniti — STIR/SHAKEN
Attestazione dell'ID chiamante a livello di operatore. Senza di essa, le tue chiamate compaiono come "SPAM PROBABILE" e i tassi di risposta crollano.
Cosa devi fare: registra ogni numero in uscita in Impostazioni → Numeri di telefono → [Numero] → Registrazione ID chiamante.
Di cosa si occupa la piattaforma: la firma dell'attestazione, una volta registrato il numero.
Stati Uniti — Sanità (HIPAA)
Se tratti informazioni sanitarie protette (PHI), ti serve un Business Associate Agreement con Finn.
- Disponibile solo con il piano Enterprise.
- Il BAA deve essere firmato prima di inviare qualsiasi PHI attraverso la piattaforma.
- I promemoria di appuntamento che indicano solo data, ora e professionista rientrano di norma nell'eccezione TPO (Treatment, Payment, Operations) — non serve un'autorizzazione separata.
- Ma nel momento in cui si parla di diagnosi, esiti di esami o dettagli terapeutici, serve una gestione pienamente conforme a HIPAA.
Consiglio pratico: per i casi d'uso di promemoria, mantieni generico lo script del Finn ("il tuo appuntamento con la dott.ssa Patel domani alle 15:00") e indirizza qualsiasi domanda medica a una persona. Così resti nel porto sicuro TPO senza bisogno di un BAA.
Unione Europea — GDPR
Normativa sulla protezione dei dati personali che si applica a qualsiasi residente nell'UE, indipendentemente da dove ti trovi.
Regole pratiche:
- Base giuridica — ti serve un motivo per trattare i dati di una persona. Per i promemoria di appuntamento a clienti esistenti si tratta di "legittimo interesse" o "esecuzione di un contratto". Per il marketing a freddo in uscita serve il consenso esplicito.
- Diritto alla cancellazione — chiunque può chiedere la cancellazione dei propri dati e devi provvedere entro 30 giorni.
- Minimizzazione dei dati — raccogli solo ciò che ti serve.
- Localizzazione dei dati — i dati dei clienti UE dovrebbero in genere restare nell'UE. Imposta la regione dell'account su UE durante la registrazione se hai clienti nell'UE.
Di cosa si occupa la piattaforma: opzione di residenza dei dati nell'UE, diritto alla cancellazione tramite dashboard e API, crittografia a riposo e in transito.
Di cosa ti occupi tu: stabilire la base giuridica prima di aggiungere contatti, rispondere alle richieste di cancellazione e accesso.
UE — Direttiva ePrivacy
Regole specifiche sulle chiamate di marketing non richieste negli Stati membri dell'UE. In genere più severe del solo GDPR.
Posizione predefinita: non effettuare chiamate di marketing outbound a freddo verso consumatori UE senza opt-in preventivo. Il soft opt-in (rapporto già esistente con il cliente e diritto di opporsi) è di norma accettabile per prodotti simili.
India — TRAI
Telecom Regulatory Authority of India. Regole severe sulle chiamate commerciali.
- La registrazione DLT è obbligatoria per le chiamate commerciali in India. La piattaforma ti aiuta a registrare la tua azienda e i tuoi casi d'uso in Impostazioni → Conformità → India DLT.
- Elenco DND — l'equivalente indiano del Do Not Call. Effettua la verifica.
- Restrizioni sugli orari di chiamata — dalle 9:00 alle 21:00.
Canada — CRTC / CASL
Simile al TCPA statunitense, ma più severa sui requisiti di consenso.
- La CASL richiede il consenso opt-in per i messaggi elettronici commerciali, incluse alcune categorie di chiamate vocali.
- Si applica il registro DNC nazionale. Effettua la verifica.
- Orari di chiamata — dalle 9:00 alle 21:30 nei giorni feriali, dalle 10:00 alle 18:00 nei fine settimana.
Australia — Spam Act / equivalente del TCPA
L'Australia ha un proprio registro Do Not Call e proprie regole sul consenso. In genere segue il modello UE dell'"opt-in per il marketing".
Altri paesi
La maggior parte dei paesi ha regole locali. La piattaforma cerca di applicare impostazioni predefinite ragionevoli (fasce orarie di chiamata, elenchi do-not-call), ma sei tu il responsabile della conformità in ogni giurisdizione verso cui chiami. Se effettui chiamate internazionali, rivolgiti a un legale esperto del paese di destinazione.
Le tre cose da fare sempre, in qualsiasi area geografica
1. Ottieni il consenso prima delle chiamate di marketing outbound
Se una persona non ha chiesto di essere contattata, devi poter dimostrare con un documento come hai ottenuto l'autorizzazione a chiamarla.
Forme accettabili:
- Compilazione di un modulo con casella di spunta esplicita "puoi contattarmi per telefono".
- Cliente esistente con rapporto pregresso.
- Richiesta inbound in cui la persona ha fornito il proprio numero.
Non accettabile:
- Numero estratto da un sito web.
- Numero acquistato da un list broker senza prove verificabili del consenso.
- Numero dedotto da un profilo LinkedIn.
Nel dubbio: non chiamare. Le sanzioni per le sole violazioni del TCPA partono da 500 $ per chiamata e possono arrivare a 1.500 $ per chiamata.
2. Rispetta subito le richieste di opt-out
Chi dice "smettete di chiamarmi" deve essere aggiunto alla tua lista di soppressione globale e non deve mai più essere chiamato.
La piattaforma ti aiuta:
- Aggiungi un campo post-chiamata
opt_out(sì/no). Quando il Finn rileva una richiesta di opt-out, questo campo viene impostato su sì. - Attiva Impostazioni → Conformità → Soppressione automatica all'opt-out. Quando
opt_out = yes, il numero viene aggiunto automaticamente alla tua lista di soppressione globale. - La soppressione è globale: si applica a ogni audience e a ogni deployment, con effetto immediato.
3. Non mentire sul fatto di essere un'AI
Nella maggior parte delle giurisdizioni non è ancora illegale usare un agente vocale AI. Ma È illegale ingannare deliberatamente chi chiede in modo diretto se sta parlando con una persona.
Consenti sempre al tuo Finn di dichiararlo: includi una guardrail come "Se l'interlocutore chiede se sei una persona reale, digli onestamente che sei un assistente AI."
La maggior parte degli interlocutori non lo chiede. Chi lo fa apprezza l'onestà.
Registrazione e conservazione dei dati
Registrazione delle chiamate
- La registrazione è attiva per impostazione predefinita.
- Puoi disattivarla per singolo Finn (in Impostazioni chiamata) o a livello globale (Impostazioni → Conformità).
- Negli stati/paesi che richiedono il consenso di entrambe le parti, DEVI comunicare la registrazione all'inizio della chiamata.
Per quanto tempo vengono conservate le registrazioni
- Predefinito: 90 giorni.
- Configurabile fino a 7 anni per i settori regolamentati.
- Al termine del periodo di conservazione, le registrazioni vengono eliminate definitivamente (senza possibilità di recupero).
Cosa contiene una registrazione
- Audio dell'intera chiamata.
- Trascrizione (versione testuale).
- Metadati (timestamp, ID chiamante, ecc.).
- Eventuali campi di analisi post-chiamata.
Oscuramento dei dati personali (PII)
Funzione opzionale in Impostazioni → Conformità → Oscuramento PII. Oscura dalle trascrizioni codici fiscali/SSN, numeri completi di carta di credito e dati simili. La registrazione audio non viene modificata — per oscurare l'audio devi eliminare o tagliare manualmente le registrazioni delle chiamate sensibili.
Note per settore
Sanità
- HIPAA + leggi statali + (per la telemedicina) regole degli ordini dei medici statali.
- I promemoria per gli appuntamenti sono in genere consentiti nell'ambito TPO.
- Qualsiasi contenuto clinico richiede piena conformità HIPAA — BAA e progettazione accurata.
- Alcuni stati richiedono comunicazioni aggiuntive per l'uso dell'AI in ambito sanitario.
Servizi finanziari
- Più regimi sovrapposti: TCPA, FDCPA (recupero crediti), leggi statali UDAP, GLBA.
- Il recupero crediti prevede ulteriori restrizioni su orari, frequenza e contenuti.
- Non minacciare mai azioni legali che non intendi intraprendere.
- Non lasciare mai intendere conseguenze inesistenti ("influiremo sul tuo credito", ecc.).
Assicurazioni
- Regole dei commissari assicurativi statali oltre a TCPA/CASL.
- Alcuni stati richiedono agenti abilitati per qualsiasi attività di vendita, anche per le richieste di preventivo.
- Gli obblighi informativi variano in base al ramo assicurativo.
Immobiliare
- Le regole MLS locali possono limitare chi può essere chiamato e con quali modalità.
- Nella maggior parte delle giurisdizioni le chiamate immobiliari sono soggette alle regole TCPA sul marketing.
Servizi legali
- La maggior parte degli stati limita la sollecitazione telefonica di servizi legali.
- Le regole degli ordini forensi variano notevolmente.
E se venissi citato in giudizio?
Speriamo di no. Ma se arriva un reclamo TCPA o simile:
- Niente panico. La maggior parte si risolve con un accordo, non in tribunale.
- Recupera i registri delle chiamate. La piattaforma conserva tutto: audio della chiamata, trascrizione, orario, registrazioni dei consensi che hai caricato.
- Rivolgiti subito a un legale. Non rispondere direttamente al reclamante.
- Contatta il supporto Finn. Abbiamo già affrontato casi simili e possiamo aiutarti a recuperare i registri giusti.
Miglior difesa: una documentazione dei consensi pulita, il rispetto immediato delle richieste di opt-out e un Finn che non finge di essere umano quando gli viene chiesto.
Checklist di conformità rapida prima di lanciare una campagna
- Ho una base giuridica chiara (consenso / contratto / legittimo interesse) per ogni contatto in elenco.
- L'elenco è stato confrontato con il registro nazionale delle opposizioni (ove applicabile).
- Il Finn comunica la registrazione se chiama in una giurisdizione a consenso bilaterale.
- Il Finn ha una regola di sicurezza per dichiarare la propria natura di AI se richiesto esplicitamente.
- Il campo post-chiamata
opt_outè attivo. - La soppressione automatica è attiva in Impostazioni → Conformità.
- Le fasce orarie di chiamata sono impostate sull'ora locale del destinatario.
- Ho registrato l'ID chiamante per i numeri USA (STIR/SHAKEN).
- Mi sono registrato al DLT indiano se chiamo in India.
- Ho firmato un BAA se tratto PHI sanitari statunitensi.
Se puoi spuntare tutte le caselle, soddisfi i requisiti lato piattaforma. I requisiti lato business (base giuridica, script approvati da un legale per i settori regolamentati) restano a tuo carico.
Avanti
- FAQ → — domande comuni su consenso, registrazione e dichiarazione.
- Numeri di telefono → — guida alla registrazione STIR/SHAKEN.
- Audience → — gestione della lista di soppressione globale.
Was this page helpful?
Still stuck or have feedback?
Email [email protected] or use the chat bubble in the bottom-right corner — it's a Finn that knows the Academy cold.