Quando in azienda si parla di intelligenza artificiale, la seconda domanda arriva sempre: e i nostri dati? È una domanda giusta. Ma spesso porta a una di due conclusioni sbagliate: o «è troppo rischioso, non la usiamo», o «tanto la usano tutti, non ci pensiamo».
In questa puntata proviamo a mettere le cose in ordine, senza allarmismi e senza leggerezze: dove sta il rischio vero, quali domande fare a un fornitore, cosa chiedono le norme a una piccola o media impresa.
Il rischio più grande non è l'AI. È l'AI che in azienda nessuno sa di usare.
L'AI è già in casa tua, che tu lo sappia o no
Anche dove nessuno ha mai deciso di adottarla, l'intelligenza artificiale è probabilmente già al lavoro. Un collaboratore incolla un contratto in un chatbot gratuito per farselo riassumere. Un altro carica un foglio clienti per «sistemare le colonne». Lo fanno per lavorare meglio, non per fare danni.
Ha anche un nome: shadow AI, l'AI usata fuori da qualunque regola aziendale. I numeri dicono che non è un'eccezione.
Tra chi usa l'AI al lavoro
Quasi otto persone su dieci, tra chi usa l'AI al lavoro, si portano gli strumenti da casa. E una su due preferisce non dirlo. Tradotto: l'azienda non sa quali dati escono, verso quali servizi, con quali condizioni.
Perché vietare non basta
La reazione istintiva è un divieto. Funziona poco: chi trova utile uno strumento continua a usarlo dal telefono, solo con meno trasparenza di prima. Il rischio non sparisce, diventa invisibile.
Funziona meglio il contrario: dare uno strumento adatto e poche regole chiare. Quali dati si possono usare, con quale servizio, e chi risponde alle domande quando un caso non è chiaro.
Incollare un contratto in un chatbot gratuito significa affidarlo a condizioni d'uso che nessuno in azienda ha letto.
Quattro domande da fare a ogni strumento
Dove stanno i dati?
In quale paese sono i server, e se i dati escono dall'Unione europea. Fuori dall'UE il GDPR chiede garanzie in più.
Domanda 1Servono ad addestrare i modelli?
Molti servizi gratuiti possono usare le conversazioni per migliorare i propri modelli. Le versioni aziendali di solito no: va scritto nei termini.
Domanda 2Chi può vederli?
Dentro l'azienda e dal lato del fornitore. Uno strumento serio rispetta gli stessi permessi che hai già sui documenti.
Domanda 3Cosa succede se smetti?
Se puoi riavere i tuoi dati e ottenere la cancellazione di quelli rimasti presso il fornitore, e in quanto tempo.
Domanda 4Le regole ci sono, e vengono applicate
Nel dicembre 2024 il Garante per la protezione dei dati personali ha chiuso l'istruttoria su ChatGPT con una sanzione di 15 milioni di euro a OpenAI. Tra i motivi: aver usato dati personali per addestrare il modello senza un'adeguata base giuridica, la scarsa trasparenza verso gli utenti, una violazione di dati non notificata e l'assenza di verifiche sull'età. OpenAI ha annunciato ricorso.
Il punto, per un'azienda, non è il singolo caso. È che privacy e AI non sono un terreno senza regole: chi sceglie uno strumento sceglie anche come vengono trattati i dati di clienti e dipendenti, e ne risponde.
Le regole in quattro date
Formazione del personale
Chi usa sistemi di AI deve prendere misure perché il personale abbia competenze adeguate. Valgono da qui anche i divieti sulle pratiche inaccettabili.
AI Act · 2 febbraio 2025Informare i lavoratori
La legge italiana sull'AI chiede al datore di lavoro di informare i lavoratori quando usa sistemi di AI che incidono sul loro lavoro.
L. 132/2025 · 10 ottobre 2025Applicazione generale
Si applica la maggior parte dell'AI Act, compresi gli obblighi di trasparenza: per esempio un chatbot deve dichiarare di essere un'AI.
AI Act · 2 agosto 2026Sistemi ad alto rischio
Gli obblighi per i sistemi ad alto rischio, come quelli usati per selezionare o valutare il personale, sono stati rinviati.
AI Act · 2 dicembre 2027Cosa significa per una PMI, in pratica
Un assistente che risponde sui documenti aziendali, nella maggior parte dei casi, non è un sistema ad alto rischio. Questo non vuol dire che non ci sia niente da fare. Le cose concrete sono poche:
- Un contratto con il fornitore che lo nomini responsabile del trattamento dei dati personali (art. 28 del GDPR) e dica dove stanno i dati.
- Dati in Europa, o garanzie adeguate se escono dall'UE.
- Un minimo di formazione per chi lo usa: cosa può fare, cosa no, cosa non caricare.
- Un'informativa ai collaboratori se lo strumento incide sul loro lavoro, come chiede la legge italiana.
- Una regola d'uso in una pagina: quali strumenti sono ammessi e con quali dati.
Questa è una guida per orientarsi, non una consulenza legale: per il tuo caso specifico, coinvolgi il tuo consulente privacy o il DPO.
Il rischio che si dimentica: quello interno
Si pensa sempre ai dati che escono verso l'esterno. Ma c'è un rischio più vicino. Se un assistente AI legge tutti i documenti dell'azienda e risponde a tutti allo stesso modo, chiunque può ritrovarsi davanti le buste paga, una trattativa riservata o una pratica disciplinare.
Per questo i permessi contano quanto la privacy: l'assistente deve sapere chi sta facendo la domanda, e cercare solo nei documenti che quella persona può già leggere.
Un'AI aziendale non deve mostrare a tutti quello che solo alcuni possono leggere.
Segui la serie
Giovedì la puntata 4: perché l'AI a volte inventa le risposte, e come pretendere che citi sempre le fonti.
Le domande frequenti.
Posso usare ChatGPT o servizi simili in azienda?
I dati devono stare per forza in Italia?
Devo fare una valutazione d'impatto (DPIA)?
Cosa devo dire ai miei dipendenti?
Le prossime puntate
Perché l'AI inventa, e come pretendere le fonti
Puntata 4 · 22 ottobre
Scegliere un servizio AI: 10 domande prima di firmare
Puntata 5 · 27 ottobre
Quanto costa davvero portare l'AI in azienda
Puntata 6 · 29 ottobre
Dalla teoria alla pratica: la nostra risposta
Puntata 7 · 3 novembre
Sai quali strumenti AI si usano nella tua azienda?
Facciamo il punto insieme: cosa si usa già, con quali dati, e come metterlo in regola senza fermare il lavoro.

