Hooxlab
Hooxlab — hooxlab.it
AI senza giungla · Puntata 3 di 7

Dove finiscono i tuoi dati? Privacy e AI senza panico

Il rischio più grande non è l'intelligenza artificiale: è usarla senza regole. Quattro domande da fare a ogni strumento, cosa chiedono davvero GDPR, AI Act e legge italiana, e perché vietare non basta.

Quando in azienda si parla di intelligenza artificiale, la seconda domanda arriva sempre: e i nostri dati? È una domanda giusta. Ma spesso porta a una di due conclusioni sbagliate: o «è troppo rischioso, non la usiamo», o «tanto la usano tutti, non ci pensiamo».

In questa puntata proviamo a mettere le cose in ordine, senza allarmismi e senza leggerezze: dove sta il rischio vero, quali domande fare a un fornitore, cosa chiedono le norme a una piccola o media impresa.

Il rischio più grande non è l'AI. È l'AI che in azienda nessuno sa di usare.

L'AI è già in casa tua, che tu lo sappia o no

Anche dove nessuno ha mai deciso di adottarla, l'intelligenza artificiale è probabilmente già al lavoro. Un collaboratore incolla un contratto in un chatbot gratuito per farselo riassumere. Un altro carica un foglio clienti per «sistemare le colonne». Lo fanno per lavorare meglio, non per fare danni.

Ha anche un nome: shadow AI, l'AI usata fuori da qualunque regola aziendale. I numeri dicono che non è un'eccezione.

Tra chi usa l'AI al lavoro

Usa strumenti AI propri, non forniti dall'azienda
78%
Teme di sembrare sostituibile se la usa per compiti importanti
53%
È restio ad ammettere di usarla per i compiti più importanti
52%
Fonte: Microsoft e LinkedIn, Work Trend Index 2024 (31.000 persone in 31 paesi)

Quasi otto persone su dieci, tra chi usa l'AI al lavoro, si portano gli strumenti da casa. E una su due preferisce non dirlo. Tradotto: l'azienda non sa quali dati escono, verso quali servizi, con quali condizioni.

Perché vietare non basta

La reazione istintiva è un divieto. Funziona poco: chi trova utile uno strumento continua a usarlo dal telefono, solo con meno trasparenza di prima. Il rischio non sparisce, diventa invisibile.

Funziona meglio il contrario: dare uno strumento adatto e poche regole chiare. Quali dati si possono usare, con quale servizio, e chi risponde alle domande quando un caso non è chiaro.

Incollare un contratto in un chatbot gratuito significa affidarlo a condizioni d'uso che nessuno in azienda ha letto.

Valgono per qualsiasi fornitore, noi compresi. Le risposte devono stare nel contratto, non solo nella brochure.

Quattro domande da fare a ogni strumento

Dove stanno i dati?

In quale paese sono i server, e se i dati escono dall'Unione europea. Fuori dall'UE il GDPR chiede garanzie in più.

Domanda 1

Servono ad addestrare i modelli?

Molti servizi gratuiti possono usare le conversazioni per migliorare i propri modelli. Le versioni aziendali di solito no: va scritto nei termini.

Domanda 2

Chi può vederli?

Dentro l'azienda e dal lato del fornitore. Uno strumento serio rispetta gli stessi permessi che hai già sui documenti.

Domanda 3

Cosa succede se smetti?

Se puoi riavere i tuoi dati e ottenere la cancellazione di quelli rimasti presso il fornitore, e in quanto tempo.

Domanda 4

Le regole ci sono, e vengono applicate

Nel dicembre 2024 il Garante per la protezione dei dati personali ha chiuso l'istruttoria su ChatGPT con una sanzione di 15 milioni di euro a OpenAI. Tra i motivi: aver usato dati personali per addestrare il modello senza un'adeguata base giuridica, la scarsa trasparenza verso gli utenti, una violazione di dati non notificata e l'assenza di verifiche sull'età. OpenAI ha annunciato ricorso.

Il punto, per un'azienda, non è il singolo caso. È che privacy e AI non sono un terreno senza regole: chi sceglie uno strumento sceglie anche come vengono trattati i dati di clienti e dipendenti, e ne risponde.

AI Act europeo e legge italiana: quello che riguarda chi usa l'AI, non solo chi la produce.

Le regole in quattro date

01

Formazione del personale

Chi usa sistemi di AI deve prendere misure perché il personale abbia competenze adeguate. Valgono da qui anche i divieti sulle pratiche inaccettabili.

AI Act · 2 febbraio 2025
02

Informare i lavoratori

La legge italiana sull'AI chiede al datore di lavoro di informare i lavoratori quando usa sistemi di AI che incidono sul loro lavoro.

L. 132/2025 · 10 ottobre 2025
03

Applicazione generale

Si applica la maggior parte dell'AI Act, compresi gli obblighi di trasparenza: per esempio un chatbot deve dichiarare di essere un'AI.

AI Act · 2 agosto 2026
04

Sistemi ad alto rischio

Gli obblighi per i sistemi ad alto rischio, come quelli usati per selezionare o valutare il personale, sono stati rinviati.

AI Act · 2 dicembre 2027

Cosa significa per una PMI, in pratica

Un assistente che risponde sui documenti aziendali, nella maggior parte dei casi, non è un sistema ad alto rischio. Questo non vuol dire che non ci sia niente da fare. Le cose concrete sono poche:

  • Un contratto con il fornitore che lo nomini responsabile del trattamento dei dati personali (art. 28 del GDPR) e dica dove stanno i dati.
  • Dati in Europa, o garanzie adeguate se escono dall'UE.
  • Un minimo di formazione per chi lo usa: cosa può fare, cosa no, cosa non caricare.
  • Un'informativa ai collaboratori se lo strumento incide sul loro lavoro, come chiede la legge italiana.
  • Una regola d'uso in una pagina: quali strumenti sono ammessi e con quali dati.

Questa è una guida per orientarsi, non una consulenza legale: per il tuo caso specifico, coinvolgi il tuo consulente privacy o il DPO.

Il rischio che si dimentica: quello interno

Si pensa sempre ai dati che escono verso l'esterno. Ma c'è un rischio più vicino. Se un assistente AI legge tutti i documenti dell'azienda e risponde a tutti allo stesso modo, chiunque può ritrovarsi davanti le buste paga, una trattativa riservata o una pratica disciplinare.

Per questo i permessi contano quanto la privacy: l'assistente deve sapere chi sta facendo la domanda, e cercare solo nei documenti che quella persona può già leggere.

Un'AI aziendale non deve mostrare a tutti quello che solo alcuni possono leggere.

Segui la serie

Giovedì la puntata 4: perché l'AI a volte inventa le risposte, e come pretendere che citi sempre le fonti.

Le domande frequenti.

Posso usare ChatGPT o servizi simili in azienda?
Sì, con regole chiare: preferire le versioni pensate per le aziende, leggere i termini su conservazione e addestramento, e stabilire quali dati non vanno mai caricati, come dati personali di clienti e dipendenti o documenti riservati.
I dati devono stare per forza in Italia?
No. Il GDPR non impone l'Italia e nemmeno l'Europa, ma per trasferire dati personali fuori dall'UE servono garanzie specifiche. Tenerli in Europa semplifica molto.
Devo fare una valutazione d'impatto (DPIA)?
Dipende da quali dati tratta lo strumento e su che scala. Se riguarda molti dati personali o dati delicati, è probabile. È una domanda da fare al DPO o al consulente privacy prima di partire.
Cosa devo dire ai miei dipendenti?
Quali strumenti di AI sono ammessi e per cosa, e, se lo strumento incide sul loro lavoro, un'informativa come chiede la legge italiana. Una pagina scritta bene vale più di un divieto.
Un percorso dal generale al concreto, due articoli a settimana.

Le prossime puntate

01

Perché l'AI inventa, e come pretendere le fonti

Puntata 4 · 22 ottobre

02

Scegliere un servizio AI: 10 domande prima di firmare

Puntata 5 · 27 ottobre

03

Quanto costa davvero portare l'AI in azienda

Puntata 6 · 29 ottobre

04

Dalla teoria alla pratica: la nostra risposta

Puntata 7 · 3 novembre

Sai quali strumenti AI si usano nella tua azienda?

Facciamo il punto insieme: cosa si usa già, con quali dati, e come metterlo in regola senza fermare il lavoro.