Voglio CrescereVoglio Crescere
Guide e articoli
Guida pratica

Dati dei clienti su ChatGPT: cosa si può inserire

Cristoforo Frasca by Helpwebnet · 05/10/2026 · lettura 8 min

Dati dei clienti su ChatGPT: cosa si può inserire

Nei servizi di intelligenza artificiale come ChatGPT o Copilot si possono inserire testi senza dati personali o anonimizzati; i dati dei clienti solo con un account aziendale coperto da accordo sul trattamento dei dati e quando servono davvero. Dati sanitari, buste paga, documenti d'identità e password non si inseriscono mai negli strumenti generici. Il riferimento è il GDPR, prima ancora dell'AI Act.

In breve
  • Decidono due cose: che dato è e con quale account lo inserisci.
  • Account personale e dati di clienti: rosso. Account aziendale con accordo e dati anonimizzati: verde.
  • Anonimizzare richiede trenta secondi: nomi, recapiti, codici, firme.
  • La regola va scritta nella policy e lo strumento nel registro.

La risposta breve: il semaforo

Due domande decidono quasi tutto: che dato è e con quale account lo inserisci.

Tipo di datoAccount personale o gratuitoAccount aziendale con accordo sul trattamento dei dati
Testi senza dati personali (bozza generica, procedura, annuncio)VerdeVerde
Email o documenti di clienti anonimizzati (nomi e riferimenti tolti)Giallo: meglio evitareVerde
Email o documenti di clienti con nomi, recapiti, importiRossoGiallo: solo se previsto dalla policy e necessario
Contratti e documenti riservati dei clientiRossoGiallo: valutare caso per caso
Dati sanitari, buste paga, documenti d'identità, dati di minoriRossoRosso, salvo valutazione specifica
Password, codici, credenzialiRossoRosso

Il semaforo non è una regola di legge: è il modo pratico di applicare i principi del GDPR in un ufficio. Va scritto nella policy aziendale sull'IA perché tutti lo usino allo stesso modo.

Perché il problema è il GDPR prima ancora dell'AI Act

L'AI Act regola i sistemi di intelligenza artificiale; il GDPR regola i dati personali, comunque vengano trattati. Quando incolli l'email di un cliente in un assistente online, stai comunicando dati personali a un fornitore esterno. Per il GDPR questo significa:

  • principi dell'articolo 5: usare solo i dati necessari allo scopo (minimizzazione) e proteggerli;
  • articolo 28: se il fornitore tratta i dati per conto tuo, serve un contratto o accordo sul trattamento dei dati (spesso chiamato DPA);
  • articolo 30: il trattamento va riportato nel registro dei trattamenti, quando sei tenuto a tenerlo;
  • articolo 32: misure di sicurezza adeguate, come account protetti e accessi limitati.

Il Garante privacy ha una pagina tematica dedicata all'intelligenza artificiale con provvedimenti e indicazioni; è il riferimento da seguire in Italia per questi temi.

Account personale, aziendale, enterprise: cosa cambia

La differenza non è tecnica, è contrattuale. Le versioni gratuite e personali hanno condizioni pensate per i privati: il collaboratore le accetta a nome suo, non dell'azienda, e le impostazioni sull'uso dei contenuti dipendono da lui. Le versioni per aziende prevedono di solito un accordo sul trattamento dei dati, una console per gestire gli utenti e impegni specifici sull'uso dei contenuti.

Accordo sul trattamento dei dati e impostazioni sull'addestramento

Prima di autorizzare uno strumento, verifica tre cose nella documentazione del fornitore e annotale nel registro degli strumenti:

  1. C'è un accordo sul trattamento dei dati che si applica al tuo piano?
  2. I contenuti inseriti vengono usati per addestrare i modelli? Se l'opzione esiste, è disattivata?
  3. Dove vengono trattati e per quanto tempo restano conservati i dati?

Un esempio di documentazione chiara è quella di Microsoft per Copilot nelle versioni per organizzazioni: dichiara che richieste e risposte non vengono usate per addestrare i modelli di base e che Copilot mostra solo i dati a cui il singolo utente ha già accesso. Per questo, prima di attivarlo, conviene controllare chi può vedere quali cartelle condivise.

Dati che non si inseriscono mai

Alcune categorie richiedono cautele particolari per il GDPR o espongono l'azienda a danni seri. In uno strumento di IA generico non vanno inserite, nemmeno con l'account aziendale, salvo una valutazione specifica e documentata:

  • dati sulla salute (certificati, referti, invalidità);
  • buste paga, contratti di lavoro, dati sindacali;
  • documenti d'identità e codici fiscali in elenco;
  • dati di minori;
  • password, codici di accesso, chiavi;
  • atti giudiziari e dati su condanne o reati.

Come anonimizzare in 30 secondi prima di incollare

  1. Sostituisci i nomi con ruoli: «Mario Rossi» diventa «il cliente», «Studio Bianchi» diventa «il fornitore».
  2. Togli recapiti e codici: email, telefono, indirizzo, codice fiscale, partita IVA, IBAN.
  3. Arrotonda o generalizza importi e date quando non servono alla risposta.
  4. Cancella firme e piè di pagina: spesso contengono più dati del testo.
  5. Rimetti i dati veri solo nel documento finale, dopo averlo riletto.
Nota. Togliere il nome non sempre basta: un dettaglio molto specifico (una malattia rara, un evento noto in un piccolo paese) può rendere riconoscibile la persona. Nel dubbio, generalizza.

Cosa scrivere nel registro dei trattamenti e nell'informativa

Se usi uno strumento di IA con dati personali in modo stabile (per esempio un assistente che riassume le email dei clienti), il trattamento va descritto: finalità, categorie di dati, fornitore come responsabile del trattamento, eventuali trasferimenti fuori dall'Unione europea, misure di sicurezza. L'informativa privacy ai clienti deve essere coerente con quello che fai davvero. Se sei un professionista, c'è anche l'obbligo specifico della legge 132/2025: vedi la guida all'informativa AI per i clienti.

La regola da mettere nella policy

«Negli strumenti di intelligenza artificiale usiamo solo l'account aziendale. Prima di incollare un testo togliamo nomi, recapiti, codici e importi che non servono. Non inseriamo mai dati sanitari, buste paga, documenti d'identità, dati di minori, password. In caso di dubbio chiediamo a [nome] prima di procedere.»

Per il quadro generale delle regole privacy leggi Cos'è il GDPR; per la protezione degli account e dei dispositivi c'è la pagina sicurezza informatica di Helpwebnet.

Domande frequenti

Posso usare ChatGPT per rispondere alle email dei clienti?

Sì, togliendo prima nomi e dati identificativi o usando un account aziendale con accordo sul trattamento dei dati e addestramento disattivato. La verifica umana del testo resta necessaria.

Copilot di Microsoft 365 è più sicuro?

Nelle versioni per organizzazioni Microsoft dichiara che richieste e risposte non addestrano i modelli di base e che Copilot vede solo i dati a cui l'utente ha accesso. Va comunque verificato il piano sottoscritto e chi ha accesso a quali file.

Il Garante ha vietato ChatGPT?

Nel 2023 il Garante ne ha limitato temporaneamente il trattamento in Italia; il servizio è poi tornato disponibile. Restano gli obblighi GDPR di chi lo usa con dati personali.

Serve una valutazione d'impatto (DPIA)?

Solo se il trattamento può presentare un rischio elevato, per esempio con dati sanitari o profilazione. Per usi di scrittura generica con dati anonimizzati di solito no.

La regola in una pagina è nella policy del kit

Policy in una pagina, registro degli strumenti e formazione documentata, pronti da adattare: 1,99 €.

Scopri il kit AI Act

Fonti: Regolamento (UE) 2016/679 (GDPR), artt. 5, 28, 30, 32, 35, EUR-Lex · Garante privacy, Intelligenza artificiale · Microsoft Learn, dati, privacy e sicurezza per Microsoft Copilot · Regolamento (UE) 2024/1689 (AI Act), EUR-Lex

Il volume della collana

In 30 giorni hai il fascicolo che ti chiederanno: registro, policy, formazione

L'ebook operativo per titolari di piccole imprese, studi professionali e amministratori di condominio. Nessuna teoria: cosa fare, in che ordine, con i modelli già pronti.

Scarica il kit a 1,99 €

Chi compra un volume riceve per sempre aggiornamenti e volumi futuri della stessa collana.

Logo Helpwebnet
Cristoforo Frasca by Helpwebnet
Consulente IT per piccole imprese, studi professionali e condomini: sicurezza, backup, WordPress, centralini, assistenza. Scrivo quello che faccio ogni giorno con i miei clienti.

Altri articoli

Cristoforo Frasca by Helpwebnet · La collana · Articoli · Area riservata

Voglio Crescere è un marchio di Helpwebnet Srls · Via Mazzini 19 · 80059 Torre del Greco (NA) · P.IVA IT09793841215 · tel. 081 1818 7885 · vogliocrescere@helpwebnet.com

Privacy Policy · Cookie Policy · Termini e condizioni