Nei servizi di intelligenza artificiale come ChatGPT o Copilot si possono inserire testi senza dati personali o anonimizzati; i dati dei clienti solo con un account aziendale coperto da accordo sul trattamento dei dati e quando servono davvero. Dati sanitari, buste paga, documenti d'identità e password non si inseriscono mai negli strumenti generici. Il riferimento è il GDPR, prima ancora dell'AI Act.
- Decidono due cose: che dato è e con quale account lo inserisci.
- Account personale e dati di clienti: rosso. Account aziendale con accordo e dati anonimizzati: verde.
- Anonimizzare richiede trenta secondi: nomi, recapiti, codici, firme.
- La regola va scritta nella policy e lo strumento nel registro.
La risposta breve: il semaforo
Due domande decidono quasi tutto: che dato è e con quale account lo inserisci.
| Tipo di dato | Account personale o gratuito | Account aziendale con accordo sul trattamento dei dati |
|---|---|---|
| Testi senza dati personali (bozza generica, procedura, annuncio) | Verde | Verde |
| Email o documenti di clienti anonimizzati (nomi e riferimenti tolti) | Giallo: meglio evitare | Verde |
| Email o documenti di clienti con nomi, recapiti, importi | Rosso | Giallo: solo se previsto dalla policy e necessario |
| Contratti e documenti riservati dei clienti | Rosso | Giallo: valutare caso per caso |
| Dati sanitari, buste paga, documenti d'identità, dati di minori | Rosso | Rosso, salvo valutazione specifica |
| Password, codici, credenziali | Rosso | Rosso |
Il semaforo non è una regola di legge: è il modo pratico di applicare i principi del GDPR in un ufficio. Va scritto nella policy aziendale sull'IA perché tutti lo usino allo stesso modo.
Perché il problema è il GDPR prima ancora dell'AI Act
L'AI Act regola i sistemi di intelligenza artificiale; il GDPR regola i dati personali, comunque vengano trattati. Quando incolli l'email di un cliente in un assistente online, stai comunicando dati personali a un fornitore esterno. Per il GDPR questo significa:
- principi dell'articolo 5: usare solo i dati necessari allo scopo (minimizzazione) e proteggerli;
- articolo 28: se il fornitore tratta i dati per conto tuo, serve un contratto o accordo sul trattamento dei dati (spesso chiamato DPA);
- articolo 30: il trattamento va riportato nel registro dei trattamenti, quando sei tenuto a tenerlo;
- articolo 32: misure di sicurezza adeguate, come account protetti e accessi limitati.
Il Garante privacy ha una pagina tematica dedicata all'intelligenza artificiale con provvedimenti e indicazioni; è il riferimento da seguire in Italia per questi temi.
Account personale, aziendale, enterprise: cosa cambia
La differenza non è tecnica, è contrattuale. Le versioni gratuite e personali hanno condizioni pensate per i privati: il collaboratore le accetta a nome suo, non dell'azienda, e le impostazioni sull'uso dei contenuti dipendono da lui. Le versioni per aziende prevedono di solito un accordo sul trattamento dei dati, una console per gestire gli utenti e impegni specifici sull'uso dei contenuti.
Accordo sul trattamento dei dati e impostazioni sull'addestramento
Prima di autorizzare uno strumento, verifica tre cose nella documentazione del fornitore e annotale nel registro degli strumenti:
- C'è un accordo sul trattamento dei dati che si applica al tuo piano?
- I contenuti inseriti vengono usati per addestrare i modelli? Se l'opzione esiste, è disattivata?
- Dove vengono trattati e per quanto tempo restano conservati i dati?
Un esempio di documentazione chiara è quella di Microsoft per Copilot nelle versioni per organizzazioni: dichiara che richieste e risposte non vengono usate per addestrare i modelli di base e che Copilot mostra solo i dati a cui il singolo utente ha già accesso. Per questo, prima di attivarlo, conviene controllare chi può vedere quali cartelle condivise.
Dati che non si inseriscono mai
Alcune categorie richiedono cautele particolari per il GDPR o espongono l'azienda a danni seri. In uno strumento di IA generico non vanno inserite, nemmeno con l'account aziendale, salvo una valutazione specifica e documentata:
- dati sulla salute (certificati, referti, invalidità);
- buste paga, contratti di lavoro, dati sindacali;
- documenti d'identità e codici fiscali in elenco;
- dati di minori;
- password, codici di accesso, chiavi;
- atti giudiziari e dati su condanne o reati.
Come anonimizzare in 30 secondi prima di incollare
- Sostituisci i nomi con ruoli: «Mario Rossi» diventa «il cliente», «Studio Bianchi» diventa «il fornitore».
- Togli recapiti e codici: email, telefono, indirizzo, codice fiscale, partita IVA, IBAN.
- Arrotonda o generalizza importi e date quando non servono alla risposta.
- Cancella firme e piè di pagina: spesso contengono più dati del testo.
- Rimetti i dati veri solo nel documento finale, dopo averlo riletto.
Cosa scrivere nel registro dei trattamenti e nell'informativa
Se usi uno strumento di IA con dati personali in modo stabile (per esempio un assistente che riassume le email dei clienti), il trattamento va descritto: finalità, categorie di dati, fornitore come responsabile del trattamento, eventuali trasferimenti fuori dall'Unione europea, misure di sicurezza. L'informativa privacy ai clienti deve essere coerente con quello che fai davvero. Se sei un professionista, c'è anche l'obbligo specifico della legge 132/2025: vedi la guida all'informativa AI per i clienti.
La regola da mettere nella policy
«Negli strumenti di intelligenza artificiale usiamo solo l'account aziendale. Prima di incollare un testo togliamo nomi, recapiti, codici e importi che non servono. Non inseriamo mai dati sanitari, buste paga, documenti d'identità, dati di minori, password. In caso di dubbio chiediamo a [nome] prima di procedere.»
Per il quadro generale delle regole privacy leggi Cos'è il GDPR; per la protezione degli account e dei dispositivi c'è la pagina sicurezza informatica di Helpwebnet.
Domande frequenti
Posso usare ChatGPT per rispondere alle email dei clienti?
Sì, togliendo prima nomi e dati identificativi o usando un account aziendale con accordo sul trattamento dei dati e addestramento disattivato. La verifica umana del testo resta necessaria.
Copilot di Microsoft 365 è più sicuro?
Nelle versioni per organizzazioni Microsoft dichiara che richieste e risposte non addestrano i modelli di base e che Copilot vede solo i dati a cui l'utente ha accesso. Va comunque verificato il piano sottoscritto e chi ha accesso a quali file.
Il Garante ha vietato ChatGPT?
Nel 2023 il Garante ne ha limitato temporaneamente il trattamento in Italia; il servizio è poi tornato disponibile. Restano gli obblighi GDPR di chi lo usa con dati personali.
Serve una valutazione d'impatto (DPIA)?
Solo se il trattamento può presentare un rischio elevato, per esempio con dati sanitari o profilazione. Per usi di scrittura generica con dati anonimizzati di solito no.
La regola in una pagina è nella policy del kit
Policy in una pagina, registro degli strumenti e formazione documentata, pronti da adattare: 1,99 €.
Scopri il kit AI ActFonti: Regolamento (UE) 2016/679 (GDPR), artt. 5, 28, 30, 32, 35, EUR-Lex · Garante privacy, Intelligenza artificiale · Microsoft Learn, dati, privacy e sicurezza per Microsoft Copilot · Regolamento (UE) 2024/1689 (AI Act), EUR-Lex

