Voglio CrescereVoglio Crescere
Guide e articoli
Guida pratica

Policy aziendale sull'intelligenza artificiale: modello

Cristoforo Frasca by Helpwebnet · 05/10/2026 · lettura 8 min

Policy aziendale sull'intelligenza artificiale: modello

Una policy aziendale sull'intelligenza artificiale efficace sta in una pagina: quali strumenti si usano e con quale account, quali dati non si inseriscono mai, chi verifica i risultati, come ci si comporta con clienti e colleghi, chi approva i nuovi strumenti e chi avvisare in caso di errore. Qui trovi un testo di esempio in sette regole, commentato riga per riga.

In breve
  • Sette regole in una pagina: strumenti, dati vietati, anonimizzazione, verifica umana, trasparenza, approvazione, segnalazione.
  • Non è obbligatoria con questo nome, ma è la misura più semplice per l'articolo 4 dell'AI Act.
  • L'informativa ai lavoratori della legge 132/2025 riguarda un altro caso: l'IA usata per decidere su di loro.
  • Presa visione firmata o via email, versioni datate, consegna ai nuovi arrivati.

Perché una pagina sola funziona meglio di un regolamento da 20

Una policy serve se le persone la ricordano mentre lavorano. Un documento di venti pagine viene firmato e archiviato; una pagina con sette regole può stare appesa in ufficio e si rilegge in due minuti. Per un'azienda o uno studio sotto i trenta dipendenti, la forma breve ha anche un vantaggio pratico: si aggiorna in fretta quando cambia uno strumento.

La policy non sostituisce le norme: le traduce in comportamenti. L'AI Act chiede a chi usa sistemi di IA di adottare misure per la competenza del personale (articolo 4, nella versione modificata dal Regolamento (UE) 2026/1744); il GDPR chiede di proteggere i dati personali; la legge italiana 132/2025 chiede di informare lavoratori e, per i professionisti, clienti. Una pagina di regole è la misura più semplice per tenere insieme tutto questo.

Le 7 regole della policy, con il commento

Ecco un testo di esempio da adattare. Sostituisci i nomi tra parentesi quadre.

Regole per l'uso dell'intelligenza artificiale in [Nome azienda] – versione del [data]

  1. Usiamo solo gli strumenti di intelligenza artificiale elencati nel registro aziendale, con l'account aziendale.
  2. Non inseriamo mai: dati sanitari, dati di buste paga, documenti d'identità, password, contratti e documenti riservati dei clienti.
  3. Prima di incollare un testo, togliamo nomi, indirizzi, codici fiscali e ogni dato che identifica una persona.
  4. Ogni testo, calcolo o sintesi prodotto con l'IA viene riletto e verificato da una persona prima di essere inviato o usato.
  5. Se un cliente o un collega ci chiede se abbiamo usato l'IA, rispondiamo con sincerità; non pubblichiamo immagini, audio o video generati senza dichiararlo.
  6. Un nuovo strumento si usa solo dopo l'approvazione di [nome del responsabile], che lo aggiunge al registro.
  7. In caso di dubbio, errore o dato inserito per sbaglio, avvisiamo subito [nome del responsabile].

Regola 1 – Strumenti ammessi e account aziendali

Il rinvio al registro evita di riscrivere la policy ogni volta che cambia uno strumento. L'account aziendale conta perché i contratti aziendali dei fornitori prevedono di solito un accordo sul trattamento dei dati; l'account personale del collaboratore no. Il registro degli strumenti AI è il documento gemello di questa pagina.

Regole 2 e 3 – Dati che non si inseriscono mai

Meglio un elenco concreto che la formula generica «non inserire dati personali», che nessuno sa applicare. L'elenco della regola 2 copre i dati più delicati per il GDPR (salute, lavoro, identità) e quelli che espongono l'azienda (credenziali, contratti). La regola 3 dà l'alternativa pratica: anonimizzare. I dettagli sono nella guida su quali dati dei clienti si possono usare con ChatGPT e Copilot.

Regola 4 – Verifica umana del risultato prima di inviarlo

Gli assistenti di scrittura possono inventare riferimenti, sbagliare numeri o date con un tono molto convincente. La responsabilità del documento resta di chi lo firma: per i professionisti lo dice esplicitamente l'articolo 13 della legge 132/2025, che limita l'uso dell'IA alle attività strumentali e di supporto, con prevalenza del lavoro intellettuale.

Regola 5 – Trasparenza verso clienti e colleghi

Dal 2 agosto 2026 l'articolo 50 dell'AI Act chiede di dichiarare i contenuti realistici generati o manipolati che vengono pubblicati (i cosiddetti deepfake). La regola va un passo oltre l'obbligo minimo: niente bugie sull'uso dell'IA. Se sei un professionista, l'informativa ai clienti è un obbligo specifico: vedi la guida all'informativa AI per i clienti.

Regole 6 e 7 – Chi decide sui nuovi strumenti e chi avvisare

Indica un nome, non un ufficio. In una realtà piccola è il titolare o la persona di cui si fida per l'informatica. La regola 7 è quella che limita i danni: un dato inserito per sbaglio va gestito subito, e la persona deve sapere che segnalarlo non le costerà un rimprovero.

Come si collega al registro e alla formazione

Policy, registro e formazione sono tre pezzi dello stesso lavoro. Il registro dice cosa si usa; la policy dice come; la formazione documentata spiega le regole e lascia una prova che sono state spiegate. Presentare la policy durante l'incontro di formazione e farla firmare alla fine è il modo più economico per fare due cose in una.

Informare i lavoratori: cosa chiede la legge

L'articolo 11 della legge 132/2025 stabilisce che il datore di lavoro o il committente informa il lavoratore dell'uso dell'intelligenza artificiale nei casi e con le modalità dell'articolo 1-bis del decreto legislativo 152/1997, cioè quando si usano sistemi decisionali o di monitoraggio integralmente automatizzati che forniscono indicazioni rilevanti su assunzione, gestione o cessazione del rapporto, assegnazione di compiti, sorveglianza o valutazione. La stessa norma fa salvo l'articolo 4 dello Statuto dei lavoratori sui controlli a distanza.

La policy descritta qui riguarda invece l'uso che i lavoratori fanno degli strumenti, non l'uso dell'IA per decidere su di loro. Sono due cose diverse:

SituazioneCosa serve
I collaboratori usano un assistente per scrivere emailPolicy, registro, formazione
Un software valuta le prestazioni o assegna i turni in automaticoInformativa ai lavoratori ai sensi dell'art. 1-bis d.lgs. 152/1997, verifiche GDPR; dal 2 dicembre 2027 anche gli obblighi AI Act per l'alto rischio
Uno strumento permette anche di controllare a distanza l'attivitàVerifica dell'art. 4 dello Statuto dei lavoratori (legge 300/1970) prima di attivarlo

Come farla firmare e conservarla

  1. Presentala a voce. Dieci minuti in riunione, con esempi del vostro lavoro.
  2. Raccogli la presa visione. Firma su carta oppure una email di risposta «letta e compresa»: conta che resti traccia di chi e quando.
  3. Appendila o mettila dove si lavora. Bacheca, cartella condivisa, intranet.
  4. Conserva le versioni. Ogni modifica ha una data; la versione vecchia non si butta.
  5. Consegnala ai nuovi arrivati insieme al materiale di benvenuto, collaboratori esterni compresi.

Quando serve un avvocato

Il modello in una pagina va bene per l'uso quotidiano di strumenti generici. Fatti assistere da un legale o dal consulente privacy se usi l'IA per decisioni sul personale, se tratti dati sanitari o di minori, se l'IA prende decisioni automatiche che producono effetti sui clienti (credito, accesso a servizi) o se stai sviluppando tu un sistema da vendere. Per i temi privacy di base trovi un'introduzione nella pagina Cos'è il GDPR; se la policy va pubblicata anche sul sito insieme ai documenti privacy, c'è il servizio privacy e cookie policy di Esperti WP.

Domande frequenti

La policy AI è obbligatoria per legge?

Non come documento con questo nome. È però lo strumento più semplice per dimostrare le misure richieste dall'articolo 4 dell'AI Act e per dare regole chiare ai collaboratori sull'uso dei dati.

Posso vietare ChatGPT ai dipendenti?

Sì, è una scelta organizzativa legittima, ma va scritta e comunicata. Un divieto non scritto equivale a nessuna regola.

Va fatta firmare a tutti?

È consigliabile una presa visione firmata o tracciata per email: serve a dimostrare che la regola era nota.

Ogni quanto si aggiorna?

A ogni nuovo strumento adottato e almeno una volta l'anno.

Scarica la policy editabile nel kit

La policy in una pagina, il registro degli strumenti e il materiale per la formazione, pronti da adattare: 1,99 €.

Scopri il kit AI Act

Fonti: Regolamento (UE) 2024/1689 (AI Act), EUR-Lex · Regolamento (UE) 2026/1744 (Omnibus digitale sull'IA), EUR-Lex · Legge 23 settembre 2025, n. 132, artt. 11 e 13, Normattiva · D.lgs. 26 maggio 1997, n. 152, Normattiva · Regolamento (UE) 2016/679 (GDPR), EUR-Lex · Garante privacy, Intelligenza artificiale

Il volume della collana

In 30 giorni hai il fascicolo che ti chiederanno: registro, policy, formazione

L'ebook operativo per titolari di piccole imprese, studi professionali e amministratori di condominio. Nessuna teoria: cosa fare, in che ordine, con i modelli già pronti.

Scarica il kit a 1,99 €

Chi compra un volume riceve per sempre aggiornamenti e volumi futuri della stessa collana.

Logo Helpwebnet
Cristoforo Frasca by Helpwebnet
Consulente IT per piccole imprese, studi professionali e condomini: sicurezza, backup, WordPress, centralini, assistenza. Scrivo quello che faccio ogni giorno con i miei clienti.

Altri articoli

Cristoforo Frasca by Helpwebnet · La collana · Articoli · Area riservata

Voglio Crescere è un marchio di Helpwebnet Srls · Via Mazzini 19 · 80059 Torre del Greco (NA) · P.IVA IT09793841215 · tel. 081 1818 7885 · vogliocrescere@helpwebnet.com

Privacy Policy · Cookie Policy · Termini e condizioni