
Un dipendente incolla in un chatbot la bozza di un contratto, una lista clienti o il curriculum di un candidato. Lo fa per riassumere un testo, tradurre una mail o preparare una risposta più velocemente.
È un gesto comune. Può diventare un problema serio se quelle informazioni contengono dati personali, informazioni riservate o segreti aziendali e lo strumento non è stato valutato né autorizzato dall’azienda.
La domanda arriva presto, soprattutto dopo un incidente: di chi è la colpa?
La risposta dipende dal caso concreto, ma l’azienda non può limitarsi a dire che il dipendente ha agito di sua iniziativa. Se non ha dato regole, strumenti adeguati e formazione, la sua posizione diventa più debole.
Il chatbot non è un blocco note privato
Quando un dipendente usa un chatbot pubblico o un tool di AI generativa per lavorare, i dati inseriti possono uscire dai sistemi aziendali. Prima di farlo occorre capire, fra le altre cose:
dove vengono trattati i dati;
per quanto tempo vengono conservati;
se possono essere usati dal fornitore per addestrare i modelli;
quali misure di sicurezza offre il servizio;
se sono previste garanzie adeguate per eventuali trasferimenti di dati fuori dallo Spazio economico europeo.
Non basta quindi considerare il chatbot come un semplice strumento di scrittura. Se riceve nomi, email, dati sanitari, informazioni economiche, documenti interni o dati relativi a clienti e dipendenti, entra nel perimetro della protezione dei dati e della sicurezza aziendale.
L’azienda resta al centro della responsabilità
Nel trattamento dei dati personali, l’azienda agisce spesso come titolare del trattamento. Il GDPR le richiede di adottare misure tecniche e organizzative adeguate al rischio, dimostrando di aver valutato come vengono usati dati e strumenti.
Questo significa che, se un dipendente inserisce dati personali in un chatbot non autorizzato, l’azienda deve poter dimostrare di aver fatto quanto ragionevolmente necessario per prevenire il problema. Per esempio:
una policy chiara sull’uso dell’AI;
l’indicazione degli strumenti autorizzati;
regole sui dati che non possono essere inseriti;
una procedura per chiedere supporto prima di usare un nuovo servizio;
formazione rivolta ai ruoli che utilizzano questi strumenti;
controlli proporzionati alla realtà aziendale.
L’errore del dipendente può avere conseguenze disciplinari interne, soprattutto se ha violato istruzioni chiare. Questo però non elimina automaticamente i doveri dell’azienda verso clienti, dipendenti, interessati e autorità.
I rischi vanno oltre il GDPR
La diffusione impropria di dati personali può configurare un data breach. In base alla gravità dell’evento, l’azienda dovrà valutarne la notifica al Garante entro 72 ore e, nei casi più gravi, la comunicazione alle persone coinvolte.
Ma i dati personali sono solo una parte del problema. Un prompt inserito senza attenzione può esporre:
listini, margini e strategie commerciali;
codice sorgente e documentazione tecnica;
informazioni su offerte, gare e contratti;
contenuti coperti da accordi di riservatezza;
dati relativi a selezioni, performance o procedimenti disciplinari.
Se dalla divulgazione deriva un danno, possono emergere responsabilità contrattuali verso clienti e fornitori, richieste di risarcimento o conseguenze legate alla violazione di obblighi di riservatezza. Nei casi più delicati va valutato anche il possibile impatto su segreti commerciali e proprietà intellettuale.
“Non sapevamo che lo usassero” difficilmente basta
In molte aziende l’AI è già entrata nei processi senza una decisione formale. I dipendenti la usano perché accelera attività ripetitive, riduce il tempo di scrittura e aiuta a gestire grandi quantità di testo.
Ignorare questa pratica non la fa sparire. Spinge l’uso degli strumenti fuori dai processi controllati, rendendo più difficile intervenire quando qualcosa va storto.
Serve quindi un approccio concreto. Prima occorre capire quali strumenti vengono effettivamente utilizzati e per quali attività. Poi bisogna distinguere fra usi a basso rischio, come riformulare un testo privo di informazioni riservate, e attività che richiedono strumenti aziendali configurati e verificati.
Un chatbot può aiutare a preparare una scaletta per una presentazione. È diverso dal fargli analizzare contratti, curriculum, cartelle cliniche o report con dati nominativi.
Formare le persone è parte della prevenzione
Dal 2 febbraio 2025 l’AI Act prevede misure in materia di AI literacy per fornitori e utilizzatori professionali di sistemi di AI. A seguito delle modifiche intervenute nel 2026, l’attenzione è oggi posta sulle misure che le organizzazioni devono adottare per favorire un’adeguata comprensione del funzionamento e dei rischi dell’AI da parte delle persone che utilizzano questi strumenti nel contesto lavorativo, tenendo conto delle loro conoscenze ed esperienze, del contesto di utilizzo e delle persone o dei gruppi sui quali i sistemi vengono impiegati.
La formazione non richiede necessariamente corsi complessi per tutti. Deve però rendere chiari alcuni punti essenziali:
cosa non inserire mai in un prompt;
come riconoscere un output plausibile ma scorretto;
quando serve la revisione umana;
quali strumenti aziendali usare;
come segnalare un incidente.
L’obiettivo è evitare che la velocità diventi disattenzione. Una regola compresa e usata nel lavoro quotidiano protegge molto più di un divieto generico.
L’approfondimento dell’esperto 👩💼
Spazio a cura di Laura Valentini, Avvocato esperto in GDPR, AI Governance e Cybersecurity
La domanda “di chi è la colpa?” arriva, quasi sempre, troppo tardi.
Quando un dipendente inserisce dati o informazioni aziendali in uno strumento di intelligenza artificiale non autorizzato, il vero punto non è soltanto ricostruire chi abbia materialmente compiuto quell’azione. Bisogna chiedersi che cosa l’azienda avesse fatto prima perché quell’uso fosse consapevole, controllato e tracciabile.
È qui che la compliance diventa governance.
Dire ai dipendenti “non inserite dati riservati in ChatGPT” non è più sufficiente. L’azienda dovrebbe sapere quali strumenti di AI vengono utilizzati, per quali attività, con quali informazioni e da quali funzioni aziendali. Dovrebbe inoltre stabilire quali utilizzi sono consentiti, quali richiedono una preventiva valutazione e quali, invece, devono essere esclusi.
E soprattutto deve poterlo dimostrare.
Una policy AI, infatti, non dovrebbe essere un documento destinato a rimanere in una cartella. Deve tradursi in regole operative, strumenti autorizzati, ruoli, procedure di escalation, formazione differenziata e verifiche periodiche.
C’è poi un passaggio ulteriore: prevedere cosa accade quando qualcosa va storto. Chi deve essere avvisato? Come si valuta se il dato inserito possa essere recuperato o cancellato? Quando l’evento diventa un data breach? Chi coinvolge il DPO, l’IT o il responsabile della sicurezza?
L’AI Act rafforza ulteriormente questa impostazione, richiedendo alle organizzazioni di adottare misure volte a favorire l’AI literacy delle persone che utilizzano questi strumenti. Non significa semplicemente “fare un corso di formazione”, ma costruire competenze e consapevolezza proporzionate agli utilizzi reali dell’AI in azienda.
Per questo il vero cambio di prospettiva è semplice: non chiedersi soltanto chi ha sbagliato, ma se l’organizzazione aveva creato le condizioni perché quell’errore fosse ragionevolmente prevenibile.
È questa, sempre più, la differenza tra utilizzare l’intelligenza artificiale e governarla.
Da dove iniziare
Per molte aziende il primo passo non è scegliere un nuovo software, ma mettere ordine nell’uso che già esiste. Una mappatura interna, una policy essenziale, strumenti approvati e una formazione mirata creano un perimetro di lavoro più sicuro. Il GDPR richiede responsabilizzazione, misure adeguate e sicurezza del trattamento. (European Union)
L’AI può diventare un supporto utile. Lasciarla entrare senza regole, invece, trasferisce il rischio su persone che spesso non hanno gli elementi per valutarlo.
Vuoi approfondire l’argomento?
Le regole del gioco stanno cambiando rapidamente e farsi trovare impreparati può costare caro. Per supportare imprenditori e manager in questa transizione, abbiamo raccolto le migliori best practice operative in un documento completo e di facile consultazione.
All’interno troverai template di policy interne, checklist per la compliance al GDPR e le linee guida per proteggere i tuoi dati di business.



