Torna ai casi d'uso
AI Act

Abbiamo ChatGPT in ufficio. Dobbiamo fare qualcosa?

13/07/20267 min di lettura
Scrivania con laptop che mostra un'interfaccia di chat, luce naturale, atmosfera di lavoro ordinaria

Due settimane fa una PMI ha ricevuto questa domanda da un cliente importante: "Chi ha accesso ai dati che caricate su ChatGPT?"

La risposta corretta è semplice: OpenAI ha accesso a tutto quello che scrivete, salvo che abbiate attivato specifiche protezioni a livello di account. Ma quella PMI non lo sapeva, perché nessuno aveva mai detto ai dipendenti di non incollare dati sensibili su uno strumento gratis che avevano scaricato da internet.

Questo articolo non è per le aziende che hanno già un CISO e una policy AI strutturata. È per tutti gli altri.

La situazione più comune

Qualcuno in ufficio scopre ChatGPT, lo installa sul suo computer, e inizia a usarlo per velocizzare il lavoro: scrivere email, riassumere documenti, generare bozze di preventivi. Funziona. Passa il link ai colleghi. Una settimana dopo metà dell'ufficio lo usa, senza che nessuno abbia pensato a cosa succede ai dati che condivide.

Nessuno ha fatto niente di illegale. Ma diverse cose potrebbero andare meglio. E la buona notizia è che migliorarle non richiede un progetto IT complesso.

Cosa dice l'AI Act su ChatGPT

Quando usi ChatGPT (o Claude, o qualunque altro strumento large language model), stai utilizzando un modello di AI Act classificato come "general purpose" (GPAI). Dal 2 agosto 2025, i fornitori di questi modelli devono essere trasparenti su come sono stati addestrati e quali rischi hanno.

Quello che riguarda te come utente è più semplice: l'AI Act non vieta di usare ChatGPT. Ma distingue tra il modo in cui lo usi.

Se usi ChatGPT per scrivere una email interna, non c'è praticamente nulla di cui preoccuparsi. Se lo usi per analizzare un file che contiene dati personali di clienti, entra in gioco il GDPR (che è un'altra legge, ancora più vecchia e ancora più seria dell'AI Act). Se lo usi per generare contenuti che poi pubblicherai online, e quei contenuti potrebbero ingannare le persone su chi li ha scritti, scatta l'obbligo di trasparenza dell'Articolo 50.

La regola di base: il rischio non viene dal fatto di usare AI. Viene da cosa ci metti dentro, e come lo usi dopo.

La vera domanda da farsi

Non è "dobbiamo vietare ChatGPT?" (la risposta è quasi sempre no, a meno che non lavori in sanità o finanza con dati sensibilissimi, e anche lì dipende da come lo usi).

La vera domanda è: "Quali dati sensibili rischiano di finire dentro ChatGPT?" e "Come lo scopri prima che succeda?"

Alcuni esempi reali. Un dipendente carica una fattura di un cliente su ChatGPT per farsi aiutare a rispondere a un'email di reclamo. Ha appena condiviso i dati fiscali del cliente con OpenAI. Una PMI usa ChatGPT per riassumere una conversazione con un candidato a cui non ha offerto il lavoro, poi cancella la chat. I dati del candidato sono passati nei server di OpenAI, e nessuno sa per quanto tempo rimangono. Un commerciante copia-incolla nomi e numeri telefonici di clienti per chiedere a ChatGPT di aiutarlo a personalizzare una email di marketing. Stesso problema.

Nessuno ha sbagliato intenzionalmente. Semplicemente non sapevano che dovevano farsi due domande prima di incollare.

Tre azioni concrete che servono davvero

Prima azione: una policy molto semplice

Non serve una cosa lunga e complicata. Basta un documento che dica: "Non caricate dati di clienti, numeri di conto corrente, indirizzi email sensibili, o documenti riservati su strumenti come ChatGPT. Se lo fate, avvisate il responsabile designato entro due ore."

Seconda: una formazione da venti minuti

Mostrate ai dipendenti tre esempi di cose che non dovrebbero fare (incollare dati sensibili, nomi di clienti, informazioni sanitarie) e tre cose che possono fare senza problemi (scrivere email interne, generare idee, riassumere documenti interni).

Terza: un responsabile designato

Una persona, anche se non è un tecnico, a cui i dipendenti possono fare domande tipo "posso mettere questo dato su ChatGPT?". Non deve essere un esperto di AI Act: deve semplicemente saper dire "sì", "chiedi al cliente prima" o "no, è dato sensibile".

Quello che non serve (ancora)

Non ti serve una documentazione tecnica dettagliata del modello di ChatGPT. OpenAI la fornisce, ma tu come utente non devi farla tua e conservarla in una cartella.

Non ti serve un processo formale di valutazione del rischio. La valutazione è già fatta: è "basso rischio finché non ci metti dati sensibili".

Non ti serve un contratto speciale con OpenAI solo perché usi ChatGPT. Quello che ti serve è leggere l'informativa sulla privacy di OpenAI una volta (ci vogliono cinque minuti) e capire che i dati che carichi sono utilizzati per addestrare il modello, a meno che tu non sia su un account a pagamento con la crittografia end-to-end attivata.

Il confine che conta davvero

C'è un momento in cui ChatGPT in ufficio smette di essere una questione di policy interna e diventa una questione di conformità regolamentare reale.

È quando integri ChatGPT (o qualunque altro LLM) in un processo che prende decisioni su persone: selezionare candidati, assegnare credito, stabilire prezzi personalizzati, dare accesso a servizi. A quel punto non stai più usando uno strumento, stai creando un sistema AI, e gli obblighi sono diversi.

Ma se lo usi solo per velocizzare il lavoro di persone che rivedono sempre il risultato prima di usarlo (correggere una bozza, completare una ricerca, generare idee), rimani nel territorio "basso rischio, basta sapere quello che stai facendo".

Da dove partire

Se oggi qualcuno nel tuo ufficio usa già ChatGPT senza policy, il primo passo è semplice: apri una conversazione. Non come punizione, ma come chiarimento. "Usiamo ChatGPT in alcuni posti. Vogliamo assicurarci di farlo bene. Ecco cosa conviene fare e cosa no."

La maggior parte delle persone non sa nemmeno che i loro input sono usati da OpenAI per l'addestramento. Lo trovano strano per un secondo, poi pensano "okay, ha senso" e iniziano automaticamente a non caricarci dati sensibili.

Il resto è documentazione: metti per iscritto quali sono i confini, chi fare una domanda se non sono sicuri, e come dire "abbiamo verificato questo strumento e lo usiamo consapevolmente" se un cliente lo chiede. Dopo di che, ChatGPT diventa quello che è veramente: uno strumento utile, non un problema di conformità.

Perché non bastano buone intenzioni

La tentazione, leggendo questo articolo, è pensare: "Okay, abbiamo capito. Diremo ai dipendenti di non caricare dati sensibili e siamo a posto." Non è così. O meglio, è un primo passo, ma non basta.

Il confine tra "dato sensibile" e "dato che non lo sembra" è sfumato. Una email di un cliente contiene il suo indirizzo? È sensibile. Un nome proprio di una persona in una conversazione registrata? Potrebbe essere soggetto al GDPR. Il nome di un fornitore estero e il suo numero di partita? Dipende da come lo usi dopo.

Senza uno strumento che ti aiuta a capire dove vanno i tuoi dati, chi vi ha accesso, e come conformarti alle leggi che già esistono (GDPR in primis, poi AI Act), finisci a fare supposizioni. E le supposizioni, quando ti chiama un cliente o un'autorità, non bastano.

Actoriam esiste proprio per questo: non solo per dire "devi rispettare la legge", ma per capire davvero il tuo modo di lavorare, dove finisce tutto quello che muove, e cosa serve realmente fare per usare l'AI in sicurezza. Non è burocrazia. È il fondamento su cui costruire fiducia, sia verso i clienti che verso i tuoi dati.

Continua ad approfondire