Learnery
IT
Apre a settembre
Tutti gli articoli

Cosa non condividere con ChatGPT: guida alla sicurezza dei dati al lavoro

In sintesi

  • Non incollare mai in ChatGPT dati personali dei clienti, credenziali, contratti, dati finanziari non pubblicati, dati dei colleghi o segreti industriali.
  • Gli strumenti AI per il grande pubblico possono conservare gli input e usarli per l’addestramento, creando rischi di GDPR e di riservatezza.
  • Alternative sicure: anonimizzare il testo, usare un account aziendale approvato oppure chiedere prima di incollare qualcosa di sensibile.
  • L’Article 4 dell’EU AI Act richiede l’alfabetizzazione AI del personale; le autorità nazionali iniziano a vigilare sulle regole il 2 agosto 2026.

Un incolla distratto può consegnare le informazioni riservate della tua azienda a un sistema che non controlli. Che cosa non dovresti condividere con ChatGPT? Tieni sei cose fuori da ogni chat AI per il grande pubblico: dati personali dei clienti, credenziali e chiavi, contratti, dati finanziari non pubblicati, dati dei colleghi e segreti industriali. Dal 2 febbraio 2025 l’Article 4 dell’EU AI Act obbliga inoltre i datori di lavoro ad assicurarsi che il personale sappia fare esattamente queste valutazioni.

Che cosa non va mai incollato in ChatGPT?

Sei categorie di informazioni non dovrebbero mai entrare in ChatGPT o in qualsiasi altro chatbot AI per il grande pubblico. Ognuna comporta un rischio specifico:

  • Dati personali dei clienti. Nomi, indirizzi e-mail, numeri di telefono, storici degli ordini, reclami, dati di pagamento o sanitari. Tutto ciò che identifica una persona reale è un dato personale ai sensi del GDPR.
  • Credenziali e chiavi. Password, chiavi API, token di accesso, stringhe di connessione ai database, URL interni. Una chiave incollata è una chiave copiata.
  • Contratti e documenti legali. NDA, accordi con i fornitori, termini di transazione e tutto ciò che un legale ha contrassegnato come riservato. Riassumere un contratto in un chatbot può violare quello stesso contratto.
  • Dati finanziari non pubblicati. Ricavi, previsioni, margini, materiali per il consiglio di amministrazione. Se il numero non è ancora pubblico, non va in uno strumento pubblico.
  • Dati dei colleghi. Stipendi, valutazioni delle prestazioni, note mediche, segnalazioni HR. I tuoi colleghi non hanno mai acconsentito a quel trattamento.
  • Segreti industriali. Codice sorgente, formule, modelli di prezzo, roadmap di prodotto, elenchi clienti. Sono gli asset per cui i concorrenti pagherebbero.

Un test semplice copre tutte e sei le categorie: se non lo manderesti via e-mail a uno sconosciuto, non incollarlo in un chatbot.

Perché è rischioso incollare dati aziendali in ChatGPT?

Incollare dati aziendali in ChatGPT è rischioso per tre motivi: lo strumento può conservarli, la normativa sulla protezione dei dati può sanzionarlo e i tuoi contratti possono vietarlo. Le versioni per il grande pubblico dei chatbot AI possono conservare le conversazioni e, a seconda delle impostazioni dell’account, usarle per migliorare i modelli futuri. Una volta inviato, il testo non è recuperabile né cancellabile in modo affidabile. Quindi, quando qualcuno chiede se sia sicuro incollare dati in ChatGPT, la risposta onesta è: solo se i dati sono pubblici o completamente anonimizzati.

Il rischio legale è concreto. Ai sensi del GDPR, inserire dati personali di clienti o colleghi in uno strumento di terze parti è un trattamento che richiede una base giuridica e garanzie adeguate. Le clausole di riservatezza negli NDA e nei contratti di lavoro vietano di norma di divulgare informazioni protette a soggetti esterni, e un fornitore AI è un soggetto esterno. Nulla di tutto questo richiede una cattiva intenzione: basta una persona volenterosa che riassume l’e-mail di un cliente.

Il rischio cresce quando il personale usa account privati che l’azienda non vede. Questo fenomeno, noto come shadow AI al lavoro, significa che dati sensibili escono dall’azienda attraverso strumenti che nessuno ha approvato, registrato o configurato.

Quali dati stanno nella lista rossa e quali nella lista verde?

La lista rossa raccoglie i dati che non devono mai entrare in una chat AI per il grande pubblico; la lista verde raccoglie ciò che in genere è sicuro digitare. Condividi questa tabella con il tuo team o trasformala in una pagina di policy.

Lista rossa: non incollare maiLista verde: in genere sicuro
Nome, e-mail o reclamo di un clienteUno scenario anonimizzato, per esempio un cliente che contesta una consegna in ritardo
Password, chiavi API e token di accessoIl testo di un messaggio di errore senza identificativi
Contratti firmati, NDA, termini di transazioneUna domanda legale generica, per esempio che cosa copre di solito una clausola di manleva
Ricavi non pubblicati, previsioni, materiali per il consiglioNumeri già pubblicati nel tuo bilancio annuale
Stipendio o valutazione delle prestazioni di un collegaUna domanda HR generale senza alcun nome
Codice sorgente, modelli di prezzo, roadmap di prodottoPattern di codice documentati pubblicamente e informazioni di prodotto già pubblicate

La lista verde presuppone uno strumento per il grande pubblico. Un account aziendale approvato con controlli sui dati può gestirne di più in sicurezza, ma è una decisione della policy aziendale, non della singola persona alla tastiera.

Quali sono le alternative sicure quando un compito riguarda dati sensibili?

Puoi farti aiutare dall’AI in quasi ogni compito senza esporre dati sensibili costruendo tre abitudini: anonimizzare, usare account approvati e chiedere prima.

Anonimizza prima di incollare. Sostituisci i nomi con segnaposto come Cliente A, elimina e-mail e numeri di conto, arrotonda o togli le cifre finanziarie e generalizza la situazione. «Un cliente in Germania contesta una fattura» ti dà la stessa qualità di risposta del thread reale.

Usa l’account approvato dalla tua azienda. I piani business degli strumenti AI offrono di solito controlli sui dati più solidi rispetto agli account gratuiti per il grande pubblico. Se il tuo datore di lavoro ne mette a disposizione uno, usalo, e usa solo quello per le attività di lavoro.

Chiedi prima di incollare. Se hai dubbi, trenta secondi con il tuo responsabile o con il referente per la protezione dei dati valgono più di mesi di rimedi. Le aziende possono togliere ogni incertezza pubblicando regole chiare per tutti; un punto di partenza pratico è questo modello di policy sull’uso dell’AI.

L’EU AI Act richiede che i dipendenti sappiano tutto questo?

Nella pratica sì. L’Article 4 dell’EU AI Act (Regolamento (UE) 2024/1689) si applica dal 2 febbraio 2025: fornitori e deployer di sistemi AI, comprese le aziende ordinarie il cui personale usa strumenti come ChatGPT al lavoro, devono adottare misure per garantire un livello sufficiente di alfabetizzazione AI del proprio personale. Non esiste alcuna esenzione per le piccole imprese e le autorità nazionali iniziano a vigilare e a far rispettare le regole il 2 agosto 2026.

Contano due sfumature. Primo, il Digital Omnibus del 2026 ha attenuato l’Article 4 trasformandolo in un obbligo di mezzi: le aziende devono adottare misure adeguate per sostenere lo sviluppo dell’alfabetizzazione AI anziché garantire un risultato; il dovere resta però in vigore. Secondo, le domande e risposte della Commissione europea sull’alfabetizzazione AI chiariscono che le sole istruzioni per l’uso non bastano: la formazione è la misura pratica attesa e i registri interni di formazione sono sufficienti come prova (un certificato è comodo, mai un obbligo di legge). Le sanzioni sono stabilite da ciascuno Stato membro e devono essere proporzionate, e non esistono programmi obbligatori né un monte ore fisso; le misure devono essere commisurate a ruolo, contesto e rischio. Sapere cosa non condividere con ChatGPT è il cuore della sicurezza dei dati con l’AI, esattamente il tipo di competenza che le autorità si aspettano dal personale.

Come si forma un intero team a fare queste scelte?

Il modo più rapido per rendere ogni dipendente sicuro sulla privacy dei dati in ChatGPT al lavoro è una formazione AI per dipendenti breve, specifica per ruolo e con registro di completamento. Learnery è una piattaforma di formazione AI che funziona nel browser e certifica i dipendenti in circa otto ore a 39 euro per postazione, con pagamento una tantum. Il seminario si svolge in cinque passi: i passi da 1 a 3 coprono le basi dell’AI, l’uso sicuro al lavoro (il materiale di questo articolo) e il prompting quotidiano, mentre i passi 4 e 5 si adattano al tuo settore e al tuo ruolo preciso. Chi impara si esercita su un’AI reale in un laboratorio di prompt e al termine ottiene un certificato con un codice verificabile che chiunque può controllare online, che vale anche come registro formativo per l’Article 4.

Learnery copre 35 settori in sei lingue e gli sconti per volume partono oltre le 10 postazioni. Se vuoi capire quanto vale otto ore di formazione rispetto al costo di un solo incolla sbagliato, fai i conti nel calcolatore di ROI gratuito oppure crea un account e invita il tuo team dalla dashboard.

Domande frequenti

È sicuro incollare dati dei clienti in ChatGPT?
No. Nomi, e-mail, storici degli ordini e reclami dei clienti sono dati personali ai sensi del GDPR. Incollarli in un account ChatGPT per il grande pubblico significa trattarli tramite una terza parte senza garanzie chiare, e lo strumento può conservare l’input. Anonimizza prima il testo oppure usa un account aziendale approvato con controlli sui dati.
ChatGPT usa quello che scrivo per addestrare i suoi modelli?
I chatbot AI per il grande pubblico possono conservare le conversazioni e, a seconda delle impostazioni dell’account, usarle per migliorare i modelli futuri. I piani business offrono di solito controlli sui dati più solidi. Al lavoro l’ipotesi prudente è che tutto ciò che viene incollato in un account personale possa restare: tratta ogni prompt come permanente e tieni fuori i dati sensibili.
Incollare dati in ChatGPT può violare il GDPR?
Sì, può accadere. Se un prompt contiene dati personali di clienti o colleghi, stai trattando quei dati tramite un fornitore terzo. Senza base giuridica, accordo sul trattamento e garanzie adeguate, questo può violare il GDPR. La protezione più semplice è rimuovere tutti i nomi e gli identificativi prima di porre la domanda.
Che cosa si può condividere con ChatGPT al lavoro senza rischi?
Informazioni pubbliche, domande generiche e scenari completamente anonimizzati sono in genere sicuri da condividere con ChatGPT. Per esempio scrivere un modello di e-mail con nomi fittizi, spiegare un concetto o riscrivere un testo privo di identificativi, segreti o numeri non pubblicati. Per attività che richiedono dati reali, usa lo strumento approvato dalla tua azienda.
L’EU AI Act obbliga le aziende a formare il personale sulla sicurezza dei dati?
Di fatto sì. L’Article 4 dell’EU AI Act impone a fornitori e deployer di garantire un livello sufficiente di alfabetizzazione AI del personale dal 2 febbraio 2025, senza esenzioni per le PMI. Le autorità nazionali iniziano a vigilare sulle regole il 2 agosto 2026. La formazione è la misura attesa e i registri interni o i certificati la documentano.

Pronto a formare il tuo team sull’AI?

Oltre 8 ore a persona, un certificato alla fine, e prezzi adatti a ogni dimensione di team.

Apre a settembre Parla con le vendite

Continua a leggere

Come formare i dipendenti su ChatGPT senza annoiarli Modello di policy sull’uso dell’AI: 9 clausole e il passaggio che tutti saltano