L’intelligenza artificiale è entrata negli uffici più velocemente di qualsiasi altra tecnologia recente. Spesso senza un progetto: un collaboratore incolla un contratto in un chatbot per riassumerlo, un altro carica un foglio clienti per farsi scrivere una mail. Sono gesti che fanno risparmiare tempo, ma che pongono una domanda precisa: dove finiscono i dati che affidiamo all’AI?
I rischi più comuni
- Dati condivisi con servizi esterni. Quando si usa un chatbot pubblico, il testo inserito viene inviato a server di terze parti. A seconda del servizio e del contratto, può essere conservato o utilizzato per migliorare i modelli.
- Shadow AI. Strumenti adottati dai singoli dipendenti senza che l’azienda lo sappia, e quindi senza regole su cosa si può condividere.
- Prompt injection. Istruzioni nascoste in un documento, in una mail o in una pagina web possono indurre un assistente AI a comportarsi in modo diverso da quanto previsto, per esempio rivelando informazioni.
- Risposte inventate. I modelli linguistici possono generare informazioni plausibili ma false. Se il risultato viene usato senza verifica, il problema diventa di qualità e di responsabilità.
- Accessi troppo ampi. Un assistente collegato ai sistemi aziendali può vedere più di quanto dovrebbe, se i permessi non sono configurati con attenzione.
Cosa dice la normativa
Il primo riferimento resta il GDPR. Se un sistema di AI tratta dati personali valgono gli stessi principi di sempre: una base giuridica per il trattamento, la minimizzazione dei dati, la trasparenza verso gli interessati e, nei casi a rischio elevato, una valutazione d’impatto (DPIA).
A questo si aggiunge l’AI Act europeo, in vigore dal 1° agosto 2024 e applicato in modo graduale. I divieti per le pratiche considerate inaccettabili valgono dal febbraio 2025, mentre gli obblighi per i modelli di AI per finalità generali sono scattati nell’agosto 2025. Con il pacchetto di semplificazione noto come Digital Omnibus, pubblicato in Gazzetta ufficiale dell’UE nel 2026, le regole per i sistemi ad alto rischio sono state rinviate: si applicheranno dal 2 dicembre 2027 per i sistemi autonomi e dal 2 agosto 2028 per quelli integrati in prodotti già soggetti alla normativa europea sulla sicurezza. Il rinvio cambia i tempi, non la sostanza: conviene prepararsi ora.
Cinque passi concreti per un’azienda
- Mappare l’uso attuale. Capire quali strumenti di AI vengono già usati, da chi e con quali dati.
- Definire regole chiare. Una policy semplice che indichi quali informazioni non vanno mai inserite in servizi esterni: dati dei clienti, contratti, dati sanitari, credenziali.
- Scegliere dove girano i modelli. Per i dati sensibili si possono valutare soluzioni ospitate in Europa, contratti business con garanzie sull’uso dei dati o modelli installati sui propri server.
- Limitare gli accessi. Un assistente AI dovrebbe vedere solo i documenti necessari al suo compito, con gli stessi permessi dell’utente che lo usa.
- Rendere le risposte verificabili. Sistemi che citano le fonti su cui si basano permettono di controllare il risultato invece di fidarsi alla cieca.
Il nostro approccio
Quando sviluppiamo soluzioni di intelligenza artificiale, come EdilioAI, partiamo proprio da questi punti: risposte accompagnate dai riferimenti ai documenti utilizzati, accessi limitati ai dati necessari e scelte infrastrutturali concordate con il cliente in base alla sensibilità delle informazioni. L’obiettivo è ottenere i vantaggi dell’AI senza perdere il controllo sui propri dati.
Se stai valutando l’introduzione dell’AI in azienda e vuoi capire come farlo in sicurezza, richiedi una call: analizziamo insieme il tuo caso.
Le informazioni normative hanno carattere divulgativo e non sostituiscono una consulenza legale.


