AI e Privacy: Rischi e Come Proteggersi

14 min di lettura Guide AI

Il problema privacy che molti ignorano

Ogni volta che scrivi qualcosa in ChatGPT, carichi un documento su un assistente AI o parli con un chatbot, stai condividendo dati. A volte sono dati banali ("scrivi una ricetta per la carbonara"). Ma molto spesso sono dati sensibili: email di lavoro, numeri di fatture, nomi di clienti, informazioni su trattative in corso, dati finanziari.

La domanda che pochi si pongono è: dove finiscono questi dati? Chi li vede? Per quanto tempo vengono conservati? Vengono usati per addestrare i modelli AI, rendendoli disponibili indirettamente ad altri utenti?

La buona notizia è che l'Europa ha le leggi sulla privacy più forti del mondo. Il GDPR è in vigore dal 2018, e dall'agosto 2026 l'AI Act europeo aggiunge un ulteriore livello di protezione specifico per i sistemi di intelligenza artificiale. La meno buona notizia è che la maggior parte delle persone non sa come applicare queste protezioni nella pratica quotidiana.

Cosa succede ai tuoi dati quando usi ChatGPT

Prendiamo l'esempio più concreto: ChatGPT, lo strumento AI più usato al mondo. Ecco cosa raccoglie OpenAI quando lo usi.

I dati che ChatGPT raccoglie

  • Dati dell'account: nome, email, account collegati
  • Contenuto dei prompt: tutto quello che scrivi, inclusi file e immagini caricate
  • Dati tecnici: indirizzo IP, browser, tipo di dispositivo, posizione approssimativa
  • Cronologia delle conversazioni: tutte le chat precedenti (a meno che tu non le elimini)

Come vengono usati

Ecco il punto critico: nei piani Free e Plus, OpenAI può usare le tue conversazioni per migliorare i propri modelli, a meno che tu non disattivi esplicitamente questa opzione. Significa che quello che scrivi potrebbe finire, in forma anonimizzata e rielaborata, nel dataset di addestramento dei modelli futuri.

Nei piani Team e Enterprise, questa funzione è disattivata per impostazione predefinita. I dati non vengono usati per l'addestramento, e sono previsti controlli aggiuntivi sulla sicurezza e l'accesso.

La stessa logica vale per Claude (Anthropic), Gemini (Google) e altri assistenti AI: tutti raccolgono dati, tutti hanno politiche diverse su come li usano. Leggere le privacy policy è importante, ma lo è ancora di più configurare correttamente le impostazioni.

I rischi concreti per professionisti e aziende

Per un uso personale e casuale, i rischi privacy dell'AI sono relativamente contenuti. Ma per i professionisti, le cose cambiano.

Violazione del segreto professionale

Un avvocato che incolla un contratto di un cliente in ChatGPT sta potenzialmente violando il segreto professionale. Un medico che descrive i sintomi di un paziente viola il segreto medico. Un commercialista che carica i bilanci di un'azienda cliente espone dati riservati.

Non importa che OpenAI dichiari di proteggere quei dati. Il punto è che il professionista sta trasferendo informazioni riservate a un soggetto terzo senza il consenso esplicito del cliente.

Violazione del GDPR

Se usi l'AI per elaborare dati personali di clienti, dipendenti o fornitori (nomi, email, numeri di telefono, dati finanziari), stai effettuando un trattamento di dati personali che deve rispettare il GDPR. Questo include:

  • Avere una base giuridica per il trattamento
  • Informare gli interessati
  • Garantire la sicurezza dei dati
  • Verificare che il trasferimento dei dati fuori dall'UE (i server di OpenAI sono negli USA) sia conforme

Fuga di dati aziendali

Un dipendente che usa ChatGPT per "riassumere le note della riunione strategica" sta potenzialmente esponendo informazioni riservate dell'azienda. Strategie di mercato, piani di lancio, dati finanziari non pubblici: tutto questo potrebbe finire nei sistemi di OpenAI.

Samsung ha vietato l'uso di ChatGPT ai propri dipendenti dopo che ingegneri avevano incollato codice sorgente proprietario nelle chat. Non è un caso isolato.

La normativa europea: GDPR e AI Act

Il GDPR e l'AI

Il GDPR si applica a qualsiasi trattamento di dati personali, incluso quello effettuato tramite sistemi AI. I principi chiave sono:

  • Minimizzazione: raccogli solo i dati strettamente necessari
  • Limitazione della finalità: usa i dati solo per lo scopo dichiarato
  • Trasparenza: informa le persone su come vengono usati i loro dati
  • Diritto alla cancellazione: le persone possono chiedere che i loro dati vengano eliminati

Quando usi un'AI per elaborare dati personali, tutti questi principi si applicano. Il Garante per la Privacy italiano ha già intervento in passato su ChatGPT (con il blocco temporaneo del 2023) e continua a monitorare il settore.

L'AI Act europeo

L'AI Act, la legge europea sull'intelligenza artificiale, è il primo regolamento al mondo dedicato specificamente all'AI. Entrato in vigore ad agosto 2024, prevede scadenze graduali. La più importante per le aziende è il 2 agosto 2026, quando diventano applicabili i requisiti per i sistemi AI ad alto rischio.

L'AI Act classifica i sistemi AI per livello di rischio:

  • Rischio inaccettabile: vietati (es. social scoring, manipolazione comportamentale)
  • Alto rischio: soggetti a requisiti stringenti (es. AI per selezione del personale, credit scoring, sanità, giustizia)
  • Rischio limitato: obblighi di trasparenza (es. chatbot, deepfake)
  • Rischio minimo: nessun obbligo specifico (es. filtri antispam, raccomandazioni di contenuti)

Le sanzioni sono severe: fino a 35 milioni di euro o il 7% del fatturato mondiale annuo, superando persino le sanzioni del GDPR.

Come proteggersi: guida pratica

Impostazioni di privacy da attivare subito

Se usi ChatGPT, segui questi passaggi:

  1. Disattiva l'addestramento: vai in Impostazioni > Controlli dati > disattiva "Migliora il modello per tutti". Questo impedisce che le tue conversazioni vengano usate per addestrare i modelli
  2. Disattiva la memoria: vai in Impostazioni > Personalizzazione > Memoria e disattiva "Fai riferimento ai ricordi salvati" se non vuoi che ChatGPT ricordi informazioni tra le conversazioni
  3. Usa le chat temporanee: per conversazioni sensibili, usa la modalità chat temporanea. I dati vengono eliminati dopo 30 giorni
  4. Elimina le conversazioni: cancella regolarmente le conversazioni che contengono dati sensibili

Per Google Gemini e Claude, cerca impostazioni simili nelle rispettive configurazioni di privacy. Tutti i principali assistenti AI offrono opzioni per limitare l'uso dei dati.

Regole pratiche per l'uso professionale

  • Mai dati personali di clienti: non inserire nomi, email, numeri di telefono, codici fiscali o altri dati identificativi
  • Mai documenti riservati: contratti, bilanci, piani strategici, codice sorgente proprietario non vanno caricati sugli strumenti AI consumer
  • Anonimizza prima di usare l'AI: se devi analizzare un contratto, sostituisci i nomi reali con nomi fittizi prima di incollarlo
  • Usa piani aziendali: per un uso professionale serio, i piani Team/Enterprise di ChatGPT o i piani business di Claude offrono garanzie di privacy molto superiori
  • Forma i dipendenti: stabilisci una policy aziendale sull'uso dell'AI e assicurati che tutti la conoscano

Per le aziende: prepararsi all'AI Act

Se la tua azienda usa sistemi AI, ecco i passaggi fondamentali:

  1. Mappa i sistemi AI in uso: identifica tutti gli strumenti AI utilizzati in azienda, anche quelli usati informalmente dai dipendenti
  2. Classifica il rischio: determina in quale categoria di rischio rientrano (la maggior parte degli usi aziendali rientra nel rischio limitato o minimo)
  3. Aggiorna la documentazione: informativa privacy, registro dei trattamenti, DPIA se necessaria
  4. Definisci una AI policy: regole chiare su cosa si può e cosa non si può fare con gli strumenti AI

Cosa puoi fare oggi

Azione 1: Controlla le impostazioni di ChatGPT (o dell'assistente AI che usi). Disattiva l'addestramento sui tuoi dati. Ci vogliono 30 secondi e protegge tutte le tue conversazioni future.

Azione 2: Anonimizza i dati sensibili. Prima di incollare qualsiasi documento in un'AI, sostituisci nomi, cifre, indirizzi e altri dati identificativi con informazioni fittizie. L'AI funziona ugualmente bene con dati anonimizzati.

Azione 3: Se sei un professionista con segreto professionale (avvocato, commercialista, medico), valuta un piano aziendale per gli strumenti AI che usi. La differenza tra un piano consumer e uno business in termini di privacy è enorme, e il costo aggiuntivo è trascurabile rispetto ai rischi.

Privacy e AI: un equilibrio necessario

L'intelligenza artificiale offre vantaggi enormi in termini di produttività e capacità. Ma questi vantaggi non giustificano il sacrificio della privacy, propria o dei propri clienti. L'Europa, con GDPR e AI Act, ha scelto una strada chiara: innovazione sì, ma con regole che proteggano i diritti fondamentali delle persone.

Per i professionisti italiani, il messaggio è semplice: usa l'AI, ma fallo in modo consapevole. Configura le impostazioni di privacy. Non inserire dati sensibili negli strumenti gratuiti. Forma il tuo team. E tieni d'occhio le scadenze dell'AI Act, perché da agosto 2026 le regole diventeranno più stringenti per chi usa sistemi AI ad alto rischio.

Le novità sull'AI, spiegate semplici, 3 volte a settimana

Gratis, nella tua inbox ogni lunedì, mercoledì e venerdì. Ti disiscrivi con un click.

Iscriviti gratis

Domande frequenti

ChatGPT usa le mie conversazioni per addestrarsi?
Nei piani Free e Plus, sì, a meno che tu non disattivi l'opzione. Vai in Impostazioni > Controlli dati e disattiva 'Migliora il modello per tutti'. Nei piani Team e Enterprise questa funzione è disattivata per impostazione predefinita e i tuoi dati non vengono mai usati per l'addestramento.
Posso usare ChatGPT per documenti riservati dei clienti?
Con il piano gratuito o Plus, è sconsigliato per documenti contenenti dati personali o informazioni riservate. Per professionisti con segreto professionale (avvocati, commercialisti, medici) è particolarmente rischioso. Se necessario, usa piani Team/Enterprise che offrono garanzie contrattuali sulla privacy, oppure anonimizza i dati prima di inserirli.
Cos'è l'AI Act europeo e quando entra in vigore?
L'AI Act è il primo regolamento al mondo dedicato all'intelligenza artificiale, approvato dall'Unione Europea. È entrato in vigore ad agosto 2024 con scadenze graduali. La scadenza più importante per le aziende è il 2 agosto 2026, quando diventano applicabili i requisiti per i sistemi AI ad alto rischio. Le sanzioni possono arrivare a 35 milioni di euro o il 7% del fatturato mondiale.
Devo informare i clienti se uso l'AI nel mio lavoro?
Secondo l'AI Act, i sistemi AI a rischio limitato (come i chatbot) hanno obblighi di trasparenza: devi informare le persone che stanno interagendo con un'AI. Inoltre, se usi l'AI per elaborare dati personali dei clienti, il GDPR richiede che la tua informativa privacy includa questa informazione. Il consiglio è aggiornare la propria informativa privacy includendo l'uso di strumenti AI.
Come posso proteggere i miei dati quando uso strumenti AI?
Le azioni più importanti sono: disattivare l'addestramento sui tuoi dati nelle impostazioni dello strumento, non inserire dati personali identificativi, anonimizzare i documenti prima di caricarli, usare chat temporanee per conversazioni sensibili, e considerare piani aziendali se usi l'AI per lavoro con dati dei clienti. Per le aziende, definire una AI policy interna è fondamentale.

Vuoi sfruttare l'AI senza rincorrere ogni novità?

Iscriviti a BuongiornoAI: gratis, 3 email a settimana, 5 minuti di lettura.

Niente spam. Ti disiscrivi con un click.

BuongiornoAI · L'AI spiegata semplice 3 email/settimana, 5 min di lettura
Iscriviti gratis ☀️