Le regole scritte per chi usa l'AI in azienda
Quali strumenti di AI possono usare i vostri dipendenti, su quali dati e con quali controlli: due pagine scritte con voi, comprensibili a tutti.
La situazione
Uno studio di consulenza del lavoro con 45 persone e tre sedi. Anna, responsabile del personale, scopre per caso che una collega ha incollato in un assistente pubblico l'elenco dei dipendenti di un cliente, con stipendi e codici fiscali, per farsi preparare una tabella.
Non è un caso isolato. Due praticanti riassumono circolari con uno strumento gratuito trovato in rete. Un consulente traduce le lettere per i clienti stranieri con un altro. Nessuno ha cattive intenzioni: vogliono solo lavorare più in fretta.
Il titolare chiede ad Anna di «vietare tutto». Anna sa che non funzionerebbe: gli strumenti si userebbero di nascosto, dal telefono. Serve invece dire cosa si può fare, con quali strumenti e su quali dati.
Cosa cambia
Scriviamo con lo studio un documento breve, in italiano semplice, che ogni persona legge in dieci minuti. Contiene:
- Gli strumenti approvati: quali assistenti si possono usare, con quale account aziendale, e perché quelli e non altri.
- I dati che non escono mai: dati dei dipendenti dei clienti, documenti d'identità, dati sanitari, informazioni riservate sui contratti. Si possono trattare solo con gli strumenti interni, sui server approvati.
- Gli usi ammessi: riassumere un testo pubblico, preparare una bozza da rileggere, tradurre un documento senza dati personali.
- Gli usi vietati: decisioni sulle persone affidate alla macchina, testi mandati ai clienti senza rilettura, qualsiasi pratica vietata dalla legge europea.
- Chi risponde: la persona che firma un documento ne risponde, anche se una parte l'ha scritta un assistente.
- Cosa fare in caso di errore: a chi segnalare un dato finito nel posto sbagliato, entro quando.
Accanto alle regole c'è una formazione breve, per ruolo, con esempi presi dal lavoro dello studio.
Cosa controlla il sistema, dove decide una persona
- Controlliamo, con il vostro IT, quali strumenti sono in uso davvero: accessi dalla rete aziendale, abbonamenti a carico dello studio, risposte a un questionario anonimo.
- Controlliamo per ogni strumento dove finiscono i dati, se vengono usati per addestrare modelli e quali garanzie contrattuali esistono.
- Controlliamo che le regole siano coerenti con l'informativa privacy e con il regolamento interno già esistente.
- Decide il titolare, con il responsabile della protezione dei dati, quali strumenti approvare e quali dati escludere.
- Decide Anna i tempi della formazione e come informare le persone e i loro rappresentanti, dove previsti.
Una giornata, prima e dopo
| Ora | Prima | Dopo |
|---|---|---|
| 9:00 | PrimaUna praticante incolla una circolare in uno strumento gratuito, dal telefono personale. | DopoLa praticante usa l'assistente approvato con l'account dello studio; la circolare è pubblica, l'uso è ammesso. |
| 10:30 | PrimaUn consulente fa tradurre una lettera che contiene lo stipendio di un lavoratore. | DopoIl consulente sa che quella lettera passa dallo strumento interno, sui server approvati. |
| 12:00 | PrimaAnna non sa quanti usano strumenti di AI, né quali. | DopoAnna ha l'elenco degli strumenti, degli account e di chi ha fatto la formazione. |
| 15:00 | PrimaUn cliente chiede se lo studio usa l'AI sui suoi dati. Nessuno sa cosa rispondere. | DopoLa risposta è pronta, in una pagina: quali strumenti, per cosa, con quali garanzie. |
| 17:00 | PrimaUn errore di invio non viene segnalato per paura. | DopoL'errore viene segnalato entro l'ora, come dicono le regole, e gestito con il responsabile della protezione dei dati. |
Numeri attesi
Stima, non garanzia: in aziende sotto le 100 persone, la stesura richiede 2–3 settimane; il questionario anonimo fa emergere di solito 3–8 strumenti in uso non autorizzati; la formazione per ruolo occupa 1–2 ore a persona.
Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.
Cosa può andare storto: i rischi
| Rischio | Come lo gestiamo |
|---|---|
| Le regole sono troppo lunghe e nessuno le legge | Due pagine, esempi veri, una tabella «si può / non si può». Il resto va in un allegato per l'IT. |
| Il divieto spinge all'uso di nascosto | Le regole offrono uno strumento approvato per gli usi più comuni: vietare senza alternativa non funziona. |
| Le regole invecchiano con i nuovi strumenti | Revisione semestrale e una persona di riferimento a cui chiedere prima di usare uno strumento nuovo. |
| Le persone temono controlli sul proprio lavoro | Il documento spiega cosa si registra e perché; nessun controllo individuale nascosto. |
| Un dato esce comunque | Procedura di segnalazione rapida e valutazione con il responsabile della protezione dei dati, anche ai fini di un'eventuale notifica. |
Le regole che valgono qui
- AI Act, la legge europea sull'intelligenza artificiale: vieta dal 2 febbraio 2025 alcune pratiche, tra cui il riconoscimento delle emozioni sul luogo di lavoro. La formazione di base di chi usa l'AI è raccomandata a tutti e, per chi usa sistemi delicati, necessaria.
- Legge italiana sull'intelligenza artificiale (Legge 23 settembre 2025, n. 132): chiede al datore di lavoro di informare i lavoratori quando usa sistemi di AI che li riguardano.
- GDPR, la legge europea sulla privacy: ogni strumento che tratta dati personali deve avere una base giuridica, un contratto con il fornitore e, se serve, una valutazione d'impatto.
- Il documento non è un parere legale: lo validate con il vostro consulente o con il responsabile della protezione dei dati.
Le regole interne sono il primo passo per rifare bene i processi che si ripetono in ogni reparto, dalla contabilità ai turni: trovate gli esempi in cosa possiamo fare.
Come si parte
1
Una settimana: questionario anonimo, verifica con l'IT degli strumenti in uso, intervista al titolare e al responsabile privacy.
2
Una o due settimane: stesura delle regole e dell'elenco degli strumenti approvati, revisione con voi.
3
Formazione: sessioni brevi per ruolo e un modulo di conferma di lettura.
Pagine collegate
Per la formazione delle persone leggete formare le persone; per il rapporto tra AI e privacy, GDPR e intelligenza artificiale. Le domande del responsabile del personale sono nella pagina per le risorse umane.
Per il responsabile IT e la sicurezza
| Domanda | Risposta |
|---|---|
| Dove stanno i dati | Il documento indica per ogni strumento approvato la regione di trattamento, la conservazione e l'uso o meno per addestramento. |
| Come ci colleghiamo | Nessun collegamento ai vostri sistemi per la stesura. Per rilevare gli strumenti in uso ci basiamo su report del proxy o del firewall preparati dal vostro IT. |
| Chi può fare cosa | Proposta di profili: uso base, uso con dati interni, amministratore; accessi con account aziendale e autenticazione a due fattori. |
| Se il modello sbaglia | Regola generale: ogni testo generato è una bozza che una persona rilegge e firma; nessun invio automatico ai clienti senza approvazione. |
| Modelli | Elenco di strumenti approvati con fornitore, versione contrattuale (aziendale, non consumer) e opzione di non addestramento. |
| Cosa firmate | Incarico per la stesura; eventuali DPA con i fornitori degli strumenti approvati restano a vostro carico, con il nostro supporto. |
| Norme | Reg. (UE) 2024/1689, artt. 4 e 5; L. 132/2025; Reg. (UE) 2016/679, artt. 28, 32, 33 e 35. |