Vai al contenuto
← Tutti gli articoli

Automazioni e AI / Nota di lavoro

ChatGPT con dati aziendali: come decidere cosa inserire

Come valutare ChatGPT per i dati aziendali: account, addestramento, conservazione, accessi, DPA e una regola interna semplice per il team.

Manuel De Ceglie7 min di lettura

Se cerchi una risposta a «ChatGPT è sicuro per i dati aziendali?», un sì o un no ti aiutano poco. Prima di incollare un testo, guarda quale account state usando, se può essere usato per addestrare i modelli e chi può leggerlo. Poi controlla dove resta, per quanto tempo e quale contratto copre il servizio.

La decisione utile è una regola interna semplice: quali dati sono ammessi, quali vanno oscurati e quali sono vietati. La stessa logica serve quando vuoi collegare l'AI a una casella email, a documenti PDF o a un gestionale. La guida alle automazioni AI nei processi aziendali parte proprio da questo: prima si chiarisce il lavoro, poi si sceglie lo strumento.

Il tipo di account cambia la risposta

Un account personale, un workspace aziendale e una chiamata all'API hanno regole e controlli diversi.

Con un piano Free, Plus o Pro in uno spazio personale, la condivisione dei dati per migliorare i modelli è attiva per impostazione predefinita. Puoi disattivarla da Impostazioni → Controlli dei dati → Migliora il modello per tutti; la modifica vale per le conversazioni nuove, come spiega la documentazione ufficiale sui controlli dei dati. Questo cambia l'addestramento, non la conservazione né la policy aziendale.

La Temporary Chat non compare nella cronologia e non viene usata per addestrare i modelli, ma OpenAI indica che viene eliminata dai sistemi entro 30 giorni (criteri di conservazione). È una funzione utile per un caso isolato, non il sostituto di un account aziendale.

Con ChatGPT Business ed Enterprise, e con l'API, OpenAI dichiara che input e output non vengono usati per addestrare o migliorare i modelli per impostazione predefinita. Restano da controllare conservazione, accessi, funzioni collegate e contratto: privacy dei dati aziendali.

In un workspace Business le chat dei membri non sono automaticamente visibili ai colleghi, ma possono essere condivise. In un account gestito dall'organizzazione l'amministratore può, secondo configurazione e regole applicabili, accedere e controllare contenuti, file, metadati e cancellazione: cosa può gestire l'amministratore di un account ChatGPT.

L'API è un percorso a parte: i log di monitoraggio degli abusi possono contenere prompt, risposte e metadati e vengono conservati di norma fino a 30 giorni. Possono restare più a lungo se lo richiede la legge o se è necessario proteggere i servizi o terzi. Alcune funzioni possono inoltre salvare uno stato dell'applicazione. Zero Data Retention e Modified Abuse Monitoring richiedono approvazione e hanno limiti per endpoint: dati dell'API.

Conservazione, accessi e cancellazione vanno verificati insieme

«Non usato per addestrare» riguarda soltanto uno degli usi possibili. Un testo può comunque restare nella cronologia, in un file, in un log o in un servizio collegato.

Per un account personale, le chat restano nell'account fino alla cancellazione manuale; dopo la cancellazione vengono programmate per l'eliminazione permanente entro 30 giorni, salvo eccezioni di sicurezza o legge. Un file nella Library può richiedere una cancellazione separata.

Per ChatGPT Business la documentazione indica che chat, file e documenti Canvas vengono conservati a tempo indefinito quando un membro viene rimosso; per Enterprise la conservazione dipende dalla politica configurata nel workspace: conservazione dei dati nel workspace.

Se colleghi email, CRM, Drive o altri archivi, verifica i permessi di ogni collegamento e non soltanto quelli della chat.

Il contratto deve spiegare anche i fornitori che lavorano per il servizio. Per i servizi business e API, l'OpenAI Services Agreement incorpora il Data Processing Addendum — il DPA, cioè l'accordo sul trattamento dei dati per conto dell'azienda. Nel DPA OpenAI si presenta come responsabile del trattamento e disciplina istruzioni, sicurezza, trasferimenti, subfornitori e restituzione o cancellazione. Leggi anche la lista dei subfornitori.

Il DPA non rende automaticamente conforme un'azienda: il cliente deve configurare conservazione e cancellazione, stabilire perché tratta i dati e limitare gli accessi. L'EDPB spiega alle piccole imprese la differenza tra titolare e responsabile e ricorda che il rapporto deve essere regolato da un contratto. Il testo del GDPR è disponibile su EUR-Lex.

Una regola interna per dati ammessi, oscurati e vietati

Una policy di una pagina è più utile di un generico «fate attenzione». Deve dire cosa fare prima di incollare un testo, caricare un file o collegare un archivio.

Dati ammessi

Puoi mettere nella prima categoria:

  • informazioni già pubbliche;
  • testi interni senza dati personali o segreti commerciali, quando il workspace e il compito sono stati approvati;
  • esempi creati apposta per la prova;
  • materiali davvero anonimi, per i quali non è ragionevolmente possibile risalire a una persona.

Anche qui vale la minimizzazione: manda il passaggio che serve per il compito, non l'intero archivio. L'EDPB descrive la protezione dei dati fin dalla progettazione e per impostazione predefinita proprio come scelta di raccogliere e rendere accessibili soltanto le informazioni necessarie.

Dati da oscurare

Prima dell'invio sostituisci con segnaposto nomi, email, numeri di telefono, indirizzi, codici cliente, numeri di pratica, firme e dettagli che non servono. Puoi scrivere, per esempio, [cliente], [numero ordine] o [importo] e lasciare soltanto il contesto utile alla risposta.

Non basta togliere il nome se il resto del testo permette comunque di riconoscere la persona. Un dato pseudonimizzato può restare un dato personale quando l'azienda conserva le informazioni che permettono di ricollegarlo all'interessato, come chiarisce il considerando 26 del GDPR su EUR-Lex. Se non sei sicuro che l'oscuramento sia sufficiente, tratta il testo come personale e non inserirlo finché il flusso non è stato verificato.

Dati vietati dalla regola generale

Metti tra i vietati, salvo un progetto dedicato con verifiche specifiche:

  • password, token, chiavi API, chiavi private e credenziali;
  • numeri completi di carte o coordinate utili ad accedere a un conto;
  • cartelle sanitarie, dati biometrici e altri dati appartenenti a categorie particolari;
  • documenti di identità e raccolte di dati personali non necessarie al compito;
  • informazioni disciplinari, valutazioni delicate del personale o materiale legale riservato;
  • contratti, listini o strategie commerciali completi quando basta un estratto senza riferimenti identificativi.

Questa lista è una regola prudenziale dell'azienda, non un parere legale. Per dati sanitari, biometrici, relativi a minori o usati per decisioni importanti, coinvolgi chi segue privacy e sicurezza prima di scegliere strumento e configurazione. Un modello può aiutare a preparare una bozza, ma non dovrebbe diventare il posto in cui il team deposita tutto ciò che non sa dove mettere.

Prima di autorizzare il primo caso, controlla sei cose

Scrivi queste domande nella procedura interna e chiedi una risposta concreta per ogni nuovo uso:

  1. Quale account stiamo usando? È personale, Business, Enterprise o un progetto API? Il team entra davvero nel workspace aziendale oppure sta usando account personali?
  2. Qual è l'impostazione sull'addestramento? È stata verificata nel prodotto e nel contratto, non soltanto ricordata a voce?
  3. Quanto resta il dato? Sai dove finiscono chat, file, log, output e copie create da eventuali integrazioni? Hai provato il percorso di cancellazione?
  4. Chi può accedere? Considera membri, amministratori, link condivisi, ruoli, app collegate e persone che revisionano l'output.
  5. Quale contratto copre il trattamento? Controlla servizio preciso, DPA, subfornitori, trasferimenti e istruzioni sulla restituzione o cancellazione.
  6. Cosa succede quando l'AI sbaglia o non risponde? Deve esistere una coda manuale, con il testo originale e una persona che possa correggere il risultato.

Per una casella condivisa, la guida sull'automazione delle email con l'AI mostra perché classificazione, bozza e invio devono restare passaggi separati. Per un PDF, l'estrazione dei dati con l'AI segue lo stesso criterio: il valore estratto deve rimanere collegato alla fonte e una persona deve confermare i casi incerti.

Parti da un solo tipo di email o da una sola famiglia di documenti, usando dati ammessi o oscurati. Dopo la prova controlla correzioni, accessi, tempi di conservazione e percorso manuale. Se il flusso è utile, lo puoi collegare agli strumenti già presenti; se non lo è, si ferma lì. Quando arriva il momento di collegarlo a una casella, un archivio o un gestionale, il servizio di automazione AI parte proprio da quel passaggio concreto.