AI GENERATIVA E DATI PERSONALI: QUANDO UN PROMPT PUO' DIVENTARE UN PROBLEMA DI PRIVACY
Uno scenario tutt’altro che teorico. Un dipendente riceve un’e-mail da un cliente contenente nome, cognome, numero di telefono, riferimenti contrattuali e, magari, informazioni economiche o commerciali riservate. Per rispondere in modo più efficace, apre un tool di intelligenza artificiale generativa e inserisce nel prompt: “Riscrivi questa risposta in modo più professionale”. Poi incolla l’intero contenuto della comunicazione ricevuta.
In pochi secondi ottiene una risposta formalmente impeccabile. Nel frattempo, però, l’azienda potrebbe aver effettuato un trattamento di dati personali non governato, non documentato e potenzialmente non conforme alla normativa privacy.
L’intelligenza artificiale può certamente costituire uno strumento prezioso per incrementare l’efficienza operativa, migliorare la qualità dei testi, supportare l’analisi documentale e semplificare numerose attività aziendali. Tuttavia, è fondamentale considerare che ogni prompt può contenere dati personali e che l’inserimento di tali informazioni in una piattaforma esterna integra un trattamento che deve essere attentamente valutato sotto il profilo della conformità alla normativa privacy.
A differenza di professionisti soggetti a specifici obblighi di segreto, come medici o avvocati, i fornitori di chatbot e strumenti di AI generativa operano secondo condizioni contrattuali proprie. Non è quindi possibile presumere che ciò che viene inserito in un prompt resti automaticamente “riservato” nel senso giuridico del termine. Occorre verificare, caso per caso, le condizioni di utilizzo, le impostazioni disponibili, le garanzie offerte dal fornitore e l’eventuale utilizzo dei dati per finalità ulteriori.
Il caso ChatGPT davanti al Garante Privacy italiano ha reso evidente la delicatezza del tema. Nel marzo 2023 il Garante ha infatti disposto la limitazione provvisoria del trattamento dei dati degli utenti italiani nei confronti di OpenAI, contestando, tra gli altri profili, la raccolta illecita di dati personali e l’assenza di sistemi idonei per la verifica dell’età dei minori. Successivamente, l’Autorità ha indicato specifiche misure richieste in materia di informativa, diritti degli interessati, base giuridica del trattamento e strumenti di age verification. Nel dicembre 2024 il Garante ha poi comunicato la chiusura dell’istruttoria con l’irrogazione di una sanzione nei confronti di OpenAI.
Il rischio più concreto, tuttavia, riguarda soprattutto l’uso quotidiano, spontaneo e non presidiato degli strumenti di AI all’interno delle organizzazioni.
Il collega che incolla una mail ricevuta da un cliente.
Il consulente che carica una bozza contrattuale.
Il recruiter che inserisce un curriculum vitae.
Il customer care che copia una conversazione con un utente.
Il manager che chiede a un chatbot di analizzare dati interni, report commerciali o informazioni su dipendenti e fornitori.
Sono attività apparentemente innocue, spesso compiute con l’obiettivo di lavorare meglio e più velocemente, ma possono comportare trattamenti di dati personali, dati riservati o informazioni aziendali strategiche, con conseguenze rilevanti sotto il profilo privacy e contrattuale.
Per questo motivo, l’adozione dell’AI in azienda deve essere associata a un’AI Policy capace di indicare:
- quali strumenti di AI possono essere utilizzati e per quali finalità;
- quali dati possono essere inseriti nei prompt e quali, invece, devono essere esclusi;
- quando è necessario anonimizzare o pseudonimizzare le informazioni;
- quali fornitori sono autorizzati dall’organizzazione;
- quali verifiche contrattuali e privacy devono essere svolte prima dell’utilizzo;
- quando occorre effettuare una valutazione d’impatto sulla protezione dei dati, ove ne ricorrano i presupposti;
- quali controlli umani devono essere previsti sugli output generati dall’AI;
- come devono essere formati dipendenti, collaboratori e consulenti.
Una policy efficace non deve limitarsi a vietare, ma deve rendere l’utilizzo dell’intelligenza artificiale compatibile con i principi di accountability, minimizzazione, trasparenza, sicurezza e protezione dei dati fin dalla progettazione.
L’AI generativa è già entrata nei processi aziendali, spesso prima ancora che le imprese abbiano avuto il tempo di disciplinarne l’utilizzo. Proprio per questo, oggi, la governance interna dell’intelligenza artificiale è un tema essenziale e non più rimandabile.
