Per l’ufficio legale

Di’ sì all’IA, e rispetta i tuoi impegni di riservatezza.

Accordi di riservatezza, gare d’appalto, fascicoli dei clienti, segreto professionale: un testo incollato in un’IA può violare un impegno senza che nessuno l’abbia deciso. Qui: i testi articolo per articolo, una policy d’esempio da adattare, cosa può coprire una clausola, e il percorso da seguire quando qualcosa è uscito.

Disegno al tratto, in panorama: un uomo che regge uno scudo con un lucchetto sta in piedi, dritto, tra i colleghi — una donna con un tablet, una donna e un uomo ai loro portatili; i documenti seguono frecce chiare, e una spada è posata in disparte su un armadio chiuso.

Chi risponde

L’organizzazione risponde. Ognuno agisce secondo le sue istruzioni.

Cosa dicono i testi, in quattro righe — ognuna con il suo articolo.

L’organizzazione

In qualità di titolare del trattamento, mette in atto misure adeguate — tra cui, se proporzionate, politiche di protezione dei dati — e deve poter dimostrare che il trattamento è conforme.

GDPR, articolo 24

Il responsabile della protezione dei dati

Informa, consiglia, sorveglia l’osservanza delle norme, sensibilizza e forma il personale. L’RPD non è personalmente responsabile se l’organizzazione non le rispetta.

GDPR, articolo 39 · CNIL

Ogni persona

Tratta i dati personali dell’organizzazione solo su sua istruzione. La policy è il luogo in cui queste istruzioni si mettono per iscritto — il documento che dimostra che sono state date.

GDPR, articoli 29 e 32, paragrafo 4

Alfabetizzazione in materia di IA

Dal 2 febbraio 2025, un’organizzazione che usa sistemi di IA adotta misure per sostenere l’alfabetizzazione in materia di IA del proprio personale. Non serve alcun certificato.

Regolamento sull’IA, articolo 4, modificato nel 2026

I testi, articolo per articolo

Che cosa dice ogni articolo, in parole semplici — un riassunto: fa fede solo il testo pubblicato nella Gazzetta ufficiale dell’Unione europea.

GDPR, articolo 24 — la responsabilità del titolare del trattamento

L’organizzazione mette in atto misure tecniche e organizzative adeguate — tra cui politiche di protezione dei dati, se proporzionate — e deve poter dimostrare che i suoi trattamenti sono conformi.

GDPR, articolo 29 — il trattamento sotto l’autorità del titolare

Chiunque agisca sotto l’autorità dell’organizzazione e abbia accesso a dati personali li tratta solo su sue istruzioni, salvo obbligo di legge.

GDPR, articolo 32 — la sicurezza del trattamento

Una sicurezza adeguata al rischio; e, al paragrafo 4, l’organizzazione si assicura che chi agisce sotto la sua autorità tratti i dati personali solo su sue istruzioni.

GDPR, articolo 33 — notificare una violazione all’autorità

Una violazione dei dati personali è notificata all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore, a meno che sia improbabile che presenti un rischio per le persone; ogni violazione è documentata.

GDPR, articolo 34 — informare gli interessati

Quando una violazione è suscettibile di presentare un rischio elevato per le persone, queste ne sono informate senza ingiustificato ritardo, con un linguaggio semplice e chiaro.

GDPR, articolo 39 — i compiti del DPO

Informare e consigliare l’organizzazione e il personale, sorvegliare l’osservanza del regolamento — sensibilizzazione e formazione comprese —, fornire pareri sulle valutazioni d’impatto, cooperare con l’autorità di controllo.

AI Act, articolo 4 — l’alfabetizzazione in materia di IA

I fornitori e i deployer di sistemi di IA adottano misure per favorire l’alfabetizzazione in materia di IA del proprio personale e delle altre persone che si occupano del funzionamento e dell’utilizzo dei sistemi di IA per loro conto, tenendo conto delle loro conoscenze, esperienza, istruzione e formazione e del contesto d’uso. È la formulazione del regolamento (UE) 2026/1744 (l’omnibus digitale sull’IA, articolo 1, punto 5), in vigore dal 27 luglio 2026; il testo adottato nel 2024 chiedeva misure per garantire nella misura del possibile «un livello sufficiente» di alfabetizzazione.

La responsabilità

Chi risponde quando il fascicolo di un cliente esce da un account personale?

Prima di tutto l’organizzazione

In qualità di titolare del trattamento, mette in atto le misure adeguate e deve poterlo dimostrare (articolo 24). La persona agisce sotto la sua autorità, secondo le sue istruzioni (articoli 29 e 32, paragrafo 4) — purché queste istruzioni siano scritte, e note nel momento in cui si agisce.

Bloccare non serve

Si aggira il blocco, e l’RPD non vede nessuno dei testi che escono. Il quadro riporta la decisione al momento e alla persona del gesto: prima che un testo raggiunga un’IA, chi lo invia vede cosa uscirebbe, tiene ciò che serve all’IA e decide.

E lo strumento?

DoNotLeak è un aiuto, fornito così com’è: la persona decide e resta responsabile di ciò che invia, come dei propri obblighi — le regole dell’organizzazione, gli impegni di riservatezza, il GDPR. Contee limita la propria responsabilità nei limiti consentiti dalla legge, salvo colpa grave o dolo; le sue condizioni d’uso sono regolate dal diritto francese.

Cosa non significa questa condivisione
  • È organizzativa: non rende nessun dipendente contitolare del trattamento ai sensi del GDPR.
  • Una policy firmata non solleva l’organizzazione da nulla.
  • La revisione umana non è una garanzia: servono contesto, tempo e i mezzi per decidere — il quadro esiste per darli.
  • Pseudonimizzare non è anonimizzare: il testo protetto resta un dato personale, e il contesto può bastare a indicare qualcuno (GDPR, articolo 4, punto 5, e considerando 26).
Disegno al tratto: una responsabile della protezione dei dati, seduta alla scrivania, si tiene la testa tra le mani sotto una spada appesa a un filo; intorno a lei, documenti volano via fuori dalla sua portata.
La pressione si concentra su una persona che non vede gli usi.

Il quadro

Cinque parti, misure che puoi dimostrare.

Una regola da sola resta in un cassetto; uno strumento da solo non insegna nulla. I testi chiedono misure adeguate che l’organizzazione possa dimostrare (GDPR, articolo 24), e tutelano un segreto commerciale solo se misure ragionevoli lo hanno mantenuto segreto (direttiva (UE) 2016/943, articolo 2): le cinque parti, insieme.

Una policy

Le istruzioni dell’organizzazione, per iscritto: cosa è permesso, cosa è vietato, cosa va protetto prima, chi chiamare. Abbastanza breve da essere letta, abbastanza concreta da farti riconoscere una situazione.

GDPR, articolo 24, paragrafo 2, e articolo 29

La policy d’esempio

Lo strumento a portata di mano

DoNotLeak sulla sua pagina, senza account e senza installare nulla: prima che un testo raggiunga un’IA, la persona vede cosa uscirebbe e decide. Per un team può anche funzionare sui server dell’organizzazione, con la sua API.

Nulla viene conservato: il testo è elaborato in memoria, poi dimenticato.

Come funziona

La formazione: i Seals

In ogni team, un volontario — un Seal: Seal and Engage Against Leaks, sigillare contro le fughe — trasmette il riflesso e risponde alle domande. Lo strumento forma nel gesto stesso: ogni rilevamento è mostrato con il suo tipo, prima dell’invio. Contee può aiutarti a costruire e formare questa comunità, con contenuti e consigli per avviarla.

Regolamento sull’IA, articolo 4

Costruisci i tuoi Seals con Contee — scrivici su LinkedIn

La misura: volumi, mai persone

Conta gli strumenti approvati, le persone formate, gli incidenti segnalati. Nessuno è sorvegliato; ciò che le persone scrivono non viene letto.

Il calcolatore: l’ordine di grandezza

I conteggi di DoNotLeak all’interno dell’organizzazione — per tipo di dato, mai il contenutoIn arrivo

Un percorso per gli incidenti

Quando qualcosa è uscito comunque: dirlo subito, contenere, valutare, notificare quando la legge lo richiede. Noto in anticipo, perché nessuno esiti.

GDPR, articolo 33

Il percorso per gli incidenti

Un esempio da adattare

Una policy sull’IA da adattare, sezione per sezione.

Dieci sezioni brevi, tutto ciò che è specifico della tua organizzazione tra [parentesi]. Adattala con il tuo RPD, i tuoi consulenti e, se richiesto, le rappresentanze del personale.

Un PowerPoint modificabile (.pptx), che si apre anche in LibreOffice.

Versioni Word e PDFIn arrivo

Licenza: CC BY-SA 4.0

Le dieci sezioni

Contiene le istruzioni ai sensi dell’articolo 29, gli usi consentiti e vietati, ciò che non entra mai in uno strumento di IA (articoli 9 e 10), le sanzioni da scrivere secondo il tuo regolamento interno.

  1. Perché questa policy
  2. Ambito
  3. Usi consentiti e vietati
  4. Proteggere prima di ogni uso dell’IA
  5. Lo strumento di protezione
  6. Formazione e aiuto
  7. Segnalare un incidente
  8. Misurare, non sorvegliare
  9. Sanzioni — lasciate alla tua organizzazione
  10. Revisione

Segue le raccomandazioni della CNIL: una policy che definisce gli usi consentiti e vietati, e utenti formati prima di iniziare.

Cosa ti permette la licenza

Puoi copiarla, adattarla e condividerla, per qualsiasi uso, citando Contee. «Condividi allo stesso modo» (SA): se pubblichi una versione adattata, pubblicala con la stessa licenza — così ognuno può a sua volta beneficiare dei miglioramenti.

Disegno al tratto: a un tavolo, una donna spiega un breve foglio illustrato a un collega, un uomo, che ascolta con il mento nella mano; il foglio mostra tre casi — uno strumento approvato, un documento bloccato, un contatto per chiedere aiuto.
Una policy serve quando aiuta a riconoscere una situazione e ad agire.

Mettere in pratica questo quadro e la sua policy in 90 giorni: il kit dell’RPD

I tuoi contratti

Cosa può coprire una clausola sull’uso dell’IA.

Punti da esaminare, contratto per contratto, ognuno con il testo da cui proviene — non una clausola pronta all’uso.

Con un fornitore di IA

Il contratto con il responsabile del trattamento

Quando il fornitore tratta dati personali per conto dell’organizzazione, un contratto ne fissa gli obblighi: istruzioni documentate, riservatezza del suo personale, sicurezza, sub-responsabili, cancellazione o restituzione dei dati alla fine del contratto, audit.

GDPR, articolo 28, paragrafo 3

Cosa fa di ciò che riceve

A seconda dello strumento, del suo contratto e delle sue impostazioni, il fornitore può conservare, leggere o riutilizzare ciò che gli viene inviato: la clausola dice cosa ne fa, per quanto tempo e per quali finalità.

La policy d’esempio, sezione 1

Dove sono trattati i dati

Fuori dall’Unione, un trasferimento segue le regole del capo V del GDPR; il contratto con il responsabile del trattamento copre anche i trasferimenti, che avvengono solo su istruzione documentata.

GDPR, articolo 28, paragrafo 3, lettera a), e articolo 44

Con un cliente

I suoi documenti in un’IA

Un accordo di riservatezza può dire se i documenti del cliente possono entrare in uno strumento di IA, quale, e a quali condizioni — protetti prima, per esempio. Divulgare un segreto commerciale senza il consenso del suo detentore, violando un tale accordo, è illecito.

Direttiva (UE) 2016/943, articolo 4, paragrafo 3

Misure ragionevoli

Un segreto commerciale è tutelato solo se il suo detentore ha adottato misure ragionevoli per mantenerlo segreto. Una clausola, una policy che tutti conoscono, uno strumento a portata di mano: misure di cui l’organizzazione conserva traccia. Per il segreto professionale, la policy d’esempio riserva una riga alle restrizioni del tuo settore.

Direttiva (UE) 2016/943, articolo 2

Il giorno in cui qualcosa esce

Chi avvisa chi, e in quanto tempo: un responsabile del trattamento informa il titolare senza ingiustificato ritardo, e il titolare notifica all’autorità di controllo, ove possibile entro 72 ore. Il contratto fissa il resto: in quanto tempo avvisare il cliente, e chi contattare.

GDPR, articolo 33

E quando un cliente chiede come è governato l’uso dell’IA nella tua organizzazione

La tua policy e il suo elenco di strumenti approvati, la formazione dei tuoi team (Regolamento sull’IA, articolo 4), il tuo percorso per gli incidenti. Le cinque parti del quadro, qui sopra, stanno in una pagina.

Nulla in questa pagina è una consulenza legale: rimanda ai testi; il tuo RPD e i tuoi consulenti li applicano al tuo caso e ai tuoi contratti.

Quando qualcosa è uscito comunque

Un percorso per gli incidenti, noto in anticipo, con le sue scadenze.

Un testo inviato a un’IA non si può richiamare — nemmeno DoNotLeak può farlo. A quel punto conta la rapidità.

  1. Dirlo subito

    Al contatto indicato dalla policy. Una segnalazione rapida vale più di una perfetta, e nessuno viene biasimato per aver segnalato.

  2. Contenere

    Cancellare la conversazione se il servizio lo consente; far revocare e sostituire ogni password o chiave uscita.

  3. Valutare e notificare

    L’organizzazione valuta il rischio. Una violazione dei dati personali è notificata all’autorità di controllo competente entro 72 ore, ove possibile (GDPR, articolo 33).

Poi imparare: ciò che l’incidente insegna torna nella policy e nella formazione.

Parti dalla policy, prova lo strumento.

Adatta la policy d’esempio con il tuo RPD e i tuoi consulenti; il kit dell’RPD la mette in pratica in 90 giorni. Prova lo strumento su un testo fittizio, senza account. Per farlo girare nella tua organizzazione, con la sua API, scrivi a Contee.