Una policy aziendale sull'intelligenza artificiale è il documento che stabilisce quali strumenti di IA si possono usare, con quali dati e con quali controlli. Nessuna legge la chiama per nome, ma senza regole scritte non puoi dimostrare di aver adottato misure adeguate per proteggere i dati, né contestare a un dipendente un uso scorretto.
In questa guida trovi perché serve, le 10 sezioni da mettere per iscritto con un testo d'esempio per ciascuna, gli errori più comuni e come farla adottare davvero.
Perché serve una policy sull'uso dell'IA in azienda?
Per tre ragioni concrete, tutte legate a norme già in vigore:
- GDPR, art. 32: il titolare deve adottare misure tecniche e organizzative adeguate per proteggere i dati personali. Una regola scritta che vieta di incollare dati di clienti in chatbot consumer è una misura organizzativa documentabile.
- AI Act, art. 4: dal 2 febbraio 2025 l'azienda deve adottare misure a sostegno dell'alfabetizzazione sull'IA di chi la usa per suo conto. La policy è la base su cui costruire e documentare la formazione.
- Potere disciplinare: il datore di lavoro può contestare la violazione di regole che ha comunicato in modo chiaro. Se le regole non esistono, contestare un uso scorretto diventa molto difficile.
C'è anche una ragione pratica: senza regole, i dipendenti usano comunque l'IA, ma di nascosto. È il fenomeno della shadow AI, e la policy è il primo passo per farlo emergere.
Cosa deve contenere una policy IA? Le 10 sezioni
Ecco lo schema. Per ogni sezione trovi un testo d'esempio da adattare alla tua realtà.
1. Scopo e destinatari
Chiarisci a chi si applica: dipendenti, collaboratori, stagisti, consulenti che lavorano con dati aziendali.
La presente policy regola l'uso di sistemi di intelligenza artificiale nello svolgimento dell'attività lavorativa. Si applica a tutto il personale e ai collaboratori esterni che trattano dati o documenti dell'azienda.
2. Strumenti autorizzati
Elenca per nome gli strumenti ammessi e la versione. Tutto ciò che non è in elenco è vietato per attività di lavoro.
Sono autorizzati esclusivamente gli strumenti indicati nell'Allegato A, utilizzati con l'account aziendale. È vietato usare account personali di servizi di IA per attività lavorative.
3. Dati che non si possono inserire
È la sezione più importante. Sii specifico: categorie di dati ed esempi.
Non è consentito inserire in strumenti di IA: dati sanitari e altre categorie particolari di dati, credenziali e password, segreti commerciali, documenti soggetti a obblighi di riservatezza. I dati personali di clienti, dipendenti e fornitori possono essere inseriti solo negli strumenti aziendali con contratto di trattamento dati, e solo nella misura strettamente necessaria.
Per una lista più dettagliata vedi cosa non scrivere mai su ChatGPT.
4. Verifica umana degli output
L'IA sbaglia, a volte con grande sicurezza. La responsabilità resta di chi usa il risultato.
Ogni contenuto prodotto con l'IA deve essere verificato da una persona prima di essere inviato a terzi o usato per decisioni. Chi utilizza l'output ne resta responsabile.
5. Trasparenza verso clienti e pubblico
Dal 2 agosto 2026 l'art. 50 dell'AI Act impone di dichiarare i chatbot e, in certi casi, i contenuti generati. I professionisti hanno anche l'obbligo dell'art. 13 della Legge 132/2025.
Chatbot e assistenti virtuali rivolti all'esterno devono dichiarare di essere sistemi di IA. Immagini, audio e video generati o manipolati con IA che rappresentano persone o fatti reali devono essere indicati come tali.
6. Proprietà intellettuale e riservatezza
Non è consentito caricare materiale di terzi coperto da diritti o da accordi di riservatezza. I contenuti generati per l'azienda vanno controllati per evitare somiglianze evidenti con opere esistenti.
7. Sicurezza degli account
Gli account aziendali sono personali e non cedibili. Vanno protetti con password robuste e, dove disponibile, autenticazione a due fattori. Estensioni del browser e app di IA possono essere installate solo previa autorizzazione.
8. Formazione
Prima di ricevere l'accesso agli strumenti autorizzati, ogni utente partecipa a una formazione sull'uso responsabile dell'IA. La partecipazione è registrata e aggiornata periodicamente.
9. Errori e incidenti
Chi sbaglia deve poterlo dire subito, senza paura: il GDPR concede solo 72 ore per notificare al Garante una violazione dei dati (art. 33).
Chi inserisce per errore dati vietati o rileva un uso anomalo deve informare immediatamente il referente indicato. La segnalazione tempestiva è considerata un comportamento corretto.
10. Controlli, sanzioni e revisione
Il rispetto della policy può essere verificato nei limiti previsti dall'art. 4 dello Statuto dei lavoratori e dalla normativa privacy, previa informativa. Le violazioni possono comportare provvedimenti disciplinari secondo il contratto collettivo applicato. La policy è rivista almeno una volta l'anno.
Quali sono gli errori più comuni nelle policy IA?
| Errore | Perché è un problema | Come correggerlo |
|---|---|---|
| Vietare tutta l'IA | Spinge all'uso nascosto, i dati escono comunque | Autorizza strumenti business con DPA e vieta i dati sensibili |
| Regole vaghe ("usare con prudenza") | Non si possono applicare né contestare | Nomi degli strumenti, categorie di dati, esempi concreti |
| Copiare un modello generico | Cita strumenti che non usi, ignora quelli reali | Parti da un inventario degli strumenti in uso |
| Nessuna firma o accettazione | Il dipendente può dire di non conoscerla | Firma, presa visione digitale o pubblicazione nella bacheca aziendale |
| Nessuna formazione collegata | Le regole restano sulla carta, art. 4 AI Act non documentato | Formazione con attestato prima dell'accesso agli strumenti |
| Mai aggiornata | Strumenti e norme cambiano ogni anno | Revisione annuale e a ogni cambio di strumento |
Attenzione ai controlli. Una policy non autorizza a sorvegliare i dipendenti. Eventuali strumenti di monitoraggio devono rispettare l'art. 4 dello Statuto dei lavoratori e il GDPR, e i lavoratori vanno informati prima. I sistemi di riconoscimento delle emozioni sul luogo di lavoro sono vietati dall'art. 5 dell'AI Act, salvo motivi medici o di sicurezza.
Come far adottare davvero la policy ai dipendenti?
Scrivere la policy è metà del lavoro. L'altra metà è renderla viva:
- Comunicala formalmente: email aziendale, intranet, bacheca. Conserva la prova dell'invio.
- Raccogli la firma o la presa visione: è ciò che rende le regole opponibili in caso di contestazione.
- Spiegala con la formazione: un'ora di esempi pratici vale più di dieci pagine lette di fretta. Registra date, partecipanti e contenuti.
- Nomina un referente a cui rivolgersi per dubbi e segnalazioni.
- Rivedila periodicamente, almeno una volta l'anno, e ogni volta che aggiungi uno strumento.
Che rapporto c'è tra policy IA, informativa privacy e art. 11 L. 132/2025?
Sono tre documenti diversi che devono raccontare la stessa storia:
- la policy è interna e dice ai dipendenti come usare l'IA;
- l'informativa privacy è rivolta a clienti, fornitori e dipendenti e deve indicare se i loro dati sono trattati con strumenti di IA, con quale fornitore e con eventuali trasferimenti fuori dall'UE;
- l'informativa dell'art. 11 della Legge 132/2025 serve quando l'IA è usata per decisioni o monitoraggi che riguardano i lavoratori, come assunzioni, assegnazione dei compiti o valutazioni, secondo le regole del D.Lgs. 152/1997.
Se la policy autorizza uno strumento per gestire dati di clienti, l'informativa privacy deve citarlo. Se l'azienda usa l'IA per valutare le persone, serve anche l'informativa ai lavoratori: approfondisci in quando il datore di lavoro deve informare i dipendenti sull'IA. Il quadro completo degli adempimenti è nella pagina obblighi per aziende e professionisti.
Da dove partire oggi
- Fai l'inventario degli strumenti di IA già usati in azienda, anche quelli non ufficiali.
- Scegli gli strumenti autorizzati, in versione business con DPA (vedi quale versione di ChatGPT è a norma GDPR).
- Compila le 10 sezioni di questo schema, con nomi ed esempi reali.
- Falla firmare e organizza la formazione, conservando le prove.
- Allinea l'informativa privacy e fissa in calendario la prima revisione.
Vuoi verificare cosa ti manca oltre alla policy? Parti dalla checklist gratuita di conformità. Con l'abbonamento AI ACT ITALIA hai la formazione del personale con attestato per documentare l'art. 4, il generatore dell'informativa sull'uso dell'IA e il manuale operativo con checklist e scadenze: scopri cosa include.