Quasi certamente sì: se in azienda non c'è uno strumento di IA ufficiale, qualcuno sta già usando ChatGPT con il proprio account personale. Si chiama shadow AI e il problema non è lo strumento in sé, ma il fatto che dati di clienti, documenti interni e informazioni riservate escono dall'azienda senza contratto, senza regole e senza che tu lo sappia.
La buona notizia è che si risolve senza vietare tutto e senza controllare di nascosto i dipendenti. In questa guida vedi cos'è la shadow AI, quali rischi crea, come accorgertene nel rispetto della legge e un piano concreto in 30 giorni.
Cos'è la shadow AI in parole semplici?
La shadow AI è l'uso non autorizzato dell'IA in azienda: dipendenti e collaboratori che usano chatbot, traduttori automatici, app di trascrizione o generatori di immagini per lavorare, senza che l'azienda li abbia scelti, valutati e regolati. È la versione IA della vecchia "shadow IT", quando ognuno si installava i programmi che preferiva.
Gli esempi sono quotidiani:
- l'impiegata amministrativa che incolla in ChatGPT un sollecito di pagamento con nome e importo del cliente per "renderlo più cortese";
- il commerciale che carica il listino riservato per farsi preparare un'offerta;
- il responsabile HR che chiede a un chatbot di riassumere i curriculum ricevuti;
- il tecnico che incolla codice o configurazioni per trovare un errore;
- chi registra una riunione con un'app gratuita di trascrizione sullo smartphone.
Nessuno di loro agisce in malafede. Vogliono solo lavorare meglio e più in fretta.
Perché i dipendenti usano ChatGPT di nascosto?
La causa principale è semplice: manca uno strumento ufficiale. Se l'IA fa risparmiare ore di lavoro e l'azienda non offre un'alternativa, le persone si arrangiano con quello che hanno sul telefono.
A questo si aggiungono altri fattori: nessuno ha mai detto cosa è permesso e cosa no, chi lo usa teme di essere giudicato ("lo fa fare alla macchina"), e spesso non c'è alcuna consapevolezza dei rischi sui dati. Il risultato è un uso diffuso ma invisibile, che l'azienda non può governare perché non sa che esiste.
Quali sono i rischi della shadow AI per l'azienda?
| Rischio | Cosa succede in pratica | Norma coinvolta |
|---|---|---|
| Dati personali a un fornitore senza contratto | Nomi, email, IBAN, dati di dipendenti finiscono in un account consumer, privo di DPA | GDPR, artt. 6, 28 e 32 |
| Dati usati per addestrare i modelli | Negli account personali ChatGPT l'opzione "Migliora il modello per tutti" è attiva di default | GDPR, principio di minimizzazione |
| Fuga di segreti aziendali | Offerte, listini, codice sorgente, strategie escono dal perimetro aziendale | Tutela del know-how e obblighi di riservatezza |
| Output errati usati senza verifica | Dati inventati, riferimenti normativi sbagliati, calcoli errati finiscono in documenti per i clienti | Responsabilità contrattuale e professionale |
| Nessuna prova di formazione | L'azienda non sa chi usa l'IA, quindi non può dimostrare di averlo formato | AI Act, art. 4 |
Il punto più delicato è il primo. Quando un dipendente incolla dati di un cliente in un chatbot gratuito, per il GDPR è l'azienda, come titolare del trattamento, a comunicare quei dati a un soggetto con cui non ha alcun contratto. Le sanzioni GDPR arrivano fino a 20 milioni di euro o al 4% del fatturato. Trovi l'elenco completo dei dati da tenere fuori dalla chat in cosa non scrivere mai su ChatGPT.
C'è poi l'aspetto AI Act. Dal 2 febbraio 2025 l'art. 4 chiede di adottare misure a sostegno dell'alfabetizzazione sull'IA di chi la usa per conto dell'azienda. Se l'uso è nascosto, quella formazione non c'è e non è documentata.
Il caso che ha fatto scuola. Nel 2023 alcuni dipendenti di Samsung hanno incollato in ChatGPT codice sorgente riservato per farlo correggere. L'azienda ha poi limitato l'uso dei chatbot esterni. Era shadow AI allo stato puro: persone competenti, buone intenzioni, nessuna regola.
Come capire se in azienda c'è shadow AI?
Senza bisogno di controlli invasivi, ci sono segnali chiari:
- testi, email o report che cambiano improvvisamente stile, tono o lunghezza;
- tempi di consegna molto ridotti su attività di scrittura, traduzione o analisi;
- documenti con riferimenti normativi o dati che nessuno sa giustificare;
- richieste di rimborso per abbonamenti a servizi di IA pagati con carta personale o aziendale;
- colleghi che si scambiano consigli su prompt e chatbot alla macchinetta del caffè;
- estensioni del browser o app di trascrizione installate sui dispositivi aziendali.
Il modo più efficace, però, è il più semplice: chiederlo. Un questionario anonimo rivela in pochi giorni quali strumenti si usano davvero e per cosa.
Si possono controllare i dipendenti per scoprire chi usa l'IA?
Con molta cautela. L'art. 4 dello Statuto dei lavoratori pone limiti precisi al controllo a distanza: gli strumenti da cui può derivare un controllo dell'attività dei lavoratori sono ammessi solo per esigenze organizzative, produttive, di sicurezza o di tutela del patrimonio aziendale, con accordo sindacale o autorizzazione dell'Ispettorato. Per gli strumenti di lavoro le regole sono più leggere, ma i dati raccolti sono utilizzabili solo se il lavoratore è stato adeguatamente informato e nel rispetto del GDPR.
In pratica:
- niente sorveglianza occulta: leggere di nascosto la cronologia del browser o le chat personali è il modo migliore per rendere inutilizzabile ciò che trovi e per esporti a contestazioni;
- eventuali blocchi o filtri di rete vanno decisi, documentati e comunicati prima, con un'informativa chiara;
- se adotti sistemi di monitoraggio automatizzati, scatta anche l'obbligo di informare i lavoratori previsto dall'art. 11 della Legge 132/2025 (ne parliamo in quando il datore di lavoro deve informare i dipendenti sull'IA);
- sistemi che riconoscono le emozioni dei lavoratori sono vietati dall'art. 5 dell'AI Act dal 2 febbraio 2025, salvo motivi medici o di sicurezza.
La strada giusta non è scovare i "colpevoli", ma far emergere l'uso e portarlo dentro regole condivise.
Perché vietare ChatGPT in azienda non funziona?
Un divieto totale sembra la soluzione più sicura, ma di solito produce l'effetto opposto. Le persone continuano a usare l'IA dallo smartphone personale o da casa, solo che smettono di dirlo. L'uso diventa ancora meno visibile e i dati escono comunque.
C'è anche un costo competitivo: rinunciare del tutto a strumenti che fanno risparmiare tempo su testi, sintesi e traduzioni significa lasciare il vantaggio ai concorrenti. Il divieto ha senso solo per specifici strumenti o specifici dati, non come politica generale. Se ti stai chiedendo se l'uso sia lecito in sé, la risposta è nella guida si può usare ChatGPT in azienda?
Come far emergere e regolare la shadow AI in 30 giorni?
Settimana 1: inventario anonimo
Invia un breve questionario anonimo: quali strumenti di IA usi, per quali attività, con quale account, che tipo di dati inserisci. Chiarisci che lo scopo è scegliere gli strumenti giusti, non punire. L'anonimato è ciò che rende le risposte sincere.
Settimana 2: strumenti autorizzati
In base alle risposte, scegli uno o due strumenti ufficiali in versione business con DPA, come ChatGPT Business o Enterprise, Claude for Work, Microsoft 365 Copilot con account aziendale o Gemini in Google Workspace. Nelle versioni aziendali i dati, per impostazione predefinita, non vengono usati per addestrare i modelli. Il confronto tra versioni è nella guida su quale versione di ChatGPT è a norma GDPR.
Settimana 3: policy scritta
Metti per iscritto le regole: strumenti ammessi, dati vietati, verifica umana degli output, cosa fare in caso di errore. Falla firmare o accettare formalmente a tutti. Trovi uno schema in 10 sezioni nella guida alla policy aziendale sull'intelligenza artificiale.
Settimana 4: formazione documentata
Forma tutti, non solo chi ha dichiarato di usare l'IA: rischi, regole interne, esempi pratici. Conserva date, contenuti e attestati. È la prova che serve per l'art. 4 dell'AI Act e anche per poter contestare, in futuro, un uso scorretto.
Cosa fare oggi
- Non partire dal divieto: parti dalla domanda "chi usa cosa?".
- Lancia il questionario anonimo questa settimana, anche con un semplice modulo online.
- Ricorda a tutti una regola immediata: niente dati personali di clienti o dipendenti e niente documenti riservati negli account personali.
- Scegli lo strumento ufficiale e attiva la versione business con DPA.
- Pianifica policy e formazione entro il mese, e documenta tutto.
Vuoi sapere quanto sei esposto? La checklist gratuita di conformità ti mostra in pochi minuti cosa manca. Con l'abbonamento AI ACT ITALIA hai la formazione del personale con attestato, il generatore dell'informativa sull'uso dell'IA e il manuale operativo con checklist e scadenze: scopri cosa include.