Sì, puoi usare ChatGPT in azienda. Nessuna legge italiana o europea lo vieta. Il problema è come lo usano quasi tutti: account personali gratuiti, documenti dei clienti incollati nella chat, nessuna regola scritta. Ed è proprio lì che scattano i rischi, perché dal 2025 le norme sull'intelligenza artificiale sono diventate concrete e dal 2 agosto 2026 il regime sanzionatorio dell'AI Act è pienamente operativo.
In questa guida trovi le regole in parole semplici: cosa puoi fare, cosa non devi fare mai e i passi per mettere in sicurezza la tua azienda in una settimana.
Cosa dice la legge sull'uso di ChatGPT al lavoro
Non esiste una "legge su ChatGPT". Esistono tre norme che, insieme, disegnano le regole del gioco:
- GDPR (Regolamento UE 2016/679): si applica ogni volta che nella chat finiscono dati personali, anche solo un nome e cognome in un'email da riscrivere.
- AI Act (Regolamento UE 2024/1689, modificato dal Digital Omnibus): chi usa l'IA per lavoro è un "deployer" e ha obblighi propri, a partire dalla formazione del personale.
- Legge 132/2025: la legge italiana sull'IA, in vigore dal 10 ottobre 2025, con regole specifiche per il lavoro (art. 11) e per i professionisti (art. 13).
In sintesi: lo strumento è lecito, l'uso disordinato no. La responsabilità resta sempre dell'azienda, non di OpenAI.
Il primo errore: usare l'account gratuito per lavoro
La differenza più importante non è tra ChatGPT e altri chatbot, ma tra versione consumer e versione business.
| ChatGPT Free / Plus / Pro | ChatGPT Business / Enterprise | |
|---|---|---|
| Dati usati per addestrare i modelli | Sì, se non disattivi "Migliora il modello per tutti" | No, per impostazione predefinita |
| Contratto di trattamento dati (DPA, art. 28 GDPR) | Non disponibile | Disponibile |
| Controllo dell'azienda sugli account | Nessuno: l'account è del dipendente | Console di amministrazione |
| Adatto a dati di clienti e dipendenti | No | Sì, con policy e minimizzazione |
Quando un dipendente incolla in ChatGPT gratuito il contratto di un cliente, l'azienda sta di fatto comunicando dati personali a un fornitore con cui non ha alcun contratto. Per il GDPR è una violazione strutturale, a prescindere dalle buone intenzioni. Approfondisci le differenze tra le versioni nella nostra guida su quale versione di ChatGPT è a norma GDPR.
Il precedente da ricordare. Nel 2023 alcuni dipendenti di Samsung hanno incollato in ChatGPT codice sorgente riservato per farlo correggere. Le informazioni sono uscite dal perimetro aziendale e la società ha dovuto limitare l'uso dei chatbot esterni. Non serve essere una multinazionale perché succeda: basta un preventivo, un bilancio o una cartella clinica.
Cosa puoi fare con ChatGPT in azienda senza rischi
Con le giuste precauzioni ChatGPT è un alleato formidabile. Sono attività a basso rischio:
- scrivere bozze di testi generici: post, newsletter, descrizioni di prodotto, annunci di lavoro;
- riassumere documenti pubblici: normative, articoli, manuali tecnici;
- fare brainstorming e preparare scalette di presentazioni;
- tradurre e correggere testi che non contengono dati personali o riservati;
- scrivere formule Excel, macro e piccoli script senza incollare dati reali.
La regola pratica è semplice: se non lo pubblicheresti sul sito aziendale, non incollarlo in un chatbot consumer.
Cosa non devi mai inserire in ChatGPT
Ecco i dati che non devono finire in un chatbot senza contratto aziendale, e che anche con la versione business vanno ridotti al minimo:
- Dati personali di clienti, dipendenti e fornitori: nomi, codici fiscali, IBAN, indirizzi, email.
- Dati sanitari e altri dati "particolari" (art. 9 GDPR): certificati medici, sindacati, religione.
- Segreti commerciali: listini riservati, offerte, strategie, brevetti, codice sorgente.
- Credenziali e password, chiavi API, configurazioni di sistema.
- Documenti coperti da riservatezza: contratti con clausola di confidenzialità, atti giudiziari, buste paga.
Abbiamo approfondito il tema con esempi pratici in cosa non scrivere mai su ChatGPT.
Gli obblighi che hai già oggi (anche se non lo sai)
1. Formare chi usa l'IA (art. 4 AI Act)
Dal 2 febbraio 2025 ogni azienda che usa sistemi di IA deve adottare misure a sostegno dell'alfabetizzazione sull'IA di chi li utilizza per suo conto. Vale anche per ChatGPT. È un obbligo di mezzi: non devi trasformare i dipendenti in ingegneri, ma devi poter dimostrare di averli formati. Per questo la formazione va documentata, ad esempio con un attestato.
2. Avere una policy interna
Nessuna norma usa le parole "policy sull'IA", ma senza regole scritte non puoi dimostrare di aver adottato misure adeguate (art. 32 GDPR) né contestare un uso scorretto a un dipendente. Ti serve un documento che dica quali strumenti sono autorizzati, quali dati sono vietati e chi controlla. Trovi uno schema pronto nella guida alla policy aziendale sull'intelligenza artificiale.
3. Aggiornare l'informativa privacy
Se tratti dati personali con strumenti di IA, clienti e dipendenti devono saperlo: l'informativa privacy va aggiornata indicando il fornitore, le finalità e gli eventuali trasferimenti fuori dall'Unione europea.
4. Informare i lavoratori se l'IA li riguarda (art. 11 L. 132/2025)
Se usi l'IA per decisioni su assunzioni, turni, compiti, valutazioni o monitoraggio, devi informare i lavoratori secondo le regole del D.Lgs. 152/1997. Usare ChatGPT per scrivere un'email non rientra in questo obbligo; usarlo per scremare i curriculum sì.
5. Dichiarare il chatbot ai clienti (art. 50 AI Act)
Se hai integrato ChatGPT in un assistente sul sito o su WhatsApp, dal 2 agosto 2026 l'utente deve sapere che sta parlando con un'IA. Ne parliamo in dettaglio nell'articolo sull'obbligo di trasparenza per i chatbot.
Professionisti: c'è un obbligo in più
Avvocati, commercialisti, consulenti del lavoro, ingegneri, architetti e tutte le professioni intellettuali hanno una regola aggiuntiva: l'art. 13 della Legge 132/2025. L'IA può essere usata solo per attività di supporto, con il lavoro intellettuale del professionista sempre prevalente, e il cliente va informato sui sistemi di IA utilizzati con un linguaggio chiaro e semplice. Approfondisci nella guida dedicata: se usi ChatGPT devi dirlo al cliente?
Cosa rischi se non fai nulla
| Violazione | Norma | Sanzione massima |
|---|---|---|
| Dati personali trattati senza base giuridica o senza DPA | GDPR | 20 milioni € o 4% del fatturato mondiale |
| Chatbot non dichiarato, contenuti sintetici non segnalati | AI Act, art. 50 | 15 milioni € o 3% del fatturato (per le PMI vale l'importo più basso) |
| Uso di pratiche di IA vietate | AI Act, art. 5 | 35 milioni € o 7% del fatturato |
| Professionista che non informa il cliente | L. 132/2025, art. 13 | Responsabilità professionale e deontologica |
Il Garante privacy italiano non è un'autorità che sta a guardare: nel 2023 ha limitato temporaneamente ChatGPT in Italia e nel dicembre 2024 ha sanzionato OpenAI per 15 milioni di euro. Prima o poi l'attenzione si sposta da chi fornisce l'IA a chi la usa.
Come mettere in regola l'uso di ChatGPT in 5 passi
- Fai l'inventario: chiedi ai reparti quali strumenti di IA usano davvero, anche quelli "di nascosto". Spesso sono più di quanti pensi (è il fenomeno della shadow AI).
- Scegli gli strumenti autorizzati e passa a una versione business con DPA per chi tratta dati di clienti o dipendenti.
- Scrivi la policy e falla firmare: strumenti ammessi, dati vietati, verifica umana degli output, a chi chiedere in caso di dubbio.
- Forma il personale e conserva la prova (attestati, date, contenuti): è il cuore dell'art. 4 dell'AI Act.
- Aggiorna i documenti: informativa privacy, registro dei trattamenti, informativa ai clienti se sei un professionista.
Non sai da dove partire? Con la checklist gratuita di conformità vedi in pochi minuti cosa ti manca. Con l'abbonamento AI ACT ITALIA hai la formazione del personale con attestato, il generatore dell'informativa sull'uso dell'IA e il manuale operativo passo passo: scopri cosa include.