«ChatGPT conserva quello che gli scrivo?» La domanda ricorre in tutte le aziende che scoprono l’IA generativa. La risposta dipende meno dallo strumento che dal modo in cui lo si usa: con un account personale gratuito, un abbonamento individuale o un piano professionale gestito dall’azienda, le regole non sono le stesse. Questo articolo riprende ciò che OpenAI pubblica sulle proprie pagine, piano per piano, e poi ciò che resta a carico dell’azienda.
Cosa succede quando si invia un messaggio
ChatGPT è un servizio online. Il testo inserito, i file allegati e le risposte vengono elaborati sui server di OpenAI e poi salvati nella cronologia dell’account. Niente di sorprendente: è così che funziona qualsiasi servizio ospitato. Ciò che conta è il seguito: per quanto tempo questi contenuti vengono conservati, chi può accedervi e se possono servire a migliorare i modelli.
Lo schema qui sotto mostra il percorso di un messaggio che contiene un nome, un IBAN e un’informazione sanitaria. Senza un controllo preventivo, questi dati partono così come sono. Con un controllo locale, possono essere sostituiti da segnaposto prima di lasciare il computer.
Il messaggio parte così com’è: nome, IBAN e informazione sanitaria arrivano al fornitore, che li tratta e li conserva secondo le regole del piano utilizzato.
Account personale: addestramento e impostazioni
Per i servizi destinati ai privati (ChatGPT gratuito e gli abbonamenti individuali), OpenAI indica di poter utilizzare i contenuti inviati per migliorare le prestazioni dei propri modelli.1 La stessa pagina invita peraltro a non inserire informazioni sensibili che non si vorrebbe veder esaminate o utilizzate.1
L’utente mantiene il controllo su questo punto. Quando l’impostazione «Migliora il modello per tutti» è disattivata, le nuove conversazioni non vengono usate per addestrare i modelli di OpenAI.2 Nemmeno le «chat temporanee» vengono usate per migliorare i modelli, ma possono essere conservate fino a 30 giorni per motivi di sicurezza.2 Un dettaglio spesso ignorato: quando si dà un feedback su una risposta (pollice in su o in giù), l’intera conversazione associata può essere usata per l’addestramento.2
Questa logica non è esclusiva di OpenAI. Google indica che revisori umani esaminano una parte delle conversazioni dell’app Gemini e chiede di non inserirvi informazioni riservate.10 Anthropic, dal canto suo, ha chiesto agli utenti dei piani Claude per privati di scegliere se accettano che i loro dati servano all’addestramento, con una conservazione estesa a cinque anni in caso di consenso.11
ChatGPT Business ed Enterprise: cosa prevede OpenAI
I piani professionali si basano su un quadro diverso. Per ChatGPT Business (il precedente piano Team, rinominato il 29 agosto 20256), ChatGPT Enterprise, ChatGPT Edu e la piattaforma API, OpenAI indica di non addestrare i propri modelli sui dati dei clienti per impostazione predefinita.3 Il fornitore precisa inoltre che il cliente è proprietario dei propri input e output, nei limiti previsti dalla legge, che i dati sono cifrati a riposo (AES-256) e in transito (TLS 1.2 o superiore) e che è stato condotto un audit SOC 2.3
Per il GDPR un punto è decisivo: OpenAI può firmare con i propri clienti un accordo sul trattamento dei dati (DPA) per ChatGPT Business, ChatGPT Enterprise e l’API.3 Alcuni clienti idonei di Enterprise, Edu e dell’API possono inoltre scegliere di archiviare i propri contenuti a riposo in Europa.7
- Uso per migliorare i modelli
- Possibile, disattivabileIl contenuto può servire a migliorare i modelli. L’impostazione «Migliora il modello per tutti» consente di opporsi per le nuove conversazioni.
- Proprietà dei contenuti
- Condizioni consumerRegolata dalle condizioni d’uso e dall’informativa privacy dei servizi per privati.
- Accordo sul trattamento (DPA, GDPR)
- Non previstoL’account appartiene alla persona, non all’azienda: nessun accordo sul trattamento dei dati viene firmato con il datore di lavoro.
- Amministrazione da parte dell’azienda
- NessunaL’azienda non vede questi account e non può né configurarli né chiuderli.
Per quanto tempo vengono conservate le conversazioni?
Una conversazione eliminata non viene cancellata all’istante. Secondo OpenAI, viene programmata per l’eliminazione definitiva dai suoi sistemi entro 30 giorni, a meno che non sia già stata dissociata dall’account o che un obbligo di sicurezza o un obbligo legale imponga di conservarla più a lungo.4 La stessa regola dei 30 giorni figura negli impegni di Enterprise.3
L’«obbligo legale» non è teorico. Nell’ambito della causa intentata dal New York Times, OpenAI ha dovuto conservare per diversi mesi i contenuti degli account consumer e dell’API. Il fornitore indica che questo obbligo è cessato il 26 settembre 2025, che conserva in modo sicuro un insieme limitato di dati da aprile a settembre 2025 e che ChatGPT Enterprise ed Edu non erano interessati.5
Dati riservati e sensibili: dov’è il vero problema
Per un’azienda il rischio principale non è lo strumento in sé, ma ciò che vi si incolla. Un dipendente di fretta copia l’e-mail di un cliente per riformularla, un prospetto paghe per riassumerlo, un contratto per estrarne le clausole. Ciascuno di questi gesti trasmette dati personali a un terzo.
Il GDPR impone che i dati trattati siano «adeguati, pertinenti e limitati a quanto necessario» (principio di minimizzazione, articolo 5).9 Alcune categorie, come i dati relativi alla salute, godono di una protezione rafforzata (articolo 9).9 Ed è l’azienda, in quanto titolare del trattamento, a dover essere in grado di dimostrare di rispettare questi principi (articolo 24).9 In Francia la CNIL, l’autorità per la protezione dei dati, lo ricorda a proposito dell’IA generativa: è l’organizzazione utilizzatrice a rispondere in caso di uso scorretto dell’IA da parte del proprio personale.8
Molto spesso il dato personale non serve al compito. Riformulare un messaggio non richiede il vero nome del cliente né il suo IBAN: basta un segnaposto, e la risposta resta utilizzabile.
Puoi riformulare questo messaggio per il sig. Marco Esposito[NOME_1]?
«A seguito della Sua telefonata del 3 ottobre, confermiamo il rimborso sull’IBAN IT60 X054 2811 1010 0000 0123 456[IBAN_1].»
È raggiungibile al 347 123 4567[TELEFONO_1] o all’indirizzo m.esposito@esempio.it[EMAIL_1].
Le buone abitudini in azienda
La CNIL francese raccomanda di regolamentare l’uso dell’IA generativa con una policy o un regolamento interno che distingua chiaramente gli usi consentiti da quelli vietati.8 In concreto:
- Preferire un account professionale. Un piano gestito dall’azienda, con un DPA, offre un quadro contrattuale che un account personale non può offrire. Per usi non riservati, la CNIL prende in considerazione anche un servizio consumer utilizzato con indirizzi professionali dedicati, disattivando se possibile il riutilizzo dei dati.8
- Verificare le impostazioni. Su un account individuale, disattivare «Migliora il modello per tutti» e usare le chat temporanee per gli argomenti occasionali.2
- Minimizzare prima di inviare. Togliere o sostituire nomi, recapiti, coordinate bancarie, dati sanitari e segreti commerciali.
- Formare i team. Spiegare il perché, non limitarsi a vietare: è ciò che rende una regola duratura.
- Dotarsi di strumenti per la minimizzazione. Un controllo sul computer può individuare i dati sensibili al momento dell’invio e proporre di anonimizzarli. È il ruolo di Tacite-IA, presentato più avanti, tra le altre misure possibili.
Domande frequenti
ChatGPT usa le mie conversazioni per addestrarsi?
Per gli account personali, OpenAI indica di poter usare i contenuti per migliorare i propri modelli, a meno che l’utente non disattivi l’impostazione «Migliora il modello per tutti». Per ChatGPT Business, Enterprise, Edu e l’API, OpenAI indica di non addestrare i propri modelli sui dati dei clienti per impostazione predefinita.
Per quanto tempo ChatGPT conserva una conversazione eliminata?
Secondo OpenAI, una conversazione eliminata viene programmata per l’eliminazione definitiva entro 30 giorni, salvo un obbligo di sicurezza o un obbligo legale di conservarla più a lungo.
Si possono inserire dati personali in ChatGPT?
Tecnicamente sì, ma l’azienda resta responsabile di questi dati ai sensi del GDPR. Il principio di minimizzazione invita a inviare solo ciò che è necessario: un nome o un IBAN può quasi sempre essere sostituito da un segnaposto senza compromettere la risposta.
Le chat temporanee vengono davvero cancellate?
OpenAI indica che le chat temporanee non vengono usate per migliorare i modelli e possono essere conservate fino a 30 giorni per motivi di sicurezza.
Fonti
- How OpenAI handles data in consumer services. OpenAI Help Center. Consultata il 5 ottobre 2026.
- Data controls in ChatGPT. OpenAI Help Center. Consultata il 5 ottobre 2026.
- Enterprise privacy at OpenAI. OpenAI, pagina aggiornata l’8 gennaio 2026. Consultata il 5 ottobre 2026.
- Chat and file retention in ChatGPT. OpenAI Help Center. Consultata il 5 ottobre 2026.
- How we’re responding to The New York Times’ data demands in order to protect user privacy. OpenAI, aggiornamento del 22 ottobre 2025. Consultata il 5 ottobre 2026.
- ChatGPT Business - Overview. OpenAI Help Center. Consultata il 5 ottobre 2026.
- Business data privacy, security, and compliance. OpenAI. Consultata il 5 ottobre 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autorità francese per la protezione dei dati), 18 luglio 2024. In francese. Consultata il 5 ottobre 2026.
- Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR). EUR-Lex. Consultata il 5 ottobre 2026.
- Gemini Apps Privacy Hub. Google. Consultata il 5 ottobre 2026.
- Updates to Consumer Terms and Privacy Policy. Anthropic, 28 agosto 2025. Consultata il 5 ottobre 2026.
ChatGPT è un marchio di OpenAI, Copilot di Microsoft, Claude di Anthropic, Gemini di Google. Tacite-IA non è affiliata a nessuno di questi fornitori. Articolo a scopo informativo, che non costituisce una consulenza legale.