Governance

Policy IA aziendale: modello e regole essenziali

Una policy sull’uso dell’IA stabilisce cosa è consentito, cosa non lo è e chi decide. Ecco le regole che contano, la procedura perché si applichi davvero e un modello completo da copiare e poi adattare.

Pubblicato il Aggiornato il 7 min di letturaA cura della redazione di Tacite-IA

Indice
  1. Perché una policy IA in azienda?
  2. Le regole essenziali di una policy IA
  3. Il cuore della policy: i dati
  4. Policy IA e regole interne: la procedura (l’esempio francese)
  5. Far vivere la policy
  6. Modello di policy IA da copiare
  7. Domande frequenti
  8. Fonti

I dipendenti usano già assistenti IA per scrivere, tradurre o riassumere. La domanda non è più se serva una regola, ma quale. Una policy IA fissa un quadro chiaro: quali strumenti, per quali usi, con quali dati. Questa guida presenta le regole che contano, la procedura da seguire perché si applichi davvero e poi un modello completo da copiare e adattare.

Perché una policy IA in azienda?

In Francia, la CNIL (l’autorità francese per la protezione dei dati) raccomanda esplicitamente a ogni organizzazione di regolamentare l’uso dell’IA generativa con policy o regolamenti interni che definiscano chiaramente gli usi consentiti e quelli vietati.1 Ricorda che è l’organizzazione utilizzatrice a rispondere in caso di uso scorretto da parte del proprio personale.1

Il GDPR va nella stessa direzione: l’azienda, in quanto titolare del trattamento, deve mettere in atto misure adeguate ed essere in grado di dimostrare di rispettare il regolamento (articolo 24).2 Una policy scritta, diffusa e spiegata fa parte di queste misure. Tutela anche i dipendenti, che finalmente sanno cosa possono fare.

Le regole essenziali di una policy IA

Una policy efficace sta in poche pagine e risponde a sette domande. Lo schema qui sotto mostra come si costruisce, punto per punto.

  1. Oggetto e ambitoChi è coinvolto, quali strumenti, quali usi.
  2. Strumenti autorizzatiElenco aggiornato, account aziendali.
  3. Dati vietatiPersonali, sensibili, segreti commerciali, credenziali.
  4. Verifica umanaRileggere, verificare, rispondere di ogni contenuto prodotto.
  5. TrasparenzaSegnalare l’uso dell’IA quando è previsto.
  6. IncidentiChi avvisare, entro quale termine.
  7. Formazione e controlloSensibilizzazione, aggiornamento, sanzioni.
I sette blocchi di una policy IA, ripresi nel modello a fine articolo.
  1. Oggetto e ambito. Chi è coinvolto (dipendenti, stagisti, fornitori di servizi), quali strumenti (assistenti conversazionali, strumenti di scrittura, assistenti di programmazione).
  2. Strumenti autorizzati. Un elenco aggiornato, da usare con account aziendali. La CNIL francese invita a evitare gli account creati con indirizzi personali.1
  3. Dati vietati. Il punto centrale, approfondito più sotto.
  4. Verifica umana. I risultati possono essere sbagliati: chi li usa li rilegge e ne resta responsabile.
  5. Trasparenza. Dichiarare quando un contenuto è stato prodotto con un’IA, se il destinatario può aspettarsi il contrario.
  6. Incidenti. Chi avvisare in caso di errore. Un dato personale incollato per errore può costituire una violazione, con notifica all’autorità di controllo entro 72 ore se presenta un rischio (GDPR, articolo 33).2
  7. Formazione e controllo. Una regola non spiegata viene applicata male. La CNIL francese raccomanda di formare e responsabilizzare gli utenti.1

Il cuore della policy: i dati

La maggior parte dei rischi deriva da ciò che viene incollato nello strumento. La policy deve quindi indicare con precisione le categorie vietate: dati personali identificativi, dati sensibili ai sensi dell’articolo 9 del GDPR (salute, opinioni, appartenenza sindacale…)2, informazioni riservate e segreti tecnici.

Vietare non basta: bisogna anche dire cosa fare. La regola più utile è semplice: sostituire i dati con diciture neutre prima dell’invio. Il compito resta realizzabile e il principio di minimizzazione del GDPR è rispettato (articolo 5).2

verbale-hr.docxVersione anonimizzata

Riassumi questo colloquio annuale:

Dipendente: Chiara Ferrari[DIPENDENTE_1], matricola A-20417[ID_1]

Assenze: malattia (depressione)[SALUTE] da marzo a maggio

Stipendio attuale: 3.850 € lordi[STIPENDIO], richiesta di aumento

4 dati sostituiti sul computer
Applicazione dell’articolo 3 del modello: i dati identificativi e sensibili vengono sostituiti prima dell’invio. Esempio fittizio.

Policy IA e regole interne: la procedura (l’esempio francese)

Una policy isolata ha una portata limitata. In Francia, perché le sue regole possano fondare una sanzione disciplinare, viene generalmente allegata al regolamento interno aziendale (règlement intérieur), che fissa in particolare le regole generali in materia di disciplina (articolo L1321-1 del Codice del lavoro francese).3 Il regolamento interno e i suoi allegati possono essere introdotti solo previo parere del CSE, l’organo francese di rappresentanza del personale, e sono poi soggetti a formalità di pubblicità e a una comunicazione all’ispettorato del lavoro (articolo L1321-4).4

Il CSE viene inoltre consultato sull’introduzione di nuove tecnologie (articolo L2312-8).6 Infine, ogni restrizione alle libertà dei dipendenti deve essere giustificata dalla natura del compito e proporzionata allo scopo perseguito (articolo L1121-1).5 Una policy che regolamenta è più facile da giustificare di un divieto generale. Gli altri paesi hanno regole proprie sulla consultazione dei dipendenti e sui regolamenti aziendali: verifichi il diritto del lavoro che si applica alla Sua organizzazione.

Far vivere la policy

Il regolamento europeo sull’IA (AI Act) prevede un obbligo di alfabetizzazione in materia di IA (articolo 4), applicabile dal 2 febbraio 2025.7 Nella versione modificata dal regolamento (UE) 2026/1744, chiede alle aziende che utilizzano sistemi di IA di adottare misure per sostenere lo sviluppo dell’alfabetizzazione in materia di IA del proprio personale.8 Una sessione di sensibilizzazione sulla policy ne è una traduzione concreta.

L’agenzia nazionale francese per la cybersicurezza (ANSSI), dal canto suo, raccomanda di adottare un atteggiamento prudente quando si distribuisce un sistema di IA generativa in un sistema informativo.9 Tre abitudini aiutano:

  • Scegliere piani professionali, che offrono un quadro contrattuale. OpenAI e Microsoft, per esempio, indicano di non addestrare i propri modelli sui dati dei clienti aziendali per impostazione predefinita.10,11
  • Aggiornare l’elenco degli strumenti a ogni nuova richiesta, invece di lasciare che si diffondano usi non dichiarati.
  • Aiutare al momento giusto. Uno strumento sul computer può ricordare la regola quando un dipendente sta per inviare un dato sensibile e proporre di anonimizzarlo. Tacite-IA funziona così in Chrome, Edge e negli assistenti di programmazione, con una modalità audit per misurare gli usi prima di imporre blocchi.

Modello di policy IA da copiare

Questo modello riprende i sette blocchi presentati sopra. Sostituisca le diciture tra parentesi quadre, elimini ciò che non La riguarda e faccia rileggere il testo prima di adottarlo. La CNIL francese propone anche schede pratiche per le micro, piccole e medie imprese.12

Modello di policy sull’uso dell’IA
POLICY SULL’USO DEGLI STRUMENTI DI INTELLIGENZA ARTIFICIALE
[Nome dell’azienda], versione [numero], in vigore dal [data]
1. Oggetto e ambito di applicazione
La presente policy stabilisce le regole d’uso degli strumenti di intelligenza artificiale generativa (assistenti conversazionali, strumenti di scrittura, traduzione, sintesi, assistenti di programmazione) nell’ambito dell’attività professionale. Si applica a chiunque utilizzi le risorse o i dati di [Nome dell’azienda]: dipendenti, stagisti, lavoratori somministrati, fornitori di servizi.
2. Strumenti autorizzati
2.1 Per un uso professionale possono essere utilizzati solo gli strumenti presenti nell’elenco tenuto da [servizio o funzione responsabile]. L’elenco è consultabile in [posizione].
2.2 Questi strumenti sono utilizzati esclusivamente con gli account aziendali forniti da [Nome dell’azienda]. È vietato creare account con un indirizzo personale per un uso professionale.
2.3 Ogni richiesta di aggiunta di uno strumento va indirizzata a [servizio o funzione responsabile], che la esamina con il responsabile della protezione dei dati.
3. Dati che è vietato inserire
È vietato inserire, incollare o allegare in uno strumento di IA, salvo autorizzazione scritta di [funzione responsabile]:
a) dati personali che consentono di identificare un cliente, un dipendente, un candidato o un partner (nome, recapiti, codice fiscale, coordinate bancarie…);
b) dati sensibili: salute, opinioni, appartenenza sindacale, dati biometrici, condanne penali;
c) informazioni riservate: contratti, dati finanziari non pubblicati, strategia, segreti commerciali, proprietà intellettuale, codice sorgente non pubblico;
d) password, chiavi di accesso, token e segreti tecnici.
Quando un compito riguarda un documento che contiene tali dati, l’utente li rimuove o li sostituisce con diciture neutre (ad esempio [CLIENTE_1]) prima di qualsiasi invio.
4. Usi consentiti e vietati
4.1 Usi consentiti: ricerca di idee, supporto alla scrittura, riformulazione, traduzione e sintesi di contenuti non riservati, supporto alla programmazione su codice non sensibile.
4.2 Usi vietati: qualsiasi decisione che produca effetti su una persona (assunzione, valutazione, sanzione) presa unicamente sulla base di un risultato dell’IA; la produzione di contenuti illeciti, ingannevoli o lesivi dei diritti di terzi.
5. Verifica e responsabilità
I contenuti prodotti da un’IA possono essere inesatti. L’utente li rilegge e li verifica prima di qualsiasi uso, e resta responsabile del risultato che diffonde o trasmette.
6. Trasparenza
L’uso di un’IA è segnalato quando il destinatario può ragionevolmente attendersi un contenuto interamente umano, o quando [Nome dell’azienda] lo richiede.
7. Incidenti
Qualsiasi inserimento per errore dei dati indicati all’articolo 3 è segnalato senza indugio a [contatto], affinché [Nome dell’azienda] possa valutare la situazione e, se del caso, rispettare i propri obblighi di notifica.
8. Formazione e accompagnamento
[Nome dell’azienda] organizza una sensibilizzazione sull’uso degli strumenti di IA, sui loro limiti e sulle regole della presente policy. Strumenti tecnici possono aiutare a individuare i dati sensibili prima del loro invio.
9. Controllo
Il rispetto della policy può essere oggetto di controlli proporzionati, nel rispetto della normativa applicabile e previa informazione delle persone interessate.
10. Violazioni
Il mancato rispetto della policy può comportare le misure previste dalle regole interne dell’azienda in materia disciplinare.
11. Aggiornamento
La policy è rivista almeno una volta all’anno e a ogni evoluzione significativa degli strumenti o della normativa. Contatto: [nome, indirizzo e-mail].

Domande frequenti

Una policy IA è obbligatoria in azienda?

Nessun testo impone una «policy IA» in quanto tale. Ma la CNIL, l’autorità francese per la protezione dei dati, la raccomanda esplicitamente, e il GDPR impone all’azienda di adottare misure adeguate per dimostrare la propria conformità. In pratica, è lo strumento più semplice per regolamentarne l’uso.

Cosa deve contenere una policy IA?

Come minimo: l’ambito di applicazione, l’elenco degli strumenti autorizzati, i dati che è vietato inserire, l’obbligo di verificare i risultati, le regole di trasparenza, la procedura in caso di incidente, la formazione e le sanzioni.

Bisogna consultare i rappresentanti del personale per una policy IA?

In Francia, se la policy è allegata al regolamento interno (règlement intérieur), l’articolo L1321-4 del Codice del lavoro francese impone il parere del CSE, l’organo francese di rappresentanza del personale. Il CSE è consultato anche sull’introduzione di nuove tecnologie (articolo L2312-8). Negli altri paesi si applicano le regole del diritto del lavoro locale.

Si può copiare questo modello di policy IA?

Sì, è messo a disposizione liberamente. Lo adatti alla Sua attività e lo faccia rileggere dal Suo consulente prima dell’adozione: non costituisce una consulenza legale.

Fonti

  1. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autorità francese per la protezione dei dati), 18 luglio 2024. In francese. Consultata il 5 ottobre 2026.
  2. Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR). EUR-Lex. Consultata il 5 ottobre 2026.
  3. Codice del lavoro francese, articolo L1321-1 (contenuto del regolamento interno, règlement intérieur). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 5 ottobre 2026.
  4. Codice del lavoro francese, articolo L1321-4 (parere del CSE, pubblicità, ispettorato del lavoro). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 5 ottobre 2026.
  5. Codice del lavoro francese, articolo L1121-1 (restrizioni giustificate e proporzionate). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 5 ottobre 2026.
  6. Codice del lavoro francese, articolo L2312-8 (consultazione del CSE, nuove tecnologie). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 5 ottobre 2026.
  7. Regolamento (UE) 2024/1689 che stabilisce regole armonizzate sull’intelligenza artificiale. EUR-Lex. Consultata il 5 ottobre 2026.
  8. Regolamento (UE) 2026/1744 dell’8 luglio 2026 (omnibus digitale sull’IA). EUR-Lex. Consultata il 5 ottobre 2026.
  9. Recommandations de sécurité pour un système d’IA générative. ANSSI (agenzia nazionale francese per la cybersicurezza), 29 aprile 2024. In francese. Consultata il 5 ottobre 2026.
  10. Enterprise privacy at OpenAI. OpenAI, pagina aggiornata l’8 gennaio 2026. Consultata il 5 ottobre 2026.
  11. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultata il 5 ottobre 2026.
  12. Utiliser l’IA générative dans les TPE et PME. CNIL (autorità francese per la protezione dei dati). In francese. Consultata il 5 ottobre 2026.
Una misura tra le altre

Regolamentare l’uso, senza frenare i team

Tacite-IA individua i dati sensibili nei messaggi e nei file prima del loro invio agli assistenti IA in Chrome ed Edge, oltre che negli assistenti di programmazione (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analisi avviene al 100% sul computer, senza IA, con una console di amministrazione e una modalità audit. Le applicazioni desktop (ChatGPT per computer, scheda Chat di Claude Desktop, Copilot di Windows) non sono coperte.

6 € IVA esclusa per utente al mese con il piano annuale, 8 € IVA esclusa con il piano mensile. Prova di 3 mesi.

Da leggere anche