Shadow AI

Bisogna vietare ChatGPT in azienda?

Vietare, lasciar fare o regolamentare: le tre opzioni hanno conseguenze molto diverse. Cos’è la shadow AI, cosa consente il diritto del lavoro francese e perché la maggior parte delle raccomandazioni pubbliche va verso la regolamentazione.

Pubblicato il Aggiornato il 6 min di letturaA cura della redazione di Tacite-IA

Indice
  1. Shadow AI: che cos’è?
  2. Un uso già diffuso
  3. Si può vietare ChatGPT? Cosa dice il diritto (l’esempio francese)
  4. Cosa cambia con un account personale
  5. Perché il solo divieto funziona male
  6. Vietare, lasciar fare o regolamentare
  7. Regolamentare l’IA in pratica
  8. Domande frequenti
  9. Fonti

Di fronte ai rischi di fuga di dati, alcune aziende sono tentate dalla soluzione più semplice: vietare ChatGPT e gli altri assistenti IA. Altre lasciano fare, per mancanza di tempo. Tra le due, si fa strada una terza via: regolamentare. Questo articolo fa il punto sulla shadow AI, su ciò che consente il diritto del lavoro (con l’esempio francese) e sulle conseguenze concrete di ciascuna opzione.

Shadow AI: che cos’è?

La «shadow AI» (IA ombra) indica l’uso di strumenti di IA da parte dei dipendenti senza approvazione né visibilità dell’azienda. Il termine prolunga quello di «shadow IT», che indica i software usati al di fuori del quadro stabilito dalla direzione informatica. Esempi tipici: un account ChatGPT gratuito aperto con un indirizzo personale, un’estensione del browser che riassume le pagine, un assistente di programmazione installato senza richiesta.

Il problema non è lo strumento, ma l’assenza di regole: nessun contratto con il fornitore, nessuna impostazione comune, nessuna regola sui dati. Eppure l’azienda resta responsabile dei dati personali che tratta (GDPR, articolo 24)7, anche quando è un dipendente a incollarli in un servizio non autorizzato. In Francia la CNIL, l’autorità per la protezione dei dati, lo ricorda: è l’organizzazione utilizzatrice a rispondere in caso di uso scorretto dell’IA da parte del proprio personale.3

Un uso già diffuso

L’uso personale di strumenti di IA sul lavoro è documentato. Nel suo Work Trend Index 2024, realizzato con LinkedIn su 31.000 lavoratori della conoscenza in 31 mercati, Microsoft indica che il 75% di loro usa l’IA generativa e che il 78% degli utenti di IA porta i propri strumenti al lavoro, una quota che raggiunge l’80% nelle piccole e medie imprese.1

75%
dei lavoratori della conoscenza usa l’IA generativa
Indagine condotta in 31 mercati.
78%
degli utenti di IA porta i propri strumenti
Fenomeno chiamato «BYOAI».
80%
nelle piccole e medie imprese
Quota degli utenti che portano i propri strumenti.
Microsoft e LinkedIn, Work Trend Index 2024, indagine su 31.000 persone (fonte 1). Dati globali, non specifici per l’Italia.

In altre parole, nella maggior parte delle aziende la domanda non è «bisogna aprire la porta?», ma «cosa facciamo di ciò che sta già passando dalla finestra?».

Si può vietare ChatGPT? Cosa dice il diritto (l’esempio francese)

Sì, il datore di lavoro può limitare o vietare l’uso di strumenti sulle apparecchiature e per i compiti dell’azienda. In Francia, però, si applicano due regole del Codice del lavoro. Innanzitutto, ogni restrizione ai diritti e alle libertà dei dipendenti deve essere giustificata dalla natura del compito da svolgere e proporzionata allo scopo perseguito (articolo L1121-1).4 Inoltre, per poter sanzionare una violazione, la regola deve in linea di principio figurare nel regolamento interno aziendale (règlement intérieur) o in un suo allegato, adottati previo parere del CSE, l’organo francese di rappresentanza del personale (articoli L1321-1 e L1321-4).5,6 Gli altri paesi hanno regole proprie sulla consultazione dei dipendenti e sui regolamenti aziendali: verifichi il diritto del lavoro che si applica alla Sua organizzazione.

Di divieti ce ne sono stati. Nel maggio 2023 Samsung ha limitato, in via temporanea, l’uso degli strumenti di IA generativa sui dispositivi aziendali, dopo incidenti interni avvenuti in aprile.2

Cosa cambia con un account personale

La shadow AI passa quasi sempre da account consumer, le cui regole differiscono da quelle dei piani professionali. Per OpenAI, i contenuti inviati ai servizi per privati possono servire a migliorare i modelli14, a meno che l’utente non disattivi l’impostazione «Migliora il modello per tutti»15. Google indica che revisori umani esaminano una parte delle conversazioni dell’app Gemini e chiede di non inserirvi informazioni riservate.16 Anthropic ha chiesto agli utenti dei piani Claude per privati di scegliere se accettano che i loro dati servano all’addestramento, con una conservazione estesa a cinque anni in caso di consenso.17

Queste regole sono pubbliche e ogni utente può configurarle. Ma l’azienda non vede questi account, non può imporre le impostazioni corrette e non ha firmato alcun accordo sul trattamento dei dati con il fornitore. È questa mancanza di controllo, più dello strumento in sé, a fare della shadow AI una questione di conformità.

Perché il solo divieto funziona male

Un divieto sui computer di lavoro non impedisce l’uso su uno smartphone personale o da casa. Il testo parte allora da un canale ancora meno visibile: un account personale, senza contratto, su un dispositivo che l’azienda non gestisce.

Il messaggio parte così com’è: nome, IBAN e informazione sanitaria arrivano al fornitore, che li tratta e li conserva secondo le regole del piano utilizzato.

Che passi da un computer aziendale o da un dispositivo personale, un testo incollato così com’è arriva al fornitore. Un controllo locale è possibile solo sui computer gestiti dall’azienda. Dati fittizi.

Vietare priva inoltre i team di strumenti che molti usano già e rende più difficile la formazione: è difficile spiegare le buone abitudini per uno strumento ufficialmente assente. La CNIL francese, dal canto suo, raccomanda di regolamentare l’uso con una policy che distingua usi consentiti e vietati.3

Vietare, lasciar fare o regolamentare

La tabella qui sotto riassume le conseguenze abituali di ciascuna opzione. Si tratta di una griglia di lettura, non di una misurazione quantitativa.

CriterioVietareLasciar fareRegolamentare
I team risparmiano tempo sui compiti ricorrentiNoSìSì
Gli usi sono visibili per l’aziendaNoNoSì
I dati passano da account sotto contrattoIn parteNoSì
I dipendenti sanno quali dati non inserireIn parteNoSì
Basso rischio di aggiramento (account e dispositivi personali)NoIn parteSì
Costo di implementazione nulloIn parteSìNo
Griglia di lettura elaborata dalla redazione a partire dalle raccomandazioni della CNIL francese (fonte 3). Valutazione qualitativa, che dipende da ciascuna organizzazione.

Regolamentare ha un costo: abbonamenti professionali, stesura di una policy, formazione. Ma è l’unica opzione che unisce produttività, visibilità e quadro contrattuale. I piani professionali dei principali fornitori prevedono del resto che i dati dei clienti non vengano usati per l’addestramento per impostazione predefinita, secondo OpenAI, Microsoft, Anthropic e Google.10,11,12,13

Regolamentare l’IA in pratica

  1. Fare l’inventario. Chiedere ai team quali strumenti usano e perché, senza intento sanzionatorio. È la base dell’elenco degli strumenti autorizzati.
  2. Fornire un’alternativa ufficiale. Un account professionale, con un accordo sul trattamento dei dati, riduce l’interesse per gli account personali.
  3. Scrivere la regola. Una policy breve, incentrata sui dati vietati e sull’anonimizzazione; in Francia viene allegata al regolamento interno previo parere del CSE.3,6
  4. Formare. Il regolamento europeo sull’IA chiede alle aziende di adottare misure per sostenere l’alfabetizzazione in materia di IA del proprio personale (articolo 4, nella versione modificata nel 2026).8,9
  5. Misurare, poi correggere. Uno strumento in modalità audit permette di vedere quali servizi vengono usati e quali dati vi finiscono, prima di decidere di bloccare qualsiasi cosa. Tacite-IA offre questa modalità, poi avvisi e anonimizzazione sul computer, in Chrome, Edge e negli assistenti di programmazione. Non copre le applicazioni desktop come ChatGPT per computer.

Un ultimo punto depone a favore della regolamentazione: trasforma un divieto subito in una regola compresa. Un dipendente che sa perché il nome di un cliente o una busta paga non devono finire in un assistente, e che dispone di uno strumento autorizzato per il resto, ha molte meno ragioni per cercare di aggirare la regola.

Domande frequenti

Che differenza c’è tra shadow AI e shadow IT?

La shadow IT indica i software e i servizi usati senza approvazione della direzione informatica. La shadow AI ne è una forma particolare, applicata agli strumenti di intelligenza artificiale: assistenti conversazionali, estensioni del browser, assistenti di programmazione usati con account personali.

Shadow AI: che cos’è?

È l’uso di strumenti di intelligenza artificiale da parte dei dipendenti senza approvazione né visibilità dell’azienda, per esempio un account ChatGPT personale usato per compiti professionali. Eppure l’azienda resta responsabile dei dati personali che vi vengono inseriti.

Un datore di lavoro può vietare ChatGPT?

Sì. In Francia, ad esempio, la restrizione deve essere giustificata dalla natura del compito e proporzionata allo scopo perseguito (articolo L1121-1 del Codice del lavoro francese) e, perché una violazione possa essere sanzionata, la regola deve in linea di principio figurare nel regolamento interno (règlement intérieur) o in un suo allegato, adottati previo parere del CSE, l’organo francese di rappresentanza del personale. Negli altri paesi si applicano le regole del diritto del lavoro locale.

Vietare ChatGPT basta a proteggere i dati?

Raramente. Un divieto sui computer di lavoro non impedisce l’uso su uno smartphone o un computer personale, al di fuori di qualsiasi visibilità. La CNIL, l’autorità francese per la protezione dei dati, raccomanda piuttosto di regolamentare l’uso con una policy che distingua usi consentiti e vietati.

Quanti dipendenti usano i propri strumenti di IA?

Secondo il Work Trend Index 2024 di Microsoft e LinkedIn, condotto su 31.000 lavoratori della conoscenza in 31 mercati, il 78% degli utenti di IA porta i propri strumenti al lavoro, e l’80% nelle piccole e medie imprese.

Fonti

  1. AI at Work Is Here. Now Comes the Hard Part (Work Trend Index 2024). Microsoft e LinkedIn, maggio 2024. Consultata il 5 ottobre 2026.
  2. Samsung bans use of generative AI tools like ChatGPT after April internal data leak. TechCrunch, 2 maggio 2023. Consultata il 5 ottobre 2026.
  3. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autorità francese per la protezione dei dati), 18 luglio 2024. In francese. Consultata il 5 ottobre 2026.
  4. Codice del lavoro francese, articolo L1121-1 (restrizioni giustificate e proporzionate). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 5 ottobre 2026.
  5. Codice del lavoro francese, articolo L1321-1 (contenuto del regolamento interno, règlement intérieur). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 5 ottobre 2026.
  6. Codice del lavoro francese, articolo L1321-4 (parere del CSE, pubblicità, ispettorato del lavoro). Légifrance (banca dati giuridica ufficiale francese). In francese. Consultata il 5 ottobre 2026.
  7. Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR). EUR-Lex. Consultata il 5 ottobre 2026.
  8. Regolamento (UE) 2024/1689 che stabilisce regole armonizzate sull’intelligenza artificiale. EUR-Lex. Consultata il 5 ottobre 2026.
  9. Regolamento (UE) 2026/1744 dell’8 luglio 2026 (omnibus digitale sull’IA). EUR-Lex. Consultata il 5 ottobre 2026.
  10. Enterprise privacy at OpenAI. OpenAI, pagina aggiornata l’8 gennaio 2026. Consultata il 5 ottobre 2026.
  11. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultata il 5 ottobre 2026.
  12. Is my data used for model training?. Anthropic Privacy Center. Consultata il 5 ottobre 2026.
  13. Generative AI in Google Workspace Privacy Hub. Google Workspace. Consultata il 5 ottobre 2026.
  14. How OpenAI handles data in consumer services. OpenAI Help Center. Consultata il 5 ottobre 2026.
  15. Data controls in ChatGPT. OpenAI Help Center. Consultata il 5 ottobre 2026.
  16. Gemini Apps Privacy Hub. Google. Consultata il 5 ottobre 2026.
  17. Updates to Consumer Terms and Privacy Policy. Anthropic, 28 agosto 2025. Consultata il 5 ottobre 2026.
Una misura tra le altre

Regolamentare l’uso, senza frenare i team

Tacite-IA individua i dati sensibili nei messaggi e nei file prima del loro invio agli assistenti IA in Chrome ed Edge, oltre che negli assistenti di programmazione (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analisi avviene al 100% sul computer, senza IA, con una console di amministrazione e una modalità audit. Le applicazioni desktop (ChatGPT per computer, scheda Chat di Claude Desktop, Copilot di Windows) non sono coperte.

6 € IVA esclusa per utente al mese con il piano annuale, 8 € IVA esclusa con il piano mensile. Prova di 3 mesi.

Da leggere anche