Inizia classificando le informazioni
Prima di scrivere un’istruzione, identifica ciò che stai per condividere. Un nome, un indirizzo email o un identificativo possono bastare a riconoscere una persona se combinati con altri dati. Anche contratti, dati finanziari, registri, credenziali, codice non pubblicato e documenti interni richiedono particolare cautela. La domanda utile non è soltanto se il testo sembri segreto: chiediti se la sua divulgazione potrebbe danneggiare una persona, un cliente o l’organizzazione. Considera il contesto insieme ai singoli dettagli: informazioni apparentemente ordinarie, una volta incrociate, possono consentire di identificare qualcuno. Fermati prima di incollare il testo e valuta chi potrebbe risentirne se il materiale venisse visto o riutilizzato fuori dal contesto previsto.
Se il compito può essere svolto usando informazioni inventate, riassunte o anonimizzate, usa quella versione. Sostituire i nomi con le iniziali non garantisce l’anonimato se restano date, ruoli, circostanze insolite o cifre che consentono di ricostruire l’identità. E se il materiale è soggetto a un accordo di riservatezza, a una regola interna o a un obbligo di legge, non interpretare la facilità di accesso all’assistente come un’autorizzazione a trasferirvelo. La privacy riguarda il controllo sulle informazioni, non soltanto il nascondere segreti Privacy Guides. La scelta prudente è ridurre i dati prima di condividerli, invece di confidare nel fatto che un’impostazione successiva possa annullare l’esposizione. Se non sai se un dettaglio sia necessario, omettilo finché non avrai verificato le regole applicabili.
L’informativa generale non risponde a tutto
L’informativa sulla privacy di un fornitore è un punto di partenza, non una spiegazione completa di ogni funzione IA. Leggi quali categorie di informazioni descrive, per quali finalità vengono usate, con chi possono essere condivise e quali opzioni indica per gestire o cancellare i dati. Poi cerca la documentazione specifica dell’assistente: le regole possono dipendere dalla funzione, dal prodotto e dal modo in cui vi accedi. Un’informativa generale può riguardare più servizi della chat che hai davanti; non presumere quindi che una descrizione ampia definisca il trattamento di ogni richiesta e risposta.
Non trasformare espressioni generiche come «migliorare i servizi» o «proteggere gli utenti» in una conclusione specifica su una conversazione. Per decidere, cerca risposte esplicite: gli input e le risposte vengono conservati? Per quanto tempo? Chi può esaminarli? Sono usati per migliorare i modelli? Come se ne può chiedere la cancellazione? Se la documentazione non risponde, annota l’incertezza e chiedi al fornitore o all’amministratore; non colmare il vuoto con una supposizione. L’informativa pubblicata da Google, per esempio, è una fonte ufficiale sui termini generali, ma da sola non stabilisce tutti i dettagli di ogni prodotto o account Informativa sulla privacy di Google. Consulta i termini e le pagine di assistenza che si applicano davvero al tuo uso, invece di affidarti a un risultato di ricerca o a una dichiarazione riferita a un altro servizio.
Account personale e account di lavoro
Non dare per scontato che un account aperto con un indirizzo email aziendale equivalga a un account aziendale amministrato. Verifica quale prodotto usi, chi controlla l’account, quali condizioni contrattuali si applicano e se l’organizzazione ha approvato quell’uso. Controlla anche se un amministratore può attivare funzioni, imporre regole o gestire i dati. Il nome commerciale di un assistente non basta a stabilire quali impegni si applichino a una sessione specifica. Il modo in cui accedi non dimostra, da solo, lo status o le protezioni dell’account: contano il prodotto e l’accordo effettivamente in uso.
La documentazione di Google Workspace include un centro dedicato alla privacy dell’IA generativa in Workspace Centro sulla privacy dell’IA generativa di Google Workspace. L’esistenza di documentazione separata è un motivo per controllare distintamente il contesto aziendale, non una prova automatica che ogni account di lavoro disponga di una particolare protezione. Verifica il piano e le impostazioni applicabili con l’amministratore o nei termini associati al servizio. Non trasferire a un account individuale un’affermazione relativa a un prodotto aziendale, né viceversa. Se l’account è stato configurato dall’organizzazione, chiedi quale servizio e quali impostazioni sono in uso prima di considerarlo approvato per informazioni di lavoro.
La documentazione citata non consente di costruire un confronto completo tra fornitori, piani o aree geografiche. Non dimostra neppure quali impostazioni siano disponibili a ogni utente o come si comporti una funzione specifica in una determinata data. Le pagine di assistenza possono essere aggiornate e alcune opzioni dipendono dalla configurazione del prodotto. Per questo conviene confermare le informazioni nell’ambiente effettivo dell’organizzazione prima di adottare un flusso di lavoro. Se sono coinvolti materiali sensibili, chiedi conferma a una persona autorizzata a interpretare le regole interne, anziché dedurre una protezione dal nome del prodotto o dalla schermata di accesso.
Controlli: utili, ma con portata limitata
Usa le opzioni disponibili per privacy o attività per esaminare e gestire i dati dell’account. Google offre un Controllo della privacy per gestire le impostazioni dell’account Controllo della privacy di Google. È uno strumento per configurare impostazioni, non una garanzia che una determinata conversazione non sia stata conservata o usata in un certo modo; per saperlo occorre consultare le regole del servizio specifico e le opzioni che mette a disposizione. Prima di fare affidamento su un controllo, verifica cosa copre davvero e distingui le impostazioni generali dell’account da quelle di una particolare funzione IA o conversazione.
Prima di attivare collegamenti a email, file o altre applicazioni, valuta se siano necessari per il compito e quali informazioni potrebbero rendere accessibili all’assistente. La guida di Gemini documenta la personalizzazione tramite app collegate Guida di Gemini sulle app collegate. Una funzione collegata può cambiare il contesto di una richiesta; controlla autorizzazioni, dati accessibili e istruzioni amministrative pertinenti. Meno accesso di solito significa meno informazioni esposte, anche se non elimina i rischi di ciò che l’utente scrive direttamente. Chiediti se per il lavoro basti un’autorizzazione più limitata o un esempio inventato una tantum.
Se il fornitore offre controlli per la cronologia, l’esclusione di alcuni usi o la cancellazione, leggi le condizioni e la portata esatta prima di fidarti. Non presumere che eliminare una conversazione equivalga a cancellare ogni copia, registro o dato soggetto a un altro obbligo di conservazione. La documentazione esaminata non permette di affermare l’esistenza di scadenze universali o di un meccanismo di cancellazione comune a tutti gli assistenti. In un ambiente di lavoro, convalida i controlli con il responsabile della sicurezza o della privacy e segui la procedura approvata dall’organizzazione. Se gli effetti di un controllo non sono chiari, considera la questione irrisolta e chiedi prima di condividere informazioni sensibili.
Un controllo prima dell’invio
Una breve procedura può ridurre gli errori. Primo, conferma che l’assistente e l’account siano approvati per l’uso previsto. Secondo, identifica se la richiesta include dati personali, dei clienti, strategici o soggetti a riservatezza. Terzo, elimina i dettagli non necessari e chiediti se il risultato possa essere ottenuto con un esempio inventato o un riepilogo. Quarto, controlla quali informativa e controlli si applicano al prodotto e all’account; se non lo sai, fermati e chiedi. Questa sequenza aiuta a distinguere la comodità dello strumento dalla sua adeguatezza alle informazioni coinvolte.
Per i lavori che riguardano informazioni sensibili, la decisione non dovrebbe spettare soltanto a chi scrive la richiesta. L’organizzazione dovrebbe definire quali strumenti sono autorizzati, quali tipi di dati possono essere trattati e come risolvere i dubbi. L’UNESCO considera privacy e protezione dei dati questioni che richiedono formazione e criteri d’uso Modulo UNESCO sulla privacy e la protezione dei dati. Una regola interna chiara evita interpretazioni improvvisate quando il compito è urgente o riguarda informazioni di terzi. In caso di dubbio, segui il percorso approvato per chiedere consiglio invece di fare un’eccezione perché l’attività sembra piccola o urgente.
Cosa si può concludere e cosa resta da verificare
Le evidenze disponibili sostengono un criterio pratico: leggere le informative e la documentazione specifica della funzione, distinguere account e prodotti, esaminare i controlli disponibili e ridurre i dati condivisi. Non bastano a stabilire una risposta universale su conservazione, addestramento, revisione umana o cancellazione per tutti i servizi IA. Non consentono neppure di confrontare i fornitori o di assicurare che una particolare impostazione sia attiva in un account determinato. La distinzione è importante: indicazioni generali aiutano a porre le domande giuste, ma non sostituiscono i termini specifici del servizio né la configurazione dell’organizzazione.
Prima di inserire informazioni delicate, cerca una risposta documentata per il servizio, il piano e la funzione che intendi usare; se non la trovi, chiedi conferma al fornitore o all’amministratore. Fino ad allora, considera l’incertezza un motivo per non inserire dati non necessari, non la prova che siano protetti o esposti. Questa guida propone un metodo di verifica, non una consulenza legale né una verifica dei sistemi: i requisiti applicabili possono dipendere dal tipo di dato, dalla giurisdizione e dagli obblighi dell’organizzazione. In caso di dubbio, limita le informazioni e segui la procedura di lavoro approvata.