[nonimo]
IT
Scarica

Policy sull'intelligenza artificiale per i dipendenti: il modello

· Aggiornato il · Scritto e aggiornato da Joaquín Trapero, Nonimo

Sì, puoi vietare a chi lavora nel tuo studio di mettere i dati dei clienti in ChatGPT, e si comincia da una pagina. La pagina però regge solo a tre condizioni: che sia un’istruzione, meglio se scritta, per chiunque tratti i dati sotto la tua autorità, che sia portata a conoscenza nel modo che la legge chiede e che, se decidi di verificarne il rispetto, le persone siano state informate prima.

Il modello è subito qui sotto, pronto da adattare. Dopo vengono le norme che lo tengono in piedi, una per sezione: il codice civile e lo Statuto dei lavoratori per chi è dipendente, il GDPR per tutti, i codici deontologici per chi è iscritto a un Ordine e le linee guida con cui il Garante, da quasi vent’anni, chiede regole chiare sugli strumenti di lavoro.

Questa pagina non ripete che cosa togliere da un documento prima di aprire la chat e come farlo, né che cosa comunicare sull’uso dell’IA a chi riceve la prestazione: sta tutto nella guida su ChatGPT e segreto professionale. Qui si parte dal punto in cui quella guida si ferma, cioè dalla regola che vale per le persone che lavorano con te.

Policy sull’intelligenza artificiale per i dipendenti: il modello da adattare

Il testo è pensato per uno studio da due a quindici persone, la dimensione in cui di solito la regola la scrive il titolare e non un ufficio del personale. Le parti tra parentesi quadre si sostituiscono e i punti che non servono si tagliano. Dove un punto offre due versioni se ne sceglie una sola, e la scelta ha conseguenze che vengono spiegate più avanti.

È corto di proposito. Il Garante, nelle linee guida del 2007 su posta elettronica e internet nel rapporto di lavoro, scrive che «può risultare opportuno» un disciplinare interno «redatto in modo chiaro e senza formule generiche». Chi vuole controllare prima come lavora il motore di Nonimo trova nella pagina sulla sicurezza le prove che il proprio team può eseguire.

REGOLAMENTO INTERNO SULL'USO DELL'INTELLIGENZA ARTIFICIALE
Studio [nome] · versione [n.] del [data]

1. A chi si applica
   Dipendenti, praticanti, tirocinanti, collaboratori e consulenti
   che trattano dati dello Studio sotto l'autorità del titolare.

2. Strumenti autorizzati
   Solo [nome del servizio], con l'account intestato allo Studio.
   Nessun account personale, nessuna estensione installata da sé.

3. Dati che non entrano mai
   Codice fiscale, partita IVA, IBAN, numeri di carta, documenti
   d'identità, dati sanitari, dati giudiziari, credenziali.

4. Dati che entrano solo trasformati
   Nomi, indirizzi, ragioni sociali, numeri di pratica e di R.G.
   si sostituiscono nel testo con omissis o con un segnaposto stabile.
   Importi e date si arrotondano quando il dato esatto non serve.
   Oscurare vuol dire togliere il dato dal testo, non coprirlo.

5. Pratiche escluse
   [clienti o materie per cui lo Studio non usa l'IA in nessun caso]

6. Revisione
   Nessun testo prodotto con l'IA esce dallo Studio senza la
   rilettura di un professionista.

7. Dati usciti
   Chi si accorge che un dato è uscito lo dice subito a [nome],
   anche se è stato un errore. Prima di cancellare la conversazione,
   la si esporta.

8. Controlli (scegliere una sola versione)
   A. Lo Studio non effettua controlli sull'uso degli strumenti.
   B. Lo Studio verifica l'uso con [strumento], nei modi descritti
      nell'informativa consegnata il [data].

9. Conseguenze
   Per i dipendenti la violazione rileva secondo il codice
   disciplinare affisso; per gli altri, secondo il rispettivo rapporto.

10. Aggiornamento
   Il regolamento si rilegge ogni [sei] mesi e a ogni nuovo strumento.

Per presa visione: [nome] · [data] · [firma]

Due punti decidono quasi tutto il resto. Il punto 8 è quello in cui si fanno i conti con l’articolo 4 dello Statuto dei lavoratori, la cui applicazione dipende da che cosa lo strumento permette e non da che cosa si dichiara. Il punto 9 funziona solo se esiste davvero un codice disciplinare affisso. A tutti e due è dedicata una sezione più sotto.

Chi deve rispettarla: dipendente, praticante e collaboratore non sono la stessa cosa

La prima domanda non è che cosa scrivere, ma a chi. In uno studio italiano convivono figure che il diritto tratta in modo diverso, e una regola che le chiama tutte «dipendenti» sbaglia bersaglio per una parte dello studio.

Il caso più chiaro è il praticante avvocato. L’articolo 41, comma 11, della legge 247/2012 stabilisce che il tirocinio professionale «non determina di diritto l’instaurazione di rapporto di lavoro subordinato anche occasionale», e per le professioni ordinistiche l’articolo 6, comma 6, del DPR 137/2012 usa una formula molto vicina. Il tirocinante, quindi, di norma non è un dipendente, e il codice civile da solo non basta a vincolarlo.

ChiRapporto con lo studioDa dove gli arriva la regola
Dipendentelavoro subordinatoart. 2104 c.c. e codice disciplinare, art. 7 Statuto
Praticante avvocatotirocinio, L. 247/2012, art. 41istruzioni ex art. 29 GDPR e artt. 2 e 28 codice forense
Tirocinante commercialistatirocinio, DPR 137/2012, art. 6istruzioni ex art. 29 GDPR e artt. 10 e 33 del codice dei commercialisti
Collaboratore a partita IVAlavoro autonomocontratto e, se agisce sotto l’autorità dello studio, istruzioni ex art. 29 GDPR
Fornitore informaticoservizio esternonomina a responsabile ex art. 28 GDPR, se tratta dati per conto dello studio

Il punto pratico è uno solo. Per il dipendente la policy può diventare una disposizione con conseguenze disciplinari; per tutti gli altri diventa un’istruzione sul trattamento dei dati e, se c’è, una clausola del contratto. Il testo può restare identico, e il punto 9 del modello distingue le due cose. Chi vuole anche dimostrare che la regola viene rispettata trova nella pagina per le organizzazioni l’estensione distribuita via policy e il pannello che riceve solo conteggi, e nella pagina sulla sicurezza che cosa esce dal computer.

Il dovere deontologico verso dipendenti, praticanti e collaboratori

Prima ancora del diritto del lavoro, per chi è iscritto a un Ordine la regola interna nasce dal proprio codice. Su questo punto avvocati e commercialisti hanno scritto quasi la stessa cosa, con una differenza di verbo che conviene leggere bene prima di impostare la policy.

Il dovere riguarda il segreto e la riservatezza, qualunque sia lo strumento con cui qualcuno li mette a rischio: una fotocopia dimenticata sulla scrivania, una email al destinatario sbagliato, un atto incollato in una chat. La guida su che cosa togliere dal documento usa l’articolo dei commercialisti in una tabella, accanto alla policy modello del CNDCEC; qui lo si legge insieme al suo equivalente forense.

Adoperarsi perché il segreto sia osservato anche da dipendenti e praticanti

L’articolo 28 del codice deontologico forense, al comma 3, stabilisce che «l’avvocato deve adoperarsi affinché il rispetto del segreto professionale e del massimo riserbo sia osservato anche da dipendenti, praticanti, consulenti e collaboratori, anche occasionali, in relazione a fatti e circostanze apprese nella loro qualità o per effetto dell’attività svolta».

Il verbo è adoperarsi, non garantire. Letteralmente la norma non chiede all’avvocato di rispondere del comportamento altrui: gli chiede di attivarsi perché il segreto sia rispettato anche da chi lavora con lui. Una policy scritta, consegnata e firmata è il modo più semplice per poter dimostrare di averlo fatto, e costa un pomeriggio. Un altro modo di adoperarsi sta sulla postazione del praticante, dove un tasto copre i codici dell’assistito prima della chat.

Il comma 5 dà la misura del rischio. La violazione dei doveri dei commi precedenti comporta la censura e, nei casi in cui la violazione attiene al segreto professionale, la sospensione dall’esercizio dell’attività professionale da uno a tre anni. Sono sanzioni edittali: l’articolo 22 consente di aumentarle nei casi più gravi e di diminuirle in quelli meno gravi.

da uno a tre anni
di sospensione come sanzione edittale, quando la violazione attiene al segreto professionale. Codice deontologico forense, art. 28, comma 5

Il comma 5 punisce la violazione dei doveri dell’avvocato, e il praticante risponde in proprio: l’articolo 2, comma 2, lo sottopone ai doveri deontologici e al potere disciplinare degli Organi forensi. Per lo studio conta poter mostrare che cosa aveva fatto prima, e una regola scritta si mostra meglio di un’istruzione data a voce.

Commercialisti: vigilare sulla riservatezza di tirocinanti e dipendenti

Nel codice deontologico dei commercialisti la regola compare in due articoli. L’articolo 10, comma 3, dice che il professionista «vigilerà affinché il dovere di riservatezza sia rispettato anche dai suoi tirocinanti, dipendenti e collaboratori». L’articolo 33 ci torna e chiede di vigilare perché le stesse persone conoscano e rispettino gli obblighi del segreto e della riservatezza «che anch’essi sono tenuti ad osservare».

C’è poi una disposizione che riguarda direttamente l’IA. L’articolo 21, nel testo modificato nella seduta del 20 novembre 2025, stabilisce al comma 9 che, quando il professionista usa sistemi di intelligenza artificiale, i doveri di competenza comportano «per il professionista medesimo e per i suoi dipendenti e collaboratori la conoscenza del funzionamento e della tecnologia utilizzata».

Tradotto in una policy: la regola su chi può usare lo strumento va scritta insieme a quella su che cosa deve saperne. Un collaboratore che non sa se il servizio conserva le conversazioni non sta violando una regola che conosce, sta applicando male una regola che nessuno gli ha spiegato.

Il 66,2 per cento del Censis: una ripartizione degli avvocati, non del personale

Il dato sulla struttura degli studi legali va letto con attenzione. Il X Rapporto sull’Avvocatura 2026 di Censis e Cassa Forense ripartisce gli avvocati per tipologia di attività, su una rilevazione di gennaio e febbraio con oltre 30.000 risposte.

Il 66,2 per cento è titolare di uno studio monopersonale. Il 9,8 per cento è titolare di uno studio con collaboratori e il 9,1 per cento è membro di uno studio associato, di una STA o di una STP. Il resto lavora a sua volta come collaboratore: il 10,0 per cento in maniera prevalente, cioè per almeno l’80 per cento della propria attività, e il 5,0 per cento in regime di monocommittenza.

Titolare di studio monopersonale66,2 %
Collaboratore in maniera prevalente10,0 %
Titolare di studio con collaboratori9,8 %
Membro di studio associato, STA o STP9,1 %
Collaboratore in monocommittenza5,0 %
Tipologia di avvocato, totale. Censis e Cassa Forense, X Rapporto sull'Avvocatura 2026, tab. 4

Tra gli avvocati fino a 40 anni la distribuzione è un’altra. I titolari di studio monopersonale scendono al 42,4 per cento, mentre il 27,3 per cento lavora come collaboratore in maniera prevalente e il 15,9 per cento in monocommittenza. Più di quattro su dieci, quindi, lavorano in collaborazione e non da titolari.

42,4 %titolari di studio monopersonale
27,3 %collaboratori in maniera prevalente
15,9 %in monocommittenza
Avvocati fino a 40 anni. Censis e Cassa Forense, X Rapporto sull'Avvocatura 2026, tab. 4

Da solo, il 66,2 per cento sembra dire che due avvocati su tre non hanno bisogno di una policy. La tabella 4 del Rapporto non lo dice, perché ripartisce gli avvocati e non il personale: uno studio monopersonale può avere una segreteria, e l’articolo 28 nomina i dipendenti prima dei praticanti. La guida sul segreto professionale usa lo stesso dato per il titolare di uno studio monopersonale; qui conta chi, anche lì, lavora con altri.

Si può vietare ChatGPT ai dipendenti? Sì, e la base è il codice civile

Per il dipendente la base giuridica è antica e solida. L’articolo 2104 del codice civile, dopo la diligenza, chiede al prestatore di lavoro di «osservare le disposizioni per l’esecuzione e per la disciplina del lavoro impartite dall’imprenditore e dai collaboratori di questo dai quali gerarchicamente dipende». Una regola su quali strumenti usare per lavorare, e con quali dati, è una disposizione sull’esecuzione del lavoro.

Lo studio professionale di regola non è un’impresa, ma la norma lo raggiunge lo stesso: l’articolo 2239 estende queste regole ai rapporti di lavoro subordinato non inerenti all’esercizio di un’impresa, in quanto compatibili. Il divieto, quindi, si può mettere. Il problema, semmai, è farlo valere quando qualcuno lo viola.

Le norme disciplinari devono essere affisse

L’articolo 2106 del codice civile stabilisce che l’inosservanza degli articoli 2104 e 2105 può dar luogo a sanzioni disciplinari, secondo la gravità dell’infrazione. L’articolo 7 dello Statuto dei lavoratori fissa il come: le norme disciplinari relative alle sanzioni, alle infrazioni e alle procedure di contestazione «devono essere portate a conoscenza dei lavoratori mediante affissione in luogo accessibile a tutti».

Da qui la regola pratica. Se vuoi che la violazione della policy possa portare a un provvedimento, collegala al codice disciplinare già affisso, che deve rispettare accordi e contratti di lavoro, ove esistano, oppure affiggila insieme. La firma di presa visione in fondo al modello serve come prova di consegna; la norma, però, parla di affissione, ed è più prudente fare tutte e due le cose.

La stessa norma mette paletti che conviene conoscere prima di scrivere il punto 9:

5 giornidalla contestazione scritta, prima di un provvedimento più grave del rimprovero verbale
4 oredi retribuzione base, tetto della multa
10 giornitetto della sospensione dal servizio e dalla retribuzione
Statuto dei lavoratori, legge 300/1970, art. 7

Tutto questo vale per il dipendente. Per il praticante e per il collaboratore la stessa violazione passa dalle istruzioni sul trattamento dei dati e, per il collaboratore, dal contratto. Chi poi installa uno strumento per verificarla deve fare i conti con l’articolo 4, che la pagina sulla sicurezza di Nonimo affronta dal lato di chi lo distribuisce.

Il disciplinare interno che il Garante indica dal 2007

Prima dell’intelligenza artificiale c’erano la posta elettronica e internet, e la domanda era identica: che cosa può fare chi lavora con gli strumenti dello studio, e che cosa può verificare chi lo dirige. Il Garante ha risposto con le linee guida approvate con la deliberazione n. 13 del 1° marzo 2007, ancora pubblicate sul suo sito.

Il paragrafo 3.1 fa gravare sul datore di lavoro «l’onere di indicare in ogni caso, chiaramente e in modo particolareggiato, quali siano le modalità di utilizzo degli strumenti messi a disposizione ritenute corrette e se, in che misura e con quali modalità vengano effettuati controlli». Una policy sull’IA è, nella sostanza, questa indicazione applicata a uno strumento nuovo.

Può risultare opportuno un disciplinare interno

Il paragrafo 3.2 aggiunge lo strumento: «può risultare opportuno adottare un disciplinare interno redatto in modo chiaro e senza formule generiche», da pubblicizzare adeguatamente e da sottoporre ad aggiornamento periodico. La formula va riportata così com’è: opportuno, non obbligatorio. L’onere di indicare le modalità d’uso, invece, vale «in ogni caso».

Le linee guida sono del 2007, ma non sono lettera morta. L’articolo 22, comma 4, del decreto legislativo 101/2018 stabilisce che dal 25 maggio 2018 i provvedimenti del Garante «continuano ad applicarsi, in quanto compatibili» con il GDPR e con lo stesso decreto. In un Comune la stessa regola aggiunge un punto che qui non serve, la traccia del procedimento in cui si è usata l’IA: come si scrive.

2007linee guida del Garante su posta elettronica e internet, deliberazione n. 13
2018i provvedimenti del Garante continuano ad applicarsi, in quanto compatibili
Garante, deliberazione n. 13 del 1° marzo 2007; d.lgs. 101/2018, art. 22, comma 4

Se lo studio ha già un disciplinare per posta e internet, la strada più corta è aggiungere lì i punti del modello, invece di aprire un secondo documento che nessuno collega al primo. Il Garante indica anche come renderlo noto: ai singoli lavoratori, nella rete interna, con affissioni analoghe a quelle dell’articolo 7 dello Statuto.

Informare in modo diverso nelle piccole realtà

Lo stesso paragrafo 3.1 ammette che il datore informi il personale con modalità diverse anche a seconda delle dimensioni della struttura, e cita le «piccole realtà dove vi è una continua condivisione interpersonale di risorse informative». In uno studio di cinque persone, quindi, il modo di informare può essere semplice. Quello che non può mancare è il contenuto.

Per lo studio che installa il pannello di conformità, Nonimo consegna con la documentazione della distribuzione i testi per la policy interna e per l’informativa a chi lavora, e la pagina sulla sicurezza descrive che cosa il pannello riceve.

Le istruzioni del GDPR: l’articolo 29 e il 2-quaterdecies del Codice privacy

Per chi non è dipendente, e anche per chi lo è, esiste una base che non passa dal diritto del lavoro. L’articolo 29 del GDPR stabilisce che chiunque agisca sotto l’autorità del titolare e abbia accesso a dati personali «non può trattare tali dati se non è istruito in tal senso dal titolare del trattamento», salvo che lo richieda il diritto dell’Unione o degli Stati membri.

L’articolo 32, paragrafo 4, lo ripete dal lato del titolare, fra le misure di sicurezza. E il Codice privacy, all’articolo 2-quaterdecies, lascia al titolare il compito di individuare «le modalità più opportune per autorizzare al trattamento dei dati personali le persone che operano sotto la propria autorità diretta».

Un posto nella lettera di autorizzazione al trattamento

Se lo studio ha già una lettera con cui autorizza al trattamento chi ci lavora, con le relative istruzioni, le regole sull’IA hanno già un posto dove stare. E quel foglio raggiunge anche le figure che il codice civile e lo Statuto non coprono: il praticante, il tirocinante, il collaboratore a partita IVA che agisce sotto l’autorità dello studio. Bastano poche righe in coda.

ISTRUZIONI AGGIUNTIVE: STRUMENTI DI INTELLIGENZA ARTIFICIALE

a) Usi soltanto gli strumenti di IA indicati nel regolamento interno
   dello Studio, con l'account dello Studio.
b) Non inserisca in tali strumenti i dati elencati al punto 3 del
   regolamento, e quelli del punto 4 solo dopo averli trasformati.
c) Segnali subito a [nome] ogni inserimento avvenuto per errore.

Non è un documento nuovo, ed è questo il vantaggio: una regola che vive in un foglio già firmato si ritrova quando serve, una regola chiusa in un file a parte di solito no. Dimostrare che le istruzioni sono state seguite è un problema diverso, e la pagina per le organizzazioni spiega come Nonimo lo affronta, con estensione, pannello e report.

Bloccare ChatGPT in azienda o in studio: che cosa si ottiene

Il gesto più istintivo è anche il più semplice: chiedere a chi gestisce la rete di bloccare i domini dei servizi di IA. È una scelta legittima, e in certi contesti sensata. Conviene però sapere che cosa ottiene e che cosa lascia fuori, prima di scriverla nel punto 2 del modello.

Un blocco dei domini decide se la connessione passa, non che cosa c’è dentro. Toglie lo strumento da quella rete per tutti e per tutti gli usi, compresi quelli che non toccano un solo dato di cliente. E non raggiunge il telefono personale collegato alla rete mobile, dove lo stesso servizio si apre in pochi secondi. Con Copilot il blocco non arriva nemmeno al punto giusto, perché il rischio sta nei permessi.

Il dato che misura il fenomeno non è italiano, ma è ampio. Nel Work Trend Index 2024 di Microsoft e LinkedIn, costruito su 31.000 lavoratori della conoscenza in 31 mercati, il 78 per cento di chi usa l’IA al lavoro porta con sé strumenti propri.

78 %
di chi usa l'IA al lavoro porta strumenti propri. Microsoft e LinkedIn, Work Trend Index 2024, 31.000 lavoratori della conoscenza in 31 mercati

Per questo, in una policy, il divieto rende di più accanto allo strumento autorizzato. Il punto 2 del modello esiste per questo motivo: dire che cosa si può usare, e con quale account, fa parte della regola quanto dire che cosa no. Con Gemini l’account è proprio la domanda che decide tutto, perché personale e di lavoro sono due regimi diversi.

Pulire il testo prima dell’invio, sul computer di chi scrive

Nonimo lavora proprio lì, dove il testo nasce, senza intercettare il traffico. L’applicazione desktop per Mac e Windows sostituisce i dati nel testo selezionato con un tasto. L’estensione distribuita via policy lavora senza essere chiamata e, dove lo studio lo decide, può anche bloccare: la pagina per le organizzazioni la descrive.

Se lo strumento consente un controllo a distanza, entra in gioco l’articolo 4 dello Statuto

Scrivere la regola è una scelta organizzativa del titolare. Verificarne il rispetto con uno strumento è un’altra faccenda, e qui il punto 8 del modello smette di essere un dettaglio. La guida su ChatGPT e segreto professionale tratta i commi 2 e 3; per scrivere il punto 8 servono tutti e tre, perché ognuno fa una cosa diversa.

Art. 4, legge 300/1970Che cosa diceChe cosa comporta per la policy
Comma 1strumenti da cui deriva anche la possibilità di controllo a distanza: solo per esigenze organizzative e produttive, sicurezza del lavoro e tutela del patrimonio aziendale, con accordo sindacale o, in mancanza, autorizzazione dell’Ispettoratouno strumento di verifica aggiunto può ricadere qui
Comma 2il comma 1 non si applica agli strumenti usati dal lavoratore per rendere la prestazioneil servizio usato per lavorare può ricadere qui
Comma 3le informazioni raccolte ai sensi dei commi 1 e 2 sono utilizzabili ai fini del rapporto se c’è adeguata informazione su strumenti e controlli, nel rispetto del Codice privacysenza informativa, niente uso ai fini del rapporto

Letta così, la norma separa due momenti: installare lo strumento e usare quello che raccoglie. La policy li tocca tutti e due, e il punto 8 è quello in cui lo studio mette per iscritto che cosa fa.

La qualificazione non la decide il fornitore

Se uno strumento concreto ricada nel comma 1, e quale delle due strade apra, non lo decide chi lo vende. Lo scrive anche la nostra pagina sulla sicurezza, a proposito del pannello: lo qualificano l’ufficio del personale e i consulenti dello studio, e conviene farlo prima della distribuzione e non dopo.

Il comma 3 vale per i commi 1 e 2

Il comma 3 rende utilizzabili le informazioni raccolte «ai sensi dei commi 1 e 2» solo con un’adeguata informativa, e la guida sul segreto professionale spiega che cosa succede senza. Per il punto 8 basta questo: la versione A dice che lo studio non effettua controlli, la B rimanda a un’informativa consegnata in una data precisa, e scegliere la B senza averla scritta vuol dire raccogliere dati che poi non si possono usare.

L’obbligo di informare della legge 132/2025 rinvia all’articolo 1-bis

C’è poi una norma del 2025 che si sovrappone in parte. L’articolo 11, comma 2, della legge 132/2025 obbliga il datore di lavoro o il committente a informare il lavoratore dell’utilizzo dell’intelligenza artificiale «nei casi e con le modalità di cui all’articolo 1-bis» del decreto legislativo 152/1997.

Quell’articolo riguarda i sistemi decisionali o di monitoraggio integralmente automatizzati che forniscono indicazioni rilevanti su assunzione, gestione, sorveglianza o valutazione dei lavoratori, e fa salvo l’articolo 4 dello Statuto. Un servizio di scrittura usato dal dipendente non è, di per sé, un sistema di questo tipo; uno strumento che sorveglia l’uso in automatico potrebbe esserlo, e anche qui la qualificazione è dei consulenti.

Che cosa scrivere sui dati: la classificazione della Guida del CNDCEC

I punti 3 e 4 del modello sono quelli che ogni studio adatta di più, e qui conviene appoggiarsi a chi ha lavorato con metodo. La Guida operativa di intelligenza artificiale n. 3 del CNDCEC, pubblicata il 24 ottobre 2025, dedica il paragrafo 3.10.2 a un caso concreto: preparare il bilancio di un cliente per confrontarlo con i dati del settore usando un modello di IA.

Nello scenario la Guida classifica le colonne del file in due gruppi. Gli identificatori diretti si sopprimono del tutto. I quasi identificatori, che combinati potrebbero portare a riconoscere l’azienda, si generalizzano: un fatturato diventa una fascia di importo, la provincia della sede diventa la regione. La classificazione è a pagina 29 della Guida.

Scenario 3.10.2, identificatori diretti: si sopprimonoScenario 3.10.2, quasi identificatori: si generalizzano
Ragione socialeFatturato
Partita IVACosto del personale
Nome dell’amministratoreProvincia della sede legale
IBANCodice ATECO

Togliere e generalizzare: due gesti diversi

La classificazione va letta per quello che è: uno scenario con dati strutturati e un obiettivo statistico, non un elenco di che cosa togliere da qualunque documento. Il criterio, però, serve a una policy di studio perché distingue due gesti: togliere e generalizzare.

Il punto 3 del modello è il primo gesto; il punto 4 li mescola, sostituendo i nomi e arrotondando importi e date, per una busta paga, una visura camerale o un F24 come per un bilancio. Come si fa in pratica, senza coprire il testo con un rettangolo che nel file resta, è spiegato nella guida su che cosa togliere dal documento.

La parola che molti avvocati usano per il primo gesto è omissis, quella che nei provvedimenti prende il posto delle generalità. Nella policy va benissimo, purché resti il suo senso: il dato non c’è più nel testo, non è soltanto nascosto alla vista. Oscurare, in questo regolamento, vuol dire la stessa cosa.

Il modello del CNDCEC esiste già: che cosa aggiungere

Va detto con chiarezza, perché chi fa il commercialista lo sa: una policy modello per lo studio esiste già, ed è ufficiale. È l’Allegato 1 della stessa Guida operativa n. 3, intitolato «Policy utilizzo intelligenza artificiale»: tre pagine con scopo, principi, ruoli, regole di utilizzo, rapporti con i fornitori, formazione, registro dei sistemi, gestione degli incidenti e revisione almeno annuale.

Le sue regole di utilizzo contengono due frasi che conviene copiare così come sono: «è vietato inserire nei sistemi AI dati personali o informazioni riservate non strettamente necessari» e «è vietato l’uso di strumenti non autorizzati». La prima è una regola sui dati, la seconda una regola sugli strumenti, e sono le stesse due metà del modello di questa pagina.

Allegato 1 del CNDCECIl modello di questa pagina
Impostazionegovernance: «Responsabile AI», DPIA e FRIA quando richieste, registrouna pagina per chi lavora in studio
Dati«non strettamente necessari»che cosa non entra mai, che cosa entra trasformato
Statuto dei lavoratorinon citatoarticoli 4 e 7
Chi è vincolatoprofessionisti e collaboratori sotto l’autorità dello studiodipendenti, praticanti, tirocinanti, collaboratori
Se succedesegnalazione al «Responsabile AI»segnalazione subito, esportando prima di cancellare

Non è una critica. L’Allegato 1 è pensato per uno studio che vuole governare l’IA come un sistema, in coerenza con il resto della Guida, e per un commercialista è il punto di partenza naturale: si prende quello e si aggiungono i punti sullo Statuto e sui tirocinanti. Per gli avvocati, il testo del CNF riguarda il rapporto con il cliente, e lo racconta la guida sul segreto professionale.

Quando qualcuno ha già incollato un atto: il punto 7

Il punto 7 è forse il più utile del modello: chi si accorge che un dato è uscito lo dice subito a una persona con un nome. Non al gruppo, non a fine settimana, e senza temere di passare per il colpevole.

Il motivo è una scadenza. L’articolo 33 del GDPR chiede al titolare di notificare una violazione dei dati personali al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche.

72 ore
dalla conoscenza della violazione da parte del titolare, ove possibile, salvo che il rischio per le persone sia improbabile. GDPR, art. 33

Se l’inserimento di un documento in un servizio di IA sia un data breach da notificare si valuta caso per caso: dipende da che cosa conteneva il testo, dall’account usato e dal rischio che ne deriva per le persone. Il Garante dedica al data breach una pagina con le indicazioni per la notifica, che dal 1° luglio 2021 passa da una procedura telematica.

Le 72 ore decorrono dalla conoscenza del titolare

Per la policy conta un dettaglio: le 72 ore decorrono da quando il titolare è venuto a conoscenza della violazione, e il titolare lo viene a sapere solo se qualcuno glielo dice. Una regola che punisce chi sbaglia senza proteggere chi segnala rischia di produrre silenzio. Uno strumento che conta quante volte un dato sarebbe uscito, senza conservare il testo, è la prova che la pagina per le organizzazioni affida al pannello e al report mensile.

Policy scritta o strumento tecnico: da dove si comincia

Per molti studi piccoli si comincia dalla carta: la pagina di regole, poche righe nella lettera di autorizzazione, un account dello studio e una persona a cui segnalare. Per chi apre la chat da solo, la guida sul segreto professionale spiega quando non serve altro.

Uno strumento tecnico serve quando a inserire i dati non è chi ha firmato il mandato, e diventa difficile farne a meno quando le persone sono troppe per seguirle una per una o quando un cliente, un Ordine o un revisore chiede di dimostrare che il controllo era attivo. Se lo studio ha dipendenti, quello strumento porta con sé tutto quello che si è detto sull’articolo 4, e conviene sceglierlo anche per come regge davanti a quella norma.

Il pannello di Nonimo riceve conteggi per categoria e per dispositivo, mai il testo, con un identificativo del dispositivo che può restare pseudonimo, e si installa sull’infrastruttura dello studio, come descrive la pagina sulla sicurezza. Nonimo arriva allo studio attraverso il suo system integrator o l’IT interna, e la pagina dei partner spiega quel canale. Le esecuzioni registrate su documenti inventati sono nella home page.

Fonti

Tutte verificate il 15 settembre 2026.


Questa pagina ha finalità informative e non è un parere legale. Per il caso concreto rivolgiti al tuo Ordine, al tuo consulente del lavoro o a un professionista abilitato.

Domande frequenti

Il datore di lavoro può vietare ChatGPT ai dipendenti?

Sì. L'articolo 2104 del codice civile obbliga il dipendente a osservare le disposizioni per l'esecuzione e la disciplina del lavoro. Perché la violazione porti a una sanzione, però, l'articolo 7 dello Statuto dei lavoratori chiede che le norme disciplinari siano affisse in luogo accessibile a tutti.

Una policy sull'intelligenza artificiale serve anche in uno studio piccolo?

Servono istruzioni, qualunque sia il nome, e conviene metterle per iscritto. L'articolo 29 del GDPR vieta a chi agisce sotto l'autorità del titolare di trattare dati personali senza istruzioni, e per il Garante, nelle linee guida del 2007, «può risultare opportuno» un disciplinare interno sull'uso di posta elettronica e internet.

Il praticante avvocato è un dipendente dello studio?

Di norma no: per l'articolo 41, comma 11, della legge 247/2012 il tirocinio non determina di diritto un rapporto di lavoro subordinato. Il praticante riceve la regola come istruzione sul trattamento dei dati, e l'articolo 2 del codice forense lo sottopone ai doveri deontologici e al potere disciplinare.

Che cosa dice il codice deontologico forense su dipendenti e praticanti?

L'articolo 28, comma 3, chiede all'avvocato di adoperarsi perché segreto e riserbo siano osservati anche da dipendenti, praticanti, consulenti e collaboratori, anche occasionali. Il comma 5 fissa come sanzione edittale la censura e, quando la violazione attiene al segreto professionale, la sospensione da uno a tre anni.

Se controllo l'uso dell'IA in studio serve l'accordo sindacale?

Dipende da come si qualifica lo strumento. L'articolo 4 dello Statuto chiede accordo sindacale o, in mancanza, autorizzazione dell'Ispettorato per gli strumenti da cui deriva anche la possibilità di controllo a distanza, ed esclude quelli usati dal lavoratore per rendere la prestazione. La qualificazione spetta ai vostri consulenti.

Posso usare i dati raccolti per contestare un addebito?

Solo se sono stati raccolti ai sensi dei commi 1 e 2 dell'articolo 4 dello Statuto dei lavoratori e se, come chiede il comma 3, al lavoratore è stata data adeguata informazione delle modalità d'uso degli strumenti e di effettuazione dei controlli, nel rispetto del Codice privacy.

Esiste già un modello di policy per i commercialisti?

Sì. La Guida operativa di intelligenza artificiale n. 3 del CNDCEC, del 24 ottobre 2025, ha in allegato una policy di utilizzo con ruoli, registro dei sistemi e divieto di strumenti non autorizzati. L'allegato non cita lo Statuto dei lavoratori, che conviene aggiungere se lo studio ha dipendenti.

Che cosa fare se un collaboratore ha già incollato un atto in ChatGPT?

Segnalarlo subito alla persona indicata nella policy, che valuta se si tratta di un data breach. L'articolo 33 del GDPR chiede al titolare di notificarlo al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore, salvo che il rischio per le persone sia improbabile.

Bloccare ChatGPT dalla rete dello studio risolve il problema?

Toglie lo strumento da quella rete, non il bisogno. Nel Work Trend Index 2024 di Microsoft e LinkedIn il 78 per cento di chi usa l'IA al lavoro porta strumenti propri, e un blocco di rete non raggiunge il telefono personale collegato alla rete mobile.

Serve un software per far rispettare la policy?

Non sempre. Uno strumento serve quando a inserire i dati non è chi ha firmato il mandato, e ancora di più quando le persone sono tante o qualcuno chiede di dimostrare che il controllo era attivo. Se lo studio ha dipendenti, lo strumento porta con sé l'articolo 4 dello Statuto.