Per l’ufficio legale
Di’ sì all’IA, e rispetta i tuoi impegni di riservatezza.
Accordi di riservatezza, gare d’appalto, fascicoli dei clienti, segreto professionale: un testo incollato in un’IA può violare un impegno senza che nessuno l’abbia deciso. Qui: i testi articolo per articolo, una policy d’esempio da adattare, cosa può coprire una clausola, e il percorso da seguire quando qualcosa è uscito.

Chi risponde
L’organizzazione risponde. Ognuno agisce secondo le sue istruzioni.
Cosa dicono i testi, in quattro righe — ognuna con il suo articolo.
L’organizzazione
In qualità di titolare del trattamento, mette in atto misure adeguate — tra cui, se proporzionate, politiche di protezione dei dati — e deve poter dimostrare che il trattamento è conforme.
GDPR, articolo 24
Il responsabile della protezione dei dati
Informa, consiglia, sorveglia l’osservanza delle norme, sensibilizza e forma il personale. L’RPD non è personalmente responsabile se l’organizzazione non le rispetta.
GDPR, articolo 39 · CNIL
Ogni persona
Tratta i dati personali dell’organizzazione solo su sua istruzione. La policy è il luogo in cui queste istruzioni si mettono per iscritto — il documento che dimostra che sono state date.
GDPR, articoli 29 e 32, paragrafo 4
Alfabetizzazione in materia di IA
Dal 2 febbraio 2025, un’organizzazione che usa sistemi di IA adotta misure per sostenere l’alfabetizzazione in materia di IA del proprio personale. Non serve alcun certificato.
Regolamento sull’IA, articolo 4, modificato nel 2026
I testi, articolo per articolo
Che cosa dice ogni articolo, in parole semplici — un riassunto: fa fede solo il testo pubblicato nella Gazzetta ufficiale dell’Unione europea.
GDPR, articolo 24 — la responsabilità del titolare del trattamento
L’organizzazione mette in atto misure tecniche e organizzative adeguate — tra cui politiche di protezione dei dati, se proporzionate — e deve poter dimostrare che i suoi trattamenti sono conformi.
GDPR, articolo 29 — il trattamento sotto l’autorità del titolare
Chiunque agisca sotto l’autorità dell’organizzazione e abbia accesso a dati personali li tratta solo su sue istruzioni, salvo obbligo di legge.
GDPR, articolo 32 — la sicurezza del trattamento
Una sicurezza adeguata al rischio; e, al paragrafo 4, l’organizzazione si assicura che chi agisce sotto la sua autorità tratti i dati personali solo su sue istruzioni.
GDPR, articolo 33 — notificare una violazione all’autorità
Una violazione dei dati personali è notificata all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore, a meno che sia improbabile che presenti un rischio per le persone; ogni violazione è documentata.
GDPR, articolo 34 — informare gli interessati
Quando una violazione è suscettibile di presentare un rischio elevato per le persone, queste ne sono informate senza ingiustificato ritardo, con un linguaggio semplice e chiaro.
GDPR, articolo 39 — i compiti del DPO
Informare e consigliare l’organizzazione e il personale, sorvegliare l’osservanza del regolamento — sensibilizzazione e formazione comprese —, fornire pareri sulle valutazioni d’impatto, cooperare con l’autorità di controllo.
AI Act, articolo 4 — l’alfabetizzazione in materia di IA
I fornitori e i deployer di sistemi di IA adottano misure per favorire l’alfabetizzazione in materia di IA del proprio personale e delle altre persone che si occupano del funzionamento e dell’utilizzo dei sistemi di IA per loro conto, tenendo conto delle loro conoscenze, esperienza, istruzione e formazione e del contesto d’uso. È la formulazione del regolamento (UE) 2026/1744 (l’omnibus digitale sull’IA, articolo 1, punto 5), in vigore dal 27 luglio 2026; il testo adottato nel 2024 chiedeva misure per garantire nella misura del possibile «un livello sufficiente» di alfabetizzazione.
Leggi il testo ufficiale (EUR-Lex)L’AI Act come adottato nel 2024, articolo 4
La responsabilità
Chi risponde quando il fascicolo di un cliente esce da un account personale?
Prima di tutto l’organizzazione
In qualità di titolare del trattamento, mette in atto le misure adeguate e deve poterlo dimostrare (articolo 24). La persona agisce sotto la sua autorità, secondo le sue istruzioni (articoli 29 e 32, paragrafo 4) — purché queste istruzioni siano scritte, e note nel momento in cui si agisce.
Bloccare non serve
Si aggira il blocco, e l’RPD non vede nessuno dei testi che escono. Il quadro riporta la decisione al momento e alla persona del gesto: prima che un testo raggiunga un’IA, chi lo invia vede cosa uscirebbe, tiene ciò che serve all’IA e decide.
E lo strumento?
DoNotLeak è un aiuto, fornito così com’è: la persona decide e resta responsabile di ciò che invia, come dei propri obblighi — le regole dell’organizzazione, gli impegni di riservatezza, il GDPR. Contee limita la propria responsabilità nei limiti consentiti dalla legge, salvo colpa grave o dolo; le sue condizioni d’uso sono regolate dal diritto francese.
Cosa non significa questa condivisione
- È organizzativa: non rende nessun dipendente contitolare del trattamento ai sensi del GDPR.
- Una policy firmata non solleva l’organizzazione da nulla.
- La revisione umana non è una garanzia: servono contesto, tempo e i mezzi per decidere — il quadro esiste per darli.
- Pseudonimizzare non è anonimizzare: il testo protetto resta un dato personale, e il contesto può bastare a indicare qualcuno (GDPR, articolo 4, punto 5, e considerando 26).

Il quadro
Cinque parti, misure che puoi dimostrare.
Una regola da sola resta in un cassetto; uno strumento da solo non insegna nulla. I testi chiedono misure adeguate che l’organizzazione possa dimostrare (GDPR, articolo 24), e tutelano un segreto commerciale solo se misure ragionevoli lo hanno mantenuto segreto (direttiva (UE) 2016/943, articolo 2): le cinque parti, insieme.
Una policy
Le istruzioni dell’organizzazione, per iscritto: cosa è permesso, cosa è vietato, cosa va protetto prima, chi chiamare. Abbastanza breve da essere letta, abbastanza concreta da farti riconoscere una situazione.
GDPR, articolo 24, paragrafo 2, e articolo 29
Lo strumento a portata di mano
DoNotLeak sulla sua pagina, senza account e senza installare nulla: prima che un testo raggiunga un’IA, la persona vede cosa uscirebbe e decide. Per un team può anche funzionare sui server dell’organizzazione, con la sua API.
Nulla viene conservato: il testo è elaborato in memoria, poi dimenticato.
La formazione: i Seals
In ogni team, un volontario — un Seal: Seal and Engage Against Leaks, sigillare contro le fughe — trasmette il riflesso e risponde alle domande. Lo strumento forma nel gesto stesso: ogni rilevamento è mostrato con il suo tipo, prima dell’invio. Contee può aiutarti a costruire e formare questa comunità, con contenuti e consigli per avviarla.
Regolamento sull’IA, articolo 4
La misura: volumi, mai persone
Conta gli strumenti approvati, le persone formate, gli incidenti segnalati. Nessuno è sorvegliato; ciò che le persone scrivono non viene letto.
Il calcolatore: l’ordine di grandezza
I conteggi di DoNotLeak all’interno dell’organizzazione — per tipo di dato, mai il contenutoIn arrivo
Un percorso per gli incidenti
Quando qualcosa è uscito comunque: dirlo subito, contenere, valutare, notificare quando la legge lo richiede. Noto in anticipo, perché nessuno esiti.
GDPR, articolo 33
Un esempio da adattare
Una policy sull’IA da adattare, sezione per sezione.
Dieci sezioni brevi, tutto ciò che è specifico della tua organizzazione tra [parentesi]. Adattala con il tuo RPD, i tuoi consulenti e, se richiesto, le rappresentanze del personale.
Un PowerPoint modificabile (.pptx), che si apre anche in LibreOffice.
Versioni Word e PDFIn arrivo
Licenza: CC BY-SA 4.0
Le dieci sezioni
Contiene le istruzioni ai sensi dell’articolo 29, gli usi consentiti e vietati, ciò che non entra mai in uno strumento di IA (articoli 9 e 10), le sanzioni da scrivere secondo il tuo regolamento interno.
- Perché questa policy
- Ambito
- Usi consentiti e vietati
- Proteggere prima di ogni uso dell’IA
- Lo strumento di protezione
- Formazione e aiuto
- Segnalare un incidente
- Misurare, non sorvegliare
- Sanzioni — lasciate alla tua organizzazione
- Revisione
Segue le raccomandazioni della CNIL: una policy che definisce gli usi consentiti e vietati, e utenti formati prima di iniziare.
Cosa ti permette la licenza
Puoi copiarla, adattarla e condividerla, per qualsiasi uso, citando Contee. «Condividi allo stesso modo» (SA): se pubblichi una versione adattata, pubblicala con la stessa licenza — così ognuno può a sua volta beneficiare dei miglioramenti.

Mettere in pratica questo quadro e la sua policy in 90 giorni: il kit dell’RPD
I tuoi contratti
Cosa può coprire una clausola sull’uso dell’IA.
Punti da esaminare, contratto per contratto, ognuno con il testo da cui proviene — non una clausola pronta all’uso.
Con un fornitore di IA
Il contratto con il responsabile del trattamento
Quando il fornitore tratta dati personali per conto dell’organizzazione, un contratto ne fissa gli obblighi: istruzioni documentate, riservatezza del suo personale, sicurezza, sub-responsabili, cancellazione o restituzione dei dati alla fine del contratto, audit.
Cosa fa di ciò che riceve
A seconda dello strumento, del suo contratto e delle sue impostazioni, il fornitore può conservare, leggere o riutilizzare ciò che gli viene inviato: la clausola dice cosa ne fa, per quanto tempo e per quali finalità.
Dove sono trattati i dati
Fuori dall’Unione, un trasferimento segue le regole del capo V del GDPR; il contratto con il responsabile del trattamento copre anche i trasferimenti, che avvengono solo su istruzione documentata.
Con un cliente
I suoi documenti in un’IA
Un accordo di riservatezza può dire se i documenti del cliente possono entrare in uno strumento di IA, quale, e a quali condizioni — protetti prima, per esempio. Divulgare un segreto commerciale senza il consenso del suo detentore, violando un tale accordo, è illecito.
Misure ragionevoli
Un segreto commerciale è tutelato solo se il suo detentore ha adottato misure ragionevoli per mantenerlo segreto. Una clausola, una policy che tutti conoscono, uno strumento a portata di mano: misure di cui l’organizzazione conserva traccia. Per il segreto professionale, la policy d’esempio riserva una riga alle restrizioni del tuo settore.
Il giorno in cui qualcosa esce
Chi avvisa chi, e in quanto tempo: un responsabile del trattamento informa il titolare senza ingiustificato ritardo, e il titolare notifica all’autorità di controllo, ove possibile entro 72 ore. Il contratto fissa il resto: in quanto tempo avvisare il cliente, e chi contattare.
E quando un cliente chiede come è governato l’uso dell’IA nella tua organizzazione
La tua policy e il suo elenco di strumenti approvati, la formazione dei tuoi team (Regolamento sull’IA, articolo 4), il tuo percorso per gli incidenti. Le cinque parti del quadro, qui sopra, stanno in una pagina.
Nulla in questa pagina è una consulenza legale: rimanda ai testi; il tuo RPD e i tuoi consulenti li applicano al tuo caso e ai tuoi contratti.
Quando qualcosa è uscito comunque
Un percorso per gli incidenti, noto in anticipo, con le sue scadenze.
Un testo inviato a un’IA non si può richiamare — nemmeno DoNotLeak può farlo. A quel punto conta la rapidità.
Dirlo subito
Al contatto indicato dalla policy. Una segnalazione rapida vale più di una perfetta, e nessuno viene biasimato per aver segnalato.
Contenere
Cancellare la conversazione se il servizio lo consente; far revocare e sostituire ogni password o chiave uscita.
Valutare e notificare
L’organizzazione valuta il rischio. Una violazione dei dati personali è notificata all’autorità di controllo competente entro 72 ore, ove possibile (GDPR, articolo 33).
Poi imparare: ciò che l’incidente insegna torna nella policy e nella formazione.
Per andare oltre
Il resto del kit
Il kit del cambiamento: presentazioni per il webinar, la direzione e la formazione dei Seals
Fonti
- CNIL — domande e risposte sull’uso dei sistemi di IA generativa (18 luglio 2024, in inglese)
- CNIL — diventare responsabile della protezione dei dati (in francese)
- CNIL — notificare una violazione dei dati personali (in francese)
- GDPR — Regolamento (UE) 2016/679, tra cui gli articoli 24, 28, 29, 32, 33, 39 e 44 (EUR-Lex)
- Regolamento sull’IA — Regolamento (UE) 2024/1689, articolo 4 sull’alfabetizzazione in materia di IA (EUR-Lex)
- Regolamento (UE) 2026/1744, l’omnibus digitale sull’IA, che ha modificato l’articolo 4 (EUR-Lex)
- Direttiva (UE) 2016/943 sui segreti commerciali, articoli 2 e 4 (EUR-Lex)
- Commissione europea — alfabetizzazione in materia di IA, domande e risposte (in inglese)
Parti dalla policy, prova lo strumento.
Adatta la policy d’esempio con il tuo RPD e i tuoi consulenti; il kit dell’RPD la mette in pratica in 90 giorni. Prova lo strumento su un testo fittizio, senza account. Per farlo girare nella tua organizzazione, con la sua API, scrivi a Contee.