Tutte le risorse

Conformità

AI e GDPR: cosa chiedere prima di far entrare l'AI in azienda

La domanda che blocca più progetti di intelligenza artificiale per aziende non è «funziona bene?» ma «dove finiscono i nostri dati?». È una domanda legittima: nel momento in cui un dipendente incolla un contratto o un elenco clienti in uno strumento pubblico, quel contenuto esce dal perimetro aziendale e la sua sorte dipende dai termini d'uso del fornitore.

Prima di scegliere una piattaforma, mettete per iscritto le risposte a queste cinque domande. Sotto trovate anche come risponde ThorIA.

Dove vengono elaborati e conservati i dati?

Chiedete la localizzazione fisica dei server, non solo la regione contrattuale. ThorIA elabora e conserva i dati su server fisicamente localizzati in Italia: Milano (primario), Roma (backup), Palermo (business continuity).

I nostri dati vengono usati per addestrare i modelli?

È la domanda che separa uno strumento consumer da uno aziendale. Con ThorIA i dati del cliente non vengono mai usati per addestrare o migliorare modelli di intelligenza artificiale, né da Thorsoft né da terze parti, su tutti i piani.

Quali certificazioni ha l'infrastruttura?

ThorIA è erogata su infrastruttura certificata ISO 9001 (qualità), ISO 27001 (sicurezza delle informazioni), ISO 27017 (sicurezza in cloud) e ISO 27018 (protezione dei dati personali in cloud).

Possiamo limitare cosa l'AI può fare?

Sì: ThorIA prevede policy personalizzate, filtri GDPR, regole di settore e comportamenti configurabili. Decidete voi quali dati può trattare e quali azioni può compiere.

Chi risponde se qualcosa non funziona?

ThorIA è sviluppata e supportata da Thorsoft, con un team italiano che segue analisi, addestramento, go-live e supporto continuo.

Il rischio dello «shadow AI»

Se l'azienda non fornisce uno strumento approvato, le persone ne usano uno proprio. È il motivo per cui vietare l'AI raramente funziona: sposta soltanto l'uso fuori dal controllo IT. Dare uno strumento aziendale con regole chiare è di norma più efficace di un divieto.

Cosa scrivere nella policy interna

  • Quali categorie di dati possono essere trattate e quali no.
  • Chi approva i contenuti generati prima che escano dall'azienda.
  • Quale strumento è quello ufficiale, e che gli altri non sono autorizzati.
  • Come vengono gestite le richieste degli interessati ai sensi del GDPR.

Questo contenuto ha finalità informative e non costituisce consulenza legale: la valutazione di conformità va sempre condivisa con il vostro DPO o consulente.

Vuoi vedere ThorIA sui tuoi documenti?

Analizziamo insieme un processo reale della tua azienda e ti mostriamo cosa ThorIA può automatizzare.

Prenota una demo gratuita