Conformità
AI e GDPR: cosa chiedere prima di far entrare l'AI in azienda
La domanda che blocca più progetti di intelligenza artificiale per aziende non è «funziona bene?» ma «dove finiscono i nostri dati?». È una domanda legittima: nel momento in cui un dipendente incolla un contratto o un elenco clienti in uno strumento pubblico, quel contenuto esce dal perimetro aziendale e la sua sorte dipende dai termini d'uso del fornitore.
Prima di scegliere una piattaforma, mettete per iscritto le risposte a queste cinque domande. Sotto trovate anche come risponde ThorIA.
Dove vengono elaborati e conservati i dati?
Chiedete la localizzazione fisica dei server, non solo la regione contrattuale. ThorIA elabora e conserva i dati su server fisicamente localizzati in Italia: Milano (primario), Roma (backup), Palermo (business continuity).
I nostri dati vengono usati per addestrare i modelli?
È la domanda che separa uno strumento consumer da uno aziendale. Con ThorIA i dati del cliente non vengono mai usati per addestrare o migliorare modelli di intelligenza artificiale, né da Thorsoft né da terze parti, su tutti i piani.
Quali certificazioni ha l'infrastruttura?
ThorIA è erogata su infrastruttura certificata ISO 9001 (qualità), ISO 27001 (sicurezza delle informazioni), ISO 27017 (sicurezza in cloud) e ISO 27018 (protezione dei dati personali in cloud).
Possiamo limitare cosa l'AI può fare?
Sì: ThorIA prevede policy personalizzate, filtri GDPR, regole di settore e comportamenti configurabili. Decidete voi quali dati può trattare e quali azioni può compiere.
Chi risponde se qualcosa non funziona?
ThorIA è sviluppata e supportata da Thorsoft, con un team italiano che segue analisi, addestramento, go-live e supporto continuo.
Il rischio dello «shadow AI»
Se l'azienda non fornisce uno strumento approvato, le persone ne usano uno proprio. È il motivo per cui vietare l'AI raramente funziona: sposta soltanto l'uso fuori dal controllo IT. Dare uno strumento aziendale con regole chiare è di norma più efficace di un divieto.
Cosa scrivere nella policy interna
- Quali categorie di dati possono essere trattate e quali no.
- Chi approva i contenuti generati prima che escano dall'azienda.
- Quale strumento è quello ufficiale, e che gli altri non sono autorizzati.
- Come vengono gestite le richieste degli interessati ai sensi del GDPR.
Questo contenuto ha finalità informative e non costituisce consulenza legale: la valutazione di conformità va sempre condivisa con il vostro DPO o consulente.
