Vai al contenuto principale

La tua azienda usa l’AI? Il vero problema non è solo cosa scrivi, ma dove finiscono i dati

Contratti, codice, documenti interni, dati dei clienti: quando vengono inseriti in un sistema di intelligenza artificiale, cosa succede davvero? Il caso Anthropic mostra perché le aziende devono iniziare a trattare l’AI anche come un tema di governance dei dati.

L’intelligenza artificiale sta entrando rapidamente nelle attività quotidiane delle aziende. Si utilizza per riassumere documenti, analizzare contratti, preparare email, correggere codice, elaborare dati, creare report e costruire procedure interne.

Il problema è che spesso ci si concentra esclusivamente sul risultato: “L’AI mi fa risparmiare tempo?”

È una domanda legittima. Ma non è più sufficiente. Ce n’è un’altra che dovrebbe precederla: che cosa succede ai dati che sto consegnando al sistema?

Il caso dei 30 giorni di Anthropic

Anthropic applica regole di conservazione differenti a seconda del prodotto, della configurazione e del modello utilizzato. Per gli utenti dell’API Anthropic, la documentazione ufficiale indica che input e output vengono normalmente eliminati dal backend entro 30 giorni, salvo eccezioni: servizi con conservazione più lunga sotto il controllo del cliente, accordi di zero data retention, esigenze di applicazione della Usage Policy o obblighi di legge.

Per i prodotti commerciali che consentono di salvare e continuare conversazioni, come Claude for Work e Claude Enterprise, le chat vengono invece mantenute nel prodotto per consentire la continuità dell’esperienza. I clienti Enterprise possono inoltre configurare periodi di conservazione personalizzati, con un minimo di 30 giorni.

C’è poi un caso specifico: Anthropic ha introdotto dal 9 giugno 2026 una politica di conservazione di 30 giorni per i cosiddetti covered models, cioè modelli Mythos-class e futuri modelli di capacità analoga designati come tali. La misura serve a supportare attività di sicurezza e analisi di possibili abusi distribuiti su più richieste.

Questa politica non significa però che “tutto ciò che un’azienda scrive su Claude viene sempre conservato per 30 giorni”. Le condizioni dipendono dal prodotto utilizzato, dall’ambiente, dal contratto, dal modello e dalle impostazioni dell’organizzazione.

Conservare un dato non significa usarlo per addestrare l’AI

Uno degli equivoci più frequenti consiste nel confondere retention e training. Sono due processi distinti.

Per i prodotti commerciali, Anthropic dichiara che, per impostazione predefinita, gli input e gli output dei clienti non vengono utilizzati per addestrare i propri modelli. L’utilizzo per il training può avvenire in casi specifici, per esempio quando il cliente sceglie esplicitamente di consentirlo o invia feedback secondo le modalità previste.

Di conseguenza, la frase “il provider conserva i tuoi dati, quindi potrebbero finire nelle risposte date ad altri utenti” non è una conclusione automatica. La conservazione di un contenuto e il suo utilizzo per l’addestramento sono questioni diverse e vanno verificate separatamente.

I dati diventano proprietà dell’azienda che fornisce l’AI?

Anche qui serve precisione. Nei propri termini commerciali Anthropic distingue chiaramente il contenuto del cliente dai propri servizi e riconosce al cliente i diritti sugli output nei limiti previsti dalle condizioni applicabili.

La questione più utile per un’azienda non è quindi domandarsi genericamente se “i documenti smettono di essere nostri”, ma verificare quali soggetti possono trattarli, per quanto tempo, in quali infrastrutture, con quali finalità e secondo quali condizioni contrattuali.

Il rischio vero è l’uso inconsapevole dell’AI

Immaginiamo un dipendente che debba analizzare velocemente un contratto. Copia il documento nella chat e chiede: “Indicami le clausole più rischiose”.

Oppure un programmatore inserisce una parte di codice aziendale per trovare un errore. Un commerciale copia la corrispondenza con un cliente per ottenere una risposta migliore. Un amministrativo inserisce dati economici all’interno di un foglio e chiede all’AI di elaborare una previsione.

Tecnicamente sono operazioni semplicissime. Dal punto di vista della gestione delle informazioni aziendali, invece, possono coinvolgere dati personali, informazioni commerciali riservate, proprietà intellettuale, segreti aziendali o credenziali di accesso.

Ed è qui che una politica AI aziendale smette di essere teoria. Non basta autorizzare genericamente l’uso di una piattaforma: bisogna stabilire che cosa può essere inserito e dove.

La differenza tra account personale e ambiente aziendale

Un altro errore frequente consiste nel trattare tutti gli account AI come equivalenti. Non lo sono.

Le condizioni applicabili a un servizio consumer possono essere differenti da quelle previste per servizi commerciali o Enterprise. Anthropic, per esempio, distingue i prodotti consumer come Claude Free, Pro e Max dai prodotti commerciali come Claude for Work e API.

In termini operativi, far utilizzare ai dipendenti account personali per lavorare su dati dell’impresa non equivale necessariamente a fornire loro un ambiente AI aziendale configurato e governato.

Prima di utilizzare un’AI in azienda servono almeno sette risposte

  • Quali dati vengono trasmessi al provider?
  • Dove vengono elaborati e conservati?
  • Per quanto tempo vengono mantenuti?
  • Possono essere utilizzati per il training?
  • Quali persone o sistemi possono accedervi?
  • Quando e come vengono eliminati?
  • Quali regole interne stabiliscono ciò che i dipendenti possono o non possono caricare?

Queste domande dovrebbero entrare nella normale valutazione di un fornitore digitale, esattamente come accade per un gestionale, un servizio cloud o una piattaforma CRM.

L’AI introduce una nuova categoria di rischio aziendale

Il punto più interessante del caso Anthropic non sono quindi i “30 giorni” presi isolatamente. Quel numero può cambiare nel tempo, così come possono cambiare modelli, condizioni contrattuali e infrastrutture.

Il problema strutturale resta: le aziende stanno affidando a sistemi esterni quantità sempre maggiori di informazioni senza avere necessariamente costruito procedure interne altrettanto rapidamente.

L’AI accelera il lavoro. Ma accelera anche il trasferimento dei dati.

Non bisogna smettere di usare l’AI. Bisogna iniziare a governarla

La risposta non è vietare l’intelligenza artificiale. Quando uno strumento è realmente utile, un divieto generico può semplicemente spostarne l’uso verso strumenti personali o non autorizzati, alimentando quella che viene spesso definita Shadow AI.

La soluzione è costruire regole semplici: quali piattaforme sono autorizzate, quali account bisogna utilizzare, quali informazioni possono essere inserite, quali dati devono essere anonimizzati, quali documenti non devono uscire dall’infrastruttura aziendale e chi deve controllare periodicamente se le condizioni dei fornitori sono cambiate.

Dal Digital Check-up al check-up dell’AI

Per una PMI, la trasformazione digitale non consiste soltanto nell’avere un sito web, utilizzare i social o automatizzare qualche processo. Oggi significa anche sapere quali strumenti AI stanno entrando nell’organizzazione e quali informazioni stanno attraversando quei sistemi.

Un vero check-up dovrebbe quindi verificare non soltanto software e processi, ma anche l’utilizzo dell’intelligenza artificiale: strumenti adottati, account utilizzati, tipologie di dati condivisi, impostazioni privacy, retention, responsabilità interne e procedure.

La domanda da fare a un fornitore AI non è soltanto “Conservate i miei dati?”, ma “Quali dati conservate, dove, per quanto tempo, per quale finalità, chi può accedervi e cosa accade al termine di quel periodo?”

Quando un’azienda sa rispondere a queste domande, l’AI smette di essere soltanto uno strumento interessante. Diventa una tecnologia governata.


Fonti consultate

Articolo aggiornato al 24 settembre 2026. Le condizioni dei servizi AI possono cambiare: prima di adottare una piattaforma in ambito aziendale è opportuno verificare sempre la documentazione e gli accordi applicabili al proprio account.

Continua nel GF Ecosystem

Consulta altri approfondimenti oppure entra direttamente nel ramo più vicino al tema che stai leggendo.

Ricevi i nuovi approfondimenti

Aggiornamenti dal GF Ecosystem. Puoi annullare l’iscrizione in qualsiasi momento.