Vai ai contenuti

Normativa e regolamenti20:08

Il dipendente può usare ChatGPT al lavoro, ma non con un account gratuito

Questo documento spiega quando un dipendente può usare ChatGPT al lavoro e cosa deve contenere il regolamento: dalle versioni Team/Enterprise all'elenco dei dati vietati e alle sanzioni previste dal diritto del lavoro.

Immagine generata dall'IA.

Ascolta il riassunto dell'articolo

Voce sintetica.
0:00
0:00

Una guida pratica basata sulla nostra esperienza diretta. Forniamo orientamento e dati precisi; la decisione finale spetta sempre a voi. Nelle aziende di servizi tra 20 e 150 dipendenti sentiamo spesso dire: ChatGPT al lavoro è consentito, basta vietare l'inserimento di dati personali e far firmare una dichiarazione. Sembra ragionevole: il diritto del lavoro polacco non prevede un divieto esplicito per ChatGPT e il Codice del lavoro consente al datore di lavoro di stabilire le modalità operative. Il problema sorge quando si cerca di costruire un'intera procedura su questa sola frase.

L'argomento principale della controparte

L'argomento non è infondato. Di fatto il GDPR non vieta esplicitamente ChatGPT e l'AI Act non qualifica il singolo dipendente come soggetto che adotta il sistema. Se il dipendente inserisce solo dati anonimizzati, il rischio legato all'art. 9 del GDPR diminuisce, e il datore di lavoro può ricorrere alle tutele del Codice del lavoro: dal richiamo formale al licenziamento per giusta causa secondo l'art. 52 §1 punto 1. La violazione del segreto aziendale comporta fino a 2 anni di reclusione. Nelle piccole aziende senza un reparto IT questa opzione appare comoda: un foglio A4, una firma e la questione sembra risolta.

Immagine generata dall'IA.

Cosa non include questo argomento

Questo approccio ignora che l'account gratuito di ChatGPT opera al di fuori degli standard del GDPR: i contenuti possono essere utilizzati per l'addestramento dei modelli e finire su server fuori dal SEE, e il semplice inserimento del testo non costituisce un accordo per il trattamento dei dati ex art. 28 GDPR. Il consenso del dipendente non è una base valida per trattare dati dei dipendenti o dei clienti. Una dichiarazione scritta non trasferisce al lavoratore il principio di responsabilizzazione del titolare del trattamento. Nella nostra prassi i dati più esposti non sono i codici fiscali, bensì testi di offerte, listini prezzi, contratti o messaggi dei clienti: elementi protetti dal segreto aziendale, non semplici dati personali. Resta inoltre da capire chi, in un'azienda senza reparto IT, verifichi la presenza di un DPA conforme, la disattivazione dell'addestramento e criteri corretti di conservazione dei dati. Non spetta al dipendente farlo: non rientra nel suo ruolo.

La nostra posizione

La nostra posizione: **il dipendente può utilizzare ChatGPT per lavoro, ma solo dopo la valutazione dello strumento, l'indicazione della versione approvata e la formazione: il regolamento è un requisito di conformità legale, non mera burocrazia.** Nella nostra prassi, l'implementazione in un'azienda di 20–100 persone inizia con alcune domande: chi lo usa, per quali scopi e con quali dati. Successivamente, un DPO esterno o uno studio legale verifica la versione ChatGPT Team o Enterprise in merito a DPA, trasferimento extra-SEE, conservazione dei dati ed esclusione dell'addestramento. La revisione di un singolo strumento richiede solitamente 2–4 giorni lavorativi, con una tariffa di 300–600 PLN netti all'ora, mentre la formazione di base richiede 1,5–2 ore. La decisione non spetta al dipendente né al fornitore IT esterno: la richiesta viene presentata dal process owner, dal COO o dalle risorse umane, e approvata dal direttore operativo o dal consiglio di amministrazione. Riserviamo la versione gratuita esclusivamente ai test generali, senza dati aziendali; per il lavoro abilitiamo un account di team con addestramento disattivato.

Immagine generata dall'IA.

Cosa includere nel regolamento in questo caso

Il regolamento definisce otto punti: finalità e definizioni; versioni e scopi d'uso consentiti; dati e operazioni vietati; regole per l'inserimento dei dati senza basarsi sul consenso del dipendente; procedura di segnalazione dei nuovi strumenti; doveri dell'utente e formazione di AI literacy secondo l'art. 4 dell'AI Act; registro degli strumenti e degli incidenti; controlli e sanzioni. Nella lista dei dati vietati rientrano, tra gli altri, codici fiscali, NIP, indirizzi, numeri di telefono, numeri di conto bancario, dati ex art. 9 e 10 GDPR (salute, biometria, convinzioni religiose, origine, condanne penali), retribuzioni, valutazioni, dati di minori, password, token API, prezzi, offerte, contratti e clausole di riservatezza. Le sanzioni per i dipendenti vanno dal richiamo o ammonizione scritta ai sensi degli artt. 108–113 del Codice del lavoro polacco, all'obbligo di risarcimento del danno fino a 3 mensilità di retribuzione per colpa e per l'intero importo in caso di dolo, fino al licenziamento per giusta causa ex art. 52 §1 comma 1; l'azienda rischia una sanzione dell'UODO fino a 20 milioni di EUR o il 4% del fatturato annuo. Decisione per questo trimestre: se l'azienda utilizza account gratuiti, occorre prima bloccare l'inserimento di dati aziendali e trasferire i test in un ambiente dedicato. Rivedremmo questa posizione se la versione gratuita includesse un DPA, l'esclusione dell'addestramento e il trattamento all'interno dello SEE: in tal caso la valutazione dei rischi sarebbe differente.

Fonti

Fonti consultate per la redazione. Il testo sopra è di nostra proprietà; i siti di riferimento non sono responsabili del contenuto né lo hanno autorizzato.

Colloquio senza impegno

Prenota un workshop con Paul

Trenta minuti oppure un workshop completo, a scelta. Prenoti la data nel calendario, la conferma arriva subito.

Paul Lazniak

Fondatore di HEXART