Vai al contenuto
Skuto

Privacy

Cosa non dire a ChatGPT (e cosa invece puoi scrivere tranquillamente)

Pubblicato: · Aggiornato:

Non scrivere mai queste cose a ChatGPT: password e codici di accesso, numeri di carta, IBAN, codice fiscale o documenti d’identità, dati personali di altre persone (i tuoi clienti, i tuoi pazienti, i tuoi figli), materiale di lavoro riservato (contratti, numeri non ancora pubblici, codice sorgente coperto da accordo di riservatezza) e informazioni mediche o finanziarie legate al tuo nome vero. Cosa invece va benissimo: domande generali, bozze e idee, informazioni pubbliche e qualsiasi testo in cui hai sostituito nomi e numeri reali con dei segnaposto. La regola finisce qui. Il resto della pagina ti spiega perché, e come controllare un testo specifico in pochi secondi.

Dove finisce davvero quello che scrivi

Non è un sospetto: sta scritto nella documentazione di OpenAI. Le FAQ sui controlli dei dati dicono che sui piani personali le tue conversazioni possono essere usate per addestrare i modelli futuri, a meno che tu non spenga l’opzione «Migliora il modello per tutti». Vale per il piano gratuito e vale anche per Go, Plus e Pro: pagare un piano personale non ti tira fuori, da solo, dalla raccolta dei dati di addestramento. Gli account Business ed Enterprise sono l’eccezione, perché di default restano fuori dall’addestramento.

Qui conviene sfatare un equivoco molto diffuso in Italia: l’abbonamento Plus compra più capacità e modelli migliori, non più riservatezza. L’interruttore dell’addestramento va spento lo stesso, esattamente come sul piano gratuito o su Go. Se stai confrontando le cifre, le trovi aggiornate nella pagina sul prezzo di ChatGPT in Italia.

Altri due fatti utili. Le chat cancellate spariscono subito dalla cronologia e vengono programmate per la rimozione definitiva entro circa 30 giorni, ma cancellare una conversazione non toglie nulla a un modello che da quel testo ha già imparato. E OpenAI scrive che può esaminare i contenuti per motivi di sicurezza e per prevenire gli abusi. Niente di sinistro, succede su quasi tutti i servizi online. Significa solo che la finestra di chat non è un quaderno privato: trattala come una cartolina, non come una lettera sigillata.

La lista delle cose da non incollare mai

Password, codici e chiavi API. Un chatbot non ne ha mai bisogno, e una volta scritte restano nella tua cronologia, dove le legge chiunque abbia accesso al tuo account.

Codice fiscale, IBAN, numeri di carta, tessera sanitaria, carta d’identità. È materiale da furto d’identità, e in Italia il codice fiscale è la chiave che apre mezza burocrazia. Se ti serve aiuto per una lettera alla banca, «il mio IBAN» funziona esattamente come le cifre vere. Stesso discorso per le credenziali SPID, che non vanno digitate da nessuna parte tranne che sull’app del tuo gestore di identità.

Dati di altre persone. È l’errore che quasi tutti fanno. L’elenco dei tuoi clienti, il reclamo di un inquilino, gli esami di tua madre: per il GDPR quelli sono dati personali che appartengono a loro, non a te. Pensa a un’amministratrice di condominio che incolla il verbale dell’assemblea, con nomi, millesimi e morosità, per farsi scrivere la comunicazione ai condòmini. Comodo? Moltissimo. Ma nessuno di quei condòmini ha acconsentito a finire nel set di addestramento di qualcuno.

Materiale di lavoro riservato. Contratti, numeri non ancora pubblici, qualsiasi cosa coperta da un accordo di riservatezza: sono dati riservati, e su un piano personale escono dal tuo controllo nel momento esatto in cui li incolli. Molte aziende hanno una policy interna proprio per questo motivo, e il discorso vale identico per il commercialista con il 730 di un cliente o per il consulente del lavoro con le buste paga.

Salute e soldi legati alla tua identità. Chiedere «quali domande faccio al medico prima di un intervento al ginocchio?» va benissimo. Caricare la cartella clinica con nome e cognome sopra, no: descrivi la situazione invece di allegare i referti. Se ti serve comunque lavorare su un file, caricare documenti su ChatGPT spiega quando ha senso e quando conviene fermarsi.

Il capitolo italiano: cosa ha detto il Garante

In Italia questa storia ha un precedente concreto, e vale la pena conoscerlo. Nel marzo 2023 il Garante per la protezione dei dati personali ha bloccato temporaneamente ChatGPT nel Paese, che è tornato disponibile dopo una serie di modifiche. Nel dicembre 2024 il Garante ha chiuso l’istruttoria con una sanzione da 15 milioni di euro, contestando la mancanza di una base giuridica adeguata per l’addestramento, una trasparenza insufficiente verso gli utenti e l’assenza di un sistema di verifica dell’età. Nel marzo 2026 il Tribunale di Roma ha annullato quella sanzione, ma per una questione di competenza tra autorità europee, non perché abbia stabilito che i rilievi fossero infondati.

Tradotto per te: le domande di fondo restano aperte, e la parte che dipende da te resta tua. C’è però anche il rovescio della medaglia, quello che di solito nessuno racconta. Se lavori in proprio e incolli i dati dei tuoi clienti dentro un chatbot, davanti al Garante il titolare del trattamento sei tu, e la responsabilità di quella scelta non passa a OpenAI. Se invece pensi che i tuoi dati siano trattati male e chi gestisce il servizio non ti risponde, il reclamo al Garante è una strada concreta e gratuita; se l’account è quello del lavoro, il primo interlocutore è il Responsabile della protezione dei dati della tua organizzazione. Questa è informazione generale, non consulenza legale: per il tuo caso specifico serve un professionista.

Cosa invece puoi scrivere tranquillamente

Tanta roba, sinceramente. Domande generali, brainstorming, spiegazioni, traduzioni, ricette, codice non proprietario, riassunti di articoli pubblici: tutto a posto. E va bene quasi qualunque argomento delicato, purché tu tolga gli identificativi. Un idraulico può descrivere «un cliente in un palazzo degli anni Sessanta con le tubature in piombo» senza nome e indirizzo; puoi farti aiutare a scrivere un’email difficile parlando del «mio collega M.». L’informazione che crea il rischio non è quasi mai quella su cui ti serve aiuto.

Il metodo pratico è la sostituzione, e costa dieci secondi. Invece di «Mario Rossi, via Garibaldi 12, fattura da 4.500 euro non pagata da 90 giorni» scrivi «un cliente, fattura da alcune migliaia di euro scaduta da tre mesi». La bozza che ti torna indietro è identica, e non hai regalato niente a nessuno.

Due minuti per ridurre il rischio

Tre impostazioni fanno quasi tutto il lavoro. Primo, spegni l’addestramento: apri Impostazioni → Controlli dei dati → «Migliora il modello per tutti» e disattivalo (i menù cambiano nome ogni tanto, quindi cerca «Controlli dei dati» oppure guarda le pagine di aiuto di OpenAI se si è spostato). Vale per tutto l’account e puoi tornare indietro quando vuoi. Secondo, usa una chat temporanea per le cose delicate: quelle conversazioni non vengono usate per l’addestramento e non restano in cronologia. Terzo, se non vuoi che ChatGPT si ricordi di te da una conversazione all’altra, controlla anche le impostazioni della Memoria mentre sei lì. Spegnere l’addestramento è un opt-out pulito: OpenAI conferma che da quel momento le nuove conversazioni restano fuori dall’addestramento dei modelli. Il quadro completo, con le tre cose da configurare una volta per tutte, sta in ChatGPT è sicuro per la privacy.

Se lo usi dal computer dell’ufficio

Qui c’è uno strato in più, tipicamente italiano. Sul portatile aziendale non decidi solo tu: il datore di lavoro è il titolare del trattamento, e nel nostro ordinamento il controllo a distanza dell’attività dei lavoratori è regolato dall’articolo 4 dello Statuto dei Lavoratori. Non è una cosa che sistemi da solo spuntando una casella, ed è il motivo per cui la domanda giusta va fatta al Responsabile della protezione dei dati o all’ufficio IT prima di incollare qualcosa, non dopo. Se ti stai chiedendo cosa possa vedere davvero chi ti paga lo stipendio, il datore di lavoro può vedere ChatGPT affronta la domanda per intero.

Controlla prima di incollare

Le regole si dimenticano facilmente alle undici di sera con una scadenza addosso. Per questo abbiamo costruito il controllo privacy: incolli il testo che stai per mandare e lui ti segnala chiavi API e righe scritte come «password: …», numeri di carta e IBAN, indirizzi email, numeri di telefono, molti indirizzi, le parole più comuni legate alla salute e spesso anche un nome e cognome, prima che escano dal tuo dispositivo. Riconosce anche il codice fiscale, perché ne verifica il carattere di controllo. Il numero della carta d’identità o del passaporto invece non lo riconosce, e una password buttata lì in mezzo a una frase, senza etichetta, gli sfugge: una rilettura tua serve comunque. Sarebbe assurdo far passare un elenco di segreti dal server di qualcun altro per farlo controllare, quindi non lo facciamo: l’analisi avviene tutta nel tuo browser e niente di quello che incolli arriva a noi. Trenta secondi adesso valgono molto più di una spiegazione imbarazzante dopo.

Continua a leggere

Domande frequenti

ChatGPT usa le mie conversazioni per addestrare i modelli? +

Sui piani personali (gratuito, Go, Plus e Pro) sì, di default: quello che scrivi può servire ad addestrare i modelli futuri, a meno che tu non spenga l'opzione «Migliora il modello per tutti» in Impostazioni → Controlli dei dati. Gli account Business ed Enterprise restano fuori dall'addestramento di default. Pagare Plus non cambia questa impostazione: l'interruttore va spento comunque.

Posso incollare un'email in ChatGPT? +

Dipende da cosa c'è dentro. Un'email senza nomi, IBAN o dettagli privati non è un problema. Un'email che contiene il nome di un cliente, prezzi, indirizzi o qualsiasi cosa riservata va prima ripulita di quei dettagli, oppure controllata con uno strumento prima di incollarla.

Cosa succede a una chat dopo che la cancello? +

Sparisce subito dalla cronologia e viene programmata per la rimozione definitiva dai sistemi di OpenAI, di norma entro 30 giorni, salvo obblighi di conservazione più lunghi previsti dalla legge. Cancellare una chat però non annulla l'addestramento che è già avvenuto su quel testo.

Posso scrivere a ChatGPT i dati di altre persone? +

Solo se ti hanno detto chiaramente di sì. Pensare che non gli dispiacerebbe non è un permesso: chiediglielo, oppure sostituisci nomi e dettagli con dei segnaposto prima di incollare. Sul lavoro c'è anche la legge. Per il GDPR nomi e contatti di clienti, pazienti o colleghi sono dati personali loro, e ogni uso ha bisogno di una base giuridica (articolo 6): il loro consenso è una, un contratto con loro è un'altra, e per i dati sulla salute l'articolo 9 pone regole più severe. Non dare per scontato che il motivo per cui hai quei dati copra anche il chatbot, e se l'account è quello aziendale chiedi prima al Responsabile della protezione dei dati o all'ufficio IT. Per le cose del tutto private il GDPR non si applica, ma chiedere prima resta la cosa giusta da fare.

Dove ti trovi

Adatta ogni strumento a dove ti trovi. Resta su questo dispositivo.

Scegli la tua IA

Quale IA usi?

Non sai quale? Aiutami a scegliere →