Privacy
Il datore di lavoro può vedere le tue chat su ChatGPT?
Pubblicato: · Aggiornato:
Il tuo datore di lavoro può vedere le tue chat su ChatGPT? Dipende da di chi è l’account e di chi è il dispositivo. Con un account personale, sul tuo computer e sulla tua connessione, no: l’azienda non ha nessuna finestra su quelle conversazioni. Dentro uno spazio di lavoro aziendale ChatGPT Business, Enterprise o Edu, forse: la pagina di OpenAI sulla privacy dice che un amministratore di Business può vedere, esportare e cancellare le conversazioni degli utenti, ma le FAQ di Business dicono che di base non vede tutte le chat private, e su Enterprise ed Edu c’è la piattaforma di conformità. E su qualsiasi portatile aziendale o rete dell’ufficio, il datore di lavoro può vedere che hai usato ChatGPT, in certe configurazioni anche cosa ci hai scritto, a prescindere da chi è intestato l’account. La regola pratica sta in una riga: personale su personale è privato, account di lavoro o dispositivo di lavoro ti sposta verso il visibile. Il resto della pagina rende concreta ogni riga, compresa quella che in Italia ha un nome preciso: l’articolo 4 dello Statuto dei lavoratori.
Le tre situazioni, dette chiaramente
Account personale, dispositivo tuo, rete tua. È il caso privato. OpenAI lega le conversazioni al tuo account, il tuo datore di lavoro non è parte di quel rapporto e non ha nessuna vista da amministratore. Quello che scrivi qui resta tra te e OpenAI.
Spazio di lavoro aziendale (Business, Enterprise, Edu). È il caso da mettere in conto. La documentazione di OpenAI dice che, in un account gestito dall’azienda, l’amministratore potrebbe accedere, esportare, conservare e cancellare i contenuti che invii e la cronologia chat, e che la piattaforma di conformità di Enterprise ed Edu dà accesso ai messaggi delle conversazioni, ai log e ai metadati dello spazio di lavoro. Quella funzione esiste per far quadrare gli obblighi di audit delle aziende regolamentate, ma il risultato è che un amministratore di un piano enterprise può, in linea di principio, leggere quello che hai scritto. Una precisazione, detta con calma: per Business le pagine di OpenAI non concordano, perché le FAQ di Business dicono che di base amministratori e proprietari non vedono tutte le chat private dei membri. Meglio regolarsi come se potessero. Se è questa la tua situazione, l’abbiamo smontata piano per piano in L’admin del ChatGPT aziendale può leggere le tue chat?.
Dispositivo o rete di lavoro, anche con account personale. È il caso di mezzo, quello che sorprende. Un portatile gestito dall’azienda può avere software di monitoraggio installato; la rete dell’ufficio può registrare i siti che visiti e, in certe configurazioni, il contenuto che invii. Che l’account sia tuo non disattiva i controlli che il datore di lavoro gestisce a livello di dispositivo o di rete.
Perché «dipende» è l’unica risposta onesta
Tutti vorrebbero un sì o un no, ma la visibilità non nasce da ChatGPT: nasce dalla combinazione di tipo di account, dispositivo e rete. Un account personale su un portatile aziendale resta comunque sotto lo sguardo di quel portatile. Un account aziendale usato dal computer di casa può restare leggibile dagli amministratori della tua azienda. Contano tutti e due gli strati, e l’ipotesi più rischiosa è proprio la più diffusa: «ho fatto l’accesso con il mio account, quindi è roba mia».
È anche il punto in cui lo shadow AI sbatte contro la realtà. Capita spesso che chi lavora usi strumenti di AI senza dirlo a chi si occupa di informatica. Se la tua azienda ha uno spazio di lavoro Enterprise o controlla i dispositivi, quell’uso silenzioso può essere molto più visibile di quanto immagini, e incollarci dentro i dati di un cliente trasforma una comodità in un incidente da segnalare.
Cosa vede davvero la rete dell’ufficio
Vale la pena essere precisi, perché qui girano sia allarmismi sia false sicurezze. Il traffico verso ChatGPT è cifrato, quindi la rete aziendale in condizioni normali vede il dominio a cui ti sei collegato e quando, non le frasi che hai digitato. Il quadro cambia con un dispositivo gestito: un agente aziendale installato sul portatile, o un certificato aziendale che permette al proxy di aprire il traffico, riportano anche il contenuto. Cambia allo stesso modo con i software che registrano schermate, tasti premuti o tempi di attività.
La differenza pratica è questa: sul tuo dispositivo il tuo datore di lavoro vede poco o niente; su un dispositivo suo può vedere quanto la configurazione gli permette di vedere. Non esiste un’impostazione dentro ChatGPT che ribalti questa cosa, e non la ribalta nemmeno un abbonamento personale pagato con la tua carta, in euro al mese e con IVA italiana. È hardware e rete di qualcun altro.
Il pezzo italiano: l’articolo 4 dello Statuto dei lavoratori
In Italia il controllo a distanza dell’attività dei lavoratori non è lasciato al buon senso dell’azienda: ha una norma dedicata, l’articolo 4 della legge 300 del 1970. Il GDPR lo prevede espressamente, perché l’articolo 88 lascia agli Stati membri il compito di scrivere regole specifiche per il rapporto di lavoro e cita proprio i sistemi di controllo sul luogo di lavoro tra le cose che hanno bisogno di garanzie. L’Italia quello spazio l’ha riempito, e lo aveva riempito molto prima del GDPR.
Il primo comma dice che gli impianti e gli strumenti dai quali derivi anche la possibilità di controllo a distanza dell’attività dei lavoratori si possono usare solo per esigenze organizzative e produttive, per la sicurezza del lavoro o per la tutela del patrimonio aziendale, e solo previo accordo con le rappresentanze sindacali oppure, in mancanza di accordo, con l’autorizzazione dell’Ispettorato Nazionale del Lavoro. Il secondo comma toglie quel passaggio per gli strumenti che il lavoratore usa per rendere la prestazione e per quelli di registrazione degli accessi e delle presenze: è la casella in cui molte aziende mettono il PC e la posta elettronica di lavoro. Dove finisca lo strumento di lavoro e dove cominci il controllo è esattamente il terreno su cui discutono giuslavoristi e giudici, e non lo decide un articolo su un sito.
Il terzo comma è quello che nessuno legge e che invece riguarda te da vicino: le informazioni raccolte sono utilizzabili a tutti i fini connessi al rapporto di lavoro solo se al lavoratore è stata data adeguata informazione sulle modalità d’uso degli strumenti e sull’effettuazione dei controlli, nel rispetto della disciplina sulla protezione dei dati. Tradotto: l’informativa che ti hanno fatto firmare all’assunzione, o la policy aziendale sull’AI pubblicata sulla intranet, non sono un modulo di cortesia. Sono la condizione perché quei dati possano essere usati in una contestazione disciplinare.
Sulla stessa linea si muove il Garante per la protezione dei dati personali, che nelle sue linee guida per posta elettronica e internet sul lavoro chiede un’informazione chiara e preventiva, controlli graduali, ed esclude i controlli prolungati, costanti o indiscriminati di tutto quello che una persona fa davanti allo schermo. E se pensi che qui le autorità guardino altrove, ricordati come è andata: il 30 marzo 2023 il Garante ha adottato una limitazione provvisoria del trattamento nei confronti di OpenAI e per qualche settimana in Italia ChatGPT non si è aperto.
Quello che leggi qui è informazione generale, non consulenza legale, e non ti stiamo dicendo se il monitoraggio della tua azienda sia legittimo o no. Se hai un dubbio concreto, le strade sono tre e sono tutte praticabili senza fare rumore: il DPO, cioè il responsabile della protezione dei dati, i cui contatti l’azienda dovrebbe rendere reperibili; le rappresentanze sindacali, che l’accordo dell’articolo 4 lo firmano loro; e, se serve, un avvocato giuslavorista. Al Garante puoi presentare un reclamo, ma è l’ultimo passo, non il primo.
Prima che diventi una questione con l’ufficio del personale
Qualunque sia il quadro dei controlli, la parte che resta interamente nelle tue mani è cosa incolli. Prima di lasciar cadere il nome di un cliente, una cifra di stipendio o un documento interno dentro ChatGPT al lavoro, fai passare il testo dal nostro controllo privacy: segnala nomi, indirizzi, numeri di carta e IBAN, chiavi API e righe come «password: …» mentre il testo è ancora dalla tua parte dello schermo. Non c’è nessun caricamento, l’analisi avviene sul tuo dispositivo, così lo strumento che dovrebbe proteggere i dati di lavoro non diventa l’ennesimo posto che li conserva.
La regola di sopravvivenza è semplice: dai per scontato che un contesto di lavoro possa essere visibile, e non scrivere niente che non vorresti far leggere a un amministratore o a chi si occupa del personale. Se invece la domanda che ti gira in testa riguarda l’account personale e non l’ufficio, la risposta lunga sta in ChatGPT è sicuro per la privacy?.
Continua a leggere
Domande frequenti
Il mio datore di lavoro può leggere le mie chat su ChatGPT? +
Solo in casi precisi. Con un account ChatGPT personale, sul tuo dispositivo e sulla tua connessione, no: l'azienda non ha nessun accesso a quelle conversazioni. Dentro uno spazio di lavoro aziendale, forse: per ChatGPT Business la pagina di OpenAI sulla privacy dice che un amministratore può vedere, esportare e cancellare le conversazioni degli utenti, mentre le FAQ di Business dicono che di base amministratori e proprietari non vedono tutte le chat private dei membri. Su Enterprise ed Edu l'accesso passa dalla piattaforma di conformità. E su qualsiasi dispositivo o rete gestiti dall'azienda il datore di lavoro può vedere che hai usato ChatGPT, e in certe configurazioni anche cosa ci hai scritto, pure con un account personale.
Se uso ChatGPT dal portatile aziendale con il mio account, si vede? +
Può vedersi, sì. Un dispositivo gestito può avere software di monitoraggio installato dall'azienda, e la rete dell'ufficio può registrare i siti che visiti e a volte il contenuto che invii. Il fatto che l'account sia tuo non spegne i controlli che il datore di lavoro gestisce sul dispositivo o sulla rete: sono due strati diversi, e l'abbonamento che paghi tu in euro al mese non copre il secondo.
Su ChatGPT Enterprise gli amministratori possono leggere le conversazioni dei dipendenti? +
Sì. OpenAI scrive che in un account gestito dall'azienda l'amministratore potrebbe accedere, esportare, conservare e cancellare i contenuti che invii (prompt, file caricati e risposte) e la cronologia delle conversazioni, se la configurazione dell'azienda e la legge lo consentono. In più, i piani Enterprise ed Edu hanno una piattaforma di conformità (Compliance Platform) che porta i messaggi delle conversazioni, i log e i metadati dello spazio di lavoro dentro gli strumenti di audit e di controllo dell'azienda. Serve alle organizzazioni regolamentate per rispettare gli obblighi di audit, ma vuol dire che un amministratore può arrivare al testo che scrivono gli utenti.
In Italia il datore di lavoro può controllare l'uso di ChatGPT? +
È regolato, non vietato. Oltre al GDPR, in Italia vale l'articolo 4 dello Statuto dei lavoratori: gli strumenti dai quali derivi anche la possibilità di controllo a distanza si installano solo per ragioni organizzative, di sicurezza del lavoro o di tutela del patrimonio aziendale, previo accordo sindacale oppure, in mancanza, autorizzazione dell'Ispettorato Nazionale del Lavoro. E le informazioni raccolte sono utilizzabili a fini disciplinari solo se al lavoratore è stata data adeguata informazione sui controlli. Questa è informazione generale, non consulenza legale: per il tuo caso rivolgiti al DPO della tua azienda, a un avvocato giuslavorista o al Garante.