Gli assistenti di intelligenza artificiale sono diventati strumenti di lavoro quotidiani: li usiamo per scrivere testi, capire errori, preparare comandi. È facile, nella fretta, incollare dentro tutto quello che abbiamo davanti: un file di configurazione, un registro di accessi, una mail di un cliente. Ma quello che scrivi a un assistente IA viene inviato a un servizio esterno, e alcune informazioni non dovrebbero mai uscire dal tuo computer o dal tuo hosting. In questo articolo vediamo cosa non incollare, come anonimizzare quello che serve e cosa dice in breve il GDPR.

Dove finiscono i dati che scrivi

Quando scrivi a un assistente IA, il testo viene inviato ai server del fornitore del servizio, elaborato e, a seconda delle condizioni, conservato per un certo periodo. Alcuni servizi possono usare le conversazioni per migliorare i propri modelli, altri no; alcuni lo permettono solo se lo autorizzi, altri lo escludono nei piani a pagamento o aziendali. Le regole cambiano da fornitore a fornitore e da piano a piano.

Per questo vale una regola semplice: tratta ogni conversazione con un assistente IA come se la stessi inviando a un’azienda esterna. Perché è esattamente quello che succede.

Cosa non incollare mai

Password e chiavi

Mai incollare password, chiavi SSH private, token di accesso, chiavi delle API di servizi esterni (pagamenti, spedizioni, newsletter). Una chiave finita nel posto sbagliato va considerata compromessa e sostituita. Se devi chiedere aiuto su un comando che contiene una password, sostituiscila con un segnaposto come PASSWORD_QUI.

File di configurazione con credenziali

File come wp-config.php di WordPress, parameters.php di PrestaShop, env.php di Magento o i file .env contengono nome utente e password del database e chiavi di sicurezza. Se ti serve aiuto su una riga di quei file, copia solo quella riga, e solo dopo aver tolto i valori sensibili.

Dati dei tuoi clienti

Nomi, indirizzi, email, telefoni, ordini, dati di fatturazione: sono dati personali di cui sei responsabile. Non esportare tabelle del database con i dati dei clienti per farle analizzare a un assistente. Se ti serve capire una struttura, usa dati inventati o pochi record con i campi sostituiti da valori di esempio.

Indirizzi IP dei visitatori, se non servono

Anche gli indirizzi IP sono dati personali. I log di accesso, il registro dei blocchi di Security Intelligence e i report di traffico ne sono pieni. Per capire un problema raramente serve l’indirizzo preciso: basta lo user agent, la pagina richiesta, l’ora e il codice di risposta.

Comunicazioni riservate

Email di clienti, contratti, preventivi, documenti interni: se devi farti aiutare a rispondere o a riassumere, togli prima nomi, cifre e dettagli che identificano persone o aziende.

Come anonimizzare in pratica

Anonimizzare non è complicato. Prima di incollare:

  1. sostituisci i valori sensibili con segnaposto chiari: NOME_CLIENTE, EMAIL_CLIENTE, IP_VISITATORE, PASSWORD_DB;
  2. riduci al minimo: incolla le cinque righe utili, non il file intero;
  3. togli i domini se non servono: spesso tuodominio.it va benissimo;
  4. rileggi prima di inviare: un’occhiata in più costa pochi secondi.

Un esempio. Invece di incollare una riga di log completa, con indirizzo IP e indirizzo del sito, puoi scrivere:

IP_VISITATORE - - [data] "GET /wp-login.php HTTP/1.1" 403 "Mozilla/5.0 ..."
Perché questa richiesta è stata respinta con codice 403?

L’assistente ha tutto quello che serve per rispondere, e tu non hai condiviso dati personali.

Il GDPR in breve

Se il tuo sito raccoglie dati di persone (clienti, iscritti alla newsletter, utenti registrati), per il GDPR sei il titolare del trattamento di quei dati. Inviarli a un servizio IA significa affidarli a un altro soggetto, che diventa a sua volta un responsabile o un destinatario del trattamento. Questo ha alcune conseguenze:

  • devi avere una base giuridica per quell’uso e indicarlo nell’informativa privacy;
  • il fornitore deve offrire garanzie adeguate, di solito con un accordo sul trattamento dei dati;
  • se i dati vengono trattati fuori dall’Unione europea, servono strumenti specifici previsti dalla normativa.

Non serve diventare esperti: nella maggior parte dei casi la soluzione più semplice è non inviare dati personali, anonimizzando come visto sopra. Se invece hai bisogno di usare l’IA su dati reali dei clienti, parlane prima con chi segue la privacy della tua azienda.

Controlla le condizioni del servizio che usi

Prima di usare un assistente IA per lavoro, dedica dieci minuti alle sue condizioni. Le domande da farti:

  • le conversazioni vengono usate per addestrare i modelli? Si può disattivare?
  • per quanto tempo vengono conservate?
  • dove vengono trattati i dati?
  • esiste un piano aziendale con un accordo sul trattamento dei dati?

Spesso le impostazioni sulla privacy si trovano nel profilo dell’account. Sceglile con consapevolezza, soprattutto se l’account è usato da più persone in azienda.

E noi?

Le stesse attenzioni valgono per chi fornisce servizi a te. Trovi l’elenco dei fornitori che trattano dati per conto tuo nella pagina Data center e fornitori e le regole nel nostro accordo sul trattamento dei dati.

In sintesi

  • Quello che scrivi a un assistente IA viene inviato a un servizio esterno: trattalo come tale.
  • Mai incollare password, chiavi, file di configurazione con credenziali e dati dei clienti.
  • Anonimizza con segnaposto e incolla solo le righe che servono, IP compresi.
  • Controlla le condizioni del servizio IA e, se tratti dati personali, ricordati del GDPR.

Hai un dubbio su cosa puoi condividere per risolvere un problema del tuo sito? Apri un ticket: non serve che ci mandi password o dati riservati, il tuo hosting lo gestiamo già noi.

Altri articoli su AI

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS