I dipendenti stanno usando l’AI: è solo un problema informatico?
No. È un problema legale. E chi lo tratta solo come una questione IT rischia di trovarsi esposto su più fronti contemporaneamente, senza averne ancora piena consapevolezza.
Nella quotidianità di molte aziende, i dipendenti utilizzano già strumenti di intelligenza artificiale — per redigere testi, sintetizzare documenti, ottimizzare processi, gestire email. Spesso lo fanno con strumenti personali, fuori da qualsiasi policy aziendale, condividendo dati di clienti, strategie riservate, informazioni sensibili con piattaforme il cui funzionamento è opaco e la cui sede è extra-UE. Il tema non è se l’AI sia utile o no. Il tema è: chi risponde delle conseguenze?
Il quadro normativo si è consolidato, e non è più solo europeo
Fino a poco tempo fa, il riferimento principale era il Regolamento (UE) 2016/679 (GDPR) e l’art. 4 della legge 20 maggio 1970, n. 300 (Statuto dei lavoratori), che disciplina i controlli a distanza sui lavoratori. A questi si è aggiunto il Regolamento (UE) 2024/1689 — l’AI Act — che classifica come sistemi ad alto rischio tutti quelli impiegati nell’ambito dell’occupazione, della gestione dei lavoratori e dell’accesso al lavoro: selezione del personale, valutazione delle prestazioni, promozione, cessazione del rapporto.1 Per questi sistemi sono previsti obblighi stringenti di qualità dei dati, trasparenza e supervisione umana.2
Ma la novità più rilevante per le imprese italiane è la legge 23 settembre 2025, n. 132 (Legge AI), in vigore dal 10 ottobre 2025. Il suo art. 11 stabilisce che l’utilizzo dell’AI in ambito lavorativo deve essere sicuro, affidabile e trasparente, non può svolgersi in contrasto con la dignità umana né violare la riservatezza dei dati personali, e impone al datore di lavoro un preciso obbligo di informativa nei confronti dei lavoratori ogni volta che vengano impiegati sistemi decisionali o di monitoraggio automatizzati.3 4 L’art. 12 istituisce un Osservatorio presso il Ministero del lavoro, con il compito di monitorare l’impatto dell’AI sul mercato del lavoro e promuovere la formazione di lavoratori e datori.5
Il rischio che nessuno calcola: i dati che escono dall’azienda
Quando un dipendente inserisce in uno strumento AI non autorizzato i dati di un cliente, una bozza contrattuale, un report finanziario, si verificano due cose contemporaneamente. La prima: l’azienda perde il controllo su quei dati, con potenziali violazioni del GDPR per le quali risponde il titolare del trattamento — cioè il datore di lavoro, non il dipendente. La seconda: si apre una questione di riservatezza aziendale che può avere conseguenze sul piano della responsabilità contrattuale verso i clienti, della protezione del know-how e del segreto industriale.
Il Garante per la protezione dei dati personali ha già mostrato il proprio orientamento: strumenti di machine learning, rating e ranking applicati ai lavoratori pongono criticità in termini di proporzionalità e rischiano di porsi in contrasto con i principi di protezione dei dati e con le norme a tutela della dignità del lavoratore.6 In un recente provvedimento, il Garante ha avvertito un’azienda che anche report aggregati e pseudonimizzati, se basati su sistemi AI capaci di analisi semantica, possono determinare violazioni della normativa privacy qualora consentano l’identificazione indiretta dei dipendenti.4
Cosa deve fare concretamente il datore di lavoro
L’assenza di una policy sull’uso dell’AI non è una zona neutra: è già, di per sé, un inadempimento rispetto agli obblighi di informativa e governo dei rischi che la normativa impone. Il punto di partenza non è vietare l’AI — sarebbe tanto inutile quanto controproducente — ma governarla: definire quali strumenti sono autorizzati, per quali finalità, con quali dati e con quali garanzie, informare i lavoratori in modo trasparente e adeguato, condurre una valutazione d’impatto (DPIA) quando i trattamenti lo richiedono, ed esercitare la supervisione umana che l’AI Act esige per i sistemi ad alto rischio.
Questo non è un progetto IT. È un progetto legale, organizzativo e di governance che richiede una lettura integrata del diritto del lavoro, della protezione dei dati e della nuova normativa sull’AI. La complessità non è nella tecnologia. È nel capire dove si trovano i rischi prima che si materializzino.
Avv. Monica Ravasi







