Tre persone in azienda usano già ChatGPT. Due su account personali. Una ha incollato ieri un pezzo di contratto fornitore «solo per riassumerlo». Nessuno ha scritto *chi può farlo, su cosa, e cosa è vietato*.
Questa guida risponde a una sola domanda: cosa fa una PMI italiana lunedì mattina? Adottare una policy ChatGPT di 1 pagina — operativa, non un manifesto.
Se ti serve il quadro generale, parti dalla hub [AI per PMI: guida pratica 2026](/news/ai-per-pmi-guida-pratica-2026) e dai [costi reali](/news/ai-per-pmi-costi-reali-2026). Qui scendiamo al documento che puoi firmare oggi.
In 30 secondi
- ChatGPT per aziende in una PMI non è «vietare l’AI»: è dire chi, su quali dati, con quale account, e cosa fare se sbaglia.
- Preferisci un workspace aziendale (es. ChatGPT Business) agli account personali: OpenAI dichiara di non addestrare di default sui dati dei workspace Business/Enterprise (Enterprise privacy).
- Una pagina basta: scopo, ambiti consentiti, dati vietati, tool/plugin, retention/log, escalation, formazione.
- Collega la policy a [AI Act minimo](/news/ai-act-pmi-checklist-obblighi-minimi-2026) (literacy, trasparenza) e al [contesto DSA/VLOSE](/news/chatgpt-dsa-vlose-cosa-cambia-aziende-europee) senza trasformarla in un trattato legale.
Impatto Italia
Nelle PMI italiane l’uso arriva spesso prima delle regole. Il rischio tipico non è «il modello inventa una feature»: è un dipendente che usa un account consumer, carica file clienti, o connette un plugin senza che IT o il titolare lo sappiano.
Non serve un comitato di 12 persone. Serve un owner (titolare, operations o chi gestisce i tool), una pagina condivisa, e 30 minuti con il team. Il resto — seat, budget, vendor — lo tratti come tre voci di costo ([licenze, tempo, rischio](/news/ai-per-pmi-costi-reali-2026)).
Il verdetto
Sì se pubblichi una policy di 1 pagina, imponi account aziendali per il lavoro, elenchi i dati vietati, e nomini chi riceve le escalation.
No se continui con account personali «tanto è più veloce», o se usi la policy come alibi per non formare nessuno.
Cosa deve contenere la policy (1 pagina)
Obiettivo: leggibile in 5 minuti. Se supera una pagina A4 a corpo normale, stai scrivendo un regolamento, non una policy operativa.
| Blocco | Domanda che risponde | Lunghezza tipica |
| --- | --- | --- |
| Scopo e ambito | Perché esiste e a chi si applica | 3-5 righe |
| Ambiti consentiti | Cosa si può fare (bozze, sintesi, idee) | elenco breve |
| Dati vietati | Cosa non si incolla mai | elenco chiuso |
| Account e tool | Business vs personale; plugin/connettori | 4-6 righe |
| Retention / log | Cosa teniamo e per quanto (minimo) | 3-4 righe |
| Escalation | Chi chiamare se c’è un incidente | nomi + canale |
| Formazione | Chi deve aver letto la policy | 2-3 righe |
Regola empirica: se un collega non sa rispondere a «posso incollare questa mail cliente?» in 10 secondi, la policy non è abbastanza chiara.
Template policy (copy-ready)
Copia, adatta i nomi tra parentesi quadre, stampa o metti su Drive/Notion. Una pagina.
1. Scopo
Questa policy regola l’uso di ChatGPT (e strumenti equivalenti di generazione testo) per attività lavorative di [Nome PMI]. Obiettivo: usare l’AI in modo utile, riducendo il rischio su dati, clienti e reputazione.
Si applica a dipendenti, collaboratori e consulenti che usano ChatGPT per conto dell’azienda.
2. Ambiti consentiti
È consentito usare ChatGPT per, ad esempio:
- bozze di email, note interne, checklist e verbosi bozza (sempre con revisione umana prima dell’invio esterno);
- sintesi di documenti già autorizzati e privi di dati vietati;
- brainstorming, outline, riscrittura di testi pubblici o interni non sensibili;
- supporto a processi già scelti e governati (vedi [primo processo da automatizzare](/news/primo-processo-automatizzare-ai-pmi-2026)).
L’output dell’AI non è verità automatica: va verificato, soprattutto su numeri, citazioni, obblighi legali e promesse commerciali.
3. Dati vietati (non incollare / non caricare)
Salvo autorizzazione scritta di [Owner policy / titolare] e, dove serve, misure aggiuntive:
- dati personali di clienti, dipendenti o fornitori oltre lo stretto necessario e già legittimo nel contesto;
- documenti riservati (contratti non pubblici, listini riservati, NDA, strategy M&A);
- credenziali, API key, password, token, segreti infrastrutturali;
- dati sanitari, giudiziari o categorie particolari di dati personali;
- contenuti di terzi protetti da obblighi di segretezza o licenza che vietano l’uso in tool esterni.
In dubbio: non incollare. Chiedi all’owner.
4. Tool, plugin, connettori e GPTs
- Collegare Drive, mailbox, CRM o altre app a ChatGPT solo se approvato dall’owner.
- Vietato abilitare azioni automatiche verso sistemi produttivi (invio email, scrittura CRM, pagamenti) senza permessi e fallback umano — vedi [audit permessi agente AI](/news/audit-permessi-agente-ai-30-minuti).
- GPTs / app di terzi: solo da elenco approvato o dopo verifica (chi legge i dati, dove finiscono, come si revoca). Usa il [vendor-check](/news/openai-misalignment-sei-casi-vendor-check-pmi) prima di dare chiavi larghe.
5. Account Business vs account personale
- Per lavoro: usare il workspace aziendale (es. ChatGPT Business o piano equivalente scelto dall’azienda), non l’account personale.
- OpenAI dichiara che, di default, non usa i contenuti dei workspace Business/Enterprise (e affini) per addestrare i modelli (Enterprise privacy; help Business).
- Gli account consumer personali hanno controlli e default diversi: non sono il canale aziendale.
- Vietato esportare chat di lavoro su account personali o condividere link a chat che contengono dati aziendali fuori dal team autorizzato.
Se non avete ancora un workspace Business: fermate l’uso su dati sensibili finché non lo attivate, oppure limitate l’uso a bozze su contenuti già pubblici/interni non riservati, con owner esplicito. I listini seat vanno letti sul pricing ufficiale e nel pezzo sui [costi reali](/news/ai-per-pmi-costi-reali-2026).
6. Retention, log e visibilità
- Ogni utente è responsabile delle chat che crea: non condividere link a conversazioni con dati vietati.
- L’admin del workspace gestisce accessi, eventuali analytics di utilizzo e impostazioni di condivisione secondo la documentazione OpenAI (analytics ≠ lettura automatica di tutte le chat — verificare le impostazioni attuali del piano).
- Conservare internamente, dove utile: chi ha accesso, quali connettori sono attivi, incidenti e decisioni di escalation (anche un foglio con data / cosa è successo / azione).
- Piani Enterprise possono offrire retention e controlli più avanzati; Business è self-serve per team (overview Business). Scegliete il piano per bisogni reali, non per lo status.
7. Escalation
Se sospetti di aver incollato dati vietati, di aver inviato output errato a un cliente, o di un accesso non autorizzato:
1. Smetti di usare quella chat / connettore.
2. Avvisa subito [Nome Owner] su [canale: Slack / email / telefono].
3. Non cancellare prove utili all’analisi finché l’owner non lo chiede.
4. L’owner decide: revoca accessi, informativa interna, e se serve escalation legale/privacy.
8. Formazione e literacy
- Chi usa ChatGPT per lavoro deve aver letto e accettato questa policy (data + nome).
- Formazione minima: 30 minuti (demo ambiti consentiti / vietati + dove chiedere aiuto).
- Allinea la literacy agli obblighi minimi già descritti nella [checklist AI Act PMI](/news/ai-act-pmi-checklist-obblighi-minimi-2026).
Owner policy: [Nome] · Versione: 1.0 · Data: [GG/MM/2026] · Prossima revisione: [tra 6 mesi o al cambio tool]
Checklist adozione 7 giorni
| Giorno | Azione |
| --- | --- |
| 1 | Nomina owner. Copia il template sopra in un doc condiviso. |
| 2 | Elenca i dati tipici della tua PMI e marca vietati vs ok con revisione. |
| 3 | Attiva (o pianifica) workspace Business / account aziendali; inventario account personali usati per lavoro. |
| 4 | Disabilita o metti in pausa plugin/connettori non approvati. |
| 5 | Definisci canale di escalation e un foglio incidenti minimo. |
| 6 | 30 minuti col team: leggi la pagina, fai 3 esempi «sì / no» reali. |
| 7 | Raccogli accettazioni (anche checkbox). Metti revisione a 6 mesi in calendario. |
Se in parallelo stai scegliendo *cosa* automatizzare, non mischiare: prima policy e account, poi [primo processo](/news/primo-processo-automatizzare-ai-pmi-2026).
FAQ
Serve un avvocato per la policy di 1 pagina?
Per il template operativo di base, spesso no: serve chiarezza interna. Se trattate dati particolari, settori regolati, o contratti con obblighi stretti, fate revisionare i blocchi «dati vietati» e «escalation» da chi già vi segue su privacy.
ChatGPT Business elimina ogni rischio?
No. Riduce alcuni rischi di default sul training e offre un workspace gestibile, ma non autorizza a incollare qualsiasi dato. La policy aziendale resta tua responsabilità (privacy Business).
Possiamo usare Claude, Gemini o Copilot con la stessa pagina?
Sì come struttura. Cambia il vendor: verifica per ciascuno training default, workspace, admin e connettori. Non assumere che «è uguale a ChatGPT».
E se qualcuno ha già usato un account personale su dati sensibili?
Trattalo come incidente leggero o serio a seconda dei dati: escalation all’owner, smetti l’uso personale per lavoro, valuta se serve informativa privacy. Non fingere che non sia successo.
Dobbiamo citare AI Act e DSA nella policy?
In una riga di richiamo sì (literacy, trasparenza verso utenti esterni). Il dettaglio sta nei pezzi dedicati: [AI Act checklist](/news/ai-act-pmi-checklist-obblighi-minimi-2026) e [DSA/VLOSE](/news/chatgpt-dsa-vlose-cosa-cambia-aziende-europee). La policy interna deve restare operativa.
Limiti
- Questa non è consulenza legale né un DPA. Adatta i «dati vietati» al tuo settore.
- I default OpenAI possono cambiare: verifica sempre le pagine ufficiali privacy/help prima di aggiornare la policy.
- Non inventiamo fasce di prezzo qui: per i seat vedi fonti vendor e la guida [costi reali](/news/ai-per-pmi-costi-reali-2026).
- Una policy non sostituisce i permessi sugli agenti: se passi da chat a tool che agiscono, fai l’[audit permessi](/news/audit-permessi-agente-ai-30-minuti).
Takeaway
Lunedì mattina non serve un white paper su «ChatGPT per aziende». Serve una pagina: chi, quali dati, quale account, chi chiama se va storto. Pubblicala, formalo in 30 minuti, revisiona tra sei mesi.
Approfondisci
- Hub: [AI per PMI: guida pratica 2026](/news/ai-per-pmi-guida-pratica-2026)
- Budget seat e rischio: [Costi reali AI per PMI](/news/ai-per-pmi-costi-reali-2026)
- Compliance minima: [AI Act PMI checklist](/news/ai-act-pmi-checklist-obblighi-minimi-2026)
- Contesto europeo ChatGPT: [DSA e VLOSE](/news/chatgpt-dsa-vlose-cosa-cambia-aziende-europee)
- Prima degli agenti: [Audit permessi in 30 minuti](/news/audit-permessi-agente-ai-30-minuti)
- Vendor e allineamento: [Sei casi vendor-check](/news/openai-misalignment-sei-casi-vendor-check-pmi)
- Dopo la policy: [Primo processo da automatizzare](/news/primo-processo-automatizzare-ai-pmi-2026)


