Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
AI e privacy: che fine fanno i dati che affidiamo all’intelligenza artificiale

AI e privacy: che fine fanno i dati che affidiamo all’intelligenza artificiale

7 Ottobre 2026 07:12
In sintesi

Dietro la semplicità di un prompt esiste un’infrastruttura complessa, composta da cloud, reti, server e data center. Comprendere come vengono trattati e protetti i dati che affidiamo all’AI è ormai una questione di sicurezza.

L’intelligenza artificiale si basa sull’elaborazione dei dati che le vengono forniti. Quando utilizziamo un chatbot gli affidiamo domande, testi, un documenti, immagini o codici. Dal momento in cui premiamo “Invio”, queste informazioni raggiungono l’infrastruttura che eroga il servizio, dove vengono elaborate e, a seconda della piattaforma, dell’account e delle impostazioni, possono anche essere conservate o utilizzate per ulteriori finalità.

Il tema è già al centro dell’attenzione istituzionale. Nei primi giorni di settembre la Commissione europea ha inviato richieste di informazioni a oltre 30 società di AI nell’ambito delle prime attività di applicazione dell’AI Act, con attenzione anche alla sicurezza dei modelli più avanzati.

Non tutto ciò che scriviamo diventa conoscenza dell’AI

Le informazioni inserite in un chatbot non vengono necessariamente incorporate nel modello o utilizzate per addestrarlo. Elaborazione della richiesta, conservazione della conversazione e addestramento sono operazioni differenti, che dipendono dal provider, dal prodotto, dall’account e dalle impostazioni adottate. OpenAI, ad esempio, distingue tra servizi consumer e business prevedendo modalità differenti nell’utilizzo dei contenuti. Conservazione e addestramento, quindi, non sono sinonimi.

Advertising

Dietro il cloud esistono infrastrutture fisiche

Dietro il cloud esiste un’infrastruttura fisica composta da server, GPU, apparati di rete, sistemi di storage e data center che possono essere gestiti direttamente dal provider AI o attraverso cloud provider, fornitori e subfornitori.

Nel luglio 2026 il NIST ha pubblicato la bozza della Special Publication 800-239, dedicata alla sicurezza dei data center utilizzati per l’AI e alle relative minacce, vulnerabilità e misure di protezione.

Sicurezza dell’infrastruttura e privacy del dato

I moderni data center possono adottare elevati livelli di protezione attraverso controllo degli accessi, segmentazione delle reti, cifratura, monitoraggio, backup e continuità operativa. Ma la sicurezza e privacy, pur strettamente collegate, non coincidono: un’infrastruttura può essere adeguatamente protetta e trattare comunque informazioni secondo modalità definite dal servizio, dai fornitori coinvolti e dalla normativa applicabile. La protezione del datorichiede quindi di considerare finalità del trattamento, tempi di conservazione, trasferimenti e soggetti autorizzati.

La geografia del dato e le differenti giurisdizioni

La natura globale dei servizi cloud e AI implica che i dati possano essere elaborati o conservati in infrastrutture situate anche al di fuori dello Spazio economico europeo. Il GDPR non impone che i dati personali rimangano necessariamente in Europa, ma richiede che la loro protezione sia garantita anche quando vengono trasferiti verso Paesi terzi. Il trasferimento può avvenire, ad esempio, verso Paesi riconosciuti dalla Commissione europea come adeguati o attraverso specifiche garanzie, come le clausole contrattuali standard. La localizzazione del dato diventa quindi un elemento da valutare insieme alle garanzie applicabili e ai soggetti coinvolti nel trattamento.

Quando all’AI affidiamo informazioni aziendali

Questi aspetti assumono particolare rilevanza in ambito aziendale, dove l’utilizzo dell’AI può comportare il trattamento non solo di dati personali, ma anche di informazioni riservate. Un dipendente può utilizzare l’AI per revisionare documenti, sintetizzare contratti, analizzare report o correggere codice, inserendo nomi di clienti, informazioni commerciali, documentazione tecnica o altri contenuti interni.

Advertising

In questo scenario non si verifica necessariamente alcun incidente informatico. Nessun malware compromette il computer, nessuna password viene sottratta e nessun attaccante supera il firewall. L’informazione viene affidata volontariamente a un servizio esterno nell’ambito di un’attività apparentemente ordinaria.

Il rischio può riguardare anche codice sorgente, configurazioni di rete, proprietà intellettuale, strategie commerciali, dati di clienti e fornitori o progetti non ancora pubblici: non soltanto la privacy, quindi, ma la riservatezza delle informazioni aziendali.

Governare l’AI senza rinunciare alle opportunità

La risposta non può essere impedire l’utilizzo dell’intelligenza artificiale, i cui vantaggi in termini di produttività, analisi e automazione sono evidenti. La sfida è governarne l’utilizzo: valutare i servizi, conoscere modalità di trattamento e conservazione, definire strumenti autorizzati e informazioni utilizzabili, accompagnando le misure tecnologiche con procedure e formazione.

La sicurezza non può più concentrarsi esclusivamente sulle minacce che tentano di entrare nell’infrastruttura aziendale. Deve considerare anche le informazioni che possono uscirne attraverso strumenti legittimi e utilizzati quotidianamente.

Un nuovo perimetro per la cybersecurity

È in questa prospettiva che si inserisce l’approccio di Olympos Consulting. Governance e IT Security Risk Management permettono di individuare e valutare i rischi associati a tecnologie e servizi; Vulnerability Assessment e Penetration Test consentono di verificare la postura di sicurezza di sistemi e infrastrutture. Il presidio delle reti e il Managed Detection and Response supportano il monitoraggio e la gestione degli eventi, mentre Threat Intelligence e Cyber Security Awareness rafforzano la conoscenza delle minacce e la consapevolezza degli utenti. Un approccio integrato per proteggere sistemi, infrastrutture e le informazioni affidate anche a servizi esterni.

L’intelligenza artificiale continuerà ad avere bisogno di informazioni per produrre risultati sempre più utili. La sfida è stabilire quali dati possano essere affidati a questi strumenti, secondo quali condizioni e con quali garanzie. La protezione dell’informazione, nell’era dell’AI, non termina quindi all’interno del perimetro aziendale: deve accompagnare il dato anche quando quel perimetro viene superato.

Fonti

https://audiovisual.ec.europa.eu/en/video/I-293797
https://csrc.nist.gov/pubs/sp/800/239/ipd
https://openai.com/it-IT/policies/how-your-data-is-used-to-improve-model-performance
https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/rules-international-data-transfers_en


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.