Ilustración editorial para Documentos privados con IA: cómo decidir qué puede salir del perímetro y qué requiere revisión
Imagen generada con gpt-image-2.5-sunburst para InferamaFonte ↗
01

La decisione non è soltanto «documento privato sì o no»

Un contratto, un fascicolo delle risorse umane, un rapporto di ingegneria o un archivio cliente possono contenere informazioni con sensibilità molto differenti. Nemmeno una ricerca interna presenta lo stesso rischio di un’estrazione di campi per precompilare una schermata, di una sintesi destinata a orientare un analista o di una classificazione che attiva una conseguenza operativa. Per questo, la prima decisione utile non è scegliere fra un’API esterna e un modello eseguito su infrastruttura propria. Occorre descrivere quale trasformazione si intende realizzare, con quali dati, chi riceverà il risultato e che cosa accade se tale risultato è errato oppure divulgato.

Il Regolamento generale sulla protezione dei dati stabilisce principi di limitazione della finalità, minimizzazione dei dati, limitazione della conservazione e protezione dei dati fin dalla progettazione e per impostazione predefinita. In un flusso di IA, questi principi impongono di giustificare perché venga inclusa ogni parte del documento e ogni dato associato. Non è sufficiente che il documento sia disponibile al team o che esista un rapporto contrattuale con un fornitore: il flusso concreto deve avere una finalità delimitata, dati pertinenti e controlli proporzionati al rischio.

È utile separare due piani. Il primo è fattuale: quali testi, file, metadati, istruzioni e registri transitano nel sistema. Il secondo riguarda la decisione: quale uso è consentito per ciascun output e quale persona o processo si assume la convalida. La separazione evita di confondere una capacità tecnica, quale produrre una sintesi, con l’autorizzazione a usare quella sintesi per decidere su una persona, un obbligo contrattuale o un’operazione.

La domanda iniziale può essere formulata così: qual è l’azione successiva, è reversibile e quale sarebbe l’impatto di un errore? Una risposta che aiuta soltanto a localizzare una clausola può richiedere controlli diversi da un output che modifica un fascicolo, rifiuta una richiesta, assegna priorità a un’indagine o viene inserito in una comunicazione esterna. La reversibilità non elimina il rischio, ma aiuta a definire il livello di revisione e le condizioni di arresto.

Variabili da decidere prima di selezionare un ambiente

VariabileDomanda operativaConseguenza abituale
FinalitàCercare, sintetizzare, estrarre, classificare o redigere?Definisce il contenuto minimo e il tipo di convalida.
SensibilitàSono presenti dati personali, segreti aziendali, credenziali, informazioni sanitarie o lavorative?Aumenta la necessità di segmentare, limitare gli accessi o cambiare ambiente.
ReidentificazioneFrammenti, date, ruoli o nomi di progetto permettono di attribuire il contenuto?Impedisce di considerare la sola rimozione dei nomi come anonimizzazione sufficiente.
Impatto dell’erroreL’output può incidere su diritti, contratti, pagamenti, sicurezza o operazioni?Richiede limiti d’uso e, spesso, revisione umana.
ReversibilitàUn’azione può essere corretta prima che produca effetti?Orienta la soglia di automazione e i test preliminari.
02

Costruite un inventario minimo del flusso, non soltanto del file originale

Il documento originale è solo un componente. Una scansione può passare per il riconoscimento ottico dei caratteri; il testo estratto può conservare intestazioni, note, tabelle ed errori di lettura; un’applicazione può aggiungere istruzioni, risultati di ricerche precedenti, allegati e metadati dell’utente. In seguito, la richiesta può generare tracce tecniche, metriche, copie temporanee, registri di audit e un output che un altro sistema memorizza o inoltra. Un inventario che elenca soltanto il PDF non consente di valutare l’esposizione effettiva.

Registrate per ogni componente origine, titolare o area responsabile, classificazione, ubicazione, destinatari tecnici, periodo di conservazione e possibilità di accesso umano. Includete il testo inserito nelle istruzioni, i frammenti recuperati da un indice, gli strumenti richiamati dal modello e i sistemi di osservabilità. I registri possono essere necessari per indagare sugli incidenti, ma possono anche replicare informazioni sensibili; devono quindi essere progettati con lo stesso criterio di minimizzazione della richiesta principale.

NIST raccomanda di gestire i rischi dell’IA generativa mediante governance, mappatura, misurazione e gestione. In questo caso, l’inventario non è un’attività amministrativa isolata: consente di sapere quali componenti devono essere valutati, chi controlla ciascuna fase e quale evidenza può ricostruire la produzione di un output. Aiuta inoltre a rilevare modifiche rilevanti, come una nuova versione dell’OCR, un modello differente, un connettore aggiuntivo o un cambiamento nella politica di conservazione.

La classificazione deve essere specifica. «Riservato» può essere un’etichetta utile, ma non distingue fra un segreto tecnico, dati di contatto, una valutazione delle prestazioni, informazioni sanitarie o un documento che contiene entrambe le categorie. Classificate inoltre allegati e metadati. Il nome di un file, un percorso interno, un identificativo di pratica, una data o il nome di un progetto possono rivelare quanto un paragrafo del corpo del testo.

Inventario operativo in sette passaggi

  1. 01Identificate l’originale, gli allegati, le versioni e la provenienza.
  2. 02Descrivete le trasformazioni: OCR, pulizia, suddivisione in frammenti, indicizzazione, pseudonimizzazione e traduzione, se presente.
  3. 03Elencate istruzioni, contesto recuperato, strumenti, modello e destinazione di ogni richiesta.
  4. 04Classificate separatamente testo, immagini, tabelle, metadati e registri.
  5. 05Assegnate un responsabile tecnico e un responsabile della decisione d’uso a ciascuna fase.
  6. 06Definite conservazione, cancellazione e accesso autorizzato per ogni copia o rappresentazione.
  7. 07Versionate il flusso e conservate evidenza dei test prima di autorizzare la produzione.
03

Quattro modelli di elaborazione e il criterio per sceglierli

L’elaborazione diretta con controlli può essere proporzionata quando la finalità richiede il contenuto completo, l’accesso è limitato, l’ambiente è autorizzato per quella categoria di informazioni e l’output non attiva da solo una conseguenza materiale. I controlli non sono un’aggiunta successiva: comprendono autenticazione, permessi basati sui ruoli, cifratura in transito e a riposo quando appropriato, configurazione della conservazione, separazione degli ambienti, registrazione degli accessi e test che dimostrino che l’applicazione non inserisce dati non necessari nella richiesta.

La minimizzazione o la pseudonimizzazione preventiva mira a ridurre l’esposizione prima dell’elaborazione. Può consistere nell’eliminare colonne irrilevanti, sostituire identificatori con riferimenti, rimuovere dati di contatto o fornire soltanto i campi necessari. La pseudonimizzazione può ridurre l’impatto di un’esposizione, ma non equivale necessariamente all’anonimizzazione. Le linee guida del Comitato europeo per la protezione dei dati, pubblicate per consultazione pubblica, sottolineano che le informazioni aggiuntive, i quasi-identificatori e il contesto sono rilevanti per valutare la possibilità di attribuzione o reidentificazione.

La segmentazione e l’invio selettivo sono adatti quando l’attività può lavorare su una sezione, una tabella o campi concreti. Per esempio, per individuare la data di rinnovo di un contratto potrebbe non essere necessario inviare allegati commerciali, firme, dati bancari o il resto del fascicolo. Tuttavia, dividere il documento non garantisce l’isolamento: più frammenti, un identificatore stabile o l’accumulo delle richieste possono rivelare il contesto che si voleva limitare.

L’elaborazione in un ambiente controllato acquista rilievo quando le informazioni non possono uscire da un perimetro definito, quando è necessario il documento completo, quando il rischio di reidentificazione resta elevato o quando un output ha un impatto elevato. Questo modello può comportare infrastruttura propria o un ambiente con limiti tecnici e organizzativi specifici, ma la sua denominazione non dimostra di per sé che sia appropriato. Vanno verificate configurazioni, accessi, conservazione, componenti connessi e capacità di audit. La guida sui modelli locali può aiutare ad analizzare le implicazioni tecniche dell’esecuzione dei componenti nella propria infrastruttura; non sostituisce l’analisi del flusso né elimina i rischi relativi a permessi, registri o integrazioni.

04

Applicate un albero decisionale in base alla finalità

La ricerca può tollerare un’architettura diversa dalla classificazione. Nella ricerca, l’obiettivo può essere restituire documenti o passaggi candidati; il risultato non dovrebbe essere presentato come una risposta definitiva se il recupero è incompleto. Per una sintesi occorre definire destinatari, lunghezza, fatti da preservare e divieti: una sintesi può omettere eccezioni, condizioni o discrepanze rilevanti. Per l’estrazione strutturata, definite lo schema dei campi, l’evidenza testuale che supporta ciascun valore e il trattamento dell’assenza, dell’ambiguità o del conflitto.

Nella classificazione, specificate quale classe viene assegnata, quali segnali sono ammessi e che cosa accade nei casi al confine. Un’etichetta di priorità, rischio o stato può condizionare il lavoro successivo anche se non è una decisione finale. Per le bozze, stabilite quali parti può redigere il sistema, quali informazioni non deve inventare e chi controlla tono, accuratezza, destinatario e dati inclusi prima dell’invio o della pubblicazione.

Un criterio pratico consiste nel verificare se la finalità richiede l’intero documento. Se non lo richiede, riducete il contenuto. Se richiede il documento completo ma l’output è informativo e riesaminabile, considerate un ambiente autorizzato con controlli di accesso e registrazione. Se il risultato può produrre una conseguenza materiale o è difficile da correggere, non trasformate l’output in un’azione automatica senza una valutazione specifica, una condizione di convalida chiara e meccanismi per fermare il flusso.

La scelta degli strumenti non va confusa con questa classificazione. Un modello OCR può essere utile per ottenere testo da una scansione e un modello leggero può servire a una classificazione delimitata, ma entrambi fanno parte di un sistema che comprende anche archiviazione, permessi, istruzioni, registri e uso successivo. In particolare, integrare Mistral OCR 4.1 o Amazon Nova 2 Lite non consente di dedurre da solo quali dati siano autorizzati, quale conservazione si applichi o se il risultato sia idoneo a una decisione. Questi aspetti devono essere verificati nella configurazione e nella documentazione del flusso.

Decisione indicativa per finalità

FinalitàRappresentazione iniziale preferibileUso dell’outputCondizione di arresto
RicercaFrammenti pertinenti con metadati minimiSupporto per localizzare l’originaleEvidenza insufficiente oppure indice potenzialmente incompleto.
SintesiSezioni necessarie e regole di coperturaBozza informativa riesaminabileMancano sezioni, vi sono contraddizioni oppure il documento richiede precisione letterale.
EstrazioneCampi o pagine pertinenti più evidenza testualePrecompilazione soggetta a convalidaValore ambiguo, assente, incoerente o fuori formato.
ClassificazioneAttributi necessari e classi definiteAssegnazione di priorità o instradamento controllatoCaso al confine, impatto elevato o segnale insufficiente.
BozzaFatti convalidati e modello autorizzatoTesto in attesa di approvazioneContiene affermazioni non supportate, destinatari sensibili o dati eccessivi.
05

La minimizzazione non elimina il rischio di reidentificazione né di inferenza

Rimuovere nomi, indirizzi o numeri di identificazione può essere utile, ma non è sufficiente per concludere che il contenuto sia anonimo. Una combinazione di ruolo, data, località, importo, incidente descritto, fornitore e nome del progetto può identificare indirettamente una persona o rivelare una negoziazione concreta. Le informazioni aggiuntive possono trovarsi nello stesso sistema, in una tabella di corrispondenza oppure persino nella conoscenza disponibile alle persone che ricevono il risultato.

Esistono inoltre dati inferiti. Una sintesi delle assenze, una classificazione del rischio o un’estrazione di condizioni può rivelare informazioni che non appaiono come identificatori diretti. Allo stesso modo, i metadati di accesso possono mostrare che un utente ha consultato un caso sensibile. Valutate sia il contenuto inviato sia ciò che può essere dedotto dall’output, dalla frequenza delle richieste e dalla combinazione con altre fonti interne.

La valutazione deve includere attacchi e guasti plausibili: un’istruzione mal progettata che trascina un documento intero, una ricerca che recupera contenuto di un’altra pratica, una traccia che conserva testo in chiaro, permessi troppo ampi, uno strumento collegato che riceve più contesto del necessario o una persona che si fida di un’estrazione errata. I test con documenti difficili —scansioni, tabelle, allegati, contraddizioni e contenuto che non deve circolare— sono più rappresentativi di una dimostrazione con esempi puliti.

Le indicazioni di INCIBE raccomandano di verificare il fornitore e le sue politiche sulla privacy, usare connessioni sicure e sfruttare le configurazioni di privacy. Per i team professionali, ciò deve tradursi in verifiche documentate e tecniche, non in un’accettazione generica. Determinate chi gestisce ogni componente, quali accessi sono possibili, quali configurazioni sono state attivate, per quanto tempo vengono conservate richieste e risultati e come viene verificata la cancellazione quando termina la finalità.

06

Definite quando l’output assiste e quando la revisione umana è obbligatoria

La revisione umana non consiste nel collocare una persona alla fine della schermata. Deve disporre di autorità, informazioni sufficienti e tempo per rilevare gli errori. In un’estrazione di campi, può essere necessario visualizzare il frammento originale che supporta ciascun valore. In una sintesi, può essere necessario confrontare la bozza con le sezioni critiche. In una classificazione, può essere necessario comprendere la regola applicata, i dati usati e le alternative possibili. Senza queste condizioni, la revisione rischia di essere soltanto formale.

Come regola prudenziale, trattate l’output come assistenza quando organizza, recupera, propone o precompila. Aumentate il controllo quando l’output può incidere su occupazione, accesso ai servizi, obblighi contrattuali, pagamenti, sicurezza, diritti di una persona, comunicazioni esterne o decisioni difficili da invertire. Oltre all’impatto, considerate l’incertezza del documento: scansioni di bassa qualità, manoscritti, tabelle complesse, allegati, linguaggio condizionale e contraddizioni interne riducono l’affidabilità operativa.

Definite condizioni di arresto prima di automatizzare. Tra queste rientrano la mancanza di evidenza testuale, una risposta fuori dallo schema consentito, conflitto fra campi, bassa qualità dell’OCR, assenza di una revisione richiesta, presenza di categorie escluse oppure modifiche non approvate al modello, alle istruzioni o ai connettori. Una condizione di arresto deve produrre un’azione concreta: bloccare la pubblicazione, inviare in revisione, chiedere informazioni aggiuntive o rimuovere l’elemento dalla coda automatica.

Il profilo NIST sull’IA generativa identifica rischi connessi a privacy, fuga di dati, tracciabilità, contenuto errato ed eccessiva fiducia umana. Non impone da solo un’architettura concreta, ma offre una base per non valutare soltanto l’accuratezza media. Un sistema può essere corretto nella maggior parte dei documenti e risultare comunque inadeguato se i suoi errori sono opachi, difficili da rilevare o concentrati nei casi di maggiore impatto.

Progettazione di una revisione umana efficace

  1. 01Mostrate l’output, l’evidenza di origine e la versione del flusso che lo ha prodotto.
  2. 02Indicate esplicitamente se il risultato è una bozza, una raccomandazione o un dato convalidato.
  3. 03Richiedete conferma per i casi definiti in base a impatto, ambiguità o categorie di dati.
  4. 04Consentite di correggere, rifiutare e spiegare il motivo della decisione.
  5. 05Registrate la convalida senza replicare inutilmente il contenuto sensibile.
  6. 06Usate rifiuti ed errori per aggiornare test, regole e limiti d’uso.
07

Trasformate i controlli in verifiche dimostrabili

I controlli devono poter essere verificati prima e dopo il rilascio. Per l’accesso, controllate che soltanto i ruoli necessari possano vedere l’originale, i frammenti, gli output e i registri. Per l’isolamento, testate che una richiesta relativa a una pratica non recuperi contenuti di un’altra. Per la conservazione, verificate cosa accade a file temporanei, code, cache, indici e tracce. Per la cancellazione, definite l’ambito: cancellare una schermata non implica necessariamente cancellare copie di lavoro o registri associati.

La tracciabilità deve ricostruire un output senza conservare più contenuto del necessario. Registrate identificatori interni, versione del documento, trasformazione applicata, versione dell’OCR o del modello, modello di istruzioni, regole di recupero, data, operatore tecnico e successiva decisione umana. Collegate tale evidenza ai controlli di accesso. Registrare il testo integrale di ogni richiesta può essere sproporzionato per alcune finalità; un’alternativa consiste nel conservare riferimenti, impronte o estratti limitati, quando permettono di indagare senza moltiplicare il contenuto esposto.

Includete test di fuga e di comportamento avverso. Provate a recuperare frammenti di un altro fascicolo, inserite istruzioni contenute nel documento per verificare che non alterino il flusso, controllate che gli output rispettino i campi vietati e verificate la risposta agli errori OCR. Testate il piano di incidente: chi può fermare l’elaborazione, come vengono revocati gli accessi, come viene preservata l’evidenza e come viene valutata la portata senza ampliare inutilmente l’esposizione.

Il controllo contrattuale e la configurazione tecnica sono complementari. Un accordo può delimitare responsabilità, ma non sostituisce permessi minimi, test di conservazione o revisione delle integrazioni. Viceversa, una configurazione corretta non risolve una finalità indefinita. Questa guida è operativa e non sostituisce l’analisi giuridica applicabile né una valutazione d’impatto quando necessaria.

Evidenza minima di controllo prima della produzione

ControlloEvidenza verificabileFrequenza di revisione
AccessoMatrice dei ruoli e prova che account non autorizzati non accedonoIn caso di cambiamenti di ruolo e periodicamente.
Conservazione e cancellazioneConfigurazione documentata e test su copie temporanee, indici e registriPrima della produzione e dopo modifiche tecniche.
IsolamentoTest di recupero incrociato e dei limiti fra pratiche o clientiA ogni cambiamento rilevante.
TracciabilitàRegistro di versione, trasformazione, modello e decisione umanaA ogni esecuzione o caso definito.
Qualità e arrestoInsieme di test difficili ed evidenze di blocco o escalationPrima del rilascio e continuativamente.
IncidentiProcedura testata di contenimento, revoca e analisiSecondo il piano di risposta.
08

Usate un modello decisionale per ciascun flusso documentale

Un modello breve obbliga a rendere esplicite le decisioni e aiuta prodotto, sicurezza, operazioni e legale a discutere dello stesso oggetto. Va completato per flusso, non per uno strumento in astratto. Per esempio, «sintetizzare fascicoli» può comprendere dati, finalità e conseguenze così differenti che un’autorizzazione generica perde utilità. Se esistono più fasi, documentate ciascuna: OCR, indicizzazione, recupero, generazione, archiviazione dell’output e azione successiva.

Includete almeno: finalità; categoria e origine dei dati; allegati e metadati inclusi; contenuto espressamente escluso; trasformazione preventiva; ambiente autorizzato; entità che gestiscono ciascun componente; output consentito; destinatari; periodo di conservazione; responsabile della convalida; evidenze da conservare; condizioni di arresto; e procedura di incidente. Quando una decisione dipende da un’affermazione contrattuale o tecnica di terzi, indicate quale evidenza è stata verificata e quando, invece di presumere che la condizione resti stabile.

Esistono incertezze che il modello non risolve da solo. La documentazione disponibile potrebbe non descrivere completamente il comportamento di tutti i componenti; una politica di conservazione può variare in base alla configurazione; e la capacità di reidentificazione dipende da informazioni aggiuntive e dal contesto organizzativo. I rischi cambiano anche quando vengono aggiunti connettori, riutilizzati risultati o ampliato il pubblico. La decisione deve quindi essere riesaminata dopo modifiche sostanziali e dopo incidenti o risultati emersi dai test.

Il risultato ricercato non è eliminare ogni esposizione, cosa che può essere impraticabile per alcune finalità, né adottare automaticamente un modello locale. È poter giustificare una scelta proporzionata: quali informazioni vengono trattate, perché sono necessarie, quali controlli limitano l’esposizione, quale risultato può essere usato e quando una persona deve fermare o convalidare il flusso. Per ampliare l’analisi delle opzioni, è opportuno collegare questa decisione all’indice di scelta delle soluzioni e alle guide interne di sicurezza, mantenendo l’unità di valutazione nel concreto flusso documentale.

Questioni aperte

  • Le linee guida europee sulla pseudonimizzazione citate erano in consultazione pubblica nella versione fornita; la loro interpretazione e il loro stato possono evolvere.
  • La possibilità di reidentificazione dipende da informazioni aggiuntive, contesto, destinatari e combinazioni di dati non sempre visibili durante la progettazione di un flusso.
  • L’evidenza contrattuale, tecnica e di configurazione di ciascun componente deve essere verificata per il caso concreto; non può essere dedotta dalla categoria commerciale di uno strumento.
  • Questa guida fornisce criteri operativi e non sostituisce consulenza giuridica né valutazioni formali eventualmente applicabili.
09

Continua a esplorare

09

Fonti consultate

03

Correzioni e trasparenza

Se trovi un dato errato o non aggiornato, inviaci la pagina e la fonte da verificare.

Proponi una correzione