Prima di condividere: la privacy dell’AI ha bisogno di più di una promessa

Cosa rivelano incidenti reali, regole sulla revisione umana e la più recente controversia nella ricerca sulla necessità di integrare la privacy nell’infrastruttura dell’AI.

Prima di condividere

Introduzione: la conversazione sta diventando la tua vita

Apri un assistente AI per scrivere una risposta difficile. Incolli il messaggio, spieghi la relazione e aggiungi alcuni dettagli che non hai condiviso altrove. Un altro giorno carichi un contratto, discuti un’idea ancora incompiuta o colleghi la tua casella di posta perché l’assistente possa capire cosa richiede la tua attenzione.

Nessuna di queste azioni dà la sensazione di stare pubblicando qualcosa. Stai chiedendo aiuto.

Eppure le informazioni possono passare attraverso infrastrutture, sistemi di archiviazione, processi di revisione e obblighi legali che dalla finestra della conversazione restano in gran parte invisibili. Un assistente può sembrare personale molto prima che il modo in cui gestisce i tuoi dati sia all’altezza di quell’aspettativa.

La mia posizione è semplice: la privacy dell’AI non dovrebbe dipendere solo da ciò che un’azienda promette di fare dopo aver ricevuto le tue informazioni. Dovrebbe dipendere anche da ciò che i suoi sistemi impediscono di far arrivare al modello fin dall’inizio. Le policy contano. Ma hanno bisogno di protezioni tecniche che le sostengano.

Ho preparato questo articolo con il supporto del team di Dvina. Esamina incidenti documentati e pratiche attuali in ChatGPT, Claude, Cursor, Perplexity, Manus, Muse di Meta e Dvina. L’obiettivo è spiegare perché la privacy debba diventare una priorità ingegneristica centrale man mano che l’AI entra sempre più nelle nostre vite—e come Dvina stia affrontando questa responsabilità.

Cosa ci dicono gli incidenti

La preoccupazione non è ipotetica. Ma tipi diversi di prove rivelano problemi diversi. Un’esposizione di dati confermata, una revisione umana autorizzata e un’accusa di uso improprio nella ricerca non dovrebbero essere presentate come se fossero lo stesso evento.

L’esposizione del 2023 di ChatGPT: un guasto del sistema stesso.

Il 20 marzo 2023, un bug software ha permesso ad alcuni utenti di ChatGPT di vedere i titoli della cronologia delle conversazioni di un altro utente attivo. OpenAI ha dichiarato che, in determinate circostanze, anche il primo messaggio di una conversazione appena creata poteva essere visibile. La sua indagine ha individuato una possibile esposizione di informazioni relative ai pagamenti per l’1,2% degli abbonati Plus attivi durante uno specifico periodo di nove ore. I numeri completi delle carte non sono stati esposti. OpenAI ha corretto il bug e informato gli utenti interessati. 1

L’insegnamento non è che la stessa vulnerabilità sia ancora aperta. È che un impegno sulla privacy non può, da solo, impedire a un sistema di restituire informazioni alla persona sbagliata. Contano l’isolamento, i controlli di accesso e la quantità di informazioni identificabili disponibili da esporre.

Il contenzioso con il New York Times: la cancellazione si è scontrata con un obbligo legale.

Nel 2025, OpenAI ha dovuto affrontare un ordine del tribunale che imponeva la conservazione di dati che altrimenti sarebbero stati eliminati. Il suo aggiornamento di ottobre affermava che l’ampio obbligo di conservare indefinitamente i nuovi dati era terminato il 26 settembre 2025, mentre un insieme storico limitato restava soggetto a vincolo legale di conservazione. Il requisito originario di conservazione escludeva alcuni prodotti e gli accordi di zero-data-retention. 2

Un successivo sviluppo va letto separatamente: nel dicembre 2025, Reuters ha riferito che un giudice ha imposto a OpenAI di produrre 20 milioni di log di chat anonimizzati nel caso sul copyright, respingendo le sue obiezioni e facendo affidamento sulla de-identificazione e su misure di tutela. Si trattava di un ordine istruttorio, non della pubblicazione su internet delle chat private di tutti. 3

Nel loro insieme, questi eventi mostrano perché un’impostazione di eliminazione non risolve ogni questione relativa alle informazioni conservate. Una volta che una copia esiste, obblighi al di fuori del controllo dell’utente possono influire su ciò che le accade. Ridurre la conservazione non necessaria modifica questa esposizione prima ancora che inizi una controversia.

Revisione umana: l’accesso può essere consentito anche senza una violazione.

La documentazione per i consumatori di OpenAI consente esplicitamente un accesso limitato da parte di personale autorizzato e fornitori di servizi per finalità specificate, tra cui indagini sulla sicurezza, supporto, questioni legali e miglioramento del modello nei casi idonei. Le linee guida per i consumatori di Anthropic consentono al personale designato di esaminare le conversazioni per far rispettare le policy d’uso, con un accesso separato associato al feedback fornito con consenso. 4, 8

Si tratta di percorsi di accesso documentati, non di voci. Non dimostrano che i dipendenti leggano ogni conversazione. Dimostrano però che un’interfaccia di chat dall’aspetto privato non costituisce necessariamente una barriera tecnica contro l’accesso da parte del fornitore.

L’attuale documentazione di Anthropic aggiunge un importante esempio dal lato business. I suoi Covered Models designati richiedono una conservazione di 30 giorni in alcune implementazioni che in precedenza usavano la zero data retention, con revisione umana controllata ed eccezioni. La regola ha limiti legati a modello, piattaforma e idoneità; non è un cambiamento generalizzato per ogni prodotto Claude. I piani consumer sono descritti come non interessati perché quelle superfici già conservano input e output. 9

Il monitoraggio della sicurezza ha una finalità legittima. La sfida ingegneristica consiste nel soddisfare tale finalità riducendo al minimo le informazioni sensibili disponibili ai sistemi di monitoraggio e ai revisori. Una giustificazione legata alla sicurezza non fa sparire la questione della privacy.

La controversia matematica: un’accusa irrisolta, un vero problema di fiducia

La controversia del settembre 2026 sull’annuncio di OpenAI relativo a Navier–Stokes ha sollevato una preoccupazione diversa: che cosa accade quando l’assistente che aiuta nella ricerca privata appartiene a un’azienda che conduce a sua volta attività di ricerca?

La disputa riguardava lavoro matematico inedito e attribuzione del merito. Le ricostruzioni giornalistiche descrivevano i matematici Tristan Buckmaster e Levent Alpöge mentre usavano strumenti di AI nel loro lavoro, e Buckmaster si chiedeva se il loro materiale privato avesse contribuito al risultato di OpenAI. 10

OpenAI contesta questa ricostruzione. La sua risposta pubblicata afferma che né i suoi ricercatori né i suoi agenti hanno visto il lavoro della coppia prima della pubblicazione. In un aggiornamento datato 10 settembre, ha inoltre dichiarato che un’indagine aveva escluso qualsiasi influenza dei prompt Codex di Buckmaster nei due mesi precedenti, incluso tramite l’addestramento. Questa dichiarazione circoscritta nel tempo è più specifica del resoconto precedente presente in alcune ricostruzioni giornalistiche. 11

Le ricostruzioni pubbliche restano controverse. Le fonti esaminate qui non stabiliscono in modo indipendente che OpenAI abbia usato quelle conversazioni private per produrre il proprio risultato.

La disputa mette comunque in luce una domanda a cui vale la pena rispondere con chiarezza: quando le persone affidano lavori non finiti all’AI, che cosa protegge il valore informativo di quel lavoro? Rimuovere il nome di un autore da una dimostrazione non rimuove la dimostrazione. De-identificare una strategia commerciale non rende quella strategia di dominio pubblico.

Per questo una forte tutela della privacy richiede protezioni sia per l’identità sia per il contenuto. Gli utenti dovrebbero poter capire se il loro materiale può entrare in flussi di lavoro di addestramento, ricerca, valutazione o revisione — e quali controlli tecnici impongono questi confini.

Quattro domande che non dovrebbero mai essere ridotte a una sola

Gran parte della confusione nasce dal trattare “privato” come se fosse una proprietà unica. In pratica, sono quattro domande distinte a determinare che cosa accade a una conversazione.

Addestramento: Il contenuto può contribuire allo sviluppo o al miglioramento di un modello? Un opt-out modifica un uso consentito delle informazioni. Non modifica necessariamente il fatto che le informazioni siano state trasmesse o archiviate.

Accesso: Quali sistemi e quali persone possono ispezionarlo? La crittografia durante la trasmissione e l’archiviazione è importante, ma non impedisce automaticamente a un servizio autorizzato di decrittare il contenuto per elaborarlo o revisionarlo.

Conservazione: Che cosa rimane, dove e per quanto tempo? Rimuovere una chat dall’interfaccia, eliminare i record di produzione, far scadere i backup ed escludere i dati dall’addestramento futuro sono operazioni diverse.

Azioni: che cosa può leggere, modificare o inviare un assistente connesso? Una volta che può operare tramite i tuoi account, la privacy dipende anche dalle autorizzazioni e dai controlli sui dati in uscita.

Un confronto utile sulla privacy tiene separate queste domande. Un abbonamento a pagamento, un interruttore per l’addestramento o un’etichetta di attività privata non possono rispondere a tutte e quattro.

Come si confrontano i servizi

La tabella seguente si concentra sull’uso individuale, salvo dove sia indicato un ambito diverso. Riassume la documentazione esaminata, non i risultati di un audit di sicurezza indipendente.

Service Posizione sull’addestramento Il confine separato da comprendere
ChatGPT I contenuti individuali possono essere usati per il miglioramento; i controlli escludono le nuove conversazioni e le attività di Codex. Temporary Chat è esclusa. 4, 5 L’accesso autorizzato e la conservazione restano aspetti separati. Codex ha anche un’impostazione distinta per l’addestramento dell’intero ambiente.
Claude Il miglioramento del modello per i consumatori dipende dalla scelta dell’utente; il feedback e gli usi legati alla sicurezza seguono regole separate. Incognito è escluso dal miglioramento generale. 6 Le eccezioni di revisione e conservazione continuano ad applicarsi. Alcuni Covered Models commerciali hanno requisiti aggiuntivi di conservazione. 79
Cursor Privacy Mode esclude i dati dei clienti dall’addestramento di Cursor e descrive accordi di non conservazione con i provider, fatti salvi le eccezioni dichiarate. 12 Le richieste passano comunque attraverso il backend di Cursor. Contano le indagini sugli abusi, la cache e gli avvisi specifici per modello.
Perplexity La raccolta per l’addestramento dell’AI consumer è attivata per impostazione predefinita, anche su Pro e Max; gli utenti possono disattivarla per il futuro. 13 La disattivazione non interrompe il trattamento per le operazioni del servizio o per la conformità legale. I termini Enterprise sono diversi.
Manus La documentazione Team elenca un opt-out dall’addestramento; questa analisi non ha potuto verificare la regola definitiva sull’addestramento per il piano individuale. 15 Il fatto che le attività individuali siano private per impostazione predefinita descrive la visibilità della condivisione, non una restrizione completa sull’uso da parte del provider. 14
Meta’s Muse La documentazione di lancio descrive l’addestramento su dati di interazione sanificati per impostazione predefinita, con opt-out. 16 Sanificare prima dell’addestramento non è la stessa cosa che mascherare prima dell’inferenza. Le restrizioni per gli operatori al lancio differiscono dalla Confidential VM pianificata.
Dvina Conversazioni, file, prompt e dati dell’area di lavoro non vengono usati per addestrare modelli di AI. 17, 18 Il mascheramento automatico interviene su un confine precedente: gli identificatori personali rilevati vengono sostituiti prima dell’elaborazione da parte del modello.

I dettagli qui sotto spiegano dove queste distinzioni diventano importanti nell’uso quotidiano.

ChatGPT e Claude: l’azione che compi cambia la regola.

OpenAI consente agli utenti di disattivare l’addestramento senza rimuovere la normale cronologia delle chat. Temporary Chat modifica ulteriormente il trattamento di una conversazione, ma la sua documentazione consente comunque la revisione per abusi e descrive un periodo di eliminazione di 30 giorni. Gli utenti di Codex dovrebbero inoltre distinguere tra l’impostazione dei contenuti valida per tutto l’account e la sua impostazione separata per l’intero ambiente. 4, 5

Con Claude, il feedback merita un’attenzione particolare. Anthropic afferma che un pollice in su, un pollice in giù o una segnalazione di bug possono comportare la conservazione della conversazione correlata fino a cinque anni e il suo utilizzo per finalità che includono l’addestramento del modello. L’attivazione del miglioramento generale del modello consente inoltre che il materiale idoneo e de-identificato rimanga nelle pipeline di addestramento fino a cinque anni. Queste non sono le stesse regole della normale eliminazione delle chat. 6, 7

Una persona può quindi prendere diverse decisioni sulla privacy all’interno di un solo prodotto senza rendersi conto che si tratta di decisioni separate. Il design del prodotto dovrebbe rendere chiare queste differenze nel punto d’uso.

Cursor e Perplexity: un’etichetta di prodotto non è un confine di trattamento.

La Privacy Mode di Cursor impone restrizioni significative sull’addestramento e sulla conservazione da parte del provider. Non rende però l’editor solo locale: Cursor afferma che le richieste passano comunque attraverso il suo backend, anche con una chiave API fornita dall’utente. La sua documentazione descrive inoltre una cache temporanea dei file cifrata ed eccezioni associate alle indagini sugli abusi o a modelli designati. 12

Perplexity illustra una distinzione diversa. I suoi account Free, Pro e Max rientrano nei controlli di addestramento consumer, con la raccolta attivata per impostazione predefinita. L’opt-out pubblicato si applica ai dati raccolti successivamente, non alla rimozione retroattiva dei dati di addestramento precedenti. Acquistare un abbonamento personale non lo trasforma in un account Enterprise. 13

In entrambi i casi, la domanda rilevante è che cosa cambiano la modalità e l’account selezionati, non ciò che il nome del prodotto sembra implicare.

Manus e Muse: anche gli spazi di lavoro privati hanno bisogno di confini espliciti.

Manus afferma che le attività individuali sono private salvo condivisione. La sua documentazione Team spiega anche che i proprietari possono accedere ai contenuti delle sessioni del team. Si tratta di regole di visibilità utili, ma non definiscono la policy di addestramento individuale. La pagina completa sulla privacy di Manus non è stata recuperabile per questa analisi, quindi la questione resta non verificata invece di essere colmata a partire da un altro piano. 14, 15

La documentazione di lancio di Muse è insolitamente esplicita sulla differenza tra restrizioni operative e prevenzione tecnica. Meta afferma che la Secure VM al lancio limita l’accesso del personale tramite policy, ma non impedisce l’accesso quando necessario per gestire, supportare o proteggere il servizio. Una Confidential VM destinata a impedire crittograficamente l’accesso degli operatori è stata descritta come futura e in fase di test limitati. Una protezione pianificata non dovrebbe essere considerata come già disponibile per tutti. 16

Muse inoltre tiene le credenziali reali dei connettori lontane dal suo agente principale e colloca le approvazioni delle azioni sotto un’autorità di autorizzazione separata. Questo illustra un principio prezioso: un agente non dovrebbe ricevere un segreto o un’autorizzazione solo perché potrebbe essere comodo. 16

Sposta la protezione al punto precedente all’esposizione

L’esclusione dall’addestramento disciplina un uso dei dati. Il mascheramento modifica i dati disponibili per l’elaborazione. La conservazione limitata riduce le copie che rimangono. I controlli delle autorizzazioni limitano ciò che un agente può fare. Queste protezioni sono complementari, e conta la fase in cui ciascuna opera.

Consideriamo una richiesta esemplificativa: scrivere un messaggio di follow-up a un cliente a un determinato indirizzo email. Il modello potrebbe aver bisogno dello scopo, del tono e degli impegni rilevanti. Potrebbe non aver bisogno del vero nome o indirizzo del cliente per redigere il messaggio. Sostituire questi identificatori rilevati con segnaposto prima dell'inferenza riduce ciò che il modello riceve, preservando al tempo stesso la struttura utile del compito.

Questo è diverso dall'inviare il testo originale e promettere di rimuovere gli identificatori prima di un utilizzo successivo.

Lo stesso principio si estende oltre gli identificatori personali. La ricerca riservata richiede controlli sul contenuto stesso della ricerca; gli account collegati richiedono autorizzazioni strettamente limitate; i record conservati richiedono tempi di conservazione definiti e restrizioni di accesso applicabili. Il mascheramento dell'identità è una componente di questa progettazione, non un sostituto della protezione della sostanza di un'invenzione o di un documento.

Esiste un lavoro rilevante in tutto il settore. OpenAI ha rilasciato un Privacy Filter eseguibile in locale nell'aprile 2026, e la documentazione di Meta su Muse descrive l'isolamento tecnico e una progettazione di confidential computing più robusta in fase di sviluppo. Questi sforzi rafforzano l'argomento a favore dell'integrazione della privacy nel sistema. Un rilascio di uno strumento o una roadmap, tuttavia, non costituiscono di per sé prova che ogni conversazione consumer riceva già la protezione corrispondente. 16, 19

Lo standard dovrebbe essere la protezione che una persona riceve nel prodotto che sta usando oggi.

Dvina: rendere la privacy parte dell'interazione normale

L'approccio di Dvina porta questa protezione anticipata nell'esperienza dell'assistente. La sua progettazione documentata rileva localmente le informazioni personali sensibili mentre le persone digitano o caricano contenuti, cifra i dati personali rilevati e sostituisce dei segnaposto prima dell'elaborazione da parte del modello. Il modello lavora con quei segnaposto anziché con gli identificatori originali rilevati. 17, 18

La differenza è pratica. Un utente non dovrebbe dover interrompere ogni attività per rimuovere manualmente nomi e recapiti, né affidarsi soltanto a una promessa su ciò che accadrà dopo che il modello li avrà ricevuti. La protezione dovrebbe accompagnare l'interazione.

Dvina esclude inoltre conversazioni, file, prompt e dati del workspace degli utenti dall'addestramento del modello. La combinazione conta: un impegno di non addestramento limita il riutilizzo, mentre la protezione in pre-elaborazione limita fin dall'inizio le informazioni personali esposte al modello. 17, 18

Altri livelli supportano questo approccio. Dvina descrive l'archiviazione cifrata delle conversazioni, la separazione tra i messaggi archiviati e l'identità dell'utente, e dati ospitati nell'UE con protezioni di livello GDPR. Ognuno affronta una parte diversa del processo di trattamento, invece di chiedere a una sola preferenza di addestramento di sostenere l'intero peso. 17, 18

La distinzione tecnica è precisa: gli identificatori personali rilevati vengono sostituiti nell'input del modello, mentre il compito circostante resta disponibile per l'elaborazione. La privacy diventa parte del flusso dei dati, invece di essere soltanto una preferenza che gli utenti devono ricordarsi di gestire.

Per me, questa è la direzione più utile per l'AI: permettere alle persone di portare un contesto significativo nel proprio lavoro, progettando al tempo stesso il sistema in modo che riveli meno della loro identità di quanto il compito richieda.

Conclusione: la privacy determinerà fino a che punto le persone lasceranno entrare l'AI nelle loro vite

Gli assistenti AI diventano più utili quanto più comprendono le nostre circostanze. Questo crea una responsabilità: proteggere le informazioni alla base di tale comprensione. Chiedere alle persone un accesso maggiore offrendo in cambio soltanto un'altra pagina di impostazioni non è una risposta sufficiente.

Le prove indicano diversi rischi distinti. Il software può esporre dati tra account diversi. Le conversazioni archiviate possono diventare oggetto di richieste legali. Una revisione autorizzata può esistere anche in assenza di una violazione della sicurezza. Le controversie sulla ricerca privata possono minare la fiducia anche quando l'accusa non è stata accertata in modo indipendente.

Questi rischi richiedono lavoro di ingegneria, non solo formulazioni migliori. Il rilevamento dei dati sensibili, la protezione in pre-elaborazione, la separazione dell'identità, la conservazione limitata e autorizzazioni applicabili dovrebbero ricevere un'attenzione costante come capacità fondamentali di sicurezza dell'AI. L'utilità di un assistente e la protezione del suo utente devono avanzare insieme.

Con Dvina, stiamo contribuendo a guidare questo cambiamento facendo della protezione prima dell'elaborazione del modello una parte delle fondamenta del prodotto. L'ambizione non è chiedere maggiore fiducia attraverso affermazioni più forti. È ridurre quanta fiducia debba basarsi soltanto su una promessa.

Le persone dovrebbero poter chiedere aiuto, sviluppare un'idea e condividere il contesto necessario per andare avanti senza trattare ogni conversazione come una potenziale rinuncia alla propria privacy. Costruire questa fiducia è uno dei compiti più importanti che attendono l'AI.

Fonti e ambito

Fonti esaminate il 22 September 2026. Questo articolo si basa sulla documentazione dei provider e su reportage attribuiti; non è un audit di sicurezza indipendente. I piani individuali costituiscono il principale ambito di confronto. Le eccezioni commerciali, API e specifiche del modello sono identificate separatamente. La sezione matematica distingue tra le preoccupazioni riportate e la risposta aggiornata di OpenAI; nessuna delle due viene presentata come una conclusione indipendente. La regola di Manus sull'addestramento nel piano individuale resta non verificata perché non è stato possibile recuperare la sua informativa sulla privacy completa.

  1. OpenAI: divulgazione dell’incidente di ChatGPT del marzo 2023
  2. OpenAI: l’ordine di conservazione del 2025 e l’aggiornamento di ottobre
  3. Reuters: ordinanza del dicembre 2025 relativa a 20 milioni di log anonimizzati
  4. OpenAI: addestramento consumer, accesso autorizzato e cancellazione
  5. OpenAI: controlli per ChatGPT, Codex e Temporary Chat
  6. Anthropic: addestramento consumer, feedback e Incognito
  7. Anthropic: conservazione e cancellazione dei dati consumer
  8. Anthropic: restrizioni all’accesso dei dipendenti ed eccezioni
  9. Anthropic: requisiti di conservazione per i Covered Models e ambito di distribuzione
  10. Andrew Cullen / The Conversation, ripubblicato da Singularity Hub: la controversia matematica
  11. OpenAI: annuncio su Navier–Stokes e aggiornamento della risposta del 10 settembre
  12. Cursor: modalità di utilizzo dei dati, elaborazione backend ed eccezioni
  13. Perplexity: raccolta dei dati consumer e differenze per Enterprise
  14. Manus: visibilità delle attività individuali e del Team
  15. Manus: funzionalità dei piani, incluso l’opt-out dall’addestramento per Team
  16. Meta: architettura di lancio di Muse, pratiche di addestramento e piani per Confidential VM
  17. Dvina: informativa sulla privacy
  18. Dvina: progettazione della privacy e protezioni di pre-elaborazione
  19. OpenAI: rilascio di Privacy Filter e usi previsti

La privacy deve stare nelle fondamenta

Scopri l’approccio di Dvina alla protezione delle informazioni personali prima dell’elaborazione da parte del modello.

Scopri di più

Raccogliamo solo i dati analitici essenziali per garantire il corretto funzionamento dei nostri servizi.