Tre livelli di tutela, non uno solo
I dati che passano per una software house sono protetti su piani distinti. Il primo è il GDPR (Regolamento UE 2016/679), che si applica a qualunque dato personale trattato, spesso in qualità di responsabile del trattamento per conto del cliente (art. 28). Il secondo è contrattuale: NDA, clausole di riservatezza e proprietà intellettuale sul codice sorgente e sui dati che gestite per conto terzi. Il terzo è la sicurezza tecnica: chi ha accesso a cosa, e dove finiscono le informazioni.
Introdurre uno strumento di AI nella gestione — un agente di supporto collegato ai ticket, un assistente che riassume i thread con i clienti, un copilota che tocca repository — significa far passare da lì informazioni che possono ricadere su tutti e tre i piani. Va scelto e configurato tenendone conto, non dato per scontato perché «è solo un tool».
Le domande da porsi prima di adottare uno strumento
Prima di far entrare un tool AI nel flusso, vale la pena rispondere a poche domande concrete:
- Base giuridica e ruolo: trattate i dati come titolari o come responsabili per conto del cliente? Il contratto con il cliente vi permette di usare sub-responsabili?
- Responsabile del trattamento: il fornitore del tool firma un accordo ex art. 28 GDPR (DPA) come responsabile (o sub-responsabile)?
- Dove risiedono i dati: sono conservati nell’UE o trasferiti fuori? Con quali garanzie (es. clausole contrattuali standard)?
- Riservatezza e NDA: lo strumento espone dati di un cliente, o codice, a personale del fornitore o ad altri clienti?
- Minimizzazione: lo strumento tratta solo i dati necessari alla finalità, e per il tempo necessario?
Gli strumenti che consigliamo
Per le software house raccomandiamo quattro strumenti, uno per ogni area: ElevenLabs per il centralino AI, Intercom per l’automazione del supporto, ClickUp per la gestione di clienti e progetti e Fatture in Cloud per preventivi e fatturazione.
Scopri gli strumenti e i siti ufficialiAI generativa, codice e cautele aggiuntive
Con gli strumenti di AI generativa (agenti di supporto, assistenti, copiloti) va chiarito un punto spesso trascurato: i documenti, i ticket o il codice forniti vengono usati per addestrare i modelli del fornitore? Per dati e codice di un cliente la risposta accettabile è «no», con garanzie contrattuali esplicite e, dove serve, modalità enterprise/zero-retention. Per il codice sorgente, verificate anche la licenza del materiale suggerito e la policy su eventuale codice che l’AI può restituire.
Anche l’informativa e i contratti con i clienti vanno allineati: se parte della gestione o del supporto avviene tramite strumenti AI che trattano i loro dati, è corretto che il cliente lo sappia e che il contratto lo preveda, in particolare quando introducete un nuovo sub-responsabile.
Una nota onesta
Questa guida ha scopo informativo e non sostituisce il parere di un consulente privacy, di un DPO o la valutazione del singolo contratto. La conformità dipende dallo specifico strumento, dalla configurazione, dal ruolo che avete sui dati e dagli accordi con i clienti. Il messaggio di fondo, però, è incoraggiante: usare l’AI nella gestione di una software house in modo conforme è possibile — a patto di sceglierla con criterio, non di improvvisare riversando dati e codice nel primo tool a disposizione.
