Un dipendente usa AI: responsabilità dell’azienda


14 Maggio 2026|Intelligenza Artificiale|avv.celotti

Sempre più dipendenti utilizzano strumenti di intelligenza artificiale nel lavoro quotidiano: da chatbot legali e generatori di testi a sistemi di analisi dati e reportistica automatizzata. Ciò che emerge è un nuovo terreno di rischio legale per le imprese, anche quando non è il datore di lavoro a decidere l’introduzione di questi strumenti. La responsabilità non si sposta semplicemente “sul dipendente”: in molte situazioni, l’azienda resta esposta a contestazioni, sanzioni e azioni civili se l’uso dell’AI viola privacy, diritti dei lavoratori o norme di settore.

Quando l’azienda risponde per l’uso dell’AI da parte del dipendente.

Non è necessario che l’azienda abbia adottato ufficialmente un’“AI aziendale” perché la responsabilità possa scattare. Se un dipendente, durante l’orario di lavoro o utilizzando dati aziendali, impiega un tool di IA generativa (ad esempio per elaborare dati personali di clienti, collaboratori o fornitori), la struttura datrice di lavoro può essere chiamata in causa per eventuali violazioni di dati, uso non autorizzato di informazioni o decisioni automatizzate non conformi al GDPR. Il principio è semplice: il datore di lavoro è responsabile dell’ambiente in cui il lavoro si svolge e dei rischi legati all’uso dei sistemi informatici, anche se “non autorizzati”.

GDPR, AI e il controllo umano

Il Regolamento UE 2016/679 impone che i processi di decisione fortemente automatizzati, anche se supportati dall’intelligenza artificiale, siano sempre soggetti a un’adeguata supervisione umana. Se un dipendente configura un flusso di lavoro che utilizza AI per profilare, selezionare o valutare lavoratori, candidati, clienti o fornitori, senza un controllo umano significativo, l’azienda può trovarsi ad operare in violazione del GDPR, con possibili sanzioni fino al 4% del fatturato globale annuo. Inoltre, l’uso di database o modelli addestrati su dati personali non correttamente gestiti può innescare responsabilità anche indirette per il titolare del trattamento.

Linee guida interne e politiche di uso dell’AI

Per ridurre il rischio, molte imprese italiane stanno adottando una politica di uso dell’AI interna, che integra la disciplina in materia di privacy, cybersecurity e diritto del lavoro. Tale politica può:

  • definire quali strumenti di AI sono autorizzati e quali sono vietati;
  • specificare le categorie di dati la cui elaborazione tramite AI è ammessa o soggetta a condizioni particolari;
  • imporre l’obbligo di supervisione umana nei processi critici (valutazione del personale, selezione, credit scoring, ecc.);
  • obbligare i dipendenti a segnalare usi non previsti o problematici di strumenti di IA.

Una politica chiara aiuta a dimostrare che l’azienda ha posto in essere misure di “tutela proattiva” e può risultare cruciale in sede di contestazione amministrativa o giudiziale.

Sicurezza sul lavoro e algoritmi di sorveglianza

Al di là della privacy, l’AI entra anche nel campo della sicurezza sul lavoro e del controllo dei rendimenti. Alcuni dipendenti utilizzano strumenti di IA per analizzare performance, assenze o comportamenti, spesso in modo non strutturato. In Italia, la normativa sulla sicurezza e quella in materia di sorveglianza (l. 300/1970 e successive) impongono la massima cautela: qualsiasi sistema di monitoraggio deve essere giustificato da esigenze oggettive, non deve penalizzare in modo discriminatorio e deve essere comunicato ai lavoratori. Se un algoritmo di IA, gestito da un dipendente, genera report che influenzano carriere, sanzioni o orari, l’azienda può rispondere delle conseguenze anche se il tool non è stato ufficialmente approvato.

Formazione, informazione e responsabilità solidale

La giurisprudenza e la dottrina nazionale tendono a considerare il datore di lavoro come ente tenuto a informare, formare e dotare i propri collaboratori degli strumenti adeguati per operare correttamente. In ambito AI, questo significa:

  • organizzare formazione specifica su privacy, diritto d’autore e uso responsabile dell’IA;
  • inserire clausole sull’uso degli strumenti digitali, inclusi quelli basati su IA, nel regolamento interno o nei patti di lavoro;
  • tenere traccia di eventuali violazioni o episodi di uso improprio, documentando le misure correttive adottate.

In questo modo, se un dipendente dovesse usare un tool di IA in modo illegittimo, l’azienda potrà dimostrare di aver fatto la propria parte, alleggerendo, se non escludendo, la propria responsabilità in sede civile o amministrativa.

Una responsabilità “a doppio binario”

In sintesi, l’azienda oggi si trova davanti a una responsabilità “a doppio binario”:

  1. quella diretta, quando adotta e gestisce sistemi di IA per selezione, valutazione, analisi dati o decisione automatizzata;
  2. e quella indiretta, quando consente o non regola adeguatamente l’uso di strumenti di IA da parte dei dipendenti, creando un ambiente di rischio non controllato.

Il consiglio per le imprese è di non limitarsi a un divieto generico, ma di costruire un quadro normativo interno chiaro, in linea con le linee guida dell’Autorità Garante e con il nuovo quadro europeo sull’AI. Solo così si concilia innovazione e tutela, riducendo il rischio che l’uso spontaneo dell’intelligenza artificiale da parte di un singolo dipendente diventi un boomerang per l’intera organizzazione.