Svennis AI
10 min di lettura

Assistente AI negli strumenti aziendali che il Suo team usa già

Un assistente AI rende di più dentro gli strumenti che il team usa già. Dove legge, dove scrive, cosa non tocca mai e come impostarlo nel rispetto delle regole italiane sui dati.

Forme geometriche che confluiscono in un unico flusso ordinato, a suggerire un assistente inserito nei sistemi esistenti

Che cos'è un assistente AI negli strumenti aziendali

Un assistente AI negli strumenti aziendali è un programma che comprende richieste scritte in linguaggio naturale e le trasforma in risposte o azioni dentro i sistemi che la Sua azienda usa già: la chat di Microsoft Teams, i ticket di Zoho Desk, le schede clienti di Zoho CRM, i documenti e la posta di Microsoft 365. Non si tratta di un'altra applicazione da aprire, ma di una capacità aggiunta a quelle esistenti.

Il Garante per la protezione dei dati personali, nella sua scheda sugli assistenti digitali, definisce l'assistente digitale come un programma che interpreta il linguaggio naturale tramite algoritmi di intelligenza artificiale ed è in grado di dialogare con gli esseri umani per soddisfare diversi tipi di richieste o compiere determinate azioni. La definizione è utile perché mette insieme le due metà del lavoro: capire e agire.

Per chi dirige un'azienda la domanda non è se l'assistente sappia conversare, ma che cosa può vedere e che cosa può modificare. Per questo la lezione ruota attorno a tre confini: dove l'assistente legge, dove scrive e che cosa non tocca mai. Chi fissa questi tre confini prima di partire ha già preso le decisioni più importanti del progetto.

Con strumenti aziendali si intendono qui i sistemi in cui il lavoro già avviene e già viene registrato: chat interna, helpdesk, CRM, posta, archivio documenti. Sono anche i sistemi in cui esistono già utenti, ruoli e permessi, un punto che tornerà più volte.

Perché dentro Teams e Zoho Desk, non in un'app separata

Molte aziende provano l'AI generativa aprendo un'applicazione a parte, in una finestra del browser. Il collaboratore copia un testo dal ticket, lo incolla, riceve una risposta e la ricopia nel sistema. Funziona per esperimenti individuali, ma ogni passaggio manuale è un punto in cui si perde tempo, si commette un errore o un dato esce dal perimetro controllato.

Un assistente inserito negli strumenti esistenti evita questi passaggi. La richiesta nasce dove il collaboratore già scrive, per esempio in una chat di Teams o in Zoho Cliq. Il risultato finisce dove deve finire, cioè nel ticket o nel record, e resta nello storico del sistema che fa fede per l'azienda.

C'è poi un vantaggio meno visibile ma decisivo: i permessi. Un'app separata richiede di ricostruire da zero chi può vedere che cosa. Un assistente che opera dentro l'helpdesk o il CRM può invece rispettare i ruoli già definiti, così un addetto del primo livello non ottiene attraverso l'AI informazioni che il sistema non gli mostrerebbe comunque.

Infine conta l'adozione. Le persone usano ciò che trovano sul proprio percorso di lavoro. Un'icona in più sul desktop tende a essere dimenticata dopo qualche settimana, mentre una risposta che compare nella chat quotidiana diventa rapidamente un'abitudine. La tabella qui sotto riassume il confronto tra le due impostazioni.

App separata o assistente dentro gli strumenti già in uso
App separataAssistente dentro gli strumenti
Dove lavora l'utenteIn una finestra in piùNella chat e nel ticket che usa già
Contesto disponibileQuello che l'utente copia e incollaQuello del sistema, secondo i permessi
Dove finisce il risultatoVa ricopiato a manoScritto nel ticket o nel record
PermessiDa ricostruire da zeroEreditati dai ruoli esistenti
TracciabilitàConversazioni separate dal processoStorico nel sistema che fa fede
FormazioneUn nuovo strumento da impararePoche abitudini nuove

Dove legge: le fonti che l'assistente consulta

Leggere significa consultare dati senza modificarli. È la parte meno rischiosa del lavoro di un assistente, ma è anche quella in cui si decide la qualità delle risposte: un assistente che legge le fonti giuste risponde con i fatti dell'azienda, uno che legge fonti sbagliate risponde con supposizioni.

Fonti tipiche in lettura

  • La conversazione in corso: il messaggio del collaboratore in Teams e le informazioni che fornisce.
  • L'helpdesk: i ticket aperti e chiusi, le categorie, le code dei gruppi di supporto, gli articoli della knowledge base in Zoho Desk.
  • Il CRM: la scheda del cliente o del fornitore, i contratti attivi, lo storico dei contatti.
  • I documenti approvati: procedure interne, manuali, listini, archiviati in cartelle definite di Microsoft 365.

La regola pratica è semplice: l'assistente legge solo ciò che serve al compito per cui è stato progettato, e con le stesse limitazioni della persona che lo interroga. L'articolo 25 del GDPR chiede al titolare del trattamento di progettare e configurare i sistemi in modo da trattare, per impostazione predefinita, solo i dati personali necessari. È il principio noto come privacy by design e by default: la minimizzazione va progettata, non aggiunta dopo.

In concreto, ogni fonte in lettura va scritta in un elenco, con il motivo per cui l'assistente ne ha bisogno. Se il motivo non si riesce a scrivere in una riga, quella fonte probabilmente non serve.

Dove scrive: le azioni consentite

Scrivere significa creare o modificare qualcosa in un sistema: aprire un ticket, assegnarlo a una coda, aggiungere una nota, aggiornare un campo nel CRM, rispondere in chat. Qui il rischio cresce, perché un'azione sbagliata ha effetti reali su clienti, colleghi e dati.

Conviene distinguere tre livelli di scrittura, dal più sicuro al più delicato.

  1. Risposta in chat: l'assistente risponde al collaboratore e non cambia nulla nei sistemi. È il punto di partenza consigliato.
  2. Creazione e classificazione: l'assistente apre un ticket in Zoho Desk con i campi compilati e lo instrada al gruppo giusto. L'azione è tracciata e facilmente correggibile.
  3. Modifica di dati esistenti: l'assistente aggiorna record, chiude pratiche, invia comunicazioni all'esterno. Qui serve quasi sempre una conferma umana.

La conferma umana, spesso chiamata human-in-the-loop, è uno schema in cui l'assistente prepara l'azione e una persona la approva prima che produca effetti. Non rallenta il lavoro quanto si teme: la persona non deve più raccogliere informazioni né compilare campi, ma solo verificare e confermare.

Ogni azione in scrittura deve lasciare una traccia leggibile nel sistema: chi ha fatto la richiesta, che cosa ha proposto l'assistente, chi ha approvato. Questo storico serve per correggere gli errori e per rispondere a chi, domani, chiederà conto di una decisione.

Che cosa non tocca mai

Il terzo confine è il più importante per chi porta la responsabilità dell'azienda. Esistono dati e azioni che un assistente non deve raggiungere, indipendentemente da quanto sarebbe comodo. Questo elenco va scritto prima di tutto il resto, perché orienta tutte le scelte tecniche successive.

Esclusioni da stabilire per iscritto

  • Credenziali e dati di pagamento. Il Garante consiglia di non usare l'assistente digitale per memorizzare informazioni delicate come dati sulla salute, password e numeri delle carte di credito. In azienda il principio vale a maggior ragione.
  • Caselle di posta individuali. Le comunicazioni che transitano sull'account di posta aziendale assegnato a un singolo dipendente sono dati personali di quella persona, come ha ribadito il Garante in un provvedimento del 2026 descritto più avanti.
  • Dati sanitari e disciplinari del personale, salvo progetti specifici per i quali siano verificate la base giuridica, per i dati sanitari anche una delle condizioni dell'articolo 9 del GDPR, e le regole sul rapporto di lavoro.
  • Azioni irreversibili, come cancellazioni, pagamenti o invii massivi all'esterno, senza approvazione umana.

Il Garante segnala inoltre che i dati acquisiti da un assistente possono essere memorizzati, inviati a terzi o conservati su server esterni, e non sul dispositivo. Per un'azienda questo significa chiedere al fornitore, per iscritto, dove vengono elaborati e conservati i contenuti che l'assistente riceve, e per quanto tempo.

Un buon test finale: se un collaboratore curioso chiedesse all'assistente lo stipendio di un collega o il contenuto della posta del direttore, la risposta deve essere un rifiuto, perché il sistema non gli concede quei dati.

Un esempio passo per passo: una richiesta IT in Teams

Si immagini un'azienda con un service desk IT interno gestito in Zoho Desk e dipendenti che comunicano in Microsoft Teams. Un'impiegata scrive in chat: «Da stamattina non riesco a stampare sulla stampante del secondo piano». L'esempio che segue è illustrativo e mostra come i tre confini lavorano insieme.

  1. Lettura. L'assistente riconosce che si tratta di un problema di stampa, legge dal sistema a quale sede e reparto appartiene l'utente e verifica se esistono ticket aperti sulla stessa stampante.
  2. Risposta. Se nella knowledge base esiste una procedura approvata, la propone in chat. Se l'impiegata risolve, l'assistente registra la richiesta come chiusa.
  3. Scrittura. Se il problema persiste, apre un ticket in Zoho Desk con categoria, sede e descrizione già compilate e lo assegna alla coda del supporto di quella sede.
  4. Esclusione. Non accede alla posta dell'utente, non chiede password e non modifica configurazioni di rete: quelle attività restano ai tecnici.

Il valore sta soprattutto nel terzo passo. Un ticket assegnato al gruppo sbagliato rimbalza tra le code e allunga i tempi; un ticket instradato bene al primo colpo arriva subito a chi può risolverlo.

Un esempio concreto è il service desk IT che Svennis ha costruito per Asset Services Group (Message Direct): un assistente basato su Claude dentro Microsoft Teams, davanti a Zoho Desk, che secondo il Responsabile tecnologico del cliente instrada correttamente al primo tentativo il 99,7% delle richieste, con un guadagno di efficienza del 40%, come riportato nel caso studio del service desk in Teams.

Dati personali: che cosa insegna il Garante

Quando un assistente legge ticket, chat e documenti, esegue un trattamento di dati personali. Il GDPR definisce trattamento qualsiasi operazione su dati personali, dalla raccolta alla registrazione, dalla conservazione alla consultazione. Anche la semplice lettura, quindi, rientra nelle regole.

Un caso recente aiuta a capire dove si concentrano i rischi. Con il provvedimento n. 165 del 12 marzo 2026, il Garante ha esaminato il reclamo di un ex dipendente nei confronti di ITAS Mutua, presentato il 20 luglio 2023. L'azienda conservava in backup la posta elettronica aziendale dei dipendenti fino a cinque anni e le proprie regole interne prevedevano la conservazione dei log di navigazione Internet per 12 mesi.

Il Garante ha stabilito alcuni principi che valgono anche per chi introduce un assistente:

  • le comunicazioni su un account individualizzato sono dati personali dell'assegnatario;
  • la conservazione in backup, anche non online, è comunque un trattamento;
  • backup della posta e log di navigazione sono strumenti potenzialmente idonei al controllo a distanza dei dipendenti;
  • i sistemi di posta elettronica, per loro natura, non garantiscono le caratteristiche richieste per l'archiviazione documentale.

L'Autorità ha accertato la violazione degli articoli 5, 12, 13, 15 e 88 del GDPR e dell'articolo 114 del Codice, ha ordinato di consentire al reclamante l'accesso integrale alla corrispondenza e ha disposto una sanzione pecuniaria. Per chi progetta un assistente la conseguenza è chiara: registri delle conversazioni e archivi di lettura vanno trattati con la stessa attenzione della posta.

Che cosa significa per un'azienda in Italia

Per un'impresa italiana l'introduzione di un assistente AI si muove dentro un quadro già esistente: GDPR, Codice in materia di protezione dei dati personali, disciplina sul controllo a distanza dei lavoratori richiamata dall'articolo 114 del Codice e, per i sistemi di intelligenza artificiale, il regolamento europeo commentato nella nostra pagina sull'AI Act annotato in italiano. A questo quadro si aggiunge la legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, che tra l'altro richiama l'obbligo del datore di lavoro di informare i lavoratori sull'utilizzo dell'intelligenza artificiale nei casi e con le modalità previsti dall'articolo 1-bis del decreto legislativo 26 maggio 1997, n. 152; alcuni decreti attuativi sono ancora in corso di adozione. Una panoramica degli obblighi si trova nella sezione sul quadro normativo AI in Italia.

Tre conseguenze pratiche meritano attenzione. La prima riguarda l'informativa: l'articolo 13 del GDPR impone di informare i dipendenti in modo chiaro su che cosa l'assistente legge, per quali finalità e per quanto tempo conserva i dati. La seconda riguarda la durata: i registri delle conversazioni non vanno tenuti più a lungo di quanto serve, come mostra il caso dei log di navigazione. La terza riguarda il controllo: un assistente non deve diventare uno strumento indiretto per monitorare il lavoro delle persone.

Per le amministrazioni pubbliche e gli enti che vi operano va considerato anche il DPR 16 aprile 2013, n. 62, il regolamento recante il codice di comportamento dei dipendenti pubblici, adottato a norma dell'articolo 54 del decreto legislativo 30 marzo 2001, n. 165, in vigore dal 19 giugno 2013 e aggiornato da ultimo con pubblicazione del 29 giugno 2023. Le regole d'uso dell'assistente vanno lette insieme a quel codice e alle sue integrazioni, tra cui gli articoli 11 bis e 11 ter.

Il Garante segnala infine che l'EDPB ha adottato le Linee Guida 2/2021 sui Virtual Voice Assistants, un riferimento utile se l'assistente prevede anche comandi vocali.

La tabella decisionale prima di partire

Le decisioni descritte finora si possono raccogliere in una sola tabella. Conviene compilarla con il responsabile del processo, il referente IT e chi segue la protezione dei dati, prima di scegliere qualsiasi tecnologia. Se una riga resta vuota, il progetto non è ancora pronto.

DomandaChe cosa deve contenere la risposta
Quale compito svolge l'assistente?Un solo processo, descritto in una frase, con un risultato misurabile.
Dove riceve le richieste?Lo strumento già usato dal team, per esempio Teams o l'helpdesk.
Che cosa legge?Elenco delle fonti, ciascuna con il motivo per cui serve.
Dove scrive?Elenco delle azioni, con il livello: risposta, creazione, modifica.
Che cosa non tocca mai?Dati e azioni esclusi, messi per iscritto.
Quando decide una persona?Le azioni che richiedono approvazione umana prima di produrre effetti.
Quanto si conservano i registri?Durata definita e motivata, coerente con l'informativa.
Chi controlla i risultati?Un responsabile, una frequenza di verifica e un indicatore.

La tabella ha anche un uso successivo: diventa il documento di riferimento con cui valutare il fornitore e verificare, dopo le prime settimane, che l'assistente faccia esattamente ciò che era stato deciso.

Prossimi passi concreti

Un assistente AI rende di più quando entra negli strumenti che il team usa già e quando i suoi confini sono scritti prima della prima riga di configurazione. I passi che seguono sono ordinati per costo e rischio crescenti.

  1. Scelga un processo. Un flusso ad alto volume e con regole chiare, come le richieste al service desk interno o la classificazione delle e-mail di assistenza.
  2. Compili la tabella decisionale. Coinvolga fin da subito chi segue la protezione dei dati, aggiorni l'informativa ai dipendenti e verifichi se la conservazione dei registri rende l'assistente uno strumento da cui può derivare un controllo a distanza: in tal caso serve prima l'accordo sindacale o l'autorizzazione dell'Ispettorato del lavoro previsti dall'articolo 4 dello Statuto dei lavoratori.
  3. Parta dalla sola lettura e dalla risposta in chat. Aggiunga la creazione dei ticket solo quando le risposte sono verificate, e la modifica dei dati solo con approvazione umana.
  4. Misuri. Stabilisca prima quale indicatore conta, per esempio i ticket instradati correttamente, e lo confronti con la situazione di partenza.

Per inquadrare dove l'AI può servire nei diversi reparti, la guida su come ogni azienda può usare l'AI offre una panoramica per funzione. Il passo più utile adesso è però la valutazione di prontezza all'AI: in pochi minuti indica quali processi e quali dati della Sua azienda sono già pronti per un assistente e quali richiedono prima un intervento.

Fonti

  1. 1. Garante Privacy, Assistenti digitali (Smart Assistant)
  2. 2. Garante Privacy, Provvedimento del 12 marzo 2026 [10233328]
  3. 3. Normattiva, DPR 16 aprile 2013, n. 62

Articoli correlati