OpenAI Dots e Meta Muse promettono privacy: cosa possono vedere gli agenti AI
Gli assistenti che lavorano al posto nostro hanno bisogno di accessi, memoria e autonomia: le garanzie vanno lette nei dettagli.


Se affidi a un assistente la posta, il calendario o un acquisto, la sua privacy riguarda anche i tuoi messaggi, i tuoi contatti e le decisioni prese a tuo nome. È il motivo per cui le promesse di riservatezza dei nuovi agenti di intelligenza artificiale (AI) meritano più attenzione di quelle fatte per un normale chatbot.
Un agente AI è un software che non si limita a rispondere: può consultare servizi collegati, usare strumenti e portare avanti un compito attraverso più passaggi. Meta ha presentato Muse l’8 settembre 2026; OpenAI ha annunciato i suoi Dots il 29 settembre. Entrambe descrivono sistemi capaci di continuare a lavorare anche quando l’utente non sta conversando con loro. È un salto paragonabile a passare dal chiedere indicazioni a consegnare a qualcuno le chiavi dell’auto.
Come osserva The Verge nella notizia da cui nasce questo approfondimento, la privacy è diventata anche un argomento della competizione tra produttori di agenti. Per capire quanto valgano le promesse, però, bisogna separare tre domande: chi può accedere ai dati, come quei dati vengono utilizzati e quali azioni l’agente può compiere senza un nuovo permesso.
Perché un agente ha bisogno di più dati di un chatbot
Una domanda rivolta a ChatGPT può esaurirsi in pochi messaggi. Un agente incaricato di organizzare un viaggio deve invece leggere preferenze, date e prenotazioni, confrontare offerte e magari compilare moduli. Per essere utile nel tempo deve anche conservare un contesto, cioè informazioni che gli permettono di riprendere un lavoro senza ricominciare da zero.
OpenAI afferma che i Dots possono collegarsi, tramite plugin — collegamenti che consentono a un software di usare le funzioni di un altro — a oltre 4.000 app. Il numero descrive le integrazioni possibili, non quelle attivate automaticamente: sono le connessioni e le autorizzazioni concesse dall’utente a determinare ciò che il singolo agente può consultare. Resta una differenza sostanziale rispetto a copiare un documento in chat: un accesso permanente può continuare a essere utile, e delicato, anche domani.
Tre significati diversi di «privato»
Dati separati da quelli degli altri utenti, dati non usati per addestrare i modelli e dati non accessibili al fornitore sono tre garanzie distinte. La presenza di una non dimostra automaticamente le altre.
Muse: il computer isolato non significa invisibilità per Meta
Secondo la presentazione ufficiale di Meta, ogni Muse opera in una macchina virtuale: un computer ricreato nel cloud e separato da quelli degli altri utenti. Credenziali e dati dei servizi collegati sono conservati in quell’ambiente; un componente distinto, chiamato Sentinel, valuta le operazioni verso l’esterno. È come assegnare all’assistente un ufficio con una porta controllata, anziché lasciarlo muovere liberamente nell’intero edificio.
Il punto decisivo è scritto nella documentazione tecnica di Meta: l’architettura attuale separa i dati degli utenti e limita gli accessi del personale tramite regole operative, ma non impedisce a Meta di accedervi quando è necessario per assistere, proteggere o gestire il servizio. La futura Muse Confidential VM dovrebbe rendere tale accesso impossibile tramite protezioni crittografiche verificabili; al 10 ottobre 2026, Meta la descrive ancora come una funzionalità in preparazione, in prova presso un piccolo gruppo di utenti fidati. Non va confusa con la protezione già disponibile.
Meta dichiara inoltre che le conversazioni e i dati presenti nella macchina virtuale non vengono condivisi con i suoi sistemi pubblicitari. Precisa però che l’attività svolta dall’agente su siti esterni o su servizi come Marketplace può influenzare indirettamente gli annunci visualizzati. Quanto all’addestramento, Meta indica come impostazione predefinita l’impiego delle interazioni dopo la rimozione di informazioni personali identificabili e offre un’opzione per rifiutare tale uso: non condivisione con il sistema pubblicitario e non utilizzo per addestrare l’AI non sono la stessa cosa.
Dots: le protezioni dichiarate da OpenAI e il nodo della memoria
Anche OpenAI assegna a ciascun Dot un computer nel cloud, separato dal dispositivo personale finché l’utente non decide di collegarlo. Per le ricerche proattive — controlli svolti dall’agente per individuare informazioni potenzialmente utili senza una nuova richiesta — dichiara strumenti limitati alla lettura: in quella modalità non possono inviare messaggi, modificare contenuti o controllare il browser. È una restrizione specifica di quella modalità, non una descrizione di tutto ciò che un Dot può fare quando gli viene affidato un compito.
Le FAQ sulla privacy dei Dots chiariscono un compromesso meno evidente. Un Dot può ricevere ricordi e contesto recente da ChatGPT, e le conversazioni con il Dot possono a loro volta alimentare la memoria di ChatGPT. Disattivare la memoria interrompe questa condivisione futura, ma non cancella ciò che il Dot ha già ricevuto. Inoltre, scollegare un’app blocca nuovi accessi, senza eliminare le informazioni che l’agente ha già incorporato nel proprio contesto.
OpenAI specifica che oggi non si possono visualizzare o cancellare singolarmente tutti i ricordi conservati nel contesto del Dot: per eliminare quel contesto occorre eliminare il Dot. File, conversazioni e ricordi salvati altrove possono richiedere interventi separati. Sui piani personali, l’impostazione «Improve the model for everyone» determina se conversazioni e lavoro dell’agente possano contribuire al miglioramento dei modelli; per le aree di lavoro Business, Enterprise ed Edu, OpenAI afferma di non usare i dati per l’addestramento per impostazione predefinita.
Disponibilità in Italia: conta il piano
La guida OpenAI consultata il 10 ottobre 2026 esclude dal lancio dei Dots gli utenti Pro nello Spazio economico europeo, di cui fa parte l’Italia. Indica invece la disponibilità per Business Premium nelle regioni ChatGPT supportate e una versione beta per Enterprise, Edu e Healthcare attivabile dall’amministratore. La distribuzione è graduale.
Queste distinzioni sui piani risultano dalla guida ufficiale per iniziare a usare un Dot. In altre parole, «Dots è stato lanciato» non significa che ogni abbonato italiano possa già attivarlo.
Il rischio che non si risolve con una password nascosta
Entrambe le aziende spiegano di poter consentire l’accesso a servizi collegati senza mostrare direttamente le password al modello, cioè al sistema AI che interpreta le richieste. È una misura importante: un assistente non può divulgare per errore una password che non conosce. Ma se può leggere un documento e inviare un messaggio, resta il problema di convincerlo a usare male permessi perfettamente legittimi.
Una tecnica è la prompt injection, o iniezione di istruzioni: un testo ostile nascosto, per esempio, in una pagina web o in un’email tenta di farsi scambiare dall’agente per un ordine dell’utente. L’analogia è un foglio lasciato sulla scrivania dell’assistente con scritto «manda a questo indirizzo i documenti riservati»: il fatto che lo trovi durante il lavoro non rende l’ordine autentico. OpenAI e Meta dichiarano di usare controlli separati per riconoscere richieste sospette e verificare alcune azioni, ma entrambe ammettono che errori e attacchi restano possibili.
La sicurezza, inoltre, si misura anche dopo il lancio. A settembre, Meta ha corretto una vulnerabilità dell’app Muse per Mac che, secondo la ricostruzione di The Verge, poteva consentire a un aggressore di prendere il controllo dell’agente. Meta ha precisato che l’attacco richiedeva già l’esecuzione di codice malevolo sul computer della vittima: non era dunque una compromissione remota di ogni account Muse. L’episodio non prova che tutti gli agenti siano insicuri; mostra perché una promessa generale va verificata contro limiti e incidenti concreti.
Approvare un’azione non equivale a controllare tutto
Muse dichiara di chiedere conferma prima di azioni sensibili, come inviare un’email o effettuare un acquisto, e di mostrare un registro delle operazioni. OpenAI afferma che i Dots possono essere regolati con istruzioni personalizzate e che alcune decisioni, come cambiare una password, devono tornare nelle mani dell’utente. Queste misure riducono il rischio di un’azione indesiderata, ma funzionano solo se chi approva capisce che cosa sta autorizzando.
Una richiesta di conferma che arriva dopo decine di operazioni automatiche può diventare routine. E alcune autorizzazioni possono essere date in anticipo per attività circoscritte: meno interruzioni rendono l’agente più comodo, ma aumentano l’importanza dei limiti iniziali. Per questo conta distinguere tra il permesso di leggere, quello di modificare e quello di comunicare dati a terzi. Un agente incaricato di preparare una bozza, per esempio, non ha necessariamente bisogno di poterla inviare.
C’è infine una differenza tra fermare l’agente e annullare le sue azioni. OpenAI avverte esplicitamente che un’operazione completata potrebbe non essere reversibile: interrompere il lavoro non richiama automaticamente un’email già arrivata o cancella una prenotazione. Il controllo più efficace è quello esercitato prima dei passaggi difficili da correggere.
Come mettere alla prova le promesse prima di collegare gli account
Non serve scegliere tra entusiasmo e rinuncia. Un modo prudente per provare un agente è partire da un’attività limitata — per esempio leggere un calendario di test e proporre una bozza — e ampliare gli accessi solo dopo aver osservato i risultati. Il principio è quello della minima autorizzazione: dare le chiavi delle stanze necessarie, non dell’intera casa. Meta descrive la possibilità di distinguere, dove il servizio lo consente, tra accesso in lettura e in scrittura; OpenAI offre controlli sulle connessioni e sulle regole d’azione.
Cinque verifiche prima di affidare dati personali a un agente AI
- Controlla quali app sono già collegate e se i permessi sono condivisi con altri strumenti dello stesso account.
- Concedi inizialmente la sola lettura, quando disponibile; abilita invii, modifiche e acquisti soltanto se indispensabili.
- Verifica separatamente le impostazioni sull’uso dei dati per l’addestramento e quelle relative alla memoria.
- Prova una richiesta innocua e osserva il registro delle attività e le conferme richieste prima di passare a dati sensibili.
- Prima di scollegare un’app o cancellare l’agente, verifica dove rimangono file, conversazioni e informazioni già acquisite.
La domanda utile non è «questa azienda promette privacy?», ma «quale dato entra, chi può accedervi, per quanto tempo resta e quale operazione può essere eseguita senza chiedermelo?». Le risposte devono comparire nei controlli e nella documentazione del prodotto, non soltanto sul palco di una presentazione. Le guide di OpenAI e la descrizione tecnica di Meta permettono già di formulare verifiche molto più precise di un generico «è sicuro».
Conclusione: la fiducia si costruisce sui limiti verificabili
Dots e Muse mostrano che la privacy degli agenti AI non è un interruttore acceso o spento. L’isolamento su un computer nel cloud, la protezione delle credenziali e le richieste di approvazione affrontano problemi reali; non rispondono però, da soli, a tutte le domande su accesso del fornitore, addestramento, memoria e conseguenze degli errori. Sono livelli diversi di una stessa protezione.
Più un agente diventa capace di occuparsi della vita digitale di una persona, più deve essere facile restringerne i permessi, capire ciò che ha fatto e rimuovere davvero le informazioni che non servono più. La misura della fiducia non sarà lo slogan più convincente, ma la possibilità per gli utenti di verificare — e cambiare — quei confini prima che l’agente agisca.


