Sophie Laurent, YuSMP Group
Sophie Laurent Responsabile Legale & Conformità, YuSMP Group · Quadri normativi UE, GDPR, DORA, NIS2 e conformità AI Act per i team software
Nuvola astratta con percorsi di rete neurale IA luminosi che rappresentano il flusso di dati aziendali verso un sistema di addestramento IA su sfondo blu scuro

In sintesi

A partire dal 17 agosto 2026, Atlassian utilizza per impostazione predefinita i dati di Jira, Confluence e Jira Service Management per addestrare Rovo su tutti i piani. I clienti Free e Standard non hanno possibilità di opt-out per la raccolta dei metadati. I clienti Premium sono esclusi dalla raccolta di dati in-app per impostazione predefinita, ma non possono rimuovere i metadati. I clienti Enterprise sono esclusi da entrambe le categorie per impostazione predefinita e possono mantenere un opt-out completo. Le impostazioni sono ora attive: Atlassian Administration → Sicurezza → Contributo dati.

Per i team nell'UE, questo attiva una revisione della conformità GDPR: l'articolo 6, paragrafo 4 del GDPR richiede alle organizzazioni di valutare se il riutilizzo dei dati operativi per l'addestramento di modelli IA sia compatibile con la finalità originale di raccolta. La maggior parte delle valutazioni d'impatto sulla protezione dei dati (DPIA) redatte prima del 2024 non contiene alcuna sezione sul riutilizzo per l'IA.

Quali dati raccoglie Atlassian

Atlassian separa la raccolta in due categorie con diversi diritti di opt-out.

I metadati coprono segnali derivati: punteggi di leggibilità, classificazioni del tipo di attività, story point, date di fine sprint, valori SLA e punteggi di similarità semantica prodotti dal Teamwork Graph. Atlassian dichiara che questi dati vengono de-identificati prima dell'uso e che sono in atto salvaguardie per prevenire la re-identificazione. La società sostiene che i metadati sono già aggregati e anonimizzati, motivo per cui tratta l'opt-out come funzionalità Premium/Enterprise piuttosto che come diritto di base.

I dati in-app sono più sensibili: titoli e testi delle pagine Confluence, titoli, descrizioni e commenti dei ticket Jira, nomi di stati personalizzati e nomi di workflow. Questa categoria può includere nomi di clienti, roadmap di prodotto, risultati di audit di sicurezza e altre informazioni riservate di progetto a seconda di come i team utilizzano Jira e Confluence.

I dati vengono conservati per un massimo di sette anni. Dopo un opt-out, i dati in-app vengono eliminati entro 30 giorni e i metadati entro 90 giorni.

Diritti di opt-out per livello di piano

Impostazioni di contributo dati Atlassian per piano (in vigore dal 17 agosto 2026)

PianoRaccolta metadatiRaccolta dati in-appOpt-out admin disponibile?
FreeATTIVAATTIVASolo in-app
StandardATTIVAATTIVASolo in-app
PremiumATTIVADISATTIVASolo in-app (già disattivata)
EnterpriseDISATTIVADISATTIVAOpt-out completo di entrambe

La struttura a livelli significa che le organizzazioni con maggiori probabilità di detenere dati regolamentati — quelle con piano Free o Standard, spesso PMI, startup o team FinTech e HealthTech attenti ai costi — hanno il minore controllo. I clienti Enterprise, che dispongono tipicamente di team di conformità dedicati e revisione legale, ottengono per impostazione predefinita il controllo completo. Questa asimmetria merita di essere segnalata al processo di gestione dei fornitori: uno strumento usato per la pianificazione della roadmap o il tracciamento del backlog di sicurezza potrebbe essere su un piano che non si allinea con la sensibilità del suo contenuto.

Cosa significa per i team italiani ed europei

Perché la questione GDPR non è banale

L'articolo 6, paragrafo 4 del GDPR stabilisce un test di compatibilità: quando un titolare del trattamento vuole trattare dati per una nuova finalità non coperta dal consenso o dalla base giuridica originale, deve valutare se tale riutilizzo è compatibile. Addestrare un assistente IA commerciale su dati di gestione dei progetti è una finalità sostanzialmente diversa dall'uso operativo per cui i dati sono stati creati. I team software europei — e i loro clienti i cui dati confluiscono nei ticket Jira — potrebbero dover verificare se la loro attuale base giuridica si estende a questo riutilizzo o se è necessario aggiornare la valutazione d'impatto sulla protezione dei dati (DPIA).

I team che cercano una guida strutturata per questa analisi dovrebbero considerare una formale revisione di conformità AI Act e GDPR, in particolare se Jira o Confluence trattano dati personali di interessati nell'UE.

Implicazioni DORA e NIS2

Ai sensi dell'articolo 28 di DORA, le entità finanziarie nell'UE devono tenere un registro di tutte le disposizioni di servizi TIC con terze parti. Il cambiamento di politica di Atlassian costituisce un aggiornamento sostanziale della natura del trattamento dei dati nell'ambito di tale accordo. La voce del registro per Atlassian dovrebbe ora registrare lo stato di contributo all'addestramento IA, la data di verifica dell'impostazione e il responsabile dell'approvazione. Una clausola di strategia di uscita che affronti i dati usati per l'addestramento del modello — non solo l'estrazione dei dati alla risoluzione del contratto — è ora una best practice da aggiungere a qualsiasi accordo Atlassian.

Per i team soggetti agli obblighi di sicurezza NIS2, il cambiamento estende la dimensione del rischio della catena di fornitura: i dati operativi sugli incidenti, i record di violazione degli SLA e le definizioni dei workflow alimentano ora un modello IA del fornitore. La documentazione nella mappatura dei fornitori è il passo minimo richiesto; i team che gestiscono infrastrutture critiche potrebbero dover escalare al proprio CISO prima che l'impostazione predefinita di oggi entri in vigore.

Team statunitensi: considerazioni su PI e riservatezza

I team software che operano sotto SOC 2 o obblighi di riservatezza contrattuale devono verificare se le loro istanze Jira e Confluence contengono dati coperti da NDA con clienti, risultati di audit di sicurezza o specifiche di prodotto non pubblicate. Atlassian dichiara che i dati vengono de-identificati, ma la definizione di de-identificazione non elimina il rischio di esposizione della proprietà intellettuale per contenuti tecnici molto specifici.

Cosa fare ora

  • Accedere ad Atlassian Administration oggi stesso. Navigare su Sicurezza → Contributo dati e registrare le impostazioni correnti. È il controllo più rapido, richiede meno di due minuti ed è la base per qualsiasi successiva azione di conformità.
  • Identificare il livello del piano e il gap. Se l'organizzazione è su Free o Standard e detiene dati regolamentati, riservati o di proprietà dei clienti in Jira o Confluence, la raccolta dei metadati è inevitabile senza un aggiornamento del piano. Decidere se questo compromesso è accettabile o se è giustificato un upgrade.
  • Classificare la sensibilità dei contenuti. I progetti Jira e gli spazi Confluence variano notevolmente in termini di sensibilità. Un backlog di prodotto orientato al pubblico è diverso da un tracker di vulnerabilità di sicurezza. Classificare quali spazi e progetti contengono dati regolamentati e considerarlo nella decisione di opt-out.
  • Eseguire il test di compatibilità dell'articolo 6, paragrafo 4 del GDPR. Documentare se l'attuale base giuridica si estende all'addestramento di modelli IA. Se si dispone di una DPIA antecedente al 2024, quasi certamente non copre il riutilizzo per l'IA. Aggiornarla o commissionare un addendum.
  • Aggiornare i registri DORA e NIS2. Registrare il cambiamento nel registro TIC di terze parti. Annotare la data, l'impostazione scelta, il livello del piano e l'amministratore responsabile. Questa documentazione protegge in caso di revisione da parte delle autorità di vigilanza.
  • Rivedere i contratti con i clienti. Se si sviluppa software per clienti e si usa Jira per gestire tale lavoro, verificare se un contratto vieta di alimentare dati di progetto a sistemi IA di terze parti. Adottare misure correttive — opt-out o rinegoziazione — prima che l'obbligo contrattuale e il default del fornitore divergano.

Hai bisogno di rivedere gli obblighi GDPR relativi all'uso dei dati per l'IA?

Il team legale e di conformità di YuSMP aiuta le organizzazioni software statunitensi ed europee a valutare le politiche di addestramento IA dei fornitori, aggiornare le DPIA e mantenere i registri DORA e NIS2. Se il cambiamento odierno di Atlassian crea un gap nella postura di conformità, possiamo aiutarti a colmarlo.

Revisione conformità GDPR

Domande frequenti

Quali dati raccoglie Atlassian per l'addestramento di Rovo AI?

Atlassian distingue due categorie. I metadati comprendono punteggi di leggibilità, classificazioni dei tipi di attività, story point, date di fine sprint, valori SLA e punteggi di similarità semantica dal Teamwork Graph. I dati in-app comprendono titoli e contenuti delle pagine Confluence, titoli, descrizioni e commenti dei ticket Jira, nomi di stati personalizzati e nomi di workflow. La raccolta di metadati non può essere disabilitata su Free, Standard o Premium; i dati in-app possono essere disattivati su Premium e Enterprise.

Come verifico o modifico le impostazioni di addestramento IA Atlassian?

Accedere ad Atlassian Administration, poi Sicurezza, poi Contributo dati. La pagina delle impostazioni mostra lo stato di contributo corrente per metadati e dati in-app separatamente. Solo gli amministratori Enterprise possono rinunciare a entrambe le categorie. L'impostazione può essere modificata in qualsiasi momento; Atlassian elimina i dati in-app entro 30 giorni e i metadati entro 90 giorni dall'opt-out.

L'addestramento dati di Atlassian crea un problema GDPR?

Potenzialmente. L'articolo 6, paragrafo 4 del GDPR pone la questione se il riutilizzo dei dati per l'addestramento di modelli IA sia compatibile con la finalità originale di raccolta. La maggior parte delle DPIA redatte prima del 2024 non contiene una sezione sul riutilizzo per l'IA. Le organizzazioni europee dovrebbero valutare questa questione di compatibilità, rivedere i propri accordi sul trattamento con Atlassian e considerare se sia necessario un aggiornamento della DPIA.

Cosa significa la politica dati di Atlassian per DORA e NIS2?

Ai sensi dell'articolo 28 di DORA, le entità finanziarie devono tenere un registro degli accordi di servizi TIC con terze parti. Il cambiamento di politica di Atlassian significa che tale voce di registro deve ora documentare lo stato di contributo all'addestramento IA e la data della decisione. Per i team soggetti a NIS2, l'obbligo di sicurezza della catena di fornitura si estende alla documentazione di come i sistemi IA dei fornitori trattano i dati operativi. I team di conformità devono aggiornare entrambi i registri e registrare le decisioni di opt-out come salvaguardia contrattuale.

Fonti: