Vai al contenuto
Aziendale.ai

Selezione del personale con l'AI: cosa è permesso

Criteri scritti, informativa ai candidati, decisione presa da una persona: come usare l'AI nella selezione del personale rispettando la legge.

In breve. Se un sistema di AI legge curriculum, propone una rosa o ordina i candidati, la legge europea lo classifica ad alto rischio. Lo prevede l'allegato III del regolamento europeo sull'intelligenza artificiale (Regolamento UE 2024/1689, detto AI Act). Scrivete i criteri prima di aprire la posizione. Dite ai candidati che c'è un'AI e che cosa fa. Decide una persona, non il sistema. Niente lettura delle emozioni dal volto o dalla voce. Questa guida spiega gli obblighi in parole semplici e offre un modello di informativa da adattare. Non sostituisce il vostro legale né il responsabile della protezione dei dati (DPO).

Scaletta

  1. Perché è alto rischio
  2. Le regole che valgono già oggi
  3. I sette obblighi
  4. Criteri scritti
  5. Informativa ai candidati (un modello di testo)
  6. La decisione umana, davvero
  7. Conservazione e cancellazione
  8. Quattro passi per partire in regola
  9. Cosa chiedere al fornitore prima del pilota
  10. Elenco di controllo

1. Perché è alto rischio

L'AI Act mette tra i sistemi ad alto rischio quelli usati per assumere e selezionare persone. Il motivo è concreto: una scelta sbagliata o opaca può chiudere una porta di lavoro. Non serve che il sistema decida da solo. Basta che influenzi chi passa al colloquio e chi resta fuori.

Lo stesso vale se l'AI propone le domande del colloquio a partire dal curriculum. Conta l'influenza sulla scelta, non solo la decisione autonoma.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena gestisce le assunzioni di un comune. Usa un programma che ordina trecento curriculum. Anche se Elena sceglie a mano, il sistema resta ad alto rischio e deve rispettare gli obblighi fin dall'inizio.

Lo stesso vale per un gruppo con quattro sedi che filtra le candidature per il servizio clienti. Il rischio non dipende dalla dimensione dell'azienda, ma da cosa fa il sistema sulle persone. Una piccola impresa e un grande gruppo hanno gli stessi doveri di trasparenza e di supervisione.

Se oggi usate fogli di calcolo e lettura manuale, e domani aggiungete un ordinamento automatico, il livello di rischio cambia. Aggiornate il registro dei sistemi AI e avvisate il DPO. Non trattatelo come un piccolo aiuto senza regole.

Quando si applica. Il divieto di riconoscere le emozioni sul luogo di lavoro vale dal 2 febbraio 2025. Gli obblighi per i sistemi ad alto rischio dell'allegato III dovevano partire il 2 agosto 2026. Il pacchetto europeo di semplificazione (Regolamento UE 2026/1744, il cosiddetto «omnibus digitale sull'AI», in vigore dal 27 luglio 2026) li ha rinviati al 2 dicembre 2027. Il rinvio però non vi lascia senza regole: quelle della sezione successiva valgono già oggi. E criteri scritti, registro e supervisione servono comunque per la legge sulla privacy.

2. Le regole che valgono già oggi

Anche prima del 2027, la selezione con l'AI è coperta da norme in vigore.

Il regolamento europeo sulla protezione dei dati (GDPR), all'articolo 22, dà a ogni persona il diritto di non essere sottoposta a una decisione basata solo su un trattamento automatizzato, se questa produce effetti significativi. Scartare un candidato senza che una persona guardi il curriculum è un caso tipico. Le eccezioni sono poche e richiedono comunque garanzie: l'intervento di una persona, la possibilità di esprimere la propria opinione e di contestare la decisione.

Lo Statuto dei lavoratori (legge 300/1970) vieta al datore di lavoro di indagare, anche in fase di assunzione, sulle opinioni politiche, religiose o sindacali e su fatti non rilevanti per valutare l'attitudine professionale. Un sistema che ricava queste informazioni dai profili pubblici dei candidati vi porta fuori da quel perimetro. Se lo strumento riguarda anche il personale interno, valgono pure le regole sui controlli a distanza (articolo 4 dello Statuto).

Anche la legge italiana sull'intelligenza artificiale (legge 132/2025) chiede di informare i lavoratori quando si usa l'AI. Il vostro legale vi dirà come coordinare questi obblighi di informazione con l'informativa privacy.

3. I sette obblighi

Per voi che usate il sistema contano soprattutto i punti che seguono. Il fornitore ha i suoi doveri, ma voi restate responsabili di come lo impiegate.

Primo: usate il sistema secondo le istruzioni del fornitore. Se il prodotto non è pensato per valutare colloqui video, non usatelo per quello.

Secondo: supervisionate in modo reale. Una persona formata deve poter fermare il sistema, scartare il suggerimento e chiedere una seconda lettura umana.

Terzo: i dati in ingresso devono essere pertinenti. Non caricate campi inutili. Non caricate dati sanitari o sindacali: sono categorie particolari (articolo 9 del GDPR) e richiedono basi giuridiche precise.

Quarto: conservate le registrazioni prodotte dal sistema per il tempo previsto dalla norma. Servono a ricostruire cosa è successo e a rispondere a un candidato che chiede spiegazioni.

Quinto: prima di usarlo sul personale interno, informate i lavoratori e i loro rappresentanti. Informate i candidati esterni in modo chiaro e tempestivo.

Sesto: in alcuni casi serve una valutazione d'impatto sui diritti fondamentali, per esempio negli enti pubblici. Chiedete al vostro legale se vi riguarda.

Settimo: chi subisce una decisione basata sul sistema ha diritto a una spiegazione chiara. Deve capire il ruolo dell'AI e i criteri usati.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca, responsabile del personale di una compagnia di assicurazione regionale, chiede al fornitore dove è documentato ciascuno di questi punti. Se manca una supervisione umana effettiva, il progetto non parte. Luca preferisce ritardare di un mese piuttosto che rischiare una selezione opaca.

4. Criteri scritti

Prima di aprire la posizione, scrivete i criteri: esperienza, titoli, lingue, disponibilità, competenze verificabili. Niente giudizi vaghi nascosti nel sistema. Niente «persona dinamica» senza una definizione.

I criteri devono essere leggibili da una persona. Se il sistema propone un ordine, deve mostrare il motivo in parole. Un punteggio senza spiegazione non regge in una contestazione né davanti a una richiesta di chiarimenti.

Un criterio buono: «Almeno due anni in back office assicurativo». Un altro: «Italiano C1 e inglese B2, con prova in colloquio». Un criterio cattivo: «Profilo motivato e allineato alla cultura aziendale», senza dire come si verifica.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara apre una selezione per un gruppo con quattro sedi. Prima mette nero su bianco cinque criteri, poi carica i curriculum. Così può spiegare a ogni candidato perché è entrato nella rosa o perché no.

Se cambiate i criteri a metà selezione, documentate il motivo, la data e chi ha approvato. Altrimenti la spiegazione ai candidati diventa debole, o peggio contraddittoria.

Coinvolgete il responsabile di linea. Le risorse umane scrivono i criteri, il responsabile del reparto li conferma. Così riflettono il lavoro reale e non solo il testo dell'annuncio.

5. Informativa ai candidati (un modello di testo)

L'informativa non è un parere legale. È un testo da adattare con il vostro DPO. Deve dire chi tratta i dati e perché, se c'è un'AI e che cosa fa, e come contattare una persona.

Ecco un modello. Adattate ragione sociale e contatti.

«In questa selezione usiamo anche un sistema di intelligenza artificiale. Il sistema legge il curriculum e propone un ordine in base a criteri scritti dal nostro ufficio del personale. Non decide chi assumere: decide una persona del nostro team. Puoi chiedere una spiegazione sul ruolo dell'AI e chiedere che una persona riesamini la tua candidatura. Per esercitare i tuoi diritti sulla privacy, scrivi a [indirizzo]. Conserviamo i dati per [periodo]. Poi li cancelliamo, salvo obblighi di legge.»

Aggiungete dove stanno i dati e se c'è un responsabile del trattamento esterno (articolo 28 del GDPR). Evitate frasi vaghe come «usiamo tecnologie avanzate» e promesse che non potete mantenere.

Pubblicate l'informativa nell'annuncio o nella prima pagina della candidatura. Non nascondetela in un collegamento difficile da trovare.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena pubblica l'annuncio del comune con questo testo in fondo. I candidati sanno subito cosa aspettarsi. Dopo arrivano meno reclami, e il DPO riceve domande precise invece di accuse generiche.

6. La decisione umana, davvero

«Una persona conferma» non basta se conferma sempre tutto. La supervisione è effettiva se la persona può capire, contestare e fermare.

Il sistema propone la rosa, l'ufficio del personale sceglie. Deve restare traccia di chi ha deciso e quando: un nome, una data, un motivo breve. Non un clic anonimo su cento candidature insieme.

Il diritto a una spiegazione non è uno slogan. Se un candidato la chiede, rispondete in linguaggio chiaro. Indicate i criteri usati e il ruolo dell'AI. Non nascondetevi dietro formule tecniche.

Vietato: analizzare il volto o la voce per «capire la sincerità» o le emozioni. L'AI Act vieta il riconoscimento delle emozioni sul luogo di lavoro, salvo rari motivi medici o di sicurezza, e la selezione non rientra tra questi. Se un fornitore lo propone, la risposta è no.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca rifiuta un fornitore che propone di leggere il tono di voce durante il colloquio. Sceglie criteri scritti, una rosa ordinata con motivi leggibili e colloqui condotti da persone.

Formate chi supervisiona. Chi non capisce i criteri non può correggere il sistema. Mezza giornata di formazione non è uno spreco: è la condizione perché il controllo funzioni.

Se il volume è alto, organizzate un controllo a campione. Una persona rivede una parte delle proposte, annota gli errori e li segnala al fornitore.

7. Conservazione e cancellazione

Decidete per quanto tempo tenete i curriculum. Tenerli più a lungo non è meglio. Servono una base giuridica, un termine chiaro e una persona che esegua la cancellazione.

Quando scade il termine, cancellate. Se un candidato chiede la cancellazione prima, valutate se potete. A volte restano obblighi di conservazione: documentateli. In ogni caso rispondete entro i tempi di legge.

Tenete i dati della selezione separati dagli altri archivi. Non mescolate tutto in una cartella condivisa senza regole. Non lasciate copie sui portatili personali.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara fissa la cancellazione a sei mesi dalla chiusura della posizione, esclusi gli assunti. Il sistema segnala le scadenze, una persona verifica e cancella. Ogni trimestre Chiara manda un riepilogo al DPO.

Tenete traccia di chi ha accesso: pochi profili, permessi minimi, utenze chiuse quando qualcuno cambia ruolo. I fornitori esterni non devono vedere più del necessario.

Se usate più strumenti, allineate i tempi. Non serve cancellare in uno e dimenticare l'altro.

8. Quattro passi per partire in regola

  1. Scrivete i criteri della posizione e fateli firmare dalle risorse umane e dal responsabile di linea prima di ricevere curriculum.
  2. Scegliete un sistema che propone una rosa con motivi leggibili e lascia la decisione a una persona formata.
  3. Pubblicate l'informativa ai candidati e preparate una risposta tipo per chi chiede spiegazioni sul ruolo dell'AI.
  4. Fissate i tempi di conservazione e di cancellazione, e tenete un registro di chi ha letto o modificato una candidatura.

Questi quattro passi non esauriscono ogni obbligo. Vi mettono però in una posizione seria prima del pilota, cioè della prova misurata su una posizione vera, e riducono le sorprese a metà selezione.

Cosa chiedere al fornitore prima del pilota

Prima di aprire il pilota, mettete intorno a un tavolo risorse umane, DPO e informatica. Basta una riunione, se portate un elenco chiaro. Chiedete al fornitore risposte scritte. Non accontentatevi di una bella dimostrazione.

Chiedete dove stanno i dati dei candidati e se i curriculum servono ad addestrare modelli di terzi: la risposta attesa è no. Chiedete come si esporta una candidatura, come si cancella e chi può vedere la rosa.

Chiedete come il sistema mostra i motivi dell'ordine. Se non ci sono motivi leggibili, non partite. Chiedete come si spegne il sistema in caso di problemi e chi forma le persone che lo supervisionano.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara manda queste domande a due fornitori. Uno risponde in una pagina, l'altro con slogan. Resta in gara solo il primo. Elena, per il comune, usa la stessa griglia: così entrambe confrontano offerte davvero paragonabili.

Allegate le risposte all'ordine e aggiornate l'allegato se qualcosa cambia, senza lasciare promesse a voce.

Elenco di controllo

  • Avete verificato che il caso è ad alto rischio (allegato III dell'AI Act) e l'avete inserito nel registro dei sistemi AI.
  • Nessun candidato viene escluso senza che una persona lo valuti (articolo 22 del GDPR).
  • I criteri della posizione sono scritti prima dell'apertura e sono comprensibili.
  • Il sistema non raccoglie opinioni politiche, religiose o sindacali né fatti estranei al lavoro (Statuto dei lavoratori).
  • L'informativa ai candidati spiega il ruolo dell'AI, la decisione umana e i diritti.
  • Una persona formata può rifiutare il suggerimento e fermare il sistema.
  • Non usate analisi del volto o della voce.
  • Esiste un modo chiaro per dare una spiegazione a chi la chiede.
  • Avete tempi di conservazione e una procedura di cancellazione.
  • Il fornitore ha documentato limiti, istruzioni d'uso e luogo dei dati.
  • Avete coinvolto DPO o legale sulla valutazione d'impatto e sulle date di applicazione.
  • Una persona controlla a campione le proposte del sistema.

Questa guida non è un parere legale.

Come si parte

  1. 1

    Elencate le selezioni in cui oggi usate, o volete usare, un'AI.

  2. 2

    Scrivete criteri e informativa per la prima posizione pilota, insieme al DPO.

  3. 3

    Fate un pilota breve su una sola figura, con supervisione umana documentata.