Un’avvertenza dell’autorità spagnola mostra perché, nei processi di selezione, l’ultima parola affidata a una persona non basta da sola a garantire un controllo umano effettivo.
In breve
L’autorità spagnola per la protezione dei dati ha esaminato il progetto di una società che valutava un sistema di intelligenza artificiale per analizzare i curriculum, attribuire punteggi e ordinare le candidature, pur prevedendo che la decisione finale restasse affidata a una persona. Il progetto non era ancora operativo in Spagna, ma l’autorità ha comunque rivolto un’avvertenza preventiva perché, se il punteggio decide di fatto quali profili arrivano all’esame del responsabile, la firma finale non basta a dimostrare che il controllo umano sia effettivo.
Il problema non riguarda soltanto gli algoritmi che decidono senza intervento umano, perché può presentarsi anche quando una persona conserva formalmente l’ultima parola ma riceve una graduatoria già costruita e dispone di poco margine per comprenderla o correggerla. Il Regolamento generale sulla protezione dei dati (GDPR) si applica già a questi trattamenti, mentre il nuovo regolamento europeo sull’intelligenza artificiale, noto come AI Act, considera ad alto rischio i sistemi usati per assunzione e selezione. Per questi sistemi gli obblighi specifici del nuovo regolamento entreranno in applicazione dal 2 dicembre 2027.
Un punteggio può orientare la scelta prima della firma
L’Agencia Española de Protección de Datos, l’autorità spagnola per la protezione dei dati, ha esaminato un sistema capace di analizzare, classificare e ordinare le candidature, con possibili effetti sia sull’accesso all’impiego sia sulla mobilità interna. La società aveva comunque dichiarato che lo strumento non era ancora stato adottato in Spagna e che la decisione conclusiva sarebbe rimasta umana.
L’avvertenza pubblicata il 23 settembre 2026 non accerta una violazione già commessa, ma utilizza uno strumento preventivo previsto dal GDPR per segnalare che il trattamento progettato potrebbe risultare non conforme se fosse messo in funzione senza garanzie adeguate. Non vieta quindi l’uso dell’intelligenza artificiale nella selezione del personale né afferma che ogni strumento di supporto produca, per questo solo fatto, una decisione illegittima.
Un recruiter può conservare il potere formale di scegliere e, nello stesso tempo, dipendere quasi interamente dal punteggio ricevuto, soprattutto se vede soltanto i profili che hanno superato una soglia e non dispone degli elementi per capire perché altri siano stati esclusi. In questo caso la persona resta nel processo, ma il suo intervento rischia di diventare nominale perché una parte decisiva della selezione è già avvenuta prima.
La supervisione richiede tempo, competenza e possibilità di dissentire
Quando una decisione significativa è basata unicamente su un trattamento automatizzato, il GDPR prevede le garanzie specifiche dell’articolo 22 e richiede che l’intervento umano consenta una valutazione critica, non la semplice conferma di un risultato già determinante. Anche negli altri casi il titolare deve comunque capire quanto lo strumento condizioni il processo e predisporre misure coerenti con i rischi.
La differenza si vede bene con un esempio: se un sistema attribuisce a ogni candidato un indice di compatibilità e il responsabile può vedere solo i profili sopra una certa soglia, una parte della selezione è già stata compiuta dal sistema. Il rischio cresce quando la piattaforma non rende comprensibili gli elementi che hanno inciso sul risultato e, se anche il tempo per riesaminare i casi è minimo, confermare il punteggio può diventare molto più semplice che metterlo davvero in discussione.
Chi decide deve quindi conoscere il ruolo del sistema, avere accesso alle informazioni necessarie e poter correggere o ignorare il risultato senza ostacoli organizzativi, perché l’autorità spagnola non prescrive una soluzione tecnica unica ma chiede che l’intervento umano possa incidere davvero sulla decisione.
La verifica comincia prima di caricare i curriculum
Chi acquista il servizio non può fermarsi alla domanda se il prodotto sia “conforme al GDPR”, ma deve capire quale funzione avrà nel processo di selezione, quali dati utilizzerà e quanto il risultato peserà sulle decisioni. Solo così si distingue un aiuto circoscritto da uno strumento che può determinare chi sarà esaminato, contattato o escluso.
Il titolare deve già organizzare il trattamento in modo responsabile e incorporare la protezione dei dati nella progettazione, obblighi che il GDPR traduce, tra l’altro, negli articoli 24 e 25. Se il trattamento può presentare un rischio elevato, la valutazione d’impatto prevista dall’articolo 35 deve essere svolta prima dell’avvio e non può servire a giustificare a posteriori una procedura ormai consolidata.
La verifica deve seguire il processo reale e non fermarsi al modello, quindi occorre capire quali informazioni vengono estratte dal curriculum, se sono pertinenti alla posizione, se il sistema produce ulteriori inferenze e chi può riesaminare i profili scartati o individuare gli errori. Anche gli aggiornamenti del software contano, perché una nuova versione può cambiare il modo in cui lo strumento valuta le candidature e correzioni e riesami dovrebbero lasciare una traccia comprensibile.
Durante una fase di prova può essere ragionevole limitare la funzione dello strumento, per esempio usandolo per ordinare informazioni o segnalare documenti incompleti senza decidere quali persone meritino attenzione. Si rinuncia così a una parte dell’efficienza promessa da alcuni prodotti, ma diventa più semplice mantenere la valutazione professionale al centro e osservare gli errori prima che producano esclusioni.
Le regole sulla protezione dei dati valgono già, il nuovo regolamento sull’IA arriva dopo
Il regolamento europeo sull’intelligenza artificiale considera ad alto rischio i sistemi destinati al reclutamento e alla selezione delle persone, compresi quelli che analizzano o filtrano candidature, ma questo inquadramento non significa che tutti gli obblighi specifici del nuovo regolamento siano già applicabili.
La modifica approvata dall’Unione europea nel luglio 2026 sposta al 2 dicembre 2027 l’applicazione degli obblighi specifici per questi sistemi ad alto rischio e deriva dal Regolamento (UE) 2026/1744, che interviene sulle relative regole del capo III per i sistemi elencati nell’allegato III.
Il rinvio non sospende il GDPR, quindi chi tratta curriculum con strumenti di intelligenza artificiale deve già oggi individuare una base giuridica, informare le persone, utilizzare soltanto i dati necessari e proteggere il trattamento. Se una decisione significativa è basata unicamente sul trattamento automatizzato, si aggiungono le garanzie previste dall’articolo 22.
La domanda utile non è chi firma, ma chi decide davvero
L’avvertenza riguarda un progetto specifico in Spagna e non sostituisce la valutazione richiesta nel contesto italiano, ma il messaggio che se ne può ricavare è chiaro: collocare una persona alla fine del flusso non basta se il sistema ha già ristretto in modo decisivo le alternative disponibili.
Per un datore di lavoro conta quindi il modo in cui quella persona può intervenire, perché il responsabile deve conoscere il ruolo del sistema, vedere le informazioni necessarie, avere il tempo per valutarle e poter dissentire senza ostacoli. L’organizzazione deve inoltre essere in grado di ricostruire gli errori, correggere i dati e riesaminare gli esiti quando emergono anomalie.
Non occorre scegliere tra affidarsi interamente all’algoritmo e rinunciare a ogni supporto tecnologico, perché esiste uno spazio intermedio che va progettato con attenzione e nel quale la decisione può dirsi davvero umana solo se la persona incaricata conserva la possibilità concreta di cambiare l’esito in modo informato.
Enrico Capirone Presidente iSimply srl – DPO
Fonti e riferimenti
- AEPD, Garantías para utilizar IA en el análisis de currículums, 23 settembre 2026
- AEPD, avvertenza EXP202600427
- Regolamento (UE) 2016/679, testo ufficiale
- Regolamento (UE) 2024/1689, testo consolidato dell’AI Act
- Regolamento (UE) 2026/1744, modifica del calendario dell’AI Act
Nota di trasparenza
Questo contenuto è stato predisposto con il supporto di strumenti di intelligenza artificiale ed è stato revisionato dalla redazione iSimply, che ne assume la responsabilità editoriale.
Altre news
Marketing e liste acquistate: quando il consenso arriva da un fornitore, il contratto non basta
arrow_forwardCybersecurity nella PA: cosa ci dice davvero il rapporto europeo sulle minacce
arrow_forwardServizi digitali e dati personali: come coordinare Digital Services Act e GDPR
arrow_forwardRiconoscimento facciale e telecamere comunali: cosa cambia con il decreto definitivo
arrow_forwardiSimply sponsor dei Campionati Europei di Canoa Slalom 2026
arrow_forward