Formazione aziendale, secondo giorno. Stiamo parlando di sistemi ad alto rischio quando dal fondo dell'aula arriva la domanda: "Ma LinkedIn Hiring Assistant è conforme all'AI Act? Noi lo usiamo". Prima che io possa rispondere, un collega risponde per me: "Non è intelligenza artificiale in senso stretto. È un software che filtra i CV più velocemente. Non usa la biometria, non analizza le emozioni. Non rientra". Nella stanza molti annuiscono. È una risposta sensata, rassicurante, e sbagliata su tutti e tre i punti. Vale la pena capire perché, perché è la stessa risposta che in questo momento si stanno dando molte direzioni del personale.
LinkedIn Hiring Assistant è conforme all'AI Act? La domanda è posta male
LinkedIn Hiring Assistant è l'agente di intelligenza artificiale (AI) integrato in LinkedIn Recruiter, disponibile per tutti i clienti da settembre 2025. Aiuta chi seleziona personale a trovare, valutare e contattare candidati. La domanda "è conforme all'AI Act?" sembra semplice, ma contiene tre equivoci e, soprattutto, confonde due domande diverse. Vediamoli in ordine.
Primo equivoco: "è solo un filtro veloce"
Un filtro vero esiste... ed è una cosa diversa. Se un software scarta automaticamente le candidature prive di una certificazione obbligatoria per il ruolo, sta applicando una regola scritta interamente da una persona: condizione vera, candidatura avanti; condizione falsa, candidatura fuori. Il Regolamento (UE) 2024/1689, come modificato dal Reg. (UE) 2026/1744, esclude espressamente dalla definizione di sistema di AI i sistemi basati su regole definite unicamente da persone fisiche (considerando 12).
Hiring Assistant funziona in un altro modo. Interpreta richieste in linguaggio naturale, trasforma una descrizione del ruolo in una strategia di ricerca, esamina i profili, propone quelli che ritiene più adatti, deduce le competenze di un candidato indicato come modello e ne cerca di simili. Nessuno ha scritto le regole con cui quella classifica viene costruita: il sistema le ricava. È esattamente ciò che l'art. 3, come modificato dal Reg. (UE) 2026/1744, descrive come sistema di AI: un sistema che, a partire dagli input che riceve, deduce come generare output – previsioni, raccomandazioni, decisioni – in grado di influenzare l'ambiente in cui opera.
Filtro deterministico e agente AI possono sembrare simili a chi guarda il risultato. Per la norma sono due oggetti diversi.
Secondo equivoco: "niente biometria, niente sentiment, quindi non rientra"
Biometria e riconoscimento delle emozioni occupano molto spazio nel dibattito pubblico sull'AI Act, e per questo molti pensano che il regolamento riguardi solo quelle tecnologie. Non è così. L'AI Act classifica i sistemi in base all'uso, non alla tecnica.
L'Allegato III, punto 4, lettera a), come modificato dal Reg. (UE) 2026/1744, considera ad alto rischio i sistemi destinati a essere usati per l'assunzione o la selezione di persone fisiche, in particolare per pubblicare annunci mirati, analizzare e filtrare le candidature e valutare i candidati. Non c'è alcun riferimento al tipo di dato trattato. Un sistema che valuta candidati usando soltanto esperienze e competenze dichiarate rientra nella categoria quanto uno che analizzasse un video.
C'è un'ulteriore precisazione che conta. L'art. 6, paragrafo 3, come modificato dal Reg. (UE) 2026/1744, prevede che alcuni sistemi elencati nell'Allegato III possano non essere considerati ad alto rischio se svolgono compiti limitati e non incidono in modo significativo sulle decisioni. Ma la stessa norma esclude questa deroga per i sistemi che effettuano profilazione di persone fisiche. Un sistema che costruisce classifiche di candidati sulla base delle loro caratteristiche professionali è il caso di scuola della profilazione. Come il fornitore collochi il proprio prodotto rispetto a questa norma è una delle prime cose da chiedergli.
Terzo equivoco: "è conforme?" è una domanda sola
Qui sta il cuore della questione. Per un sistema ad alto rischio l'AI Act distribuisce gli obblighi fra due soggetti.
Il fornitore, in questo caso LinkedIn, risponde della conformità del prodotto: sistema di gestione dei rischi, qualità dei dati di addestramento, documentazione tecnica, registrazione automatica degli eventi, istruzioni per l'uso, valutazione di conformità e relativa dichiarazione.
L'utilizzatore, che il regolamento chiama deployer, è l'azienda che usa lo strumento per assumere. I suoi obblighi stanno nell'art. 26, come modificato dal Reg. (UE) 2026/1744, e riguardano l'uso: usare il sistema secondo le istruzioni del fornitore; affidare la sorveglianza umana a persone con competenza, formazione e autorità adeguate; vigilare sul funzionamento; conservare i log generati dal sistema, per quanto sono sotto il suo controllo; informare le persone che sono soggette alle decisioni prese con il supporto del sistema.
A questo si aggiunge l'art. 86, come modificato dal Reg. (UE) 2026/1744: chi è destinatario di una decisione basata sull'output di un sistema ad alto rischio dell'Allegato III, che produce effetti significativi su di lui, ha diritto di ottenere una spiegazione chiara del ruolo che il sistema ha avuto nella decisione. Un candidato scartato potrà chiedere perché. E la risposta la deve dare l'azienda, non LinkedIn.
Per completezza di quadro: sull'uso di strumenti come questo restano applicabili anche la disciplina sulla protezione dei dati personali e, in Italia, la legge 132/2025, che contiene disposizioni specifiche sull'intelligenza artificiale in ambito lavorativo. Sono piani diversi dall'AI Act, con i propri presidi professionali.
La domanda "è conforme?", quindi, sono due domande. LinkedIn ha reso conforme il prodotto? L'azienda lo usa in modo conforme? La prima risposta non dà la seconda.
Il calendario: rinviato, non ridimensionato
Dopo il Digital Omnibus, gli obblighi per i sistemi ad alto rischio dell'Allegato III si applicano dal 2 dicembre 2027. È un rinvio, non un ridimensionamento: le regole sono le stesse, è cambiata la data.
Il che significa una cosa precisa: oggi nessuno può dichiararsi conforme o non conforme su questo fronte, perché gli obblighi non sono ancora applicabili e la documentazione che il fornitore dovrà mettere a disposizione non è ancora completa. Ma significa anche che l'azienda non può aspettare il 2027 per cominciare. Diversi obblighi dell'utilizzatore dipendono da materiali che deve ricevere dal fornitore – le istruzioni, prima di tutto – e da processi interni che richiedono mesi per essere costruiti.
Le quattro domande da fare a LinkedIn da subito
Servono a pianificare.
- Come classificate Hiring Assistant rispetto all'AI Act, e con quali tempi? Se come sistema ad alto rischio, quando saranno disponibili le istruzioni per l'uso e la dichiarazione di conformità previste dal regolamento. Se no, su quale base, considerando la clausola sulla profilazione dell'art. 6.
- Quali fattori determinano la classifica dei candidati, e quali sono visibili a chi usa lo strumento? Senza questa informazione l'azienda non può spiegare una decisione a un candidato che la chiede, né esercitare una sorveglianza che non sia una firma in calce.
- Quale documentazione esiste sulla verifica dei bias? Come vengono misurate e corrette le distorsioni del modello, e quali risultati possono essere condivisi con i clienti.
- Quali log sono accessibili all'azienda, in che formato e per quanto tempo? L'utilizzatore deve conservare i log sotto il suo controllo: serve sapere quali sono.
Cosa fare in azienda adesso
Mappare le funzioni realmente attive. Hiring Assistant non è un blocco unico. La valutazione e la selezione delle candidature ricevute è la funzione più esposta, perché è quella che più direttamente decide chi va avanti. La ricerca di profili passivi è meno netta, ma non è fuori dal perimetro: l'Allegato III parla di assunzione e di valutazione dei candidati, non solo di filtro delle candidature. Va verificato anche cosa è effettivamente incluso nel contratto e in quali lingue il prodotto opera per i vostri ruoli.
Decidere chi decide. La sorveglianza umana richiesta dall'AI Act non è una persona che conferma la classifica proposta. È una persona che ha la competenza per capirla, il tempo per verificarla e l'autorità per discostarsene. Se oggi il flusso reale è "il sistema propone, il recruiter approva i primi dieci", la sorveglianza esiste sulla carta, non nei fatti.
Scrivere come comunicate ai candidati che nella selezione interviene un sistema di AI, e chi risponde se qualcuno chiede una spiegazione.
Mettere lo strumento nell'inventario dei sistemi AI aziendali, con le funzioni attive, i responsabili e le domande aperte al fornitore. Chi ha già un inventario ha fatto metà del lavoro; chi non ce l'ha, parte da qui.
Se vuoi il quadro più ampio su quali strumenti HR ricadono nell'alto rischio, l'ho affrontato in un pezzo dedicato all'AI nella selezione del personale.
In chiusura
La risposta data in aula era rassicurante perché spostava il problema altrove: fuori dalla definizione di AI, fuori dalle tecnologie sensibili, dentro il perimetro di LinkedIn. Nessuno dei tre spostamenti regge.
LinkedIn deve rendere conforme il prodotto. Tu devi usarlo in modo conforme. La seconda metà è l'unica su cui hai controllo.
Per capire da dove partire, il self-check AI Act richiede tre minuti. Se in azienda sono già in uso strumenti HR con componenti di AI, possiamo analizzarli insieme in un briefing di trenta minuti.