Svennis AI
10 min di lettura

Claude nella selezione del personale: cosa consente la legge oggi e dal 2027

Claude può scrivere annunci, riassumere candidature e preparare colloqui, ma non scartare o classificare candidati da solo. Cosa dicono AI Act, GDPR e legge italiana.

Forme astratte che convergono verso un punto centrale fermo, a indicare una decisione umana preparata da passaggi automatici

Claude nella selezione del personale: cosa consente la legge in breve

Sulla domanda «Claude nella selezione del personale: cosa consente la legge?» la risposta breve è chiara. Claude può assistere chi seleziona, ma le decisioni sui candidati restano a una persona. Può scrivere un annuncio, riassumere candidature che un selezionatore legge per intero e preparare domande di colloquio. Non dovrebbe scartare, classificare o assegnare punteggi ai candidati da solo.

Claude non deve mai dedurre emozioni né informazioni su caratteristiche protette come sesso, età, origine etnica o credo religioso. Questi limiti vengono da quattro fonti, che la guida esamina una per una:

  • l'AI Act europeo, che considera ad alto rischio i sistemi di selezione e ne applica le regole dal 2 dicembre 2027;
  • il GDPR, già in vigore, che protegge dalle decisioni interamente automatizzate;
  • la legge italiana 132/2025 e l'articolo 1-bis del D.Lgs. 152/1997, sugli obblighi di informazione del datore di lavoro;
  • la Usage Policy di Anthropic, che chiede una revisione umana nelle assunzioni.

La guida è scritta per chi gestisce le assunzioni su Zoho Recruit e vuole usare Claude accanto a quel sistema. Non è una consulenza legale. Dove un punto resta aperto lo diciamo, e indichiamo quando serve un avvocato.

AI Act: la selezione del personale è un'area ad alto rischio

L'AI Act, il Regolamento (UE) 2024/1689 adottato il 13 giugno 2024, classifica la selezione del personale come area ad alto rischio. Un sistema di AI ad alto rischio è un sistema usato in uno degli ambiti limitati in cui l'AI può mettere in pericolo salute, sicurezza o diritti fondamentali. L'allegato III, punto 4(a), vi include i sistemi destinati all'assunzione o alla selezione di persone. Cita in particolare quelli che analizzano e filtrano le candidature e che valutano i candidati.

Chi usa un sistema del genere ha un ruolo preciso nel testo dell'AI Act su EUR-Lex. Il deployer è qualsiasi persona fisica o giuridica che usa un sistema di AI sotto la propria autorità, salvo l'uso personale non professionale. Un'azienda che adotta uno strumento di screening per le proprie assunzioni è quindi, in linea di principio, un deployer.

Resta aperto un punto che interessa chi usa Claude. Non è ancora stabilito se chiedere a un assistente generale di ordinare dei CV renda l'azienda deployer di un sistema ad alto rischio. La Commissione ha pubblicato linee guida sulla classificazione dei sistemi ad alto rischio, con esempi pratici, ma sono ancora una bozza. La consultazione mirata è rimasta aperta fino al 23 luglio 2026 e la versione finale è attesa entro la fine del 2026.

Le linee guida non sono vincolanti, ma riflettono l'interpretazione della Commissione e orienteranno l'applicazione delle regole. Finché non escono nella versione definitiva, la questione non è risolta. Per prudenza conviene progettare il processo di selezione come se la risposta potesse essere affermativa.

Date dell'AI Act per chi assume: 2 dicembre 2027 e obblighi già in vigore

Gli obblighi dell'AI Act per chi usa sistemi di selezione ad alto rischio si applicano dal 2 dicembre 2027, non dal 2 agosto 2026. La data è cambiata con il Regolamento (UE) 2026/1744, chiamato Digital Omnibus on AI. È stato adottato l'8 luglio 2026, pubblicato il 24 luglio 2026 ed è in vigore dal 27 luglio 2026. La Commissione conferma che le regole per l'area dell'occupazione si applicano dal 2 dicembre 2027.

Oggi quindi gli obblighi del deployer previsti dall'articolo 26 non sono ancora applicabili. Dal 2 dicembre 2027 un datore di lavoro che usa un sistema di selezione ad alto rischio dovrà:

  • seguire le istruzioni per l'uso fornite da chi produce il sistema;
  • affidare la sorveglianza umana a persone con la competenza e l'autorità per esercitarla;
  • conservare i log, cioè le registrazioni automatiche del funzionamento, per almeno sei mesi;
  • informare le rappresentanze dei lavoratori e i lavoratori interessati prima dell'uso sul luogo di lavoro, come chiede l'articolo 26(7).

Due regole dell'AI Act valgono già oggi. Dal 2 febbraio 2025 l'articolo 5(1)(f) vieta i sistemi che deducono le emozioni delle persone sul luogo di lavoro. L'articolo 4, come modificato dall'Omnibus, chiede a fornitori e deployer di adottare misure per sostenere l'alfabetizzazione AI del personale. L'obbligo riguarda le misure, non un livello di competenza garantito. Un percorso di formazione con l'Anthropic Academy è un modo concreto per avviare e documentare queste misure.

Il GDPR e la legge italiana valgono già oggi, gli obblighi dell'AI Act per chi assume dal 2 dicembre 2027. Da quando / Cosa chiede. GDPR, articolo 22: Già in vigore / Intervento umano e diritto di contestare la decisione; Legge 132/2025, articolo 11:

Compiti preparatori e profilazione: l'eccezione dell'articolo 6(3)

L'articolo 6(3) dell'AI Act toglie dall'alto rischio un sistema dell'allegato III quando non influenza in modo sostanziale l'esito di una decisione. Il caso tipico è un sistema che svolge un compito procedurale ristretto o un compito preparatorio. L'eccezione non si applica mai quando il sistema effettua la profilazione di persone. La profilazione è la valutazione automatizzata di aspetti personali di un individuo, come il rendimento professionale, l'affidabilità o il comportamento.

Per la selezione del personale la linea che ne deriva è pratica. Una sintesi di un CV, letta da un selezionatore accanto al documento originale, può rientrare tra i compiti preparatori. Un punteggio che ordina i candidati valuta le persone ed è profilazione. Lo stesso vale per un filtro che esclude chi non supera una soglia. Questi usi non possono beneficiare dell'eccezione e, se ricadono nell'allegato III, restano nell'alto rischio anche quando li produce un assistente generale.

Anche per l'eccezione dell'articolo 6(3) la lettura definitiva arriverà con le linee guida della Commissione. L'Omnibus ha inoltre semplificato la registrazione nella banca dati UE dei sistemi esclusi in base all'articolo 6(3), snellendo il contenuto richiesto dall'allegato VIII. Chi intende affidarsi all'eccezione dovrebbe documentare per iscritto perché il proprio uso di Claude resta preparatorio.

GDPR in vigore oggi: decisioni automatizzate, informativa e DPIA

Il GDPR, il Regolamento (UE) 2016/679, si applica già oggi a ogni uso di Claude sui dati dei candidati. L'AI Act dichiara di non incidere sulle norme europee esistenti in materia di dati personali. Le date del 2027 quindi non rinviano nulla sul fronte della protezione dei dati.

Tre gruppi di articoli del GDPR su EUR-Lex contano più degli altri nella selezione:

  • Articolo 22: il candidato ha diritto a non subire una decisione basata unicamente su un trattamento automatizzato con effetti significativi. Una decisione di questo tipo è ammessa solo in alcuni casi, per esempio se necessaria alla conclusione del contratto. Anche allora il candidato ha diritto all'intervento umano, a esprimere la propria opinione e a contestarla.
  • Articoli 13 e 14: l'informativa deve dare informazioni significative sulla logica del trattamento automatizzato, sia quando i dati vengono dal candidato sia quando arrivano da altre fonti.
  • Articolo 35(3)(a): serve una valutazione d'impatto sulla protezione dei dati (DPIA) per la valutazione sistematica e automatizzata su cui si basano decisioni. La DPIA è un'analisi scritta dei rischi del trattamento, svolta prima di avviarlo.

Un dettaglio spesso sottovalutato riguarda i CV «anonimizzati». Il GDPR considera ancora dati personali quelli pseudonimizzati, cioè attribuibili a una persona con informazioni aggiuntive. Togliere il nome da un CV che resta collegato alla candidatura in Zoho Recruit non lo rende anonimo. Le regole sui dati personali continuano quindi a valere.

Cosa significa per un datore di lavoro in Italia: legge 132/2025 e articolo 1-bis

In Italia la legge 23 settembre 2025, n. 132 aggiunge obblighi propri, in vigore dal 10 ottobre 2025. L'articolo 11 chiede che l'AI nel lavoro sia sicura, affidabile, trasparente e rispettosa della dignità e della riservatezza dei dati. Chiede anche che non discrimini, tra l'altro, per sesso, età, origini etniche e credo religioso. Il datore di lavoro deve informare il lavoratore dell'uso dell'AI nei casi e nei modi dell'articolo 1-bis del D.Lgs. 152/1997.

Il D.Lgs. 152/1997 è nato per attuare la direttiva 91/533/CEE sull'informazione del lavoratore. Il D.Lgs. 104/2022 lo ha poi riscritto, recependo la direttiva (UE) 2019/1152 sulle condizioni di lavoro trasparenti e prevedibili. L'articolo 1-bis, inserito da quel decreto, riguarda i sistemi decisionali o di monitoraggio integralmente automatizzati. Sono sistemi che forniscono indicazioni rilevanti, tra l'altro, per l'assunzione o il conferimento dell'incarico. Per questi sistemi il datore di lavoro deve:

  • comunicare prima dell'inizio dell'attività gli aspetti del rapporto su cui incidono, gli scopi, la logica e il funzionamento;
  • indicare il livello di accuratezza, robustezza e cybersicurezza e le metriche usate per misurarlo;
  • rispondere per iscritto entro trenta giorni alle richieste di accesso ai dati;
  • svolgere un'analisi dei rischi e una valutazione d'impatto, consultando il Garante per la protezione dei dati personali ove previsto;
  • trasmettere le informazioni in formato strutturato e leggibile da dispositivo automatico, anche alle rappresentanze sindacali;
  • avvisare per iscritto almeno 24 ore prima di ogni modifica delle informazioni fornite.

Due limiti vanno detti chiaramente. L'articolo 1-bis riguarda i sistemi integralmente automatizzati, non un assistente che prepara materiale per una persona che decide. Il testo parla inoltre di lavoratori e di informazioni da dare prima dell'inizio dell'attività. Se l'obbligo raggiunga anche i candidati scartati non è risolto dal testo, e su questo punto il parere di un giuslavorista è il passo successivo.

Per l'articolo 1 bis del D.Lgs. 152/1997 il datore risponde entro 30 giorni e avvisa 24 ore prima: Risposta scritta alle richieste del lavoratore 30 giorni, Preavviso scritto per ogni modifica 24 ore
Fonte: normattiva.it

Usage Policy di Anthropic: revisione umana e trasparenza nelle assunzioni

La Usage Policy di Anthropic considera le assunzioni un caso d'uso ad alto rischio. Quando gli output sono rivolti direttamente alle persone, chiede che un professionista qualificato riveda il contenuto o la decisione prima che sia resa definitiva. Anche quando il requisito non si applica in senso stretto, conviene adottarlo come regola interna. La policy si applica a chiunque invii input ai prodotti di Anthropic, anche tramite rivenditori autorizzati o accessi indiretti. Tra i casi ad alto rischio elenca l'ambito dell'occupazione, che comprende gli strumenti di screening dei CV e di assunzione.

Il requisito centrale è la revisione umana. Il testo della Usage Policy di Anthropic è esplicito:

«a qualified professional in that field must review the content or decision prior to dissemination or finalization»

In italiano: un professionista qualificato del settore deve rivedere il contenuto o la decisione prima che sia diffusa o resa definitiva. Quando gli output arrivano direttamente alla persona, la policy chiede di dichiarare l'uso dell'AI: «This disclosure must be provided at a minimum at the beginning of each session», cioè almeno all'inizio di ogni sessione. Ogni chatbot rivolto all'esterno deve inoltre dichiarare che l'utente sta parlando con un'AI e non con una persona.

Le stesse regole valgono per gli agenti AI che agiscono nei sistemi aziendali, perché la policy precisa che anche gli usi agentici devono rispettarla. Chi la viola rischia la limitazione, la sospensione o la chiusura dell'accesso ai servizi di Anthropic.

Attività di selezione con Claude: cosa fare, a quali condizioni, cosa evitare

La tabella riassume, per le attività più comuni di una selezione, se usare Claude e a quali condizioni. Tiene conto insieme di AI Act, GDPR, legge 132/2025 e Usage Policy di Anthropic.

AttivitàUso di ClaudeCondizione
Bozza dell'annuncio di lavoroSìUna persona rilegge ed elimina requisiti legati a sesso, età, origine o credo
Sintesi delle candidatureSì, con cautelaIl selezionatore legge ogni candidatura per intero; nessun punteggio
Domande per il colloquioSìStesse domande per tutti i candidati, riviste da una persona
Email e messaggi ai candidatiSì, con revisioneControllo umano prima dell'invio; se Claude risponde direttamente, dichiarare l'AI a inizio sessione
Proposta di date per i colloquiSìUna persona conferma l'appuntamento
Scarto o esclusione di candidatiNoDecisione umana, con diritto all'intervento umano e a contestare (GDPR, articolo 22)
Punteggi e classifiche dei candidatiNoÈ profilazione e resta nell'alto rischio dell'AI Act
Deduzione di emozioni o caratteristiche protetteMaiEmozioni sul lavoro vietate dal 2 febbraio 2025; divieto di discriminazione nella legge 132/2025

La regola che attraversa la tabella è semplice: Claude prepara, una persona decide e registra l'esito. Per scarti e classifiche il limite non si supera aggiungendo un clic di conferma. La persona deve decidere davvero, con competenza e autorità, sulla base del materiale originale. La deduzione di emozioni resta vietata in ogni caso, qualunque sia il controllo umano previsto.

Esempio pratico: una selezione in una PMI con Zoho Recruit e Claude

Prendiamo una PMI italiana che cerca un addetto amministrativo e raccoglie le candidature in Zoho Recruit. Il responsabile del personale vuole usare Claude per risparmiare tempo senza uscire dai limiti descritti in questa guida. Il flusso ha sei passaggi:

  1. Criteri scritti. Il responsabile fissa per iscritto i requisiti del ruolo e le domande ammesse, in una base di conoscenza che Claude può usare.
  2. Annuncio. Claude scrive la bozza, il responsabile la rilegge ed elimina ogni riferimento a età, sesso, origine o credo.
  3. Sintesi. Claude riassume ogni candidatura sugli stessi criteri, senza punteggi né giudizi. Il responsabile legge sintesi e CV originale.
  4. Esito. Il responsabile decide chi convocare e registra lui stesso l'esito in Zoho Recruit.
  5. Comunicazioni e date. Claude prepara le email e propone gli orari, una persona le controlla prima dell'invio.
  6. Colloquio. Claude prepara domande uguali per tutti, senza alcuna analisi di voce, volto o tono.

In Svennis progettiamo questi flussi in modo che Claude non abbia il permesso di cambiare lo stato di una candidatura. Claude produce sintesi e bozze, mentre l'esito lo registra sempre una persona con il proprio utente.

Con questa impostazione la decisione umana dipende dai permessi del sistema, non dalla buona volontà di chi usa lo strumento. Il flusso resta lontano dalle decisioni interamente automatizzate del GDPR e rispetta la revisione umana chiesta dalla Usage Policy. Va comunque documentato, e prima dell'avvio conviene chiedere al consulente privacy se serva una DPIA.

Checklist da adottare questa settimana e prossimi passi

Questa checklist traduce la guida in azioni che un'azienda può avviare in pochi giorni, prima di qualunque progetto tecnico:

  1. Elencare dove Claude tocca oggi la selezione, compresi gli usi informali dei singoli dipendenti.
  2. Stabilire per iscritto che Claude non scarta, non classifica e non assegna punteggi ai candidati.
  3. Vietare qualsiasi richiesta su emozioni, tono di voce o caratteristiche protette dei candidati.
  4. Aggiornare l'informativa ai candidati sull'uso dell'AI e sulla logica del trattamento.
  5. Chiedere al consulente privacy se il flusso richiede una DPIA.
  6. Nominare chi rivede bozze e comunicazioni prima dell'invio.
  7. Avviare una formazione di base sull'AI per chi seleziona e annotarla.
  8. Segnare in agenda il 2 dicembre 2027 e l'uscita delle linee guida definitive della Commissione.

Per i punti 1 e 3 il passo più utile è scrivere regole chiare per il personale. La guida su cosa i dipendenti possono inserire in Claude mostra come impostare una policy AI interna. Per i dubbi sull'articolo 1-bis e sulla posizione dei candidati scartati, il riferimento resta un avvocato giuslavorista o le indicazioni del Garante per la protezione dei dati personali.

Fonti

  1. 1. Normattiva, D.Lgs. 26 maggio 1997, n. 152, articolo 1-bis
  2. 2. Normattiva, Legge 23 settembre 2025, n. 132, articolo 11
  3. 3. Anthropic, Usage Policy
  4. 4. EUR-Lex, Regolamento (UE) 2016/679 (GDPR)
  5. 5. Commissione europea, linee guida sui sistemi di AI ad alto rischio
  6. 6. EUR-Lex, Regolamento (UE) 2024/1689 (AI Act)
  7. 7. EUR-Lex, Regolamento (UE) 2026/1744 (Digital Omnibus on AI)

Articoli correlati