Le tecnologie basate sull’intelligenza artificiale stanno trasformando il modo in cui le aziende gestiscono la ricerca di personale, la gestione dei dati e le decisioni operative. Tuttavia, l’adozione rapida di questi strumenti ha generato nuove sfide: discriminazione involontaria nei processi di selezione, mancanza di regole interne chiare e incertezza su chi sia responsabile in caso di errore. Questo articolo propone un percorso pratico per verificare i bias nei software di recruiting, realizzare una policy IA efficace per le PMI e comprendere i nuovi scenari di responsabilità civile introdotti dal diritto europeo.
Il cuore della metodologie presentate è la regola dei quattro quinti un indicatore statistico nato negli anni Settanta per misurare la discriminazione in ambito occupazionale. Applicata oggi a sistemi di screening automatico o a algoritmi di scoring, permette di evidenziare in poche ore se un gruppo protetto (ad esempio donne o persone con disabilità) viene scartato con una frequenza anomala rispetto al resto dei candidati.
Applicare la regola dei quattro quinti al software di recruiting
Per utilizzare la regola è sufficiente un foglio di calcolo e i dati già raccolti dal proprio Applicant Tracking System (ATS). Si parte dal conteggio dei candidati per ciascun gruppo demografico (es. genere, età) e dal numero di quelli selezionati per la fase successiva. La formula confronta la percentuale di selezione del gruppo con quella complessiva; se il rapporto scende sotto il 80 % (quattro quinti), si segnala un possibile bias. In pratica, si estraggono le seguenti colonne: id candidatocategoria protetta (es. femmina), stadio di selezione (es. CV pre-selezionato). Un semplice calcolo di proporzioni fornisce il risultato in meno di un’ora.
Esempio di calcolo pratico
Immaginiamo 200 candidature, di cui 80 provenienti da donne. Se l’ATS passa a colloquio 30 donne su 50 totali, la percentuale femminile è 30/80 = 37,5 %, mentre la media complessiva è 50/200 = 25 %. Poiché 37,5 % è superiore al 80 % della media (25 % × 0,8 = 20 %), il test non evidenzia discriminazione. In caso contrario, l’azienda dovrebbe approfondire il modello di scoring, rivedere i criteri e, se necessario, intervenire con un adjustment umano.
Costruire una policy IA su misura per le PMI
Le piccole e medie imprese spesso adottano strumenti di IA senza una decisione formale: assistenti di scrittura, trascrittori automatici o plugin generativi integrati nei gestionali. La mancanza di una policy interna rende difficile controllare quali dati vengano inviati a fornitori esterni e chi è responsabile delle decisioni automatizzate. Dal 2 agosto 2026 il Regolamento UE sull’IA è pienamente operativo e impone alle aziende di garantire una competenza adeguata al personale che utilizza questi sistemi.
Una policy efficace si compone di quattro pilastri: perimetro (strumenti autorizzati), dati (informazioni ammesse), verifica (controllo umano) e responsabilità (chi approva le eccezioni). In sei passi è possibile redigere il documento:
- Inventario raccogliere da ogni dipartimento l’elenco dei tool IA in uso, includendo versioni gratuite.
- Classificazione dei dati distinguere tra informazioni pubbliche, interne e dati personali/restricted.
- Casi d’uso ammessi autorizzare la generazione di bozze testuali o la sintesi di documenti, vietare l’uso per valutazioni di personale o decisioni di credito.
- Regola di verifica umana stabilire che ogni output destinato a clienti, fornitori o enti pubblici deve essere revisionato da una persona identificata.
- Comunicazione e registro organizzare una sessione informativa, raccogliere firme di presa visione e mantenere un registro aggiornato.
- Approvazione e revisione sottoporre il testo alla direzione e prevedere aggiornamenti periodici.
Il documento si mantiene breve (2-4 pagine), è firmato dalla direzione e distribuito a tutti i dipendenti. Così, in caso di audit, l’azienda può dimostrare di aver adottato misure proporzionate al rischio degli strumenti IA.
Chi risponde dei danni causati da un’intelligenza artificiale
Quando un algoritmo produce un risultato errato—una diagnosi medica sbagliata, un rating creditizio scorretto o una valutazione di candidato discriminatoria—la questione della responsabilità diventa complessa. Il diritto tradizionale richiede la prova di colpa e di nesso causale; con sistemi di machine learning è difficile ricostruire il flusso di dati che ha generato l’errore.
L’Unione europea ha introdotto un approccio a più livelli. L’AI Act (Regolamento UE 2024/1689) classifica i sistemi in base al rischio (minimo, elevato, inaccettabile) e impone obblighi più stringenti per quelli ad alto rischio. Parallelamente, la Direttiva sui prodotti difettosi (2024/2853) tratta il software IA come prodotto, applicando la responsabilità oggettiva lungo tutta la filiera (produttore, integratore, fornitore di dataset).
In pratica, per un danno causato da un assistente di scrittura a basso rischio, il soggetto più probabile a rispondere è il fornitore del servizio, purché la policy aziendale abbia previsto una “informativa breve” al personale. Per sistemi ad alto rischio, come quelli impiegati nella diagnostica sanitaria, la responsabilità tende a essere oggettiva e richiede coperture assicurative specifiche. La proposta di attribuire personalità giuridica all’IA è stata scartata, poiché rischierebbe a nascondere la responsabilità degli attori umani.
Per le pubbliche amministrazioni, il Codice dei contratti pubblici e la legge italiana 132/2025 sull’IA impongono il controllo umano effettivo su ogni decisione finale. La prova del rispetto di questa regola è fondamentale in caso di contenzioso, poiché il requisito di trasparenza rende più facile dimostrare chi ha autorizzato l’output dell’algoritmo.



