Negli ultimi anni l’AI si è affermata sempre di più come tecnologia innovativa, performativa e trasformativa, delineando ex novo il modo in cui la società intera – e, nel caso di specie, il mondo del lavoro – interagisce, lavora e utilizza le macchine digitali.
Uno dei problemi fondamentali, secondo l’Allegato III all’AI ACT, è che l’utilizzo di sistemi di intelligenza artificiale nei luoghi di lavoro rientra nei sistemi classificati come ad alto rischio.
Sicuramente l’AI è uno strumento che può rappresentare una crescita e un’innovazione, ma l’utilizzo e l’implementazione dei gestionali per mezzo di algoritmi di intelligenza artificiale può comportare sia opportunità e rischi, ed è per questo che i datori, nello sfruttare il loro potenziale dovranno operare un adeguato bilanciamento tra i benefici dell’AI, dati dalla velocità operativa e da un miglioramento performativo, e il pericolo che la stessa possa comportare discriminazioni o sia utilizzata in maniera invasiva tramite un utilizzo non trasparente e illecito dei dati.
Quando l’AI controlla i lavoratori:
-Le innovazioni in tema AI sui luoghi di lavoro:
uno dei sistemi di intelligenza artificiale che si sta diffondendo sempre di più è il AIWM (Artificial Intelligence for Worker Management), sistemi di people analitycs che prendono decisioni automatizzate o semi-automatizzate e che permettono un controllo a distanza dei lavoratori. Questo tipo di tecnologia porta con sé innumerevoli sfide, tra cui, in primo luogo, la conformità al GDPR e il rispetto dell’art. 4 dello Statuto dei Lavoratori
-Quali limiti
Pur innovativa e ormai indispensabile per velocizzare il processo produttivo, l’utilizzo dell’intelligenza artificiale da parte del datore di lavoro potrebbe presto trasformarsi in una forma di controllo sui lavoratori non completamente coscienti di ciò, e per questo le normative europee si sono mossi in modo da regolamentarne l’utilizzo:
–GDPR. l’art. 5 prevede che la raccolta dei dati deve essere lecita, trasparente e corretta, obbligando il titolare del trattamento ad informare l’interessato sulle modalità del trattamento e sull’esercizio dei diritti relativamente allo stesso: in particolare, l’art.22 limita l’utilizzo di trattamenti automatizzati che prevedano un qualche tipo di profilazione, indicando come esercitabile da parte dell’interessato il diritto a non esservi sottoposto, salvo consenso, e i diritto di opposizione al trattamento automatizzato.
–Art. 5 AI ACT: divieto di social scoring, ossia valutazione delle persone (nel caso specifico lavoratori) e attribuzione di persone sulla base della loro performance.
–screening di curricula mediante software automatizzati, che possono comportare bias cognitivi escludendo e prediligendo gruppi anziché altri.
-La profilazione mediante algoritmi di AI utilizzati per attività di monitoraggio e indagini interne organizzative che possono portare a controlli anche indiretti: uno delle problematiche principali dell’utilizzo dell’intelligenza artificiale è il suo impiego per la sorveglianza dei lavoratori in forma invasiva; delle semplici telecamere, o l’utilizzo di particolari software AI e non AI installati nel dispositivo utilizzato per adempiere alla prestazione lavorativa (controllo dei log a determinati siti internet, cronologia ecc.) nel momento in cui non ci sia stato un previo accordo con le RSU o RSA aziendali, o un accordo con l’Ispettorato del Lavoro competente per territorio, costituisce illecito penale ai sensi dell’art. 4 co. 1 dello Statuto dei Lavoratori (c.d. l.300/1970). Quindi tale tipo di controllo va regolamentato per evitare di compromettere la qualità dell’output lavorativo e per adempiere alla normativa giuslavoristica e privacy.
Il co. 2 dell’art. 4 dello Statuto dei Lavoratori contiene un’eccezione all’obbligo contenuto nel primo comma: se tablet, pc e altri dispositivi servono per adempiere alla prestazione lavorativa, non occorre nessun accordo sindacale o, in alternativa, nessuna denuncia all’ispettorato del lavoro ma, nel momento in cui in questi dispositivi fossero successivamente installati dei sistemi di AI, verranno considerati sistemi ad alto rischio in quanto potenzialmente in grado di controllare l’esatto adempimento del lavoratore, e dunque soggetti anche all’AI ACT, oltre che al GDPR e alla normativa giuslavoristica.
Saranno quindi utilizzabili previo accordo.
Dal punto di vista della normativa privacy saranno necessari alcuni adempimenti (sia nel caso di applicazione del co.1 e nel caso di strumenti rientranti al di sotto del co. 2 dopo la modifica), ossia idonee misure di sicurezza e trasparenza, tra le quali l’informativa che indichi, ad esempio, quali informazioni sono oggetto di temporanea memorizzazione e quali algoritmi di AI sono utilizzati per determinate attività, l’utilizzo della cronologia, anche se è importante sottolineare che il Garante ha stabilito che la cronologia è utilizzabile non per vedere quali siti internet sono stati visitati, ma se la navigazione in siti non lavorativi ha sottratto tempo alla corretta esecuzione dell’attività lavorativa (Linee Guida del Garante per posta elettronica e Internet). Inoltre i dati dovranno essere trattati nel rispetto dei princìpi previsti dall’art. 5 GDPR.
AI in azienda: i rischi
Il problema dell’utilizzo dell’AI per la valutazione della performance e l’utilizzo di dati anche sensibili per alimentare l’algoritmo può comportare diversi rischi: l’utilizzo di dati personali e sensibili per la costruzione dei data set, dove l’assenza di trasparenza potrebbe comportare una grave violazione, a maggior ragione se i dati vengono riutilizzati in assenza di una base giuridica ( a tal proposito l’EDPB ha rilasciato il parere 28/2024 su taluni aspetti relativi alla protezione dei dati ai fini del trattamento dei dati personali nel contesto dei modelli di IA, dove fornisce chiarificazioni in merito all’interesse legittimo usato dai titolari del trattamento e al test di bilanciamento necessario da porre in essere); altri rischi riguardano output errati o distorti che possono influenzare negativamente la vita dell’interessato (reputazione, ecc.), decisioni automatizzate senza supervisione umana con rischio di violazione dell’art. 22 GDPR, riutilizzo illecito dei dati personali per finalità diverse da quelle dichiarate inizialmente con possibilità di profilazione per usi secondari non previsti, utente che può fornire dati sensibili, con il rischio che vengano diffusi a seguito di un data breach, ed infine mancanza di trasparenza sulla localizzazione di questi dati, che possono essere trattati in giurisdizioni anche non sicure dal punto di vista del trattamento dati.
Cosa devono fare le aziende: la Road Map
L’utilizzo dell’AI sui luoghi di lavoro è considerato ad alto rischio ai sensi dell’Allegato III all’AI ACT: facilita il lavoro, ma può anche comportare delle disuguaglianze. Perciò l’utilizzo di questi strumenti comporta obblighi di trasparenza, sicurezza e accountability.
Le Linee Guida del Ministero del Lavoro (Decreto Ministeriale 180/2025), gli obblighi in materia di AI Literacy previsti dall’art. 4 dell’AI ACT (Regolamento 2024/1689) entrati in vigore nel 2025, nonchè gli obblighi di trasparenza ex art. 50 entrati in vigore il 2 Agosto del 2026, successivamente alle modifiche imposte dal Regolamento 2026/1744 e i due decreti attuativi della L. 132/2024, in materia di utilizzo dell’intelligenza artificiale nel luoghi di lavoro raccomandano un’adeguata formazione mediante sensibilizzazione sui rischi legati all’intelligenza artificiale, ponendo una certa attenzione alla sicurezza sui dati e alla discriminazione algoritmica; il Regolamento “AI ACT” 2024/1689 come modificato dal Regolamento 2026/1744 (Omnibus Digitale sull’IA) stabilisce le regole per l’utilizzo dell’intelligenza artificiale nell’ambito dei luoghi di lavoro, mentre il Regolamento 2016/679 “GDPR” protegge l’utilizzo dei dati personali dei lavoratori, impedendo decisioni completamente automatizzate senza adeguate garanzie per il lavoratori, nonché utilizzi non autorizzati e discriminatori delle informazioni raccolte dai sistemi di AI.
A livello europeo, il Regolamento 2024/1689 costituisce il primo quadro regolatorio sull’uso dell’intelligenza artificiale, classificando i sistemi in base al loro livello di rischio e imponendo delle restrizioni e divieti su quelli classificati più ad alto rischio.
La normativa dell’AI ACT relativamente ai deployers, ex art. 26, chiarita dalle Linee Guida del Ministero del lavoro, richiede che le decisioni prese mediante questi sistemi non siano arbitrarie, ma prese sulla base di tre princìpi fondamentali.
il primo principio riguarda un’attenta supervisione umana obbligatoria sugli adempimenti lavorativi quali assunzioni, licenziamenti e trasformazioni, oltre che sulla valutazione delle performance, che non può essere lasciata interamente all’intelligenza artificiale e deve poter garantire l’intervento umano in ogni istante; la trasparenza, in quanto il suo utilizzo comporta la necessità di un’adeguata informazione e coinvolgimento nella trasformazione digitale dell’azienda; la documentazione, in quanto i processi e gli strumenti utilizzati devono essere documentabili e comprensibili. L’obiettivo principale è creare fiducia nell’ambiente lavorativo evitando sensazioni di sorveglianza, controllo e discriminazione.
Uno degli aspetti più delicati dell’utilizzo dell’intelligenza artificiale riguarda proprio l’uso degli algoritmi di AI nella selezione del personale e nella valutazione delle performance, che oltre a comportare, come conseguenza, l’introduzione di bias algoritmici, prevedono anche l’utilizzo di un numero estremamente grande di dati e il rischio di un’automazione incontrollata.
Il secondo principio ha la sua colonna portante proprio nella nascita di bias algoritmici e dunque forme di discriminazioni nei confronti dei lavoratori: un esempio lapalissiano è l’algoritmo che seleziona i candidati in base al genere o provenienza a discapito di altri. La soluzione che le aziende dovrebbero perseguire consiste in una strategia di mitigazione del bias, data da test continui sugli algoritmi per evitare che si creino discriminazioni.
Il terzo principio riguarda invece l’impatto che un eccessivo controllo di sistemi che utilizzano l’intelligenza artificiale può avere sui lavoratori: la sorveglianza eccessiva mediante algoritmi che monitorano la performance dei lavoratori, trattamento di dati sensibili mediante software di riconoscimento facciale, nonchè trattamenti automatizzati per decidere di adempimenti lavorativi (screening del personale, trasformazioni, cessazioni) e premi per i dipendenti senza un ultimo intervento umano.
I software di AI che si occupano di screening dei curricula usano l’apprendimento automatico (machine learning), l’elaborazione del linguaggio naturale (NLP) e tecniche di data analysis, e possono essere classificati come facenti parte dell’IA debole (o ristretta), in quanto programmati per compiti basilari, quali la selezione dei candidati tramite parole chiave o analisi dei curricula. Certamente questo accelera non di poco il processo di reclutamento, arrecando alle aziende vantaggi sia in termini di tempo che in termini di precisione. Questi software permettono ai sistemi di comprendere in maniera approfondita l’ambiente in cui lavorano e di risolvere problemi sempre più complessi grazie agli enormi dataset che ricevono e che rielaborano, predisponendo un certo tipo di output. Ma il problema sta proprio negli output, che potrebbero accidentalmente rivelare dati personali e portare a diverse forme di discriminazione selezionando preferendo gruppi appartenenti a una certa categoria invece di altre, sulla base di parole chiave.
Per adesso questi software di selezione del personale sono un aiuto, ma ben presto potrebbero arrivare a sostituire completamente il personale HR creando una completa automazione del processo, risultato che è fortemente discusso in quanto è necessario che vi sia una persona fisica a prendere le decisioni finali, che non possono assolutamente essere lasciate al distacco di un sistema automatizzato.
- AI e GDPR: gli adempimenti delle aziende
Il collegamento tra i due è uno degli aspetti più delicati dell’intera questione. Per le aziende sarà necessario, nell’adottare questi modelli di AI per velocizzare ed implementare i processi aziendali, che il rapporto tra la disciplina dell’intelligenza artificiale e la protezione dei dati personali sia strettamente connesso. Gli adempimenti dunque consisteranno:
- Rispetto del principio di responsabilizzazione art. 5 co.2: a tal proposito l’EDPB si è accuratamente espressa con il Parere 2024/28. Secondo l’European Data Protection Board i titolari devono innanzitutto essere in grado di dimostrare la conformità dei modelli AI al GDPR, indipendentemente dalla base giuridica del trattamento.
- Rispetto degli obblighi di trasparenza e correttezza art. 5, co. 1, lett.a: i dati personali non devono essere trattati slealmente, non corretto o discriminatorio, ed inoltre, per via della complessità di queste macchine, le informazioni sull’utilizzo di questi dati dovrebbero essere fornite in maniera accessibile e chiara ai sensi dell’art. 12 – 14 GDPR, tenuto conto anche del fatto che molto spesso, nel trattare grandi quantità di dataset si opera mediante il c.d. web scraping.
- Rispetto del principio di minimizzazione e finalità: il Gruppo di Lavoro art. 29 ha specificato che la finalità deve essere specifica, legittima e determinata, e per capire se il trattamento sia conforme alla minimizzazione della raccolta dati, va individuato innanzitutto il tipo di trattamento. In alcuni casi, come d’altronde specifica il principio previsto dall’art. 25 (altrimenti detto privacy by design e by default), sarebbe il caso di determinare la finalità sin dalla fase della progettazione avendo chiaro il contesto della diffusione del modello. Nel determinarle, i fornitori dovrebbero aspettarsi un certo grado di dettaglio e specificità dal titolare su come le informazioni da utilizzare determinino la finalità del trattamento.
- Base giuridica adeguata, che potrebbe essere individuata nell’interesse legittimo ma il cui utilizzo deve essere preceduto da un test di bilanciamento. La terza fase del test di bilanciamento consiste nel capire quali sono i diritti degli interessati e quali gli interessi del titolare, e, nel caso siano previsti dei diritti fondamentali, capire l’impatto del trattamento su di essi operando una valutazione d’impatto ai sensi dell’art. 35: questo perché, in alcuni casi, può avere un impatto negativo sul diritto al lavoro (art. 15 Carta dei Diritti Fondamentali), nel momento in cui si utilizzasse l’algoritmo per fare preselezione, oppure a fini discriminatori classificando i lavoratori in base all’età o al fattore etnico (art. 21 della Carta dei Diritti fondamentali).
- La Road Map delle aziende
Al fine di creare la giusta compliance aziendale che tenga conto dell’intersezione tra sistemi di Ai e GDPR, le Linee Guida del Ministero del Lavoro propongono un certo tipo di approccio
- Best practices come co – progettazione con i lavoratori e monitoraggio continuo, nonché monitoraggio continuo dei sistemi di AI per capire l’impatto che possono avere sui diritti dei lavoratori
- Effettuare una mappatura completa di tutti i sistemi di AI, che dovrà rispondere ad alcune domande essenziali: dove vengono usati questi sistemi? Per quali scopi? E soprattutto, quali dati vengono trattati, se sono aggiornati e raccolti in modo da evitare bias, qual è il livello di automazione, e qual è l’impatto sulle condizioni di lavoro.
- Classificazione del rischio secondo l’AI ACT: i sistemi di AI che utilizzano algoritmi in ambito lavorativo sono classificati dall’Allegato III come sistemi ad alto rischio
- Capire successivamente l’impatto sulla protezione dei dati per evidenziare eventuali non conformità al GDPR, che può essere facilmente perseguita definendo i ruoli privacy, aggiornando continuamente il registro dei trattamenti (art. 30 GDPR), le policy interne e le informative privacy
- Protezione dei dati e sicurezza informatica: i dati devono essere accuratamente anonimizzati e protetti
- Formazione e sensibilizzazione dei lavoratori (AI literacy), prevista dall’art. 4 AI ACT ed entrata in vigore nel 2025.
In conclusione, chi gestisce i dati personali e sistemi di intelligenza artificiale all’interno della medesima azienda, deve considerarli come un unico obiettivo di compliance integrata, e affrontarli separatamente comporterebbe grosse lacune e il rischio di ripetitività.
Dott.ssa Priscilla Pellini

