L'AI nelle risorse umane è l'area che le autorità guardano con più attenzione. Il regime alto rischio sulla selezione e sulla gestione del personale è slittato, ma i divieti che riguardano il luogo di lavoro e gli obblighi di trasparenza verso i dipendenti sono già in vigore, e la legge italiana aggiunge i suoi.
AI in human resources is the area regulators watch most closely. The high-risk regime on recruitment and workforce management was postponed, but the prohibitions concerning the workplace and the transparency duties toward employees are already in force, and Italian law adds its own.
Il divieto sul riconoscimento delle emozioni
The ban on emotion recognition
L'art. 5 vieta, dal 2 febbraio 2025, i sistemi di AI che inferiscono le emozioni delle persone sul luogo di lavoro, salvo che servano a ragioni mediche o di sicurezza. È un divieto pieno e attuale. Ricadono qui strumenti più diffusi di quanto si pensi: l'analisi del tono di voce negli operatori dei call center, il monitoraggio dell'attenzione via webcam, i software che misurano lo stato emotivo del personale. Se un fornitore te li propone come strumenti di produttività, la risposta corretta oggi è no.
Article 5 bans, from 2 February 2025, AI systems inferring people's emotions in the workplace, save for medical or safety reasons. It is a full, current prohibition. More common tools than one might think fall here: voice-tone analysis of call-centre operators, webcam attention monitoring, software measuring staff's emotional state. If a vendor pitches these as productivity tools, the correct answer today is no.
Selezione e gestione del personale: alto rischio (in arrivo)
Recruitment and workforce management: high-risk (coming)
I sistemi di AI usati per selezionare i candidati, assegnare compiti, valutare o decidere su promozioni e cessazioni sono ad alto rischio (Allegato III, punto sul lavoro). L'applicazione degli obblighi specifici dell'AI Act per questi sistemi è slittata al 2 dicembre 2027, ma il GDPR vale già oggi. In particolare, l'art. 22 GDPR pone limiti alle decisioni basate unicamente su trattamenti automatizzati, compresa la profilazione, quando producono effetti giuridici sull'interessato o incidono in modo analogamente significativo sulla sua persona, salvo le eccezioni previste dal regolamento e con le relative garanzie. A ciò si aggiungono gli ordinari principi di liceità, correttezza, trasparenza, minimizzazione e accountability. Iniziare adesso a mappare questi sistemi evita di arrivare al 2027 impreparati.
AI systems used to screen candidates, allocate tasks, evaluate or decide on promotions and terminations are high-risk (Annex III, employment point). Application of the AI Act's specific obligations for these systems has been postponed to 2 December 2027, but the GDPR already applies today. In particular, Article 22 GDPR sets limits on decisions based solely on automated processing, including profiling, where they produce legal effects on the data subject or similarly significantly affect them, subject to the exceptions provided by the regulation and the related safeguards. To this are added the ordinary principles of lawfulness, fairness, transparency, minimisation and accountability. Starting now to map these systems avoids arriving unprepared in 2027.
Cosa devi già ai dipendenti
What you already owe employees
In Italia la Legge 132/2025, all'art. 11, stabilisce principi specifici sull'impiego dell'AI nel lavoro e richiama gli obblighi informativi dell'art. 1-bis del d.lgs. 152/1997 nei casi e con le modalità ivi previsti. Restano inoltre lo Statuto dei lavoratori sui controlli a distanza (art. 4), quando lo strumento integra un controllo soggetto a tale disciplina, e il GDPR. Il punto pratico è che, prima di introdurre un sistema di AI che incide sul personale, occorre verificare con precisione obblighi informativi, disciplina dei controlli, protezione dei dati e grado di automazione delle decisioni; non ogni sistema richiede un accordo sindacale, ma non è corretto trattare l'AI come un normale software neutro.
In Italy, Law 132/2025, Article 11, lays down specific principles for the use of AI in employment and refers to the information duties under Article 1-bis of Legislative Decree No. 152/1997 where their statutory conditions are met. The Workers' Statute rules on remote monitoring (Article 4) may also apply, as does the GDPR. Before introducing an AI tool affecting staff, the employer should therefore assess information duties, employee-monitoring rules, data protection requirements and the actual degree of automation of the relevant decisions. Not every system requires a union agreement, but it is not correct to treat AI as ordinary, neutral software.
Prima di attivare uno strumento
Before switching a tool on
(1) Verifica che non rilevi emozioni dei dipendenti (divieto attuale). (2) Se seleziona, valuta o gestisce il personale, trattalo come alto rischio in preparazione al 2027. (3) Informa i lavoratori quando ricorrono gli obblighi previsti dalla normativa applicabile e verifica se lo strumento ricade nell'art. 4 dello Statuto dei lavoratori. (4) Verifica che le decisioni automatizzate rispettino l'art. 22 GDPR e le garanzie applicabili. (5) Documenta base giuridica, finalità, dati utilizzati, logica e misure di accountability. La sequenza conta: il punto 1 è un semaforo rosso immediato, gli altri si costruiscono nel tempo.
(1) Check it does not detect employees' emotions (current ban). (2) If it screens, evaluates or manages staff, treat it as high-risk in preparation for 2027. (3) Inform workers where the duties under the applicable rules apply, and check whether the tool falls under Article 4 of the Workers' Statute. (4) Check that automated decisions comply with Article 22 GDPR and the applicable safeguards. (5) Document the legal basis, purpose, data used, logic and accountability measures. Sequence matters: point 1 is an immediate red light, the others are built over time.
Un'ultima avvertenza, controintuitiva: il rinvio al 2027 dà una falsa sensazione di sicurezza. Gli strumenti di riconoscimento delle emozioni già installati in alcuni software HR o di call center sono illegali oggi, e affidarsi a un fornitore esterno per la selezione non sposta la responsabilità del datore di lavoro. L'inquadramento completo è nell'analisi sull'AI Act per le imprese; per chi usa l'AI in modo trasversale c'è la guida agli obblighi del deployer.
A final, counterintuitive warning: the 2027 delay gives a false sense of security. Emotion-recognition tools already installed in some HR or call-centre software are unlawful today, and relying on an external vendor for recruitment does not shift the employer's responsibility. The full framing is in the analysis of the AI Act for businesses; for cross-cutting AI use there is the guide to deployer duties.





