L’AI è entrata nei software HR quasi di soppiatto. Completa la frase mentre si scrive una valutazione, trasforma tre appunti in un paragrafo, trascrive le note di un colloquio. Chi oggi sceglie un gestionale per le performance si ritrova quelle funzioni nel prodotto, che le avesse cercate o no.

Da qui la domanda che arriva puntuale in fase di valutazione: con l’AI Act, cosa cambia per chi usa questi strumenti? La risposta breve è che sulle scadenze cambia meno di quanto si teme, e su quello che va messo per iscritto cambia parecchio.

Cos’è l’AI Act e da quando si applica

Il regolamento è il (UE) 2024/1689. È in vigore dal 1 agosto 2024 e si applica in via generale dal 2 agosto 2026.

A luglio 2026 il quadro è stato modificato dal regolamento (UE) 2026/1744, l’omnibus di semplificazione, pubblicato in Gazzetta Ufficiale dell’Unione il 24 luglio 2026 ed entrato in vigore il 27 luglio. Lo spostamento principale riguarda proprio l’area che interessa l’HR: gli obblighi per i sistemi ad alto rischio dell’Allegato III, che dovevano scattare il 2 agosto 2026, si applicano dal 2 dicembre 2027. Per l’AI incorporata in prodotti già coperti dalla normativa di sicurezza (Allegato I) la data è il 2 agosto 2028.

Due blocchi di regole, invece, valgono già adesso: gli obblighi di trasparenza dell’art. 50, applicabili dal 2 agosto 2026, e l’art. 4 sull’alfabetizzazione in materia di AI, nella versione riscritta dall’omnibus e applicabile dal 27 luglio 2026.

Quando un software HR è ad alto rischio

Qui si arriva al punto che riguarda chi valuta le persone. L’Allegato III, punto 4, lettera b), elenca fra i sistemi ad alto rischio quelli destinati a prendere decisioni che incidono sul rapporto di lavoro, ad assegnare compiti in base a comportamenti o caratteristiche personali, oppure “a monitorare e valutare le prestazioni e il comportamento” delle persone in quei rapporti.

Letto così, sembrerebbe che qualunque software di performance management con dentro dell’AI sia automaticamente ad alto rischio, e in effetti l’art. 6(2) mette il default lì. L’art. 6(3) prevede però una deroga. Un sistema dell’Allegato III non è ad alto rischio se non pone un rischio significativo per la salute, la sicurezza o i diritti fondamentali delle persone, e se ricorre almeno una di queste condizioni: svolge un compito procedurale ristretto; migliora il risultato di un’attività umana già svolta; rileva scostamenti rispetto a decisioni precedenti senza sostituire la valutazione umana in assenza di revisione; svolge un compito preparatorio a una valutazione.

C’è uno sbarramento, ed è quello che conta di più in ambito HR: la deroga non vale mai se il sistema effettua profilazione di persone fisiche. Un software che costruisce il profilo di una persona, che ne prevede il rendimento o che le assegna un punteggio automatico resta ad alto rischio, senza scorciatoie.

La deroga inoltre non è gratuita. L’art. 6(4) impone a chi fornisce il sistema di documentare la valutazione prima di immetterlo sul mercato, di registrarsi nella banca dati UE ai sensi dell’art. 49(2) e di consegnare la documentazione alle autorità che la richiedono.

Per chi compra, la conseguenza pratica è semplice: chiedere al fornitore quale delle due strade ha preso, e chiedere di vedere il documento.

Cosa si applica già oggi

Sull’art. 50 circola una versione semplificata e sbagliata, cioè che dal 2 agosto 2026 vada etichettato come AI qualunque testo scritto con l’aiuto dell’AI. Il regolamento dice altro, e distingue in base a chi fa cosa.

Chi fornisce un sistema pensato per interagire direttamente con le persone deve far capire che dall’altra parte c’è un’AI, salvo che sia evidente. Chi fornisce un sistema che genera contenuti sintetici, quindi audio, immagini, video o testo, deve marcarne gli output in un formato leggibile da una macchina; per i sistemi già sul mercato prima del 2 agosto 2026 il termine è il 2 dicembre 2026. Chi utilizza sistemi di riconoscimento delle emozioni o di categorizzazione biometrica deve informarne le persone esposte. Chi utilizza un sistema per generare deepfake, o per generare testo pubblicato allo scopo di informare il pubblico su questioni di interesse pubblico, deve dichiararlo.

Un commento scritto con l’aiuto dell’AI dentro una scheda di valutazione interna non rientra nell’ultimo caso, perché non è testo pubblicato per informare il pubblico. Dichiararlo comunque è una buona pratica ed è la strada che abbiamo scelto, ma conviene sapere che si tratta di una scelta e non di un obbligo di legge.

L’art. 4 riguarda invece le competenze delle persone. Nella versione riscritta dall’omnibus, chi fornisce e chi utilizza sistemi di AI deve adottare misure per sostenere lo sviluppo dell’alfabetizzazione in materia di AI del proprio personale, e il testo precisa che non è richiesto garantire un livello specifico a ciascun individuo. Resta un obbligo di attivarsi, e riguarda anche l’azienda che usa il software, non solo chi lo produce.

Le sanzioni, lette nel posto giusto

Le cifre dell’art. 99 sono alte. Le pratiche vietate dall’art. 5 arrivano a 35 milioni di euro o al 7% del fatturato mondiale annuo, se superiore. L’inosservanza degli altri obblighi, compresi quelli di chi utilizza i sistemi e quelli di trasparenza, arriva a 15 milioni o al 3%. Le informazioni inesatte o fuorvianti fornite alle autorità arrivano a 7,5 milioni o all’1%.

Per PMI e startup il massimale applicabile è il minore fra la percentuale e l’importo fisso. E sono massimali: l’importo effettivo dipende da gravità, durata e conseguenze della violazione. Un’azienda di sessanta persone che usa un assistente alla scrittura non sta rischiando trentacinque milioni di euro; quel tetto sta lì per le pratiche vietate, che sono un’altra cosa.

Il pezzo italiano, che spesso si dimentica

La legge 23 settembre 2025, n. 132 è la prima legge italiana sull’intelligenza artificiale: in Gazzetta il 25 settembre 2025, in vigore dal 10 ottobre 2025. L’art. 11, comma 2, stabilisce che l’uso dell’AI in ambito lavorativo deve essere sicuro, affidabile e trasparente, che non può svolgersi in contrasto con la dignità umana né violare la riservatezza dei dati personali, e che il datore di lavoro o il committente “è tenuto a informare il lavoratore dell’utilizzo dell’intelligenza artificiale nei casi e con le modalità di cui all’articolo 1-bis del decreto legislativo 26 maggio 1997, n. 152”.

Quel rinvio è la parte che conta davvero. L’art. 1-bis del d.lgs. 152/1997, introdotto dal d.lgs. 104/2022 e modificato dal decreto lavoro del 2023, si applica ai “sistemi decisionali o di monitoraggio integralmente automatizzati” che forniscono indicazioni rilevanti su assunzione, gestione o cessazione del rapporto, assegnazione di compiti e mansioni, sorveglianza, valutazione e prestazioni. L’avverbio “integralmente” è stato aggiunto nel 2023, e ha ristretto il campo: dove c’è un apporto umano reale, in linea di principio l’informativa dell’art. 1-bis non scatta.

Se però si trova a decidere se farla o no, la risposta onesta è di farla valutare. Il confine di “integralmente automatizzati” applicato a un assistente alla scrittura non ha ancora una giurisprudenza consolidata, e l’art. 11 chiede comunque un uso trasparente. Informare i lavoratori di quali funzioni AI sono attive nel gestionale costa poco e chiude la questione.

Restano fermi, in ogni caso, l’art. 4 dello Statuto dei lavoratori sui controlli a distanza e gli obblighi GDPR. L’art. 1-bis stesso, al comma 4, chiede al datore di lavoro un’analisi dei rischi e una valutazione d’impatto sui trattamenti coinvolti.

Due dettagli di contorno, utili se dovrà cercare un interlocutore: la legge 132/2025 ha istituito presso il Ministero del lavoro un Osservatorio sull’adozione di sistemi di intelligenza artificiale nel mondo del lavoro (art. 12), e ha designato AgID e ACN come Autorità nazionali per l’intelligenza artificiale (art. 20).

Tre domande da fare al fornitore

Non servono competenze legali per farle.

La prima: il sistema assegna punteggi, prevede rendimenti o costruisce profili delle persone? Se la risposta è sì, si è nell’alto rischio, e cambia l’intero pacchetto di obblighi, per il fornitore e per chi lo adotta.

La seconda: avete fatto la valutazione di classificazione prevista dall’art. 6 e siete registrati nella banca dati UE? Chieda di vedere il documento, non la rassicurazione.

La terza: dove vengono elaborati i dati, e chi li conserva? Testo e audio possono seguire strade diverse all’interno dello stesso prodotto, e vale la pena farsi dire quali.

Come l’abbiamo affrontato in TalentRewards

Le funzioni AI di TalentRewards sono strumenti di scrittura: completamento del testo mentre si scrive, espansione di un appunto in un paragrafo, generazione e affinamento di questionari, dettatura con trascrizione. Non assegnano voti, non calcolano punteggi, non prevedono il rendimento di nessuno e non ricostruiscono il profilo di una persona.

Al modello arrivano il testo che l’utente sta scrivendo e un contesto di lavoro: tipo di review, ruolo, reparto, titoli degli obiettivi attivi, tono richiesto. Non arrivano il nome del dipendente né lo storico delle sue valutazioni.

Su questa base abbiamo scritto la valutazione di classificazione prevista dall’art. 6(4) e concluso che le funzioni rientrano nella deroga dell’art. 6(3), alle condizioni messe nero su bianco nel documento: niente scoring automatico, niente profilazione, sorveglianza umana effettiva. È una nostra valutazione documentata, non una certificazione rilasciata da un terzo, e va riletta se cambiano le funzioni o quando la Commissione pubblicherà le linee guida sulla classificazione. La registrazione nella banca dati UE prevista dall’art. 49(2) la faremo appena il registro sarà operativo: alla data di questo articolo la banca dati non è ancora aperta.

Nell’interfaccia l’AI è dichiarata dove lavora. La barra degli strumenti AI e il generatore di questionari mostrano l’etichetta “Assistito da AI”, e la dettatura avvisa che la trascrizione va riletta prima di usarla.

Sui dati il vincolo è tecnico, e si applica a ogni singola richiesta. Sono ammessi solo endpoint in regione UE, e solo endpoint che dichiarano di non conservare i testi e di non usarli per addestrare i modelli. Il ripiego non è previsto: se nessun endpoint rispetta quelle condizioni la richiesta non parte, invece di uscire dall’Unione.

L’audio della dettatura è il punto debole, e preferiamo dirlo: il modello di trascrizione che usiamo non ha una variante europea, quindi l’audio viene elaborato negli Stati Uniti. La funzione è disattivabile e stiamo cercando un’alternativa con endpoint europeo.

Per chi adotta il software abbiamo preparato un kit: le istruzioni d’uso con i limiti dichiarati delle funzioni AI, un modello di informativa ai lavoratori per l’art. 1-bis del d.lgs. 152/1997 e alcune note per la valutazione d’impatto. Sono materiali di supporto, non pareri legali: gli adempimenti restano dell’azienda che usa il software, che farà bene a farli validare dal proprio consulente o dal DPO.

Quello che resta

La parte utile dell’AI Act, per chi compra software HR, non è la scadenza. È che costringe a mettere per iscritto cosa fa il sistema, cosa non fa e dove finiscono i dati. Sono poi le stesse domande che un responsabile del personale farebbe comunque, con o senza regolamento.

Se vuole vedere dove l’AI interviene dentro TalentRewards e dove non interviene affatto, può richiedere una panoramica del prodotto.

Questo articolo ha finalità informative e non costituisce parere legale. Aggiornato al 18 settembre 2026.

Condividi questo articolo

Pronto a migliorare il tuo processo di performance review?

TalentRewards rende semplice costruire un sistema di gestione delle performance che il tuo team amerà davvero. Inizia la prova gratuita oggi.

Inizia la Prova Gratuita Parla con le Vendite