Trasparenza sull'intelligenza artificiale: cosa comunicare a clienti e dipendenti per essere in regola

11 settembre 2026 di
Trasparenza sull'intelligenza artificiale: cosa comunicare a clienti e dipendenti per essere in regola
Andre Battistella
| Ancora nessun commento

Sempre più piccole e medie imprese introducono strumenti di intelligenza artificiale per migliorare il servizio ai clienti o velocizzare la selezione del personale. Il problema è che spesso lo fanno senza dirlo a chi ne è coinvolto, al cliente che sta chattando con un sistema automatizzato, al candidato il cui CV viene valutato da un algoritmo. 

Non sempre l’utilizzo dell’IA comporta uno specifico obbligo di dichiararlo all’interessato. Tuttavia, in determinate situazioni il GDPR e l’AI Act prevedono precisi obblighi di informazione e trasparenza, e ignorarlo espone l'azienda a rischi concreti, dalle contestazioni dei singoli alle sanzioni.


Un caso pratico

Immaginate una PMI che, nel giro di pochi mesi, decide di modernizzarsi: installa un chatbot per rispondere ai clienti in tempo reale e adotta un software che analizza i curriculum in arrivo, scartando automaticamente quelli meno adatti alla posizione aperta. Tutto funziona, i tempi di risposta ai clienti si riducono, il team HR risparmia ore di lavoro manuale. Nessuno si accorge di nulla, finché un candidato scartato chiede spiegazioni sul perché il suo CV non sia mai arrivato a un colloquio, e un cliente, insospettito da risposte troppo perfette, chiede se sta parlando con una persona o con una macchina.

In quel momento l'azienda si rende conto del problema: aveva introdotto due sistemi di intelligenza artificiale, ma non aveva comunicato a nessuno, né ai clienti, né ai candidati, né ai propri dipendenti, che questi sistemi fossero in funzione.


Perché la trasparenza sull'AI non è più opzionale

Fino a poco tempo fa, molte PMI hanno adottato strumenti di intelligenza artificiale con la stessa leggerezza con cui si introduce un nuovo software gestionale: si valuta l'efficienza, si testa lo strumento, si va in produzione. Il problema è che l'AI non è un software qualsiasi. Quando un sistema automatizzato interagisce con una persona, un cliente che chatta, un candidato che invia un CV, un dipendente il cui lavoro viene valutato da un algoritmo, entra in gioco un doppio livello normativo: quello sulla protezione dei dati personali (GDPR) e quello specifico sull'intelligenza artificiale (AI Act, Regolamento UE 2024/1689).

È come pensare alla differenza tra assumere un nuovo collaboratore e assumere un collaboratore le cui decisioni non possono essere spiegate a chi le subisce: nel primo caso, se qualcosa va storto, si può chiedere “perché hai deciso così?” e ottenere una risposta. Con un sistema di AI non trasparente, quella domanda spesso non ha risposta, e questo, agli occhi del legislatore europeo, è un rischio che va gestito a monte, non dopo che il danno è avvenuto.

Il GDPR, in vigore da anni, già impone obblighi di informativa quando si tratta di dati personali, in particolare quando le decisioni vengono prese tramite processi automatizzati che producono effetti significativi sulla persona (articolo 13, 14 e 22 GDPR).

L'AI Act aggiunge un ulteriore livello: introduce obblighi di trasparenza specifici per i sistemi che interagiscono direttamente con le persone, come i chatbot, e per i sistemi ad alto rischio, come quelli usati nella selezione del personale, categoria in cui rientra tipicamente un software di screening CV. I sistemi di IA destinati a essere utilizzati per il reclutamento o la selezione delle persone, compresi quelli che analizzano o filtrano candidature e valutano candidati, rientrano tra i casi individuati dall’Allegato III dell’AI Act come sistemi ad alto rischio, ferma la necessità di verificare nel caso concreto le condizioni e le eventuali esclusioni previste dall’art. 6.


Le due situazioni tipiche: chatbot e screening CV

Torniamo al nostro esempio. La PMI ha due strumenti diversi, con due obblighi di trasparenza diversi.

Il chatbot. Nel caso del chatbot, l’AI Act richiede che il sistema sia predisposto in modo che l’utente sia informato di stare interagendo con un sistema di IA, salvo che ciò sia già evidente dal contesto. L’impresa che utilizza un chatbot fornito da terzi dovrebbe quindi verificare che questa informazione sia effettivamente resa all’utente, anche attraverso le modalità di configurazione del servizio.

Non è una gentilezza, è un principio cardine dell'AI Act sui cosiddetti sistemi che interagiscono con le persone fisiche: l'utente deve essere informato, chiaramente e prima o durante l'interazione, che si tratta di un sistema di intelligenza artificiale, a meno che questo non sia già evidente dal contesto.

Il sistema di screening CV. Qui il tema è più delicato, perché non riguarda solo la trasparenza verso l'esterno, ma anche il modo in cui l'azienda tratta dati personali e, in alcuni casi, anche categorie particolari di dati personali, spesso in una fase, quella della selezione del personale, dove le persone sono particolarmente vulnerabili. 
Nel caso dello screening dei CV occorre distinguere: 

  • Se il sistema si limita ad assistere il personale HR, gli obblighi dipendono dalle caratteristiche concrete del trattamento e dal ruolo effettivamente svolto dall’IA. 
  • Se invece l’esclusione del candidato deriva da una decisione basata unicamente su un trattamento automatizzato che produce effetti giuridici o analogamente significativi, trovano applicazione le specifiche garanzie previste dal GDPR per le decisioni automatizzate, compreso, nei casi previsti dall’art. 22, il diritto di ottenere l’intervento umano, esprimere la propria opinione e contestare la decisione.


Cosa cambia per un'azienda che si accorge di essere scoperta

Ecco il punto più pratico: cosa deve fare, concretamente, un'azienda che, come nel nostro esempio, si rende conto di aver introdotto sistemi di AI senza aver comunicato nulla?

La prima cosa da capire è che la trasparenza non è un unico documento, ma un insieme di comunicazioni pensate per momenti e destinatari diversi. Vanno distinti almeno tre livelli.

1. Comunicazione ai clienti

Se un cliente interagisce con un chatbot, deve saperlo. In pratica questo significa:

  • un messaggio chiaro all'apertura della conversazione (“Stai parlando con il nostro assistente virtuale”);
  • un'informativa privacy aggiornata, accessibile dal sito, che spieghi che i dati della conversazione vengono trattati, anche tramite sistemi automatizzati;
  • un canale semplice per parlare con una persona reale, se il cliente lo richiede.


2. Comunicazione a candidati e dipendenti

Se un sistema di AI interviene nella selezione del personale o nella valutazione delle performance, l’azienda deve verificare quali informazioni debbano essere fornite agli interessati in base alle caratteristiche concrete del trattamento. In particolare, quando ricorrono processi decisionali automatizzati rilevanti ai sensi dell’art. 22 GDPR, l’informativa deve indicarne l’esistenza e fornire informazioni significative sulla logica utilizzata, nonché sull’importanza e sulle conseguenze previste del trattamento.


3. Comunicazione interna e governance

Non basta comunicare all'esterno. Un'azienda che introduce l'AI dovrebbe anche:

  • mappare quali sistemi di AI sono in uso e per quali finalità, un semplice registro interno è già un primo passo;
  • capire in quale categoria di rischio rientrano secondo l'AI Act, perché gli obblighi cambiano molto tra un sistema a rischio minimo e uno ad alto rischio;
  • individuare un referente interno, non necessariamente una nuova figura dedicata, in una PMI spesso è chi già gestisce privacy o compliance, responsabile di verificare che gli obblighi informativi siano rispettati.


L'errore più comune: pensare che “funziona bene” equivalga a “è a norma”

Nel nostro esempio, il vero problema non era la qualità del chatbot o l'accuratezza del sistema di screening: erano entrambi efficaci. Il problema era l'assenza totale di comunicazione. Ed è qui che molte PMI cadono in errore: valutano l'AI con criteri di performance (funziona? fa risparmiare tempo? migliora il servizio?) senza valutarla con criteri di conformità (chi deve saperlo? cosa devo dichiarare? chi può opporsi?).

È una distinzione simile a quella tra costruire un impianto elettrico che funziona e costruirne uno che, oltre a funzionare, è certificato e sicuro secondo le norme. Il primo può accendere le luci per anni senza problemi, finché non succede qualcosa, e a quel punto la mancanza di conformità pesa molto più del guasto stesso.


Cosa puoi fare da subito

Se la tua azienda ha introdotto, o sta valutando di introdurre, strumenti di intelligenza artificiale che interagiscono con clienti o dipendenti, questi sono i passi concreti da cui partire:

  • Fai un inventario. Elenca tutti gli strumenti di AI in uso in azienda, anche quelli minori o integrati in software già esistenti, molti tool di CRM o gestione HR oggi includono funzioni di AI senza che l'azienda se ne accorga esplicitamente.
  • Verifica le informative esistenti. Controlla se le informative privacy per clienti, candidati e dipendenti descrivono adeguatamente i trattamenti effettuati anche mediante sistemi automatizzati e, quando necessario, aggiornatele.
  • Quando trova applicazione l’art. 50 AI Act, verifica che la persona possa comprendere chiaramente di stare interagendo con un sistema di IA, salvo che ciò sia già evidente dal contesto.
  • Verifica se deve essere previsto l’intervento umano. È particolarmente importante nei processi decisionali automatizzati che producono effetti giuridici o analogamente significativi sulle persone e nei casi in cui il GDPR o l’AI Act richiedano specifiche forme di supervisione umana.
  • Non aspettare la contestazione. Come nel nostro esempio, spesso ci si accorge del problema solo quando qualcuno lo fa notare, un candidato, un cliente, un'ispezione. Anticipare questi obblighi costa molto meno che gestirli in emergenza.


Chiudere il cerchio

Torniamo al caso di partenza. Il candidato che ha chiesto spiegazioni e il cliente che ha chiesto se stesse parlando con un umano non erano un problema, erano un campanello d'allarme utile, arrivato prima di una sanzione o di un reclamo formale. L'azienda ha potuto correggere la rotta: verificare e aggiornare le informative ove necessario, inserire un avviso chiaro nel chatbot e predisporre, nei casi previsti, adeguate modalità di intervento umano nel processo di selezione.

La trasparenza sull'intelligenza artificiale non è un adempimento burocratico in più da aggiungere alla lista. È, semplicemente, la differenza tra un'azienda che usa l'AI e un'azienda che usa l'AI restando in controllo di come viene percepita, da chi le è cliente, e da chi ci lavora o vorrebbe lavorarci.


Attenzione alle date!

Dal 2 agosto 2026 sono applicabili, tra gli altri, gli obblighi di trasparenza previsti dall’art. 50 AI Act. Per i sistemi di IA classificati ad alto rischio ai sensi dell’art. 6, par. 2, e dell’Allegato III, tra cui possono rientrare determinati sistemi utilizzati per il reclutamento e la selezione del personale, una parte rilevante degli obblighi specifici si applicherà invece dal 2 dicembre 2027.


Vuoi che il tuo team, HR e non solo, sappia riconoscere questi obblighi prima che diventino un problema?

Scopri i nostri corsi di formazione su AI Act e GDPR, pensati per imprenditori e PMI. Scopri i contenuti del corso e iscriviti.




Avv. Andrea Battistella

Avvocato Cassazionista e consulente in digital compliance. Mi occupo di diritto e innovazione con focus su trasformazione digitale, Intelligenza Artificiale, e-commerce e protezione dei dati personali (GDPR), unendo analisi giuridica e impatto operativo. 

Avv. Andrea Battistella

Avvocato Cassazionista e consulente in digital compliance. Mi occupo di diritto e innovazione con focus su trasformazione digitale, Intelligenza Artificiale, e-commerce e protezione dei dati personali (GDPR), unendo analisi giuridica e impatto operativo. 






# AI
Condividi articolo
Etichette
AI
Accedi per lasciare un commento