Trasparenza e Governance dell'AI
Ultimo aggiornamento: 3 Agosto 2026
1. Scopo di questo documento
CandyHire utilizza funzionalità di intelligenza artificiale per assistere i professionisti HR nell'analisi delle informazioni, nell'organizzazione delle candidature e nella gestione dei processi di selezione. Questo documento descrive come tali funzionalità operano, quali garanzie sono già implementate nel prodotto e come ci stiamo allineando al Regolamento (UE) 2024/1689 ("AI Act").
Le funzionalità AI sono progettate per operare con supervisione umana: le valutazioni e le decisioni finali rimangono sotto la responsabilità degli utenti autorizzati.
2. Il nostro ruolo ai sensi dell'AI Act
oneBlade srl è fornitore (provider) del sistema di AI integrato in CandyHire. Il cliente che utilizza la piattaforma per i propri processi di selezione è deployer (utente professionale) e ha obblighi propri, descritti al punto 9.
I sistemi di AI destinati al reclutamento e alla selezione del personale rientrano nell'Allegato III, punto 4 dell'AI Act e sono pertanto classificati come sistemi ad alto rischio. CandyHire riconosce apertamente questa classificazione e progetta il prodotto di conseguenza.
3. Quadro normativo e tempistiche
- 2 agosto 2026 — sono applicabili gli obblighi di trasparenza (art. 50), le regole di governance e vigilanza e l'obbligo di alfabetizzazione all'AI (art. 4).
- 2 dicembre 2027 — data di applicazione degli obblighi per i sistemi ad alto rischio dell'Allegato III (sistema di gestione della qualità, valutazione di conformità, sorveglianza umana documentata, gestione degli incidenti), differita rispetto alla scadenza originaria del 2 agosto 2026.
CandyHire non attende la scadenza: le garanzie descritte ai punti 5-8 sono già operative nel prodotto oggi.
4. Cosa fa (e cosa non fa) l'AI in CandyHire
4.1 Cosa fa
- Estrae e struttura informazioni da CV e documenti caricati dall'utente
- Genera CV formattati con il branding aziendale in formato modificabile
- Suggerisce un grado di corrispondenza fra i requisiti di una posizione e i profili disponibili
- Propone bozze di questionari di screening a partire dai requisiti della posizione
4.2 Cosa non fa
- Non prende decisioni di assunzione, scarto, promozione o cessazione
- Non esclude automaticamente candidati dal processo
- Non attribuisce punteggi vincolanti né classifiche non modificabili dall'utente
- Non effettua riconoscimento delle emozioni né categorizzazione biometrica
- Non effettua alcuna forma di social scoring
Ogni output dell'AI è un suggerimento presentato al recruiter, che resta libero di accettarlo, modificarlo o ignorarlo.
5. Supervisione umana by design
L'architettura del prodotto impedisce l'automazione completa del processo decisionale:
- l'avanzamento di un candidato nella pipeline richiede sempre un'azione esplicita di un utente autorizzato
- i contenuti generati dall'AI (CV, questionari, sintesi) sono modificabili prima dell'uso
- gli output dell'AI sono identificati come tali nell'interfaccia
- gli output possono essere marcati come corretti o errati con annotazione dell'autore della revisione, alimentando il monitoraggio continuo della qualità
6. Tracciabilità e registrazione
CandyHire mantiene un registro delle elaborazioni AI che conserva, per ogni chiamata: momento dell'elaborazione, tenant e azienda di riferimento, entità interessata, prompt utilizzato e relativa versione, modello e fornitore effettivamente impiegati, esito, eventuale errore, latenza e consumo di token.
Questo registro consente di ricostruire a posteriori come è stato prodotto un determinato output, requisito centrale degli obblighi di record-keeping previsti per i sistemi ad alto rischio.
7. Governance dei prompt e dei modelli
- i prompt utilizzati dal sistema sono versionati in modo append-only: ogni versione registra autore, data e stato (bozza, pubblicata, superata) e nessuna versione viene sovrascritta
- la scelta di fornitore e modello è tracciata a livello di versione del prompt, con un fornitore primario e uno di riserva
- in caso di indisponibilità del fornitore primario il sistema ricade sul fornitore di riserva; il fornitore effettivamente utilizzato resta registrato nel log dell'elaborazione
- le credenziali dei fornitori sono conservate cifrate
8. Dati, isolamento e addestramento
- I dati dei candidati non sono utilizzati per addestrare modelli di intelligenza artificiale, né nostri né di terzi
- ogni cliente opera su un database dedicato e separato: i dati di un cliente non sono accessibili né confrontabili con quelli di un altro
- l'elaborazione avviene tramite fornitori di modelli terzi, ai quali i contenuti sono trasmessi ai soli fini dell'esecuzione della richiesta
- il trattamento dei dati personali è disciplinato dalla Privacy Policy
9. Responsabilità del cliente (deployer)
Il cliente che utilizza CandyHire per selezionare personale ha obblighi autonomi ai sensi dell'AI Act, fra cui:
- utilizzare il sistema conformemente alle istruzioni per l'uso fornite
- garantire che le decisioni siano assunte da persone competenti e adeguatamente formate (art. 4)
- informare i lavoratori e i loro rappresentanti prima di impiegare il sistema sul luogo di lavoro, e informare i candidati interessati da decisioni supportate dall'AI
- conservare i log generati dal sistema per il periodo previsto
- segnalare al fornitore eventuali malfunzionamenti o rischi rilevati
CandyHire mette a disposizione la documentazione e i registri necessari per adempiere a tali obblighi.
10. Qualità dei dati e gestione dei bias
Il rischio di esiti discriminatori è preso in carico attraverso: limitazione dell'AI a un ruolo di supporto, possibilità per il recruiter di ignorare qualsiasi suggerimento, registrazione delle elaborazioni per il controllo a posteriori e meccanismo di segnalazione degli output errati. Il presidio è in evoluzione: stiamo estendendo il monitoraggio verso metriche aggregate di qualità per prompt e per modello.
11. Percorso di conformità
Stiamo evolvendo la piattaforma secondo principi di trasparenza, tracciabilità, sicurezza e gestione responsabile dell'intelligenza artificiale. Le attività in corso comprendono: formalizzazione del sistema di gestione della qualità, redazione della documentazione tecnica e delle istruzioni per l'uso, sistema di gestione dei rischi documentato e procedura di gestione degli incidenti gravi, in vista della scadenza del 2 dicembre 2027.
12. Segnalazioni e contatti
Per segnalare un output ritenuto errato o discriminatorio, richiedere chiarimenti sul funzionamento delle funzionalità AI o ottenere documentazione ai fini di conformità:
13. Modifiche a questo documento
Il quadro normativo europeo è in evoluzione. Aggiorneremo questa pagina a ogni modifica rilevante delle funzionalità AI o del quadro regolatorio applicabile.