Privacy, sicurezza e uso dell'AI
La selezione del personale con l'AI è un trattamento delicato. Questa pagina descrive i controlli tecnici presenti in Hybrid.AI Interviewer e gli impegni che clienti e fornitore devono definire per lo specifico utilizzo. Non è un'attestazione generale di conformità: basi giuridiche, tempi di conservazione, accordi con i fornitori e valutazione d'impatto devono essere verificati e approvati per il contesto reale.
1Ruoli: Titolare e Responsabile
Nel caso ordinario l'azienda cliente determina finalità e modalità della selezione dei propri candidati; il ruolo di Hybrid e gli eventuali rapporti fra agenzia e azienda devono essere formalizzati nel contratto e nella documentazione privacy applicabile.
Prima dell'uso con dati reali devono essere verificati ruoli, istruzioni e accordi sul trattamento dei dati, inclusi gli eventuali sub-responsabili.
2Principi applicati
- Liceità, correttezza e trasparenza: i candidati sono informati del trattamento e dell'uso dell'AI.
- Limitazione della finalità: i dati sono usati solo per la specifica selezione.
- Minimizzazione: raccogliamo solo i dati necessari (contatto, CV, esito).
- Esattezza: i dati del candidato sono rettificabili in ogni momento dalla scheda.
- Limitazione della conservazione: cancellazione al termine del processo o su richiesta.
- Integrità e riservatezza: misure tecniche e organizzative adeguate (sez. 6).
3Basi giuridiche da definire
Il titolare deve determinare e documentare la base corretta per ciascuna finalità. La piattaforma registra le scelte tecniche, ma non può scegliere automaticamente la base giuridica al posto del titolare.
- Esecuzione del contratto di servizio con l'azienda cliente;
- Consenso del candidato per la registrazione/trascrizione dei colloqui e per il contatto via WhatsApp (raccolto e datato nella piattaforma);
- Legittimo interesse alla gestione della selezione, bilanciato con i diritti del candidato.
4Decisioni automatizzate, art. 22 e AI Act
L'uso dell'AI per la selezione del personale rientra fra gli usi elencati nell'Allegato III dell'AI Act (categoria «alto rischio»). Gli obblighi previsti per i sistemi ad alto rischio si è oggetto di una valutazione normativa specifica. Il prodotto introduce già misure di trasparenza, tracciabilità e supervisione, mentre classificazione, fascicolo e obblighi applicabili devono essere completati e validati per il ruolo effettivo del sistema:
- le valutazioni AI sono di supporto e non determinano da sole l'esito: è sempre prevista una revisione umana significativa (human-in-the-loop);
- lo scoring è spiegabile: criteri, punti di forza e lacune sono mostrati in chiaro;
- il candidato può richiedere l'intervento umano, esprimere la propria opinione e contestare l'esito (art. 22 GDPR);
- manteniamo tracciabilità delle valutazioni per finalità di controllo e supervisione.
Gli obblighi già applicabili, inclusi trasparenza sull'interazione con l'AI, alfabetizzazione degli operatori e GDPR, richiedono anche procedure, formazione, contratti e verifiche organizzative: non sono dimostrati dal solo funzionamento del software.
Nessuna inferenza emotiva. Il riconoscimento delle emozioni sul luogo di lavoro è una pratica vietata dall'AI Act, ribadita dal Garante per la protezione dei dati personali (provv. n. 342 del 14 maggio 2026). Il nostro sistema non analizza e non deduce emozioni, stato d'animo, tono di voce, prosodia, accento, provenienza, personalità o salute: la valutazione usa esclusivamente il contenuto di ciò che il candidato ha detto, e ignora per istruzione esplicita qualunque attributo protetto emerga durante la conversazione.
5Diritti degli interessati (come li supportiamo)
6Sicurezza e localizzazione dei dati
- Dati ospitati nell'Unione Europea (infrastruttura in Germania);
- trasmissioni cifrate (TLS) e credenziali protette con hashing robusto;
- isolamento multi-tenant: ogni azienda/agenzia accede solo ai propri dati;
- controllo degli accessi basato sui ruoli e audit di login e consultazioni sensibili supportate;
- i costi e i dati economici della piattaforma non sono visibili ai clienti.
7Fornitori e trasferimenti extra-UE
Il servizio utilizza fornitori per hosting nell'UE, servizi di IA (elaborazione del linguaggio, riconoscimento e sintesi vocale) e messaggistica WhatsApp Business Platform di Meta. Prima dell'uso con dati reali devono essere verificati per ciascun account regione effettiva, conservazione, uso per addestramento, DPA, trasferimenti e garanzie applicabili. Le sole impostazioni tecniche non dimostrano tali condizioni contrattuali. L'elenco aggiornato dei fornitori, con sede, regione di trattamento e garanzie di trasferimento, è pubblicato nella pagina Sub-responsabili del trattamento.
8Trattamento da parte dei servizi di IA
Il Servizio impiega componenti di intelligenza artificiale per analizzare e valutare i curriculum (modelli linguistici ed embedding semantici), condurre e trascrivere i colloqui vocali (riconoscimento del parlato) e generare la voce dell'assistente (sintesi vocale).
- Dati inviati: ai servizi di IA trasmettiamo solo i dati necessari all'elaborazione (testo del CV, audio e trascrizione del colloquio, contesto della posizione), nel rispetto del principio di minimizzazione.
- Localizzazione: l'elaborazione del linguaggio e degli embedding avviene presso fornitori che trattano i dati nell'Unione Europea. Il riconoscimento del parlato avviene sull'endpoint europeo del fornitore (Deepgram), con esclusione dal programma di miglioramento dei modelli: i dati sono conservati solo per il tempo necessario a elaborare la richiesta. La sintesi vocale dell'assistente è invece erogata da un fornitore con sede negli Stati Uniti (Eleven Labs Inc.): il trasferimento avviene sulla base delle Clausole Contrattuali Standard incorporate nel suo accordo sul trattamento dei dati.
- Uso per addestramento e conservazione: Mistral AI non usa i dati per addestrare i propri modelli quando l'opzione di miglioramento è disattivata a livello di account, e li conserva per un periodo tecnico limitato ai fini del controllo degli abusi. Il fornitore di sintesi vocale può conservare il testo delle richieste (le frasi pronunciate dall'assistente, che includono il nome del candidato e i contenuti della posizione, mai l'audio del candidato) secondo la propria informativa: sul piano in uso non è attiva una modalità di non conservazione.
- Protezione tecnica: i collegamenti applicativi usano TLS. Le garanzie contrattuali, la retention del fornitore e l'idoneità dell'account devono essere documentate separatamente.
9Conservazione e cancellazione
La piattaforma supporta la cancellazione logica e una coda verificabile per gli oggetti di storage. I tempi automatici generali per candidature, audio, trascrizioni, valutazioni, audit e backup devono ancora essere approvati dal titolare e configurati: finché ciò non avviene non viene promessa una durata uniforme. Le richieste possono essere inviate ai contatti sotto indicati.
10Responsabilità dell'azienda cliente
- informare i candidati e raccogliere le eventuali basi giuridiche necessarie;
- utilizzare le valutazioni AI come supporto e non come unico criterio;
- rispettare la normativa anti-discriminazione e giuslavoristica applicabile.
11Contatti e reclami
Per richieste sulla protezione dei dati: info@hybrid.it — Hybrid s.a.s. di Taddeucci D. & C., Via Traversa Livornese 73, 57016 Rosignano Marittimo (LI). È sempre possibile proporre reclamo al Garante per la protezione dei dati personali. Vedi anche l'Informativa sulla Privacy.