Il profilo di un candidato tirato in sei direzioni da sei sigilli normativi: LL144, FEHA, Illinois, Texas, Colorado, UE.
Artificial IntelligenceComplianceHuman Resources

Abbiamo costruito un solo audit dei pregiudizi per soddisfare sei leggi sulle assunzioni con IA. È fallito la settimana stessa in cui l'abbiamo rilasciato.

Ashutosh SinghalAshutosh Singhal29 maggio 202612 min

La prima cosa che ho dovuto spiegare a una Chief People Officer lo scorso inverno era che la sua azienda stava ora violando la legge in un modo che nessuno nel suo team aveva il vocabolario per descrivere.

Gestiva le assunzioni a New York, Chicago, Denver, Austin e in un ufficio di Londra. Il suo stack era ordinario: un sistema di tracciamento dei candidati, uno strato di screening basato sull'IA collegato ad esso, un fornitore di video-colloqui, un chatbot per la pianificazione. Approvvigionamento standard del 2024. Il problema era che tra ottobre 2025 e agosto 2026, sei diversi governi decisero, più o meno indipendentemente, che esattamente questo stack fosse un'attività ad alto rischio regolamentata. E ciascuno di essi scrisse le regole in modo un po' diverso.

Ecco come appare oggi davvero la conformità nelle assunzioni con IA: non una sola legge da seguire, ma un mucchio di leggi sovrapposte che occasionalmente si contraddicono a vicenda, poggiate sopra una pipeline di assunzioni che non è mai stata costruita per essere ispezionata. Quando ho iniziato ad approfondire, ho dato per scontato che il lavoro fosse condurre un buon audit dei pregiudizi. Mi sbagliavo, e il modo in cui mi sbagliavo è l'intera storia.

La CHRO che era soggetta a sei regimi prima di pranzo

Cronologia di sei regimi sulle assunzioni con IA con le date di entrata in vigore: FEHA, Illinois, Texas, Colorado, EU AI Act e LL144.

Lasciate che esponga ciò che stava effettivamente affrontando, perché la convergenza è la parte che le persone sottovalutano.

Le modifiche del FEHA della California sui sistemi decisionali automatizzati sono entrate in vigore il 1° ottobre 2025 — quattro anni di conservazione obbligatoria di ogni input, output e risultato di test sui pregiudizi, e una responsabilità che si applica indipendentemente dal fatto che la discriminazione fosse intenzionale o meno, per qualsiasi datore di lavoro che assume in California a prescindere da dove abbia la sede. La HB 3773 dell'Illinois è entrata in vigore il 1° gennaio 2026 e vieta esplicitamente l'uso dei codici postali come surrogati delle classi protette. Il TRAIGA del Texas è entrato in vigore lo stesso giorno — tranne che il Texas ha deliberatamente respinto l'impatto disparato come teoria e punisce solo la discriminazione intenzionale, con sanzioni che vanno da 12.000 $ per una violazione sanabile a 200.000 $ per una che non lo è — con una finestra di 60 giorni per rimediare prima che la sanzione si consolidi, un dettaglio che cambia il modo in cui si gestisce un avviso del Texas rispetto a uno di New York. L'AI Act del Colorado entra in vigore il 30 giugno 2026. L'EU AI Act tratta il reclutamento come attività ad alto rischio ai sensi dell'Allegato III a partire dal 2 agosto 2026, con sanzioni che raggiungono i 35 milioni di € o il 7% del fatturato annuo globale.

Così un'unica azienda con uffici in quelle cinque città e a Londra risponde a sei regimi, tre dei quali già in vigore, tre che diventano operativi prima della fine dell'estate. Stessa decisione di assunzione. Sei diverse definizioni di ciò che la rende illegale.

Un'azienda che assume a New York, Chicago, Denver, Austin e Londra non sta gestendo un solo processo di assunzione. Sta gestendo un solo processo che sei governi ciascuno ritengono appartenga a loro.

E poi la parte che ha fatto calare il silenzio nella stanza: la cosa su cui la maggior parte di loro aveva fatto affidamento per restare al sicuro aveva appena smesso di funzionare.

"Il nostro fornitore dice che non è un AEDT" è ancora una difesa?

Per due anni, la strategia silenziosa a New York era qualcosa che i ricercatori hanno chiamato Null Compliance — e una volta che la vedi, la vedi ovunque. La Local Law 144 di New York City lascia che sia il datore di lavoro a decidere se il proprio strumento "assiste in modo sostanziale" una decisione di assunzione. Così i datori di lavoro hanno deciso che non lo faceva. Uno studio di Cornell, Data & Society e Consumer Reports presentato a FAccT nel 2024 ha esaminato 391 datori di lavoro di New York che utilizzavano questi strumenti e ha rilevato che solo il 4,6% aveva pubblicato l'audit dei pregiudizi richiesto dalla legge. Solo il 3,3% aveva pubblicato l'avviso di trasparenza. Il resto si era di fatto autoclassificato al di fuori del campo di applicazione.

Era un memo. Da qualche parte nell'ufficio legale c'era un memo di una pagina del 2024 che diceva il nostro fornitore ci ha detto che non è un AEDT, quindi la LL144 non si applica. Quel memo era il programma di conformità.

Poi è arrivato il 2 dicembre 2025. Il Comptroller dello Stato di New York ha verificato l'applicazione della normativa da parte della città e ha rilevato 17 potenziali violazioni della LL144 nello stesso campione di 32 aziende in cui l'agenzia della città ne aveva trovata una. Il settantacinque per cento delle chiamate di reclamo era stato indirizzato in modo errato. L'agenzia ha ammesso, agli atti, che il suo personale non aveva la competenza tecnica per valutare questi strumenti — e ha accettato di passare a un'applicazione proattiva e basata sulla ricerca. La struttura sanzionatoria non è cambiata: fino a 1.500 $ al giorno, per violazione. Fai funzionare uno strumento non sottoposto ad audit in modo continuativo a New York e ti trovi davanti a oltre mezzo milione di dollari all'anno prima ancora che qualcuno depositi una causa privata.

"Null Compliance" non è mai stata una posizione giuridica. Era una scommessa sul fatto che nessuno stesse controllando. Il 2 dicembre 2025, qualcuno ha iniziato a controllare.

Ricordo di aver letto il PDF dell'audit del Comptroller una domenica e di aver pensato: ognuno di quei memo di autoclassificazione del 2024 era appena diventato un reperto istruttorio. Il che, a quanto pare, non è una metafora.

Le cause che stanno silenziosamente riscrivendo chi è responsabile

Perché l'altra cosa che accade in parallelo è che i tribunali stanno smantellando l'idea che l'opinione del fornitore ti protegga.

In Mobley contro Workday, la giudice Rita F. Lin ha rifiutato di respingere il caso, sostenendo che un fornitore di IA per le assunzioni può essere direttamente responsabile in quanto "agente" del datore di lavoro quando il suo strumento raccomanda o filtra i candidati — indipendentemente da ciò che il memo del datore di lavoro afferma che lo strumento faccia. Il tribunale ha concesso la certificazione collettiva preliminare nel maggio 2025, e la finestra di adesione per i candidati con più di 40 anni si è chiusa il 7 marzo 2026. Poi la giudice ha ordinato a Workday di produrre un elenco esaustivo di ogni datore di lavoro che aveva attivato i suoi prodotti di screening HiredScore, respingendo il tentativo di tenere fuori dal caso gli strumenti post-acquisizione. Secondo i calcoli dello stesso tribunale, oltre un miliardo di candidati potrebbe essere passato attraverso quella pipeline.

E il 20 gennaio 2026 si è aperto un nuovo fronte. Kistler contro Eightfold pone una domanda che nessuno nel settore delle tecnologie HR voleva sentire: queste piattaforme sono agenzie di segnalazione dei consumatori ai sensi del Fair Credit Reporting Act? La denuncia sostiene che Eightfold abbia raccolto dati da LinkedIn, GitHub e Stack Overflow, assemblato dossier sui candidati da "oltre 1,5 miliardi di punti dati globali" e prodotto un punteggio di "probabilità di successo" da 0 a 5 senza alcuna notifica al candidato, senza divulgazione, senza processo di contestazione. Se un tribunale concorda, ogni piattaforma simile deve a ogni candidato valutato un avviso di azione avversa e un modo per contestarlo — e i danni previsti dalla FCRA vanno da 100 a 1.000 $ per consumatore, per violazione. Moltiplicalo per ogni candidato che una piattaforma abbia mai valutato.

Ecco quindi il panorama in cui si trovava il mio cliente. Sei regimi, due cause attive che ridefiniscono la responsabilità, un regolatore che ha appena imparato a fare gli audit. Il mio istinto — e me ne assumo la responsabilità, perché mi è costato un mese — era che la risposta fosse un audit dei pregiudizi universale davvero buono.

L'audit universale che non poteva esistere

Pannello diviso che mostra il campo del codice postale vietato dalla HB 3773 dell'Illinois ma richiesto dall'Articolo 10(3) dell'EU AI Act.

Ciò che ho costruito per primo merita di essere descritto, perché è esattamente il punto in cui l'intero approccio si è rotto.

Il piano era elegante: un'unica rigorosa analisi dell'impatto avverso, condotta secondo la metodologia utilizzata da revisori indipendenti come DCI Consulting e ORCAA, che avremmo mappato su tutte e sei le giurisdizioni. Passarla una volta, documentarla bene, soddisfare tutti. Abbiamo costruito la pipeline, estratto i dati sulle assunzioni, calcolato i rapporti d'impatto dei quattro quinti, fatto persino i tagli intersezionali razza-per-sesso che New York richiede specificamente.

Poi mi sono seduto a mappare il singolo risultato rispetto ai sei regimi, ed è crollato davanti ai miei occhi.

New York esige rapporti d'impatto intersezionali. Il Colorado chiede una "cura ragionevole" senza alcun requisito intersezionale. Il Texas non riconosce affatto l'impatto disparato come teoria in primo luogo, quindi l'intero esercizio statistico è giuridicamente irrilevante lì — conta solo l'intento. L'EU AI Act non ha una regola dei quattro quinti; ha un mandato di rappresentatività dei dati ai sensi dell'Articolo 10. Un solo audit, condotto in un solo modo, produce un elaborato che è corretto per una giurisdizione e o insufficiente o irrilevante per le altre.

Quello più profondo — quello che mi ha davvero fermato — era il codice postale. La HB 3773 dell'Illinois vieta esplicitamente l'uso dei codici postali come surrogati delle classi protette; eliminali, sei conforme. Ma l'Articolo 10(3) dell'EU AI Act richiede che i dati di addestramento siano "pertinenti, rappresentativi ed esenti da errori", e la copertura geografica che rende un set di dati rappresentativo è spesso esattamente ciò che i codici postali codificano. Rimuovi il campo e non superi il test di rappresentatività dell'Europa. Mantienilo e non superi quello dell'Illinois.

Lo stesso campo di dati è merce di contrabbando in Illinois e prova obbligatoria a Bruxelles. Non esiste alcuna versione del set di dati che sia pulita in entrambi i luoghi contemporaneamente.

Non puoi uscire da una contraddizione nella legge tramite un audit. Avevo passato settimane a costruire uno strumento per rispondere a una domanda, e il vero problema era che la domanda aveva sei risposte corrette diverse, due delle quali si escludevano a vicenda. Quella è stata la svolta. Il prodotto non era un migliore motore di audit. Il prodotto era la cosa che sta al di sopra degli audit e li riconcilia — e ti dice onestamente quali conflitti non possono essere riconciliati, così il tuo consulente generale può prendere una decisione di strategia legale invece di fingere che il conflitto non ci sia.

L'esposizione che nessun audit dei pregiudizi stava cogliendo

Una volta smesso di provare a costruire un unico audit, ho iniziato a vedere le lacune che gli audit non hanno mai coperto. Due di esse sono grandi.

La prima è l'accessibilità, ed è un universo giuridico a sé. Nel marzo 2025, l'ACLU ha presentato una denuncia per conto di una candidata Sorda indigena, "D.K.", sostenendo che un processo di video-colloquio basato sull'IA la discriminasse ai sensi dell'ADA, del Titolo VII e della legge sui diritti civili del Colorado. Togli di mezzo le norme e il danno è evidente: una candidata qualificata è stata scartata perché la macchina letteralmente non poteva sentirla — e nessuno nelle risorse umane ha mai visto avvenire il rifiuto. La realtà tecnica alla base di quella denuncia è brutale: il riconoscimento vocale automatico ha ancora prestazioni molto peggiori sul parlato disabile. Il modello Whisper di OpenAI presenta un tasso di errore per parola circa tre volte più alto sul parlato multilingue e non standard, e persino il team vincitore della Interspeech Speech Accessibility Project Challenge 2025 — addestrato su oltre 400 ore da più di 500 parlanti con disabilità del linguaggio — è arrivato a un tasso di errore per parola dell'8,11% sul parlato compromesso, ancora multipli del benchmark standard per l'inglese. Un audit dei pregiudizi che verifica i rapporti d'impatto per razza e sesso approverà uno strumento che sistematicamente non è in grado di comprendere una candidata Sorda, perché quella è una teoria giuridica diversa con un test diverso che quasi nessuno sta eseguendo. Ora tratto i test di accessibilità come una disciplina separata con un proprio elaborato, perché lo è.

La seconda è la sicurezza, e ho imparato a metterla sul tavolo dopo McHire. Nel giugno 2025, i ricercatori Ian Carroll e Sam Curry hanno scoperto che la piattaforma di assunzioni di McDonald's, costruita su Paradox.ai, aveva esposto i dati di circa 64 milioni di candidati — nomi, email, numeri di telefono, trascrizioni complete dei colloqui via chatbot. La causa principale era un account amministratore di test del 2019 in cui nome utente e password erano entrambi 123456, senza autenticazione a più fattori, più una falla API che permetteva a chiunque di scorrere gli ID dei candidati. Al tuo stack di conformità non importa che l'anello debole fosse l'account di test dimenticato di un fornitore. L'obbligo di notifica della violazione, l'esposizione alle class action, la perdita della base giuridica per continuare a trattare quei dati — tutto ciò ricade sul datore di lavoro. Dopo quella divulgazione, il CISO siede al tavolo per ogni acquisto di tecnologie HR, e una generica lettera SOC 2 non è una revisione di sicurezza consapevole dell'IA.

Perché non puoi semplicemente comprare uno strumento per questo?

Le persone mi chiedono sempre qualche versione di: non posso semplicemente comprare uno strumento per questo? E capisco l'istinto, perché il mercato è pieno di opzioni dall'aspetto credibile. La risposta onesta è no, e vale la pena sapere perché prima di spendere.

Le piattaforme di governance dedicate — FairNow, Holistic AI, Credo AI, che ha raccolto circa 45 milioni di dollari — sono davvero brave in ciò che fanno. Ma ciascuna fornisce essenzialmente un'unica metodologia e gira sui tuoi dati; nessuna di esse si colloca tra te e Workday ed estrae ciò che il tuo effettivo contratto con il fornitore protegge e non protegge. I revisori indipendenti come DCI e ORCAA producono un lavoro eccellente a un costo da 50.000 a 200.000 $ per sistema all'anno, ma è un'istantanea con cadenza annuale, non una risposta permanente a sei regimi in movimento. E le Big Four accetteranno senz'altro l'incarico — da 500.000 $ a diversi milioni — con team di consulenza che non costruiscono tecnologia e non riescono a entrare nel dettaglio tecnico del perché il tuo modello di screening si comporti nel modo in cui si comporta.

La lacuna non è un fornitore di audit mancante. È che nessuno nella tua lista ristretta è in grado di collocarsi tra la CHRO, il GC, il CISO e ogni fornitore di tecnologie HR tutti insieme — ed è disposto a dirti dove la legge semplicemente non può essere soddisfatta.

Ciò che abbiamo costruito a Veriprajna è la cosa che vive in quella lacuna: una pratica di riconciliazione giurisdizionale e di due diligence sugli AEDT che inventaria ogni strumento che tocca le tue assunzioni, esegue l'audit giusto per ciascun regime a cui sei soggetto invece di uno generico, testa l'accessibilità e la sicurezza come discipline a sé, e fornisce al tuo consulente generale i numeri sui costi e le tempistiche del contenzioso per difendere il budget davanti a un CFO. Non un'assicurazione che speri di non usare mai — documentazione che sarai molto contento di avere quando l'applicazione proattiva di New York, o l'elenco istruttorio di Mobley, verrà a cercare.

I 120 giorni che decidono questa partita

Il motivo per cui tengo un conto alla rovescia su questo non è la drammaticità. È che il calendario è insolitamente inflessibile in questo momento. La scadenza del Colorado è a circa dodici settimane di distanza. Gli obblighi ad alto rischio dell'UE arrivano circa quattro settimane dopo. La postura applicativa di New York è già cambiata. L'attività istruttoria di Mobley sta producendo l'elenco dei datori di lavoro mentre leggi.

Ciò che ha cambiato il mio stesso modo di pensare, e ciò che vorrei che una CHRO o un consulente generale traesse da tutto questo, è preciso e specifico: la vecchia mossa protettiva — lasciare che il fornitore definisca lo strumento fuori dal campo di applicazione, eseguire un audit, archiviare il memo — non è mai stata un programma di conformità. Era una scommessa sul fatto che nessuno con competenze tecniche stesse guardando. Ora guardano tutti, da sei direzioni, e due di quelle direzioni sono in disaccordo su cosa tu debba addirittura fare. Il lavoro non è più superare un audit. È sapere, regime per regime, esattamente dove ti trovi — inclusi i punti in cui la risposta onesta è che la legge contraddice se stessa e qualcuno deve decidere da che parte pendere. Quello non è uno strumento che compri. È un giudizio che devi davvero fare il lavoro per guadagnarti. Puoi vedere come lo facciamo qui.

Ricerca correlata

Conformità delle Assunzioni con IA e Audit sui Bias per Datori di Lavoro Multi-Giurisdizionali | VeriprajnaPagina della soluzione
The Algorithmic Ableism Crisis: Deep AI Governance for Enterprise Hiring | VeriprajnaWhitepaper interattivo
The Algorithmic Accountability Mandate | VeriprajnaWhitepaper interattivo
The Algorithmic Agent: AI Recruitment Liability & Deep AI Solutions | VeriprajnaWhitepaper interattivo
The Architecture of Accountability: Enterprise AI After Eightfold | VeriprajnaWhitepaper interattivo
Engineering Fairness in AI Recruitment: Causal AI vs Predictive AI | VeriprajnaWhitepaper interattivo
The Deterministic Imperative: Engineering Regulatory Truth | VeriprajnaWhitepaper interattivo
The Glass Box Paradigm: Fair AI Recruitment with Knowledge Graphs | VeriprajnaWhitepaper interattivo
The Paradox of Default: Securing the Human-AI Frontier | VeriprajnaWhitepaper interattivo
The Algorithmic Ableism Crisis: Deconstructing the Aon-ACLU Complaint and the Imperative for Deep AI GovernanceApprofondimento tecnico
The Algorithmic Accountability Mandate: Transforming Enterprise Talent Systems from Commodity Wrappers to High-Fidelity Deep AI SolutionsApprofondimento tecnico
The Algorithmic Agent: Navigating Liability and Technical Rigor in the Era of Deep AI RecruitmentApprofondimento tecnico
The Architecture of Accountability: Why Enterprise AI Requires Deep Engineering in the Wake of the Eightfold AI LitigationApprofondimento tecnico
Beyond the Mirror: Causal AI for Fair RecruitmentApprofondimento tecnico
The Deterministic Imperative: Engineering Regulatory Truth in the Age of Algorithmic AccountabilityApprofondimento tecnico
The Glass Box Paradigm: Fairness in Enterprise RecruitmentApprofondimento tecnico
The Paradox of Default: Securing the Human-AI Frontier in the Age of Agentic AutonomyApprofondimento tecnico

Pubblicato anche su

Costruisci la tua IA con fiducia.

Collabora con un team che vanta una profonda esperienza nella creazione della prossima generazione di IA aziendale. Lascia che ti aiutiamo a progettare, sviluppare e implementare una strategia di IA di cui ti puoi fidare.

Veriprajna società di consulenza Deep Tech è specializzata nella creazione di sistemi di IA safety-critical per i settori sanitario, finanziario e regolamentato. Le nostre architetture sono validate rispetto a protocolli consolidati con una documentazione di conformità completa.