PIATTAFORMA AGENTIC BRAIN — DOCUMENTAZIONE DI CONFORMITÀ
Regolamento UE sull’IA — Allegato III Alto rischio
Preparato per la Direzione ITEC del Parlamento Europeo — Aprile 2026

Una piattaforma Agentic Brain
progettata per la conformità europea

Questo documento presenta una piattaforma di IA agentica costruita in Europa — progettata fin dalle fondamenta con supervisione umana, sovranità dei dati e conformità al Regolamento UE sull’IA come proprietà architetturali, non come aggiunte successive.

Bruxelles
Sede legale e ubicazione dei server
Allegato III
Classificazione ad alto rischio (IA per l’impiego)
100%
Supervisione umana su tutte le azioni esterne
Ago 2026
Scadenza di conformità — già pronti
9
Brain attivi in 3 organizzazioni

01 Che cos’è il Brain?

Una piattaforma di IA agentica per il potenziamento della forza lavoro

Non un chatbot. Uno spazio di lavoro strutturato basato sulla conoscenza.

Il Brain è una piattaforma di IA agentica persistente in cui gli operatori umani comandano agenti IA specializzati attraverso il linguaggio naturale. Ogni Brain è uno spazio di lavoro strutturato — con la propria identità, base di conoscenza, strumenti e memoria — che consente a un professionista di operare a un livello che altrimenti richiederebbe un team di specialisti.

Il modello di IA (attualmente l’API Claude di Anthropic) è il motore. Il Brain — la conoscenza accumulata, le regole operative, la traccia di audit — appartiene all’utente. Il modello è sostituibile. Il Brain no.

02 Architettura

Cinque livelli che compongono un Brain

Identità boot/
Regole operative e limiti etici. Definisce il ruolo dell’agente, le competenze, i vincoli comportamentali e ciò che esplicitamente non può fare. Ogni agente ha un mandato rigoroso.
Conoscenza wiki/
Conoscenza di dominio strutturata. Aziende, candidati (pseudonimizzati), progetti, quadri normativi. Frontmatter YAML, ricercabile, collegabile, versionato tramite Git.
Strumenti tools/
Capacità operative. Email (O365), calendario, generazione documenti, pubblicazione web. Ogni azione esterna richiede l’approvazione esplicita dell’utente.
Agenti agents/
Modalità specializzate. Recruiter, Finanza, Legale, Social, Background Check — ciascuno con ambito e limiti definiti. Attivati dall’umano, mai autonomamente.
Memoria diary/
Traccia di audit completa. Ogni decisione, azione e interazione registrata con marca temporale. Memoria istituzionale che si accumula. Ricostruibilità totale per i regolatori.

03 Flusso dei dati

Come le informazioni transitano nel sistema

Operatore umanoLinguaggio naturale
Workspace BrainOn-premise, Belgio
API Modello IAClaude (Anthropic)
Azioni esterneEmail, calendario, pubblicazione

VINCOLO — ogni azione esterna richiede l’approvazione esplicita dell’operatore umano

04 Perché alto rischio ai sensi del Regolamento UE sull’IA

Allegato III, Punto 4 — IA per l’occupazione e il reclutamento

Quando utilizzata per lo screening, la valutazione o il supporto alla selezione dei candidati, questa piattaforma rientra nell’Allegato III, punto 4(a) del Regolamento (UE) 2024/1689: sistemi di IA destinati al reclutamento o alla selezione di persone fisiche. Piena conformità agli Articoli 6-49 richiesta entro il 2 agosto 2026.

La nostra posizione: conformità per architettura, non per adeguamento a posteriori. La supervisione umana, la trasparenza e la mitigazione dei bias sono proprietà strutturali — non funzionalità disattivabili.

05 Deployment attivi

Non è un concetto — è operativo ogni giorno

Brain primario

David — Brain del CEO

8+ agenti specializzati. Gestisce operazioni di reclutamento, sviluppo commerciale, finanza, legale, social media, comunicazioni con i clienti. Un non-tecnico che opera a livello specialistico su più domini.

Secondo Brain

Yoni — Brain del Direttore

Stessa architettura, contenuto diverso. Delivery per i clienti, gestione della pipeline, flussi operativi. Dimostra che il modello multi-utente funziona in modo indipendente.

Validazione di terze parti

Emisfera — 6 Brain per un’agenzia

Sei Brain implementati presso un’agenzia web italiana. Organizzazione indipendente, utenti indipendenti. Prova concreta che il modello funziona al di là dei fondatori.

«L’Europa non ha bisogno di creare unicorni. La forza dell’Europa sono le PMI specializzate — PME sartoriali — che risolvono problemi verticali con governance, compliance e qualità.»
— Direzione ITEC, Parlamento Europeo

01 Infrastruttura e sovranità dei dati

Hosting in Belgio, sovranità UE, nessuna dipendenza dal cloud

Residenza dei dati

Server on-premise in Belgio

Server dedicato fisicamente ubicato in Belgio. Nessun database cloud, nessuna dipendenza da provider statunitensi per l’archiviazione dei dati. Piena sovranità dei dati nell’UE. I dati a riposo non lasciano mai la giurisdizione belga.

Architettura

Basata su file system

Il Brain utilizza file strutturati (markdown + YAML), non un database cloud. Piena portabilità, nessun lock-in del fornitore, controllo versione tramite Git, formati standard. L’utente può esportare l’intero Brain in qualsiasi momento.

02 Isolamento dei workspace

Ogni Brain è isolato in una sandbox

Modello di sicurezza multi-tenant

  • Ogni workspace Brain ha le proprie credenziali isolate (.env con permessi 600)
  • I workspace non possono vedere, accedere o interagire con i dati di altri workspace
  • I permessi del file system garantiscono l’isolamento a livello di sistema operativo
  • Gli strumenti condivisi verificano le credenziali prima dell’esecuzione — nessuna credenziale = nessuna azione, errore esplicito
  • Ogni Brain ha chiavi API, account email e accesso al calendario separati

03 GDPR — Nativo per progettazione

Protezione dei dati dei candidati
  • La pseudonimizzazione è obbligatoria. I candidati sono sempre identificati con le iniziali (M.R., A.B.) — applicato a livello di sistema
  • Nessun nome completo nei log o nelle voci del diario
  • Dati retributivi protetti nel contesto
  • Separazione dei dati dei clienti garantita (nessuna contaminazione tra clienti)
  • Diritto alla cancellazione pienamente supportato (basato su file = facile da individuare e cancellare)
Politiche di conservazione dei dati
  • Reclutamento attivo: durata del processo + 6 mesi
  • Pool di talenti (con consenso): massimo 2 anni
  • Candidati non selezionati: 3-6 mesi dopo la conclusione del processo
  • Verifiche dei precedenti: 6 mesi dopo il completamento
  • Certificati di cancellazione generati per la traccia di audit

04 Misure di sicurezza

MisuraImplementazioneStato
Crittografia a riposoAES-256 per i dati archiviatiAttivo
Crittografia in transitoTLS 1.3 per tutte le comunicazioni APIAttivo
Controlli di accessoAccesso basato sui ruoli, autenticazione con chiave SSHAttivo
Isolamento delle credenziali.env separato per workspace, permessi 600Attivo
Registrazione degli auditControllo versione Git — cronologia completa delle modificheAttivo
Risposta alle violazioniProtocollo di notifica entro 72 ore ai sensi dell’Art. 33 GDPRDocumentato
Accordi sul trattamento dei datiDPA con i clienti (titolare-responsabile del trattamento)Attivo
Manuale di risposta agli incidentiClassificazione della gravità, procedure di rispostaPubblicato

05 Comunicazione con il modello di IA

Cosa viene inviato all’API — e cosa no

API Anthropic — Salvaguardie sui dati

Quando il Brain elabora una richiesta, il contesto pertinente viene inviato all’API di Claude per l’inferenza. Salvaguardie:

  • Anthropic NON utilizza i dati dei clienti API per l’addestramento (impegno contrattuale)
  • Gli input API non vengono conservati oltre il ciclo di vita della richiesta
  • Il Brain minimizza i dati inviati — solo il contesto pertinente, mai esportazioni complete del database
  • Nessun dato biometrico, nessuna foto, nessuno scraping dei social media viene mai effettuato
  • I dati dei candidati vengono pseudonimizzati prima dell’elaborazione IA ove possibile

01 Supervisione umana

Garanzia architetturale, non una funzionalità opzionale

Protocollo email (obbligatorio)
  • Fase 1: L’IA genera una bozza
  • Fase 2: La bozza viene mostrata all’utente in chat
  • Fase 3: L’utente rivede e modifica se necessario
  • Fase 4: È richiesta la conferma esplicita
  • Nessuna email viene mai inviata senza approvazione umana
Gate per tutte le azioni esterne
  • Pubblicazione di contenuti → approvazione umana richiesta
  • Eventi in calendario → approvazione umana richiesta
  • Comunicazioni con i clienti → approvazione umana richiesta
  • Cancellazione di dati → approvazione umana richiesta
  • L’IA propone; l’umano dispone. Sempre.

02 Traccia di audit

Ogni azione significativa registrata e ricostruibile

Tracciabilità completa delle decisioni

  • diary/ registra ogni decisione, azione e interazione con marca temporale
  • Controllo versione Git: cronologia completa delle modifiche per ogni file
  • Attivazioni degli agenti, cambi di modalità ed esecuzioni dei comandi sono tracciabili
  • Le decisioni di screening dei candidati includono attribuzione del revisore e marca temporale
  • I log vengono conservati a tempo indeterminato tramite Git; minimo 6 mesi garantiti ai sensi dell’Art. 26(5)

03 Limiti degli agenti

Ogni modalità ha un ambito definito — gli agenti non possono superarlo

AgenteAmbitoPuò fareNon può fare
RecruiterOperazioni di reclutamentoRedigere outreach, analizzare CV, preparare presentazioniPrendere decisioni di assunzione, rifiutare candidati autonomamente
FinanzaAnalisi finanziariaModellazione P&L, proiezioni, monitoraggio fattureEseguire pagamenti, firmare contratti, assumere obblighi
LegaleConsulenza legaleRedigere contratti, verificare la conformità, ricercaFornire pareri vincolanti, firmare accordi
SocialContenuti LinkedInRedigere post, calendario editoriale, traduzionePubblicare senza approvazione, commentare come l’utente
Background CheckVerificheStrutturare il processo, generare templatePrendere decisioni di idoneità/non idoneità, contattare referenze senza approvazione
Client OpsGestione progettiValutare candidature, generare comunicazioni, preparare assessmentRifiutare candidati senza conferma umana

04 Monitoraggio dei bias

Misure attuali

Mitigazione dei bias integrata

Screening cieco (solo iniziali, nessuna foto/età/genere). Nazionalità esclusa dalla valutazione. Psicometria adattata culturalmente. Analisi dell’impatto avverso dopo ogni ciclo di valutazione. Colloqui 60% / test 40% — il giudizio umano prevale.

Partnership accademica

Validazione ULB-KTO

Partnership con l’Université Libre de Bruxelles per l’audit algoritmico. Focus: rilevamento dei bias nello screening, vincoli di equità. Validazione indipendente e accademicamente rigorosa delle decisioni assistite dall’IA.

05 Valutazione d’impatto sui diritti fondamentali

FRIA completata a marzo 2026 ai sensi dell’Articolo 27

Cinque diritti fondamentali analizzati

È stata completata una FRIA esaustiva per il progetto di reclutamento del Segretariato CEFTA (6 posizioni, pool di candidati dai Balcani occidentali). Copre:

  • Diritto alla non discriminazione (Carta UE, Art. 21; CEDU, Art. 14)
  • Diritto alla vita privata e alla protezione dei dati (Carta UE, Art. 7-8; GDPR)
  • Diritto alla dignità umana (Carta UE, Art. 1)
  • Diritto a un ricorso effettivo e a un equo processo (Carta UE, Art. 47)
  • Diritto a una buona amministrazione (Carta UE, Art. 41)

Questa metodologia FRIA è riutilizzabile per tutti i mandati clienti e funge da modello di conformità per l’impiego dell’IA nel reclutamento.

06 Autovalutazione

Stato rispetto agli articoli chiave del Regolamento UE sull’IA

ArticoloRequisitoStatoEvidenza
Art. 9Sistema di gestione dei rischiVerdeFRIA completata, registro dei rischi mantenuto
Art. 10Governance dei datiVerdeFramework GDPR, pseudonimizzazione, piani di conservazione
Art. 12Tenuta dei registriVerdeLog diary/, controllo versione Git, tracce di audit
Art. 13TrasparenzaVerdeDocumentazione completa di capacità e limitazioni
Art. 14Supervisione umanaVerdeGarantita architetturalmente — tutte le azioni esterne controllate
Art. 15Accuratezza e robustezzaAmbraValidazione operativa; metriche formali in fase di sviluppo
Art. 26(2)Supervisione umana (deployer)VerdePersone designate con competenza e autorità
Art. 26(5)Conservazione dei logVerdeConservati a tempo indeterminato tramite Git; 6+ mesi garantiti
Art. 26(8)Informare le persone interessateAmbraAvviso di trasparenza IA nei moduli; aggiornamento in corso
Art. 27FRIAVerdeCompletata a marzo 2026
Art. 4Alfabetizzazione sull’IAVerdeOperatore con formazione approfondita su capacità/limiti dell’IA
Art. 5Pratiche vietateVerdeNessun riconoscimento emotivo, categorizzazione biometrica, scoring sociale

01 Potenziamento, non sostituzione

Il Brain amplifica le capacità umane — non automatizza l’eliminazione dei ruoli

Cosa fa il Brain
  • Offre ai professionisti accesso a competenze di dominio, manuali operativi e strumenti che richiederebbero anni di esperienza o un team di specialisti
  • Un CEO non tecnico gestisce finanza, legale e comunicazioni con i clienti attraverso agenti specializzati
  • Un recruiter junior opera a livello senior fin dal primo giorno
  • La conoscenza rimane nell’organizzazione quando le persone se ne vanno
  • Le competenze si accumulano nel tempo
Cosa NON fa il Brain
  • NON prende decisioni autonome di assunzione o licenziamento
  • NON sostituisce il giudizio umano nelle questioni critiche
  • NON opera senza supervisione umana
  • NON crea dipendenza — «zone di confronto» deliberate dove l’umano deve applicare il proprio giudizio
  • NON elimina posti di lavoro — eleva la portata di ciò che ogni persona può realizzare

02 Il problema del «gradino rotto»

Perché è importante adesso

-46%
Posizioni tech junior nel Regno Unito (2024-26)
-67%
Annunci junior negli USA (2024-26)
37%
Organizzazioni che sostituiscono i junior con l’IA
Giorno 1
Competenza tramite Brain, non mesi di formazione

Il paradosso

Le aziende stanno eliminando i ruoli junior (l’IA gestisce il lavoro di base che era anche il percorso formativo) mentre faticano a trovare persone competenti (nessuno viene più formato). Il Brain colma questo divario: i junior sono produttivi immediatamente pur continuando a sviluppare competenze reali — perché il Brain affianca e guida, non detta.

03 Prova vivente

Non-programmatori potenziati, non sostituiti

Brain del CEO

David — Competenza IT: 2/10

Gestisce operazioni RPO complesse, costruisce portali per i clienti, gestisce la modellazione P&L, redige documenti legali, crea framework di conformità, gestisce una strategia di contenuti trilingue. Il Brain gli ha dato capacità che altrimenti richiederebbero 5-6 specialisti.

Brain del Direttore

Yoni — Nemmeno lui un programmatore

Delivery indipendente per i clienti, gestione della pipeline, flussi operativi, adattamento dello stile personale. Stessa architettura, persona diversa, contenuto diverso — dimostra che il modello funziona universalmente.

Terze parti

Emisfera — 6 utenti indipendenti

Agenzia web in Italia. Sei Brain implementati per le proprie operazioni. Non è la nostra azienda, non sono nostri dipendenti. La prova più forte che l’architettura funziona al di là dei fondatori.

04 Design anti-competenza superficiale

Il Brain affianca — non detta

La ricerca di Stanford evidenzia un degrado delle competenze del 28% quando l’IA viene rimossa dopo 6 mesi. Il Brain affronta questo problema deliberatamente:

  • Zone di confronto: aree in cui l’utente deve applicare il proprio giudizio — il Brain fornisce il framework, non le risposte
  • Escalation, non automazione: le decisioni complesse vanno all’umano, non vengono risolte dall’IA
  • Ragionamento trasparente: il Brain spiega la propria logica affinché l’utente impari, non si limiti a seguire
  • Autonomia progressiva: man mano che l’utente cresce, gestisce maggiore complessità con meno supporto

L’obiettivo: competenze che si accumulano CON la persona, non al suo posto.

05 Impatto sull’occupazione

Risultato netto positivo su ogni dimensione

DimensioneRischio IA tradizionaleApproccio Brain
Sostituzione dei posti di lavoroAutomatizza le attività, elimina i ruoliAmplifica i ruoli, espande l’ambito per persona
Sviluppo delle competenzeCrea dipendenza, atrofizza le capacitàAffianca attraverso zone di confronto, costruisce competenza
Conservazione della conoscenzaIntrappolata nei modelli, non portabileDi proprietà dell’utente, rimane nell’organizzazione, pienamente portabile
Accesso alle competenzeRiservato a strumenti/formazione costosiDemocratizzato attraverso template Brain
Forza lavoro junior«Gradino rotto» — i junior scompaionoPonte: produttivi dal giorno 1, continuano a imparare
Supervisione umanaOpzionale, spesso aggirataRequisito architetturale, non aggirabile

Interruttore d’emergenza

Qualsiasi agente IA può essere disattivato in qualsiasi momento. Ogni processo può essere completato interamente senza IA — più lentamente, ma pienamente funzionale. Nessun sistema di IA è un singolo punto di guasto. L’operatore umano può sempre tornare all’operatività manuale.