Saltar al contenido
Insights / Guías

IA en selección de personal: cómo revisar currículums con garantías

Usar inteligencia artificial para leer candidaturas no está prohibido. El problema aparece cuando una organización no sabe explicar qué datos entran, cómo se genera la recomendación, cuánto pesa en la decisión y quién puede discutirla.

Antonio Cebreiro Bernárdez (ACBSEC) y Victoria Melissa Toledo Luna (Usoarit) ·
Guía conjunta ACBSEC × USOARIT · Lectura de 24 min · PDF gratuito

ACBSEC × USOARIT

Lo que vas a encontrar

  1. Qué dijo exactamente la AEPD
  2. Una escala de ocho usos y su riesgo
  3. Lo que obliga hoy y lo que llega en 2027
  4. Por qué «decide una persona» no siempre basta
  5. Veinte controles y veinte preguntas al proveedor
Guía de lectura abierta. El PDF de nueve páginas se descarga desde la propia página.

Respuesta rápida

¿Se puede utilizar IA para revisar currículums?

Sí. Ni el RGPD ni el Reglamento europeo de IA prohíben usar inteligencia artificial para analizar candidaturas. Lo que hacen es condicionar cómo se usa. Desde el momento en que un sistema trata datos de personas que optan a un puesto, la empresa tiene que poder explicar qué datos entran, con qué base jurídica, qué produce el sistema y qué peso tiene ese resultado en la decisión final. Si el tratamiento puede suponer un alto riesgo para los derechos de las personas, hace falta una evaluación de impacto antes de empezar. Si la puntuación determina de hecho quién pasa de fase, entran en juego las garantías del artículo 22 del RGPD aunque haya alguien firmando al final. Y a partir del 2 de diciembre de 2027, buena parte de estos sistemas quedará sujeta al régimen de alto riesgo del AI Act.

En 30 segundos

Cinco ideas antes de seguir

  • No toda IA de RR. HH. es igual. Resumir un currículum y descartar una candidatura no plantean el mismo problema, aunque las venda el mismo proveedor.
  • La AEPD pide integrar la protección de datos desde el diseño, no al final. Su advertencia llegó antes de que la herramienta estuviera en funcionamiento.
  • Una firma humana al final no garantiza supervisión efectiva. La intervención tiene que permitir valorar críticamente el resultado y apartarse de él.
  • Algunos sistemas de selección encajan en el Anexo III del AI Act, pero con condiciones y excepciones que conviene leer antes de asumirlo.
  • Comprar una herramienta no traslada la responsabilidad al proveedor. La empresa que la usa sigue teniendo que entender qué ha comprado.

Esta guía es informativa y no constituye asesoramiento jurídico. La aplicabilidad de cada obligación depende del sistema concreto y de su contexto de uso.

Qué ha dicho la AEPD sobre usar IA para analizar currículums

El 23 de septiembre de 2026 la Agencia Española de Protección de Datos publicó una advertencia dirigida a una empresa que estaba evaluando implantar una herramienta de inteligencia artificial para el cribado y la evaluación de candidaturas. El expediente es el EXP202600427 y el documento se publica como AI-00009-2026, firmado por el presidente de la Agencia, Lorenzo Cotino Hueso.

Conviene empezar por lo que el documento no es, porque se ha contado de varias maneras.

Qué es exactamente una advertencia del artículo 58.2.a

No es una sanción. No declara que la empresa haya infringido el RGPD. El artículo 58.2.a del Reglamento permite a una autoridad de control dirigir una advertencia cuando las operaciones de tratamiento previstas puedan infringir la norma. La propia resolución se detiene en ese matiz: la advertencia se inscribe en una función «cautelar» o «preventiva», y la autoridad puede emitirla «no como una realidad de que dichas operaciones efectivamente infringen el RGPD, sino de que existe la posibilidad (como contrario a certeza) de que dichas operaciones pueden infringir el Reglamento».

La herramienta, además, todavía no se había implantado en España. Era una iniciativa del grupo empresarial al que pertenece la compañía, desarrollada de forma centralizada, y la empresa española había confirmado que analizaría los resultados del grupo y adoptaría las medidas procedentes antes de una eventual puesta en funcionamiento.

Hay un detalle del expediente que explica por qué esta resolución es más interesante que un titular. La empresa ya había comunicado la implantación a la representación legal de los trabajadores el 1 de diciembre de 2025, al amparo del artículo 64.4 del Estatuto de los Trabajadores, indicando que se trataba de una herramienta de soporte y que la decisión final en los procesos es siempre humana. Es decir: había hecho parte del trabajo. La AEPD toma nota de ese dato y responde que la intervención humana «deberá ser efectiva».

Para qué estaba prevista la herramienta

Según la resolución, el sistema se destinaba al análisis de currículums, la asignación de puntuaciones y la priorización de candidaturas en procesos de selección de personal y de movilidad interna, y podía «influir de forma directa en decisiones relativas al acceso al empleo y a la promoción profesional». La empresa explicó que su finalidad era mejorar la eficiencia, consistencia y objetividad de la evaluación inicial, que la puntuación reflejaba el grado de adecuación al puesto, que la decisión final de cribado o descarte correspondía a una persona, que el sistema excluía el análisis de atributos sensibles y que era objeto de auditorías periódicas.

La Agencia no discute ninguna de esas afirmaciones. Lo que hace es recordar que ninguna de ellas, por sí sola, cierra el análisis.

Las garantías que señala la resolución

La advertencia concreta cuatro exigencias. Las resumimos en los términos del propio documento, sin añadir nada.

Lo que dice la AEPD

Protección de datos desde el diseño y por defecto. En el proceso de evaluación e implantación, la empresa «deberá cumplir con sus obligaciones de protección de datos desde el diseño y por defecto y adoptar, de conformidad con los artículos 24 y 25 del RGPD, las medidas técnicas y organizativas apropiadas para garantizar y poder demostrar que el tratamiento es conforme».

Análisis de riesgos y, en su caso, evaluación de impacto. Deberá evaluar los riesgos para los derechos y libertades de candidatos y trabajadores y, «cuando el tratamiento sea susceptible de entrañar un alto riesgo en los términos previstos en el artículo 35», realizar la EIPD antes del tratamiento.

Transparencia. Conforme a los artículos 12 a 14, candidatos y trabajadores deben recibir «información clara, accesible y comprensible» sobre el tratamiento y, en particular, «sobre la función que la herramienta desempeña en el proceso de evaluación». Si concurren los presupuestos del artículo 22, se añaden las obligaciones de los artículos 13.2.f) y 14.2.g).

Intervención humana efectiva. Que la decisión final corresponda a una persona es «un elemento relevante», pero la intervención «deberá ser efectiva, de manera que permita valorar críticamente la información o puntuación proporcionada por el sistema y adoptar la decisión correspondiente sin quedar determinada de hecho por el resultado automatizado». La aplicación del artículo 22 se valorará «atendiendo al funcionamiento efectivo del proceso de decisión».

La resolución cierra recordando que, si no se adoptan las medidas necesarias, la empresa podría incurrir en una infracción que dé lugar a actuaciones de investigación o correctivas, incluidas las sancionadoras. Es el único punto donde aparece la palabra sanción, y aparece como escenario futuro condicionado.

Lo que la resolución no dice

No dice que usar IA en selección sea ilícito. Al contrario: afirma expresamente que estas herramientas «pueden ofrecer oportunidades para mejorar su eficiencia y consistencia» y que, «adecuadamente diseñadas y utilizadas», pueden mejorar la calidad de determinados tratamientos. No dice que toda herramienta de este tipo exija una EIPD: lo condiciona al alto riesgo del artículo 35. No dice que este caso concreto caiga bajo el artículo 22: dice que hay que valorarlo según el funcionamiento real. Esta resolución se fundamenta en el RGPD y no analiza la clasificación del sistema conforme al AI Act.

A partir de aquí empieza nuestra propuesta de trabajo, que es otra cosa distinta de la resolución.

No toda IA en selección hace lo mismo

El primer error sería empezar por la herramienta. Antes de preguntarnos si cumple el AI Act, deberíamos poder explicar qué queremos que haga. Y «usar IA en selección» describe cosas muy distintas: redactar una oferta y descartar candidaturas automáticamente tienen en común la tecnología y poco más.

Esta escala ordena ocho usos por su capacidad de afectar a una persona concreta. No es una clasificación del AI Act ni de ninguna autoridad: es una herramienta explicativa nuestra para situar una conversación interna antes de entrar en la norma.

Menor influencia en la decisiónMayor capacidad de afectar a la persona

01
Redactar una oferta de empleoEl sistema genera o mejora el texto de la vacante.
Riesgo principal: lenguaje que desincentive a determinados perfiles. Pregunta: ¿quién revisa el texto antes de publicarlo?
02
Resumir un currículum para el recruiterEl sistema condensa la candidatura, sin valorarla.
Riesgo principal: el resumen omite o distorsiona información relevante. Pregunta: ¿el recruiter ve también el documento original?
03
Extraer competencias y datos estructuradosConvierte texto libre en campos comparables.
Riesgo principal: errores de extracción que nadie detecta. Pregunta: ¿qué tasa de error conocemos y cómo se corrige?
04
Comparar la candidatura con los requisitosSeñala coincidencias y ausencias frente al puesto.
Riesgo principal: requisitos mal definidos que se aplican con apariencia de objetividad. Pregunta: ¿quién define y revisa los requisitos?
05
Asignar una puntuaciónProduce un número de adecuación al puesto.
Riesgo principal: que nadie sepa qué representa el número. Pregunta: ¿qué significa exactamente un 87 y frente a qué se ha validado?
06
Ordenar candidatosGenera un ranking que estructura la revisión.
Riesgo principal: en la práctica solo se revisan los primeros. Pregunta: ¿hasta qué posición llega alguien de verdad?
07
Descartar automáticamenteEl sistema elimina candidaturas sin revisión previa.
Riesgo principal: decisión automatizada con efecto significativo. Pregunta: ¿se cumple alguna excepción del artículo 22 y con qué garantías?
08
Analizar entrevistas, vídeo, voz o emocionesInfiere rasgos o estados a partir de señales de la persona.
Riesgo principal: inferir emociones a partir de datos biométricos en el ámbito laboral está prohibido por el artículo 5.1.f del AI Act desde febrero de 2025, salvo por motivos médicos o de seguridad. Pregunta: ¿qué infiere realmente el sistema?

Los niveles 1 a 4 también requieren revisar la finalidad, los datos y la influencia real en la selección: un resumen o una comparación pueden condicionar una decisión. Al puntuar u ordenar personas, esa influencia suele hacerse más visible. En el nivel 8 hay que distinguir la transcripción y el análisis de contenido de la inferencia de emociones a partir de datos biométricos. Esta última está prohibida en el ámbito laboral, salvo por motivos médicos o de seguridad; añadir supervisión humana no elimina la prohibición.

El recorrido de una decisión asistida por IA

Una decisión de selección asistida por IA no ocurre en un punto: recorre siete fases, y en cada una interviene una disciplina distinta. Este es el mapa que usamos para situar responsabilidades antes de hablar de herramientas.

El recorrido de una decisión asistida por IA Siete fases en orden: candidato, datos, procesamiento de IA, resultado, supervisión humana, decisión y evidencia. Sobre cada fase se indica qué disciplina interviene: recursos humanos, privacidad, seguridad e IA. Recursos humanos interviene en candidato, supervisión humana y decisión. Privacidad interviene en datos, resultado, decisión y evidencia. Seguridad interviene en datos, procesamiento, resultado y evidencia. Gobierno de IA interviene en procesamiento, resultado y supervisión humana. ACBSEC × USOARIT El recorrido de una decisión asistida por IA Candidato Se inscribe Datos CV y más Procesamiento Modelo de IA Resultado Score o ranking Supervisión Persona Decisión Pasa o no pasa Evidencia Qué queda RR. HH. PRIVACIDAD SEGURIDAD GOBIERNO DE IA Cada fase deja datos, produce inferencias y reparte responsabilidad. Si una fase no tiene dueño, el problema aparece en la siguiente. acbsec.com/insights/guias/ia-seleccion-personal/
El recorrido completo, de la inscripción a la evidencia. Propuesta ACBSEC × USOARIT.

La fase que más se olvida es la última. Una decisión de selección puede discutirse meses después, cuando ya nadie recuerda qué versión del sistema estaba activa ni con qué configuración. Si no queda rastro, la organización no puede demostrar nada: ni que hizo bien las cosas ni que la decisión tuvo los motivos que dice que tuvo.

Qué datos acaba recibiendo el sistema

Cuando se habla de «darle los currículums a la IA», se está describiendo solo la primera columna de este mapa. En la práctica, un sistema de cribado integrado en un sistema de seguimiento de candidaturas (ATS) ve bastante más, y devuelve cosas que nadie le ha facilitado.

Lo que facilita el candidato

Dato proporcionado
  • Nombre y datos de contacto
  • Experiencia y puestos anteriores
  • Formación y titulaciones
  • Idiomas y competencias declaradas
  • Ubicación y disponibilidad

Lo que aporta la organización

Dato asociado
  • Notas del recruiter
  • Resultados de pruebas y entrevistas
  • Perfiles públicos y referencias
  • Evaluaciones internas previas
  • Histórico de movilidad interna

Lo que genera el sistema

Dato inferido
  • Adecuación estimada al puesto
  • Nivel de experiencia deducido
  • Competencias no declaradas
  • Puntuación y posición en el ranking
  • Probabilidad estimada de éxito

Dato facilitado y dato inferido no son lo mismo

Un candidato sabe lo que ha escrito en su currículum. No sabe que un sistema ha deducido de ahí un «nivel de seniority» de 3 sobre 5, ni que esa deducción viaja después a una hoja de cálculo. Ambos son datos personales y ambos generan obligaciones, pero se comportan de forma distinta: el inferido no se puede verificar leyendo el documento original, suele carecer de trazabilidad y casi nunca se somete al principio de exactitud del artículo 5.1.d con el mismo rigor que un dato declarado.

De ese mapa salen cuatro preguntas que conviene responder por escrito antes de conectar nada: qué necesita realmente el sistema para su finalidad (minimización), para qué más se va a usar lo que produzca (limitación de finalidad), cómo se corrige una inferencia equivocada (exactitud) y cuánto tiempo se conserva cada capa (limitación del plazo). Las puntuaciones suelen sobrevivir a los currículums de los que salieron, y eso es un problema de conservación que nadie ha decidido conscientemente.

RGPD: de los artículos a las decisiones de empresa

Esta tabla no reproduce el Reglamento. Traduce cada obligación aplicable a la pregunta que una dirección tiene que poder responder cuando alguien la formula.

ArtículoQué exigeEn este caso de usoQué tienes que poder demostrar
Art. 5Licitud, lealtad y transparencia; finalidad determinada; minimización; exactitud; plazos; integridad y confidencialidad; responsabilidad proactiva.Qué datos entran y por qué cada uno es necesario; qué se descartó y con qué criterio.
Art. 6Una base jurídica para el tratamiento en esta fase del proceso.La base elegida, documentada, y el análisis que la sostiene si es interés legítimo.
Arts. 12-14Información clara, accesible y comprensible sobre el tratamiento y sobre la función que cumple la herramienta en la evaluación.El texto que ve el candidato, dónde lo ve y en qué momento del proceso.
Art. 15Acceso a los datos tratados, incluidas las inferencias cuando proceda.Que puedes recuperar y entregar lo que el sistema generó sobre una persona concreta.
Art. 22Derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativamente similares.Cómo funciona de hecho la decisión, no cómo está descrita en el procedimiento.
Art. 24Medidas técnicas y organizativas apropiadas, revisadas y actualizadas.El conjunto de controles implantados y quién responde de cada uno.
Art. 25Protección de datos desde el diseño y por defecto, al determinar los medios y durante la ejecución.Que las garantías se decidieron antes de elegir e implantar la herramienta.
Art. 28Contrato de encargo con el proveedor, con control de subencargados.El contrato firmado, la lista de subencargados y el régimen de autorización.
Art. 30Registro de actividades de tratamiento, cuando proceda.La entrada específica de esta actividad, no una genérica de «recursos humanos».
Art. 32Seguridad adecuada al riesgo: accesos, cifrado, disponibilidad, verificación periódica.Quién accede a currículums y puntuaciones, con qué autenticación y con qué registro.
Arts. 33-34Notificación de brechas a la autoridad y, si procede, a los afectados.Que el proveedor te avisa a tiempo y que sabéis qué datos estarían implicados.
Art. 35Evaluación de impacto previa cuando el tratamiento sea susceptible de entrañar alto riesgo.El análisis que concluye que hace falta o que no, con sus criterios.
Art. 36Consulta previa a la autoridad si la EIPD arroja un alto riesgo residual no mitigado.Que se ha valorado, aunque la conclusión sea que no procede.

El artículo 22 y por qué un score puede ser ya la decisión

Existe una lectura cómoda del artículo 22 según la cual basta con que una persona firme al final para que el precepto no aplique. Esa lectura tiene un problema, y no es teórico.

En la sentencia SCHUFA (asunto C-634/21, de 7 de diciembre de 2023), el Tribunal de Justicia de la Unión Europea concluyó que la generación automatizada de un valor de probabilidad constituye por sí misma una decisión individual automatizada del artículo 22.1 cuando de ese valor depende de manera determinante que un tercero establezca, ejecute o ponga fin a una relación contractual con esa persona. El razonamiento se construyó sobre el scoring crediticio, pero la mecánica es reconocible: un sistema produce un número, otro actor lo recibe y actúa en consecuencia casi siempre.

Trasladado a selección, la pregunta no es si hay una persona al final del proceso. Es cuánto determina la puntuación lo que esa persona hace. Si de 5.000 candidaturas solo se revisan las 50 mejor puntuadas, la decisión sobre las otras 4.950 la ha tomado el sistema, con independencia de quién firme el acta.

Hay un segundo pronunciamiento relevante. En el asunto C-203/22 (Dun & Bradstreet Austria, de 27 de febrero de 2025), el Tribunal precisó qué significa «información significativa sobre la lógica aplicada»: el responsable debe permitir a la persona comprender el razonamiento que llevó a la decisión, y el secreto comercial del proveedor no funciona como una exención automática; corresponde a la autoridad o al tribunal ponderar. Para una empresa que compra una herramienta, eso tiene una consecuencia práctica muy concreta: si el proveedor no te explica cómo funciona, el problema de transparencia acaba siendo tuyo, no suyo.

Cuándo la evaluación de riesgos deja de ser opcional

Analizar riesgos es una obligación general derivada de los artículos 24 y 32: hay que hacerlo siempre. La EIPD del artículo 35 es otra cosa: un procedimiento formal exigible cuando el tratamiento sea «susceptible de entrañar un alto riesgo» para los derechos y libertades. No toda IA de selección la requiere automáticamente, y conviene no repetir esa simplificación.

  1. 01¿Tratamos datos personales? En selección, siempre.
  2. 02¿Hay evaluación, puntuación o elaboración de perfiles?
  3. 03¿La decisión tiene efectos significativos para la persona?
  4. 04¿Concurren otros criterios: escala, datos sensibles, tecnología novedosa, personas en situación de desequilibrio?
  5. 05Si el conjunto apunta a alto riesgo: EIPD antes del tratamiento.

Los criterios que hay que cruzar son los del artículo 35.3, las directrices del Comité Europeo de Protección de Datos sobre evaluación de impacto y la lista de tratamientos que la AEPD publica para el mercado español. Un candidato está, por definición, en una posición de desequilibrio frente a quien decide si accede a un empleo, y una evaluación sistemática con puntuación de la que depende el acceso a un puesto reúne varios de esos criterios a la vez. Eso no convierte la EIPD en automática, pero sí hace que la conclusión contraria tenga que estar razonada y escrita.

Un árbol de decisión en una página web no sustituye ese análisis. Sirve para saber si hay que sentarse a hacerlo, no para cerrarlo.

Normativa laboral: qué hay que informar y a quién

Esta es la parte que suele faltar cuando el proyecto lo lidera tecnología o cumplimiento sin RR. HH. en la sala. Hay dos obligaciones distintas, con destinatarios distintos, y conviene no confundirlas.

Artículo 64.4.d del Estatuto de los Trabajadores

El comité de empresa tiene derecho a «ser informado por la empresa de los parámetros, reglas e instrucciones en los que se basan los algoritmos o sistemas de inteligencia artificial que afectan a la toma de decisiones que pueden incidir en las condiciones de trabajo, el acceso y mantenimiento del empleo, incluida la elaboración de perfiles».

Tres precisiones que importan. La primera: el precepto menciona expresamente el acceso al empleo, de modo que alcanza a los procesos de selección y no solo a las decisiones sobre plantilla existente. La segunda: el artículo 64.4.d establece un derecho de información y no otorga un veto. Esto no excluye los derechos de consulta o informe previo que procedan por otros preceptos, incluido el artículo 64.5, o por el convenio aplicable. La tercera: lo que hay que entregar son los parámetros, reglas e instrucciones, no una descripción comercial de la herramienta. En el caso de la advertencia de la AEPD, la empresa había comunicado la implantación en diciembre de 2025, y aun así la Agencia consideró que había motivos para advertir sobre el resto de garantías.

Real Decreto 723/2026: a quién alcanza y a quién no

El Real Decreto 723/2026, de 9 de septiembre, publicado en el BOE el 15 de septiembre y con entrada en vigor el 5 de octubre de 2026, transpone parcialmente la Directiva (UE) 2019/1152 sobre condiciones laborales transparentes y previsibles y desarrolla el artículo 8.5 del Estatuto de los Trabajadores. Entre la información que la empresa debe facilitar aparece, en su artículo 3.2.k, «la existencia de sistemas algorítmicos o automatizados de toma de decisiones», incluidas «las pautas, criterios y reglas de funcionamiento» cuando se empleen para decidir sobre la determinación o modificación de condiciones de trabajo.

Aquí conviene ser precisos y no extrapolar. El destinatario de esta obligación es la persona trabajadora, en el marco de la información sobre su relación laboral. No regula la fase de selección ni crea un derecho de información para quien todavía es candidato externo. Sí alcanza, en cambio, a las decisiones sobre quien ya forma parte de la plantilla, y ahí es donde se cruza con el caso de la AEPD: aquella herramienta estaba prevista también para movilidad interna. Un mismo sistema puede quedar fuera de este real decreto cuando criba candidaturas externas y dentro cuando ordena promociones internas.

Dos obligaciones, dos destinatarios

Art. 64.4.d ET → representación legal de los trabajadores. Alcanza al acceso al empleo, es decir, también a selección.
RD 723/2026, art. 3.2.k (desde el 5 de octubre de 2026) → la persona trabajadora. Alcanza a decisiones sobre condiciones de trabajo de quien ya está en plantilla.

Convenios y negociación colectiva

Algunos convenios y acuerdos marco han empezado a incorporar cláusulas sobre uso de algoritmos e inteligencia artificial, con compromisos de información, participación o evaluación previa. Merece la pena revisar el convenio aplicable antes de diseñar el proceso, porque puede añadir trámites que la ley no exige. Pero conviene mantener la distinción: una cláusula convencional obliga a quien está dentro de su ámbito de aplicación; una recomendación de un acuerdo interconfederal orienta la negociación y no es norma. Mezclar ambos planos en un informe interno es una forma segura de perder credibilidad ante quien tiene que aprobar el proyecto.

AI Act: qué aplica ya y qué llega en 2027

El Reglamento (UE) 2024/1689 se aplica por tramos, y el Reglamento (UE) 2026/1744, el llamado ómnibus digital sobre IA, movió algunas fechas en julio de 2026. Usar un calendario anterior a ese cambio lleva a conclusiones equivocadas en las dos direcciones: creer que el régimen de alto riesgo ya está encima o creer que no hay nada aplicable todavía.

Calendario del Reglamento de IA tras el ómnibus de julio de 2026
  1. Prácticas prohibidas

    Artículo 5: incluye inferir emociones mediante datos biométricos en el trabajo, salvo motivos médicos o de seguridad. Artículo 4: alfabetización en IA.

  2. Transparencia

    Artículo 50: transparencia sobre la interacción con IA y determinadas salidas, según el supuesto y las disposiciones transitorias.

  3. Preparación

    El RGPD, el Estatuto de los Trabajadores y las obligaciones anteriores ya aplican. El RD 723/2026 entrará en vigor el 5 de octubre. El margen es para hacer el trabajo, no para aplazarlo.

  4. Alto riesgo, Anexo III

    Régimen completo del Capítulo III para los casos de uso autónomos, empleo incluido.

  5. Alto riesgo, Anexo I

    Sistemas que son componente de seguridad de productos ya regulados. Fuera de este caso de uso.

Lo que ya es exigible en septiembre de 2026

Tres cosas, y la primera es la más relevante para selección.

La prohibición de inferir emociones. El artículo 5.1.f prohíbe introducir en el mercado, poner en servicio o utilizar sistemas de IA para inferir emociones en el ámbito laboral y educativo, salvo por motivos médicos o de seguridad. Aplica desde el 2 de febrero de 2025. La definición del artículo 3.39 y las directrices de la Comisión delimitan este supuesto a la inferencia basada en datos biométricos, como las características de la voz o las expresiones faciales. El ámbito laboral incluye la selección. Analizar esas señales para inferir entusiasmo en una entrevista entra en la prohibición; transcribir lo dicho o analizar únicamente el contenido del texto no queda automáticamente incluido en ella. Eso no garantiza que esos otros usos sean lícitos: deben evaluarse conforme al RGPD, al resto del AI Act y a la normativa laboral y de igualdad.

La alfabetización en IA. El artículo 4 exige adoptar medidas para apoyar el desarrollo de un nivel suficiente de alfabetización en IA del personal que se ocupa del funcionamiento de estos sistemas. El ómnibus suavizó su redacción, de garantizar a impulsar, pero no lo eliminó. Un equipo de selección que usa una herramienta sin entender sus límites es exactamente el supuesto que el precepto tiene en mente.

La transparencia del artículo 50. Desde el 2 de agosto de 2026 hay que informar a las personas cuando interactúan con un sistema de IA, salvo que resulte evidente. Si el primer filtro de tu proceso es un asistente conversacional que hace preguntas al candidato, esto te aplica hoy.

Anexo III, punto 4: qué sistemas de empleo entran

El Anexo III enumera los casos de uso que el artículo 6.2 considera de alto riesgo. Su punto 4, sobre empleo, gestión de trabajadores y acceso al autoempleo, cubre dos supuestos: los sistemas destinados a la contratación o selección de personas físicas, «en particular para publicar anuncios de empleo dirigidos, analizar y filtrar solicitudes de empleo y evaluar a candidatos»; y los destinados a decidir sobre condiciones de las relaciones laborales, promoción o extinción, asignar tareas en función de comportamientos o rasgos personales, o supervisar y evaluar el rendimiento.

Un sistema de cribado de currículums con puntuación encaja de lleno en la primera letra. Pero afirmar que «toda IA de RR. HH. es de alto riesgo» sigue siendo incorrecto, por lo que viene a continuación.

Las excepciones del artículo 6.3 y el matiz del perfilado

El artículo 6.3 permite que un sistema listado en el Anexo III no se considere de alto riesgo cuando no plantee un riesgo importante para la salud, la seguridad o los derechos fundamentales, y concurra alguna de estas cuatro condiciones: que esté destinado a realizar una tarea procedimental limitada; que mejore el resultado de una actividad humana previamente realizada; que detecte patrones de desviación en la toma de decisiones sin sustituir ni influir en la valoración humana sin revisión adecuada; o que realice una tarea preparatoria de una evaluación.

Ahora el matiz decisivo: esas excepciones no se aplican cuando el sistema efectúa elaboración de perfiles de personas físicas. Un sistema que puntúa candidaturas según su adecuación a un puesto está evaluando aspectos personales para predecir rendimiento laboral, que es precisamente la definición de elaboración de perfiles del artículo 4.4 del RGPD. En la práctica, eso cierra la puerta de salida para la mayoría de las herramientas de cribado con scoring. Un extractor de campos que convierte un PDF en datos estructurados puede discutirse bajo la letra a); un motor que ordena personas, difícilmente.

Conviene añadir que el proveedor que se acoja a una de esas excepciones debe documentar su evaluación y registrarla antes de introducir el sistema en el mercado, conforme al artículo 6.4. Si un comercial te dice que su producto no es de alto riesgo, esa documentación es exactamente lo que tienes que pedirle.

Qué cambia el 2 de diciembre de 2027

A partir de esa fecha, los sistemas de alto riesgo del Anexo III quedan sujetos al Capítulo III: sistema de gestión de riesgos (art. 9), gobernanza de datos y calidad de los conjuntos de entrenamiento (art. 10), registros automáticos de eventos (art. 12), instrucciones de uso y transparencia hacia el responsable del despliegue (art. 13), supervisión humana diseñada en el propio sistema (art. 14) y precisión, solidez y ciberseguridad (art. 15). Para quien compra y usa la herramienta, el artículo 26 añade obligaciones propias: usarla conforme a las instrucciones, encomendar la supervisión a personas con competencia y autoridad, controlar la pertinencia de los datos de entrada, conservar los registros e informar a los trabajadores afectados antes de la puesta en servicio.

Es la lista de deberes de dentro de catorce meses. También es, con otro nombre, buena parte de lo que cualquier organización debería poder explicar hoy sobre un sistema que decide quién entra a trabajar.

«Hay una persona que decide» no siempre es suficiente

Es la frase que aparece en todas las fichas de producto y en casi todos los informes internos. También aparecía en la comunicación que la empresa del expediente hizo a la representación de los trabajadores. Y es, probablemente, el punto donde más distancia hay entre lo que dice un procedimiento y lo que ocurre un martes por la tarde con 300 candidaturas pendientes.

Supervisión formal

Lo que describe el procedimiento
  1. La IA genera una puntuación
  2. El recruiter recibe una lista ordenada
  3. Revisa los primeros resultados
  4. Acepta la propuesta
  5. Firma la decisión

Existe una persona en el flujo. No hay evidencia de que su intervención cambie nada.

Supervisión efectiva

Lo que exige valorar críticamente
  1. La IA genera una recomendación
  2. La persona entiende qué mide y qué no
  3. Accede a la candidatura completa
  4. Puede cuestionar el resultado
  5. Puede aportar información que el sistema no vio
  6. Puede apartarse con autoridad y sin penalización
  7. Queda registro de la decisión cuando procede

La revisión es crítica y puede alterar el resultado, aunque termine coincidiendo con él.

Qué dice la evidencia sobre el sesgo de automatización

Que las personas tienden a aceptar lo que propone un sistema automatizado no es una intuición: está medido, y en contextos de selección.

Lacroux y Martin-Lacroux estudiaron a 694 profesionales dedicados al cribado de candidaturas y encontraron que la relación entre lo que los recruiters dicen sobre su confianza en las recomendaciones algorítmicas y lo que hacen con ellas no es la esperable: la consistencia de la recomendación afectó a sus decisiones de forma inesperada, más allá de la desconfianza declarada hacia el algoritmo (Frontiers in Psychology, 2022).

Más incómodo todavía es el trabajo de Kupfer y colegas, que probó dos formas de reducir el sesgo de automatización en una tarea de preselección de personal. Advertir a los participantes de que el sistema podía cometer errores aumentó la intensidad con la que verificaban la información, pero no mejoró la calidad objetiva de sus decisiones. Y la condición que subrayaba su responsabilidad legal bajo el RGPD no se diferenció del grupo de control en ninguna de las medidas (Frontiers in Psychology, 2023). Dicho de forma directa: recordarle a alguien que es responsable no basta para que revise mejor.

En el plano regulatorio, Ben Green ha documentado cómo las políticas que exigen supervisión humana pueden acabar legitimando sistemas defectuosos y diluyendo responsabilidades, al dar por resuelta una garantía que en la práctica no se cumple (Computer Law & Security Review, 2022). No es un argumento para prohibir; es un argumento para no dar por buena la supervisión sin comprobarla.

Siete condiciones que sostienen una supervisión humana

De esa evidencia y de la exigencia de la AEPD salen siete condiciones comprobables. No son requisitos legales enumerados en ninguna norma: son nuestra propuesta de cómo demostrar lo que la norma pide.

  1. Competencia. Quien revisa entiende qué mide la puntuación, contra qué se validó y qué errores comete con más frecuencia.
  2. Información. Tiene acceso a la candidatura completa, no solo al resultado o a la posición en el ranking.
  3. Tiempo. El tiempo asignado por candidatura es compatible con revisar. Si son 40 segundos y 300 candidaturas, la respuesta está en la aritmética.
  4. Autoridad. Puede apartarse del resultado sin pedir autorización a un nivel superior.
  5. Ausencia de penalización. No se penaliza una discrepancia fundada ni se imponen barreras que la hagan inviable. Documentar los motivos de la decisión sigue siendo apropiado.
  6. Trazabilidad. Queda registro de la revisión y del motivo cuando procede, con un plazo de conservación definido.
  7. Observabilidad. Se revisan muestras de decisiones, errores detectados y discrepancias con el sistema. La tasa de discrepancia ayuda a investigar; no existe una cuota mínima que demuestre una revisión efectiva.

La coincidencia con el sistema no demuestra por sí sola una supervisión ineficaz, del mismo modo que discrepar no demuestra una revisión adecuada. Hay que comprobar qué información se examinó, con qué criterio y con qué capacidad real de modificar la decisión.

Sesgos: quitar la variable «sexo» no cierra el problema

La defensa más habitual de un proveedor es que su sistema «no analiza atributos sensibles». Aparece incluso en el expediente de la AEPD. Es una medida necesaria y es insuficiente, porque el sesgo rara vez viaja en la variable que lleva su nombre.

Variables proxy

Una variable proxy es un dato aparentemente neutro que se correlaciona con una característica protegida. El código postal puede correlacionar con origen o nivel socioeconómico. Las interrupciones en la trayectoria laboral correlacionan con cuidados y, por tanto, con género. La universidad de procedencia correlaciona con nivel socioeconómico y a veces con origen. Los años de experiencia correlacionan con edad, de forma casi mecánica. El registro del lenguaje en la carta de presentación correlaciona con formación y con lengua materna. La disponibilidad para viajar correlaciona con responsabilidades familiares.

Ninguna de esas variables es discriminatoria por sí misma. Todas son razonables en algún contexto. El problema aparece cuando se combinan, cuando el modelo aprende de decisiones históricas que ya estaban sesgadas y cuando nadie mide el efecto agregado sobre grupos concretos. Un sistema puede no ver el sexo de nadie y seguir reproduciendo, con precisión notable, la composición de una plantilla construida durante veinte años de decisiones humanas.

De dónde viene el sesgo

Distinguir el origen ayuda a saber qué control aplicar, y es la aportación del marco de Suresh y Guttag sobre las fuentes de daño a lo largo del ciclo de vida de un modelo.

Sesgo histórico

Los datos reflejan fielmente un mundo desigual. El modelo aprende la desigualdad como patrón, no como problema.

Sesgo de representación

Algunos grupos aparecen poco en los datos de entrenamiento. El sistema funciona peor con ellos y nadie lo nota porque son pocos.

Sesgo de medición

Lo que se mide no es lo que importa. Se usa «fue contratado» como sustituto de «fue buen profesional», y son cosas distintas.

A esos tres se añade un cuarto efecto propio de los sistemas en producción: los bucles de realimentación. Si el sistema prioriza perfiles parecidos a los contratados, esos serán los que se contraten, y esas contrataciones alimentarán el siguiente reentrenamiento. La revisión sistemática de Köchling y Wehner sobre 36 estudios de discriminación algorítmica en reclutamiento y desarrollo de personas documenta este terreno con más detalle del que cabe aquí (Business Research, 2020).

Equidad técnica y no discriminación jurídica no son la misma pregunta

Existen métricas formales de equidad —paridad demográfica, igualdad de oportunidades, calibración por grupos— y son útiles. También está demostrado que varias de ellas no pueden satisfacerse simultáneamente salvo en casos triviales, de modo que elegir una métrica es tomar una decisión normativa, no técnica.

Lo importante para una dirección es esto: un informe de fairness con buenos números no acredita que un proceso sea jurídicamente no discriminatorio, y un proceso puede ser problemático en términos de igualdad sin que ninguna métrica se dispare. Son planos distintos, con lógicas distintas. Raghavan y colegas analizaron qué declaran realmente los proveedores de evaluaciones algorítmicas de empleo sobre su desarrollo, validación y mitigación de sesgo, y encontraron una distancia considerable entre lo que se afirma y lo que se documenta (ACM FAT*, 2020). Es una buena razón para pedir la documentación en lugar de la afirmación.

Una cautela metodológica

Medir el comportamiento del sistema por grupos exige tratar datos que probablemente no deberías estar recogiendo en un proceso de selección. Antes de montar un análisis de impacto dispar, hay que resolver con qué base jurídica se obtienen esas categorías, si se pueden usar datos agregados o seudonimizados y si el análisis lo puede ejecutar el proveedor en lugar de la empresa. No es un detalle: es lo que separa una auditoría de sesgo de un tratamiento ilícito de categorías especiales.

Controles para utilizar IA en selección

Cada control responde a un riesgo de este uso. La columna «Medida propuesta» concreta nuestra recomendación; la de «Obligación o referencia» identifica el deber legal o marco voluntario que la orienta. Una referencia al RGPD no significa que este imponga literalmente esa medida: su adecuación debe justificarse según el riesgo y el contexto.

ControlRiesgo que reduceMedida propuestaObligación o referenciaPrioridad
01 · Inventario del sistemaNo saber qué herramienta decide, en qué versión y con qué finalidad.Ficha con proveedor, versión, finalidad, propietario de negocio y técnico, datos tratados e integraciones activas.NIST AI RMF (orienta) · ISO/IEC 42001Alta
02 · Accesos y mínimo privilegioQue media empresa pueda leer currículums y puntuaciones.Roles separados para recruiter, hiring manager, administración y auditoría. Revisión periódica de quién tiene qué.RGPD 32: seguridad adecuada al riesgo · 800-53 ACAlta
03 · MFAToma de cuenta de un recruiter o de un administrador del ATS.Doble factor resistente a phishing en cuentas con acceso a candidaturas y en toda cuenta privilegiada.RGPD 32: seguridad adecuada al riesgo · CSF PR.AAAlta
04 · Segregación de funcionesQue quien ajusta los criterios sea quien comprueba que son correctos.Distinguir quién configura el modelo, quién usa resultados, quién administra accesos y quién audita decisiones.800-53 AC-5 (orienta)Media
05 · CifradoExposición de candidaturas en tránsito, en reposo o en copias.Cifrado en los tres estados, con gestión de claves documentada. Incluir las copias del proveedor.RGPD 32: seguridad adecuada al riesgoAlta
06 · Registro y trazabilidadNo poder reconstruir por qué una candidatura obtuvo ese resultado.Registrar accesos, versión del sistema, momento del resultado, cambios de configuración y validaciones humanas relevantes.800-53 AU · AI Act 12 (desde 2027)Alta
07 · Retención y borradoPuntuaciones que sobreviven años a la candidatura que las originó.Plazos distintos y explícitos para currículums, scores, notas, registros y conjuntos temporales. Borrado verificable.RGPD 5.1.e (obliga)Alta
08 · Minimización en la entradaEntregar al sistema más información de la que necesita.Revisar campo a campo qué recibe el modelo. Excluir lo que no aporta a la finalidad declarada.RGPD 5.1.c (obliga)Alta
09 · Separación test y producciónCurrículums reales usados en demos, pruebas o incidencias.Conjuntos sintéticos o anonimizados para pruebas. Prohibición explícita en el contrato y en el procedimiento interno.RGPD 5.1.b: limitación de la finalidad; separación propuestaAlta
10 · Secretos e integracionesCredenciales de la API entre el ATS, el sistema de información de recursos humanos (HRIS) y el proveedor.Gestión centralizada de secretos, rotación, alcance mínimo por token y registro de uso.800-53 IA-5 (orienta)Alta
11 · Gestión del proveedorUso secundario de los datos y cadena de subencargados opaca.Contrato de encargo, lista de subencargados, ubicación del tratamiento, transferencias, plazos de incidentes y salida.RGPD 28 (obliga) · CSF GV.SCAlta
12 · Gestión de cambiosQue cambien los resultados sin que nadie lo sepa.Todo cambio de modelo, versión, instrucción, conjunto de datos, configuración o proveedor se identifica, evalúa, prueba, aprueba y documenta.AI RMF MANAGE · 800-53 CM (orienta)Alta
13 · Validación y pruebasDar por buena la eficacia porque la afirma el folleto.Antes de producción y de forma periódica: precisión, falsos positivos y negativos, estabilidad, deriva y comportamiento por grupos cuando sea lícito y metodológicamente adecuado.AI RMF MEASURE (orienta)Alta
14 · Supervisión humanaSello automático en lugar de revisión.Aplicar y comprobar las condiciones propuestas: información revisada, criterio, autoridad y muestreo de decisiones. Sin cuota de discrepancias.RGPD 22, si concurre su supuesto; AEPD: intervención efectivaAlta
15 · Respuesta a incidentesNo saber cuándo hay que parar el sistema ni quién lo decide.Definir qué es un incidente aquí, quién recibe la alerta, cómo se suspende el sistema, cómo se escala y cuándo se notifica una brecha.RGPD 33-34 (obliga)Media
16 · MonitorizaciónAsumir que lo que funcionaba en la implantación sigue funcionando.Indicadores de comportamiento en producción con umbrales y responsable, no solo una validación inicial.AI RMF MEASURE/MANAGE (orienta)Media
17 · Impugnación y escaladoQue nadie pueda preguntar por una decisión.Canal identificado, responsable de responder y plazo. Obligatorio con las garantías del art. 22; buena gobernanza en el resto de casos.RGPD 22.3 (si aplica)Media
18 · DisponibilidadParón del proceso de selección por indisponibilidad del proveedor.Capacidad de continuar el proceso sin la herramienta y de recuperar los datos. Solo en la medida relevante.RGPD 32.1.c (obliga)Baja
19 · Formación de usuariosInterpretar mal el resultado por no conocer sus límites.Qué hace la herramienta, qué no hace, qué errores comete, cómo se interpreta el resultado y cuándo hay que escalar.AI Act 4 (obliga) · ISO/IEC 42001Alta
20 · Seguridad del dato exportadoEl riesgo que vive fuera de la plataforma principal.Controlar el Excel con el ranking, el CSV que se envía por correo, el PDF del informe y quién los recibe. Etiquetado y control de compartición.RGPD 32: seguridad adecuada al riesgo · 800-53 MPAlta

Si hay que elegir tres para empezar, en nuestra experiencia son el 06, el 12 y el 20. El registro, porque sin él no se puede demostrar nada después. La gestión de cambios, porque es donde se pierde el control de forma silenciosa. Y el dato exportado, porque es donde aparecen los incidentes que nadie había previsto.

Qué marco sirve para qué

Se mezclan con frecuencia, y esa mezcla tiene consecuencias: convertir el NIST en una obligación europea o la ISO 42001 en un requisito legal desorienta a quien tiene que aprobar un presupuesto.

  • Obliga hoy
  • Obliga más adelante
  • Voluntario
RGPD Obliga

Protege datos y derechos de las personas. Es la norma que ya se está aplicando a cualquier proceso de selección con datos personales.

AI Act Obliga en parte

Regula determinados sistemas y usos. Prohibiciones y transparencia ya aplican; el régimen de alto riesgo del Anexo III, desde diciembre de 2027.

Normativa laboral Obliga

Estatuto de los Trabajadores y RD 723/2026. Informa a la representación y a la plantilla, con destinatarios distintos.

NIST AI RMF Voluntario

Marco estadounidense para gobernar riesgos de IA. Útil como estructura de trabajo. No es un requisito del RGPD ni del AI Act.

NIST CSF 2.0 · SP 800-53 Voluntario

Estructura de gestión del riesgo de ciberseguridad y catálogo de controles. Sirven para dar nombre y orden a lo que ya se hace.

ISO/IEC 42001 · 27001 Voluntario

Sistemas de gestión certificables de IA y de seguridad de la información. Certificarse no acredita el cumplimiento del AI Act ni del RGPD.

Ninguno sustituye a los demás y ninguno de los voluntarios es obligatorio. Lo que sí ocurre es que las organizaciones que ya tienen un sistema de gestión de IA o una política de IA llegan a esta conversación con la mitad del trabajo hecho: tienen inventario, propietarios, criterios de evaluación y un sitio donde registrar la decisión.

NIST AI RMF aplicado a un proceso de selección

Sus cuatro funciones son una forma razonable de ordenar el trabajo, siempre recordando que es un marco voluntario y no europeo.

GOVERN

Quién responde
  • Quién aprueba el uso de la herramienta
  • Quién responde de sus resultados
  • Qué política interna la ampara

MAP

Qué decisión apoya
  • En qué fase interviene
  • A quién puede afectar y cómo
  • Qué alternativas se descartaron

MEASURE

Cómo lo sabemos
  • Qué métricas de rendimiento existen
  • Cómo se detecta la deriva
  • Qué tasa de decisiones se aparta del sistema

Y una cuarta, MANAGE: qué se hace cuando el riesgo deja de ser aceptable. Es la que casi nunca está escrita. Debería incluir quién puede suspender el sistema, con qué criterio y qué pasa con los procesos en curso cuando eso ocurre.

Veinte preguntas que deberíamos poder hacerle al proveedor

Una conversación comercial sobre estas herramientas suele girar en torno a la eficiencia y a la reducción del tiempo de contratación. Estas veinte preguntas la llevan al otro terreno. Si alguna respuesta es «es propietario» o «no podemos detallarlo», eso también es información: se anota y se decide si esa opacidad es asumible.

BloquePreguntaPor qué importa
El sistema¿Qué modelo utiliza y quién lo proporciona?Determina la cadena de subencargados y dónde acaban los datos.
¿Puede cambiar el modelo o la versión sin avisarnos?Un cambio silencioso altera resultados sin que nadie lo evalúe.
¿Qué variables analiza?Permite revisar minimización y detectar proxies evitables.
¿Qué variables infiere que no le hemos dado?Las inferencias también son datos personales, y suelen ser invisibles.
¿Cómo genera el score y qué representa exactamente?Sin esto no hay transparencia posible hacia el candidato ni revisión posible por el recruiter.
Datos¿Dónde se procesan los currículums?Ubicación del tratamiento y transferencias internacionales.
¿Dónde se almacenan y durante cuánto tiempo?Conservación real frente a la que declara tu política.
¿Se utilizan nuestros datos para entrenar o mejorar modelos?Uso secundario con base jurídica distinta y difícil de revertir.
¿Puede desactivarse ese uso por contrato y por configuración?Una promesa comercial sin opción técnica no es un control.
¿Qué subencargados intervienen y dónde están?Artículo 28 y régimen de autorización de subencargados.
Evidencia¿Cómo se valida el sistema y con qué métricas?Distingue una herramienta evaluada de una herramienta vendida.
¿Qué rendimiento tiene con perfiles poco representados?El sesgo de representación no aparece en la métrica agregada.
¿Cómo se analizan los sesgos y qué documentación entregáis?La documentación, no la afirmación, es lo que sostiene una revisión.
¿Qué registros genera y a cuáles tenemos acceso?Sin acceso a los registros no puedes demostrar nada ante un requerimiento.
¿Tenéis evaluación documentada del artículo 6.3 del AI Act?Si afirma no ser de alto riesgo, debe poder acreditarlo.
Operación¿Cómo gestionáis los cambios de modelo y configuración?Determina si podéis evaluar antes de que el cambio os afecte.
¿Cómo y en qué plazo notificáis un incidente de seguridad?Condiciona vuestra capacidad de cumplir los artículos 33 y 34.
¿Qué pasa con los procesos en curso si suspendemos el sistema?Determina si podéis parar de verdad o solo sobre el papel.
¿Cómo exportamos y eliminamos nuestros datos al terminar?La salida se negocia al entrar; después ya no hay palanca.
¿Qué documentación tendréis lista para diciembre de 2027?Si sois responsable del despliegue, dependéis de que el proveedor llegue a tiempo.

Este bloque de preguntas se reutiliza, resumido y con casillas, en el PDF descargable. Si trabajáis con un inventario de terceros, encaja bien con la metodología de evaluación de proveedores y con el generador de cuestionarios de seguridad que publicamos como herramienta abierta.

Revisión en 6 pasos ACBSEC × USOARIT

No es un estándar oficial ni pretende serlo. Es el orden en el que abordamos este problema cuando lo miramos juntos, y su principal virtud es que la herramienta aparece en el paso cinco, no en el uno.

  1. NecesidadQué problema queremos resolver y cómo sabremos si lo hemos resuelto. Muchas veces el problema real es que la oferta está mal definida.Usoarit · Dirección
  2. ProcesoDónde intervendrá exactamente la IA dentro del proceso de selección y qué pasa con una candidatura según el resultado.Usoarit · RR. HH.
  3. DatosQué entra, qué sale, qué se infiere, cuánto se conserva y qué se podría dejar fuera sin perder la finalidad.ACBSEC · DPD
  4. PersonasA qué candidatos y trabajadores puede afectar, qué se les informa, cuándo y quién responde si preguntan.Usoarit · ACBSEC
  5. Tecnología y riesgoCómo funciona, qué proveedor interviene, qué controles existen y qué evidencia queda.ACBSEC · IT
  6. DecisiónImplantamos, modificamos el alcance, limitamos el uso o descartamos. Con fecha, responsable y motivo escrito.Dirección

El paso seis admite cuatro salidas, y tres de ellas no son «implantar». Un proceso de revisión que solo puede terminar en sí no es un proceso de revisión.

¿Estás evaluando IA para selección de personal?

Antes de implantarla podemos revisar contigo el proceso completo: qué quieres automatizar, qué datos intervienen, cómo afecta a candidatos y recruiters, qué obligaciones aplican y qué controles técnicos y organizativos necesitas.

UsoaritPersonas · proceso · relaciones laborales ACBSECIA · privacidad · seguridad · gobierno

Un caso práctico: 500 personas, 5.000 candidaturas

El siguiente caso es ficticio. No corresponde a ningún cliente ni a ninguna organización real, y las decisiones que aparecen son las de este supuesto, no obligaciones universales.

Una empresa industrial de unas 500 personas recibe alrededor de 5.000 candidaturas al año para perfiles técnicos y de planta. El equipo de selección son tres personas. Un proveedor les ofrece una herramienta que «ayuda a seleccionar mejores candidatos»: lee currículums, extrae experiencia, compara competencias, puntúa y ordena. La demostración es buena y el ahorro de tiempo, evidente.

Lo que se sabía antes de la revisión

  • Que la herramienta «usa IA» y puntúa de 0 a 100
  • Que el proveedor dice que no analiza atributos sensibles
  • Que reduce el tiempo de cribado «en torno a un 70 %»
  • Que la decisión final «siempre la toma una persona»
  • Que el contrato es anual y renovable

Lo que se sabía después

  • Que el modelo es de un tercero y puede actualizarse sin aviso contractual
  • Que infiere un nivel de seniority que nadie había pedido
  • Que el score se validó contra contrataciones pasadas de la propia empresa
  • Que el equipo solo revisaba las 40 primeras posiciones de cada proceso
  • Que el ranking se exportaba a Excel y circulaba por correo
  • Que no había contrato de encargo firmado, solo condiciones de servicio
  • Que los currículums se conservaban en la plataforma sin plazo definido

El hallazgo incómodo fue el cuarto. Sobre el papel había supervisión humana en el 100 % de los procesos. En la práctica, las candidaturas situadas por debajo de la posición 40 de cada proceso quedaban excluidas sin revisión. El total anual afectado tendría que calcularse a partir del número de procesos, sus candidaturas y las revisiones realizadas; no se deduce de las 5.000 candidaturas anuales.

El quinto también dio trabajo: la parte del proceso con más riesgo de exposición no estaba en la plataforma del proveedor, sino en una hoja de cálculo con nombres, teléfonos y puntuaciones que tres personas se reenviaban por correo.

Y el tercero abrió la conversación más larga. Validar un sistema contra las contrataciones pasadas de la propia empresa suena razonable y es precisamente el mecanismo por el que un modelo aprende a reproducir la composición histórica de la plantilla. No prueba que haya discriminación; sí obliga a mirarlo.

Decisiones de este caso

Permitir la extracción de datos y el resumen de currículums. Limitar el ranking a una ayuda para organizar la revisión, sin umbral de exclusión por posición o puntuación. Revisar cada candidatura antes de descartarla, incluidas las situadas al final, contrastando el CV original con los requisitos del puesto. Prohibir el descarte automático sin revisión. Exigir contrato de encargo, lista de subencargados y cláusula de no entrenamiento. Realizar una EIPD antes del despliegue, por la escala, la evaluación sistemática y el efecto sobre el acceso al empleo. Documentar plazos de conservación diferenciados. Sustituir el Excel por un informe con acceso controlado. Formar al equipo sobre qué mide y qué no mide la puntuación.

Son las decisiones de este supuesto. Otra organización, con otro volumen, otro proveedor y otro proceso, podría razonar de otra manera.

Qué revisar antes de utilizar IA en selección

La tabla de síntesis. Cruza el área, la pregunta que hay que responder, el riesgo que aparece si no se responde, el control que lo reduce, quién debería llevarlo y de dónde sale.

ÁreaPreguntaRiesgoControlResponsableMarco
Finalidad¿Qué problema resolvemos y cómo lo mediremos?Automatizar un proceso mal definidoCaso de uso escrito y aprobadoDirección + RR. HH.Propuesta
Proceso¿Dónde interviene exactamente la IA?Influencia mayor de la previstaMapa del proceso con el punto de intervenciónRR. HH.Propuesta
Datos¿Qué currículums y campos recibe el sistema?Uso excesivo de informaciónMinimización campo a campoRR. HH. + DPDRGPD 5.1.c
Datos¿Qué infiere que no le hemos facilitado?Datos invisibles sin controlInventario de inferenciasDPD + ITRGPD 5 · 15
Base jurídica¿Sobre qué base tratamos en esta fase?Tratamiento sin coberturaBase documentada por finalidadLegal + DPDRGPD 6
Transparencia¿Qué se le dice al candidato y cuándo?Información insuficiente sobre el papel de la herramientaTexto informativo en el punto de inscripciónRR. HH. + LegalRGPD 12-14 · AEPD
Laboral¿Hemos informado a la representación legal?Incumplimiento del deber de informaciónComunicación de parámetros, reglas e instruccionesRR. HH. + LaboralET 64.4.d
Riesgo¿Puede entrañar alto riesgo para los derechos?Desplegar sin evaluación previaAnálisis de riesgos y, si procede, EIPDDPDRGPD 35 · AEPD
Decisión¿Puede el recruiter apartarse del score?Sesgo de automatizaciónRevisión crítica documentada y comprobada por muestreoRR. HH.RGPD 22 · AEPD
Decisión¿Hasta qué posición del ranking se revisa de verdad?Descarte automático encubiertoRevisión previa al descarte; ninguna exclusión solo por posiciónRR. HH.RGPD 22
Acceso¿Quién puede consultar currículums y puntuaciones?Acceso no autorizadoRoles, mínimo privilegio y MFAIT / SeguridadRGPD 32 · NIST
Proveedor¿Usa nuestros currículums para entrenar?Uso secundario irreversibleCláusula contractual y opción de configuraciónLegal + SeguridadRGPD 28
Cambios¿Qué pasa si el proveedor cambia el modelo?Resultados distintos sin evaluaciónGestión de cambios con aviso contractualIT + LegalAI RMF · AI Act 2027
Evidencia¿Qué podemos demostrar dentro de un año?Imposibilidad de acreditar la responsabilidad proactivaRegistros, versiones y plazos de conservaciónIT + DPDRGPD 5.2 · 24

Por qué esto necesita dos disciplinas

Una revisión hecha solo desde seguridad y privacidad produce un informe técnicamente correcto sobre un proceso que nadie ha cuestionado: se cifran bien unos datos que quizá no deberían estar ahí, y se controla el acceso a una puntuación que nadie sabe interpretar. Una revisión hecha solo desde recursos humanos produce un proceso bien diseñado sobre una caja negra: se definen criterios, roles y momentos de revisión sin saber qué hace realmente el sistema ni qué queda registrado.

UsoaritPersonas · proceso · relaciones laborales
  • Diseño del proceso de selección
  • Criterios de evaluación y roles
  • Intervención humana y competencia de quien decide
  • Organización y relaciones laborales
  • Comunicación y formación de recruiters
  • Gestión del talento y movilidad interna
ACBSECIA · privacidad · seguridad · gobierno
  • Gobierno de IA y evaluación de riesgos
  • Privacidad desde la perspectiva técnica
  • Accesos, trazabilidad y arquitectura
  • Evaluación de proveedores y contratos
  • Controles y seguridad de la información
  • ISO/IEC 42001 e ISO/IEC 27001

Uso responsable y defendible de IA en selección

La advertencia de la AEPD lo ilustra bien: ante una implantación prevista, recordó la necesidad de garantizar y demostrar la protección de datos desde el diseño, la evaluación de riesgos y una intervención humana efectiva. Es un recordatorio preventivo, no una constatación de que la empresa careciera de esas garantías. Preparar y comprobar esas evidencias requiere coordinar ambas disciplinas.

Usoarit y ACBSEC son dos marcas distintas que colaboran en este tipo de proyectos. Ni una es filial de la otra ni sustituye a la otra: aportan lo que cada una sabe hacer.

Gratis · PDF de 9 páginas · ACBSEC × USOARIT

Descarga el resumen + checklist de preguntas

Una versión corta y accionable de esta guía, pensada para imprimir y llevar a una reunión. No es el artículo en PDF: son las hojas de trabajo.

  • El problema en una página y el cuadro de marcos aplicables.
  • Checklist de 14 preguntas antes de implantar y 15 para el proveedor.
  • Controles técnicos a revisar y checklist de supervisión efectiva.
  • Semáforo de decisión para la reunión de aprobación.

Envía tu solicitud a ACBSEC y descarga el archivo aquí mismo. El email es opcional: solo lo necesito si quieres que te contacte.

Obligatorio solo si marcas la casilla comercial.

¿Estás evaluando actualmente una herramienta de IA para selección? (opcional)

La descarga está disponible aunque no marques la casilla comercial.

Responsable: Antonio Cebreiro Bernárdez (ACBSEC). La guía es una obra conjunta con Usoarit, pero Usoarit no recibe los datos de esta solicitud ni te contactará por ella. Solo si marcas la casilla, uso tu email para contactarte sobre los servicios indicados, con el consentimiento que prestas en ella; en ese caso el email es obligatorio, porque sin él no puedo contactarte. Si no la marcas, el formulario no envía tu email aunque lo hayas escrito. El archivo se descarga en tu navegador; no te lo envío por correo. Puedes ejercer tus derechos en [email protected]. Información de privacidad.

Preguntas frecuentes

¿Puede una empresa utilizar IA para filtrar currículums?

Sí. Ninguna norma europea lo prohíbe con carácter general, y la propia AEPD reconoce que estas herramientas pueden mejorar la eficiencia y la consistencia de los procesos. Lo que exige el RGPD es que el tratamiento se desarrolle con garantías adecuadas a sus características y riesgos, integradas desde el diseño y no añadidas al final.

¿Es legal puntuar candidatos con IA?

Puntuar no es ilícito en sí. Lo relevante es qué ocurre después con esa puntuación. Si determina de manera decisiva quién avanza en el proceso, el tratamiento puede quedar sujeto a las garantías del artículo 22 del RGPD, siguiendo el razonamiento del TJUE en el asunto C-634/21. Además, hay que poder explicar qué mide el número y frente a qué se validó.

¿Un sistema de IA para selección es de alto riesgo según el AI Act?

Puede serlo. El Anexo III, punto 4, incluye los sistemas destinados a la contratación o selección, en particular para analizar y filtrar solicitudes y evaluar candidatos. El artículo 6.3 prevé excepciones para tareas procedimentales limitadas o preparatorias, pero esas excepciones no se aplican cuando el sistema realiza elaboración de perfiles de personas físicas, que es lo que hace un motor de puntuación. El régimen de alto riesgo se aplica desde el 2 de diciembre de 2027.

¿Hace falta una evaluación de impacto?

No de forma automática. El artículo 35 la exige cuando el tratamiento sea susceptible de entrañar un alto riesgo para los derechos y libertades. En selección concurren con frecuencia varios criterios a la vez —evaluación sistemática con puntuación, decisiones con efectos significativos, escala y desequilibrio entre las partes—, de modo que la conclusión habitual es que sí procede. Lo que no se puede es no haberlo analizado.

¿Basta con que una persona revise la decisión?

No basta con que exista. La AEPD exige que la intervención humana sea efectiva: que permita valorar críticamente la puntuación y decidir sin quedar determinada de hecho por el resultado automatizado. Aceptar el resultado sin valorarlo críticamente no cumple esa condición. Coincidir con él tras una revisión real sí puede hacerlo; la tasa de discrepancia no basta para probar cumplimiento o incumplimiento.

¿Qué información debe recibir el candidato?

Información clara, accesible y comprensible sobre el tratamiento de sus datos y, en particular, sobre la función que la herramienta desempeña en el proceso de evaluación, conforme a los artículos 12 a 14 del RGPD. Si concurren los presupuestos del artículo 22, se añade la información sobre la lógica aplicada, la importancia y las consecuencias previstas de los artículos 13.2.f) y 14.2.g).

¿Puede la IA descartar automáticamente candidatos?

Es el supuesto de mayor riesgo. Un descarte automático con efectos significativos para la persona entra de lleno en el artículo 22, que solo lo permite en los supuestos tasados del apartado 2 y con las garantías del apartado 3, entre ellas el derecho a obtener intervención humana, a expresar el punto de vista y a impugnar la decisión. En la mayoría de procesos de selección privados no concurre ninguna de esas excepciones.

¿Quién responde: la empresa o el proveedor?

La empresa que decide usar la herramienta es, con carácter general, responsable del tratamiento, y el proveedor actúa como encargado. Comprar una herramienta no traslada las obligaciones del responsable: la empresa sigue teniendo que informar, evaluar riesgos, justificar la base jurídica y poder demostrar que el tratamiento es conforme. El artículo 28 regula la relación con el encargado, pero no la sustituye.

¿Qué debe revisarse en el contrato con el proveedor?

Como mínimo: contrato de encargo del artículo 28, lista y régimen de autorización de subencargados, ubicación del tratamiento y transferencias internacionales, prohibición o desactivación del uso de los datos para entrenar modelos, compromisos y plazos de notificación de incidentes, aviso previo ante cambios de modelo o versión, acceso a registros y condiciones de exportación y supresión al terminar la relación.

¿Qué controles de seguridad necesita una herramienta de este tipo?

Los mismos que cualquier tratamiento de datos personales de alto impacto, aplicados a este caso: control de accesos con mínimo privilegio y doble factor, cifrado, registro y trazabilidad, plazos de conservación diferenciados, separación entre pruebas y producción, gestión de secretos en las integraciones, gestión de cambios y control del dato exportado a hojas de cálculo e informes.

¿Sirve una certificación ISO 42001 para cumplir el AI Act?

No de forma automática. ISO/IEC 42001 es un sistema de gestión de IA certificable y voluntario, útil para ordenar el gobierno interno, pero no acredita por sí mismo la conformidad con el Reglamento de IA ni con el RGPD. Ayuda a llegar mejor preparado; no sustituye el análisis de aplicabilidad.

¿Puede analizarse el vídeo de una entrevista con IA?

Depende de qué haga el sistema. Transcribir una entrevista o extraer los temas tratados es una cosa. Inferir emociones a partir de sus datos biométricos es otra: el artículo 5.1.f del AI Act prohíbe los sistemas destinados a inferir emociones en el ámbito laboral, salvo por motivos médicos o de seguridad, y las directrices de la Comisión Europea aclaran que ese ámbito abarca toda la relación laboral, desde el reclutamiento.

¿Hay que informar al comité de empresa si la IA solo criba candidatos externos?

El artículo 64.4.d del Estatuto de los Trabajadores menciona expresamente el acceso al empleo, de modo que el deber de informar sobre parámetros, reglas e instrucciones alcanza también a los sistemas usados en selección, no solo a los que afectan a la plantilla existente. El artículo 64.4.d establece un derecho de información, sin excluir otros derechos de consulta o informe previo que resulten aplicables, incluido el artículo 64.5 y el convenio correspondiente.

¿El Real Decreto 723/2026 afecta a los procesos de selección?

Desde el 5 de octubre de 2026, su artículo 3.2.k obligará a informar sobre la existencia de sistemas algorítmicos o automatizados de toma de decisiones, pero la obligación se dirige a las personas trabajadoras en el marco de la información sobre su relación laboral. No regula la fase de selección de candidatos externos. Sí alcanza a decisiones sobre quien ya está en plantilla, por ejemplo en promoción o movilidad interna.

¿Una métrica de fairness demuestra que el proceso no discrimina?

No. Las métricas formales de equidad son útiles para detectar problemas, pero varias de ellas son matemáticamente incompatibles entre sí, de modo que elegir una es tomar una decisión normativa. Un buen resultado en una métrica no acredita que un proceso sea jurídicamente no discriminatorio, ni un mal resultado prueba por sí solo una infracción.

Cómo hemos preparado esta guía

Esta guía es una obra conjunta de ACBSEC y Usoarit. La parte de gobierno de IA, privacidad técnica, evaluación de proveedores, controles y trazabilidad la aporta Antonio Cebreiro Bernárdez, ingeniero informático y consultor de ciberseguridad. La parte de proceso de selección, criterios de evaluación, organización, relaciones laborales e intervención humana la aporta Victoria Melissa Toledo Luna, graduada social colegiada y socia fundadora de Usoarit, especializada en relaciones laborales, recursos humanos y gestión empresarial.

El punto de partida documental es la resolución original de la AEPD, leída íntegra, no a través de notas de prensa. Sobre ella se han cruzado el texto del RGPD, el Reglamento de IA con las modificaciones del ómnibus digital de julio de 2026, la normativa laboral española, distinguiendo las obligaciones vigentes de las que entrarán en vigor el 5 de octubre de 2026, las directrices de la Comisión Europea sobre prácticas prohibidas, dos sentencias del TJUE sobre decisiones automatizadas, los marcos de gobierno y seguridad citados, y seis trabajos revisados por pares sobre sesgo de automatización, supervisión humana y discriminación algorítmica en reclutamiento.

Ni ACBSEC ni Usoarit actúan como asesores jurídicos a través de este material. La guía es informativa y no constituye asesoramiento jurídico individual. La aplicabilidad de cada obligación depende del sistema concreto, de su configuración y de su contexto de uso: lo que aquí se ofrece son puntos que conviene revisar, controles a considerar y preguntas que una organización debería poder responder.

Publicada y revisada el 24 de septiembre de 2026. Revisión 1.1: vigencia normativa, alcance de la inferencia de emociones, supervisión humana y caso práctico; descargable actualizado. Cuando cambien las fechas de aplicación del Reglamento de IA o aparezcan nuevos pronunciamientos relevantes, actualizaremos la guía y lo indicaremos aquí.

Fuentes y documentación

Normativa

Autoridades y jurisprudencia

Marcos y estándares

  • NIST AI 100-1, Artificial Intelligence Risk Management Framework (AI RMF 1.0), y su Playbook. Voluntario.
  • NIST Cybersecurity Framework 2.0 y NIST SP 800-53 Rev. 5.
  • ISO/IEC 42001 e ISO/IEC 27001. Referenciadas y mapeadas; no se reproduce contenido normativo.

Evidencia académica

¿Estás evaluando IA para selección de personal?

Si estás en el paso uno —todavía decidiendo qué queréis que haga la herramienta— es el mejor momento para hablar. Revisamos contigo el proceso completo: qué quieres automatizar, qué datos intervienen, cómo afecta a candidatos y recruiters, qué obligaciones aplican y qué controles técnicos y organizativos necesitas.

UsoaritPersonas · proceso · relaciones laborales ACBSECIA · privacidad · seguridad · gobierno
Alcance de esta guía

Elaboración propia de ACBSEC y Usoarit sobre fuentes normativas y documentación oficial. Los mapas, la escala de influencia, la revisión en seis pasos, el mapa de controles y el semáforo del PDF son propuestas de aplicación nuestras, no clasificaciones oficiales ni interpretaciones de ninguna autoridad.

Este material es informativo y no constituye asesoramiento jurídico. No garantiza el cumplimiento del RGPD, del Reglamento de IA ni de la normativa laboral: la aplicabilidad depende del sistema y del contexto. Para decisiones concretas, consulta las fuentes originales enlazadas y cuenta con asesoramiento profesional adecuado a tu caso.

Recursos relacionados