Respuesta rápida
¿Se puede utilizar IA para revisar currículums?
Sí. Ni el RGPD ni el Reglamento europeo de IA prohíben usar inteligencia artificial para analizar candidaturas. Lo que hacen es condicionar cómo se usa. Desde el momento en que un sistema trata datos de personas que optan a un puesto, la empresa tiene que poder explicar qué datos entran, con qué base jurídica, qué produce el sistema y qué peso tiene ese resultado en la decisión final. Si el tratamiento puede suponer un alto riesgo para los derechos de las personas, hace falta una evaluación de impacto antes de empezar. Si la puntuación determina de hecho quién pasa de fase, entran en juego las garantías del artículo 22 del RGPD aunque haya alguien firmando al final. Y a partir del 2 de diciembre de 2027, buena parte de estos sistemas quedará sujeta al régimen de alto riesgo del AI Act.
En 30 segundos
Cinco ideas antes de seguir
- No toda IA de RR. HH. es igual. Resumir un currículum y descartar una candidatura no plantean el mismo problema, aunque las venda el mismo proveedor.
- La AEPD pide integrar la protección de datos desde el diseño, no al final. Su advertencia llegó antes de que la herramienta estuviera en funcionamiento.
- Una firma humana al final no garantiza supervisión efectiva. La intervención tiene que permitir valorar críticamente el resultado y apartarse de él.
- Algunos sistemas de selección encajan en el Anexo III del AI Act, pero con condiciones y excepciones que conviene leer antes de asumirlo.
- Comprar una herramienta no traslada la responsabilidad al proveedor. La empresa que la usa sigue teniendo que entender qué ha comprado.
Esta guía es informativa y no constituye asesoramiento jurídico. La aplicabilidad de cada obligación depende del sistema concreto y de su contexto de uso.
Qué ha dicho la AEPD sobre usar IA para analizar currículums
El 23 de septiembre de 2026 la Agencia Española de Protección de Datos publicó una advertencia dirigida a una empresa que estaba evaluando implantar una herramienta de inteligencia artificial para el cribado y la evaluación de candidaturas. El expediente es el EXP202600427 y el documento se publica como AI-00009-2026, firmado por el presidente de la Agencia, Lorenzo Cotino Hueso.
Conviene empezar por lo que el documento no es, porque se ha contado de varias maneras.
Qué es exactamente una advertencia del artículo 58.2.a
No es una sanción. No declara que la empresa haya infringido el RGPD. El artículo 58.2.a del Reglamento permite a una autoridad de control dirigir una advertencia cuando las operaciones de tratamiento previstas puedan infringir la norma. La propia resolución se detiene en ese matiz: la advertencia se inscribe en una función «cautelar» o «preventiva», y la autoridad puede emitirla «no como una realidad de que dichas operaciones efectivamente infringen el RGPD, sino de que existe la posibilidad (como contrario a certeza) de que dichas operaciones pueden infringir el Reglamento».
La herramienta, además, todavía no se había implantado en España. Era una iniciativa del grupo empresarial al que pertenece la compañía, desarrollada de forma centralizada, y la empresa española había confirmado que analizaría los resultados del grupo y adoptaría las medidas procedentes antes de una eventual puesta en funcionamiento.
Hay un detalle del expediente que explica por qué esta resolución es más interesante que un titular. La empresa ya había comunicado la implantación a la representación legal de los trabajadores el 1 de diciembre de 2025, al amparo del artículo 64.4 del Estatuto de los Trabajadores, indicando que se trataba de una herramienta de soporte y que la decisión final en los procesos es siempre humana. Es decir: había hecho parte del trabajo. La AEPD toma nota de ese dato y responde que la intervención humana «deberá ser efectiva».
Para qué estaba prevista la herramienta
Según la resolución, el sistema se destinaba al análisis de currículums, la asignación de puntuaciones y la priorización de candidaturas en procesos de selección de personal y de movilidad interna, y podía «influir de forma directa en decisiones relativas al acceso al empleo y a la promoción profesional». La empresa explicó que su finalidad era mejorar la eficiencia, consistencia y objetividad de la evaluación inicial, que la puntuación reflejaba el grado de adecuación al puesto, que la decisión final de cribado o descarte correspondía a una persona, que el sistema excluía el análisis de atributos sensibles y que era objeto de auditorías periódicas.
La Agencia no discute ninguna de esas afirmaciones. Lo que hace es recordar que ninguna de ellas, por sí sola, cierra el análisis.
Las garantías que señala la resolución
La advertencia concreta cuatro exigencias. Las resumimos en los términos del propio documento, sin añadir nada.
Protección de datos desde el diseño y por defecto. En el proceso de evaluación e implantación, la empresa «deberá cumplir con sus obligaciones de protección de datos desde el diseño y por defecto y adoptar, de conformidad con los artículos 24 y 25 del RGPD, las medidas técnicas y organizativas apropiadas para garantizar y poder demostrar que el tratamiento es conforme».
Análisis de riesgos y, en su caso, evaluación de impacto. Deberá evaluar los riesgos para los derechos y libertades de candidatos y trabajadores y, «cuando el tratamiento sea susceptible de entrañar un alto riesgo en los términos previstos en el artículo 35», realizar la EIPD antes del tratamiento.
Transparencia. Conforme a los artículos 12 a 14, candidatos y trabajadores deben recibir «información clara, accesible y comprensible» sobre el tratamiento y, en particular, «sobre la función que la herramienta desempeña en el proceso de evaluación». Si concurren los presupuestos del artículo 22, se añaden las obligaciones de los artículos 13.2.f) y 14.2.g).
Intervención humana efectiva. Que la decisión final corresponda a una persona es «un elemento relevante», pero la intervención «deberá ser efectiva, de manera que permita valorar críticamente la información o puntuación proporcionada por el sistema y adoptar la decisión correspondiente sin quedar determinada de hecho por el resultado automatizado». La aplicación del artículo 22 se valorará «atendiendo al funcionamiento efectivo del proceso de decisión».
La resolución cierra recordando que, si no se adoptan las medidas necesarias, la empresa podría incurrir en una infracción que dé lugar a actuaciones de investigación o correctivas, incluidas las sancionadoras. Es el único punto donde aparece la palabra sanción, y aparece como escenario futuro condicionado.
Lo que la resolución no dice
No dice que usar IA en selección sea ilícito. Al contrario: afirma expresamente que estas herramientas «pueden ofrecer oportunidades para mejorar su eficiencia y consistencia» y que, «adecuadamente diseñadas y utilizadas», pueden mejorar la calidad de determinados tratamientos. No dice que toda herramienta de este tipo exija una EIPD: lo condiciona al alto riesgo del artículo 35. No dice que este caso concreto caiga bajo el artículo 22: dice que hay que valorarlo según el funcionamiento real. Esta resolución se fundamenta en el RGPD y no analiza la clasificación del sistema conforme al AI Act.
A partir de aquí empieza nuestra propuesta de trabajo, que es otra cosa distinta de la resolución.
No toda IA en selección hace lo mismo
El primer error sería empezar por la herramienta. Antes de preguntarnos si cumple el AI Act, deberíamos poder explicar qué queremos que haga. Y «usar IA en selección» describe cosas muy distintas: redactar una oferta y descartar candidaturas automáticamente tienen en común la tecnología y poco más.
Esta escala ordena ocho usos por su capacidad de afectar a una persona concreta. No es una clasificación del AI Act ni de ninguna autoridad: es una herramienta explicativa nuestra para situar una conversación interna antes de entrar en la norma.
Menor influencia en la decisiónMayor capacidad de afectar a la persona
Los niveles 1 a 4 también requieren revisar la finalidad, los datos y la influencia real en la selección: un resumen o una comparación pueden condicionar una decisión. Al puntuar u ordenar personas, esa influencia suele hacerse más visible. En el nivel 8 hay que distinguir la transcripción y el análisis de contenido de la inferencia de emociones a partir de datos biométricos. Esta última está prohibida en el ámbito laboral, salvo por motivos médicos o de seguridad; añadir supervisión humana no elimina la prohibición.
El recorrido de una decisión asistida por IA
Una decisión de selección asistida por IA no ocurre en un punto: recorre siete fases, y en cada una interviene una disciplina distinta. Este es el mapa que usamos para situar responsabilidades antes de hablar de herramientas.
La fase que más se olvida es la última. Una decisión de selección puede discutirse meses después, cuando ya nadie recuerda qué versión del sistema estaba activa ni con qué configuración. Si no queda rastro, la organización no puede demostrar nada: ni que hizo bien las cosas ni que la decisión tuvo los motivos que dice que tuvo.
Qué datos acaba recibiendo el sistema
Cuando se habla de «darle los currículums a la IA», se está describiendo solo la primera columna de este mapa. En la práctica, un sistema de cribado integrado en un sistema de seguimiento de candidaturas (ATS) ve bastante más, y devuelve cosas que nadie le ha facilitado.
Lo que facilita el candidato
Dato proporcionado- Nombre y datos de contacto
- Experiencia y puestos anteriores
- Formación y titulaciones
- Idiomas y competencias declaradas
- Ubicación y disponibilidad
Lo que aporta la organización
Dato asociado- Notas del recruiter
- Resultados de pruebas y entrevistas
- Perfiles públicos y referencias
- Evaluaciones internas previas
- Histórico de movilidad interna
Lo que genera el sistema
Dato inferido- Adecuación estimada al puesto
- Nivel de experiencia deducido
- Competencias no declaradas
- Puntuación y posición en el ranking
- Probabilidad estimada de éxito
Dato facilitado y dato inferido no son lo mismo
Un candidato sabe lo que ha escrito en su currículum. No sabe que un sistema ha deducido de ahí un «nivel de seniority» de 3 sobre 5, ni que esa deducción viaja después a una hoja de cálculo. Ambos son datos personales y ambos generan obligaciones, pero se comportan de forma distinta: el inferido no se puede verificar leyendo el documento original, suele carecer de trazabilidad y casi nunca se somete al principio de exactitud del artículo 5.1.d con el mismo rigor que un dato declarado.
De ese mapa salen cuatro preguntas que conviene responder por escrito antes de conectar nada: qué necesita realmente el sistema para su finalidad (minimización), para qué más se va a usar lo que produzca (limitación de finalidad), cómo se corrige una inferencia equivocada (exactitud) y cuánto tiempo se conserva cada capa (limitación del plazo). Las puntuaciones suelen sobrevivir a los currículums de los que salieron, y eso es un problema de conservación que nadie ha decidido conscientemente.
RGPD: de los artículos a las decisiones de empresa
Esta tabla no reproduce el Reglamento. Traduce cada obligación aplicable a la pregunta que una dirección tiene que poder responder cuando alguien la formula.
| Artículo | Qué exigeEn este caso de uso | Qué tienes que poder demostrar |
|---|---|---|
| Art. 5 | Licitud, lealtad y transparencia; finalidad determinada; minimización; exactitud; plazos; integridad y confidencialidad; responsabilidad proactiva. | Qué datos entran y por qué cada uno es necesario; qué se descartó y con qué criterio. |
| Art. 6 | Una base jurídica para el tratamiento en esta fase del proceso. | La base elegida, documentada, y el análisis que la sostiene si es interés legítimo. |
| Arts. 12-14 | Información clara, accesible y comprensible sobre el tratamiento y sobre la función que cumple la herramienta en la evaluación. | El texto que ve el candidato, dónde lo ve y en qué momento del proceso. |
| Art. 15 | Acceso a los datos tratados, incluidas las inferencias cuando proceda. | Que puedes recuperar y entregar lo que el sistema generó sobre una persona concreta. |
| Art. 22 | Derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativamente similares. | Cómo funciona de hecho la decisión, no cómo está descrita en el procedimiento. |
| Art. 24 | Medidas técnicas y organizativas apropiadas, revisadas y actualizadas. | El conjunto de controles implantados y quién responde de cada uno. |
| Art. 25 | Protección de datos desde el diseño y por defecto, al determinar los medios y durante la ejecución. | Que las garantías se decidieron antes de elegir e implantar la herramienta. |
| Art. 28 | Contrato de encargo con el proveedor, con control de subencargados. | El contrato firmado, la lista de subencargados y el régimen de autorización. |
| Art. 30 | Registro de actividades de tratamiento, cuando proceda. | La entrada específica de esta actividad, no una genérica de «recursos humanos». |
| Art. 32 | Seguridad adecuada al riesgo: accesos, cifrado, disponibilidad, verificación periódica. | Quién accede a currículums y puntuaciones, con qué autenticación y con qué registro. |
| Arts. 33-34 | Notificación de brechas a la autoridad y, si procede, a los afectados. | Que el proveedor te avisa a tiempo y que sabéis qué datos estarían implicados. |
| Art. 35 | Evaluación de impacto previa cuando el tratamiento sea susceptible de entrañar alto riesgo. | El análisis que concluye que hace falta o que no, con sus criterios. |
| Art. 36 | Consulta previa a la autoridad si la EIPD arroja un alto riesgo residual no mitigado. | Que se ha valorado, aunque la conclusión sea que no procede. |
El artículo 22 y por qué un score puede ser ya la decisión
Existe una lectura cómoda del artículo 22 según la cual basta con que una persona firme al final para que el precepto no aplique. Esa lectura tiene un problema, y no es teórico.
En la sentencia SCHUFA (asunto C-634/21, de 7 de diciembre de 2023), el Tribunal de Justicia de la Unión Europea concluyó que la generación automatizada de un valor de probabilidad constituye por sí misma una decisión individual automatizada del artículo 22.1 cuando de ese valor depende de manera determinante que un tercero establezca, ejecute o ponga fin a una relación contractual con esa persona. El razonamiento se construyó sobre el scoring crediticio, pero la mecánica es reconocible: un sistema produce un número, otro actor lo recibe y actúa en consecuencia casi siempre.
Trasladado a selección, la pregunta no es si hay una persona al final del proceso. Es cuánto determina la puntuación lo que esa persona hace. Si de 5.000 candidaturas solo se revisan las 50 mejor puntuadas, la decisión sobre las otras 4.950 la ha tomado el sistema, con independencia de quién firme el acta.
Hay un segundo pronunciamiento relevante. En el asunto C-203/22 (Dun & Bradstreet Austria, de 27 de febrero de 2025), el Tribunal precisó qué significa «información significativa sobre la lógica aplicada»: el responsable debe permitir a la persona comprender el razonamiento que llevó a la decisión, y el secreto comercial del proveedor no funciona como una exención automática; corresponde a la autoridad o al tribunal ponderar. Para una empresa que compra una herramienta, eso tiene una consecuencia práctica muy concreta: si el proveedor no te explica cómo funciona, el problema de transparencia acaba siendo tuyo, no suyo.
Cuándo la evaluación de riesgos deja de ser opcional
Analizar riesgos es una obligación general derivada de los artículos 24 y 32: hay que hacerlo siempre. La EIPD del artículo 35 es otra cosa: un procedimiento formal exigible cuando el tratamiento sea «susceptible de entrañar un alto riesgo» para los derechos y libertades. No toda IA de selección la requiere automáticamente, y conviene no repetir esa simplificación.
- 01¿Tratamos datos personales? En selección, siempre.
- 02¿Hay evaluación, puntuación o elaboración de perfiles?
- 03¿La decisión tiene efectos significativos para la persona?
- 04¿Concurren otros criterios: escala, datos sensibles, tecnología novedosa, personas en situación de desequilibrio?
- 05Si el conjunto apunta a alto riesgo: EIPD antes del tratamiento.
Los criterios que hay que cruzar son los del artículo 35.3, las directrices del Comité Europeo de Protección de Datos sobre evaluación de impacto y la lista de tratamientos que la AEPD publica para el mercado español. Un candidato está, por definición, en una posición de desequilibrio frente a quien decide si accede a un empleo, y una evaluación sistemática con puntuación de la que depende el acceso a un puesto reúne varios de esos criterios a la vez. Eso no convierte la EIPD en automática, pero sí hace que la conclusión contraria tenga que estar razonada y escrita.
Un árbol de decisión en una página web no sustituye ese análisis. Sirve para saber si hay que sentarse a hacerlo, no para cerrarlo.
Normativa laboral: qué hay que informar y a quién
Esta es la parte que suele faltar cuando el proyecto lo lidera tecnología o cumplimiento sin RR. HH. en la sala. Hay dos obligaciones distintas, con destinatarios distintos, y conviene no confundirlas.
Artículo 64.4.d del Estatuto de los Trabajadores
El comité de empresa tiene derecho a «ser informado por la empresa de los parámetros, reglas e instrucciones en los que se basan los algoritmos o sistemas de inteligencia artificial que afectan a la toma de decisiones que pueden incidir en las condiciones de trabajo, el acceso y mantenimiento del empleo, incluida la elaboración de perfiles».
Tres precisiones que importan. La primera: el precepto menciona expresamente el acceso al empleo, de modo que alcanza a los procesos de selección y no solo a las decisiones sobre plantilla existente. La segunda: el artículo 64.4.d establece un derecho de información y no otorga un veto. Esto no excluye los derechos de consulta o informe previo que procedan por otros preceptos, incluido el artículo 64.5, o por el convenio aplicable. La tercera: lo que hay que entregar son los parámetros, reglas e instrucciones, no una descripción comercial de la herramienta. En el caso de la advertencia de la AEPD, la empresa había comunicado la implantación en diciembre de 2025, y aun así la Agencia consideró que había motivos para advertir sobre el resto de garantías.
Real Decreto 723/2026: a quién alcanza y a quién no
El Real Decreto 723/2026, de 9 de septiembre, publicado en el BOE el 15 de septiembre y con entrada en vigor el 5 de octubre de 2026, transpone parcialmente la Directiva (UE) 2019/1152 sobre condiciones laborales transparentes y previsibles y desarrolla el artículo 8.5 del Estatuto de los Trabajadores. Entre la información que la empresa debe facilitar aparece, en su artículo 3.2.k, «la existencia de sistemas algorítmicos o automatizados de toma de decisiones», incluidas «las pautas, criterios y reglas de funcionamiento» cuando se empleen para decidir sobre la determinación o modificación de condiciones de trabajo.
Aquí conviene ser precisos y no extrapolar. El destinatario de esta obligación es la persona trabajadora, en el marco de la información sobre su relación laboral. No regula la fase de selección ni crea un derecho de información para quien todavía es candidato externo. Sí alcanza, en cambio, a las decisiones sobre quien ya forma parte de la plantilla, y ahí es donde se cruza con el caso de la AEPD: aquella herramienta estaba prevista también para movilidad interna. Un mismo sistema puede quedar fuera de este real decreto cuando criba candidaturas externas y dentro cuando ordena promociones internas.
Art. 64.4.d ET → representación legal de los trabajadores. Alcanza al acceso al empleo, es decir, también a selección.
RD 723/2026, art. 3.2.k (desde el 5 de octubre de 2026) → la persona trabajadora. Alcanza a decisiones sobre condiciones de trabajo de quien ya está en plantilla.
Convenios y negociación colectiva
Algunos convenios y acuerdos marco han empezado a incorporar cláusulas sobre uso de algoritmos e inteligencia artificial, con compromisos de información, participación o evaluación previa. Merece la pena revisar el convenio aplicable antes de diseñar el proceso, porque puede añadir trámites que la ley no exige. Pero conviene mantener la distinción: una cláusula convencional obliga a quien está dentro de su ámbito de aplicación; una recomendación de un acuerdo interconfederal orienta la negociación y no es norma. Mezclar ambos planos en un informe interno es una forma segura de perder credibilidad ante quien tiene que aprobar el proyecto.
AI Act: qué aplica ya y qué llega en 2027
El Reglamento (UE) 2024/1689 se aplica por tramos, y el Reglamento (UE) 2026/1744, el llamado ómnibus digital sobre IA, movió algunas fechas en julio de 2026. Usar un calendario anterior a ese cambio lleva a conclusiones equivocadas en las dos direcciones: creer que el régimen de alto riesgo ya está encima o creer que no hay nada aplicable todavía.
Prácticas prohibidas
Artículo 5: incluye inferir emociones mediante datos biométricos en el trabajo, salvo motivos médicos o de seguridad. Artículo 4: alfabetización en IA.
Transparencia
Artículo 50: transparencia sobre la interacción con IA y determinadas salidas, según el supuesto y las disposiciones transitorias.
Preparación
El RGPD, el Estatuto de los Trabajadores y las obligaciones anteriores ya aplican. El RD 723/2026 entrará en vigor el 5 de octubre. El margen es para hacer el trabajo, no para aplazarlo.
Alto riesgo, Anexo III
Régimen completo del Capítulo III para los casos de uso autónomos, empleo incluido.
Alto riesgo, Anexo I
Sistemas que son componente de seguridad de productos ya regulados. Fuera de este caso de uso.
Lo que ya es exigible en septiembre de 2026
Tres cosas, y la primera es la más relevante para selección.
La prohibición de inferir emociones. El artículo 5.1.f prohíbe introducir en el mercado, poner en servicio o utilizar sistemas de IA para inferir emociones en el ámbito laboral y educativo, salvo por motivos médicos o de seguridad. Aplica desde el 2 de febrero de 2025. La definición del artículo 3.39 y las directrices de la Comisión delimitan este supuesto a la inferencia basada en datos biométricos, como las características de la voz o las expresiones faciales. El ámbito laboral incluye la selección. Analizar esas señales para inferir entusiasmo en una entrevista entra en la prohibición; transcribir lo dicho o analizar únicamente el contenido del texto no queda automáticamente incluido en ella. Eso no garantiza que esos otros usos sean lícitos: deben evaluarse conforme al RGPD, al resto del AI Act y a la normativa laboral y de igualdad.
La alfabetización en IA. El artículo 4 exige adoptar medidas para apoyar el desarrollo de un nivel suficiente de alfabetización en IA del personal que se ocupa del funcionamiento de estos sistemas. El ómnibus suavizó su redacción, de garantizar a impulsar, pero no lo eliminó. Un equipo de selección que usa una herramienta sin entender sus límites es exactamente el supuesto que el precepto tiene en mente.
La transparencia del artículo 50. Desde el 2 de agosto de 2026 hay que informar a las personas cuando interactúan con un sistema de IA, salvo que resulte evidente. Si el primer filtro de tu proceso es un asistente conversacional que hace preguntas al candidato, esto te aplica hoy.
Anexo III, punto 4: qué sistemas de empleo entran
El Anexo III enumera los casos de uso que el artículo 6.2 considera de alto riesgo. Su punto 4, sobre empleo, gestión de trabajadores y acceso al autoempleo, cubre dos supuestos: los sistemas destinados a la contratación o selección de personas físicas, «en particular para publicar anuncios de empleo dirigidos, analizar y filtrar solicitudes de empleo y evaluar a candidatos»; y los destinados a decidir sobre condiciones de las relaciones laborales, promoción o extinción, asignar tareas en función de comportamientos o rasgos personales, o supervisar y evaluar el rendimiento.
Un sistema de cribado de currículums con puntuación encaja de lleno en la primera letra. Pero afirmar que «toda IA de RR. HH. es de alto riesgo» sigue siendo incorrecto, por lo que viene a continuación.
Las excepciones del artículo 6.3 y el matiz del perfilado
El artículo 6.3 permite que un sistema listado en el Anexo III no se considere de alto riesgo cuando no plantee un riesgo importante para la salud, la seguridad o los derechos fundamentales, y concurra alguna de estas cuatro condiciones: que esté destinado a realizar una tarea procedimental limitada; que mejore el resultado de una actividad humana previamente realizada; que detecte patrones de desviación en la toma de decisiones sin sustituir ni influir en la valoración humana sin revisión adecuada; o que realice una tarea preparatoria de una evaluación.
Ahora el matiz decisivo: esas excepciones no se aplican cuando el sistema efectúa elaboración de perfiles de personas físicas. Un sistema que puntúa candidaturas según su adecuación a un puesto está evaluando aspectos personales para predecir rendimiento laboral, que es precisamente la definición de elaboración de perfiles del artículo 4.4 del RGPD. En la práctica, eso cierra la puerta de salida para la mayoría de las herramientas de cribado con scoring. Un extractor de campos que convierte un PDF en datos estructurados puede discutirse bajo la letra a); un motor que ordena personas, difícilmente.
Conviene añadir que el proveedor que se acoja a una de esas excepciones debe documentar su evaluación y registrarla antes de introducir el sistema en el mercado, conforme al artículo 6.4. Si un comercial te dice que su producto no es de alto riesgo, esa documentación es exactamente lo que tienes que pedirle.
Qué cambia el 2 de diciembre de 2027
A partir de esa fecha, los sistemas de alto riesgo del Anexo III quedan sujetos al Capítulo III: sistema de gestión de riesgos (art. 9), gobernanza de datos y calidad de los conjuntos de entrenamiento (art. 10), registros automáticos de eventos (art. 12), instrucciones de uso y transparencia hacia el responsable del despliegue (art. 13), supervisión humana diseñada en el propio sistema (art. 14) y precisión, solidez y ciberseguridad (art. 15). Para quien compra y usa la herramienta, el artículo 26 añade obligaciones propias: usarla conforme a las instrucciones, encomendar la supervisión a personas con competencia y autoridad, controlar la pertinencia de los datos de entrada, conservar los registros e informar a los trabajadores afectados antes de la puesta en servicio.
Es la lista de deberes de dentro de catorce meses. También es, con otro nombre, buena parte de lo que cualquier organización debería poder explicar hoy sobre un sistema que decide quién entra a trabajar.
«Hay una persona que decide» no siempre es suficiente
Es la frase que aparece en todas las fichas de producto y en casi todos los informes internos. También aparecía en la comunicación que la empresa del expediente hizo a la representación de los trabajadores. Y es, probablemente, el punto donde más distancia hay entre lo que dice un procedimiento y lo que ocurre un martes por la tarde con 300 candidaturas pendientes.
Supervisión formal
Lo que describe el procedimiento- La IA genera una puntuación
- El recruiter recibe una lista ordenada
- Revisa los primeros resultados
- Acepta la propuesta
- Firma la decisión
Existe una persona en el flujo. No hay evidencia de que su intervención cambie nada.
Supervisión efectiva
Lo que exige valorar críticamente- La IA genera una recomendación
- La persona entiende qué mide y qué no
- Accede a la candidatura completa
- Puede cuestionar el resultado
- Puede aportar información que el sistema no vio
- Puede apartarse con autoridad y sin penalización
- Queda registro de la decisión cuando procede
La revisión es crítica y puede alterar el resultado, aunque termine coincidiendo con él.
Qué dice la evidencia sobre el sesgo de automatización
Que las personas tienden a aceptar lo que propone un sistema automatizado no es una intuición: está medido, y en contextos de selección.
Lacroux y Martin-Lacroux estudiaron a 694 profesionales dedicados al cribado de candidaturas y encontraron que la relación entre lo que los recruiters dicen sobre su confianza en las recomendaciones algorítmicas y lo que hacen con ellas no es la esperable: la consistencia de la recomendación afectó a sus decisiones de forma inesperada, más allá de la desconfianza declarada hacia el algoritmo (Frontiers in Psychology, 2022).
Más incómodo todavía es el trabajo de Kupfer y colegas, que probó dos formas de reducir el sesgo de automatización en una tarea de preselección de personal. Advertir a los participantes de que el sistema podía cometer errores aumentó la intensidad con la que verificaban la información, pero no mejoró la calidad objetiva de sus decisiones. Y la condición que subrayaba su responsabilidad legal bajo el RGPD no se diferenció del grupo de control en ninguna de las medidas (Frontiers in Psychology, 2023). Dicho de forma directa: recordarle a alguien que es responsable no basta para que revise mejor.
En el plano regulatorio, Ben Green ha documentado cómo las políticas que exigen supervisión humana pueden acabar legitimando sistemas defectuosos y diluyendo responsabilidades, al dar por resuelta una garantía que en la práctica no se cumple (Computer Law & Security Review, 2022). No es un argumento para prohibir; es un argumento para no dar por buena la supervisión sin comprobarla.
Siete condiciones que sostienen una supervisión humana
De esa evidencia y de la exigencia de la AEPD salen siete condiciones comprobables. No son requisitos legales enumerados en ninguna norma: son nuestra propuesta de cómo demostrar lo que la norma pide.
- Competencia. Quien revisa entiende qué mide la puntuación, contra qué se validó y qué errores comete con más frecuencia.
- Información. Tiene acceso a la candidatura completa, no solo al resultado o a la posición en el ranking.
- Tiempo. El tiempo asignado por candidatura es compatible con revisar. Si son 40 segundos y 300 candidaturas, la respuesta está en la aritmética.
- Autoridad. Puede apartarse del resultado sin pedir autorización a un nivel superior.
- Ausencia de penalización. No se penaliza una discrepancia fundada ni se imponen barreras que la hagan inviable. Documentar los motivos de la decisión sigue siendo apropiado.
- Trazabilidad. Queda registro de la revisión y del motivo cuando procede, con un plazo de conservación definido.
- Observabilidad. Se revisan muestras de decisiones, errores detectados y discrepancias con el sistema. La tasa de discrepancia ayuda a investigar; no existe una cuota mínima que demuestre una revisión efectiva.
La coincidencia con el sistema no demuestra por sí sola una supervisión ineficaz, del mismo modo que discrepar no demuestra una revisión adecuada. Hay que comprobar qué información se examinó, con qué criterio y con qué capacidad real de modificar la decisión.
Sesgos: quitar la variable «sexo» no cierra el problema
La defensa más habitual de un proveedor es que su sistema «no analiza atributos sensibles». Aparece incluso en el expediente de la AEPD. Es una medida necesaria y es insuficiente, porque el sesgo rara vez viaja en la variable que lleva su nombre.
Variables proxy
Una variable proxy es un dato aparentemente neutro que se correlaciona con una característica protegida. El código postal puede correlacionar con origen o nivel socioeconómico. Las interrupciones en la trayectoria laboral correlacionan con cuidados y, por tanto, con género. La universidad de procedencia correlaciona con nivel socioeconómico y a veces con origen. Los años de experiencia correlacionan con edad, de forma casi mecánica. El registro del lenguaje en la carta de presentación correlaciona con formación y con lengua materna. La disponibilidad para viajar correlaciona con responsabilidades familiares.
Ninguna de esas variables es discriminatoria por sí misma. Todas son razonables en algún contexto. El problema aparece cuando se combinan, cuando el modelo aprende de decisiones históricas que ya estaban sesgadas y cuando nadie mide el efecto agregado sobre grupos concretos. Un sistema puede no ver el sexo de nadie y seguir reproduciendo, con precisión notable, la composición de una plantilla construida durante veinte años de decisiones humanas.
De dónde viene el sesgo
Distinguir el origen ayuda a saber qué control aplicar, y es la aportación del marco de Suresh y Guttag sobre las fuentes de daño a lo largo del ciclo de vida de un modelo.
Los datos reflejan fielmente un mundo desigual. El modelo aprende la desigualdad como patrón, no como problema.
Algunos grupos aparecen poco en los datos de entrenamiento. El sistema funciona peor con ellos y nadie lo nota porque son pocos.
Lo que se mide no es lo que importa. Se usa «fue contratado» como sustituto de «fue buen profesional», y son cosas distintas.
A esos tres se añade un cuarto efecto propio de los sistemas en producción: los bucles de realimentación. Si el sistema prioriza perfiles parecidos a los contratados, esos serán los que se contraten, y esas contrataciones alimentarán el siguiente reentrenamiento. La revisión sistemática de Köchling y Wehner sobre 36 estudios de discriminación algorítmica en reclutamiento y desarrollo de personas documenta este terreno con más detalle del que cabe aquí (Business Research, 2020).
Equidad técnica y no discriminación jurídica no son la misma pregunta
Existen métricas formales de equidad —paridad demográfica, igualdad de oportunidades, calibración por grupos— y son útiles. También está demostrado que varias de ellas no pueden satisfacerse simultáneamente salvo en casos triviales, de modo que elegir una métrica es tomar una decisión normativa, no técnica.
Lo importante para una dirección es esto: un informe de fairness con buenos números no acredita que un proceso sea jurídicamente no discriminatorio, y un proceso puede ser problemático en términos de igualdad sin que ninguna métrica se dispare. Son planos distintos, con lógicas distintas. Raghavan y colegas analizaron qué declaran realmente los proveedores de evaluaciones algorítmicas de empleo sobre su desarrollo, validación y mitigación de sesgo, y encontraron una distancia considerable entre lo que se afirma y lo que se documenta (ACM FAT*, 2020). Es una buena razón para pedir la documentación en lugar de la afirmación.
Medir el comportamiento del sistema por grupos exige tratar datos que probablemente no deberías estar recogiendo en un proceso de selección. Antes de montar un análisis de impacto dispar, hay que resolver con qué base jurídica se obtienen esas categorías, si se pueden usar datos agregados o seudonimizados y si el análisis lo puede ejecutar el proveedor en lugar de la empresa. No es un detalle: es lo que separa una auditoría de sesgo de un tratamiento ilícito de categorías especiales.
Controles para utilizar IA en selección
Cada control responde a un riesgo de este uso. La columna «Medida propuesta» concreta nuestra recomendación; la de «Obligación o referencia» identifica el deber legal o marco voluntario que la orienta. Una referencia al RGPD no significa que este imponga literalmente esa medida: su adecuación debe justificarse según el riesgo y el contexto.
| Control | Riesgo que reduce | Medida propuesta | Obligación o referencia | Prioridad |
|---|---|---|---|---|
| 01 · Inventario del sistema | No saber qué herramienta decide, en qué versión y con qué finalidad. | Ficha con proveedor, versión, finalidad, propietario de negocio y técnico, datos tratados e integraciones activas. | NIST AI RMF (orienta) · ISO/IEC 42001 | Alta |
| 02 · Accesos y mínimo privilegio | Que media empresa pueda leer currículums y puntuaciones. | Roles separados para recruiter, hiring manager, administración y auditoría. Revisión periódica de quién tiene qué. | RGPD 32: seguridad adecuada al riesgo · 800-53 AC | Alta |
| 03 · MFA | Toma de cuenta de un recruiter o de un administrador del ATS. | Doble factor resistente a phishing en cuentas con acceso a candidaturas y en toda cuenta privilegiada. | RGPD 32: seguridad adecuada al riesgo · CSF PR.AA | Alta |
| 04 · Segregación de funciones | Que quien ajusta los criterios sea quien comprueba que son correctos. | Distinguir quién configura el modelo, quién usa resultados, quién administra accesos y quién audita decisiones. | 800-53 AC-5 (orienta) | Media |
| 05 · Cifrado | Exposición de candidaturas en tránsito, en reposo o en copias. | Cifrado en los tres estados, con gestión de claves documentada. Incluir las copias del proveedor. | RGPD 32: seguridad adecuada al riesgo | Alta |
| 06 · Registro y trazabilidad | No poder reconstruir por qué una candidatura obtuvo ese resultado. | Registrar accesos, versión del sistema, momento del resultado, cambios de configuración y validaciones humanas relevantes. | 800-53 AU · AI Act 12 (desde 2027) | Alta |
| 07 · Retención y borrado | Puntuaciones que sobreviven años a la candidatura que las originó. | Plazos distintos y explícitos para currículums, scores, notas, registros y conjuntos temporales. Borrado verificable. | RGPD 5.1.e (obliga) | Alta |
| 08 · Minimización en la entrada | Entregar al sistema más información de la que necesita. | Revisar campo a campo qué recibe el modelo. Excluir lo que no aporta a la finalidad declarada. | RGPD 5.1.c (obliga) | Alta |
| 09 · Separación test y producción | Currículums reales usados en demos, pruebas o incidencias. | Conjuntos sintéticos o anonimizados para pruebas. Prohibición explícita en el contrato y en el procedimiento interno. | RGPD 5.1.b: limitación de la finalidad; separación propuesta | Alta |
| 10 · Secretos e integraciones | Credenciales de la API entre el ATS, el sistema de información de recursos humanos (HRIS) y el proveedor. | Gestión centralizada de secretos, rotación, alcance mínimo por token y registro de uso. | 800-53 IA-5 (orienta) | Alta |
| 11 · Gestión del proveedor | Uso secundario de los datos y cadena de subencargados opaca. | Contrato de encargo, lista de subencargados, ubicación del tratamiento, transferencias, plazos de incidentes y salida. | RGPD 28 (obliga) · CSF GV.SC | Alta |
| 12 · Gestión de cambios | Que cambien los resultados sin que nadie lo sepa. | Todo cambio de modelo, versión, instrucción, conjunto de datos, configuración o proveedor se identifica, evalúa, prueba, aprueba y documenta. | AI RMF MANAGE · 800-53 CM (orienta) | Alta |
| 13 · Validación y pruebas | Dar por buena la eficacia porque la afirma el folleto. | Antes de producción y de forma periódica: precisión, falsos positivos y negativos, estabilidad, deriva y comportamiento por grupos cuando sea lícito y metodológicamente adecuado. | AI RMF MEASURE (orienta) | Alta |
| 14 · Supervisión humana | Sello automático en lugar de revisión. | Aplicar y comprobar las condiciones propuestas: información revisada, criterio, autoridad y muestreo de decisiones. Sin cuota de discrepancias. | RGPD 22, si concurre su supuesto; AEPD: intervención efectiva | Alta |
| 15 · Respuesta a incidentes | No saber cuándo hay que parar el sistema ni quién lo decide. | Definir qué es un incidente aquí, quién recibe la alerta, cómo se suspende el sistema, cómo se escala y cuándo se notifica una brecha. | RGPD 33-34 (obliga) | Media |
| 16 · Monitorización | Asumir que lo que funcionaba en la implantación sigue funcionando. | Indicadores de comportamiento en producción con umbrales y responsable, no solo una validación inicial. | AI RMF MEASURE/MANAGE (orienta) | Media |
| 17 · Impugnación y escalado | Que nadie pueda preguntar por una decisión. | Canal identificado, responsable de responder y plazo. Obligatorio con las garantías del art. 22; buena gobernanza en el resto de casos. | RGPD 22.3 (si aplica) | Media |
| 18 · Disponibilidad | Parón del proceso de selección por indisponibilidad del proveedor. | Capacidad de continuar el proceso sin la herramienta y de recuperar los datos. Solo en la medida relevante. | RGPD 32.1.c (obliga) | Baja |
| 19 · Formación de usuarios | Interpretar mal el resultado por no conocer sus límites. | Qué hace la herramienta, qué no hace, qué errores comete, cómo se interpreta el resultado y cuándo hay que escalar. | AI Act 4 (obliga) · ISO/IEC 42001 | Alta |
| 20 · Seguridad del dato exportado | El riesgo que vive fuera de la plataforma principal. | Controlar el Excel con el ranking, el CSV que se envía por correo, el PDF del informe y quién los recibe. Etiquetado y control de compartición. | RGPD 32: seguridad adecuada al riesgo · 800-53 MP | Alta |
Si hay que elegir tres para empezar, en nuestra experiencia son el 06, el 12 y el 20. El registro, porque sin él no se puede demostrar nada después. La gestión de cambios, porque es donde se pierde el control de forma silenciosa. Y el dato exportado, porque es donde aparecen los incidentes que nadie había previsto.
Qué marco sirve para qué
Se mezclan con frecuencia, y esa mezcla tiene consecuencias: convertir el NIST en una obligación europea o la ISO 42001 en un requisito legal desorienta a quien tiene que aprobar un presupuesto.
- Obliga hoy
- Obliga más adelante
- Voluntario
Protege datos y derechos de las personas. Es la norma que ya se está aplicando a cualquier proceso de selección con datos personales.
Regula determinados sistemas y usos. Prohibiciones y transparencia ya aplican; el régimen de alto riesgo del Anexo III, desde diciembre de 2027.
Estatuto de los Trabajadores y RD 723/2026. Informa a la representación y a la plantilla, con destinatarios distintos.
Marco estadounidense para gobernar riesgos de IA. Útil como estructura de trabajo. No es un requisito del RGPD ni del AI Act.
Estructura de gestión del riesgo de ciberseguridad y catálogo de controles. Sirven para dar nombre y orden a lo que ya se hace.
Sistemas de gestión certificables de IA y de seguridad de la información. Certificarse no acredita el cumplimiento del AI Act ni del RGPD.
Ninguno sustituye a los demás y ninguno de los voluntarios es obligatorio. Lo que sí ocurre es que las organizaciones que ya tienen un sistema de gestión de IA o una política de IA llegan a esta conversación con la mitad del trabajo hecho: tienen inventario, propietarios, criterios de evaluación y un sitio donde registrar la decisión.
NIST AI RMF aplicado a un proceso de selección
Sus cuatro funciones son una forma razonable de ordenar el trabajo, siempre recordando que es un marco voluntario y no europeo.
GOVERN
Quién responde- Quién aprueba el uso de la herramienta
- Quién responde de sus resultados
- Qué política interna la ampara
MAP
Qué decisión apoya- En qué fase interviene
- A quién puede afectar y cómo
- Qué alternativas se descartaron
MEASURE
Cómo lo sabemos- Qué métricas de rendimiento existen
- Cómo se detecta la deriva
- Qué tasa de decisiones se aparta del sistema
Y una cuarta, MANAGE: qué se hace cuando el riesgo deja de ser aceptable. Es la que casi nunca está escrita. Debería incluir quién puede suspender el sistema, con qué criterio y qué pasa con los procesos en curso cuando eso ocurre.
Veinte preguntas que deberíamos poder hacerle al proveedor
Una conversación comercial sobre estas herramientas suele girar en torno a la eficiencia y a la reducción del tiempo de contratación. Estas veinte preguntas la llevan al otro terreno. Si alguna respuesta es «es propietario» o «no podemos detallarlo», eso también es información: se anota y se decide si esa opacidad es asumible.
| Bloque | Pregunta | Por qué importa |
|---|---|---|
| El sistema | ¿Qué modelo utiliza y quién lo proporciona? | Determina la cadena de subencargados y dónde acaban los datos. |
| ¿Puede cambiar el modelo o la versión sin avisarnos? | Un cambio silencioso altera resultados sin que nadie lo evalúe. | |
| ¿Qué variables analiza? | Permite revisar minimización y detectar proxies evitables. | |
| ¿Qué variables infiere que no le hemos dado? | Las inferencias también son datos personales, y suelen ser invisibles. | |
| ¿Cómo genera el score y qué representa exactamente? | Sin esto no hay transparencia posible hacia el candidato ni revisión posible por el recruiter. | |
| Datos | ¿Dónde se procesan los currículums? | Ubicación del tratamiento y transferencias internacionales. |
| ¿Dónde se almacenan y durante cuánto tiempo? | Conservación real frente a la que declara tu política. | |
| ¿Se utilizan nuestros datos para entrenar o mejorar modelos? | Uso secundario con base jurídica distinta y difícil de revertir. | |
| ¿Puede desactivarse ese uso por contrato y por configuración? | Una promesa comercial sin opción técnica no es un control. | |
| ¿Qué subencargados intervienen y dónde están? | Artículo 28 y régimen de autorización de subencargados. | |
| Evidencia | ¿Cómo se valida el sistema y con qué métricas? | Distingue una herramienta evaluada de una herramienta vendida. |
| ¿Qué rendimiento tiene con perfiles poco representados? | El sesgo de representación no aparece en la métrica agregada. | |
| ¿Cómo se analizan los sesgos y qué documentación entregáis? | La documentación, no la afirmación, es lo que sostiene una revisión. | |
| ¿Qué registros genera y a cuáles tenemos acceso? | Sin acceso a los registros no puedes demostrar nada ante un requerimiento. | |
| ¿Tenéis evaluación documentada del artículo 6.3 del AI Act? | Si afirma no ser de alto riesgo, debe poder acreditarlo. | |
| Operación | ¿Cómo gestionáis los cambios de modelo y configuración? | Determina si podéis evaluar antes de que el cambio os afecte. |
| ¿Cómo y en qué plazo notificáis un incidente de seguridad? | Condiciona vuestra capacidad de cumplir los artículos 33 y 34. | |
| ¿Qué pasa con los procesos en curso si suspendemos el sistema? | Determina si podéis parar de verdad o solo sobre el papel. | |
| ¿Cómo exportamos y eliminamos nuestros datos al terminar? | La salida se negocia al entrar; después ya no hay palanca. | |
| ¿Qué documentación tendréis lista para diciembre de 2027? | Si sois responsable del despliegue, dependéis de que el proveedor llegue a tiempo. |
Este bloque de preguntas se reutiliza, resumido y con casillas, en el PDF descargable. Si trabajáis con un inventario de terceros, encaja bien con la metodología de evaluación de proveedores y con el generador de cuestionarios de seguridad que publicamos como herramienta abierta.
Revisión en 6 pasos ACBSEC × USOARIT
No es un estándar oficial ni pretende serlo. Es el orden en el que abordamos este problema cuando lo miramos juntos, y su principal virtud es que la herramienta aparece en el paso cinco, no en el uno.
- NecesidadQué problema queremos resolver y cómo sabremos si lo hemos resuelto. Muchas veces el problema real es que la oferta está mal definida.Usoarit · Dirección
- ProcesoDónde intervendrá exactamente la IA dentro del proceso de selección y qué pasa con una candidatura según el resultado.Usoarit · RR. HH.
- DatosQué entra, qué sale, qué se infiere, cuánto se conserva y qué se podría dejar fuera sin perder la finalidad.ACBSEC · DPD
- PersonasA qué candidatos y trabajadores puede afectar, qué se les informa, cuándo y quién responde si preguntan.Usoarit · ACBSEC
- Tecnología y riesgoCómo funciona, qué proveedor interviene, qué controles existen y qué evidencia queda.ACBSEC · IT
- DecisiónImplantamos, modificamos el alcance, limitamos el uso o descartamos. Con fecha, responsable y motivo escrito.Dirección
El paso seis admite cuatro salidas, y tres de ellas no son «implantar». Un proceso de revisión que solo puede terminar en sí no es un proceso de revisión.
¿Estás evaluando IA para selección de personal?
Antes de implantarla podemos revisar contigo el proceso completo: qué quieres automatizar, qué datos intervienen, cómo afecta a candidatos y recruiters, qué obligaciones aplican y qué controles técnicos y organizativos necesitas.
Un caso práctico: 500 personas, 5.000 candidaturas
El siguiente caso es ficticio. No corresponde a ningún cliente ni a ninguna organización real, y las decisiones que aparecen son las de este supuesto, no obligaciones universales.
Una empresa industrial de unas 500 personas recibe alrededor de 5.000 candidaturas al año para perfiles técnicos y de planta. El equipo de selección son tres personas. Un proveedor les ofrece una herramienta que «ayuda a seleccionar mejores candidatos»: lee currículums, extrae experiencia, compara competencias, puntúa y ordena. La demostración es buena y el ahorro de tiempo, evidente.
Lo que se sabía antes de la revisión
- Que la herramienta «usa IA» y puntúa de 0 a 100
- Que el proveedor dice que no analiza atributos sensibles
- Que reduce el tiempo de cribado «en torno a un 70 %»
- Que la decisión final «siempre la toma una persona»
- Que el contrato es anual y renovable
Lo que se sabía después
- Que el modelo es de un tercero y puede actualizarse sin aviso contractual
- Que infiere un nivel de seniority que nadie había pedido
- Que el score se validó contra contrataciones pasadas de la propia empresa
- Que el equipo solo revisaba las 40 primeras posiciones de cada proceso
- Que el ranking se exportaba a Excel y circulaba por correo
- Que no había contrato de encargo firmado, solo condiciones de servicio
- Que los currículums se conservaban en la plataforma sin plazo definido
El hallazgo incómodo fue el cuarto. Sobre el papel había supervisión humana en el 100 % de los procesos. En la práctica, las candidaturas situadas por debajo de la posición 40 de cada proceso quedaban excluidas sin revisión. El total anual afectado tendría que calcularse a partir del número de procesos, sus candidaturas y las revisiones realizadas; no se deduce de las 5.000 candidaturas anuales.
El quinto también dio trabajo: la parte del proceso con más riesgo de exposición no estaba en la plataforma del proveedor, sino en una hoja de cálculo con nombres, teléfonos y puntuaciones que tres personas se reenviaban por correo.
Y el tercero abrió la conversación más larga. Validar un sistema contra las contrataciones pasadas de la propia empresa suena razonable y es precisamente el mecanismo por el que un modelo aprende a reproducir la composición histórica de la plantilla. No prueba que haya discriminación; sí obliga a mirarlo.
Permitir la extracción de datos y el resumen de currículums. Limitar el ranking a una ayuda para organizar la revisión, sin umbral de exclusión por posición o puntuación. Revisar cada candidatura antes de descartarla, incluidas las situadas al final, contrastando el CV original con los requisitos del puesto. Prohibir el descarte automático sin revisión. Exigir contrato de encargo, lista de subencargados y cláusula de no entrenamiento. Realizar una EIPD antes del despliegue, por la escala, la evaluación sistemática y el efecto sobre el acceso al empleo. Documentar plazos de conservación diferenciados. Sustituir el Excel por un informe con acceso controlado. Formar al equipo sobre qué mide y qué no mide la puntuación.
Son las decisiones de este supuesto. Otra organización, con otro volumen, otro proveedor y otro proceso, podría razonar de otra manera.
Qué revisar antes de utilizar IA en selección
La tabla de síntesis. Cruza el área, la pregunta que hay que responder, el riesgo que aparece si no se responde, el control que lo reduce, quién debería llevarlo y de dónde sale.
| Área | Pregunta | Riesgo | Control | Responsable | Marco |
|---|---|---|---|---|---|
| Finalidad | ¿Qué problema resolvemos y cómo lo mediremos? | Automatizar un proceso mal definido | Caso de uso escrito y aprobado | Dirección + RR. HH. | Propuesta |
| Proceso | ¿Dónde interviene exactamente la IA? | Influencia mayor de la prevista | Mapa del proceso con el punto de intervención | RR. HH. | Propuesta |
| Datos | ¿Qué currículums y campos recibe el sistema? | Uso excesivo de información | Minimización campo a campo | RR. HH. + DPD | RGPD 5.1.c |
| Datos | ¿Qué infiere que no le hemos facilitado? | Datos invisibles sin control | Inventario de inferencias | DPD + IT | RGPD 5 · 15 |
| Base jurídica | ¿Sobre qué base tratamos en esta fase? | Tratamiento sin cobertura | Base documentada por finalidad | Legal + DPD | RGPD 6 |
| Transparencia | ¿Qué se le dice al candidato y cuándo? | Información insuficiente sobre el papel de la herramienta | Texto informativo en el punto de inscripción | RR. HH. + Legal | RGPD 12-14 · AEPD |
| Laboral | ¿Hemos informado a la representación legal? | Incumplimiento del deber de información | Comunicación de parámetros, reglas e instrucciones | RR. HH. + Laboral | ET 64.4.d |
| Riesgo | ¿Puede entrañar alto riesgo para los derechos? | Desplegar sin evaluación previa | Análisis de riesgos y, si procede, EIPD | DPD | RGPD 35 · AEPD |
| Decisión | ¿Puede el recruiter apartarse del score? | Sesgo de automatización | Revisión crítica documentada y comprobada por muestreo | RR. HH. | RGPD 22 · AEPD |
| Decisión | ¿Hasta qué posición del ranking se revisa de verdad? | Descarte automático encubierto | Revisión previa al descarte; ninguna exclusión solo por posición | RR. HH. | RGPD 22 |
| Acceso | ¿Quién puede consultar currículums y puntuaciones? | Acceso no autorizado | Roles, mínimo privilegio y MFA | IT / Seguridad | RGPD 32 · NIST |
| Proveedor | ¿Usa nuestros currículums para entrenar? | Uso secundario irreversible | Cláusula contractual y opción de configuración | Legal + Seguridad | RGPD 28 |
| Cambios | ¿Qué pasa si el proveedor cambia el modelo? | Resultados distintos sin evaluación | Gestión de cambios con aviso contractual | IT + Legal | AI RMF · AI Act 2027 |
| Evidencia | ¿Qué podemos demostrar dentro de un año? | Imposibilidad de acreditar la responsabilidad proactiva | Registros, versiones y plazos de conservación | IT + DPD | RGPD 5.2 · 24 |
Por qué esto necesita dos disciplinas
Una revisión hecha solo desde seguridad y privacidad produce un informe técnicamente correcto sobre un proceso que nadie ha cuestionado: se cifran bien unos datos que quizá no deberían estar ahí, y se controla el acceso a una puntuación que nadie sabe interpretar. Una revisión hecha solo desde recursos humanos produce un proceso bien diseñado sobre una caja negra: se definen criterios, roles y momentos de revisión sin saber qué hace realmente el sistema ni qué queda registrado.
- Diseño del proceso de selección
- Criterios de evaluación y roles
- Intervención humana y competencia de quien decide
- Organización y relaciones laborales
- Comunicación y formación de recruiters
- Gestión del talento y movilidad interna
- Gobierno de IA y evaluación de riesgos
- Privacidad desde la perspectiva técnica
- Accesos, trazabilidad y arquitectura
- Evaluación de proveedores y contratos
- Controles y seguridad de la información
- ISO/IEC 42001 e ISO/IEC 27001
Uso responsable y defendible de IA en selección
La advertencia de la AEPD lo ilustra bien: ante una implantación prevista, recordó la necesidad de garantizar y demostrar la protección de datos desde el diseño, la evaluación de riesgos y una intervención humana efectiva. Es un recordatorio preventivo, no una constatación de que la empresa careciera de esas garantías. Preparar y comprobar esas evidencias requiere coordinar ambas disciplinas.
Usoarit y ACBSEC son dos marcas distintas que colaboran en este tipo de proyectos. Ni una es filial de la otra ni sustituye a la otra: aportan lo que cada una sabe hacer.
Gratis · PDF de 9 páginas · ACBSEC × USOARIT
Descarga el resumen + checklist de preguntas
Una versión corta y accionable de esta guía, pensada para imprimir y llevar a una reunión. No es el artículo en PDF: son las hojas de trabajo.
- El problema en una página y el cuadro de marcos aplicables.
- Checklist de 14 preguntas antes de implantar y 15 para el proveedor.
- Controles técnicos a revisar y checklist de supervisión efectiva.
- Semáforo de decisión para la reunión de aprobación.
Envía tu solicitud a ACBSEC y descarga el archivo aquí mismo. El email es opcional: solo lo necesito si quieres que te contacte.
Preguntas frecuentes
¿Puede una empresa utilizar IA para filtrar currículums?
Sí. Ninguna norma europea lo prohíbe con carácter general, y la propia AEPD reconoce que estas herramientas pueden mejorar la eficiencia y la consistencia de los procesos. Lo que exige el RGPD es que el tratamiento se desarrolle con garantías adecuadas a sus características y riesgos, integradas desde el diseño y no añadidas al final.
¿Es legal puntuar candidatos con IA?
Puntuar no es ilícito en sí. Lo relevante es qué ocurre después con esa puntuación. Si determina de manera decisiva quién avanza en el proceso, el tratamiento puede quedar sujeto a las garantías del artículo 22 del RGPD, siguiendo el razonamiento del TJUE en el asunto C-634/21. Además, hay que poder explicar qué mide el número y frente a qué se validó.
¿Un sistema de IA para selección es de alto riesgo según el AI Act?
Puede serlo. El Anexo III, punto 4, incluye los sistemas destinados a la contratación o selección, en particular para analizar y filtrar solicitudes y evaluar candidatos. El artículo 6.3 prevé excepciones para tareas procedimentales limitadas o preparatorias, pero esas excepciones no se aplican cuando el sistema realiza elaboración de perfiles de personas físicas, que es lo que hace un motor de puntuación. El régimen de alto riesgo se aplica desde el 2 de diciembre de 2027.
¿Hace falta una evaluación de impacto?
No de forma automática. El artículo 35 la exige cuando el tratamiento sea susceptible de entrañar un alto riesgo para los derechos y libertades. En selección concurren con frecuencia varios criterios a la vez —evaluación sistemática con puntuación, decisiones con efectos significativos, escala y desequilibrio entre las partes—, de modo que la conclusión habitual es que sí procede. Lo que no se puede es no haberlo analizado.
¿Basta con que una persona revise la decisión?
No basta con que exista. La AEPD exige que la intervención humana sea efectiva: que permita valorar críticamente la puntuación y decidir sin quedar determinada de hecho por el resultado automatizado. Aceptar el resultado sin valorarlo críticamente no cumple esa condición. Coincidir con él tras una revisión real sí puede hacerlo; la tasa de discrepancia no basta para probar cumplimiento o incumplimiento.
¿Qué información debe recibir el candidato?
Información clara, accesible y comprensible sobre el tratamiento de sus datos y, en particular, sobre la función que la herramienta desempeña en el proceso de evaluación, conforme a los artículos 12 a 14 del RGPD. Si concurren los presupuestos del artículo 22, se añade la información sobre la lógica aplicada, la importancia y las consecuencias previstas de los artículos 13.2.f) y 14.2.g).
¿Puede la IA descartar automáticamente candidatos?
Es el supuesto de mayor riesgo. Un descarte automático con efectos significativos para la persona entra de lleno en el artículo 22, que solo lo permite en los supuestos tasados del apartado 2 y con las garantías del apartado 3, entre ellas el derecho a obtener intervención humana, a expresar el punto de vista y a impugnar la decisión. En la mayoría de procesos de selección privados no concurre ninguna de esas excepciones.
¿Quién responde: la empresa o el proveedor?
La empresa que decide usar la herramienta es, con carácter general, responsable del tratamiento, y el proveedor actúa como encargado. Comprar una herramienta no traslada las obligaciones del responsable: la empresa sigue teniendo que informar, evaluar riesgos, justificar la base jurídica y poder demostrar que el tratamiento es conforme. El artículo 28 regula la relación con el encargado, pero no la sustituye.
¿Qué debe revisarse en el contrato con el proveedor?
Como mínimo: contrato de encargo del artículo 28, lista y régimen de autorización de subencargados, ubicación del tratamiento y transferencias internacionales, prohibición o desactivación del uso de los datos para entrenar modelos, compromisos y plazos de notificación de incidentes, aviso previo ante cambios de modelo o versión, acceso a registros y condiciones de exportación y supresión al terminar la relación.
¿Qué controles de seguridad necesita una herramienta de este tipo?
Los mismos que cualquier tratamiento de datos personales de alto impacto, aplicados a este caso: control de accesos con mínimo privilegio y doble factor, cifrado, registro y trazabilidad, plazos de conservación diferenciados, separación entre pruebas y producción, gestión de secretos en las integraciones, gestión de cambios y control del dato exportado a hojas de cálculo e informes.
¿Sirve una certificación ISO 42001 para cumplir el AI Act?
No de forma automática. ISO/IEC 42001 es un sistema de gestión de IA certificable y voluntario, útil para ordenar el gobierno interno, pero no acredita por sí mismo la conformidad con el Reglamento de IA ni con el RGPD. Ayuda a llegar mejor preparado; no sustituye el análisis de aplicabilidad.
¿Puede analizarse el vídeo de una entrevista con IA?
Depende de qué haga el sistema. Transcribir una entrevista o extraer los temas tratados es una cosa. Inferir emociones a partir de sus datos biométricos es otra: el artículo 5.1.f del AI Act prohíbe los sistemas destinados a inferir emociones en el ámbito laboral, salvo por motivos médicos o de seguridad, y las directrices de la Comisión Europea aclaran que ese ámbito abarca toda la relación laboral, desde el reclutamiento.
¿Hay que informar al comité de empresa si la IA solo criba candidatos externos?
El artículo 64.4.d del Estatuto de los Trabajadores menciona expresamente el acceso al empleo, de modo que el deber de informar sobre parámetros, reglas e instrucciones alcanza también a los sistemas usados en selección, no solo a los que afectan a la plantilla existente. El artículo 64.4.d establece un derecho de información, sin excluir otros derechos de consulta o informe previo que resulten aplicables, incluido el artículo 64.5 y el convenio correspondiente.
¿El Real Decreto 723/2026 afecta a los procesos de selección?
Desde el 5 de octubre de 2026, su artículo 3.2.k obligará a informar sobre la existencia de sistemas algorítmicos o automatizados de toma de decisiones, pero la obligación se dirige a las personas trabajadoras en el marco de la información sobre su relación laboral. No regula la fase de selección de candidatos externos. Sí alcanza a decisiones sobre quien ya está en plantilla, por ejemplo en promoción o movilidad interna.
¿Una métrica de fairness demuestra que el proceso no discrimina?
No. Las métricas formales de equidad son útiles para detectar problemas, pero varias de ellas son matemáticamente incompatibles entre sí, de modo que elegir una es tomar una decisión normativa. Un buen resultado en una métrica no acredita que un proceso sea jurídicamente no discriminatorio, ni un mal resultado prueba por sí solo una infracción.
Cómo hemos preparado esta guía
Esta guía es una obra conjunta de ACBSEC y Usoarit. La parte de gobierno de IA, privacidad técnica, evaluación de proveedores, controles y trazabilidad la aporta Antonio Cebreiro Bernárdez, ingeniero informático y consultor de ciberseguridad. La parte de proceso de selección, criterios de evaluación, organización, relaciones laborales e intervención humana la aporta Victoria Melissa Toledo Luna, graduada social colegiada y socia fundadora de Usoarit, especializada en relaciones laborales, recursos humanos y gestión empresarial.
El punto de partida documental es la resolución original de la AEPD, leída íntegra, no a través de notas de prensa. Sobre ella se han cruzado el texto del RGPD, el Reglamento de IA con las modificaciones del ómnibus digital de julio de 2026, la normativa laboral española, distinguiendo las obligaciones vigentes de las que entrarán en vigor el 5 de octubre de 2026, las directrices de la Comisión Europea sobre prácticas prohibidas, dos sentencias del TJUE sobre decisiones automatizadas, los marcos de gobierno y seguridad citados, y seis trabajos revisados por pares sobre sesgo de automatización, supervisión humana y discriminación algorítmica en reclutamiento.
Ni ACBSEC ni Usoarit actúan como asesores jurídicos a través de este material. La guía es informativa y no constituye asesoramiento jurídico individual. La aplicabilidad de cada obligación depende del sistema concreto, de su configuración y de su contexto de uso: lo que aquí se ofrece son puntos que conviene revisar, controles a considerar y preguntas que una organización debería poder responder.
Publicada y revisada el 24 de septiembre de 2026. Revisión 1.1: vigencia normativa, alcance de la inferencia de emociones, supervisión humana y caso práctico; descargable actualizado. Cuando cambien las fechas de aplicación del Reglamento de IA o aparezcan nuevos pronunciamientos relevantes, actualizaremos la guía y lo indicaremos aquí.
Fuentes y documentación
Normativa
- Reglamento (UE) 2016/679, general de protección de datos. Artículos 5, 6, 12-14, 15, 22, 24, 25, 28, 30, 32, 33-34, 35 y 36.
- Reglamento (UE) 2024/1689, de inteligencia artificial. Artículos 4, 5, 6, 9, 10, 12, 13, 14, 15, 26 y 50, y Anexo III, punto 4.
- Reglamento (UE) 2026/1744, ómnibus digital sobre IA, publicado el 24 de julio de 2026. Resumido en nuestro análisis del nuevo calendario.
- Estatuto de los Trabajadores, artículo 64.4.d.
- Real Decreto 723/2026, de 9 de septiembre, artículo 3.2.k. BOE de 15 de septiembre de 2026.
- Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales, artículos 47 y 67.
Autoridades y jurisprudencia
- AEPD, advertencia AI-00009-2026, expediente EXP202600427, y nota de prensa de 23 de septiembre de 2026.
- AEPD, Tratamientos que incluyen inteligencia artificial.
- Comisión Europea, Directrices sobre prácticas prohibidas de IA, de 4 de febrero de 2025.
- TJUE, asunto C-634/21, SCHUFA Holding, sentencia de 7 de diciembre de 2023, sobre scoring y artículo 22.
- TJUE, asunto C-203/22, Dun & Bradstreet Austria, sentencia de 27 de febrero de 2025, sobre información significativa acerca de la lógica aplicada.
Marcos y estándares
- NIST AI 100-1, Artificial Intelligence Risk Management Framework (AI RMF 1.0), y su Playbook. Voluntario.
- NIST Cybersecurity Framework 2.0 y NIST SP 800-53 Rev. 5.
- ISO/IEC 42001 e ISO/IEC 27001. Referenciadas y mapeadas; no se reproduce contenido normativo.
Evidencia académica
- Kupfer, C., Prassl, R., Fleiß, J., Malin, C., Thalmann, S. y Kubicek, B. (2023). Check the box! How to deal with automation bias in AI-based personnel selection. Frontiers in Psychology, 14, 1118723.
- Lacroux, A. y Martin-Lacroux, C. (2022). Should I trust the artificial intelligence to recruit? Recruiters' perceptions and behavior when faced with algorithm-based recommendation systems during resume screening. Frontiers in Psychology, 13, 895997.
- Green, B. (2022). The flaws of policies requiring human oversight of government algorithms. Computer Law & Security Review, 45.
- Köchling, A. y Wehner, M. C. (2020). Discriminated by an algorithm: a systematic review of discrimination and fairness by algorithmic decision-making in the context of HR recruitment and HR development. Business Research, 13(3), 795-848.
- Raghavan, M., Barocas, S., Kleinberg, J. y Levy, K. (2020). Mitigating bias in algorithmic hiring: evaluating claims and practices. ACM FAT* 2020.
- Suresh, H. y Guttag, J. (2021). A framework for understanding sources of harm throughout the machine learning life cycle. ACM EAAMO 2021.
¿Estás evaluando IA para selección de personal?
Si estás en el paso uno —todavía decidiendo qué queréis que haga la herramienta— es el mejor momento para hablar. Revisamos contigo el proceso completo: qué quieres automatizar, qué datos intervienen, cómo afecta a candidatos y recruiters, qué obligaciones aplican y qué controles técnicos y organizativos necesitas.
Elaboración propia de ACBSEC y Usoarit sobre fuentes normativas y documentación oficial. Los mapas, la escala de influencia, la revisión en seis pasos, el mapa de controles y el semáforo del PDF son propuestas de aplicación nuestras, no clasificaciones oficiales ni interpretaciones de ninguna autoridad.
Este material es informativo y no constituye asesoramiento jurídico. No garantiza el cumplimiento del RGPD, del Reglamento de IA ni de la normativa laboral: la aplicabilidad depende del sistema y del contexto. Para decisiones concretas, consulta las fuentes originales enlazadas y cuenta con asesoramiento profesional adecuado a tu caso.