top of page

IA para filtrar currículums. ¿Qué exige la AEPD antes de implantarla?.

hace 11 minutos
5 min de lectura

Una empresa española estaba a punto de implantar una herramienta de inteligencia artificial para analizar currículums, puntuar candidaturas y priorizar perfiles, tanto en procesos de selección como de movilidad interna. Antes de ponerla en marcha, recibió una advertencia de la Agencia Española de Protección de Datos. Lo interesante no es que la Agencia advirtiera. Es lo que la empresa ya había hecho.


Lo que la empresa dijo, y que no bastó


Ante la Agencia, la empresa manifestó que su herramienta mejoraba la eficiencia, la consistencia y la objetividad del proceso; que asignaba puntuaciones según la adecuación de cada candidatura a los requisitos del puesto; que la decisión final de cribado correspondía siempre a una persona; que el sistema excluía el análisis de atributos sensibles; y que se sometía a auditorías periódicas. Añadió que analizaría los resultados y adoptaría las medidas necesarias antes de la implantación.


Es una empresa que había pensado en el problema y que, sin embargo, recibió una advertencia.


Conviene precisar qué es esa advertencia. El artículo 58.2.a) del RGPD permite a la autoridad de control advertir de forma preventiva cuando las operaciones de tratamiento previstas pueden infringir el Reglamento. No es una sanción y no declara que exista infracción. Es un aviso para corregir el rumbo antes del despliegue. Pero desatender una advertencia sí puede pesar más adelante si llega a acreditarse una infracción.


Por qué las buenas intenciones no acreditan nada


El RGPD no pregunta qué pretendía hacer una organización. Pregunta qué medidas adoptó, cuándo las adoptó y cómo puede demostrarlo.


  • El artículo 25 exige protección de datos desde el diseño y por defecto: las medidas se determinan en el momento de decidir los medios del tratamiento, no cuando el sistema ya está funcionando.


  • El artículo 35 obliga a realizar una evaluación de impacto previa cuando el tratamiento puede entrañar un alto riesgo para los derechos y libertades de las personas.


  • Los artículos 12 a 14 exigen información clara, accesible y comprensible: en este contexto, que candidatos y plantilla sepan qué papel juega la herramienta en su evaluación.


  • Y el artículo 22 reconoce el derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o afecten significativamente a la persona.



Sobre este último punto, la Agencia es muy clara, para que la intervención humana sea efectiva, quien decide debe poder valorar críticamente la puntuación del sistema y adoptar su propia decisión, sin limitarse a asumir de forma automática el resultado. Entre afirmar que decide una persona y poder demostrar cómo decide hay un trabajo de diseño que no podemos improvisar.


Un dato importante es que la empresa comunicó la implantación de la herramienta a la representación de los trabajadores en diciembre de 2025. Meses después seguía sin ponerla en funcionamiento, y la advertencia llegó de todas formas. Es decir, hubo tiempo. Lo que faltó no fue plazo ni voluntad. Faltó que el análisis jurídico llegara antes de que la herramienta estuviera elegida.


Esa es la situación que veo con más frecuencia. El sistema ya está seleccionado, a veces contratado, y el encargo jurídico consiste en encajarlo en la norma. En ese punto el trabajo deja de ser diseño y pasa a ser reparación: más caro, más lento y con mucho menos margen de maniobra.


El proceso que yo habría propuesto antes de contratar nada


Siete decisiones. Casi todas son irrecuperables cuando el contrato ya está firmado.


1. Poner por escrito qué decide el sistema y qué decide la persona, antes de mirar proveedores.


Este documento es el que después permite contestar a la autoridad de control, a la representación de los trabajadores y a un candidato. Si se redacta después de elegir la herramienta, describe lo que la herramienta hace en lugar de lo que la organización quiere que haga.


2. Que la herramienta ordene, pero no elimine candidaturas sola.


Un umbral de puntuación que aparta candidaturas sin que nadie llegue a abrirlas convierte al sistema en el decisor real, aunque el organigrama diga otra cosa. La decisión que hay que tomar antes es, qué proporción de las candidaturas apartadas revisa una persona, con qué criterio de selección y en qué momento del proceso.


3. Que quien decide vea los criterios y su peso, no solo la nota.


Una puntuación sin explicación no se puede cuestionar, y lo que no se puede cuestionar no se está supervisando.


4. Tiempo real por candidatura y formación en sesgos.


Comprobar que la revisión es posible de realizarse. Conviene calcular cuántas candidaturas puede revisar de verdad la persona designada, con el volumen real de la empresa y el tiempo del que dispone, así como las competencias de esa persona que nos pueden servir para acreditar nuestra defensa.


5. Registro de cuándo se confirma y cuándo se corrige la puntuación.


Registrar cuándo se confirma la propuesta del sistema y cuándo se separa, con el motivo. Sin ese registro, la intervención humana no es verificable ante la autoridad de control ni ante la persona afectada, y una garantía que no se puede acreditar no cumple la función que le pide el RGPD.


6. Capa de información previa y canal de revisión.


Qué se comunica a candidatos y plantilla, en qué momento y con qué lenguaje, y a dónde puede dirigirse quien quiera una explicación o pedir revisión de su caso.


7. Contrato con el proveedor.


Qué evidencias entrega, qué documentación técnica facilita, qué ocurre cuando cambia de versión el modelo y cómo se reparten las responsabilidades. Esto se negocia antes de firmar; después ya no hay palanca.


Lo que ninguna herramienta resuelve


Existen soluciones de auditoría continua de sesgo para tecnología de recursos humanos, y son útiles para el punto 5. Pero el punto 2 no se compra, se decide.


Que un sistema descarte por su cuenta o se limite a ordenar es una elección de configuración y de procedimiento, y depende de que el producto contratado lo permita. Por eso es una condición que hay que poner sobre la mesa antes de elegir proveedor, no una función que se activa después.


Y el Reglamento de IA


Los sistemas de IA destinados a la selección de personal y a la evaluación de candidaturas figuran entre los de alto riesgo del Reglamento europeo de Inteligencia Artificial. Sus obligaciones específicas se han aplazado a diciembre de 2027. Ese aplazamiento ha llevado a muchas organizaciones a entender que disponen de tiempo. Este caso demuestra lo contrario, el RGPD se aplica hoy, la autoridad de control española ya está actuando, y lo hace incluso antes de que el sistema entre en funcionamiento.


## Si estáis en ese punto, si vuestra organización está valorando una herramienta que puntúe, ordene o priorice a personas, el momento útil de la consulta jurídica es ahora, antes de elegir proveedor y antes de firmar. Después se puede trabajar igualmente, pero el trabajo es otro y cuesta más. Podéis escribirme y lo vemos.



Diagnóstico AI ACT 
30 días para estar en regla. Precio cerrado. Sin sorpresas.

¿CÓMO FUNCIONA?

1. Sesión diagnostico "IA ACT RISK SCAN" (197€ +IVA) donde determinamos el nivel de riesgo, los tipos de sistemas o modelos del cliente, las obligaciones que le pueden ser aplicables y le recomendamos el servicio a contratar en su caso para cumplir con la normativa.
 

2.  En caso de ser necesario. Servicio Sprint  (Desde 1500 € más IVA) en función de los sistemas evaluados y de los riesgos asumidos. Una auditoría legal-técnica que clasifica sus sistemas de IA, identifica sus obligaciones concretas y le entrega todo lo que necesita para cumplir el Reglamento.
 

Para cualquier otro servicio contacta con nosotros.
Estaremos encantados de atenderte.

bottom of page