30 Sep Usar inteligencia artificial en la selección de personal: qué permite el RGPD y qué no
El 23 de septiembre de 2026 la AEPD envió una advertencia a una empresa que quería usar una herramienta de IA para puntuar currículums y priorizar candidaturas. No la sancionó. La herramienta ni siquiera estaba en funcionamiento. Aun así, el aviso deja claro cómo mira la Agencia estos sistemas, y afecta a cualquier startup que use un ATS con IA o esté a punto de contratar uno.
Un ATS (Applicant Tracking System) es el software que recibe las candidaturas, las ordena y, cada vez más, las puntúa o las filtra. Factorial, Personio, Teamtailor o las funciones de IA de LinkedIn Recruiter entran en esa categoría.
La respuesta corta: puedes usar inteligencia artificial para seleccionar personal, y el RGPD no lo prohíbe. Lo que te exige es hacer varias cosas antes de encender la herramienta. Aquí van cuáles son, qué cambia con el Reglamento de IA y qué preguntar al proveedor antes de firmar.
¿Es legal filtrar currículums con inteligencia artificial?
Sí, con condiciones. El RGPD no distingue entre un currículum leído por una persona y uno leído por un algoritmo: en los dos casos hay un tratamiento de datos personales y en los dos eres tú, la empresa, quien responde ante la AEPD. Lo que cambia es el nivel de exigencia, porque una herramienta que puntúa y ordena candidatos puede influir en quién consigue un empleo.
Para que sea legal, tienes que poder demostrar cuatro cosas:
-
- Que tienes una base jurídica para tratar los datos de los candidatos.
- Que les has informado, de forma clara, de que usas IA y de qué papel juega en la selección.
- Que la decisión final la toma una persona con criterio propio, y no un clic de validación.
- Que has evaluado los riesgos antes de empezar y, si el riesgo es alto, has hecho una evaluación de impacto (EIPD).
Si falta alguna, el uso de la herramienta deja de ser defendible.
Qué ha dicho la AEPD sobre la IA en el análisis de currículums
La advertencia de la AEPD se refiere a una empresa que estudiaba implantar una herramienta para cribar y evaluar candidaturas, tanto en selección externa como en movilidad interna. La herramienta analizaría currículums, asignaría puntuaciones y podría priorizar candidaturas. La empresa ya había informado a su plantilla de que la usaría pronto y había dicho que la decisión final la tomaría una persona.
La Agencia actuó con una advertencia del artículo 58.2.a) del RGPD, una medida preventiva que se adopta cuando unas operaciones de tratamiento previstas pueden infringir el Reglamento. Su adopción no supone declarar que haya habido una infracción.
Las garantías que recuerda son estas:
- Protección de datos desde el diseño y por defecto. Se piensa antes de configurar la herramienta, no después.
- Análisis de riesgos y medidas técnicas y organizativas adecuadas. Los riesgos que importan son los de los candidatos y los de los trabajadores.
- EIPD previa si el tratamiento puede suponer un alto riesgo para sus derechos y libertades.
- Información clara, accesible y comprensible sobre el tratamiento y sobre la función que cumple la herramienta en la evaluación.
- Intervención humana efectiva. Quien decide debe poder valorar críticamente la puntuación y decidir por su cuenta, sin limitarse a asumir automáticamente el resultado de la IA.
- Decisiones automatizadas. Si el sistema decide sin intervención humana real, puede entrar en juego el derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado. La AEPD dice que dependerá de cómo funcione la herramienta en la práctica y del grado de intervención humana.
La nota no entra en la base jurídica, en los sesgos, en el contrato con el proveedor ni en el Reglamento de IA. Todo eso te afecta igualmente, y lo repasamos a continuación.
Qué obligaciones tienes hoy, antes de tocar el ATS
Base jurídica
Necesitas una base del artículo 6 del RGPD para cada uso de los datos. Para el proceso concreto al que el candidato se ha presentado, lo habitual es apoyarse en la aplicación de medidas precontractuales a petición suya (art. 6.1.b). Para guardar su currículum y usarlo en procesos futuros suele hacer falta su consentimiento, o al menos informarle con claridad y darle opción de negarse. Documenta cuál usas en cada caso.
Información al candidato
Si usas IA para puntuar o filtrar, díselo antes de que envíe su candidatura. Tiene que saber que hay un sistema automatizado, para qué se usa, qué datos se analizan, cuánto tiempo los conservas, quién los recibe y cómo ejercer sus derechos. Una línea escondida en la política de privacidad general no basta. Lo razonable es un aviso en el formulario de la oferta, con enlace a una información más completa.
Decisiones automatizadas: el artículo 22 del RGPD
El artículo 22 reconoce a las personas el derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado que produzca efectos jurídicos o les afecte de modo similar. Descartar a un candidato sin que nadie lo revise afecta de forma significativa a esa persona.
Hay excepciones (que sea necesario para celebrar un contrato, que lo autorice una ley o que el candidato dé su consentimiento explícito). Pero incluso entonces tienes que ofrecer, como mínimo, intervención humana, la posibilidad de que el candidato exprese su punto de vista y la de impugnar la decisión.
El error frecuente es pensar que como al final hay una persona, el artículo 22 no se aplica. Depende de qué hace esa persona.
Intervención humana real
Una persona que abre el ranking, mira los diez primeros y contrata al primero no está decidiendo: está ejecutando la decisión de la herramienta. Para que la intervención sea efectiva, quien decide necesita:
- entender qué criterios usa la herramienta;
- poder ver los currículums que la IA ha puesto abajo o descartado;
- autoridad y tiempo para llevar la contraria a la puntuación;
- constancia por escrito de cuándo lo ha hecho.
También conviene saber que el Tribunal de Justicia de la UE, en el caso SCHUFA (diciembre de 2023), consideró que una puntuación automatizada puede ser en sí misma una decisión cuando un tercero se apoya de manera determinante en ella. Aplicado a un ATS: si tu equipo actúa casi siempre según lo que marca el ranking, la puntuación pesa más de lo que parece.
Evaluación de impacto (EIPD)
La EIPD es un análisis por escrito de los riesgos que un tratamiento supone para las personas y de las medidas para reducirlos. Se hace antes de empezar. Un sistema que puntúa candidatos usa tecnología nueva sobre datos de personas en una situación de desventaja, porque quieren el puesto. Es un caso en el que la EIPD es, como mínimo, muy recomendable. Consulta la lista de tratamientos de la AEPD que la exigen y, ante la duda, haz la evaluación: te protege si hay una inspección.
Contrato con el proveedor
El proveedor del ATS suele actuar como encargado del tratamiento y tú como responsable. Eso exige un contrato del artículo 28 del RGPD con las instrucciones de tratamiento, las medidas de seguridad, la lista de subencargados, el destino de los datos al terminar el servicio y cómo se te ayuda con los derechos de los candidatos. Que el proveedor sea quien ha diseñado el algoritmo no te libera de responsabilidad.
Datos especiales, sesgos y conservación
Un currículum puede revelar salud, origen o ideología aunque no lo pidas: una foto, un voluntariado, un año sabático. Comprueba que la herramienta no infiere ni usa esos datos. Quitar los campos sensibles tampoco garantiza que la herramienta sea neutral, porque puede acabar discriminando por variables que se correlacionan con ellos. Pide al proveedor cómo audita el sesgo.
Sobre la conservación: los currículums no se guardan indefinidamente. Fija un plazo, informa de él y bórralos cuando pase.
¿Y el Reglamento de IA? Qué cambia en diciembre de 2027
El Reglamento de IA (UE 2024/1689) clasifica como sistemas de alto riesgo los que se usan en empleo y gestión de trabajadores, incluidos los de selección y evaluación de candidatos (Anexo III, punto 4). Las obligaciones específicas para esos sistemas (gestión de riesgos, documentación técnica, supervisión humana, registro de eventos) se aplazaron con el Ómnibus Digital sobre IA (Reglamento UE 2026/1744) al 2 de diciembre de 2027.
Esto ha generado una idea equivocada: «hasta 2027 no hay nada que hacer». Es falso. El aplazamiento afecta al Reglamento de IA, no al RGPD. Todo lo que hemos visto arriba se aplica hoy. Si usas un ATS con IA como responsable del despliegue, tendrás además obligaciones propias en 2027, aunque el software lo haya desarrollado otra empresa. Y la alfabetización en IA del personal que usa estas herramientas (art. 4) sigue siendo exigible desde 2025, con el nivel de exigencia rebajado por el Ómnibus a «medidas razonables».
Lo sensato es aprovechar el margen para elegir bien al proveedor: pídele desde ahora que pueda documentar su sistema para el Reglamento.
Checklist: qué preguntar al proveedor del ATS antes de firmar
-
- ¿Qué datos del candidato analiza y qué variables pesan en la puntuación?
- ¿Puntúa, ordena o descarta? ¿Puedo desactivar el descarte automático?
- ¿Qué explicación da de cada puntuación? ¿Puedo entregársela al candidato si me la pide?
- ¿Cómo audita el sesgo y con qué frecuencia? ¿Me da los resultados?
- ¿Firma un contrato de encargado del artículo 28? ¿Qué subencargados usa?
- ¿Dónde se procesan los datos? Si es fuera del Espacio Económico Europeo, ¿con qué garantías?
- ¿Entrena su modelo con los datos de mis candidatos?
- ¿Cuánto tiempo conserva los currículums y cómo se borran?
- ¿Guarda un registro de las decisiones y de las intervenciones humanas?
- ¿Puede darme la documentación que necesito para mi EIPD y para el Reglamento de IA?
Si el proveedor no responde a alguna, ya sabes por dónde empieza el riesgo.
Cuatro errores frecuentes en startups
- Comprar el software antes de analizar el riesgo. Después es más caro cambiar de herramienta que haber preguntado antes.
- Creer que como no se piden datos sensibles no hay problema. Los datos sensibles pueden estar en el propio currículum.
- No avisar a los candidatos. Es lo más fácil de arreglar y lo primero que se ve en una reclamación.
- Usar ChatGPT o Gemini para resumir currículums con la cuenta personal. Sigue siendo un tratamiento de datos de terceros. Necesitas un plan de empresa con contrato de encargado y el entrenamiento desactivado.
Preguntas frecuentes
¿Necesito el consentimiento del candidato para usar IA en la selección? No siempre. Para el proceso al que se presenta suele bastar la base de medidas precontractuales. Para conservar su currículum en procesos futuros suele hacer falta su consentimiento. En todos los casos debes informarle de que usas IA.
¿Basta con que una persona decida al final? No, si esa persona se limita a aceptar el resultado de la herramienta. La AEPD pide que quien decide pueda valorar críticamente la puntuación y decidir por su cuenta.
¿Es obligatoria una EIPD para un ATS con IA? Depende de cómo funcione, pero un sistema que puntúa y prioriza candidatos tiene muchas posibilidades de requerirla. Si dudas, hazla.
¿Qué pasa si no cumplo? La AEPD puede investigar, ordenar medidas correctivas y sancionar. El RGPD prevé multas de hasta 20 millones de euros o el 4 % de la facturación anual global para infracciones de los principios básicos y de los derechos de los interesados.
¿Puedo esperar a 2027 para adaptarme? No. El Reglamento de IA aplaza sus obligaciones de alto riesgo a diciembre de 2027, pero el RGPD se aplica ahora.
¿Usas un ATS con IA o estás a punto de contratar uno?
En Emprender Seguro revisamos el proceso completo antes de que la herramienta entre en producción: si necesitas EIPD, el contrato con el proveedor y el texto informativo para los candidatos. Cuéntanos qué herramienta estás valorando y te decimos qué te falta.