IA en selección de personal: la AEPD marca el límite legal en España

- La AEPD ha emitido una advertencia preventiva a una empresa que planeaba usar IA para puntuar currículums.
- Se exige la integración de la protección de datos desde el diseño y por defecto en cualquier herramienta de selección.
- La supervisión humana debe ser real y crítica, no un mero trámite formal para validar el algoritmo.
- La transparencia es obligatoria: los candidatos deben saber que una máquina evalúa su perfil y bajo qué criterios.
La digitalización de los departamentos de Recursos Humanos ha dejado de ser una tendencia para convertirse en un estándar operativo. Sin embargo, la velocidad de adopción de la inteligencia artificial en el cribado de talento ha superado, en ocasiones, la capacidad de las empresas para adaptar sus marcos de cumplimiento legal. Recientemente, la Agencia Española de Protección de Datos (AEPD) ha puesto el foco sobre esta práctica mediante una advertencia formal a una compañía que evaluaba la implantación de un sistema de IA para el análisis de candidaturas y movilidad interna.
Este caso resulta paradigmático porque no se trata de una sanción posterior a una infracción, sino de un aviso preventivo. La empresa en cuestión había informado a su plantilla sobre la próxima implementación de una herramienta capaz de analizar currículums, asignar puntuaciones y priorizar perfiles. Al intervenir antes de que el sistema entrara en funcionamiento, la AEPD envía un mensaje claro a todo el tejido empresarial español: la eficiencia algorítmica no puede pasar por encima de los derechos fundamentales.
El riesgo de delegar el talento en un algoritmo
La promesa de la IA en el reclutamiento es seductora. Para un gestor de talento, la capacidad de procesar miles de solicitudes en segundos y extraer los perfiles que mejor encajan con una descripción de puesto supone un ahorro de tiempo masivo. No obstante, delegar la criba inicial en una máquina introduce variables críticas que pueden derivar en problemas legales y reputacionales. El análisis de un currículum no es un tratamiento de datos neutro; implica manejar expectativas laborales, trayectorias personales y, potencialmente, sesgos invisibles que el algoritmo podría perpetuar.
Cuando una herramienta asigna una puntuación numérica a un profesional, está influyendo directamente en su acceso al empleo o en sus posibilidades de promoción interna. Esta capacidad de decisión automatizada es lo que activa las alarmas de la autoridad de control. Si el sistema filtra candidaturas basándose en patrones opacos, el riesgo de discriminación algorítmica se vuelve tangible, afectando la equidad de los procesos de selección.
Privacidad desde el diseño y por defecto
Uno de los pilares fundamentales que la AEPD ha recordado es la necesidad de integrar la protección de datos desde la configuración inicial del proyecto. Este concepto, conocido como privacidad desde el diseño, implica que la seguridad y la protección de la privacidad no deben ser capas añadidas al final del desarrollo, sino el núcleo mismo de la arquitectura tecnológica.
Para las empresas que están probando sistemas de reclutamiento automatizado, esto significa que deben identificar y adoptar medidas técnicas y organizativas apropiadas antes de procesar el primer currículum. La Agencia subraya que, si el tratamiento de datos conlleva un alto riesgo para los derechos y libertades de los candidatos, es imperativo realizar una evaluación de impacto en protección de datos (EIPD). Este documento debe analizar los riesgos específicos del tratamiento automatizado y proponer mitigaciones concretas.
La transparencia como derecho del candidato
La opacidad de las llamadas cajas negras algorítmicas es uno de los mayores desafíos para el cumplimiento normativo. Según las directrices remitidas por la autoridad española, los aspirantes tienen el derecho explícito de saber que una máquina está evaluando su perfil. Esta transparencia no puede limitarse a una mención genérica en la política de privacidad, sino que debe ser clara, accesible y comprensible.
Las organizaciones deben ser capaces de explicar la lógica general que sigue el sistema: qué datos se utilizan, con qué finalidad y cuáles son los criterios de puntuación. La transparencia informativa permite que el candidato comprenda por qué ha sido priorizado o descartado, evitando que la decisión se perciba como un acto arbitrario de la tecnología.
Supervisión humana: más allá del trámite formal
Un error común en la implementación de IA es creer que la presencia de un humano al final del proceso convalida automáticamente la legalidad del sistema. La AEPD ha sido tajante en este punto: la intervención humana no puede ser un simple trámite. Si un responsable de selección se limita a validar ciegamente la puntuación otorgada por el algoritmo, la decisión sigue siendo, en la práctica, automatizada.
La supervisión humana real exige que el responsable analice de manera crítica la puntuación de la máquina y se forme un criterio propio, evitando asumir el veredicto del algoritmo como una verdad absoluta.
Para lograr esto, los departamentos de RR.HH. deben contar con una formación adecuada que les permita cuestionar los resultados de la IA y detectar posibles errores o sesgos en los datos de entrenamiento. La calidad de la información de entrada es crítica; si los datos con los que se entrenó la IA contienen sesgos históricos, la herramienta simplemente automatizará la discriminación.
Garantías exigibles en el flujo de selección
Para navegar este entorno legal, las empresas deben revisar exhaustivamente su base jurídica y la relación con sus proveedores tecnológicos. No basta con confiar en que el software es compliant; el responsable del tratamiento de los datos es la empresa que implementa la herramienta, no solo quien la desarrolla.
Es fundamental definir con precisión los roles de responsable y encargado del tratamiento, asegurando que existan contratos que garanticen que el proveedor cumple con los estándares de la Unión Europea. Asimismo, se debe establecer un mecanismo para corregir errores o sesgos una vez detectados, permitiendo que los candidatos puedan impugnar o solicitar una revisión humana de la decisión.
Impacto y perspectivas para la empresa española
Esta advertencia de la AEPD llega en un momento crucial para la digitalización de España. Con el despliegue del AI Act europeo, las herramientas de IA utilizadas en el empleo y la gestión de trabajadores están clasificadas como de alto riesgo. Esto significa que las empresas españolas se enfrentan a requisitos de gobernanza de datos y documentación técnica mucho más estrictos que en otros sectores.
Para el tejido empresarial español, compuesto en gran medida por PYMES que a menudo adquieren soluciones de IA empaquetadas, el riesgo es mayor. Existe la tendencia a implementar software sin realizar la debida diligencia sobre cómo se procesan los datos en el backend. La agenda digital española impulsa la innovación, pero la autoridad de control deja claro que la innovación no es una excusa para eludir la normativa de protección de datos.
En conclusión, la adopción de IA en la selección de personal es viable y beneficiosa, pero requiere un cambio de mentalidad. El cumplimiento ya no es una tarea del departamento legal al final del proceso, sino una competencia necesaria para los responsables de tecnología y recursos humanos desde el primer día de diseño del proyecto. Quienes ignoren estas garantías se exponen no solo a sanciones administrativas, sino a un daño reputacional irreparable en un mercado laboral donde el talento valora, cada vez más, la ética y la transparencia de quien lo contrata. Para profundizar en estas exigencias, se pueden consultar las notas de prensa oficiales en aepd.es o analizar las implicaciones legales detalladas en elderecho.com.
Preguntas frecuentes
¿La AEPD ha sancionado a la empresa mencionada en la noticia?
No, se trata de una advertencia preventiva remitida antes de que la herramienta de IA fuera puesta en funcionamiento, no de una sanción por una infracción cometida.
¿Es ilegal usar IA para analizar currículums en España?
No es ilegal, pero su uso está sujeto a estrictas garantías de protección de datos, transparencia y supervisión humana real para evitar la discriminación y proteger la privacidad.
¿Qué significa la privacidad desde el diseño en el contexto de RR.HH.?
Significa que la protección de datos personales debe integrarse en la arquitectura del software y en la planificación del proceso de selección desde su concepción, y no aplicarse como un parche posterior.
¿Puede una empresa basar su decisión de contratación únicamente en la puntuación de una IA?
No. La AEPD advierte que debe existir una supervisión humana crítica y real. El responsable debe formar su propio criterio y no limitarse a validar formalmente el resultado del algoritmo.
Fuentes: Elderecho, Aepd, Adaralegal ·
glacom · IA para despachos de abogados: los expedientes no salen del despacho →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email












