La Agencia Española de Protección de Datos ha publicado este 23 de septiembre una advertencia dirigida a una empresa que evalúa implantar un sistema de inteligencia artificial para analizar currículums y asignar puntuaciones a candidaturas en procesos de selección y movilidad interna. La AEPD reconoce que este tipo de herramientas puede mejorar la eficiencia, pero recuerda que el tratamiento de datos personales debe incorporar garantías desde el diseño y no después de poner el sistema en producción.
La novedad es relevante porque los sistemas de selección automatizada combinan varias capas de riesgo: utilizan datos profesionales y personales, pueden elaborar perfiles, generan puntuaciones que influyen en oportunidades laborales y dependen a menudo de modelos o servicios proporcionados por terceros. El resultado puede parecer objetivo por expresarse en una cifra, aunque esa puntuación sea consecuencia de decisiones previas sobre datos, variables, criterios y entrenamiento.
La actuación de la Agencia no debe interpretarse como una prohibición general de la IA en recursos humanos. El mensaje es más concreto: una empresa debe justificar el tratamiento, limitarlo a lo necesario, informar a las personas, evaluar riesgos y mantener capacidad de revisión humana cuando el sistema influya en decisiones relevantes.
Una advertencia preventiva, no una sanción anunciada
La AEPD explica que ha dirigido una advertencia a una empresa que estudia implantar la herramienta. El carácter preventivo es importante: la organización todavía tiene margen para diseñar el proyecto con las garantías necesarias.
Este tipo de intervención muestra una línea de supervisión orientada a evitar que un tratamiento problemático llegue a desplegarse antes de revisar sus implicaciones.
Para otras empresas, el caso funciona como una señal práctica de qué cuestiones conviene resolver antes de contratar un software de recruiting basado en IA.
Analizar currículums implica tratar datos personales
Un currículum puede incluir nombre, contacto, trayectoria académica, experiencia, idiomas, certificaciones, ubicación y otros elementos vinculados a una persona identificada.
Cuando un sistema extrae información, la clasifica o genera una puntuación, está realizando operaciones sobre datos personales.
Que el tratamiento lo ejecute un algoritmo no altera las obligaciones básicas del responsable.
Definir la finalidad antes de escoger la herramienta
La empresa debería concretar qué problema intenta resolver: ordenar candidaturas, comprobar requisitos objetivos, ayudar a identificar experiencia relevante o apoyar movilidad interna.
Una finalidad demasiado genérica, como “mejorar la selección”, dificulta establecer qué datos son necesarios y qué variables resultan legítimas.
La definición previa permite evaluar si realmente se necesita IA o si bastaría una búsqueda estructurada o reglas simples.
Minimización de datos
El principio de minimización exige limitar el tratamiento a información adecuada, pertinente y necesaria.
Un sistema no debería utilizar cualquier elemento disponible en un currículum solo porque técnicamente puede procesarlo.
La organización debe revisar qué campos aportan valor para el puesto y cuáles podrían introducir información irrelevante o discriminatoria.
Exactitud
Un modelo puede interpretar de forma incorrecta fechas, categorías profesionales o equivalencias formativas.
La AEPD ha publicado en 2026 un análisis específico sobre calidad, exactitud y minimización en tratamientos con IA. Estos principios son especialmente relevantes cuando una salida puede determinar si una candidatura continúa en el proceso.
La persona candidata debería disponer de un mecanismo para corregir información incorrecta.
La puntuación no es un hecho objetivo
Asignar un 72 o un 91 a un perfil transmite una apariencia de precisión.
Sin embargo, esa cifra depende de los criterios definidos por la organización y de cómo el modelo interpreta la información.
El responsable debería poder explicar qué representa la puntuación y qué factores influyen en ella.
Riesgo de reproducir sesgos históricos
Si un sistema aprende de contrataciones anteriores, puede reproducir patrones que reflejen decisiones históricas y no la idoneidad real para el puesto.
La evaluación debe comprobar diferencias de rendimiento entre grupos cuando existan variables relevantes y base jurídica para realizar las pruebas.
Un promedio de precisión general puede ocultar errores concentrados en determinadas personas.
Variables proxy
Incluso si se eliminan atributos sensibles, otras variables pueden actuar como aproximaciones. Código postal, nombre de una institución, interrupciones laborales o determinadas expresiones pueden correlacionarse con características protegidas.
La auditoría debe estudiar no solo los campos explícitos, sino las inferencias que el sistema puede realizar.
Base jurídica del tratamiento
La empresa debe determinar qué base jurídica permite tratar los datos en cada fase.
El consentimiento no es automáticamente la opción adecuada en una relación donde existe desequilibrio o necesidad de participar en un proceso.
La decisión debe documentarse y ser coherente con la finalidad.
Transparencia para las personas candidatas
Quien presenta un currículum debería conocer si una herramienta de IA interviene de forma significativa, qué finalidad tiene y qué categorías de datos utiliza.
La información debe ser comprensible y no limitarse a una cláusula genérica sobre “tecnologías automatizadas”.
También debería indicarse cómo ejercer derechos o solicitar aclaraciones.
Decisiones automatizadas
El RGPD establece garantías específicas cuando existen decisiones basadas únicamente en tratamientos automatizados que producen efectos jurídicos o afectan significativamente de modo similar.
La empresa debe analizar si el sistema simplemente ordena información o si, en la práctica, excluye candidaturas sin intervención humana real.
La etiqueta interna “herramienta de apoyo” no basta si el comportamiento operativo equivale a una decisión automática.
Supervisión humana real
Una persona revisora necesita autoridad para apartarse de la puntuación y acceso suficiente a la información de partida.
Si el empleado confirma siempre el resultado por falta de tiempo o porque desconoce cómo se generó, la revisión puede convertirse en un trámite formal.
La posición de Asturias sobre supervisión humana muestra cómo este principio está apareciendo también en políticas públicas de adopción.
Registrar cuándo se corrige al sistema
Las correcciones humanas son una fuente de información para evaluar calidad.
Si los responsables de selección cambian sistemáticamente determinadas puntuaciones, puede existir un problema de diseño o datos.
El registro debe proteger a las personas y utilizarse para mejorar el sistema, no para vigilar injustificadamente a quienes revisan.
Evaluación de impacto
Cuando un tratamiento puede generar alto riesgo para derechos y libertades, la organización debe estudiar si corresponde una evaluación de impacto de protección de datos.
En procesos laborales, el contexto, la escala y el grado de automatización son factores relevantes.
Realizar la evaluación antes del despliegue permite modificar arquitectura y proceso cuando todavía es viable hacerlo.
AI Act y empleo
El marco europeo de inteligencia artificial considera especialmente sensibles determinados sistemas utilizados en empleo y gestión de trabajadores.
La clasificación concreta depende de la función del sistema y de las excepciones aplicables, por lo que cada organización necesita analizar su caso.
Protección de datos y AI Act no son controles alternativos: pueden aplicarse simultáneamente.
Inventario de sistemas de IA
Una empresa debería registrar qué herramientas utiliza en recursos humanos, quién es responsable, qué proveedor interviene y para qué finalidad.
El inventario evita que diferentes equipos activen funciones de IA sin que privacidad, seguridad o dirección tengan visibilidad.
La gobernanza por inventario también se está utilizando en el sector público dentro del Plan IA360.
Proveedor y encargado del tratamiento
Muchas herramientas de recruiting funcionan como SaaS. El responsable debe conocer dónde se procesan los datos, qué subencargados intervienen y cuánto tiempo se conserva la información.
El contrato debe limitar el uso del dato y definir medidas de seguridad, devolución y eliminación.
Entrenamiento con datos de clientes
La empresa necesita comprobar si el proveedor reutiliza currículums, prompts o resultados para entrenar modelos.
Esta reutilización puede ser incompatible con la finalidad original si no existe una base adecuada.
Las condiciones comerciales deben revisarse junto con la documentación técnica.
Logs y trazabilidad
El sistema debería permitir reconstruir qué versión del modelo se utilizó, qué datos recibió y qué resultado generó.
La trazabilidad ayuda a investigar reclamaciones y comparar cambios.
Los logs, a su vez, pueden contener datos personales y necesitan una política de retención.
Actualizaciones del modelo
Un proveedor puede cambiar su modelo sin que la interfaz visible se modifique.
La organización necesita saber cuándo una actualización puede afectar al comportamiento de las puntuaciones.
Los cambios relevantes deberían activar nuevas pruebas antes de utilizar la versión en producción.
Pruebas con datos representativos
Antes de utilizar el sistema con candidaturas reales, pueden emplearse conjuntos de prueba controlados.
Las pruebas deberían incluir trayectorias diversas y situaciones donde el sistema tenga que interpretar equivalencias o experiencias no lineales.
El objetivo es detectar errores antes de que afecten a una oportunidad laboral real.
Documentar criterios de selección
La organización debe separar los criterios del puesto de la lógica del proveedor.
Experiencia mínima, idiomas o certificaciones pueden definirse explícitamente y no depender de inferencias opacas.
Esta documentación permite saber si la IA está aplicando lo que recursos humanos realmente decidió.
Movilidad interna
La AEPD menciona también el uso potencial en movilidad dentro de la organización.
En este contexto el sistema puede tener acceso a evaluaciones, historial profesional u otra información interna.
La finalidad y los permisos necesitan una revisión específica, porque el volumen de datos puede ser mayor que en una candidatura externa.
Derechos de los trabajadores
La utilización de herramientas algorítmicas en el ámbito laboral puede conectar con obligaciones de información y participación además de la protección de datos.
Las empresas deben revisar el marco laboral aplicable cuando la tecnología influya en clasificación, promoción o evaluación.
Seguridad
Los currículums contienen información útil para fraude e ingeniería social.
La plataforma debe proteger cuentas, exportaciones y APIs.
La evolución de amenazas recogida por ENISA refuerza la importancia de identidad y cadena de suministro.
Agentes de IA en selección
La evolución desde sistemas que puntúan hacia agentes que buscan información, escriben al candidato o programan entrevistas aumenta el riesgo operativo.
Cada acción necesita permisos y límites.
La arquitectura PICEE-PA, aunque pensada para el sector público, ofrece principios útiles sobre autorización y registro de acciones.
No enriquecer perfiles sin necesidad
Una herramienta podría buscar información pública en internet para completar un currículum.
Que un dato sea accesible no significa que deba incorporarse automáticamente a un proceso de selección.
La empresa debe limitar el tratamiento a la finalidad y evitar búsquedas que introduzcan información irrelevante.
Redes sociales
Los perfiles sociales pueden revelar opiniones, salud, religión u otros aspectos que no deberían influir en una contratación ordinaria.
La automatización puede hacer técnicamente fácil una práctica que jurídicamente sigue necesitando justificación.
Datos inferidos
Los modelos pueden deducir habilidades o rasgos que la persona nunca declaró.
Estas inferencias son especialmente delicadas cuando se presentan como características personales.
La empresa debe comprobar su necesidad y fiabilidad.
Explicaciones útiles
Una explicación no debería limitarse a afirmar que “el algoritmo asignó baja puntuación”.
El responsable necesita poder identificar criterios relevantes y revisar la información.
Esto es necesario tanto para gestionar reclamaciones como para mejorar el propio sistema.
Métricas de calidad
Precisión, tasa de error, porcentaje de correcciones humanas y diferencias entre grupos pueden formar parte del cuadro de mando.
También debe medirse cuánto tiempo ahorra realmente la herramienta.
La eficiencia no debería evaluarse únicamente por cantidad de currículums procesados.
Prueba piloto limitada
Una implantación prudente puede comenzar con un proceso de bajo volumen y sin exclusión automática.
Los responsables comparan resultados con un método convencional y registran diferencias.
Solo después de demostrar calidad tendría sentido ampliar alcance.
Procedimiento de retirada
La organización debe saber cómo desactivar la herramienta si detecta errores o cambios regulatorios.
Los datos y decisiones pendientes necesitan quedar accesibles fuera del proveedor.
La reversibilidad evita que una función crítica dependa de una plataforma difícil de sustituir.
Qué puede hacer una empresa antes de implantarla
El proyecto puede comenzar con un documento que responda a cinco preguntas: qué decisión apoya, qué datos necesita, quién revisa el resultado, qué proveedor procesa la información y cómo se medirá la calidad.
Responderlas obliga a concretar el sistema antes de comprarlo.
Privacidad, recursos humanos, seguridad y el área usuaria deberían participar en esa definición.
Fuente oficial
La Agencia Española de Protección de Datos publicó el 23 de septiembre de 2026 la nota «La Agencia recuerda las garantías para utilizar IA en el análisis de currículums». La actuación parte de una advertencia preventiva a una organización que evalúa implantar un sistema de análisis y puntuación de candidaturas.
El caso establece una referencia práctica para empresas y administraciones: la IA puede asistir el proceso de selección, pero su aparente objetividad no elimina la responsabilidad de quien decide utilizarla ni los derechos de las personas cuyos datos son analizados.
Fotografía: Tima Miroshnichenko / Pexels.
