Inteligencia artificial para seleccionar personal: qué exige la AEPD a las empresas

Utilizar inteligencia artificial para clasificar currículums, puntuar candidatos o decidir quién pasa a la siguiente fase de un proceso de selección ya no pertenece al futuro.

Muchas empresas utilizan herramientas que analizan experiencia, formación, habilidades o palabras clave y generan una puntuación que ayuda a Recursos Humanos a ordenar candidatos.

El ahorro de tiempo puede ser considerable.

También el riesgo.

La Agencia Española de Protección de Datos publicó el 23 de septiembre de 2026 una advertencia dirigida a una empresa que estaba evaluando la futura implantación en España de una herramienta de inteligencia artificial para cribar currículums, puntuar candidaturas y priorizar aspirantes en procesos de selección y movilidad interna.

La AEPD no prohibió la herramienta. Tampoco afirmó que utilizar IA para contratar sea ilegal.

Lo que dejó claro es que este tipo de sistemas deben diseñarse e implantarse con protección de datos desde el principio, análisis de riesgos, transparencia y verdadera intervención humana.

Qué hacía la herramienta analizada

La empresa estudiaba incorporar un sistema destinado al cribado y evaluación inicial de candidaturas.

La herramienta podía:

  • Analizar currículums.
  • Valorar adecuación al puesto.
  • Asignar puntuaciones.
  • Priorizar candidatos.
  • Influir en procesos de movilidad interna.

La empresa indicó que la decisión final de admitir o descartar una candidatura sería tomada por una persona y que el sistema no analizaría atributos sensibles. También afirmó que la herramienta se sometería a auditorías periódicas.

Aun así, la AEPD consideró necesario emitir una advertencia preventiva antes de su implantación.

El RGPD no prohíbe usar IA en Recursos Humanos

Este punto es importante.

La AEPD afirma expresamente que el RGPD no impide utilizar inteligencia artificial en procesos de selección y gestión de personas.

Lo que exige es que los tratamientos de datos asociados se desarrollen con garantías adecuadas a sus características y riesgos.

La pregunta correcta no es, por tanto:

“¿Podemos usar IA?”

Sino:

“¿Cómo tenemos que usarla para no vulnerar derechos?”

Protección de datos desde el diseño

La AEPD recuerda la obligación de protección de datos desde el diseño y por defecto prevista en el artículo 25 del RGPD.

Eso significa que la privacidad no debe revisarse cuando el software ya está contratado y funcionando.

Debe analizarse desde la fase de:

  • Selección del proveedor.
  • Diseño.
  • Configuración.
  • Pruebas.
  • Implantación.
  • Utilización.
  • Revisión posterior.

Antes de contratar el software hay que preguntar más cosas

Una empresa no debería comprar una herramienta de selección con IA solo porque “ahorra un 70 % de tiempo”.

Debe entender:

  • Qué datos analiza.
  • De dónde los obtiene.
  • Cómo puntúa.
  • Qué variables utiliza.
  • Qué datos excluye.
  • Cómo evita discriminaciones.
  • Cuánto tiempo conserva información.
  • Quién accede.
  • Si utiliza los CV para entrenar modelos.
  • Dónde se alojan los datos.
  • Qué papel tiene realmente la intervención humana.

Evaluación de riesgos

La AEPD exige evaluar los riesgos que el tratamiento puede producir sobre candidatos y trabajadores.

En procesos de selección, una mala decisión puede afectar directamente al acceso a un empleo o a una promoción profesional.

Riesgos evidentes

Un sistema puede perjudicar sistemáticamente a determinados perfiles por:

  • Datos históricos sesgados.
  • Variables indirectamente discriminatorias.
  • Modelos opacos.
  • Datos incorrectos.
  • Inferencias inadecuadas.
  • Criterios diseñados sin contexto laboral suficiente.

Cuándo hace falta una evaluación de impacto

Si el tratamiento puede generar un alto riesgo para los derechos y libertades de las personas, deberá realizarse una Evaluación de Impacto relativa a la Protección de Datos antes de empezar a utilizar la herramienta, conforme al artículo 35 del RGPD.

Qué analiza una EIPD

Entre otras cuestiones:

  • Finalidad.
  • Necesidad.
  • Proporcionalidad.
  • Tipos de datos.
  • Riesgos.
  • Medidas de mitigación.
  • Seguridad.
  • Transparencia.
  • Derechos afectados.

No debería convertirse en un documento redactado después para justificar una decisión ya tomada.

El candidato debe saber que se utiliza IA

La transparencia es uno de los elementos centrales de la advertencia.

La AEPD señala que candidatos y trabajadores deben recibir información clara, accesible y comprensible sobre:

  • Tratamiento de datos.
  • Finalidades.
  • Función de la herramienta.
  • Papel que desempeña en la evaluación.

No basta con una política de privacidad de cuarenta páginas en la que aparezca una referencia genérica a “herramientas automatizadas”.

Decisiones automatizadas y artículo 22 del RGPD

El artículo 22 del RGPD reconoce el derecho de una persona a no ser objeto, en determinadas circunstancias, de una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o le afecte significativamente de forma similar.

Descartar automáticamente a un candidato puede entrar en este terreno.

¿Basta con poner una persona al final?

No necesariamente.

La AEPD hace una precisión muy importante: que una persona figure formalmente como responsable de la decisión final no basta si, en la práctica, se limita a aceptar la puntuación que ofrece el algoritmo. 

La intervención humana debe ser efectiva.

La persona debe poder:

  • Revisar críticamente.
  • Cuestionar el resultado.
  • Analizar contexto.
  • Corregir.
  • Apartarse de la recomendación.

Humano en el circuito no significa humano decorativo

Este punto puede convertirse en una de las grandes cuestiones laborales de los próximos años.

Una empresa podría decir:

“El algoritmo solo recomienda. La decisión la toma Recursos Humanos.”

Pero si Recursos Humanos acepta automáticamente el ranking sin analizar nada, la decisión continúa estando determinada de hecho por el sistema.

La AEPD advierte precisamente de esta diferencia.

¿Y si la herramienta solo hace el primer cribado?

También importa.

Eliminar cientos de candidaturas automáticamente puede tener un efecto muy relevante aunque después las entrevistas finales sean humanas.

La empresa debe entender qué parte del proceso automatiza.

No solo quién firma la decisión final.

El nuevo reglamento laboral refuerza esta obligación

Además del RGPD, el Real Decreto 723/2026 añade desde el 5 de octubre una obligación laboral específica de informar sobre la existencia de sistemas algorítmicos o automatizados cuando se utilicen para tomar decisiones relativas a condiciones laborales como jornada, tareas, salario, promoción, lugar de trabajo o extinción.

Por tanto, la gestión algorítmica ya no es solo un problema de protección de datos.

También entra directamente en el terreno laboral.

Qué debería exigir una empresa al proveedor

Antes de implantar la herramienta conviene pedir documentación sobre:

  • Finalidad del sistema.
  • Variables utilizadas.
  • Lógica general.
  • Datos procesados.
  • Medidas contra sesgo.
  • Auditorías.
  • Seguridad.
  • Conservación.
  • Subencargados.
  • Transferencias internacionales.
  • Derechos de candidatos.
  • Posibilidad de revisión humana.
  • Registro de decisiones.

El proveedor no asume todo el riesgo

Uno de los errores más habituales consiste en pensar:

“Si el software cumple, nosotros cumplimos.”

No necesariamente.

La empresa que utiliza la herramienta puede tener la condición de responsable del tratamiento y debe garantizar que el uso concreto que realiza es conforme con el RGPD.

La AEPD recuerda la responsabilidad proactiva de quien utiliza estos sistemas.

Cómo debería ser un proceso razonable

Antes de implantar IA en selección conviene seguir una secuencia:

  1. Identificar necesidad real.
  2. Analizar alternativas menos intrusivas.
  3. Revisar proveedor.
  4. Mapear datos.
  5. Evaluar riesgos.
  6. Realizar EIPD si corresponde.
  7. Diseñar intervención humana.
  8. Informar al candidato.
  9. Formar a RR. HH.
  10. Auditar resultados.

Riesgo de discriminación

Aunque la advertencia de la AEPD se centra en protección de datos, el uso de IA en empleo también puede generar problemas de igualdad.

Un modelo puede reproducir sesgos aunque nunca reciba directamente datos sobre:

  • Sexo.
  • Edad.
  • Nacionalidad.
  • Discapacidad.

Puede utilizar variables que funcionen indirectamente como sustitutos.

Por eso eliminar “datos sensibles” del dataset no garantiza por sí solo neutralidad.

Qué debe poder hacer Recursos Humanos

La persona encargada de contratar debería ser capaz de contestar preguntas como:

“¿Por qué este candidato obtuvo 40 puntos y este otro 80?”

No necesariamente necesita conocer el código fuente.

Pero sí debe disponer de información suficiente para entender y revisar la recomendación.

Qué debería informarse al candidato

De forma clara:

  • Que se utiliza una herramienta.
  • Para qué.
  • Qué papel desempeña.
  • Qué datos utiliza.
  • Si existe perfilado.
  • Cómo ejercer derechos.
  • Si existe decisión automatizada relevante.
  • Cómo puede solicitar intervención humana cuando proceda.

Qué pasa si la empresa no adopta medidas

La AEPD advierte expresamente de que, si no se adoptan las medidas necesarias, podría producirse una infracción y abrirse actuaciones correctivas o sancionadoras.

En este caso concreto la Agencia actuó de manera preventiva.

La herramienta todavía no se había implantado en España.

Eso hace la resolución especialmente interesante: la protección de datos debe empezar antes del botón “activar”.

Errores frecuentes

Comprar software antes de analizar riesgos

El cumplimiento debe entrar en la decisión de compra.

Creer que no usa datos sensibles y ya está

Los sesgos también pueden producirse mediante variables indirectas.

Ocultar la existencia del algoritmo

La transparencia es una obligación central.

Poner una persona que solo valida resultados

La intervención humana debe ser real.

No revisar movilidad interna

La IA no afecta solo a candidatos externos. También puede afectar a promociones y cambios dentro de la empresa.

Conclusión

La inteligencia artificial puede ayudar a seleccionar personal, pero no convierte la contratación en un proceso automático libre de responsabilidades.

La AEPD ha dejado claro que las empresas deben aplicar protección de datos desde el diseño, analizar riesgos, realizar una evaluación de impacto cuando corresponda, informar de manera comprensible a candidatos y trabajadores y comprobar si existe una decisión automatizada sometida al artículo 22 del RGPD.

Y existe un punto especialmente importante: una persona al final del proceso no garantiza por sí sola que exista intervención humana real.

El responsable de RR. HH. debe poder cuestionar a la máquina.

Si únicamente pulsa “aceptar”, probablemente el algoritmo siga siendo quien decide.

Índice de Contenidos

logo casado blanco

CONTABILIDAD Y GESTIÓN

EMPRESAS

JURÍDICO

DEFENSA AL CONSUMIDOR

PARTICULARES