Utilizar inteligencia artificial para clasificar currículums, puntuar candidatos o decidir quién pasa a la siguiente fase de un proceso de selección ya no pertenece al futuro.
Muchas empresas utilizan herramientas que analizan experiencia, formación, habilidades o palabras clave y generan una puntuación que ayuda a Recursos Humanos a ordenar candidatos.
El ahorro de tiempo puede ser considerable.
También el riesgo.
La Agencia Española de Protección de Datos publicó el 23 de septiembre de 2026 una advertencia dirigida a una empresa que estaba evaluando la futura implantación en España de una herramienta de inteligencia artificial para cribar currículums, puntuar candidaturas y priorizar aspirantes en procesos de selección y movilidad interna.
La AEPD no prohibió la herramienta. Tampoco afirmó que utilizar IA para contratar sea ilegal.
Lo que dejó claro es que este tipo de sistemas deben diseñarse e implantarse con protección de datos desde el principio, análisis de riesgos, transparencia y verdadera intervención humana.
Qué hacía la herramienta analizada
La empresa estudiaba incorporar un sistema destinado al cribado y evaluación inicial de candidaturas.
La herramienta podía:
- Analizar currículums.
- Valorar adecuación al puesto.
- Asignar puntuaciones.
- Priorizar candidatos.
- Influir en procesos de movilidad interna.
La empresa indicó que la decisión final de admitir o descartar una candidatura sería tomada por una persona y que el sistema no analizaría atributos sensibles. También afirmó que la herramienta se sometería a auditorías periódicas.
Aun así, la AEPD consideró necesario emitir una advertencia preventiva antes de su implantación.
El RGPD no prohíbe usar IA en Recursos Humanos
Este punto es importante.
La AEPD afirma expresamente que el RGPD no impide utilizar inteligencia artificial en procesos de selección y gestión de personas.
Lo que exige es que los tratamientos de datos asociados se desarrollen con garantías adecuadas a sus características y riesgos.
La pregunta correcta no es, por tanto:
“¿Podemos usar IA?”
Sino:
“¿Cómo tenemos que usarla para no vulnerar derechos?”
Protección de datos desde el diseño
La AEPD recuerda la obligación de protección de datos desde el diseño y por defecto prevista en el artículo 25 del RGPD.
Eso significa que la privacidad no debe revisarse cuando el software ya está contratado y funcionando.
Debe analizarse desde la fase de:
- Selección del proveedor.
- Diseño.
- Configuración.
- Pruebas.
- Implantación.
- Utilización.
- Revisión posterior.
Antes de contratar el software hay que preguntar más cosas
Una empresa no debería comprar una herramienta de selección con IA solo porque “ahorra un 70 % de tiempo”.
Debe entender:
- Qué datos analiza.
- De dónde los obtiene.
- Cómo puntúa.
- Qué variables utiliza.
- Qué datos excluye.
- Cómo evita discriminaciones.
- Cuánto tiempo conserva información.
- Quién accede.
- Si utiliza los CV para entrenar modelos.
- Dónde se alojan los datos.
- Qué papel tiene realmente la intervención humana.
Evaluación de riesgos
La AEPD exige evaluar los riesgos que el tratamiento puede producir sobre candidatos y trabajadores.
En procesos de selección, una mala decisión puede afectar directamente al acceso a un empleo o a una promoción profesional.
Riesgos evidentes
Un sistema puede perjudicar sistemáticamente a determinados perfiles por:
- Datos históricos sesgados.
- Variables indirectamente discriminatorias.
- Modelos opacos.
- Datos incorrectos.
- Inferencias inadecuadas.
- Criterios diseñados sin contexto laboral suficiente.
Cuándo hace falta una evaluación de impacto
Si el tratamiento puede generar un alto riesgo para los derechos y libertades de las personas, deberá realizarse una Evaluación de Impacto relativa a la Protección de Datos antes de empezar a utilizar la herramienta, conforme al artículo 35 del RGPD.
Qué analiza una EIPD
Entre otras cuestiones:
- Finalidad.
- Necesidad.
- Proporcionalidad.
- Tipos de datos.
- Riesgos.
- Medidas de mitigación.
- Seguridad.
- Transparencia.
- Derechos afectados.
No debería convertirse en un documento redactado después para justificar una decisión ya tomada.
El candidato debe saber que se utiliza IA
La transparencia es uno de los elementos centrales de la advertencia.
La AEPD señala que candidatos y trabajadores deben recibir información clara, accesible y comprensible sobre:
- Tratamiento de datos.
- Finalidades.
- Función de la herramienta.
- Papel que desempeña en la evaluación.
No basta con una política de privacidad de cuarenta páginas en la que aparezca una referencia genérica a “herramientas automatizadas”.
Decisiones automatizadas y artículo 22 del RGPD
El artículo 22 del RGPD reconoce el derecho de una persona a no ser objeto, en determinadas circunstancias, de una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o le afecte significativamente de forma similar.
Descartar automáticamente a un candidato puede entrar en este terreno.
¿Basta con poner una persona al final?
No necesariamente.
La AEPD hace una precisión muy importante: que una persona figure formalmente como responsable de la decisión final no basta si, en la práctica, se limita a aceptar la puntuación que ofrece el algoritmo.
La intervención humana debe ser efectiva.
La persona debe poder:
- Revisar críticamente.
- Cuestionar el resultado.
- Analizar contexto.
- Corregir.
- Apartarse de la recomendación.
Humano en el circuito no significa humano decorativo
Este punto puede convertirse en una de las grandes cuestiones laborales de los próximos años.
Una empresa podría decir:
“El algoritmo solo recomienda. La decisión la toma Recursos Humanos.”
Pero si Recursos Humanos acepta automáticamente el ranking sin analizar nada, la decisión continúa estando determinada de hecho por el sistema.
La AEPD advierte precisamente de esta diferencia.
¿Y si la herramienta solo hace el primer cribado?
También importa.
Eliminar cientos de candidaturas automáticamente puede tener un efecto muy relevante aunque después las entrevistas finales sean humanas.
La empresa debe entender qué parte del proceso automatiza.
No solo quién firma la decisión final.
El nuevo reglamento laboral refuerza esta obligación
Además del RGPD, el Real Decreto 723/2026 añade desde el 5 de octubre una obligación laboral específica de informar sobre la existencia de sistemas algorítmicos o automatizados cuando se utilicen para tomar decisiones relativas a condiciones laborales como jornada, tareas, salario, promoción, lugar de trabajo o extinción.
Por tanto, la gestión algorítmica ya no es solo un problema de protección de datos.
También entra directamente en el terreno laboral.
Qué debería exigir una empresa al proveedor
Antes de implantar la herramienta conviene pedir documentación sobre:
- Finalidad del sistema.
- Variables utilizadas.
- Lógica general.
- Datos procesados.
- Medidas contra sesgo.
- Auditorías.
- Seguridad.
- Conservación.
- Subencargados.
- Transferencias internacionales.
- Derechos de candidatos.
- Posibilidad de revisión humana.
- Registro de decisiones.
El proveedor no asume todo el riesgo
Uno de los errores más habituales consiste en pensar:
“Si el software cumple, nosotros cumplimos.”
No necesariamente.
La empresa que utiliza la herramienta puede tener la condición de responsable del tratamiento y debe garantizar que el uso concreto que realiza es conforme con el RGPD.
La AEPD recuerda la responsabilidad proactiva de quien utiliza estos sistemas.
Cómo debería ser un proceso razonable
Antes de implantar IA en selección conviene seguir una secuencia:
- Identificar necesidad real.
- Analizar alternativas menos intrusivas.
- Revisar proveedor.
- Mapear datos.
- Evaluar riesgos.
- Realizar EIPD si corresponde.
- Diseñar intervención humana.
- Informar al candidato.
- Formar a RR. HH.
- Auditar resultados.
Riesgo de discriminación
Aunque la advertencia de la AEPD se centra en protección de datos, el uso de IA en empleo también puede generar problemas de igualdad.
Un modelo puede reproducir sesgos aunque nunca reciba directamente datos sobre:
- Sexo.
- Edad.
- Nacionalidad.
- Discapacidad.
Puede utilizar variables que funcionen indirectamente como sustitutos.
Por eso eliminar “datos sensibles” del dataset no garantiza por sí solo neutralidad.
Qué debe poder hacer Recursos Humanos
La persona encargada de contratar debería ser capaz de contestar preguntas como:
“¿Por qué este candidato obtuvo 40 puntos y este otro 80?”
No necesariamente necesita conocer el código fuente.
Pero sí debe disponer de información suficiente para entender y revisar la recomendación.
Qué debería informarse al candidato
De forma clara:
- Que se utiliza una herramienta.
- Para qué.
- Qué papel desempeña.
- Qué datos utiliza.
- Si existe perfilado.
- Cómo ejercer derechos.
- Si existe decisión automatizada relevante.
- Cómo puede solicitar intervención humana cuando proceda.
Qué pasa si la empresa no adopta medidas
La AEPD advierte expresamente de que, si no se adoptan las medidas necesarias, podría producirse una infracción y abrirse actuaciones correctivas o sancionadoras.
En este caso concreto la Agencia actuó de manera preventiva.
La herramienta todavía no se había implantado en España.
Eso hace la resolución especialmente interesante: la protección de datos debe empezar antes del botón “activar”.
Errores frecuentes
Comprar software antes de analizar riesgos
El cumplimiento debe entrar en la decisión de compra.
Creer que no usa datos sensibles y ya está
Los sesgos también pueden producirse mediante variables indirectas.
Ocultar la existencia del algoritmo
La transparencia es una obligación central.
Poner una persona que solo valida resultados
La intervención humana debe ser real.
No revisar movilidad interna
La IA no afecta solo a candidatos externos. También puede afectar a promociones y cambios dentro de la empresa.
Conclusión
La inteligencia artificial puede ayudar a seleccionar personal, pero no convierte la contratación en un proceso automático libre de responsabilidades.
La AEPD ha dejado claro que las empresas deben aplicar protección de datos desde el diseño, analizar riesgos, realizar una evaluación de impacto cuando corresponda, informar de manera comprensible a candidatos y trabajadores y comprobar si existe una decisión automatizada sometida al artículo 22 del RGPD.
Y existe un punto especialmente importante: una persona al final del proceso no garantiza por sí sola que exista intervención humana real.
El responsable de RR. HH. debe poder cuestionar a la máquina.
Si únicamente pulsa “aceptar”, probablemente el algoritmo siga siendo quien decide.