IA en selección de personal: lo que exige la AEPD antes de cribar currículums

· Comunicación 1 de octubre de 2026 10 min de lectura Revisado por el equipo legal de SoyLegal360

Sí, se puede usar IA en selección de personal, pero el RGPD obliga a tener las garantías montadas antes de encender la herramienta, no después. Lo acaba de dejar por escrito la AEPD: ha dirigido una advertencia a una empresa que iba a implantar un sistema de IA para cribar y puntuar currículums cuando ese sistema todavía no estaba en funcionamiento.

La idea de fondo es sencilla. Para usar IA con datos de candidatos y trabajadores no hay que esperar al AI Act: el RGPD ya se aplica hoy. Y la Agencia no dice “no lo hagas”, dice cómo hacerlo. Aquí tienes qué ha pasado, qué pide exactamente y cómo trasladarlo a tu empresa.

Qué ha pasado: una advertencia antes de encender la herramienta

El caso está en una advertencia de la AEPD (referencia EXP202600427), que la Agencia dio a conocer en una nota de prensa el 23 de septiembre de 2026. La empresa está anonimizada. Los hechos, según el propio documento:

La AEPD abrió actuaciones de investigación tras recibir un escrito que informaba de la implantación y, con lo que obtuvo en ellas, cerró con una advertencia. No esperó a que hubiera un solo candidato descartado.

Qué es una advertencia de la AEPD (y por qué no es una multa)

El artículo 58.2.a) del RGPD permite a la autoridad de control dirigir una advertencia cuando las operaciones de tratamiento previstas puedan infringir el Reglamento. Es una función que la propia Agencia califica de cautelar o preventiva: no hace falta que el tratamiento haya empezado ni que exista certeza de infracción.

Conviene no confundirla con otras dos figuras:

La AEPD lo dice de forma literal: “el objetivo de la advertencia no es sancionar una conducta”, sino llamar la atención del responsable para que adapte el tratamiento. Pero tampoco es un papel sin consecuencias. El documento termina avisando de que no adoptar las medidas necesarias “podría dar lugar al inicio de actuaciones previas de investigación y/o actuaciones correctivas, incluyendo las sancionadoras”.

Las cuatro garantías que pide la AEPD

El punto de partida es favorable a la tecnología. La Agencia reconoce que estas herramientas pueden mejorar la eficiencia y la consistencia de los procesos, y afirma que el RGPD “no impide la utilización de estas tecnologías”, sino que exige hacerlo con garantías adecuadas a sus características y riesgos. Son estas cuatro.

1. Protección de datos desde el diseño y por defecto

La empresa debe adoptar, conforme a los artículos 24 y 25 del RGPD, las medidas técnicas y organizativas apropiadas para “garantizar y poder demostrar que el tratamiento es conforme” con la normativa. Las garantías se integran en el diseño, la evaluación, la selección, la configuración y la implantación de la herramienta. En la práctica: qué datos del currículum entran, cuáles se excluyen, cuánto tiempo se conservan, quién ve las puntuaciones. Y todo ello documentado, porque hay que poder demostrarlo.

2. Evaluación de riesgos y evaluación de impacto previa

Hay que evaluar los riesgos para los derechos y libertades de candidatos y trabajadores. Si el tratamiento puede entrañar un alto riesgo, el artículo 35 obliga a hacer una evaluación de impacto relativa a la protección de datos (EIPD) antes del tratamiento.

Ese artículo la exige en particular cuando hay una evaluación sistemática y exhaustiva de aspectos personales basada en un tratamiento automatizado, como la elaboración de perfiles, sobre la que se toman decisiones que afectan significativamente a las personas. Un sistema que puntúa candidaturas para decidir quién sigue en un proceso está muy cerca de esa descripción, así que lo prudente es hacer el análisis con esa hipótesis sobre la mesa y dejar por escrito la conclusión.

3. Transparencia con candidatos y trabajadores

Según los artículos 12 a 14 del RGPD, las personas afectadas deben recibir “información clara, accesible y comprensible” sobre el tratamiento, sus finalidades y “la función que la herramienta desempeña en el proceso de evaluación”. Si además hay decisiones automatizadas en el sentido del artículo 22, se suman las obligaciones específicas de los artículos 13.2.f) y 14.2.g): informar de su existencia y dar información significativa sobre la lógica aplicada y sus consecuencias previstas.

Traducido: una cláusula genérica de “tratamos tus datos para gestionar tu candidatura” no explica qué papel tiene un sistema que puntúa currículums, y eso es justo lo que la Agencia pide contar.

4. Intervención humana efectiva

Es el punto más delicado y el que más empresas dan por resuelto demasiado pronto.

”La decisión final es humana” no basta por sí solo

El artículo 22 del RGPD reconoce el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o afecte significativamente de modo similar. La AEPD parte de que el sistema del caso “podría influir de forma directa en decisiones relativas al acceso al empleo y a la promoción profesional”.

La empresa del caso alegó que la decisión final la toma una persona. La AEPD lo considera un elemento relevante, pero añade la condición clave: “La intervención humana deberá ser efectiva”, de manera que permita “valorar críticamente” la información o puntuación del sistema y decidir “sin quedar determinada de hecho por el resultado automatizado”. Por eso la aplicación del artículo 22 se valora atendiendo al “funcionamiento efectivo del proceso de decisión”, no a lo que diga el procedimiento sobre el papel.

Algunas preguntas para saber de qué lado estás:

Si la respuesta honesta es que el técnico de selección solo mira las diez primeras de la lista, la intervención humana se parece más a un trámite que a una decisión, y hay que valorar en serio si se aplica el artículo 22, con sus limitaciones y garantías.

Si la herramienta es de un proveedor o de tu grupo, la responsabilidad sigue siendo tuya

Un detalle del caso que afecta a muchas pymes. La herramienta no era una iniciativa de la empresa advertida, sino del grupo al que pertenece, que la desarrollaba de forma centralizada y analizaba también sus implicaciones de protección de datos. Aun así, la advertencia se dirige a la empresa que iba a utilizarla.

La misma lógica vale cuando la IA viene dentro de un software de selección o ATS contratado a un tercero: quien decide usarla en sus procesos actúa, con carácter general, como responsable del tratamiento y debe garantizar y poder demostrar que es conforme (artículo 24). Si el proveedor trata los datos por tu cuenta, hace falta además un contrato de encargado del tratamiento (artículo 28.3), que explicamos en qué es el contrato de encargado del tratamiento.

Y hay una obligación laboral que va por separado. El artículo 64.4 d) del Estatuto de los Trabajadores da al comité de empresa, y a los delegados de personal donde no lo hay (artículo 62.2), derecho a ser informado de los parámetros, reglas e instrucciones en los que se basan los algoritmos o sistemas de inteligencia artificial que afectan a decisiones que pueden incidir en las condiciones de trabajo y el acceso y mantenimiento del empleo, incluida la elaboración de perfiles. La empresa del caso había informado a la representación de los trabajadores en el marco de ese artículo 64.4. Cumplir con esa obligación no sustituye a las garantías del RGPD.

Y el AI Act: alto riesgo, pero más adelante

El Reglamento de IA (AI Act) también mira de cerca la selección de personal. Su anexo III, punto 4, incluye entre los sistemas de alto riesgo los destinados a la contratación o selección de personas físicas, en particular para “analizar y filtrar las solicitudes de empleo y evaluar a los candidatos” (artículo 6.2). El artículo 6.3 prevé excepciones para usos que no influyen sustancialmente en la decisión, pero no se aplican cuando el sistema elabora perfiles de personas físicas.

La diferencia está en el calendario. Tras el Reglamento (UE) 2026/1744, que modificó el artículo 113, las obligaciones de alto riesgo para los sistemas del anexo III son aplicables a partir del 2 de diciembre de 2027, con un régimen transitorio para los sistemas que ya estén en uso antes de esa fecha (artículo 111.2). Entre ellas, para la empresa que usa el sistema, encomendar la supervisión humana a personas con competencia, formación y autoridad (artículo 26.2) e informar a los trabajadores y a sus representantes antes de utilizarlo en el lugar de trabajo (artículo 26.7).

El RGPD, en cambio, se aplica ya. El propio Reglamento de IA lo aclara en su artículo 2.7: el Derecho de protección de datos se sigue aplicando a los datos personales y, con carácter general, el Reglamento de IA no afecta al RGPD. Son dos capas distintas sobre el mismo uso, como explicamos en RGPD y AI Act: diferencias y cómo conviven. Quien deje bien resuelto hoy el RGPD (riesgos, transparencia, supervisión humana real) tendrá hecha buena parte del camino cuando llegue el alto riesgo.

Qué revisar antes de activar la herramienta

Lista corta, en el orden en que conviene hacerlo:

  1. Inventario. Qué herramientas de selección usas y cuáles incorporan IA, incluidas las funciones que tu ATS activó en una actualización.
  2. Papel de cada parte. Qué decides tú, qué hace el proveedor y qué contrato lo regula.
  3. Datos. Qué entra en el sistema, qué se excluye y cuánto tiempo se conserva.
  4. Riesgos y EIPD. Análisis de riesgos documentado y, si hay alto riesgo, evaluación de impacto antes de empezar.
  5. Información. Textos para candidatos y trabajadores que expliquen qué hace la herramienta en el proceso.
  6. Revisión humana. Quién revisa, con qué información, con qué margen para apartarse de la puntuación y cómo queda constancia.
  7. Representación de los trabajadores. Información del artículo 64.4 d) del Estatuto de los Trabajadores, si hay comité de empresa o delegados de personal.

Las infracciones de los artículos 25 y 35 se sitúan en el tramo de hasta 10 millones de euros o, para una empresa, el 2 % de su volumen de negocio total anual global del ejercicio anterior si esa cifra es mayor (artículo 83.4), y las de los derechos de los artículos 12 a 22, en el de hasta 20 millones o el 4 % (artículo 83.5). Son los topes del Reglamento, no la cifra habitual, y el caso demuestra que la Agencia tiene herramientas previas a la multa. Lo relevante es que todas estas garantías se preparan antes de poner el sistema en marcha, que es exactamente el momento en el que la AEPD ha intervenido.

Cómo te ayudamos

Si estás valorando una herramienta de este tipo, o sospechas que tu software de selección ya incorpora IA, el primer paso es saber qué tienes. La auditoría legal de inteligencia artificial inventaría tus usos de IA, los clasifica por riesgo y te dice qué falta en cada uno (hay más detalle en qué es una auditoría de IA para empresas). Con ese mapa, la adaptación al Reglamento de IA y la adaptación de empresa al RGPD implantan lo que toque: análisis de riesgos, evaluación de impacto, textos informativos y un procedimiento de revisión humana que funcione de verdad.

La IA en selección de personal se puede usar bien. La AEPD ya ha dicho cómo, y es mejor leerlo antes de encenderla.

¿Te ha resultado útil? Compártelo

Preguntas frecuentes

¿Se puede usar IA para cribar currículums cumpliendo el RGPD?

Sí. La AEPD lo dice de forma expresa en su advertencia (referencia EXP202600427): el RGPD no impide utilizar estas tecnologías en los procesos de selección, sino que exige que el tratamiento de datos se haga con garantías adecuadas a sus características y riesgos. Esas garantías son cuatro: protección de datos desde el diseño y por defecto (artículos 24 y 25), evaluación de riesgos y evaluación de impacto previa si hay alto riesgo (artículo 35), transparencia con candidatos y trabajadores (artículos 12 a 14) e intervención humana efectiva (artículo 22).

¿Qué es una advertencia de la AEPD y en qué se diferencia de una multa?

La advertencia es un poder correctivo del artículo 58.2.a) del RGPD: la autoridad puede dirigirla cuando las operaciones de tratamiento previstas puedan infringir el Reglamento, es decir, antes de que el tratamiento empiece. No es una sanción ni declara que haya infracción. El apercibimiento (artículo 58.2.b) se usa cuando el tratamiento ya ha infringido la norma, y la multa se regula en el artículo 83. La AEPD avisa de que no adoptar las medidas necesarias puede dar lugar a actuaciones de investigación y correctivas, incluidas las sancionadoras.

¿Hace falta una evaluación de impacto (EIPD) para usar IA en selección de personal?

Depende del riesgo, y hay que analizarlo antes de empezar. El artículo 35 del RGPD obliga a hacer una evaluación de impacto antes del tratamiento cuando sea probable que entrañe un alto riesgo para los derechos y libertades de las personas, en particular si utiliza nuevas tecnologías. La exige en particular cuando hay una evaluación sistemática y exhaustiva de aspectos personales basada en un tratamiento automatizado, como la elaboración de perfiles, sobre la que se toman decisiones que afectan significativamente a las personas. En su advertencia, la AEPD indica a la empresa que deberá evaluar los riesgos y, si hay alto riesgo, hacer la evaluación de impacto antes del tratamiento.

Si la decisión final la toma una persona, ¿se aplica el artículo 22 del RGPD?

No basta con que una persona firme la decisión. El artículo 22 reconoce el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o afecte significativamente de modo similar. Según la AEPD, que la decisión final sea humana es un elemento relevante, pero la intervención humana debe ser efectiva: quien decide tiene que poder valorar críticamente la puntuación del sistema, sin que su decisión quede determinada de hecho por el resultado automatizado. La aplicación del artículo 22 se valora por cómo funciona de verdad el proceso de decisión.

¿Cuándo se aplica el AI Act a la IA de selección de personal?

El Reglamento de IA considera de alto riesgo los sistemas destinados a la contratación o selección de personas, en particular para analizar y filtrar solicitudes de empleo y evaluar a los candidatos (artículo 6.2 y anexo III, punto 4). Tras el Reglamento (UE) 2026/1744, las obligaciones de alto riesgo de los sistemas del anexo III son aplicables a partir del 2 de diciembre de 2027 (artículo 113). El RGPD, en cambio, ya se aplica hoy a los datos de candidatos y trabajadores, y el propio Reglamento de IA aclara que, con carácter general, no afecta al RGPD (artículo 2.7).

¿Usáis IA y no sabéis qué os obliga?

Inventariamos vuestros usos de IA, clasificamos el riesgo y os damos prioridades claras.

Solicitar Auditoría IA
Novedades del RGPD y del AI Act, explicadas

Publicamos análisis de lo que cambia y de lo que obliga de verdad, sin alarmismo y sin jerga. Si es tu ámbito, te leemos por aquí.

← Volver al blog