Sí, se puede usar IA en selección de personal, pero el RGPD obliga a tener las garantías montadas antes de encender la herramienta, no después. Lo acaba de dejar por escrito la AEPD: ha dirigido una advertencia a una empresa que iba a implantar un sistema de IA para cribar y puntuar currículums cuando ese sistema todavía no estaba en funcionamiento.
La idea de fondo es sencilla. Para usar IA con datos de candidatos y trabajadores no hay que esperar al AI Act: el RGPD ya se aplica hoy. Y la Agencia no dice “no lo hagas”, dice cómo hacerlo. Aquí tienes qué ha pasado, qué pide exactamente y cómo trasladarlo a tu empresa.
Qué ha pasado: una advertencia antes de encender la herramienta
El caso está en una advertencia de la AEPD (referencia EXP202600427), que la Agencia dio a conocer en una nota de prensa el 23 de septiembre de 2026. La empresa está anonimizada. Los hechos, según el propio documento:
- La empresa estaba evaluando una herramienta de IA para el cribado y evaluación de candidaturas en procesos de selección de personal y movilidad interna: analiza currículums, asigna puntuaciones y prioriza candidaturas.
- La herramienta no se había implantado todavía en España. La empresa había informado de su próxima puesta en marcha a la representación de los trabajadores, en el marco del artículo 64.4 del Estatuto de los Trabajadores.
- La empresa explicó que es una herramienta de soporte, que da una puntuación según el ajuste al puesto, que la decisión final de cribado o descarte corresponde a una persona, que excluye el análisis de atributos sensibles y que se audita periódicamente.
La AEPD abrió actuaciones de investigación tras recibir un escrito que informaba de la implantación y, con lo que obtuvo en ellas, cerró con una advertencia. No esperó a que hubiera un solo candidato descartado.
Qué es una advertencia de la AEPD (y por qué no es una multa)
El artículo 58.2.a) del RGPD permite a la autoridad de control dirigir una advertencia cuando las operaciones de tratamiento previstas puedan infringir el Reglamento. Es una función que la propia Agencia califica de cautelar o preventiva: no hace falta que el tratamiento haya empezado ni que exista certeza de infracción.
Conviene no confundirla con otras dos figuras:
- Apercibimiento (artículo 58.2.b): para tratamientos que ya han infringido el RGPD.
- Multa (artículo 83): la sanción económica.
La AEPD lo dice de forma literal: “el objetivo de la advertencia no es sancionar una conducta”, sino llamar la atención del responsable para que adapte el tratamiento. Pero tampoco es un papel sin consecuencias. El documento termina avisando de que no adoptar las medidas necesarias “podría dar lugar al inicio de actuaciones previas de investigación y/o actuaciones correctivas, incluyendo las sancionadoras”.
Las cuatro garantías que pide la AEPD
El punto de partida es favorable a la tecnología. La Agencia reconoce que estas herramientas pueden mejorar la eficiencia y la consistencia de los procesos, y afirma que el RGPD “no impide la utilización de estas tecnologías”, sino que exige hacerlo con garantías adecuadas a sus características y riesgos. Son estas cuatro.
1. Protección de datos desde el diseño y por defecto
La empresa debe adoptar, conforme a los artículos 24 y 25 del RGPD, las medidas técnicas y organizativas apropiadas para “garantizar y poder demostrar que el tratamiento es conforme” con la normativa. Las garantías se integran en el diseño, la evaluación, la selección, la configuración y la implantación de la herramienta. En la práctica: qué datos del currículum entran, cuáles se excluyen, cuánto tiempo se conservan, quién ve las puntuaciones. Y todo ello documentado, porque hay que poder demostrarlo.
2. Evaluación de riesgos y evaluación de impacto previa
Hay que evaluar los riesgos para los derechos y libertades de candidatos y trabajadores. Si el tratamiento puede entrañar un alto riesgo, el artículo 35 obliga a hacer una evaluación de impacto relativa a la protección de datos (EIPD) antes del tratamiento.
Ese artículo la exige en particular cuando hay una evaluación sistemática y exhaustiva de aspectos personales basada en un tratamiento automatizado, como la elaboración de perfiles, sobre la que se toman decisiones que afectan significativamente a las personas. Un sistema que puntúa candidaturas para decidir quién sigue en un proceso está muy cerca de esa descripción, así que lo prudente es hacer el análisis con esa hipótesis sobre la mesa y dejar por escrito la conclusión.
3. Transparencia con candidatos y trabajadores
Según los artículos 12 a 14 del RGPD, las personas afectadas deben recibir “información clara, accesible y comprensible” sobre el tratamiento, sus finalidades y “la función que la herramienta desempeña en el proceso de evaluación”. Si además hay decisiones automatizadas en el sentido del artículo 22, se suman las obligaciones específicas de los artículos 13.2.f) y 14.2.g): informar de su existencia y dar información significativa sobre la lógica aplicada y sus consecuencias previstas.
Traducido: una cláusula genérica de “tratamos tus datos para gestionar tu candidatura” no explica qué papel tiene un sistema que puntúa currículums, y eso es justo lo que la Agencia pide contar.
4. Intervención humana efectiva
Es el punto más delicado y el que más empresas dan por resuelto demasiado pronto.
”La decisión final es humana” no basta por sí solo
El artículo 22 del RGPD reconoce el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o afecte significativamente de modo similar. La AEPD parte de que el sistema del caso “podría influir de forma directa en decisiones relativas al acceso al empleo y a la promoción profesional”.
La empresa del caso alegó que la decisión final la toma una persona. La AEPD lo considera un elemento relevante, pero añade la condición clave: “La intervención humana deberá ser efectiva”, de manera que permita “valorar críticamente” la información o puntuación del sistema y decidir “sin quedar determinada de hecho por el resultado automatizado”. Por eso la aplicación del artículo 22 se valora atendiendo al “funcionamiento efectivo del proceso de decisión”, no a lo que diga el procedimiento sobre el papel.
Algunas preguntas para saber de qué lado estás:
- ¿Quien revisa ve el currículum completo o solo la puntuación?
- ¿Alguien revisa las candidaturas que el sistema deja por debajo del corte?
- ¿La persona que decide tiene tiempo, criterio y autoridad para apartarse de la puntuación?
- ¿Queda registro de los casos en que lo hace?
Si la respuesta honesta es que el técnico de selección solo mira las diez primeras de la lista, la intervención humana se parece más a un trámite que a una decisión, y hay que valorar en serio si se aplica el artículo 22, con sus limitaciones y garantías.
Si la herramienta es de un proveedor o de tu grupo, la responsabilidad sigue siendo tuya
Un detalle del caso que afecta a muchas pymes. La herramienta no era una iniciativa de la empresa advertida, sino del grupo al que pertenece, que la desarrollaba de forma centralizada y analizaba también sus implicaciones de protección de datos. Aun así, la advertencia se dirige a la empresa que iba a utilizarla.
La misma lógica vale cuando la IA viene dentro de un software de selección o ATS contratado a un tercero: quien decide usarla en sus procesos actúa, con carácter general, como responsable del tratamiento y debe garantizar y poder demostrar que es conforme (artículo 24). Si el proveedor trata los datos por tu cuenta, hace falta además un contrato de encargado del tratamiento (artículo 28.3), que explicamos en qué es el contrato de encargado del tratamiento.
Y hay una obligación laboral que va por separado. El artículo 64.4 d) del Estatuto de los Trabajadores da al comité de empresa, y a los delegados de personal donde no lo hay (artículo 62.2), derecho a ser informado de los parámetros, reglas e instrucciones en los que se basan los algoritmos o sistemas de inteligencia artificial que afectan a decisiones que pueden incidir en las condiciones de trabajo y el acceso y mantenimiento del empleo, incluida la elaboración de perfiles. La empresa del caso había informado a la representación de los trabajadores en el marco de ese artículo 64.4. Cumplir con esa obligación no sustituye a las garantías del RGPD.
Y el AI Act: alto riesgo, pero más adelante
El Reglamento de IA (AI Act) también mira de cerca la selección de personal. Su anexo III, punto 4, incluye entre los sistemas de alto riesgo los destinados a la contratación o selección de personas físicas, en particular para “analizar y filtrar las solicitudes de empleo y evaluar a los candidatos” (artículo 6.2). El artículo 6.3 prevé excepciones para usos que no influyen sustancialmente en la decisión, pero no se aplican cuando el sistema elabora perfiles de personas físicas.
La diferencia está en el calendario. Tras el Reglamento (UE) 2026/1744, que modificó el artículo 113, las obligaciones de alto riesgo para los sistemas del anexo III son aplicables a partir del 2 de diciembre de 2027, con un régimen transitorio para los sistemas que ya estén en uso antes de esa fecha (artículo 111.2). Entre ellas, para la empresa que usa el sistema, encomendar la supervisión humana a personas con competencia, formación y autoridad (artículo 26.2) e informar a los trabajadores y a sus representantes antes de utilizarlo en el lugar de trabajo (artículo 26.7).
El RGPD, en cambio, se aplica ya. El propio Reglamento de IA lo aclara en su artículo 2.7: el Derecho de protección de datos se sigue aplicando a los datos personales y, con carácter general, el Reglamento de IA no afecta al RGPD. Son dos capas distintas sobre el mismo uso, como explicamos en RGPD y AI Act: diferencias y cómo conviven. Quien deje bien resuelto hoy el RGPD (riesgos, transparencia, supervisión humana real) tendrá hecha buena parte del camino cuando llegue el alto riesgo.
Qué revisar antes de activar la herramienta
Lista corta, en el orden en que conviene hacerlo:
- Inventario. Qué herramientas de selección usas y cuáles incorporan IA, incluidas las funciones que tu ATS activó en una actualización.
- Papel de cada parte. Qué decides tú, qué hace el proveedor y qué contrato lo regula.
- Datos. Qué entra en el sistema, qué se excluye y cuánto tiempo se conserva.
- Riesgos y EIPD. Análisis de riesgos documentado y, si hay alto riesgo, evaluación de impacto antes de empezar.
- Información. Textos para candidatos y trabajadores que expliquen qué hace la herramienta en el proceso.
- Revisión humana. Quién revisa, con qué información, con qué margen para apartarse de la puntuación y cómo queda constancia.
- Representación de los trabajadores. Información del artículo 64.4 d) del Estatuto de los Trabajadores, si hay comité de empresa o delegados de personal.
Las infracciones de los artículos 25 y 35 se sitúan en el tramo de hasta 10 millones de euros o, para una empresa, el 2 % de su volumen de negocio total anual global del ejercicio anterior si esa cifra es mayor (artículo 83.4), y las de los derechos de los artículos 12 a 22, en el de hasta 20 millones o el 4 % (artículo 83.5). Son los topes del Reglamento, no la cifra habitual, y el caso demuestra que la Agencia tiene herramientas previas a la multa. Lo relevante es que todas estas garantías se preparan antes de poner el sistema en marcha, que es exactamente el momento en el que la AEPD ha intervenido.
Cómo te ayudamos
Si estás valorando una herramienta de este tipo, o sospechas que tu software de selección ya incorpora IA, el primer paso es saber qué tienes. La auditoría legal de inteligencia artificial inventaría tus usos de IA, los clasifica por riesgo y te dice qué falta en cada uno (hay más detalle en qué es una auditoría de IA para empresas). Con ese mapa, la adaptación al Reglamento de IA y la adaptación de empresa al RGPD implantan lo que toque: análisis de riesgos, evaluación de impacto, textos informativos y un procedimiento de revisión humana que funcione de verdad.
La IA en selección de personal se puede usar bien. La AEPD ya ha dicho cómo, y es mejor leerlo antes de encenderla.