Advertencia de la AEPD sobre IA en el cribado de currículums
Firma Scarpa

Advertencia de la AEPD sobre IA en el cribado de currículums

·PorRicardo Scarpa

Resumen ejecutivo

La Agencia Española de Protección de Datos (AEPD) ha enviado una advertencia a una empresa que estudia usar inteligencia artificial para leer currículums, puntuar a los candidatos y ordenarlos según su encaje con el puesto. La Agencia hizo pública la actuación el 23 de septiembre de 2026. Según las actuaciones de la Agencia, la herramienta no habría sido implantada todavía en España, pero la empresa ya había comunicado a su plantilla su próxima implantación. La AEPD intervino antes de que la herramienta entrara en funcionamiento, y ese momento es lo más relevante del caso.

La advertencia es un instrumento del artículo 58.2.a) del Reglamento general de protección de datos (RGPD). La Agencia lo utiliza cuando considera que un tratamiento previsto puede vulnerar el Reglamento, y razona que le basta la posibilidad de infracción, sin exigir certeza. No equivale a una sanción ni declara que la empresa haya cometido infracción alguna. Funciona como una hoja de ruta: indica qué debe corregir el responsable antes de poner el sistema en marcha y avisa de que, si lo ignora, la Agencia puede abrir una investigación y, en su caso, imponer medidas correctivas, incluidas las sancionadoras.

El mensaje de la AEPD tiene cuatro partes. El RGPD no prohíbe la inteligencia artificial en la selección de personal. La protección de datos debe entrar en el proyecto desde el diseño, no añadirse al final. Cuando el tratamiento sea susceptible de entrañar un alto riesgo, la empresa deberá hacer antes una evaluación de impacto, y un sistema que puntúa candidatos puede influir en el acceso al empleo y en la promoción. Y la cuarta, la de mayor alcance práctico: poner a una persona al final del proceso no basta. Quien decide tiene que poder valorar de forma crítica la puntuación y adoptar su propia decisión.

Esa última exigencia enlaza con la jurisprudencia del Tribunal de Justicia de la Unión Europea. En la sentencia SCHUFA (C-634/21, de 7 de diciembre de 2023), el Tribunal declaró que calcular un valor de probabilidad puede ser por sí solo una decisión automatizada en el sentido del artículo 22 del RGPD, cuando un tercero se apoya de forma determinante en ese valor. Si un equipo de recursos humanos aplica de forma rutinaria el umbral que fija el algoritmo, la firma de la persona que ejecuta el descarte no cambia la naturaleza del proceso. El artículo 22 reconoce a los interesados el derecho a no quedar sometidos a ese tipo de decisión, con excepciones y garantías precisas.

El caso tiene una segunda capa que la advertencia no desarrolla. El Reglamento de Inteligencia Artificial clasifica como de alto riesgo los sistemas de reclutamiento y selección, y también los que sirven para decidir sobre promociones. Sus obligaciones, entre ellas la supervisión humana, la gestión de riesgos y la documentación técnica, se aplicarán a estos sistemas desde el 2 de diciembre de 2027, tras el aplazamiento que introdujo el Reglamento (UE) 2026/1744. Hasta entonces, la norma que se puede exigir es el RGPD. La Agencia lo aplica con criterios coherentes con lo que vendrá.

Para las empresas, las consecuencias son concretas. Quien adquiere una herramienta ya desarrollada sigue siendo responsable del tratamiento y debe demostrar que cumple. La evaluación de impacto se hace antes del despliegue, no después. Los candidatos y los trabajadores tienen que saber qué papel desempeña la herramienta, y la representación legal de la plantilla tiene derecho a conocer los parámetros del algoritmo cuando este afecta a las condiciones de trabajo, según el Estatuto de los Trabajadores. El diseño del puesto del revisor humano pesa tanto como el diseño del algoritmo: tiempo suficiente, acceso a la información de base, autoridad real para discrepar y registro de las discrepancias.

La advertencia deja preguntas abiertas. La AEPD no precisa cuánta intervención humana basta en cada caso, no examina los sesgos indirectos y no aclara cómo se reparten las responsabilidades entre la entidad española y el grupo que desarrolla la herramienta de forma centralizada. El artículo analiza cada una de esas lagunas y propone criterios operativos para cubrirlas.

El balance es doble. La advertencia no crea obligaciones nuevas, pero muestra cómo leerá la AEPD cualquier sistema de puntuación de personas en el ámbito laboral. Los responsables que preparen hoy su evaluación de impacto, su diseño de supervisión humana y su información a candidatos y representantes llegarán al régimen de alto riesgo de 2027 con el trabajo ya hecho. Los que esperen a esa fecha arriesgan una intervención de la Agencia antes de que el Reglamento de Inteligencia Artificial les resulte exigible.

Cuando la puntuación algorítmica se convierte en decisión: la advertencia preventiva de la AEPD sobre el uso de IA en el cribado de currículums y los límites del artículo 22 del RGPD

Análisis de la advertencia EXP202600427 a la luz de la protección de datos desde el diseño, la intervención humana efectiva y el régimen de sistemas de alto riesgo del Reglamento de Inteligencia Artificial

1. Introducción y objeto del análisis

El 23 de septiembre de 2026 la Agencia Española de Protección de Datos publicó una advertencia preventiva. La dirigió a una empresa que valoraba implantar una herramienta de inteligencia artificial para cribar, evaluar y priorizar candidaturas en procesos de selección y de movilidad interna (1). El sistema proyectado analizaría currículums, asignaría puntuaciones de adecuación al puesto y podría influir de forma directa en el acceso al empleo y en la promoción profesional. Según la advertencia, la herramienta no habría sido todavía implantada en España. La empresa ya había informado a su personal de su próxima implantación (1)(2).

La AEPD actúa con el poder que le reconoce el artículo 58.2.a) del Reglamento (UE) 2016/679 (RGPD): dirigir una advertencia al responsable cuando las operaciones de tratamiento previstas puedan infringir el Reglamento (3). Se trata de un poder correctivo que la propia advertencia describe como facultad cautelar o preventiva. La medida no declara ninguna infracción. Fija criterios para que el responsable adapte el tratamiento antes de ponerlo en marcha (1)(2).

Este análisis examina la advertencia EXP202600427 desde cuatro ejes: el principio de protección de datos desde el diseño y por defecto (artículo 25 RGPD), la evaluación de impacto cuando el tratamiento pueda entrañar un alto riesgo (artículo 35 RGPD), el derecho a no ser objeto de decisiones basadas en un tratamiento automatizado (artículo 22 RGPD) y la clasificación de los sistemas de IA de reclutamiento como sistemas de alto riesgo según el Anexo III del Reglamento (UE) 2024/1689 (4). Presta atención especial a la sentencia del Tribunal de Justicia de 7 de diciembre de 2023 en el asunto C-634/21 (SCHUFA) (5) y a las directrices del Grupo de Trabajo del Artículo 29 sobre decisiones automatizadas y elaboración de perfiles, ratificadas por el Comité Europeo de Protección de Datos (6). Añade tres elementos que la advertencia no desarrolla: el calendario vigente del Reglamento de Inteligencia Artificial tras su modificación de 2026, la jurisprudencia posterior sobre el derecho de explicación y la dimensión laboral del tratamiento.

El estudio persigue un doble objetivo. Fija el alcance exacto de la advertencia y extrae consecuencias operativas para los responsables que pretendan incorporar inteligencia artificial a la selección y a la gestión de personas.

2. Contexto fáctico de la advertencia de la AEPD

La advertencia se produce en el expediente EXP202600427. Tiene origen en un escrito recibido el 6 de enero de 2026. Ese escrito informaba de la posible implantación, por una empresa de un grupo empresarial, de una herramienta de inteligencia artificial que el documento oficial denomina de forma anonimizada «***HERRAMIENTA.1» (2).

El documento oficial recoge que el sistema estaba destinado al cribado y la evaluación de candidaturas en procesos de selección de personal y de movilidad interna. Su funcionamiento proyectado consistía en analizar currículums, asignar puntuaciones según el grado de adecuación a los requisitos del puesto y, en su caso, priorizar candidaturas. El documento describe una herramienta que podría influir de forma directa en decisiones sobre acceso al empleo y promoción profesional (1)(2).

La empresa comunicó a la representación legal de los trabajadores, el 1 de diciembre de 2025, la próxima implantación del sistema. Indicó entonces que se trataba de una herramienta de apoyo y que la decisión final correspondería siempre a una persona (2). Las actuaciones de investigación indican que la herramienta no habría sido todavía implantada en España (2). El documento añade que la empresa informó a sus trabajadores en diciembre de 2025 en el marco del artículo 64.4 del Estatuto de los Trabajadores (2).

La información que la empresa facilitó durante las actuaciones previas permite constatar estos extremos:

  • La finalidad declarada era mejorar la eficiencia, la consistencia y la objetividad de la evaluación inicial de las candidaturas.
  • El sistema proporcionaría una puntuación basada en el grado de adecuación de cada candidatura a los requisitos del puesto. La decisión final de cribado o descarte correspondería a una persona.
  • La empresa afirmó que el sistema excluía el análisis de atributos sensibles y que se sometía a auditorías periódicas.
  • La iniciativa pertenecía al grupo empresarial, que desarrollaba el sistema de forma centralizada, y no a la empresa española. La entidad española confirmó que, una vez recibidos los resultados del análisis de implicaciones en materia de protección de datos del grupo, examinaría y adoptaría las medidas procedentes antes de una eventual puesta en funcionamiento (2).

El 16 de enero de 2026 la Presidencia de la AEPD acordó iniciar actuaciones de investigación al amparo de los artículos 57.1 y 58.1 del RGPD y del artículo 67 de la Ley Orgánica 3/2018 (2)(7). Como resultado, la Agencia dictó una advertencia preventiva con base en el artículo 58.2.a) del RGPD (1)(2).

Este contexto sitúa la intervención de la AEPD en un momento anterior a la puesta en marcha del tratamiento. Permite analizar los requisitos que deben cumplirse ex ante cuando se proyecta incorporar sistemas de inteligencia artificial a procesos de selección y de movilidad interna.

3. Marco normativo aplicable

3.1. El Reglamento General de Protección de Datos

El tratamiento de datos personales que deriva del uso de una herramienta de inteligencia artificial para analizar currículums y evaluar candidaturas se somete al Reglamento (UE) 2016/679. Resultan relevantes estos preceptos:

  • El artículo 5, que fija los principios relativos al tratamiento, en especial los de licitud, lealtad y transparencia, limitación de la finalidad, minimización de datos, exactitud y responsabilidad proactiva.
  • El artículo 22, que reconoce el derecho del interesado a no ser objeto de una decisión basada «únicamente» en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre él o le afecte de modo similar. El propio precepto fija las excepciones y las garantías.
  • El artículo 25, que impone la protección de datos desde el diseño y por defecto.
  • El artículo 35, que exige una evaluación de impacto relativa a la protección de datos cuando el tratamiento sea susceptible de entrañar un alto riesgo para los derechos y libertades de las personas físicas.
  • Los artículos 12 a 14, que regulan el deber de transparencia y de información a los interesados (3).

A estos preceptos se suman el artículo 9, que protege las categorías especiales de datos, y el artículo 88, que habilita a los Estados miembros para fijar normas específicas de protección en el ámbito laboral (3). Un currículum puede contener datos de categoría especial, como la discapacidad o la afiliación sindical, aunque el sistema declare que no los analiza. El responsable responde también de ese riesgo.

La AEPD recuerda que el RGPD no prohíbe utilizar herramientas de inteligencia artificial en procesos de selección y gestión de personas. Exige que los tratamientos de datos personales que comporten se desarrollen con garantías adecuadas a sus características y riesgos (1)(2).

3.2. El Reglamento de Inteligencia Artificial y la clasificación de sistemas de alto riesgo

El Reglamento (UE) 2024/1689 (RIA) clasifica como de alto riesgo dos grupos de sistemas de empleo en el punto 4 de su Anexo III. La letra a) comprende los destinados al reclutamiento o la selección de personas físicas, en particular para analizar y filtrar solicitudes de empleo y evaluar candidatos. La letra b) comprende los destinados a adoptar decisiones sobre las condiciones de las relaciones laborales, la promoción o la extinción de los contratos, a asignar tareas según el comportamiento o los rasgos personales y a supervisar y evaluar el rendimiento (4). Una herramienta que puntúa candidaturas en procesos de selección y de movilidad interna encaja, por su finalidad declarada, en ambas letras.

La excepción del artículo 6.3 RIA, que permite sacar de la categoría de alto riesgo a los sistemas sin influencia material en el resultado de la decisión, no alcanza a los sistemas que elaboran perfiles de personas físicas (4). Asignar a cada candidato una puntuación de adecuación al puesto equivale a evaluar aspectos personales relativos al rendimiento profesional, que es la definición de elaboración de perfiles del artículo 4.4 RGPD (3). La herramienta proyectada queda, por tanto, dentro del régimen de alto riesgo.

La empresa que despliega el sistema asume obligaciones propias. El artículo 26.2 RIA exige encomendar la supervisión humana a personas con competencia, formación y autoridad suficientes. El artículo 26.7 obliga al empleador a informar a los representantes de los trabajadores y a los afectados antes de poner en servicio el sistema en el centro de trabajo. El artículo 26.11 impone informar a las personas sobre las que el sistema adopte o apoye decisiones. El artículo 14.4.b) exige diseñar el sistema de modo que quien lo supervisa tenga presente la tendencia a confiar de forma automática en su resultado, lo que la literatura denomina sesgo de automatización. El artículo 86 reconoce al afectado un derecho a obtener explicaciones claras y significativas sobre el papel del sistema en la decisión (4). El artículo 2.7 deja intacto el RGPD, que se aplica en paralelo (4).

Estas obligaciones no son todavía exigibles. El Reglamento (UE) 2026/1744, que modifica el RIA, se adoptó el 8 de julio de 2026, se publicó en el Diario Oficial de la Unión Europea el 24 de julio y entró en vigor el 27 de julio de 2026. Aplazó la aplicación de los requisitos de los sistemas del Anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027 (8). La advertencia de la AEPD llega dentro de ese intervalo. El RGPD es hoy el marco exigible, y el régimen de alto riesgo opera como referencia prospectiva.

3.3. Jurisprudencia del Tribunal de Justicia de la Unión Europea sobre decisiones automatizadas

La sentencia del Tribunal de Justicia de 7 de diciembre de 2023 en el asunto C-634/21 (SCHUFA Holding) interpreta por primera vez el alcance del artículo 22 del RGPD (5). El Tribunal declara que el cálculo automatizado de un valor de probabilidad (scoring) por una entidad puede constituir por sí mismo una decisión automatizada cuando un tercero se apoya de forma determinante en ese valor para establecer, ejecutar o extinguir una relación contractual. Interpreta además el apartado 1 del artículo 22 como una prohibición de principio. El interesado no necesita invocarla para que opere, y el responsable solo puede tratar al margen de ella si concurre alguna de las excepciones del apartado 2 (5).

Esta doctrina se proyecta, por analogía, sobre los sistemas de puntuación de candidaturas. Cuando la puntuación de la herramienta desempeña un papel determinante en el cribado, la priorización o el descarte, puede activarse el artículo 22 aunque una persona intervenga al final del proceso (5). Las directrices del Grupo de Trabajo del Artículo 29, ratificadas por el Comité Europeo de Protección de Datos, apuntan en la misma dirección. Exigen que la intervención humana sea significativa y no un gesto simbólico (6). La analogía gana fuerza cuando quien calcula la puntuación y quien decide son entidades distintas, como ocurriría si el grupo desarrolla la herramienta y la filial española aplica sus resultados. Ese es el esquema fáctico de SCHUFA.

El Tribunal ha completado esta línea con la sentencia de 27 de febrero de 2025 en el asunto C-203/22 (Dun & Bradstreet Austria). Interpreta el derecho de acceso del artículo 15.1.h) RGPD, que incluye información significativa sobre la lógica aplicada en las decisiones automatizadas. Declara que el responsable debe explicar el procedimiento y los principios que aplica en la práctica de forma comprensible para el interesado, y que la invocación del secreto comercial no exime de esa explicación. Corresponde a la autoridad de control o al juez ponderar los intereses en juego (9). Para un empleador que use una herramienta desarrollada por un tercero o por su grupo, la consecuencia es práctica: la opacidad técnica del proveedor no sirve como defensa frente a un candidato que pida explicaciones.

3.4. Perspectiva comparada

La preocupación que revela la advertencia de la AEPD no es exclusiva del Derecho europeo. La Ley Local 144 de 2021 de la ciudad de Nueva York, exigible desde el 5 de julio de 2023, obliga a los empleadores que usen herramientas automatizadas de decisión en el empleo a someterlas a una auditoría de sesgo anual por un tercero independiente, a publicar un resumen de sus resultados y a avisar a los candidatos con antelación (10). El modelo neoyorquino se centra en el sesgo, mientras que el RGPD atiende a la decisión automatizada y a la transparencia. Ambos enfoques se complementan.

En los tribunales federales de Estados Unidos, el asunto Mobley v. Workday (N.D. Cal.) ilustra el segundo frente: el de la responsabilidad del proveedor de la herramienta. El tribunal admitió a trámite una teoría según la cual el proveedor de un sistema de cribado puede responder como agente del empleador por los efectos discriminatorios del sistema (11). El caso sigue en curso. Interesa aquí como indicio de que la cadena de responsabilidad entre quien desarrolla, quien suministra y quien despliega la herramienta será un campo de litigio en ambos lados del Atlántico.

3.5. El fundamento de la advertencia preventiva

La advertencia dedica varios apartados a justificar su propia naturaleza. Parte de la competencia general de la autoridad de control (artículo 55.1 RGPD), del poder correctivo del artículo 58.2.a) y de la atribución de esas potestades a la AEPD por el artículo 47 de la Ley Orgánica 3/2018 (2). Añade un argumento de interpretación: como el RGPD persigue un nivel elevado de protección de los derechos y libertades de las personas físicas, los poderes correctivos de las autoridades de control deben interpretarse de manera amplia. Para sostenerlo cita la jurisprudencia del Tribunal de Justicia, en concreto las sentencias de 7 de marzo de 2024 (C-604/22) y de 4 de mayo de 2023 (C-60/22), y, por analogía, la de 26 de septiembre de 2024 (C-768/21) (2).

El documento invoca además las conclusiones del Abogado General Spielmann, de 23 de septiembre de 2025, en el asunto C-474/24. Esas conclusiones califican la advertencia del artículo 58.2.a) de enfoque «cautelar» respecto de los derechos del interesado (2).

La lectura que hace la Agencia del verbo «puedan» del precepto es el núcleo de esta parte. La advertencia no exige que el tratamiento infrinja el RGPD, sino que exista la posibilidad de que lo infrinja, por oposición a la certeza. La autoridad puede emitirla sobre la base de la información recibida e incluso de la que no haya recibido, y una información incompleta no le resta eficacia. Su objetivo no es sancionar una conducta. Es llamar la atención del responsable para que extraiga criterios y, en cumplimiento de su obligación de responsabilidad proactiva, adapte el tratamiento al Reglamento (2).

4. Análisis de los elementos centrales de la advertencia

4.1. Protección de datos desde el diseño y por defecto

La AEPD sitúa en el centro de su razonamiento el principio de protección de datos desde el diseño y por defecto del artículo 25 del RGPD. Afirma que incorporar herramientas de inteligencia artificial a los procesos de selección y gestión de personas puede mejorar su eficiencia y su calidad. Para aprovecharlas con garantías, la protección de datos debe integrarse desde la configuración inicial del proyecto (1)(2).

Este enfoque exige incorporar los principios y las garantías del RGPD al determinar los medios del tratamiento y durante su ejecución. Quien integra las exigencias de protección de datos en las fases de concepción, evaluación, selección, configuración e implantación de la herramienta identifica los riesgos asociados y adopta las medidas técnicas y organizativas adecuadas para gestionarlos (2). La gestión del riesgo forma parte del sistema de responsabilidad proactiva y acompaña al tratamiento durante todo su ciclo de vida (2).

4.2. Evaluación de riesgos y evaluación de impacto relativa a la protección de datos

La Agencia señala que la empresa deberá adoptar las medidas técnicas y organizativas apropiadas y evaluar los riesgos que el tratamiento pueda comportar para las personas candidatas y trabajadoras. Si el tratamiento puede entrañar un alto riesgo para sus derechos y libertades, la empresa deberá realizar antes del despliegue la evaluación de impacto del artículo 35 del RGPD (1)(2).

La advertencia no califica la herramienta como de alto riesgo. Condiciona la evaluación de impacto a que el tratamiento sea susceptible de entrañar ese riesgo, atendiendo a su naturaleza, alcance, contexto y fines (2). Una herramienta que puntúa candidaturas y puede influir en el acceso al empleo o en la promoción puede alcanzar ese umbral. Las directrices sobre evaluación de impacto del Grupo de Trabajo del Artículo 29 respaldan esta lectura. Incluyen entre los criterios que indican alto riesgo la evaluación o puntuación de personas y el tratamiento de datos de interesados en situación de vulnerabilidad, categoría en la que sitúan a los empleados por el desequilibrio de poder frente al empleador (12). Una herramienta de puntuación de candidatos y trabajadores reúne ambos criterios.

4.3. Transparencia y deber de información a candidatos y trabajadores

La AEPD destaca la importancia de la transparencia cuando una herramienta evalúa candidaturas y proporciona una puntuación sobre su adecuación a un puesto. Las personas candidatas y trabajadoras deben recibir información clara, accesible y comprensible sobre el tratamiento de sus datos personales y, en particular, sobre las finalidades del tratamiento y la función que la herramienta desempeña en el proceso de evaluación (1)(2).

Si concurren los presupuestos del artículo 22 del RGPD, resultan aplicables las obligaciones específicas de información de los artículos 13.2.f) y 14.2.g), que incluyen la existencia de decisiones automatizadas, información significativa sobre la lógica aplicada y las consecuencias previstas del tratamiento para el interesado (2)(3).

4.4. Intervención humana efectiva frente a la ratificación de trámite

La empresa había manifestado que la decisión final correspondería a una persona. La AEPD recuerda que, para que esa intervención sea efectiva, quien adopte la decisión debe poder valorar de forma crítica la información o la puntuación del sistema y tomar su propia decisión. No puede limitarse a asumir de forma automática el resultado de la herramienta de inteligencia artificial (1)(2).

La intervención humana debe permitir esa valoración crítica sin quedar determinada de hecho por el resultado automatizado. La aplicación concreta del artículo 22 del RGPD dependerá del funcionamiento efectivo del proceso de decisión, y no de que exista una intervención humana sobre el papel (2).

La advertencia no detalla qué condiciones garantizan esa efectividad. Cabe identificar cuatro a partir de las directrices del Grupo de Trabajo del Artículo 29 (6) y del artículo 14.4 RIA (4): que el revisor tenga competencia y autoridad para cambiar el resultado, que disponga de tiempo y de acceso a la información de base y no solo a la puntuación, que conozca los límites y la tasa de error del sistema, y que la organización registre y analice las ocasiones en que el revisor se aparta de la recomendación. Una tasa de discrepancia próxima a cero es un indicio de ratificación de trámite.

4.5. Posible aplicación del artículo 22 del RGPD

El RGPD establece el derecho de las personas a no ser objeto de decisiones basadas «únicamente» en un tratamiento automatizado cuando puedan producir efectos jurídicos o afectarles de forma significativa. La advertencia no concluye que el artículo 22 se aplique al caso. En esta fase, su aplicación depende de cómo funcione la herramienta y del grado efectivo de intervención humana en la decisión (2).

La doctrina del Tribunal de Justicia en SCHUFA resulta pertinente. Cuando la puntuación del sistema desempeña un papel determinante en el cribado o la priorización, puede considerarse que existe una decisión automatizada a los efectos del artículo 22, aunque una persona intervenga al final del proceso de manera nominal (5).

Si el artículo 22 se activa, el responsable solo puede tratar con base en alguna de las excepciones del apartado 2: necesidad para la celebración o ejecución de un contrato, autorización por el Derecho de la Unión o de un Estado miembro con medidas adecuadas, o consentimiento explícito. En todo caso debe ofrecer las garantías del apartado 3, que comprenden el derecho a obtener intervención humana, a expresar el punto de vista propio y a impugnar la decisión (3). Invocar la necesidad contractual para justificar el cribado automatizado de candidatos es una vía poco prometedora. Los candidatos aún no han celebrado ningún contrato con el empleador, y existen alternativas menos intrusivas para cribar.

4.6. Reparto de responsabilidades en el grupo y dimensión laboral

La fuente oficial recoge que el grupo empresarial desarrolla el sistema de forma centralizada y que la entidad española decidirá sobre su puesta en marcha una vez conozca los resultados del análisis del grupo (2). La advertencia no precisa cómo se reparten las responsabilidades. El RGPD ofrece los criterios. Es responsable quien determina los fines y los medios del tratamiento (artículo 4.7), y los corresponsables deben fijar de forma transparente sus respectivas obligaciones (artículo 26) (3). La entidad española que trata los datos de sus candidatos y decide con qué herramienta los evalúa asume, en principio, la condición de responsable de ese tratamiento aunque no haya desarrollado la herramienta. Si la entidad que calcula la puntuación pertenece a un tercer país, habrá que examinar además el capítulo V del RGPD sobre transferencias internacionales. La fuente no aporta datos para concluir ninguna de las dos cuestiones.

La dimensión laboral añade una capa. El artículo 64.4.d) del Estatuto de los Trabajadores reconoce al comité de empresa el derecho a ser informado de los parámetros, reglas e instrucciones en los que se basan los algoritmos o sistemas de inteligencia artificial que afecten a la toma de decisiones con incidencia en las condiciones de trabajo, en el acceso y el mantenimiento del empleo y en la elaboración de perfiles (13). La propia advertencia sitúa la comunicación de la empresa a la representación legal de los trabajadores, del 1 de diciembre de 2025, en el marco del artículo 64.4 del Estatuto de los Trabajadores (2). La fuente no permite saber si su contenido satisfacía ese estándar, que exige información sobre los parámetros del algoritmo y no solo sobre la existencia de la herramienta.

5. Consecuencias prácticas para responsables del tratamiento

La advertencia de la AEPD tiene consecuencias inmediatas para cualquier responsable que proyecte incorporar herramientas de inteligencia artificial a procesos de selección de personal o de movilidad interna.

El responsable debe integrar las exigencias de protección de datos desde las fases más tempranas del proyecto. La evaluación de la herramienta, su selección, su configuración y su implantación no pueden hacerse al margen de un análisis de riesgos y de las medidas técnicas y organizativas de los artículos 24 y 25 del RGPD (1)(2). Adquirir una solución ya desarrollada no exime de esta obligación. El responsable sigue determinando los fines y los medios del tratamiento y debe demostrar el cumplimiento del principio de protección de datos desde el diseño y por defecto.

La evaluación de impacto es preceptiva cuando el tratamiento pueda entrañar un alto riesgo. Un sistema que genera puntuaciones con influencia relevante en el acceso al empleo o en la promoción alcanza con alta probabilidad el umbral del artículo 35 del RGPD. La advertencia no lo afirma de forma expresa y condiciona la evaluación a que exista alto riesgo (1)(2). La evaluación debe completarse antes de la puesta en marcha y documentar los riesgos específicos para los derechos y libertades de candidatos y trabajadores, junto con las medidas previstas para mitigarlos.

El responsable debe garantizar una transparencia efectiva. Candidatos y trabajadores han de recibir información clara, accesible y comprensible sobre el papel concreto de la herramienta en el proceso, y no solo sobre el tratamiento de sus datos en general (1)(2). Si se activa el artículo 22, las obligaciones de información se amplían a las de los artículos 13.2.f) y 14.2.g).

La intervención humana no puede reducirse a una ratificación de trámite. Quien adopte la decisión final debe disponer de capacidad real para valorar de forma crítica la puntuación o la recomendación y adoptar su propia decisión (1)(2). Eso incluye, en la práctica, poder apartarse de la puntuación cuando lo considere justificado. Esta exigencia resulta determinante para el cumplimiento del artículo 22 del RGPD y para la futura aplicación de las obligaciones de supervisión humana del RIA sobre los sistemas del Anexo III (4).

De estas pautas se derivan, por vía de análisis, siete medidas operativas que el responsable puede adoptar sin esperar al calendario del RIA:

  1. Elaborar la evaluación de impacto antes de cualquier prueba con datos reales de candidatos, y revisarla cuando cambie la herramienta o su uso.
  2. Documentar el reparto de funciones con el proveedor o con el grupo, con indicación de quién actúa como responsable, corresponsable o encargado, y de qué transferencias internacionales existen.
  3. Diseñar el puesto del revisor humano: formación, tiempo asignado, acceso a la información de base y autoridad expresa para apartarse de la puntuación.
  4. Registrar las decisiones de los revisores y analizar con una periodicidad fija la tasa de discrepancia con la herramienta.
  5. Auditar el sistema para detectar sesgos directos e indirectos, con una metodología y una periodicidad documentadas, y conservar los resultados.
  6. Informar a candidatos y trabajadores del papel de la herramienta, de la lógica aplicada y de las vías para solicitar intervención humana, expresar su punto de vista e impugnar la decisión.
  7. Facilitar a la representación legal de los trabajadores los parámetros del algoritmo conforme al artículo 64.4.d) del Estatuto de los Trabajadores.

La naturaleza preventiva de la advertencia implica que, si el responsable implanta el tratamiento sin adoptar las medidas señaladas, la Agencia podría abrir actuaciones de investigación e imponer medidas correctivas, incluidas las sancionadoras (2).

6. Riesgos identificados y limitaciones del enfoque preventivo

La advertencia de la AEPD pone de manifiesto varios riesgos inherentes al uso de herramientas de inteligencia artificial en procesos de selección y de movilidad interna.

El primero es la automatización de hecho. Aunque el proceso prevea una intervención humana al final, si la puntuación del sistema determina en la práctica el resultado, por ejemplo mediante umbrales automáticos de descarte o mediante una priorización que casi nunca se cuestiona, puede configurarse una decisión basada en un tratamiento automatizado a los efectos del artículo 22 del RGPD (1)(2)(5). La doctrina del Tribunal de Justicia en SCHUFA refuerza este riesgo, porque considera que un valor de probabilidad puede ser por sí mismo una decisión automatizada cuando un tercero se apoya de forma determinante en él (5).

El segundo es la opacidad y el déficit de transparencia. Si los candidatos y los trabajadores no reciben información clara sobre la función de la herramienta, el responsable vulnera el principio de transparencia y dificulta el ejercicio de los derechos del RGPD (1)(2). El déficit se agrava cuando la lógica del sistema o los criterios de puntuación no son accesibles ni explicables, y la sentencia Dun & Bradstreet Austria cierra la vía del secreto comercial como excusa general (9).

El tercero es la insuficiencia de la evaluación de impacto. Omitirla cuando el tratamiento entraña alto riesgo, o realizar una evaluación de trámite que no identifique ni mitigue los riesgos específicos del sistema de puntuación, incumple el artículo 35 del RGPD.

El cuarto es la discriminación algorítmica. La empresa afirmó que el sistema excluía el análisis de atributos sensibles. La AEPD no se pronuncia de forma exhaustiva sobre los posibles sesgos indirectos derivados de los datos de entrenamiento o de los criterios de puntuación, y la fuente oficial no aporta elementos para afirmar o descartar sesgos en el caso concreto (2). Excluir una variable sensible del modelo no garantiza que el resultado sea neutro, porque otras variables pueden funcionar como sustitutos de la excluida. La auditoría de sesgo que prevé el modelo neoyorquino ilustra la técnica que permitiría detectarlo (10).

En cuanto a las limitaciones del enfoque preventivo, la advertencia se dicta antes de la puesta en marcha del tratamiento. Su eficacia depende de la voluntad del responsable de adaptar el proyecto a los criterios señalados. La AEPD advierte de que, si no adopta las medidas necesarias, podría abrirse un procedimiento de investigación e imponerse medidas correctivas, incluidas las sancionadoras (2). La advertencia en sí misma ni declara una infracción ni impone una sanción (1)(2).

Otra limitación procede del calendario del RIA. Los sistemas de reclutamiento figuran como de alto riesgo en el Anexo III, pero sus obligaciones se aplicarán desde el 2 de diciembre de 2027 (4)(8). En el momento de la advertencia, el marco exigible es el RGPD.

La AEPD tampoco ofrece criterios detallados sobre el grado de intervención humana que debe considerarse efectiva en cada caso, más allá de exigir que quien decida pueda valorar de forma crítica la puntuación y adoptar su propia decisión. Habrá que determinar caso por caso si la intervención es significativa o de trámite, atendiendo al funcionamiento real del proceso (2).

7. Conclusiones

La advertencia preventiva dictada por la Agencia Española de Protección de Datos en el expediente EXP202600427 constituye un precedente relevante en la aplicación del RGPD a los sistemas de inteligencia artificial de selección de personal y movilidad interna (1)(2).

El documento oficial confirma que el RGPD no prohíbe el uso de estas herramientas. Exige que su incorporación se haga con garantías adecuadas desde las fases iniciales del proyecto. La protección de datos desde el diseño y por defecto (artículo 25), la evaluación previa de riesgos y, cuando proceda, la evaluación de impacto (artículo 35), la transparencia efectiva frente a candidatos y trabajadores y una intervención humana significativa configuran los requisitos centrales (1)(2).

La aplicación del artículo 22 del RGPD dependerá del funcionamiento real del sistema y del grado efectivo de intervención humana. La sentencia SCHUFA (C-634/21) es pertinente: cuando la puntuación de la herramienta desempeña un papel determinante en el cribado o la priorización, puede configurarse una decisión automatizada a los efectos de dicho precepto, aunque una persona intervenga al final del proceso (5). La sentencia Dun & Bradstreet Austria (C-203/22) añade que el responsable debe poder explicar la lógica aplicada, sin ampararse en el secreto comercial como excusa general (9).

Desde una perspectiva lex lata, el RGPD y el artículo 64.4.d) del Estatuto de los Trabajadores fundamentan hoy las obligaciones de evaluación, transparencia, supervisión humana e información a la representación de los trabajadores. Desde una perspectiva prospectiva, la clasificación de los sistemas de reclutamiento y selección como de alto riesgo en el Anexo III del Reglamento (UE) 2024/1689, con aplicación desde el 2 de diciembre de 2027, añade requisitos de gobernanza, supervisión humana, transparencia y gestión de riesgos (4)(8). La advertencia de la AEPD anticipa criterios coherentes con ese régimen.

La advertencia deja abiertas tres cuestiones que conviene resolver por vía de guía o de práctica: el umbral de intervención humana efectiva, el reparto de responsabilidades en grupos que desarrollan la herramienta de forma centralizada y el tratamiento de los sesgos indirectos. Hasta que la Agencia o los tribunales las aclaren, los responsables deben documentar sus decisiones sobre cada una.

La actuación de la Agencia demuestra que incorporar inteligencia artificial a la gestión de personas exige un análisis riguroso de riesgos y medidas efectivas de protección de datos. El carácter preventivo de la advertencia da a los responsables la oportunidad de adaptar sus proyectos antes de la puesta en marcha y de evitar así la apertura de procedimientos correctivos o sancionadores (2).

Bibliografía

(1) Agencia Española de Protección de Datos, «La Agencia recuerda las garantías para utilizar IA en el análisis de currículums», nota de prensa de 23 de septiembre de 2026. Disponible en: https://www.aepd.es/prensa-y-comunicacion/notas-de-prensa/agencia-recuerda-garantias-para-utilizar-ia-en-analisis-curriculums

(2) Agencia Española de Protección de Datos, Advertencia, ref. EXP202600427, firmada por el Presidente de la Agencia, Lorenzo Cotino Hueso, y publicada el 23 de septiembre de 2026 (documento ai-00009-2026-advertencia.pdf). Disponible en: https://www.aepd.es/documento/ai-00009-2026-advertencia.pdf

(3) Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento general de protección de datos), DO L 119, de 4 de mayo de 2016.

(4) Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial (Reglamento de Inteligencia Artificial), DO L, de 12 de julio de 2024.

(5) Tribunal de Justicia de la Unión Europea, sentencia de 7 de diciembre de 2023, OQ c. Land Hessen (SCHUFA Holding), C-634/21, EU:C:2023:957.

(6) Grupo de Trabajo del Artículo 29, Directrices sobre decisiones individuales automatizadas y elaboración de perfiles a los efectos del Reglamento 2016/679 (WP251 rev.01), adoptadas el 3 de octubre de 2017 y revisadas el 6 de febrero de 2018, ratificadas por el Comité Europeo de Protección de Datos el 25 de mayo de 2018.

(7) Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, BOE núm. 294, de 6 de diciembre de 2018, art. 67.

(8) Reglamento (UE) 2026/1744 del Parlamento Europeo y del Consejo, de 8 de julio de 2026, por el que se modifican los Reglamentos (UE) 2024/1689, (UE) 2018/1139 y (UE) 2023/1230 en lo relativo a la simplificación de la aplicación de las normas armonizadas en materia de inteligencia artificial, DO de 24 de julio de 2026.

(9) Tribunal de Justicia de la Unión Europea, sentencia de 27 de febrero de 2025, CK c. Magistrat der Stadt Wien (Dun & Bradstreet Austria), C-203/22.

(10) Ciudad de Nueva York, Local Law 144 of 2021, relativa a las herramientas automatizadas de decisión en el empleo (Automated Employment Decision Tools), exigible desde el 5 de julio de 2023.

(11) Mobley v. Workday, Inc., núm. 3:23-cv-00770 (N.D. Cal.).

(12) Grupo de Trabajo del Artículo 29, Directrices sobre la evaluación de impacto relativa a la protección de datos (EIPD) y la determinación de si el tratamiento «entraña probablemente un alto riesgo» a efectos del Reglamento 2016/679 (WP248 rev.01), adoptadas el 4 de abril de 2017 y revisadas el 4 de octubre de 2017.

(13) Real Decreto Legislativo 2/2015, de 23 de octubre, por el que se aprueba el texto refundido de la Ley del Estatuto de los Trabajadores, art. 64.4.d), introducido por el Real Decreto-ley 9/2021, de 11 de mayo.