Respuesta breve: La AEPD ha advertido el 23 de septiembre de 2026 que una herramienta de IA para puntuar y priorizar candidaturas debe incorporar protección de datos desde el diseño, análisis de riesgos, transparencia e intervención humana efectiva. No es una sanción: es una advertencia preventiva anterior a la implantación del sistema.

La resolución AI-00009-2026, referencia EXP202600427, afecta a una herramienta todavía no implantada en España que iba a analizar currículums, asignar puntuaciones y priorizar candidaturas en selección y movilidad interna. La publicación resulta especialmente útil para departamentos de recursos humanos, empresas que contratan software de recruiting y proveedores de soluciones de inteligencia artificial.

Las organizaciones que utilicen o proyecten utilizar este tipo de sistemas deberían revisar su diseño jurídico y técnico antes de ponerlos en producción. Nuestro servicio de abogados de inteligencia artificial y AI Act para empresas aborda precisamente esta fase de evaluación, contratación y gobernanza.

¿Qué ha resuelto exactamente la AEPD?

La AEPD no declara que la empresa haya cometido una infracción ni impone una multa. Ejerce el poder preventivo del artículo 58.2.a) del RGPD y dirige una advertencia porque las operaciones previstas podrían infringir el Reglamento si se implantaran sin garantías adecuadas.

La herramienta descrita debía apoyar el cribado de candidatos y la movilidad interna. Según la información facilitada, ofrecería una puntuación de adecuación al puesto, excluiría atributos sensibles y dejaría la decisión final a una persona. La Agencia considera positivos esos elementos, pero recuerda que no bastan por sí solos para acreditar el cumplimiento.

¿Qué controles exige antes de implantar IA en recursos humanos?

Protección de datos desde el diseño y por defecto

Los artículos 24 y 25 del RGPD obligan a integrar garantías desde la elección y configuración de la herramienta. La empresa no debería esperar a que el sistema esté operativo para decidir qué datos necesita, durante cuánto tiempo los conserva o quién puede consultar las puntuaciones.

Análisis de riesgos y posible evaluación de impacto

La AEPD exige evaluar los riesgos para candidatos y trabajadores durante todo el ciclo de vida. Cuando el tratamiento pueda entrañar un alto riesgo, debe realizarse antes de su uso una evaluación de impacto relativa a la protección de datos conforme al artículo 35 del RGPD. En selección laboral pueden ser relevantes el volumen de candidatos, la elaboración de perfiles, las inferencias, el riesgo de discriminación y la trascendencia de la puntuación.

Transparencia para candidatos y plantilla

Los artículos 12 a 14 del RGPD requieren información clara, accesible y comprensible sobre las finalidades del tratamiento y la función concreta que desempeña la herramienta. No debería utilizarse una fórmula genérica como “empleamos tecnología para mejorar el proceso”. La información debe permitir entender qué papel tiene el sistema, qué datos utiliza y cómo afecta a la evaluación.

Intervención humana real

Que una persona adopte formalmente la decisión final no excluye automáticamente el artículo 22 del RGPD. La AEPD señala que la intervención debe ser efectiva: quien decide ha de poder valorar críticamente la puntuación, apartarse de ella y evitar quedar determinado de hecho por el resultado automatizado.

RGPD, AI Act y obligaciones laborales: tres planos distintos

El análisis no termina en el RGPD. Los sistemas de IA destinados a contratación, selección o decisiones que afecten a las condiciones laborales pueden encajar en la categoría de alto riesgo del Reglamento Europeo de Inteligencia Artificial. Además, el Real Decreto 723/2026 ha reforzado la información escrita sobre sistemas algorítmicos o automatizados que intervengan en determinadas decisiones laborales.

Cada marco responde a una pregunta distinta: el RGPD protege el tratamiento de datos personales; el AI Act regula riesgos y obligaciones del sistema de IA; y la normativa laboral establece derechos de información y participación. La documentación debe coordinarse, pero no conviene confundir ni sustituir unas obligaciones por otras.

Checklist para empresas y departamentos de RRHH

  • Inventariar las herramientas que puntúan, clasifican o descartan candidaturas.
  • Definir finalidad, base jurídica, categorías de datos y plazos de conservación.
  • Comprobar qué variables, inferencias y fuentes utiliza el proveedor.
  • Analizar sesgos, falsos positivos y efectos sobre colectivos vulnerables.
  • Determinar si procede una evaluación de impacto del artículo 35 RGPD.
  • Documentar una intervención humana con capacidad real para revisar el resultado.
  • Preparar información específica para candidatos, plantilla y representación laboral.
  • Revisar el contrato, las subcontrataciones, las transferencias internacionales y el acceso a los datos.
  • Clasificar el sistema y distribuir responsabilidades conforme al AI Act.
  • Establecer supervisión, incidencias, auditorías y retirada del sistema.

Qué aporta esta advertencia a la práctica empresarial

La resolución muestra que la supervisión puede comenzar antes de que exista un tratamiento plenamente desplegado. También confirma que presentar la IA como una mera ayuda o mantener una firma humana al final del proceso no elimina la necesidad de analizar cómo funciona realmente la decisión.

Para la empresa usuaria, la lección es contractual y organizativa: debe obtener del proveedor información suficiente para evaluar el sistema y poder demostrar su cumplimiento. Para el proveedor, significa diseñar funcionalidades de trazabilidad, explicación, control de acceso, calidad de datos y revisión humana que permitan al cliente cumplir sus propias obligaciones.

Preguntas frecuentes

¿La AEPD ha impuesto una sanción?

No. AI-00009-2026 es una advertencia preventiva del artículo 58.2.a) RGPD. La Agencia avisa de posibles riesgos antes de la implantación y señala que un incumplimiento posterior podría dar lugar a actuaciones correctivas o sancionadoras.

¿Siempre hace falta una evaluación de impacto?

No automáticamente. Debe realizarse cuando el tratamiento sea susceptible de entrañar un alto riesgo. La decisión requiere valorar la naturaleza, alcance, contexto, finalidad y funcionamiento efectivo del sistema.

¿Basta con que una persona confirme la decisión?

No necesariamente. La intervención humana debe ser significativa y permitir revisar críticamente la recomendación, considerar información adicional y apartarse del resultado automatizado.

Fuentes oficiales

Revisión jurídica de IA en recursos humanos

ScandoUp Global Legal revisa herramientas, contratos, evaluaciones de impacto y modelos de gobernanza antes de su implantación.

Consultar por WhatsApp
Escribir a Álvaro Ruipérez

Autor: Álvaro Ruipérez Candón, área de derecho digital de ScandoUp Global Legal. Contacto: arc@scandoup.com.

Actualizado el 23 de septiembre de 2026. Contenido meramente informativo; no constituye asesoramiento jurídico para un caso concreto.