ORH · Infografía · Protección de datos

Qué exige la AEPD antes de usar IA para cribar candidaturas

La advertencia AI-00009-2026 analiza una herramienta de IA que iba a puntuar currículums y priorizar candidaturas. La AEPD considera que sus exigencias son trasladables a otros sistemas laborales.

Fuente: nota de la Agencia Española de Protección de Datos, 7 de octubre de 2026
Contexto normativo

Desde el 5 de octubre de 2026, el Real Decreto 723/2026 obliga a informar por escrito a cada persona trabajadora de la existencia de sistemas algorítmicos o automatizados de toma de decisiones y, cuando decidan sobre condiciones de trabajo, de sus pautas, criterios y reglas de funcionamiento. La AEPD recuerda que esta obligación no desplaza el RGPD ni la Ley Orgánica 3/2018: ambas se cumplen a la vez.

El caso

Una herramienta aún no implantada

Qué haría

Analizar currículums, puntuarlos según su adecuación al puesto y priorizar candidaturas en selección y movilidad interna. Podría influir directamente en el acceso al empleo y en la promoción profesional.

Cómo empezó

El expediente se inició después de que la AEPD recibiera, el 6 de enero de 2026, información sobre su posible implantación.

Qué es la advertencia

No declara una infracción ni impone una sanción. Es la facultad preventiva del artículo 58.2.a del RGPD ante operaciones previstas que podían infringirlo.

Carga de la prueba. Que la AEPD dispusiera de información incompleta no resta eficacia a la advertencia: traslada al responsable la carga de evaluar, adaptar y poder demostrar la conformidad del tratamiento.
Lo declarado

Lo que la empresa comunicó y lo que la AEPD considera necesario

La empresa comunicó a la representación legal su uso y ofreció tres garantías sobre las que la AEPD expone qué requisitos tendrían que cumplirse en cada caso. Pulsa cada tarjeta para verlo.

Además: si la herramienta la desarrolla o evalúa el grupo. La AEPD recuerda que eso no libera a la entidad que decide usarla en España. Debe documentar si es responsable, corresponsable o usuaria de un servicio prestado por un encargado, el reparto efectivo de decisiones, las garantías contractuales, la localización de los datos y posibles transferencias internacionales, y su propia conclusión sobre licitud, necesidad y proporcionalidad.
Responsabilidad proactiva

Las medidas que hay que adoptar y poder demostrar

La advertencia las vincula a los artículos 24 a 35 del RGPD.

Riesgo y evaluación de impactoArtículo 35 RGPD

Evaluar los riesgos para candidaturas y personas trabajadoras, y realizar una EIPD antes del tratamiento cuando sea probable un alto riesgo.

Protección desde el diseño y por defecto

Las medidas de diseño y minimización se incorporan al seleccionar, configurar, probar e implantar la herramienta. No se añaden al final.

Medidas de seguridad

Determinadas en función del riesgo para proteger los derechos de las personas, además de las que necesiten el propio sistema o la organización.

Transparencia e intervención humana

Información clara, accesible y comprensible. Quien revisa debe poder valorar críticamente la puntuación y apartarse de ella sin quedar condicionado de hecho por el resultado automatizado.

Lo que la nota añade sobre datos e inferencias

Resultados también son datos

Puntuaciones, clasificaciones, perfiles, predicciones e inferencias asociadas a una persona identificable pueden ser datos personales. Por eso deben respetarse la minimización y la exactitud, incluida la revisión de información desactualizada, variables sustitutivas y resultados que puedan discriminar.

Categorías especialesArtículo 9 RGPD

Si se tratan, deben cumplirse además sus condiciones.

Sistemas de controlArtículos 87 a 90 LOPDGDD

Se aplican cuando el sistema se integra con dispositivos digitales, videovigilancia, grabación de sonidos o geolocalización, junto con las garantías laborales correspondientes.

Autodiagnóstico

¿Entra tu sistema en el artículo 22 del RGPD?

No todo algoritmo ni toda elaboración de perfiles es una decisión del artículo 22. Responde a dos preguntas para orientarte. No sustituye el análisis jurídico.

1. ¿La decisión se basa únicamente en un tratamiento automatizado?

Sí
Hay una persona, pero se apoya mucho en la puntuación
No, la persona valora y decide con criterio propio

2. ¿Produce efectos jurídicos o afecta de forma significativamente similar, por ejemplo en el acceso al empleo o la promoción profesional?

Sí
No
Volver a empezar
Conclusión de la AEPD

Tres obligaciones de transparencia sobre un mismo sistema

Tienen destinatarios, contenidos y finalidades distintos. La AEPD pide no confundirlas ni dar por cumplido un deber mediante otro.

PlanoDestinatario y fundamentoContenido principal
1
Laboral individual
Cada persona trabajadora. Artículos 3.2.k, 6 y 7 del Real Decreto 723/2026Existencia del sistema y, si decide sobre condiciones de trabajo, pautas, criterios y reglas de funcionamiento
2
Laboral colectivo
Representación legal. Artículo 64.4.d del Estatuto de los TrabajadoresParámetros, reglas e instrucciones de algoritmos o IA que inciden en condiciones de trabajo, acceso o mantenimiento del empleo y perfiles
3
Protección de datos
Candidaturas y personas trabajadoras afectadas. Artículos 12 a 14, 15 y, cuando proceda, 22 del RGPDFinalidades, base jurídica, datos, origen, destinatarios, conservación y derechos; y, con decisiones automatizadas relevantes, información significativa sobre la lógica, importancia y consecuencias
Plano de protección de datos: qué es información significativa. Según la sentencia del TJUE Dun & Bradstreet Austria (C-203/22, 27 de febrero de 2025), debe explicar de forma concisa, transparente e inteligible el procedimiento y los principios aplicados, de modo que la persona comprenda qué datos se usaron y cómo influyeron en el resultado. No exige entregar el código fuente, pero tampoco admite explicaciones genéricas o puramente técnicas.
Antes de implantar

Ocho actuaciones que propone la AEPD

La AEPD advierte que es el responsable quien debe analizar cuáles corresponden a su tratamiento, estas u otras. Marca las que ya tienes cubiertas.

0 de 8 cubiertas
En síntesis

Según la AEPD, la transparencia debe apoyarse en una gobernanza efectiva del tratamiento: diseño preventivo, evaluación del riesgo, posible EIPD, explicación comprensible y supervisión humana real.

Informar no legitima por sí solo el sistema. La organización tiene que poder demostrar que el tratamiento es lícito, necesario, proporcionado y controlable.

Lee la nota completa de la AEPD

«Sistemas algorítmicos en el ámbito laboral. Transparencia y garantías de protección de datos». PDF, 8 páginas.

Descargar PDF
Referencias citadas en la nota de la AEPD
  • Real Decreto 723/2026, de 9 de septiembre
  • Texto refundido del Estatuto de los Trabajadores
  • Advertencia AEPD AI-00009-2026
  • Guía AEPD «La protección de datos en las relaciones laborales»
  • Directrices del CEPD sobre decisiones automatizadas y perfiles
  • TJUE, sentencia de 7 de diciembre de 2023, C-634/21, SCHUFA
  • TJUE, sentencia de 27 de febrero de 2025, C-203/22, Dun & Bradstreet Austria

Elaboración: Observatorio de Recursos Humanos a partir de la nota «Sistemas algorítmicos en el ámbito laboral. Transparencia y garantías de protección de datos» (AEPD, 7 de octubre de 2026).

CEO de ORH, plataforma de conocimiento e innovación en gestión estratégica de personas en las organizaciones creada en 2006. Es Licenciada en Periodismo y bajo la cabecera Observatorio de Recursos Humanos ha puesto en marcha proyectos como ORHIT-Observatorio RH de Innovación y Transformación, OES-Observatorio de Empresas Saludables, SFS-Empresas Saludables, Flexibles y Sostenibles e IA+Igual.

Compartir

Entradas relacionadas

SUSCRÍBETE AL BOLETÍN

Suscríbete a nuestro boletín y ejerce la libertad de aprender.

CONTACTA CON NOSOTROS

HAZ TU CONSULTA Y CONTACTAREMOS CONTIGO A LA MAYOR BREVEDAD​