IA en RRHH en 2026: qué se puede automatizar legalmente y qué no
TL;DR
La IA en RRHH bajo GDPR y AI Act es el uso empresarial de sistemas de inteligencia artificial en procesos de personas —selección, promoción, asignación de tareas, evaluación y terminación— sujeto simultáneamente al Reglamento (UE) 2024/1689 y al Reglamento General de Protección de Datos. El Anexo III, punto 4 del AI Act clasifica casi todos esos usos como alto riesgo, lo que obliga a supervisión humana efectiva, gestión de riesgos documentada, calidad de datos, registro de eventos y transparencia hacia la persona afectada. Lo automatizable sin fricción regulatoria es la capa administrativa: normalización de candidaturas, resúmenes, onboarding documental, FAQ interna con RAG y análisis agregado y anonimizado de clima. Lo que no se puede automatizar es la decisión: quién entra, quién promociona y quién sale. En Datalvar AI, tras acompañar a empresas medianas y grandes en la integración de IA generativa en procesos de negocio, vemos que el problema no suele ser el modelo, sino la ausencia de una frontera escrita entre asistencia y decisión.
En Datalvar AI llevamos desde 2023 metiendo modelos de lenguaje en procesos corporativos reales, y hay un departamento donde siempre pasa lo mismo: recursos humanos. Es el área con más presión por eficiencia, más volumen de texto no estructurado y, a la vez, la que peor tolera un error. Un chatbot que se equivoca en una FAQ de producto genera un ticket. Un sistema de cribado que descarta sistemáticamente a mujeres mayores de 45 años genera una demanda, una inspección y una portada.
Durante 2024 y 2025 la conversación fue de laboratorio: “¿y si el modelo lee los CV?”. En 2026 ya no. El Reglamento Europeo de Inteligencia Artificial está en vigor, España ha llevado al Congreso su ley de gobernanza con sanciones de hasta 35 millones de euros, y la Agencia Española de Protección de Datos lleva años avisando de que el artículo 22 del RGPD no era decorativo. Las direcciones de personas que nos llaman ya no preguntan si pueden usar IA en RRHH; preguntan qué parte de lo que ya están usando les puede costar una sanción.
Este artículo responde a eso con precisión y sin catastrofismo. Vamos a separar tres zonas —verde, ámbar y roja—, a explicar por qué el AI Act mete casi toda la IA en RRHH en alto riesgo, qué obligaciones concretas dispara esa clasificación, cómo interactúa con el RGPD y con el artículo 64.4.d) del Estatuto de los Trabajadores, cuánto cuesta cumplir de verdad y qué arquitectura técnica reduce la exposición. Con una tabla de riesgo por caso de uso que puedes llevarte a tu próximo comité. Aviso de honestidad por delante: esto es criterio técnico y de gobernanza construido sobre proyectos reales, no asesoramiento jurídico; la validación final es de tu asesoría laboral y tu DPO.
¿Por qué la IA en RRHH es el caso de uso más regulado de la empresa española?
Porque es el único proceso corporativo donde convergen tres marcos normativos exigentes al mismo tiempo: el AI Act, el RGPD y el derecho laboral español. En marketing, la IA toca datos personales y poco más. En finanzas, toca trazabilidad y auditoría. En RRHH toca datos personales sensibles, decisiones con efectos jurídicos sobre personas, derechos de representación sindical y un principio constitucional de no discriminación. Esa acumulación es lo que convierte a la IA en RRHH en el terreno donde más rápido se sale de la zona segura.
La segunda razón es de naturaleza técnica. Los procesos de personas funcionan sobre texto no estructurado —currículos, cartas, evaluaciones de desempeño, notas de entrevista, encuestas abiertas— que es justamente el material donde los modelos de lenguaje rinden mejor. La tentación de automatizar es enorme porque el retorno aparente es inmediato: un equipo de selección que dedica 60 horas a leer 900 candidaturas puede reducirlo a 6. El problema es que ese ahorro se produce exactamente en el punto donde la ley exige criterio humano. La eficiencia y el riesgo viven en la misma celda de la hoja de cálculo.
La tercera razón es histórica y explica el nivel de desconfianza del regulador europeo. El caso de Amazon —cuyo sistema experimental de cribado penalizaba currículos que contenían la palabra “women’s”— se convirtió en el ejemplo canónico de sesgo algorítmico en contratación y sigue citándose en toda la doctrina. No fue un fallo de intención, fue un fallo de datos históricos: el modelo aprendió de diez años de decisiones donde la mayoría de contrataciones técnicas habían sido hombres. Ese matiz es el que a menudo se pierde en los comités: un sistema de IA en RRHH puede ser discriminatorio sin que nadie en la empresa haya tenido jamás la intención de discriminar, y la normativa te responsabiliza igual.
En los proyectos que llevamos, la conversación con dirección suele empezar mal por un malentendido de fondo. Se asume que si el modelo lo ha hecho una tecnológica estadounidense de primer nivel, viene “cumpliendo”. No funciona así. El AI Act reparte obligaciones entre el proveedor y el responsable del despliegue, y una empresa española que compra un ATS con IA de cribado y lo aplica a sus propios procesos asume obligaciones propias que no puede endosar al fabricante. La compra no transfiere el riesgo; lo importa.
¿Qué dice exactamente el AI Act sobre la IA en RRHH en su Anexo III?
El Anexo III, punto 4 del Reglamento (UE) 2024/1689 clasifica como alto riesgo los sistemas de IA destinados a emplearse en el empleo, la gestión de trabajadores y el acceso al autoempleo. El texto desglosa dos bloques. El primero cubre los sistemas destinados a la contratación o selección de personas físicas, en particular para publicar anuncios de empleo específicos, analizar y filtrar solicitudes de empleo y evaluar a los candidatos. El segundo cubre los sistemas destinados a tomar decisiones que afecten a las condiciones de las relaciones laborales, a la promoción o a la terminación de relaciones contractuales, a la asignación de tareas en función del comportamiento o de rasgos personales, y a supervisar y evaluar el rendimiento y el comportamiento de los trabajadores.
Léelo despacio, porque la redacción es más ancha de lo que parece. No dice “sistemas que deciden”: dice sistemas destinados a analizar y filtrar solicitudes y a evaluar candidatos. Un ranking que ordena candidaturas y que la persona reclutadora “solo mira por encima” entra dentro. Una herramienta que asigna turnos según patrones de comportamiento entra dentro. Un módulo de people analytics que puntúa el desempeño para alimentar el proceso de promoción entra dentro. La normativa no distingue entre el sistema que decide y el que influye decisivamente en la decisión, porque sabe perfectamente que en la práctica el segundo se comporta como el primero.
Existe una válvula de escape, y conviene entenderla bien porque se está usando mal. El artículo 6, apartado 3 del Reglamento permite que un sistema listado en el Anexo III no se considere de alto riesgo si no plantea un riesgo importante de causar un perjuicio a la salud, la seguridad o los derechos fundamentales, incluyendo casos en los que el sistema realiza una tarea de procedimiento limitada, mejora el resultado de una actividad humana previamente completada, detecta patrones de decisión sin sustituir la evaluación humana previa, o realiza una tarea preparatoria. Pero hay una excepción a la excepción: si el sistema elabora perfiles de personas físicas, siempre es de alto riesgo. Y buena parte de las herramientas de IA en RRHH que se venden hoy hacen exactamente eso.
En Datalvar AI hemos revisado despliegues donde el proveedor había autoclasificado su producto como “no alto riesgo” apoyándose en el artículo 6.3, y la documentación de soporte era un párrafo de marketing. Ese ejercicio de autoevaluación hay que documentarlo y registrarlo, no declararlo. Nuestra recomendación operativa para cualquier programa de IA en RRHH es asumir alto riesgo por defecto y desclasificar solo con evidencia técnica escrita, revisada por asesoría jurídica y archivada. Salir del alto riesgo por optimismo es la forma más cara de ahorrar.
¿Qué obligaciones concretas asume una empresa que despliega IA en RRHH de alto riesgo?
Si tu sistema de IA en RRHH es de alto riesgo, como responsable del despliegue asumes seis bloques de obligaciones: uso conforme a instrucciones, supervisión humana competente, control de los datos de entrada, conservación de registros, información a los trabajadores y sus representantes, y transparencia hacia las personas afectadas. No son recomendaciones de buenas prácticas: son artículos del Reglamento con régimen sancionador detrás.
La supervisión humana es la obligación que más se incumple en la práctica, y no porque no exista un humano en el proceso, sino porque ese humano no cumple las condiciones que exige la norma. El artículo 26 obliga a encomendar la supervisión a personas físicas que tengan la competencia, la formación y la autoridad necesarias, además de el apoyo preciso. Traducido: una técnica de selección junior que revisa 400 rankings al día, que no sabe qué variables pondera el modelo y que no tiene poder real para revertir el orden, no constituye supervisión humana efectiva. Constituye un sello. En nuestras auditorías de IA en RRHH esa es, con diferencia, la brecha número uno.
El segundo bloque crítico es la trazabilidad. El responsable del despliegue debe conservar los registros generados automáticamente por el sistema durante un periodo adecuado —el Reglamento marca como mínimo seis meses salvo disposición distinta— y esos logs son los que te permitirán demostrar, ante una inspección o una demanda, qué recomendó el sistema, qué decidió la persona y por qué. Aquí nos encontramos un problema técnico recurrente: muchos SaaS de recursos humanos no exponen esos logs al cliente, o los exponen agregados y sin la entrada concreta. Si el contrato con tu proveedor no incluye acceso exportable a los registros por candidatura, tu capacidad de defensa es prácticamente nula.
El tercero es la información laboral, y es específicamente europea. Antes de poner en servicio o utilizar un sistema de IA de alto riesgo en el lugar de trabajo, el responsable del despliegue debe informar a los representantes de los trabajadores y a los trabajadores afectados de que van a estar sujetos a ese sistema. En España esta obligación se solapa y se refuerza con el artículo 64.4.d) del Estatuto de los Trabajadores, del que hablamos más abajo. Y añade el Reglamento una obligación de transparencia individual: cuando el sistema se use para tomar decisiones o asistir en decisiones relativas a personas físicas, hay que informar a esas personas.
¿Qué cambia si además eres proveedor y no solo responsable del despliegue?
Cambia todo, y muchas empresas se convierten en proveedor sin saberlo. El artículo 25 del Reglamento establece que un responsable del despliegue pasa a considerarse proveedor —con todas las obligaciones pesadas asociadas— si pone su marca en el sistema, si realiza una modificación sustancial en un sistema de alto riesgo ya comercializado, o si modifica la finalidad prevista de un sistema de IA de forma que pase a ser de alto riesgo. Este último supuesto es el que estamos viendo activarse en empresas medianas españolas.
El patrón concreto es este: una compañía contrata una API de modelo generalista —Claude Sonnet 4.5, GPT-5, Gemini 2.5— y su equipo interno construye encima un evaluador de candidaturas con prompts propios, criterios de puntuación propios y una interfaz propia dentro del portal de empleo. El modelo base es de propósito general y su fabricante no lo comercializó como sistema de IA en RRHH. Al darle esa finalidad, la empresa se ha convertido en proveedora de un sistema de alto riesgo. Y las obligaciones de proveedor son otro campeonato: sistema de gestión de riesgos, gobernanza de datos de entrenamiento y validación, documentación técnica, evaluación de la conformidad, marcado CE y registro en la base de datos europea.
En Datalvar AI aplicamos una regla de diseño temprana en cualquier proyecto de IA en RRHH: si el equipo interno va a construir lógica de evaluación de personas sobre un modelo generalista, se para y se replantea la arquitectura. Casi siempre hay una alternativa que entrega el 80% del valor operativo sin cruzar esa línea —normalmente moviendo el sistema de “puntuar personas” a “estructurar información para que la persona puntúe”. No es una concesión legal: es una decisión de ingeniería que además produce mejores resultados, porque el criterio humano informado con datos limpios supera al ranking opaco. Nuestro trabajo de gobernanza de IA empieza casi siempre por ahí.
¿Qué se puede automatizar hoy con seguridad? La zona verde de la IA en RRHH
La zona verde de la IA en RRHH está formada por los usos que no evalúan ni perfilan personas: normalización documental, resumen, búsqueda semántica sobre normativa interna, generación de borradores y análisis agregado anonimizado. Es una zona mucho más grande de lo que la mayoría de direcciones de personas imagina, y donde está el grueso del retorno real. La paradoja que repetimos en cada comité: el 80% del ahorro está en el 20% de los casos de uso que no tienen problema regulatorio.
Lo que define la zona verde no es la tecnología, es la ausencia de output evaluativo sobre un individuo identificable. Un modelo que extrae de un CV el título, los años de experiencia y los idiomas y los vuelca en campos estructurados no está evaluando: está transcribiendo. Un modelo que responde “según el convenio de tu categoría, tienes 23 días laborables” no está decidiendo nada sobre la persona: está localizando una norma. Un modelo que resume 1.200 respuestas abiertas de una encuesta de clima en ocho temas recurrentes no perfila a nadie si el output es agregado y no reversible a individuos.
Nuestra experiencia de campo es que estos casos entregan entre un 30% y un 60% de reducción de tiempo en tareas administrativas de RRHH, con implantaciones de cuatro a diez semanas y sin necesidad de evaluación de conformidad. Y tienen una ventaja política interna importante: no requieren negociación con el comité en los términos tensos que sí requiere un sistema evaluativo, porque no afectan a condiciones de trabajo. Empezar por aquí construye la confianza organizativa que después necesitarás para lo difícil.
¿Cómo funciona el screening administrativo sin cruzar la línea del alto riesgo?
El screening administrativo seguro consiste en usar IA para verificar requisitos objetivos, binarios y no interpretativos, dejando toda la valoración cualitativa a la persona. La distinción operativa es esta: “¿tiene el candidato el certificado de instalador de gas categoría B que este puesto exige por ley?” es una comprobación. “¿Es este candidato buen encaje cultural?” es una evaluación. La primera puede automatizarse; la segunda no debería, y si se hace, es alto riesgo con todo el paquete.
En la práctica implementamos esto como un extractor estructurado más un motor de reglas explícito. El modelo de lenguaje solo lee el documento y rellena un esquema —titulación, certificaciones, años en la función, disponibilidad geográfica declarada, idiomas declarados—. Las reglas de filtrado son deterministas, están escritas en código legible, las ha aprobado la dirección de personas y se pueden imprimir y enseñar. Si una candidatura se descarta, el sistema devuelve la regla exacta que la descartó, no una puntuación. Esa trazabilidad es lo que convierte una decisión defendible en una decisión indefendible.
Aun así, ponemos un matiz de honestidad que muchos proveedores se saltan: incluso el filtrado por requisitos objetivos puede producir impacto discriminatorio indirecto. Exigir “disponibilidad total para viajar” filtra desproporcionadamente a personas con responsabilidades de cuidado, que estadísticamente son mujeres. Automatizar ese filtro no lo hace ilegal, pero lo hace masivo, silencioso y perfectamente auditable en tu contra. Por eso en cualquier proyecto de IA en RRHH revisamos las reglas de filtrado con la misma lupa con la que revisamos el modelo. La tecnología amplifica el criterio que le des; si el criterio es discriminatorio, la IA lo escala.
¿Qué papel juega RAG en onboarding documental y FAQ interna de empleados?
La recuperación aumentada por generación aplicada a documentación laboral interna es, con diferencia, el caso de uso de IA en RRHH con mejor relación entre valor y riesgo. Un sistema RAG bien construido sobre convenio colectivo, manual del empleado, política de teletrabajo, plan de igualdad, procedimiento de gastos y calendario laboral resuelve entre el 55% y el 75% de las consultas que hoy llegan por correo al equipo de personas, y lo hace citando el documento y el apartado exacto.
La clave técnica es la citación obligatoria y la abstención. En los despliegues que hacemos, el sistema no responde si no ha recuperado un fragmento con score suficiente; devuelve “no tengo esta información documentada, te derivo a RRHH” y abre un ticket. Esto suena a limitación y es en realidad la característica más valiosa: elimina la alucinación en un dominio donde una respuesta inventada sobre permisos retribuidos puede convertirse en un conflicto laboral. Nuestra implementación de arquitecturas RAG para entornos corporativos parte siempre de ese principio de abstención explícita.
Hay dos cautelas que aplicamos siempre. La primera: el corpus debe versionarse. Un convenio se actualiza y el sistema no puede seguir citando la tabla salarial de 2024; establecemos fecha de vigencia por documento y el sistema advierte cuando la fuente está caducada. La segunda: las conversaciones de un asistente interno de RRHH son datos personales, a menudo sensibles —una consulta sobre baja por enfermedad o sobre denuncia de acoso lo es—. Retención corta, cifrado, control de acceso estricto y análisis solo agregado. Un canal de FAQ que registra quién preguntó qué sobre incapacidad temporal es una bomba de protección de datos si no se diseña bien.
¿Se puede analizar el clima laboral con IA sin perfilar empleados?
Sí, siempre que el análisis sea agregado, la salida no permita reidentificación y no se genere ninguna puntuación individual. El análisis temático de encuestas abiertas es uno de los usos donde los modelos de lenguaje aportan valor genuino: leer 2.000 comentarios libres y agruparlos en temas con ejemplos representativos es una tarea que un equipo humano hace mal, lento y con sesgo de fatiga.
El diseño que usamos tiene tres controles. Umbral mínimo de agregación: no se reporta ningún tema con menos de un número de respuestas suficiente por unidad organizativa —trabajamos habitualmente con 8 o 10 como suelo—, porque en un equipo de cinco personas cualquier segmentación identifica al autor. Anonimización previa a la inferencia: se eliminan nombres propios, referencias a puestos únicos y datos identificativos antes de que el texto llegue al modelo. Y prohibición explícita de output individual: el sistema no puede devolver “esta respuesta la escribió alguien descontento del turno de noche”.
Donde esto se convierte en zona roja es cuando alguien propone la variante que suena razonable en una reunión y es un desastre: analizar el sentimiento de las comunicaciones internas —Teams, Slack, correo— para “detectar riesgo de rotación”. Eso es monitorización de comportamiento de trabajadores, es alto riesgo del Anexo III sin discusión, y además choca frontalmente con el derecho a la intimidad en el ámbito laboral y con la doctrina de la AEPD sobre control empresarial. Lo hemos visto proponer tres veces en dos años. Las tres nos negamos, y una de ellas nos costó el proyecto. Nos parece bien pagado.
¿Qué usos de IA en RRHH exigen supervisión humana obligatoria? La zona ámbar
La zona ámbar la forman los usos donde la IA aporta valor evaluativo real pero la decisión debe seguir siendo humana, documentada e individualizada: ranking de candidaturas, generación de preguntas de entrevista, resúmenes de evaluación de desempeño y detección de perfiles internos para movilidad. Son legales, son útiles y son alto riesgo. Se pueden hacer; lo que no se puede es hacerlos sin el andamiaje de cumplimiento.
El error conceptual más frecuente es pensar que “hay un humano al final” resuelve el problema. No lo resuelve, porque la norma exige que ese humano pueda desviarse del resultado del sistema y tenga la información y la autoridad para hacerlo. Un ranking que muestra 300 candidaturas ordenadas y una interfaz que solo permite abrir las 20 primeras no deja margen a la supervisión: la ha diseñado fuera. En nuestras revisiones de producto medimos algo muy simple y muy revelador —la tasa de desviación—: qué porcentaje de decisiones se apartan del orden propuesto por la IA. Si es cero durante tres meses, no hay supervisión humana; hay ratificación automática, y eso reactiva el artículo 22 del RGPD.
La segunda condición de la zona ámbar es la explicabilidad operativa. La persona que supervisa tiene que saber por qué el sistema ha puesto a alguien en el puesto 4 y a alguien en el 40. No hace falta interpretabilidad matemática del modelo; hace falta que el sistema exponga los factores que ha pesado en lenguaje comprensible y verificable contra el documento fuente. Cuando implementamos ranking asistido, el output siempre incluye evidencia citada: “coincidencia con requisito X, línea 12 del CV”. Sin evidencia, la supervisión es fe.
La tercera condición es organizativa y suele ser la que rompe los proyectos: hay que dimensionar el equipo para que la supervisión sea posible. Si el negocio recorta la plantilla de selección un 50% porque “ahora tenemos IA en RRHH”, ha destruido la condición de legalidad del sistema en la misma reunión en la que lo aprobó. Es la contradicción que más veces hemos tenido que poner encima de la mesa: el ahorro de headcount y el cumplimiento del AI Act tiran en direcciones opuestas en los casos de alto riesgo. Quien no lo asuma explícitamente acabará incumpliendo por presupuesto.
¿Qué está directamente prohibido? La zona roja del AI Act en el lugar de trabajo
El artículo 5 del Reglamento (UE) 2024/1689 prohíbe de forma absoluta —no regula, prohíbe— la inferencia de emociones de personas físicas en el ámbito del lugar de trabajo y de los centros educativos, salvo por razones médicas o de seguridad. Esta prohibición está en vigor desde el 2 de febrero de 2025 y es la que más despliegues sorprende, porque el reconocimiento emocional en entrevistas en vídeo se vendió agresivamente entre 2021 y 2024.
Si tu empresa usa o ha usado una herramienta que analiza expresión facial, tono de voz o microgestos para inferir entusiasmo, honestidad, nerviosismo o “encaje” en un proceso de selección o en una evaluación de desempeño, estás en práctica prohibida. Las sanciones por prácticas prohibidas son el tramo alto del Reglamento: hasta 35 millones de euros o el 7% del volumen de negocio anual mundial, el importe que sea mayor. El proyecto de Ley Orgánica española para el buen uso y la gobernanza de la inteligencia artificial, aprobado por el Consejo de Ministros en mayo de 2026 y remitido a las Cortes, aterriza ese régimen sancionador en el ordenamiento español y atribuye competencias de supervisión a la AESIA.
Hay más zona roja relevante para RRHH. La categorización biométrica que infiera raza, opiniones políticas, afiliación sindical, creencias religiosas u orientación sexual está prohibida —y una herramienta que “enriquece” perfiles de candidatos cruzando datos de redes sociales puede acabar ahí sin proponérselo—. La puntuación social que lleve a trato perjudicial en contextos no relacionados con el origen de los datos también. Y aunque no esté en el artículo 5, la vigilancia continua e indiscriminada de la actividad de los empleados choca con el RGPD y con la jurisprudencia laboral española antes incluso de llegar al AI Act.
Un apunte de campo. La zona roja rara vez se entra por decisión estratégica; se entra por acumulación de funcionalidades de un proveedor. Compras un ATS para gestionar candidaturas, el proveedor lanza un módulo de “video interview insights” en la versión 4.2 y alguien lo activa porque estaba incluido en la licencia. Por eso en toda consultoría de IA que hacemos incluimos un inventario vivo de funcionalidades de IA activadas por proveedor, revisado trimestralmente. Sin inventario no hay control, y el proyecto de ley española convierte precisamente el deber de inventariar y supervisar en una obligación empresarial expresa.
Tabla de riesgo por caso de uso de IA en RRHH
Esta es la tabla que usamos como punto de partida en las auditorías de IA en RRHH y la que recomendamos llevar al comité de dirección. La clasificación no sustituye el análisis jurídico de cada implementación concreta, pero ordena la conversación y evita que se discuta durante dos horas sobre casos que están claramente en verde.
| Caso de uso de IA en RRHH | Clasificación AI Act | Base RGPD habitual | Supervisión humana | Semáforo |
|---|---|---|---|---|
| Extracción estructurada de datos de CV a campos | Fuera de alto riesgo (tarea preparatoria, art. 6.3) | Interés legítimo / precontractual | Revisión por muestreo | Verde |
| Redacción asistida de ofertas de empleo | Fuera de alto riesgo si no segmenta audiencia por rasgos | No aplica dato personal | Aprobación editorial | Verde |
| FAQ interna de empleados con RAG sobre convenio | Fuera de alto riesgo | Ejecución del contrato laboral | Escalado a humano ante duda | Verde |
| Onboarding documental y generación de checklists | Fuera de alto riesgo | Ejecución del contrato laboral | Validación final humana | Verde |
| Análisis agregado y anonimizado de encuestas de clima | Fuera de alto riesgo si no reidentifica | Datos anonimizados | Revisión de umbrales | Verde |
| Traducción de documentación laboral interna | Fuera de alto riesgo | Ejecución del contrato | Revisión legal de textos críticos | Verde |
| Filtrado por requisitos objetivos y verificables | Frontera; alto riesgo si pondera o puntúa | Precontractual | Revisión de reglas + auditoría de impacto | Ámbar claro |
| Ranking o scoring de candidaturas | Alto riesgo (Anexo III.4.a) | Precontractual + información art. 13-14 | Obligatoria, con capacidad de desviación | Ámbar |
| Generación de preguntas de entrevista por perfil | Alto riesgo si personaliza según perfil inferido | Precontractual | Aprobación humana previa | Ámbar |
| Matching interno para promoción o movilidad | Alto riesgo (Anexo III.4.b) | Interés legítimo + info a representantes | Obligatoria + art. 64.4.d) ET | Ámbar |
| Resumen de evaluaciones de desempeño | Alto riesgo (evaluación de rendimiento) | Ejecución del contrato | Obligatoria e individualizada | Ámbar |
| Asignación algorítmica de turnos o tareas | Alto riesgo (Anexo III.4.b) | Ejecución del contrato + negociación | Obligatoria + información sindical | Ámbar oscuro |
| Predicción de rotación con puntuación individual | Alto riesgo + alto riesgo reputacional | Muy discutible | No recomendado | Rojo claro |
| Análisis de sentimiento de comunicaciones internas | Alto riesgo + colisión con intimidad | Difícilmente legitimable | No recomendado | Rojo |
| Inferencia de emociones en entrevistas por vídeo | Práctica prohibida (art. 5) | Ninguna | Prohibido | Rojo |
| Categorización biométrica de candidatos | Práctica prohibida (art. 5) | Ninguna | Prohibido | Rojo |
Tres lecturas rápidas de la tabla. La primera: la zona verde es amplia y contiene el grueso del ahorro administrativo, lo que desmonta el argumento de que “la regulación impide usar IA en RRHH”. La segunda: la frontera decisiva no es el tipo de modelo sino si el output es una estructura o una valoración de una persona. La tercera: dos filas son directamente ilegales y siguen comercializándose activamente en España, así que revisa tu stack antes que tu roadmap.
¿Qué dice el artículo 22 del RGPD sobre decisiones automatizadas en selección?
El artículo 22 del RGPD reconoce a toda persona el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o le afecte significativamente de modo similar. Descartar a alguien de un proceso de selección afecta significativamente. Denegar una promoción afecta significativamente. Asignar sistemáticamente los turnos peores afecta significativamente. No hay debate serio sobre eso.
La palabra que hace todo el trabajo en ese artículo es “únicamente”, y es donde se concentra el autoengaño corporativo. Las Directrices WP251 del antiguo Grupo del Artículo 29, asumidas por el Comité Europeo de Protección de Datos, son explícitas: para escapar del artículo 22 la intervención humana debe ser real y significativa, realizada por alguien con autoridad y competencia para cambiar la decisión, y basada en un análisis de todos los datos relevantes. Un humano que aprueba el output del sistema sin capacidad ni tiempo de cuestionarlo no rompe la automatización; la disfraza. Las autoridades europeas llaman a esto “rubber stamping” y lo tratan como decisión automatizada plena.
Si tu proceso de IA en RRHH sí cae bajo el artículo 22, no significa que sea imposible: significa que necesitas una de las tres excepciones —necesidad para la celebración o ejecución de un contrato, autorización por Derecho de la Unión o de los Estados miembros, o consentimiento explícito— y, además, medidas de salvaguarda: derecho a obtener intervención humana, a expresar el punto de vista y a impugnar la decisión. En contexto de selección, el consentimiento es una base frágil porque hay desequilibrio de poder evidente entre empresa y candidato, y la Agencia Española de Protección de Datos viene señalando desde su guía de adecuación al RGPD de tratamientos con IA que la legitimación es uno de los puntos más débiles de estos despliegues.
Añade a esto la evaluación de impacto. Un tratamiento a gran escala que evalúa aspectos personales mediante tratamiento automatizado y sobre el que se basan decisiones con efectos significativos activa la obligación de EIPD del artículo 35 del RGPD. En la práctica, cualquier sistema de IA en RRHH que puntúe candidaturas o empleados necesita evaluación de impacto documentada, y esa EIPD es el primer documento que pedirá una inspección. Nos hemos encontrado organizaciones con el sistema en producción desde hacía dieciocho meses y la EIPD sin empezar.
¿Qué información hay que dar exactamente a la persona candidata?
Los artículos 13 y 14 del RGPD obligan a informar de la existencia de decisiones automatizadas, incluida la elaboración de perfiles, y a facilitar información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas del tratamiento. “Utilizamos herramientas tecnológicas para gestionar candidaturas” no cumple. Es la frase que aparece en el 90% de las políticas de privacidad de portales de empleo españoles que hemos revisado, y no cumple.
Información significativa sobre la lógica no equivale a publicar el código ni los pesos del modelo —eso no se exige y además sería inútil para el candidato—. Equivale a explicar en lenguaje comprensible qué factores se tienen en cuenta, con qué peso relativo aproximado, qué papel juega el sistema en el proceso y qué papel juega la persona. Un párrafo bien redactado que diga “un sistema automatizado ordena las candidaturas según coincidencia con los requisitos publicados en la oferta (experiencia en la función, titulación exigida e idiomas), y esa ordenación es revisada por el equipo de selección, que decide qué candidaturas avanzan” es cumplimiento real y además reduce fricción reputacional.
Junto a eso hay que informar de los derechos, y en particular del derecho a obtener intervención humana y a impugnar. Esto exige tener un canal operativo, no una dirección de correo que nadie lee: en los despliegues que auditamos, medimos el tiempo medio de respuesta a una solicitud de revisión humana. Si supera los diez días hábiles, el derecho es nominal. Y conviene recordar que el AI Act añade en su artículo 86 un derecho específico a obtener explicación de las decisiones individuales tomadas por sistemas de alto riesgo del Anexo III que produzcan efectos jurídicos o afecten significativamente. Dos normas, la misma exigencia, doble vía de reclamación.
¿Cómo se audita el sesgo algorítmico en un sistema de IA en RRHH?
Auditar sesgo en IA en RRHH consiste en medir si el sistema produce tasas de resultado significativamente distintas entre grupos protegidos, y en hacerlo de forma periódica, documentada y con datos reales de producción. No es un ejercicio filosófico ni una declaración de intenciones en la política de IA: es estadística aplicada con un umbral definido de antemano.
La métrica más usada y más defendible ante un tercero es el impacto adverso o impact ratio: se calcula la tasa de selección de cada grupo y se divide por la del grupo con mayor tasa. La regla práctica del 80% —heredada de las directrices EEOC estadounidenses pero perfectamente utilizable como umbral de alerta interna en Europa— indica que si un grupo pasa a la siguiente fase a menos del 80% de la tasa del grupo mejor situado, hay indicio de impacto adverso que exige investigación. Complementamos con paridad demográfica, igualdad de oportunidades y, en sistemas de scoring, calibración por grupo. Ningún indicador basta solo, y algunos son matemáticamente incompatibles entre sí: hay que elegir cuál se prioriza y justificar por escrito por qué.
Aquí aparece la paradoja de datos que bloquea a la mitad de las organizaciones: para medir sesgo por sexo, edad, origen o discapacidad necesitas esos datos, y algunos son categorías especiales del artículo 9 del RGPD que no puedes tratar alegremente. La salida que aplicamos es un enclave de auditoría separado, con base jurídica y finalidad propias —el artículo 10.5 del AI Act contempla expresamente el tratamiento de categorías especiales cuando sea estrictamente necesario para detectar y corregir sesgos en sistemas de alto riesgo, con salvaguardas—, acceso restringido a un equipo específico, datos seudonimizados, retención acotada y prohibición absoluta de que esos datos vuelvan al sistema operativo. Sin ese enclave, la auditoría de sesgo o no se hace o se hace mal.
Nuestra opinión contrarian, y la sostenemos con datos de proyecto: la mayor parte del sesgo que encontramos en sistemas de IA en RRHH no está en el modelo, está en la definición del target y en el histórico de etiquetas. Cuando una empresa entrena o configura un sistema para encontrar candidatos “como los que funcionan aquí”, ha codificado su propia composición de plantilla como criterio de excelencia. Puedes cambiar de modelo veinte veces y el sesgo seguirá ahí, porque vive en la etiqueta. En la industria se habla mucho de auditar modelos y muy poco de auditar objetivos; nosotros empezamos siempre por el objetivo. Es más incómodo y es donde está el problema.
¿Qué obligan el convenio colectivo y el comité de empresa en España?
El artículo 64.4.d) del Estatuto de los Trabajadores, introducido por la Ley 12/2021 —la llamada “ley rider”—, obliga a la empresa a informar al comité de empresa de los parámetros, reglas e instrucciones en que se basan los algoritmos o sistemas de inteligencia artificial que afectan a la toma de decisiones con incidencia en las condiciones de trabajo, el acceso y mantenimiento del empleo, incluida la elaboración de perfiles. Y aunque nació de la regulación de plataformas de reparto, su ámbito es general: aplica a cualquier empresa con representación legal de los trabajadores que use algoritmos con consecuencias laborales.
El alcance de esa obligación es más profundo de lo que la mayoría de empresas asume. No basta con comunicar que existe un sistema. Hay que informar de los parámetros, reglas e instrucciones: qué variables entran, cómo se ponderan, qué umbrales se aplican, qué decisiones alimenta. Los tribunales han empezado a poner precio al incumplimiento; existe doctrina que vincula la falta de información sobre algoritmos a los representantes sindicales con una vulneración del derecho a la libertad sindical, lo que eleva el conflicto de una infracción administrativa a un procedimiento de tutela de derechos fundamentales. Cambia mucho el cálculo de riesgo.
En la práctica, esto obliga a un artefacto que casi nadie tiene preparado y que en Datalvar AI generamos siempre en los proyectos de IA en RRHH: una ficha algorítmica por sistema, escrita para lectores no técnicos, que recoge finalidad, decisiones afectadas, variables de entrada, variables explícitamente excluidas, lógica de ponderación, papel del humano, métricas de sesgo monitorizadas, frecuencia de auditoría y canal de reclamación. Es el documento que se entrega al comité, el que sirve para la obligación de información del artículo 26 del AI Act y el que se adapta como anexo de transparencia para candidatos. Un documento, tres cumplimientos.
Un consejo operativo que hemos aprendido a base de reuniones tensas: lleva la ficha algorítmica al comité antes de desplegar, no después de que alguien se queje. La diferencia de temperatura entre “os informamos de lo que vamos a hacer y cómo podéis auditarlo” y “os explicamos lo que llevamos ocho meses haciendo” es la diferencia entre una negociación y un conflicto colectivo. Además, en varios sectores los convenios de nueva firma ya incorporan cláusulas específicas sobre gestión algorítmica; revisa el tuyo antes de asumir que solo aplica el Estatuto.
¿Cuánto cuesta cumplir de verdad y en qué orden hacerlo?
El coste de cumplimiento de un programa de IA en RRHH en una empresa mediana española se mueve, según nuestra experiencia de proyecto, entre 25.000 y 90.000 euros el primer año para el paquete completo de alto riesgo, y entre 8.000 y 20.000 euros anuales de mantenimiento. Los rangos son amplios porque dependen de tres variables: número de sistemas en el inventario, si eres solo desplegador o también proveedor, y si el proveedor te entrega documentación técnica utilizable o tienes que reconstruirla.
Estos son los supuestos explícitos de la estimación: empresa de 500 a 2.000 empleados, entre dos y cuatro sistemas de IA en el inventario de RRHH, uno de ellos de alto riesgo, con DPO interno y asesoría laboral externa ya contratados, sin desarrollo propio de modelos. Si desarrollas y te conviertes en proveedor, multiplica la partida de documentación técnica y evaluación de conformidad por tres. Si tienes seis sistemas heredados sin documentar, suma descubrimiento.
| Fase | Duración | Entregables | Rango de coste |
|---|---|---|---|
| 1. Inventario y clasificación | 2-4 semanas | Registro de sistemas de IA, clasificación por riesgo, mapa de proveedores y funcionalidades activadas | 4.000 - 12.000 € |
| 2. Análisis de brechas legal + técnico | 3-5 semanas | Gap analysis AI Act + RGPD, revisión contractual con proveedores, dictamen de asesoría | 6.000 - 18.000 € |
| 3. EIPD y fichas algorítmicas | 3-6 semanas | Evaluación de impacto por sistema, ficha algorítmica, textos de transparencia para candidatos | 5.000 - 15.000 € |
| 4. Rediseño de supervisión humana | 4-8 semanas | Protocolo de revisión, formación de supervisores, cambios de interfaz, métrica de tasa de desviación | 5.000 - 20.000 € |
| 5. Auditoría de sesgo inicial | 3-5 semanas | Enclave de datos, cálculo de impact ratio, informe de hallazgos y plan de corrección | 5.000 - 18.000 € |
| 6. Información a representación laboral | 2-3 semanas | Dossier para comité, sesión informativa, acta | 1.000 - 4.000 € |
| 7. Monitorización continua | Anual | Reauditoría de sesgo, revisión de inventario, actualización documental, logs | 8.000 - 20.000 €/año |
El orden importa tanto como el importe. El error clásico es empezar por la fase 5 —auditar sesgo— porque es la que más suena en prensa, cuando todavía no sabes cuántos sistemas tienes ni cuáles son de alto riesgo. Sin inventario, la auditoría de sesgo mide un sistema mientras otros dos siguen invisibles. Empieza siempre por descubrimiento.
Y una nota de realidad económica que damos a todos los comités: este coste hay que compararlo con el ahorro de la zona verde, no con el de la zona ámbar. Un programa de IA en RRHH bien diseñado financia su cumplimiento con la automatización administrativa —FAQ interna, onboarding, extracción documental—, que no necesita casi nada de este paquete. Si el único caso de uso que justifica la inversión es el ranking de candidaturas, el retorno es dudoso una vez metes el coste de cumplimiento. Lo decimos aunque nos quite proyectos de alto riesgo.
Caso real: rediseño de la IA en RRHH en una industrial de 1.400 empleados
Perfil: fabricante industrial español de componentes, 1.400 empleados en cuatro plantas, alto volumen de contratación de perfiles operarios y técnicos, comité de empresa activo y convenio sectorial propio. Nos llamaron en septiembre de 2025 tras una consulta del comité sobre “el nuevo sistema de selección”, que la dirección de personas no supo responder con detalle porque el sistema lo había activado el proveedor del ATS en una actualización.
El diagnóstico de la fase de inventario fue incómodo y bastante típico. Encontramos cinco funcionalidades de IA activas y solo dos conocidas por la dirección: matching y ranking de candidaturas, generación automática de preguntas de entrevista, un módulo de “cultural fit score” que puntuaba de 1 a 100, un asistente interno de consultas de convenio y un análisis de sentimiento sobre respuestas abiertas de la encuesta de clima que sí permitía filtrar por planta y turno con muestras de seis personas. Ninguna EIPD. Ninguna información al comité. La política de privacidad del portal de empleo mencionaba “herramientas automatizadas” en una línea.
Las decisiones fueron cuatro. Apagamos el “cultural fit score”: no era defendible, no tenía validación de constructo, nadie sabía qué medía y era el candidato perfecto para una reclamación. Reconstruimos el cribado inicial como filtro determinista por requisitos objetivos —certificaciones de seguridad obligatorias, carnés, disponibilidad de turno declarada— con regla trazable por descarte, sacándolo de la zona ámbar. Mantuvimos el ranking como alto riesgo pero con explicabilidad por evidencia citada, formación real a los seis supervisores y métrica de tasa de desviación revisada mensualmente. Y subimos el umbral de agregación del análisis de clima a 10 respuestas por corte, eliminando el filtro por turno en plantas pequeñas.
Los resultados a nueve meses, con los matices de honestidad que corresponden. El tiempo medio de cribado inicial bajó de 11 a 4 días, y ahí el ahorro fue real y sostenido. La tasa de desviación del ranking se estabilizó en el 18%, lo que indica supervisión viva y no ratificación. El impact ratio por sexo en la fase de cribado pasó de 0,71 a 0,93 tras eliminar dos reglas de filtrado heredadas —“disponibilidad total” y “experiencia continuada sin interrupciones”— que penalizaban trayectorias con periodos de cuidado. El comité aceptó el despliegue tras dos sesiones y una modificación al protocolo de revisión. Y el dato que menos gusta contar: el coste total de cumplimiento y rediseño fue de 61.000 euros, más que lo que la empresa había pagado por el módulo de IA del ATS en tres años. Aun así el proyecto tuvo sentido, porque el 70% de ese gasto es no recurrente y porque el riesgo evitado era de otro orden de magnitud.
¿Qué arquitectura técnica reduce la exposición regulatoria?
La arquitectura que mejor funciona para IA en RRHH separa físicamente tres capas: extracción, decisión y registro; y coloca el modelo de lenguaje únicamente en la primera. Esta separación no es cosmética: es lo que permite demostrar ante un tercero que el sistema no decide, y lo que hace que la supervisión humana sea técnicamente posible en lugar de nominal.
La capa de extracción usa un modelo generalista con salida estructurada estricta —JSON con esquema validado— para convertir documentos en campos. No emite juicios, no puntúa, no ordena. La capa de decisión es código determinista: reglas explícitas, versionadas en repositorio, revisadas por dirección de personas y asesoría, con salida que incluye siempre la regla aplicada. La capa de registro guarda entrada, salida del extractor, regla disparada, decisión humana final y timestamp, con retención definida y exportable. Cuando la empresa necesita ranking asistido, se añade una cuarta capa de scoring que nunca filtra, solo ordena, y cuya salida siempre va acompañada de la evidencia textual que la sustenta.
Sobre el modelo concreto, nuestra recomendación práctica actual: modelos de gama media como Claude Sonnet 4.5 o equivalentes son suficientes para extracción estructurada y salen mucho más baratos que la gama alta; reserva Claude Opus 4.8 o GPT-5 para el análisis temático de encuestas, donde la calidad del agrupamiento sí marca diferencia. Y despliega en región europea con acuerdo de encargado de tratamiento y sin entrenamiento sobre tus datos: si tu proveedor no te lo pone por escrito con la región y el compromiso de no entrenamiento, no lo uses para datos de personas. Es un filtro binario que resuelve muchas discusiones.
Un elemento que hemos incorporado en los últimos despliegues es el uso de Model Context Protocol para conectar el asistente interno de empleados a fuentes documentales con control de permisos heredado del sistema origen. La ventaja de gobernanza es sustancial: en lugar de duplicar el convenio y las políticas en un índice vectorial con permisos propios que se desincronizan, el asistente consulta la fuente con la identidad del usuario. Quien no puede ver un documento en el gestor documental tampoco obtiene su contenido a través del asistente. Nuestro trabajo con integraciones MCP en entornos corporativos va justo en esa dirección, y en RRHH —donde la segmentación de acceso es crítica— resuelve un problema real.
¿Cuál es el calendario real de cumplimiento tras el Digital Omnibus?
Las prohibiciones del artículo 5 y las obligaciones de alfabetización en IA están en vigor desde el 2 de febrero de 2025; las obligaciones para sistemas de alto riesgo del Anexo III —donde vive la IA en RRHH— estaban previstas para el 2 de agosto de 2026 y el paquete Digital Omnibus aprobado en 2026 las traslada al 2 de diciembre de 2027, con los sistemas del Anexo I moviéndose a agosto de 2028. Es la fecha que todo el mundo cita mal, así que conviene fijarla con precisión y con una advertencia.
La advertencia es importante: mientras la modificación no esté publicada en el Diario Oficial de la Unión Europea, no despliega efectos jurídicos. Si la publicación se retrasase más allá de las fechas originales, el Reglamento aplicaría con su calendario inicial. Planificar asumiendo la prórroga como hecho consumado es una apuesta, no una estrategia. Trabajamos con nuestros clientes sobre el calendario original y tratamos el aplazamiento como colchón, no como plan.
| Hito | Fecha | Qué afecta a IA en RRHH |
|---|---|---|
| Entrada en vigor del Reglamento | 1 agosto 2024 | Referencia general |
| Prohibiciones + alfabetización IA | 2 febrero 2025 | Fin de reconocimiento emocional en entrevistas; obligación de formación en IA a plantilla implicada |
| Modelos de propósito general | 2 agosto 2025 | Obligaciones de proveedores de modelos base |
| Alto riesgo Anexo III (fecha original) | 2 agosto 2026 | Selección, promoción, asignación de tareas, evaluación |
| Alto riesgo Anexo III (fecha Omnibus) | 2 diciembre 2027 | Misma cobertura, plazo ampliado |
| Alto riesgo Anexo I (fecha Omnibus) | 2 agosto 2028 | Productos regulados sectorialmente |
Independientemente de la fecha final, hay dos obligaciones que ya están vivas y que la mayoría de empresas españolas incumple hoy. Una es la alfabetización en IA del artículo 4: quien opera un sistema de IA debe tener un nivel suficiente de conocimiento, y eso incluye a los equipos de selección que usan la herramienta a diario. La otra es todo el bloque RGPD —artículo 22, artículos 13-14, EIPD del artículo 35—, que no ha esperado al AI Act y lleva aplicándose desde 2018. El riesgo regulatorio más inmediato de la IA en RRHH en 2026 no viene del AI Act; viene de una reclamación ante la AEPD por un candidato descartado que pide explicación y no la recibe.
¿Qué errores vemos una y otra vez en despliegues de IA en RRHH?
El error más caro y más frecuente es no tener inventario: empresas que no saben cuántos sistemas de IA tienen activos en sus procesos de personas porque los activó un proveedor en una actualización. Lo hemos visto en compañías de 300 empleados y en grupos de 6.000. Cuando llega la consulta del comité o la reclamación del candidato, el primer mes se va en descubrir qué hay encendido. Ese mes se paga caro en credibilidad interna.
El segundo error es tratar el cumplimiento como una capa que se añade al final. Se compra la herramienta, se despliega, funciona, y seis meses después alguien de legal pregunta por la EIPD. Rediseñar un proceso en producción cuesta entre tres y cinco veces más que diseñarlo bien, porque hay que revertir hábitos del equipo, renegociar con el proveedor y a menudo explicar al comité por qué se hizo mal. El cumplimiento en IA en RRHH es arquitectura, no papeleo posterior.
El tercero es el que más me molesta profesionalmente: confundir “tenemos un humano revisando” con supervisión humana efectiva. Es la casilla que todo el mundo marca y casi nadie sostiene. Si no mides la tasa de desviación, si el supervisor no puede explicar por qué el sistema colocó a alguien donde lo colocó, si la interfaz no permite ver más allá del top 20, y si nadie ha formado a esa persona en los límites del modelo, no tienes supervisión: tienes una firma. Y ante una inspección, esa distinción es exactamente la que se investiga.
El cuarto, más silencioso, es sobreautomatizar la comunicación con candidatos. Respuestas generadas, feedback automático genérico, seguimiento por bot. Legalmente suele ser zona verde; reputacionalmente es donde más daño hemos visto. Un candidato que recibe un rechazo evidentemente generado tras cuatro entrevistas no presenta una reclamación: escribe en LinkedIn. En Datalvar AI insistimos en que la IA en RRHH debe liberar tiempo humano para los momentos que importan, no eliminar el contacto humano justo en el punto de mayor carga emocional del proceso. Si automatizas el rechazo y humanizas la papelera de entrada, lo has hecho al revés.
¿Por dónde empezar si tu empresa aún no ha hecho nada?
El primer movimiento no es contratar tecnología ni contratar abogados: es hacer un inventario honesto de lo que ya está funcionando. Dedica dos semanas a listar todas las herramientas de RRHH en uso, abrir la documentación de cada proveedor y marcar qué funcionalidades de IA existen y cuáles están activadas. Nueve de cada diez veces aparecen módulos encendidos que nadie recuerda haber aprobado.
El segundo movimiento es clasificar con la tabla de este artículo y tomar tres decisiones rápidas: apagar lo que esté en rojo —sin negociación y sin esperar al plan director—, documentar lo que esté en verde para poder demostrar que está en verde, y congelar el crecimiento de lo ámbar hasta tener supervisión y EIPD. Esa congelación temporal ahorra muchísimo dinero, porque evita que sigas construyendo encima de una base que vas a tener que rediseñar.
El tercero es elegir un caso de uso de zona verde y hacerlo bien, rápido y visible. Recomendamos casi siempre el asistente interno de consultas sobre convenio y políticas: se implanta en seis a diez semanas, tiene métricas claras —porcentaje de consultas resueltas, tiempo de respuesta, satisfacción—, genera confianza en la plantilla y en el comité, y demuestra que la IA en RRHH puede aportar sin invadir. Ese éxito temprano es el capital político que necesitarás cuando toque abordar los casos de alto riesgo. En los proyectos de agentes de IA que llevamos, el orden de despliegue predice el éxito más que la calidad del modelo elegido.
Y el cuarto, que no es técnico: sienta en la misma mesa a dirección de personas, DPO, asesoría laboral y quien vaya a construir el sistema, antes de escribir una línea de código o firmar una licencia. La IA en RRHH es el caso de uso corporativo donde peor funciona el trabajo en silos, porque cada uno de esos cuatro roles ve solo un tercio del problema. Las reuniones incómodas de la semana uno ahorran los meses incómodos del año dos.
Preguntas frecuentes sobre IA en RRHH, GDPR y AI Act
¿Es legal usar IA para filtrar currículos en España en 2026?
Sí, es legal, siempre que se cumplan las condiciones. Filtrar currículos con IA no está prohibido: está clasificado como alto riesgo por el Anexo III del AI Act, lo que significa que se puede hacer asumiendo obligaciones de supervisión humana efectiva, transparencia hacia el candidato, conservación de registros, gestión de riesgos e información a la representación legal de los trabajadores. Además, el RGPD exige base jurídica adecuada, evaluación de impacto y respeto al artículo 22 si la decisión es exclusivamente automatizada.
Lo que no es legal es hacerlo en silencio. Si tu portal de empleo no informa de forma significativa sobre la lógica aplicada, si no existe un canal real para pedir intervención humana, o si el “humano que revisa” no tiene capacidad efectiva de apartarse de la recomendación del sistema, estás incumpliendo el RGPD hoy mismo, independientemente del calendario del AI Act. En las auditorías de IA en RRHH que hacemos, esa es la brecha que aparece antes y la que más rápido puede convertirse en una reclamación ante la AEPD.
¿Puede una IA rechazar directamente a un candidato sin intervención humana?
Como regla práctica de gestión de riesgo, no. El artículo 22 del RGPD protege frente a decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente, y el descarte en un proceso de selección encaja en ese supuesto según la interpretación mayoritaria de las autoridades europeas. Existen excepciones —necesidad contractual, habilitación legal, consentimiento explícito—, pero en el contexto de selección son frágiles: el consentimiento está viciado por el desequilibrio de poder y la necesidad contractual es difícil de sostener cuando hay alternativas menos intrusivas.
Hay un matiz que sí admitimos en proyectos: el descarte automático por requisito objetivo, verificable y comunicado previamente en la oferta —por ejemplo, carecer de una titulación habilitante exigida por ley para ejercer— tiene mucha mejor defensa, porque no hay valoración ni perfilado, solo comprobación de un requisito publicado. Aun así, recomendamos siempre habilitar revisión humana a petición y registrar la regla concreta que provocó cada descarte. Sin ese registro no puedes demostrar nada.
¿Qué sanciones concretas tiene incumplir el AI Act en procesos de RRHH?
El Reglamento establece tres tramos. Las prácticas prohibidas del artículo 5 —donde entra la inferencia de emociones en el lugar de trabajo— alcanzan hasta 35 millones de euros o el 7% del volumen de negocio anual mundial total del ejercicio anterior, la cifra que sea mayor. El incumplimiento de otras obligaciones, incluidas las de responsables del despliegue de sistemas de alto riesgo, llega hasta 15 millones o el 3%. Y facilitar información incorrecta o engañosa a las autoridades, hasta 7,5 millones o el 1%.
A eso hay que sumarle lo que muchas empresas olvidan: las sanciones del RGPD son acumulables y su vía es independiente. Una reclamación por falta de información sobre decisiones automatizadas se tramita ante la AEPD y no espera al AI Act. Y en el plano laboral, la falta de información al comité sobre los parámetros del algoritmo puede sustanciarse como vulneración de derechos fundamentales, con las consecuencias procesales que eso conlleva. Tres frentes, tres procedimientos, tres relojes distintos.
¿Necesito una evaluación de impacto (EIPD) para un chatbot interno de RRHH?
Depende de qué haga el chatbot. Un asistente que solo responde consultas sobre convenio, permisos y políticas citando documentos internos, sin perfilar al empleado ni tomar decisiones sobre él, normalmente no activa por sí solo la obligación de EIPD del artículo 35 del RGPD. Sí conviene documentar el tratamiento en el registro de actividades, definir retención de conversaciones, controlar accesos y evaluar si las consultas pueden contener datos de salud u otras categorías especiales.
Cambia el análisis si el chatbot registra quién pregunta qué y ese historial se usa o se puede usar para inferir situaciones personales. Consultas repetidas sobre incapacidad temporal, permisos por cuidado de familiares o procedimientos de acoso son datos sensibles en la práctica aunque el sistema no los etiquete como tales. En esos casos recomendamos EIPD, retención mínima, y una política explícita de que RRHH no accede a conversaciones individuales salvo procedimiento formal. La confianza en un asistente interno de IA en RRHH se destruye el día que un empleado descubre que alguien leyó su historial.
¿Cómo se demuestra ante una inspección que hay supervisión humana efectiva?
Con evidencia cuantitativa y documental, no con una declaración. Los elementos que preparamos en los proyectos son cinco: protocolo escrito de supervisión que define qué revisa el humano, con qué información y con qué autoridad; registro de formación de las personas supervisoras, con contenidos y fechas; logs que muestren, por decisión, la recomendación del sistema y la decisión final adoptada; la métrica de tasa de desviación con su serie temporal; y casos documentados de decisiones en las que el criterio humano se apartó del sistema, con motivación.
La tasa de desviación es la prueba más elocuente y la que menos empresas miden. Si durante doce meses el equipo ha aceptado el 100% de las recomendaciones, es muy difícil sostener ante un inspector que la supervisión fue significativa. No hay un umbral oficial —y desconfía de quien te dé uno—, pero un sistema sano en selección suele producir desviaciones en el entorno del 10% al 25% de los casos. Cero es una señal de alarma; el 60% indica que el sistema no aporta y sobra.
¿Puedo usar ChatGPT o Copilot para tareas de RRHH sin problemas?
Puedes, con condiciones, y depende mucho de la tarea y de la configuración. Para redactar una oferta de empleo, resumir un documento público o preparar un guion de formación, el riesgo es bajo. Para procesar currículos, evaluaciones de desempeño o cualquier dato personal de empleados, necesitas la versión empresarial con acuerdo de encargado de tratamiento, región de procesamiento definida, compromiso contractual de no entrenamiento sobre tus datos y controles de retención. Las cuentas personales o gratuitas quedan descartadas de plano para datos de personas.
En despliegues de Microsoft Copilot en entornos corporativos, el punto crítico que revisamos siempre no es el modelo sino los permisos heredados de SharePoint: si las carpetas de RRHH están mal permisionadas, Copilot expone a toda la organización lo que antes estaba oculto por oscuridad. Hemos visto nóminas y evaluaciones aparecer en respuestas por este motivo. Antes de habilitar asistentes generalistas sobre el entorno documental de personas, hay que auditar permisos; nuestro trabajo de despliegue de Copilot enterprise empieza siempre por ahí, no por el prompt.
¿La empresa es responsable si el sesgo lo introdujo el proveedor del software?
Sí, en su ámbito. El AI Act reparte obligaciones y la empresa que despliega el sistema responde de su uso conforme a instrucciones, de la supervisión humana, de la calidad de los datos de entrada que ella controla y de la información a trabajadores y afectados. Que el sesgo venga de un modelo entrenado por un tercero no exime al desplegador, del mismo modo que comprar una máquina defectuosa no exime al empresario de sus obligaciones de prevención de riesgos. Puedes repetir contra el proveedor, pero primero respondes tú.
Por eso el contrato es una herramienta de cumplimiento, no un trámite. En los proyectos de IA en RRHH que acompañamos, exigimos cláusulas concretas: entrega de la documentación técnica del artículo 13, acceso exportable a logs por decisión, resultados de las pruebas de sesgo del proveedor, notificación previa de cambios sustanciales en el modelo, y derecho de auditoría. Si un proveedor se niega a todas ellas, esa negativa es información valiosísima sobre el riesgo que estás a punto de asumir.
¿Merece la pena usar IA en RRHH si el cumplimiento es tan exigente?
Merece muchísimo la pena si eliges bien los casos de uso, y probablemente no si tu único objetivo es automatizar el cribado. Es la conclusión más honesta que podemos dar tras varios proyectos: el retorno robusto de la IA en RRHH está en la capa administrativa y documental —resolución de consultas internas, onboarding, extracción y normalización de datos, análisis agregado— donde el cumplimiento es ligero y el ahorro de horas es medible desde el primer mes.
En los casos de alto riesgo el cálculo es más fino. Ranking asistido y matching interno aportan valor real en organizaciones con volúmenes altos, pero hay que sumar al TCO la EIPD, la auditoría de sesgo periódica, la formación de supervisores y el mantenimiento documental. Si contratas 40 personas al año, esos números casi nunca salen. Si contratas 800, probablemente sí. Nuestra recomendación estándar en consultoría de IA aplicada es agotar primero toda la zona verde y solo entonces evaluar si el negocio realmente necesita cruzar a la ámbar.
El límite no lo pone la ley, lo pone tu capacidad de explicarte
Después de varios años metiendo IA en procesos corporativos, la conclusión que más nos ha servido en RRHH es esta: la pregunta útil no es “¿esto es legal?”, sino “¿puedo explicar esto delante de un candidato descartado, de un comité de empresa y de un inspector, con la misma respuesta?”. Si la respuesta cambia según el interlocutor, el sistema está mal diseñado, sea cual sea su clasificación de riesgo.
El AI Act y el RGPD no están frenando la IA en RRHH; están obligando a hacerla de una forma que, casualmente, también funciona mejor. Un sistema que expone sus criterios, que cita evidencia, que registra lo que hace y que deja al humano la decisión produce mejores contrataciones que un ranking opaco. Lo hemos comprobado midiendo: cuando el equipo de selección entiende por qué el sistema propone lo que propone, usa mejor su propio criterio, y el resultado del proceso mejora. La transparencia no es el peaje del cumplimiento; es la característica que hace útil la herramienta.
Y hay una asimetría que conviene tener presente al planificar. El coste de cumplir es conocido, acotado y en gran parte no recurrente. El coste de no cumplir es desconocido, tiene tres vías simultáneas —administrativa, laboral y reputacional— y llega en el peor momento posible, normalmente cuando la empresa está en medio de una campaña de contratación. En un terreno con esa asimetría, la prudencia no es conservadurismo: es cálculo.
Si estás valorando dónde está hoy tu organización, empieza por lo aburrido: abre el inventario, mira qué tienes encendido y pregunta a tu proveedor qué módulos activó sin decírtelo. Nueve de cada diez conversaciones sobre IA en RRHH que hemos tenido en el último año deberían haber empezado por ahí.
¿Quieres aplicar esto en tu negocio?
30 minutos. Sin compromiso. Salimos con un mapa de oportunidades concreto.