
Hay miles de consultoras en España que ya usan algoritmos para filtrar candidatos. Muchas de ellas lo están haciendo sin bases jurídicas sólidas, sin registros de actividades de tratamiento actualizados y, lo más grave, sin saber que el EU AI Act las convierte en responsables de sistemas de "alto riesgo". La AEPD ha publicado criterios claros. El plazo para cumplir ya está corriendo.
Esta guía no es un texto jurídico. Es una hoja de ruta práctica para directores y coordinadores de selección que quieren usar IA sin exponerse a sanciones de hasta 35 millones de euros o el 7% de la facturación global.
Calendario 2025-2027: las fechas que importan
El EU AI Act no entró en vigor de golpe. Su aplicación es escalonada, y conocer las fechas exactas marca la diferencia entre prepararse con tiempo o llegar a última hora.
| Fecha | Qué entra en vigor | Impacto en selección |
|---|---|---|
| Agosto 2025 | Prohibiciones absolutas (Art. 5) | Scoring social y clasificación biométrica prohibidos |
| Febrero 2026 | Obligaciones para modelos de propósito general (GPAI) | LLMs usados en selección bajo supervisión regulatoria |
| Agosto 2026 | Sistemas de alto riesgo (Anexo III) | ATS con IA para selección: obligaciones plenas |
| Agosto 2027 | Sistemas de alto riesgo ya en mercado (legacy) | Software ATS existente debe cumplir o retirarse |
El punto crítico para la mayoría de consultoras españolas es agosto de 2026. A partir de esa fecha, cualquier sistema de IA que tome o influya en decisiones de contratación entra en la categoría de alto riesgo según el Anexo III del Reglamento. No es una recomendación. Es una obligación legal.
RGPD aplicado al sourcing: 4 principios que se incumplen sistemáticamente
El RGPD lleva en vigor desde 2018. Y sin embargo, la AEPD sigue encontrando los mismos incumplimientos una y otra vez en procesos de selección. Los motivos no son malicia sino desconocimiento operativo.
1. Base jurídica para el tratamiento. El interés legítimo no sirve para perfilar candidatos sin su conocimiento. La mayoría de herramientas de sourcing en LinkedIn raspan datos que el candidato ha hecho públicos, pero eso no convierte ese tratamiento en legítimo sin más. La AEPD ha sido explícita: el carácter público de un dato no elimina la necesidad de base jurídica para su tratamiento automatizado.
2. Minimización de datos. ¿Su ATS guarda el historial completo de candidaturas de hace cinco años? ¿Con documentación adjunta? Si no existe una política de retención activa, está incumpliendo el principio de limitación del plazo de conservación. Este es el error más frecuente que detectan las auditorías internas.
3. Transparencia activa. Informar de que "sus datos serán tratados por medios automatizados" en la letra pequeña de un formulario no cumple el estándar actual. Los candidatos tienen derecho a saber la lógica del sistema y a obtener intervención humana.
4. Evaluaciones de impacto (DPIA). Si usa un sistema que puntúa automáticamente CVs o hace matching, necesita una DPIA antes de ponerlo en producción. No después. No "cuando haya tiempo". Antes.
"El tratamiento de datos personales con fines de selección de personal conlleva riesgos elevados para los derechos y libertades de las personas, especialmente cuando se basa en decisiones automatizadas." AEPD, Guía sobre decisiones automatizadas, 2023
EU AI Act y por qué el sourcing IA es "alto riesgo"
El EU AI Act clasifica los sistemas de IA según su nivel de riesgo. Los sistemas usados para selección de personal, evaluación de candidatos y decisiones sobre empleo están explícitamente listados en el Anexo III como sistemas de alto riesgo. No hay debate posible sobre esa clasificación.
¿Qué significa "alto riesgo" en la práctica? Que el proveedor y el usuario del sistema deben cumplir obligaciones concretas: gestión de riesgos documentada, datos de entrenamiento trazables, registro de incidencias, supervisión humana activa y transparencia hacia los candidatos.
Para una consultora que compra un ATS con funciones de IA, la responsabilidad no recae solo en el proveedor. El usuario del sistema también asume obligaciones. Según el análisis de artificialintelligenceact.eu, las empresas de staffing son "deployers" bajo el Reglamento y tienen deberes propios de supervisión.
Si quiere entender cómo afecta el Reglamento a sus proveedores, el análisis de Kooku sobre el EU AI Act en recruiting es uno de los más completos disponibles en inglés. Para el detalle técnico legal, el análisis de Eversheds Sutherland sobre sistemas prohibidos y de alto riesgo cubre los matices jurídicos.
Lo prohibido, lo obligatorio y lo aceptable en España
La confusión más habitual entre consultoras españolas es mezclar lo que dice el RGPD con lo que añade el EU AI Act. Son capas normativas distintas que se complementan. Esta tabla lo clarifica.
| Categoría | Práctica | Marco aplicable |
|---|---|---|
| Prohibido | Scoring social basado en comportamiento online fuera del ámbito laboral | EU AI Act Art. 5 |
| Prohibido | Inferir características protegidas (origen étnico, religión) para filtrar candidatos | RGPD Art. 9 + EU AI Act |
| Prohibido | Decisiones de contratación 100% automatizadas sin revisión humana | RGPD Art. 22 |
| Obligatorio | DPIA antes de implementar cualquier ATS con matching automatizado | RGPD Art. 35 |
| Obligatorio | Registro de actividades de tratamiento que incluya el sistema de IA | RGPD Art. 30 |
| Obligatorio | Informar a candidatos del uso de sistemas automatizados en la evaluación | RGPD Art. 13/14 + EU AI Act |
| Aceptable | Matching semántico de CVs con revisión humana posterior documentada | Conforme con RGPD + EU AI Act |
| Aceptable | Sourcing automatizado en LinkedIn con consentimiento o interés legítimo documentado | Conforme con RGPD (con DPIA) |
6 preguntas que debe hacer al proveedor antes de firmar
Antes de contratar cualquier ATS o herramienta de sourcing con IA, estas preguntas son el mínimo exigible. Si el proveedor no puede responderlas con documentación, ese es ya un dato relevante.
- ¿Está su sistema clasificado como alto riesgo según el Anexo III del EU AI Act? Si la respuesta es "no lo sabemos" o "no aplica", hay un problema.
- ¿Dispone de documentación técnica conforme al Art. 11 del EU AI Act? Para sistemas de alto riesgo, esta documentación es obligatoria a partir de agosto de 2026.
- ¿Dónde se procesan los datos de candidatos? Transferencias fuera del EEE requieren garantías adicionales bajo RGPD.
- ¿Qué datos usa el modelo para el matching y de qué fuente proceden? Datos de entrenamiento con sesgos históricos pueden generar discriminación indirecta.
- ¿Existe un mecanismo de supervisión humana documentado? No basta con que el recruiter "revise" los resultados. Debe haber un proceso formal y trazable.
- ¿Facilitan una plantilla de cláusula de encargo de tratamiento? El proveedor actúa como encargado del tratamiento. Sin contrato conforme al Art. 28 del RGPD, usted asume responsabilidad directa.
Para un análisis más técnico de cómo el EU AI Act afecta específicamente al sector del empleo, el artículo de KPMG Law sobre IA y derecho laboral cubre los matices con profundidad. Y para el marco regulatorio europeo completo, la Comisión Europea mantiene actualizado el marco oficial.
El caso especial del sourcing en LinkedIn según la AEPD
LinkedIn es la fuente de sourcing más usada en España para mandatos de selección directa. Y es también una de las áreas de mayor ambigüedad jurídica.
La posición de la AEPD es coherente con la del CEPD: que un perfil sea público no significa que su tratamiento automatizado con fines distintos al original sea legítimo. Cuando una consultora usa LinkedIn Recruiter o una herramienta de scraping para construir listas de candidatos, está tratando datos personales. Eso requiere base jurídica.
El interés legítimo es la base más frecuentemente invocada. Para que sea válido, debe superar el test de balance: los intereses del responsable no pueden prevalecer sobre los derechos del candidato cuando este no espera razonablemente ese tratamiento. Una persona que publica su CV en LinkedIn puede esperar ser contactada. No necesariamente espera que su perfil sea procesado por un algoritmo que le asigna una puntuación de adecuación sin su conocimiento.
"La mera accesibilidad pública de los datos no legitima por sí sola cualquier tratamiento ulterior de los mismos." AEPD, Informe sobre perfilado y decisiones automatizadas
La solución práctica que más consultoras están adoptando: informar activamente en el primer contacto de que los datos del perfil público han sido tratados con sistemas automatizados, ofrecer el derecho de supresión de forma clara y documentar el proceso. No es la solución perfecta, pero es la que mejor supera el test de razonabilidad en una auditoría.
3 errores que están cometiendo las consultoras españolas
Estos tres errores aparecen repetidamente en consultoras que ya usan IA. No son errores teóricos. Son situaciones reales que se están produciendo ahora mismo.
Error 1: Comprar IA sin actualizar el Registro de Actividades de Tratamiento. El RAT es un documento vivo que debe reflejar todos los tratamientos activos. Cuando una consultora incorpora un ATS con matching automatizado y no actualiza el RAT, está incumpliendo el Art. 30 del RGPD desde el primer día de uso. La solución es tan simple como molesta: actualizar el documento antes de poner el sistema en producción, no seis meses después.
Error 2: Confundir "el proveedor cumple el RGPD" con "nosotros cumplimos el RGPD". Los certificados de cumplimiento del proveedor (ISO 27001, SOC 2) son necesarios pero no suficientes. La consultora sigue siendo responsable del tratamiento. Si el proveedor tiene SOC 2 pero no existe un contrato de encargo de tratamiento firmado, la responsabilidad recae íntegramente sobre la consultora.
Error 3: No tener preparado el procedimiento de respuesta a derechos ARSO. Cuando un candidato ejerce su derecho de acceso o supresión, la consultora tiene un mes para responder. Si los datos están distribuidos entre tres herramientas distintas (ATS + LinkedIn + tabla de Excel), encontrar todos los datos y eliminarlos de forma verificable puede llevar semanas. Muchas consultoras descubren este problema cuando ya reciben una solicitud, no antes.
Para profundizar en el impacto del EU AI Act en empresas de staffing, este análisis de artificialintelligenceact.eu para el sector de staffing es un recurso valioso para compartir con el equipo legal.
Si trabaja con executive search de alto nivel o gestiona volúmenes significativos de candidatos, la documentación de cumplimiento es también un argumento de venta: los clientes corporativos cada vez preguntan más por ella antes de firmar contratos de RPO o search.
Preguntas frecuentes
¿Mi consultora necesita un DPO si usa IA en selección?
No de forma automática. El RGPD obliga a designar un DPO cuando el tratamiento principal es a gran escala o incluye categorías especiales de datos. Para la mayoría de consultoras medianas españolas, no es obligatorio, aunque sí recomendable tener un asesor de privacidad externo que conozca el sector. Lo que sí es obligatorio para cualquier tamaño es el Registro de Actividades de Tratamiento y la DPIA si usa sistemas de scoring automatizado.
¿Qué pasa si el candidato pide que se eliminen sus datos de mi ATS?
Tiene derecho a la supresión salvo que usted pueda acreditar una obligación legal de conservación. En selección, la obligación de conservar documentación de procesos selectivos para poder acreditar no discriminación puede justificar la retención durante un período limitado (habitualmente entre 1 y 2 años desde el cierre del proceso). Pasado ese plazo, la supresión debe ser efectiva y verificable en todos los sistemas donde existan los datos.
¿El EU AI Act se aplica a consultoras pequeñas de menos de 10 personas?
Sí, aunque las obligaciones son proporcionales. Las microempresas tienen exenciones parciales en algunos requisitos documentales, pero las prohibiciones absolutas (Art. 5) y la obligación de supervisión humana en sistemas de alto riesgo se aplican independientemente del tamaño. Si compra un ATS de un proveedor que sí es un proveedor de alto riesgo, sus obligaciones como "deployer" también se activan.
¿Puedo usar ChatGPT o Claude para analizar CVs y tomar decisiones de contratación?
Técnicamente puede usarlos como herramientas de apoyo, pero hay restricciones importantes. Si el modelo procesa datos personales identificables, necesita base jurídica y un acuerdo de encargo de tratamiento con el proveedor del modelo. OpenAI y Anthropic ofrecen acuerdos DPA para uso empresarial. El problema mayor es que si la recomendación del modelo influye directamente en la decisión sin supervisión documentada, puede incurrir en decisión automatizada bajo el Art. 22 del RGPD.
¿Qué documentación debo pedir a mi proveedor de ATS con IA antes de agosto de 2026?
Como mínimo: contrato de encargo de tratamiento (Art. 28 RGPD), documentación sobre transferencias internacionales si aplica, descripción del sistema de IA suficiente para completar su DPIA, y la posición del proveedor sobre si su sistema es o no de alto riesgo bajo el EU AI Act. Si el proveedor no puede facilitar esto antes de agosto de 2026, es momento de evaluar alternativas.
Herramientas como los sistemas de reclutamiento IA diseñados para el mercado europeo incluyen desde su arquitectura los requisitos de RGPD y EU AI Act. La diferencia con soluciones americanas adaptadas a posteriori es relevante: el diseño desde el origen para cumplimiento europeo reduce significativamente la carga documental sobre la consultora. Puede ver cómo funciona el matching IA conforme a las normas europeas o calcular el retorno esperado con la calculadora de ROI para ATS.
Si gestiona executive search o search de directivos, el área de soluciones para executive search cubre cómo estas obligaciones se integran en mandatos confidenciales. Y si está comparando opciones de precio antes de tomar una decisión, los planes de Yena incluyen contratos de encargo de tratamiento sin coste adicional.
¿Quiere verificar si su stack actual cumple el RGPD y el EU AI Act?
Yena incluye en todos sus planes el contrato de encargo de tratamiento, documentación para DPIA y supervisión humana auditada en el flujo de matching. Sin suplementos.
Solicitar demo gratuita