El 23 de septiembre la Agencia Española de Protección de Datos publicó una advertencia a una empresa que estaba evaluando una herramienta de inteligencia artificial para puntuar y ordenar currículums. No es una multa y no declara que haya infracción: es una medida preventiva, dictada antes de que el sistema llegara a funcionar. Te toca si en tu negocio ya filtras candidaturas con IA, porque los criterios que la Agencia pone por escrito no dependen del tamaño de la empresa.
Esta pieza se apoya en dos documentos de la propia AEPD —la nota de prensa y el texto íntegro de la advertencia, ambos en español— y en dos fuentes de contexto que sí están en inglés, con traducción propia señalada donde toca. Al final está declarado cómo se ha leído cada una.
Qué ha pasado exactamente
La AEPD ha dirigido una advertencia a una empresa que se plantea implantar una herramienta de IA «destinada al cribado y evaluación de candidaturas en procesos de selección de personal y movilidad interna». Así lo explica la nota de la Agencia del 23 de septiembre, y así consta en el texto completo de la advertencia, expediente EXP202600427, firmado por el presidente de la Agencia, Lorenzo Cotino Hueso.
El documento reconstruye la cronología, y conviene leerla entera porque explica el tono del resto:
- 1 de diciembre de 2025. La empresa comunica a la representación legal de sus trabajadores que va a implantar el sistema, «indicando que es una herramienta de soporte y que la decisión final en los procesos es siempre humana».
- 6 de enero de 2026. Entra en la AEPD un escrito informando de esa implantación.
- 16 de enero de 2026. La Presidencia de la Agencia acuerda iniciar actuaciones de investigación.
- 23 de septiembre de 2026. Se publica la advertencia. La herramienta, según el propio documento, «no habría sido todavía implantada en España».
Por la descripción, la herramienta analiza currículums, asigna una puntuación «basada en el grado de adecuación de las candidaturas a los requisitos del puesto» y prioriza candidaturas, de modo que «podría influir de forma directa en decisiones relativas al acceso al empleo y a la promoción profesional». La empresa alegó además que el sistema excluye el análisis de atributos sensibles y se somete a auditorías periódicas.
Ni la empresa ni la herramienta se identifican: el documento las anonimiza como ***EMPRESA.1 y ***HERRAMIENTA.1. Tampoco son una pyme: hay comité o delegados de personal de por medio y un grupo empresarial que desarrolla la herramienta de forma centralizada. Lo que sí es trasladable a cualquier tamaño son los criterios.
Qué es una advertencia y qué no es
Esto es lo primero que aclara la propia AEPD, y evita leer la noticia como lo que no es.
Una advertencia es el poder correctivo del artículo 58.2.a) del RGPD: la autoridad puede dirigirla «cuando las operaciones de tratamiento previstas puedan infringir» el Reglamento. La nota lo subraya en pie de página: «Su adopción no supone la declaración de que la entidad destinataria haya cometido una infracción».
El documento insiste en el matiz del verbo. La advertencia no parte de «una realidad de que dichas operaciones efectivamente infringen el RGPD, sino de que existe la posibilidad (como contrario a certeza) de que dichas operaciones pueden infringir el Reglamento». Es decir: la Agencia ha llegado antes que el despliegue, a propósito.
Ahora bien, el cierre del documento no es decorativo. Si la empresa no adopta las medidas necesarias, «podría incurrir en una infracción en el ámbito competencial de esta Agencia, que podría dar lugar al inicio de actuaciones previas de investigación y/o actuaciones correctivas, incluyendo las sancionadoras».
Los cuatro criterios que la AEPD pone por escrito
La Agencia empieza por donde no suele empezar la conversación: «El RGPD no impide la utilización de estas tecnologías en dichos procesos, sino que exige que los tratamientos de datos personales que comporten se desarrollen con las garantías adecuadas a sus características y riesgos». Y después enumera cuáles.
Uno. Protección de datos desde el diseño y por defecto. Artículos 24 y 25 del RGPD. Las garantías se integran «en el propio proceso de diseño, evaluación, selección, configuración e implantación de la herramienta», no después de contratarla. La advertencia obliga a «garantizar y poder demostrar que el tratamiento es conforme»: demostrarlo, no afirmarlo.
Dos. Evaluación de riesgos y, si procede, evaluación de impacto. Hay que evaluar los riesgos para candidatos y trabajadores y, cuando el tratamiento sea susceptible de entrañar un alto riesgo, realizar «antes del tratamiento» la evaluación de impacto del artículo 35. El orden importa: antes, no cuando ya está en marcha.
Tres. Transparencia. Artículos 12 a 14. Candidatos y trabajadores deben recibir «información clara, accesible y comprensible» sobre el tratamiento y «sobre la función que la herramienta desempeña en el proceso de evaluación». Si además se dan los supuestos del artículo 22, se añaden las obligaciones específicas de los artículos 13.2.f) y 14.2.g).
Cuatro. Intervención humana efectiva. Es el criterio más afilado y el que desarma la frase de siempre. La empresa dijo que la decisión final corresponde a una persona. La AEPD responde que eso «constituye un elemento relevante», pero que la intervención humana «deberá ser efectiva, de manera que permita valorar críticamente la información o puntuación proporcionada por el sistema y adoptar la decisión correspondiente sin quedar determinada de hecho por el resultado automatizado». Y remata: la aplicación del artículo 22 «deberá valorarse atendiendo al funcionamiento efectivo del proceso de decisión».
Traducido: no basta con que haya una persona en la cadena. Hay que poder enseñar que esa persona decide de verdad.
Qué cambia y qué no cambia
No cambia ninguna norma. Los artículos 22, 24, 25, 35 y 12 a 14 del RGPD llevan aplicándose desde 2018. La advertencia no inventa obligaciones: las ordena para un caso de uso concreto.
No cambia que se pueda usar IA en selección. La Agencia lo dice dos veces, y en positivo: estas herramientas «pueden contribuir a mejorar la eficacia y calidad de determinados tratamientos de datos y de las inferencias obtenidas a partir de ellos».
No es una norma general. Va dirigida a una empresa concreta sobre un proyecto concreto. Lo que se traslada a tu negocio no es el mandato, sino el criterio con el que la autoridad española lee este tipo de sistemas.
Lo que sí cambia es que ese criterio ya está publicado, fechado y firmado. Hasta ahora, quien quería saber cómo miraba la AEPD una herramienta de cribado tenía doctrina general sobre decisiones automatizadas; desde el 23 de septiembre tiene un documento de cinco páginas sobre exactamente este caso.
Y hay un segundo reloj que no es el del RGPD. El cribado de currículums está clasificado como uso de alto riesgo en el Reglamento de IA. La Comisión Europea lo pone como ejemplo literal dentro de las «herramientas de IA para el empleo, la gestión de los trabajadores y el acceso al trabajo por cuenta propia», con el paréntesis «por ejemplo, software de clasificación de currículums para la contratación», en su página oficial sobre el marco regulador de la IA —traducción nuestra del original en inglés, actualizado el 3 de agosto de 2026—. Esa misma página fija cuándo: «A partir del 2 de diciembre de 2027, los sistemas de IA de alto riesgo estarán sujetos a obligaciones estrictas antes de poder comercializarse». Es decir, el RGPD te aplica hoy; las obligaciones del Reglamento de IA para este uso llegan más tarde. La advertencia de la AEPD no menciona el Reglamento de IA en ningún punto: se apoya íntegramente en el RGPD y en la LOPDGDD.
Si tienes plantilla, hay una obligación laboral aparte
El documento de la AEPD cita de pasada el artículo 64.4 del Estatuto de los Trabajadores, y merece un apartado propio porque no es protección de datos, es derecho laboral.
El texto consolidado del Estatuto reconoce al comité de empresa el derecho a «ser informado por la empresa de los parámetros, reglas e instrucciones en los que se basan los algoritmos o sistemas de inteligencia artificial que afectan a la toma de decisiones que pueden incidir en las condiciones de trabajo, el acceso y mantenimiento del empleo, incluida la elaboración de perfiles» (artículo 64.4.d).
Dónde queda una pyme en eso depende del censo del centro de trabajo, según los artículos 62 y 63 del mismo texto: el comité de empresa se constituye a partir de cincuenta trabajadores; entre once y cuarenta y nueve la representación corresponde a delegados de personal, que tienen «las mismas competencias establecidas para los comités de empresa»; y entre seis y diez puede haberlo si los trabajadores lo deciden por mayoría. Por debajo de eso no hay a quién informar por esta vía, pero la transparencia del RGPD hacia los propios candidatos sigue intacta: esa no depende de cuánta gente tengas.
Qué debería hacer esta semana una pyme que filtra candidaturas con IA
Cinco pasos concretos, en este orden.
- Averigua si puntúas o solo resumes. Pedirle a un asistente que te resuma un currículum es un tratamiento de datos, sí, pero no es lo que mira la advertencia. Lo que la mira es generar una nota o un orden que decida a quién llamas. Si tu herramienta devuelve un número, un ranking o un «encaje del 82 %», estás en el supuesto del documento.
- Escribe quién decide y con qué a la vista. Anota el proceso real: cuántas candidaturas entran, cuántas abre una persona, qué ve esa persona cuando las abre y qué pasa cuando no está de acuerdo con la puntuación. Ese papel es el que sostiene la frase «la decisión final es humana».
- Cuéntalo en la oferta y en la política de privacidad. Que el candidato sepa que hay una herramienta y qué papel juega, con el detalle que exigen los artículos 12 a 14. Es la parte más barata de cumplir y la que más se olvida.
- Evalúa el riesgo antes de enchufarlo, y por escrito. Si el tratamiento puede entrañar un alto riesgo, la evaluación de impacto va antes del tratamiento. Si tienes dudas de si el tuyo entra, esa duda ya es motivo para consultarlo con quien lleve tu protección de datos.
- Si tienes representación de los trabajadores, infórmala. Los parámetros, las reglas y las instrucciones del sistema, por el artículo 64.4.d del Estatuto.
Nada de esto sustituye al asesoramiento de un profesional de protección de datos, y menos en una decisión que puede acabar en un expediente. Aquí contamos lo que dicen los documentos.
Un ejemplo que se parece a lo que vemos
Una clínica con catorce personas publica una oferta de recepción y le entran ciento ochenta currículums en nueve días. La responsable de administración pega cada uno en un asistente con un prompt que dice «puntúa del 1 al 10 el encaje con este puesto y justifícalo en dos líneas». Después ordena la hoja de cálculo por esa nota y llama a los ocho primeros.
Formalmente, la decisión final es humana: ella llama. En la práctica, los ciento setenta y dos descartes los hizo la herramienta, porque nadie volvió a abrirlos. Ese es exactamente el punto en el que la AEPD pide mirar «el funcionamiento efectivo del proceso de decisión», y no la declaración de intenciones.
El arreglo no es dejar de usar la herramienta. Es cambiar dónde corta: que la puntuación sirva para ordenar la cola, no para cerrarla; que una persona abra también una muestra de los descartados; y que quede constancia de cuándo esa persona se apartó del orden propuesto. Es más trabajo que ordenar por una columna, y es la diferencia entre las dos situaciones.
Análisis de PotencIA
Nuestra lectura es que el criterio importante de este documento no es ninguno de los cuatro que enumera la Agencia, sino la palabra «efectiva» aplicada a la intervención humana. Es la que convierte una cláusula en una comprobación.
Llevamos meses viendo la misma frase en proyectos de automatización de cualquier tipo: «tranquilo, siempre revisa una persona». Casi nunca es mentira y casi nunca es verdad del todo. La persona revisa lo que el sistema le pone delante, en el orden en que se lo pone, con el tiempo que tiene. Si la herramienta decide qué llega a esa mesa, la herramienta decide. Nuestra forma de plantearlo con un cliente es preguntar por el dato incómodo: de las últimas cien veces que el sistema propuso algo, ¿cuántas veces la persona cambió el resultado? Si la respuesta es cero, no hay supervisión, hay un sello. Esa pregunta es nuestra, no de la AEPD, pero encaja con lo que el documento pide demostrar.
La segunda lectura es menos cómoda para quien vende automatización, y nos incluye. Una pyme no compra «un sistema de IA de alto riesgo»: abre una suscripción de veinte euros y pega currículums en un chat. No hay contrato de implantación, no hay comité, no hay evaluación de impacto, y muchas veces no hay ni conciencia de estar tratando datos de terceros en una herramienta de terceros. Esa distancia entre cómo está escrita la norma —pensada para el que desarrolla y el que despliega— y cómo se usa de verdad la IA en un negocio de catorce personas es el hueco donde se acumulan los problemas. Quien monta la automatización tiene la obligación de señalarlo antes, no cuando llega el escrito.
La tercera es de calendario. Los dos relojes que hemos descrito corren a velocidades distintas y eso desordena las prioridades: es fácil aplazar el trabajo «hasta que entre el Reglamento de IA» cuando lo que ya te obliga, y desde hace años, es el RGPD. La advertencia del 23 de septiembre es un recordatorio barato de eso, porque le ha tocado a otro.
Si estás montando automatizaciones con IA en tu negocio y quieres que la parte de control venga puesta desde el principio, así es como planteamos nosotros la automatización con IA. Dos piezas del blog completan esta: qué controles necesita el contenido escrito con IA antes de publicarse, que es el mismo problema de revisión humana en otro terreno, y qué reúne el centro de privacidad de ChatGPT, útil si el sitio donde pegas los currículums es precisamente ese.
Cómo se ha verificado esto
La nota de prensa de la AEPD y el texto íntegro de la advertencia se abrieron el 24 de septiembre de 2026 desde España, los dos en aepd.es y los dos en español, sin traducción de por medio. La nota lleva marca de tiempo propia, 2026-09-23T17:59:57Z, que es lo que sitúa la noticia dentro de la ventana de esta pieza. El documento de la advertencia son cinco páginas en PDF con la referencia EXP202600427; todas las frases entrecomilladas que se le atribuyen están en él o en la nota, y la anonimización de la empresa y de la herramienta es del original.
El artículo 64.4.d y los artículos 62 y 63 del Estatuto de los Trabajadores se han leído el 24 de septiembre en el texto consolidado del BOE (BOE-A-2015-11430). Las citas son literales del consolidado.
La clasificación del cribado de currículums como uso de alto riesgo y la fecha del 2 de diciembre de 2027 proceden de la página oficial de la Comisión Europea sobre el marco regulador de la IA, en su versión en inglés, con última actualización declarada del 3 de agosto de 2026; la traducción de las dos frases citadas es nuestra. No se cita el texto del Reglamento de IA porque EUR-Lex sigue sin devolver contenido a la lectura automatizada: lo que no se ha podido abrir, no se afirma.
El ejemplo de la clínica es una ilustración construida por nosotros a partir de casos que vemos, no un cliente concreto ni un dato de la AEPD. El análisis y la pregunta de las cien propuestas son propios y están marcados como tales.

