La Agencia Española de Protección de Datos ha dirigido una advertencia a una empresa que proyecta implantar una herramienta de inteligencia artificial (IA) para cribar y puntuar candidaturas en sus procesos de selección y de movilidad interna. La decisión no impone sanción ni prohíbe la herramienta, sino que se adopta antes de que el sistema funcione y se limita a fijar las condiciones que ese tratamiento deberá cumplir. Se trata de la advertencia dictada en el expediente EXP202600427, al amparo del artículo 58.2.a) del Reglamento General de Protección de Datos, que habilita a la autoridad de control para advertir al responsable cuando las operaciones de tratamiento previstas puedan infringir el Reglamento. El documento está publicado en el registro de resoluciones de la Agencia y se difundió con nota de prensa de 23 de septiembre de 2026.
Advertencia previa, no expediente sancionador
La advertencia es una de las potestades correctivas del artículo 58.2 del Reglamento (UE) 2016/679, General de Protección de Datos, y es la primera de la lista, la más leve y la única que puede dictarse antes de que el tratamiento exista. Su presupuesto es un juicio de probabilidad, no de infracción consumada. La autoridad advierte cuando las operaciones de tratamiento «previstas» pueden vulnerar el Reglamento. Nada de lo que la Agencia dice en este documento declara que la empresa haya incumplido, y el propio texto se cuida de no anticipar esa conclusión.
El origen del expediente es una reclamación recibida el 6 de enero de 2026, a partir de la cual la Agencia acordó el 16 de enero de 2026 el inicio de actuaciones de investigación. La empresa había comunicado a su plantilla, el 1 de diciembre de 2025, que iba a implantar una herramienta que asigna una puntuación a cada candidatura según su ajuste a los requisitos del puesto, con la indicación de que la decisión final seguiría correspondiendo a una persona.
Diseño previo y evaluación de impacto
El primer bloque de exigencias se apoya en los artículos 24 y 25 del Reglamento. La protección de datos desde el diseño y por defecto obliga a incorporar las medidas al proyecto desde su concepción, de modo que los riesgos se identifiquen y se mitiguen antes de que el sistema comience a tratar el primer currículum. Ese es exactamente el momento procesal en el que se encuentra la empresa advertida, y es la razón por la que la Agencia actúa ahora y no después.
La consecuencia jurídica derivada de esta actuación es que la carga de acreditar el cumplimiento recae sobre el responsable y se adelanta en el tiempo. No basta con que pueda demostrar, una vez producido un descarte, que la decisión fue correcta. Tiene que poder demostrar también que el sistema se diseñó para que lo fuera.
El segundo bloque remite al artículo 35 del Reglamento. La Agencia recuerda que procede una evaluación de impacto relativa a la protección de datos «cuando el tratamiento sea susceptible de entrañar un alto riesgo» para los derechos y libertades de las personas afectadas, categoría en la que sitúa a los candidatos y a los trabajadores que participen en procesos de movilidad interna. Sin embargo, la advertencia no declara que este tratamiento concreto sea de alto riesgo, más bien fija la obligación de valorarlo y de actuar en consecuencia, que es cosa distinta. Quien implanta el sistema debe resolver primero esa cuestión y documentar la respuesta.
Transparencia e intervención humana efectiva
El tercer bloque se apoya en los artículos 12 a 14 del Reglamento y se traduce en una exigencia de información «clara, accesible y comprensible» sobre el tratamiento de los datos personales y sobre el papel que la herramienta desempeña en la evaluación. No se trata de la información genérica de una política de privacidad, sino que alcanza a la existencia misma del sistema de puntuación y a su función dentro del proceso. Pero una decisión adoptada con apoyo en una puntuación automatizada solo puede revisarse después si consta quién la tomó, con qué información y en qué momento. Y es la trazabilidad de ese rastro lo que convierte una garantía declarada en una garantía exigible.
El cuarto y más sustantivo de los bloques se apoya en el artículo 22 del Reglamento, que reconoce el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente al interesado. Aquí la Agencia exige que la intervención humana «deberá ser efectiva, de manera que permita valorar críticamente la información o puntuación proporcionada por el sistema», sin que la decisión quede «determinada de hecho por el resultado automatizado».
La precisión es importante porque desactiva la defensa más recurrida frente al artículo 22, que es la afirmación de que decide una persona. La advertencia distingue entre una persona que decide y una persona que firma lo que el sistema ha decidido. Solo la primera situación excluye la aplicación del régimen de decisiones automatizadas, y quien alegue encontrarse en ella tendrá que poder acreditarlo.
Lo que la Agencia no resuelve
La advertencia no declara ilícita la herramienta, no ordena su retirada y no impone multa. Tampoco se pronuncia sobre el fondo de la reclamación que dio origen a las actuaciones ni fija un plazo para acreditar el cumplimiento. El propio documento reserva para más adelante la vía correctiva al advertir que no adoptar las medidas necesarias «podría dar lugar al inicio de actuaciones previas de investigación y/o actuaciones correctivas, incluyendo las sancionadoras». Se trata de una puerta abierta, no de una sanción diferida.
Qué cambia en la práctica
Ninguna empresa queda obligada por esta advertencia salvo su destinataria, pero el criterio que expresa es el que la Agencia aplicará ante sistemas equivalentes. Quien tenga en marcha o en proyecto una herramienta que puntúe candidaturas debe documentar la valoración del riesgo, informar a los candidatos de que existe y qué papel cumple, y organizar la decisión de modo que quien la adopta pueda apartarse de la puntuación y deje constancia de por qué. Quien haya sido descartado en un proceso de este tipo puede ejercer los derechos de información y acceso y pedir la intervención humana que el artículo 22 del Reglamento reconoce.
La empresa advertida debe ahora completar el diseño del sistema conforme a las condiciones fijadas antes de ponerlo en funcionamiento, y la Agencia conserva la facultad de comprobarlo. La decisión encuadra el papel que la autoridad de control quiere ocupar frente a la inteligencia artificial aplicada al empleo. O sea, intervenir en la fase de proyecto cuando las garantías todavía pueden incorporarse al diseño, en lugar de sancionar cuando el daño ya se ha producido y el candidato descartado no tiene forma de reconstruir por qué lo fue.