- El sistema analizado podría asignar puntuaciones y priorizar candidaturas antes de que una persona adoptase la decisión definitiva.
- Las empresas deben informar con claridad, evaluar los riesgos y garantizar que la intervención humana sea realmente efectiva.
La utilización de inteligencia artificial para revisar currículums y puntuar candidatos antes de una contratación debe incorporar garantías de protección de datos desde el diseño. La Agencia Española de Protección de Datos ha publicado este martes una advertencia relacionada con una empresa que estudiaba implantar una herramienta de IA para cribar y evaluar candidaturas en procesos de selección y movilidad interna.
El sistema previsto analizaría currículums, asignaría puntuaciones y podría utilizar esos resultados para ordenar o priorizar aspirantes. La herramienta todavía no había comenzado a funcionar cuando se inició la actuación de la Agencia, aunque la empresa ya había informado a su plantilla de su futura implantación.
La AEPD recuerda que la inteligencia artificial puede contribuir a agilizar y mejorar determinados procesos de recursos humanos, pero subraya que la protección de los datos personales debe incorporarse desde las primeras fases del proyecto. La empresa tiene que evaluar los riesgos que el tratamiento pueda generar para candidatos y trabajadores y aplicar las medidas técnicas y organizativas necesarias.
Cuando el sistema pueda implicar un riesgo elevado para los derechos y libertades de las personas, será necesario realizar previamente una evaluación de impacto en protección de datos. La transparencia cobra además especial importancia cuando una herramienta asigna una puntuación sobre la adecuación de una persona a un puesto de trabajo.
Los candidatos deben conocer de forma clara y comprensible cómo se utilizan sus datos y qué función desempeña la inteligencia artificial dentro del proceso. Esta información resulta especialmente relevante cuando el resultado generado por la herramienta puede influir en el acceso al empleo o en una promoción profesional.
La existencia de una persona que adopte formalmente la decisión final tampoco resulta suficiente por sí sola. La AEPD señala que la intervención humana debe ser efectiva, lo que supone que quien decida pueda valorar críticamente la puntuación de la IA y apartarse de ella, en lugar de limitarse a aceptar automáticamente el resultado proporcionado por el sistema.
El Reglamento General de Protección de Datos reconoce además el derecho a no quedar sometido exclusivamente a determinadas decisiones automatizadas cuando puedan producir efectos jurídicos o afectar significativamente a una persona. La aplicación concreta de esta garantía dependerá del funcionamiento real del sistema y del grado de intervención humana existente en cada proceso.
La actuación publicada este 23 de septiembre tiene carácter preventivo. La advertencia de la Agencia no significa que la empresa haya cometido una infracción, sino que permite señalar anticipadamente posibles problemas para que el proyecto pueda adaptarse a las exigencias de protección de datos antes de su implantación.
