La AEPD advierte sobre el uso de IA para puntuar candidaturas
La autoridad analiza un sistema previsto para evaluar currículums, asignar puntuaciones y priorizar candidatos. Recuerda que las garantías de protección de datos deben incorporarse desde el diseño del proceso de selección.
Fuente original · AEPDQué se ha publicado
La AEPD ha dirigido una advertencia preventiva a una empresa que estudiaba implantar una herramienta de IA para cribar currículums, puntuar candidaturas y apoyar decisiones de selección y promoción interna. La herramienta aún no se había implantado en España. La Agencia no declara que se haya producido una infracción ni impone una multa: utiliza la facultad del artículo 58.2.a) del RGPD para advertir de posibles incumplimientos antes de que comience el tratamiento. Que una persona adopte formalmente la decisión final no resuelve por sí solo el problema si, en la práctica, se limita a aceptar la puntuación de la máquina.
Consecuencias jurídicas para las empresas
La empresa debe integrar la protección de datos desde el diseño y poder acreditar sus controles (arts. 24 y 25 RGPD). Antes de utilizar el sistema ha de evaluar sus riesgos y realizar una evaluación de impacto si el tratamiento entraña alto riesgo (art. 35). Debe informar con claridad a candidatos y trabajadores de la finalidad y del papel de la herramienta; también comprobar si hay decisiones exclusivamente automatizadas con efectos significativos y aplicar, en su caso, el artículo 22. La intervención humana tiene que ser real y crítica. Ignorar las medidas necesarias puede dar lugar a nuevas actuaciones de investigación, medidas correctivas o un procedimiento sancionador.
Tres actuaciones concretas
- Inventariar herramientas, finalidad, base jurídica y datos empleados en la selección.
- Evaluar el riesgo y realizar una EIPD cuando proceda antes del despliegue; documentar pruebas y controles.
- Informar a candidaturas y personal y asegurar una revisión humana real de las puntuaciones.