Con ocasión de la presentación ante la AEPD de un escrito por el que se informa de que una compañía tiene previsto implementar una herramienta de IA con la finalidad de analizar CV y evaluar y cribar a sus candidatos, la autoridad de control ha publicado un documento de advertencia, al que puede acceder aquí. Mediante esta función preventiva, la AEPD busca advertir a los responsables del tratamiento cuando existe la posibilidad de que determinadas operaciones analizadas puedan infringir lo dispuesto en el RGPD, pero sin que necesariamente se haya comprobado que, efectivamente, el tratamiento vulnera la normativa vigente. Y ello con la finalidad de que el responsable “extraiga de dicha advertencia las enseñanzas o criterios apropiados y, conforme a su obligación de responsabilidad proactiva, pueda adaptar dichos tratamientos de datos al Reglamento”.
En este caso, la entidad indicó que, si bien la herramienta aún no había sido implementada (los empleados ya fueron informados del posible uso, no obstante), esta tiene como principal finalidad mejorar la eficiencia y objetividad de la evaluación de sus candidatos, asignando puntuaciones en función del nivel de adecuación del CV a los requisitos del puesto de trabajo. No obstante, se puso de manifiesto por la entidad que se trata de una herramienta de soporte y que la decisión final es siempre humana.
La AEPD ha declarado que la utilización de herramientas de IA para analizar CV y puntuar candidaturas en procesos de selección o movilidad interna exige abordar las implicaciones que en materia de protección de datos puede tener este tratamiento desde las primeras fases del proyecto (puesto que la normativa vigente no prohíbe el uso de este tipo de sistemas -que pueden ofrecer numerosas ventaja u oportunidades- siempre que se desarrollen con las garantías adecuadas). Así, la autoridad de control se centra en la necesidad de dar cumplimiento al principio de protección de datos desde el diseño y por defecto cuando se utilizan sistemas o herramientas de IA. En concreto, el responsable debe valorar los riesgos que el tratamiento pueda generar, así como establecer, en su caso, las medidas técnicas y organizativas adecuadas. Adicionalmente, se declara que cuando el tratamiento pudiera entrañar un alto riesgo para los afectados, será necesario realizar una evaluación de impacto.
Otra de las cuestiones que destaca la AEPD es la necesidad de garantizar el principio de transparencia. Así, la información facilitada a las personas afectadas debe permitirles comprender, de forma clara y accesible, cómo se tratarán sus datos y qué función desempeña la herramienta de IA en el proceso de selección.
Asimismo, la Agencia recuerda que el artículo 22 del RGPD “reconoce el derecho del interesado a no ser objeto de una decisión basada únicamente en el tratamiento automatizado […] que produzca efectos jurídicos sobre él”. No obstante, el hecho de que la decisión final sea humana es una cuestión importante para valorar cómo se realiza el tratamiento de datos . En este sentido, se declara que dicha intervención debe ser efectiva, de modo que el ser humano pueda valorar la información que la herramienta de IA facilita y adoptar una decisión en función de ello, sin que el resultado quede determinado por la puntuación de la IA. Así, “la concreta aplicación del artículo 22 deberá valorarse, por tanto, atendiendo al funcionamiento efectivo del proceso de decisión”.

