Cumplimiento · July 18, 2026 · 9 min de lectura
IA de contratación compliance-first: LL144 y la EU AI Act
La IA de contratación compliance-first trata la NYC Local Law 144 y la EU AI Act como insumos de diseño, no como asuntos legales de último momento. Cómo construir registros de evaluación en los que los auditores confíen.
En esta página
- Por qué la IA de contratación es el rincón más regulado de la IA aplicada
- NYC Local Law 144: la auditoría de sesgo recae sobre tu uso
- La EU AI Act: el Annex III convierte la contratación en alto riesgo
- GDPR: supresión sin destruir la traza de auditoría
- Convertir tres regímenes en una sola especificación
- Análisis de sesgo antes de usar el contenido
- Supervisión humana como paso registrado
- Trazas de auditoría para cada decisión
- Qué preguntarle a un proveedor antes de comprar
- La parte honesta
Si gestionas la contratación de un empleador regulado, o construyes las herramientas que utiliza, los reguladores ya han decidido qué es tu software: de alto riesgo. La NYC Local Law 144 somete las herramientas automatizadas de decisión de empleo a auditorías de sesgo, y la EU AI Act ubica la IA relacionada con el empleo en el Annex III — su categoría de alto riesgo — con obligaciones de documentación, supervisión humana, registro de actividad y transparencia. La IA de contratación compliance-first es la respuesta a una pregunta sencilla que hoy comparten líderes de talento y equipos de producto: ¿tratas esa regulación como un problema del departamento legal, o como una especificación de ingeniería contra la que puedes construir? Una plataforma AI-native de evaluación de habilidades que adopta la segunda visión produce la evidencia que un auditor pide como subproducto de su operación normal. Este artículo está escrito para el responsable de contratación, líder de talento o fundador que tiene que responder por una decisión automatizada — y quiere que los registros existan antes de que alguien los pida.
Este artículo es información general sobre cómo los conceptos de cumplimiento se aplican a las herramientas de evaluación. No es asesoramiento legal. La legislación laboral y de protección de datos varía según la jurisdicción y cambia con el tiempo. Consulta con asesores legales cualificados antes de apoyarte en cualquiera de los regímenes aquí descritos para tu propia contratación.
Por qué la IA de contratación es el rincón más regulado de la IA aplicada
La mayoría de las aplicaciones de IA se mueven en una zona gris donde las reglas aún se están formando. La contratación no. Las decisiones de empleo llevan décadas reguladas, y los legisladores han actuado con rapidez para extender ese escrutinio al software que toma o moldea esas decisiones. Los riesgos son asimétricos: un motor de recomendaciones que falla cuesta un clic, pero una evaluación que perjudica silenciosamente a un grupo protegido le cuesta un empleo a alguien y expone al empleador a responsabilidad legal. Por eso la nueva ola de leyes trata la IA de contratación como de alto riesgo por defecto, y por eso una postura compliance-first no es cautela porque sí — es una respuesta racional a hacia dónde se dirige la aplicación de la ley.
Tres regímenes importan más ahora mismo, y se solapan más de lo que entran en conflicto. La NYC Local Law 144 regula la auditoría de sesgo de las herramientas automatizadas de decisión de empleo. La EU AI Act establece obligaciones horizontales para los sistemas de alto riesgo, la contratación entre ellos. El GDPR regula cómo se procesan y suprimen los datos de los candidatos. Leídos en conjunto, describen una única expectativa: muestra tu trabajo, mantén a un humano responsable, y deja que las personas vean y corrijan lo que se decidió sobre ellas. Esa convergencia es la buena noticia para cualquiera que construya o compre software de evaluación, porque significa que no persigues tres objetivos móviles — construyes hacia un único estándar duradero que cada régimen aproxima desde un ángulo distinto.
NYC Local Law 144: la auditoría de sesgo recae sobre tu uso
La Local Law 144 exige que una herramienta automatizada de decisión de empleo usada para filtrar candidatos en la ciudad de Nueva York se someta a una auditoría de sesgo antes de su uso, que un resumen de los resultados se haga público y que se notifique a los candidatos. El matiz importante para quien compra software de evaluación es este: la auditoría la realiza un auditor independiente sobre tu propio uso, no sobre el producto del proveedor en abstracto. Un proveedor no puede entregarte un certificado de cumplimiento. Lo que un proveedor sí puede hacer es volver la auditoría manejable generando los registros de los que depende — una explicación defendible de qué se evaluó y cómo se distribuyeron los resultados.
Esa distinción cambia lo que deberías exigirle a una plataforma. No buscas una afirmación de cumplimiento; buscas evidencia que puedas entregar a un auditor. Si contratas para puestos en Nueva York, nuestra guía dedicada a la NYC Local Law 144 cubre en más profundidad la mecánica de notificación y publicación, y la cuestión más amplia de la equidad estadística es el tema de la regla de los cuatro quintos.
La EU AI Act: el Annex III convierte la contratación en alto riesgo
La EU AI Act clasifica la IA usada en reclutamiento y decisiones de empleo como de alto riesgo bajo el Annex III. El estatus de alto riesgo no es una prohibición; es un conjunto de obligaciones. Se espera que proveedores e implementadores mantengan gestión de riesgos y documentación técnica, garanticen una supervisión humana significativa, conserven registros que permitan rastrear las decisiones y sean transparentes con las personas afectadas. Para una plataforma de evaluación, cada una de esas obligaciones se traduce en un comportamiento concreto del producto, no en un PDF de políticas archivado y olvidado.
La supervisión humana es la cláusula que con más frecuencia se reduce a teatro. Un paso de aprobación de puro trámite no satisface a nadie. Una supervisión genuina significa que un revisor puede ver lo que el sistema produjo, cambiarlo, y que ese cambio quede registrado con una razón. Por eso una cola de revisión del reclutador que registra las acciones de aprobar, editar y rechazar es más que una comodidad de flujo de trabajo — es el humano en el circuito que la Act contempla, capturado como evidencia. Nuestra guía de la EU AI Act para contratación recorre en detalle las obligaciones del implementador.
GDPR: supresión sin destruir la traza de auditoría
El GDPR regula los datos que sostienen todo esto. Los candidatos dan su consentimiento para ser evaluados y conservan el derecho a que sus datos personales sean suprimidos conforme al Article 17. La implementación ingenua de la supresión — borrarlo todo — anula silenciosamente la propia transparencia que los otros regímenes exigen, porque destruye el registro de que una decisión fue justa. La respuesta compliance-first separa las dos preocupaciones: suprime el contenido personal del candidato cuando lo solicita, pero retiene hashes de integridad anonimizados para que la traza de auditoría sobreviva. Una solicitud de eliminación no debería poder borrar la evidencia de que actuaste conforme a la ley.
El consentimiento, del mismo modo, no es una única casilla. El consentimiento de procesamiento de datos y el consentimiento de supervisión remota abordan cosas distintas y deben registrarse por separado, de modo que un candidato que acepta ser evaluado pero se retira de la supervisión deje un registro coherente y honesto. Para el panorama completo de los derechos sobre los datos de los candidatos, consulta nuestra guía sobre el GDPR y los datos de candidatos.
Convertir tres regímenes en una sola especificación
El valor práctico de un enfoque compliance-first es que condensa tres regímenes legales en un único conjunto coherente de requisitos de producto. Leídas en paralelo, la LL144, la EU AI Act y el GDPR piden cosas que se solapan: evidencia de que el contenido fue revisado en busca de sesgo, evidencia de que un humano siguió siendo responsable, y evidencia de que las personas pueden ver y controlar sus datos. Construye una sola vez para la unión de esas exigencias y estarás cerca de satisfacer las tres.
Análisis de sesgo antes de usar el contenido
Cada pregunta generada debería analizarse en busca de señales de sesgo antes de poder entrar en el banco, y el resultado de ese análisis debería quedar registrado. Lo importante no es el mecanismo — es la disciplina: el contenido sin analizar se retiene en lugar de tratarse como auditado y limpio. Así, cuando un auditor pregunta si el material que vieron los candidatos había sido revisado, la respuesta está documentada en lugar de presupuesta. Esto importa porque el sesgo en una evaluación rara vez es deliberado; se esconde en una redacción que da por sentada una referencia cultural, o en una pregunta que premia un origen en lugar de una habilidad. Analizar en el punto de generación detecta esas señales antes de que un solo candidato quede expuesto a ellas, lo cual es mucho más barato — y mucho más defendible — que descubrirlas en un análisis de impacto adverso a posteriori, cuando las ofertas ya se enviaron.
Supervisión humana como paso registrado
La cola de revisión del reclutador es donde la supervisión se vuelve real. Las acciones de aprobar, editar y rechazar se registran con el actor que las realizó, de modo que la supervisión es una cuestión de registro y no de afirmación. Esta es la misma disciplina que sustenta la reducción del sesgo en la contratación: una decisión que puedes explicar es una decisión que puedes defender.
Trazas de auditoría para cada decisión
- Eventos de evaluación — qué se evaluó y cuándo, capturado a medida que los candidatos avanzan por el proceso en lugar de reconstruirse después.
- Registros de consentimiento — el consentimiento de procesamiento de datos y el de supervisión remota guardados por separado, cada uno con su propia marca de tiempo.
- Razones de decisión — por qué un candidato avanzó o fue rechazado, adjuntas a la propia decisión.
- Anulaciones del reclutador — cada cambio manual registrado con el actor y una razón, de modo que el juicio humano sea visible, no invisible.
La prueba de una plataforma compliance-first es una sola pregunta: cuando un auditor pregunta '¿por qué se rechazó a este candidato?', ¿la respuesta es una consulta o un proyecto de arqueología? Si los registros existen por defecto, respondes en minutos. Si no, pasas semanas reconstruyendo una historia que ya no puedes demostrar.
Qué preguntarle a un proveedor antes de comprar
Si la regulación es una especificación, la selección de proveedor es donde compruebas si una plataforma realmente la cumple. Las preguntas que importan no tratan de afirmaciones de marketing sino de artefactos — los registros concretos que un proveedor puede producir a demanda. Una herramienta que no puede mostrártelos hoy no los hará aparecer la semana en que llegue tu auditor. Trata la demo como un ensayo de auditoría: pide ver la evidencia de una decisión real, no una descripción de cómo se capturaría la evidencia en teoría.
- ¿Puedes mostrarme un registro de análisis de sesgo de un contenido generado, con su marca de tiempo y su veredicto?
- ¿Puedes mostrarme un registro de supervisión humana donde un reclutador editó o rechazó un resultado, con el actor asociado?
- ¿Puedes producir la traza completa de decisión de un candidato rechazado — qué se evaluó, cómo puntuó y por qué se llegó al resultado?
- ¿Cómo satisface tu flujo de supresión una solicitud del Article 17 del GDPR sin destruir la traza de auditoría?
- ¿El consentimiento de procesamiento de datos y el de supervisión remota se registran por separado, cada uno con su propia marca de tiempo?
Un proveedor que responde a esas cinco preguntas con pantallas en vivo en lugar de diapositivas ha construido para el futuro regulado. Uno que se escuda en un certificado de cumplimiento o en un documento de políticas, no. La diferencia es la que hay entre comprar evidencia y comprar una promesa, y solo una de las dos te ayuda cuando la auditoría es real.
La parte honesta
Las herramientas respaldan el cumplimiento; no lo confieren. Una auditoría de sesgo de la LL144 es algo que un auditor independiente realiza sobre tu uso, y el análisis de impacto adverso es algo que le corresponde a tu organización. Lo que un proveedor puede prometer legítimamente es hacer posibles esos ejercicios — generando los registros que requieren. Esa es la promesa que vale la pena hacer, y la que deberías querer de cualquier proveedor al que compres. Desconfía de quien te venda un certificado; confía en quien te entregue evidencia.
Hay aquí también una observación de mercado. La mayoría de los proveedores de evaluaciones no publica ninguna metodología de control de calidad ni de auditoría. A medida que madure la aplicación de estos regímenes, 'podemos mostrar nuestro trabajo' dejará de ser un diferenciador para convertirse en un requisito básico. Las organizaciones que traten la regulación como una especificación ahora no tendrán que improvisar cuando llegue la auditoría — el papeleo ya estará escrito. Ese es el argumento para hacer este trabajo con responsabilidad: la evidencia de cumplimiento es un subproducto del sistema funcionando como fue diseñado, no un proyecto aparte añadido bajo presión. La organización que espera a su primera carta regulatoria para construir algo de esto descubre, demasiado tarde, que no se puede registrar retroactivamente una razón de decisión que nadie anotó en su momento.
Escribe tus requisitos de cumplimiento dentro del propio proceso de evaluación, no en un documento de políticas aparte. Un registro que hay que ensamblar a mano a posteriori es un registro que quedará incompleto bajo presión. La evidencia que sobrevive a una auditoría es la que el sistema produjo automáticamente mientras hacía su trabajo ordinario.
La IA de contratación compliance-first es, en el fondo, una apuesta a que el futuro regulado es el futuro por defecto. Construir para él no frena la buena contratación — hace que cada decisión sea explicable, que es lo que la contratación justa exigía desde el principio. Puedes ver cómo se captura la evidencia en la práctica en nuestra página de la función AI Sandbox, o recorrer una evaluación en vivo mediante una demo.
Escrito por
Jakir Patel · Founder, Hanzomon
Building H-Evaluate — AI-native, quality-gated hiring assessments. Writes about assessment engineering, hiring integrity and compliance-first AI.