Todas las entradas

Cumplimiento · July 18, 2026 · 9 min de lectura

IA de contratación compliance-first: LL144 y la EU AI Act

La IA de contratación compliance-first trata la NYC Local Law 144 y la EU AI Act como insumos de diseño, no como asuntos legales de último momento. Cómo construir registros de evaluación en los que los auditores confíen.

Por Jakir Patel · Founder, Hanzomon

Compartir
Cumplimiento
En esta página

Si gestionas la contratación de un empleador regulado, o construyes las herramientas que utiliza, los reguladores ya han decidido qué es tu software: de alto riesgo. La NYC Local Law 144 somete las herramientas automatizadas de decisión de empleo a auditorías de sesgo, y la EU AI Act ubica la IA relacionada con el empleo en el Annex III — su categoría de alto riesgo — con obligaciones de documentación, supervisión humana, registro de actividad y transparencia. La IA de contratación compliance-first es la respuesta a una pregunta sencilla que hoy comparten líderes de talento y equipos de producto: ¿tratas esa regulación como un problema del departamento legal, o como una especificación de ingeniería contra la que puedes construir? Una plataforma AI-native de evaluación de habilidades que adopta la segunda visión produce la evidencia que un auditor pide como subproducto de su operación normal. Este artículo está escrito para el responsable de contratación, líder de talento o fundador que tiene que responder por una decisión automatizada — y quiere que los registros existan antes de que alguien los pida.

Este artículo es información general sobre cómo los conceptos de cumplimiento se aplican a las herramientas de evaluación. No es asesoramiento legal. La legislación laboral y de protección de datos varía según la jurisdicción y cambia con el tiempo. Consulta con asesores legales cualificados antes de apoyarte en cualquiera de los regímenes aquí descritos para tu propia contratación.

Por qué la IA de contratación es el rincón más regulado de la IA aplicada

La mayoría de las aplicaciones de IA se mueven en una zona gris donde las reglas aún se están formando. La contratación no. Las decisiones de empleo llevan décadas reguladas, y los legisladores han actuado con rapidez para extender ese escrutinio al software que toma o moldea esas decisiones. Los riesgos son asimétricos: un motor de recomendaciones que falla cuesta un clic, pero una evaluación que perjudica silenciosamente a un grupo protegido le cuesta un empleo a alguien y expone al empleador a responsabilidad legal. Por eso la nueva ola de leyes trata la IA de contratación como de alto riesgo por defecto, y por eso una postura compliance-first no es cautela porque sí — es una respuesta racional a hacia dónde se dirige la aplicación de la ley.

Tres regímenes importan más ahora mismo, y se solapan más de lo que entran en conflicto. La NYC Local Law 144 regula la auditoría de sesgo de las herramientas automatizadas de decisión de empleo. La EU AI Act establece obligaciones horizontales para los sistemas de alto riesgo, la contratación entre ellos. El GDPR regula cómo se procesan y suprimen los datos de los candidatos. Leídos en conjunto, describen una única expectativa: muestra tu trabajo, mantén a un humano responsable, y deja que las personas vean y corrijan lo que se decidió sobre ellas. Esa convergencia es la buena noticia para cualquiera que construya o compre software de evaluación, porque significa que no persigues tres objetivos móviles — construyes hacia un único estándar duradero que cada régimen aproxima desde un ángulo distinto.

NYC Local Law 144: la auditoría de sesgo recae sobre tu uso

La Local Law 144 exige que una herramienta automatizada de decisión de empleo usada para filtrar candidatos en la ciudad de Nueva York se someta a una auditoría de sesgo antes de su uso, que un resumen de los resultados se haga público y que se notifique a los candidatos. El matiz importante para quien compra software de evaluación es este: la auditoría la realiza un auditor independiente sobre tu propio uso, no sobre el producto del proveedor en abstracto. Un proveedor no puede entregarte un certificado de cumplimiento. Lo que un proveedor sí puede hacer es volver la auditoría manejable generando los registros de los que depende — una explicación defendible de qué se evaluó y cómo se distribuyeron los resultados.

Esa distinción cambia lo que deberías exigirle a una plataforma. No buscas una afirmación de cumplimiento; buscas evidencia que puedas entregar a un auditor. Si contratas para puestos en Nueva York, nuestra guía dedicada a la NYC Local Law 144 cubre en más profundidad la mecánica de notificación y publicación, y la cuestión más amplia de la equidad estadística es el tema de la regla de los cuatro quintos.

La EU AI Act: el Annex III convierte la contratación en alto riesgo

La EU AI Act clasifica la IA usada en reclutamiento y decisiones de empleo como de alto riesgo bajo el Annex III. El estatus de alto riesgo no es una prohibición; es un conjunto de obligaciones. Se espera que proveedores e implementadores mantengan gestión de riesgos y documentación técnica, garanticen una supervisión humana significativa, conserven registros que permitan rastrear las decisiones y sean transparentes con las personas afectadas. Para una plataforma de evaluación, cada una de esas obligaciones se traduce en un comportamiento concreto del producto, no en un PDF de políticas archivado y olvidado.

La supervisión humana es la cláusula que con más frecuencia se reduce a teatro. Un paso de aprobación de puro trámite no satisface a nadie. Una supervisión genuina significa que un revisor puede ver lo que el sistema produjo, cambiarlo, y que ese cambio quede registrado con una razón. Por eso una cola de revisión del reclutador que registra las acciones de aprobar, editar y rechazar es más que una comodidad de flujo de trabajo — es el humano en el circuito que la Act contempla, capturado como evidencia. Nuestra guía de la EU AI Act para contratación recorre en detalle las obligaciones del implementador.

Los registros de auditoría capturan eventos de evaluación, razones de decisión y anulaciones del reclutador: el registro que un auditor solicita.

GDPR: supresión sin destruir la traza de auditoría

El GDPR regula los datos que sostienen todo esto. Los candidatos dan su consentimiento para ser evaluados y conservan el derecho a que sus datos personales sean suprimidos conforme al Article 17. La implementación ingenua de la supresión — borrarlo todo — anula silenciosamente la propia transparencia que los otros regímenes exigen, porque destruye el registro de que una decisión fue justa. La respuesta compliance-first separa las dos preocupaciones: suprime el contenido personal del candidato cuando lo solicita, pero retiene hashes de integridad anonimizados para que la traza de auditoría sobreviva. Una solicitud de eliminación no debería poder borrar la evidencia de que actuaste conforme a la ley.

El consentimiento, del mismo modo, no es una única casilla. El consentimiento de procesamiento de datos y el consentimiento de supervisión remota abordan cosas distintas y deben registrarse por separado, de modo que un candidato que acepta ser evaluado pero se retira de la supervisión deje un registro coherente y honesto. Para el panorama completo de los derechos sobre los datos de los candidatos, consulta nuestra guía sobre el GDPR y los datos de candidatos.

Convertir tres regímenes en una sola especificación

El valor práctico de un enfoque compliance-first es que condensa tres regímenes legales en un único conjunto coherente de requisitos de producto. Leídas en paralelo, la LL144, la EU AI Act y el GDPR piden cosas que se solapan: evidencia de que el contenido fue revisado en busca de sesgo, evidencia de que un humano siguió siendo responsable, y evidencia de que las personas pueden ver y controlar sus datos. Construye una sola vez para la unión de esas exigencias y estarás cerca de satisfacer las tres.

Análisis de sesgo antes de usar el contenido

Cada pregunta generada debería analizarse en busca de señales de sesgo antes de poder entrar en el banco, y el resultado de ese análisis debería quedar registrado. Lo importante no es el mecanismo — es la disciplina: el contenido sin analizar se retiene en lugar de tratarse como auditado y limpio. Así, cuando un auditor pregunta si el material que vieron los candidatos había sido revisado, la respuesta está documentada en lugar de presupuesta. Esto importa porque el sesgo en una evaluación rara vez es deliberado; se esconde en una redacción que da por sentada una referencia cultural, o en una pregunta que premia un origen en lugar de una habilidad. Analizar en el punto de generación detecta esas señales antes de que un solo candidato quede expuesto a ellas, lo cual es mucho más barato — y mucho más defendible — que descubrirlas en un análisis de impacto adverso a posteriori, cuando las ofertas ya se enviaron.

Supervisión humana como paso registrado

La cola de revisión del reclutador es donde la supervisión se vuelve real. Las acciones de aprobar, editar y rechazar se registran con el actor que las realizó, de modo que la supervisión es una cuestión de registro y no de afirmación. Esta es la misma disciplina que sustenta la reducción del sesgo en la contratación: una decisión que puedes explicar es una decisión que puedes defender.

Trazas de auditoría para cada decisión

  • Eventos de evaluación — qué se evaluó y cuándo, capturado a medida que los candidatos avanzan por el proceso en lugar de reconstruirse después.
  • Registros de consentimiento — el consentimiento de procesamiento de datos y el de supervisión remota guardados por separado, cada uno con su propia marca de tiempo.
  • Razones de decisión — por qué un candidato avanzó o fue rechazado, adjuntas a la propia decisión.
  • Anulaciones del reclutador — cada cambio manual registrado con el actor y una razón, de modo que el juicio humano sea visible, no invisible.

La prueba de una plataforma compliance-first es una sola pregunta: cuando un auditor pregunta '¿por qué se rechazó a este candidato?', ¿la respuesta es una consulta o un proyecto de arqueología? Si los registros existen por defecto, respondes en minutos. Si no, pasas semanas reconstruyendo una historia que ya no puedes demostrar.

Qué preguntarle a un proveedor antes de comprar

Si la regulación es una especificación, la selección de proveedor es donde compruebas si una plataforma realmente la cumple. Las preguntas que importan no tratan de afirmaciones de marketing sino de artefactos — los registros concretos que un proveedor puede producir a demanda. Una herramienta que no puede mostrártelos hoy no los hará aparecer la semana en que llegue tu auditor. Trata la demo como un ensayo de auditoría: pide ver la evidencia de una decisión real, no una descripción de cómo se capturaría la evidencia en teoría.

  • ¿Puedes mostrarme un registro de análisis de sesgo de un contenido generado, con su marca de tiempo y su veredicto?
  • ¿Puedes mostrarme un registro de supervisión humana donde un reclutador editó o rechazó un resultado, con el actor asociado?
  • ¿Puedes producir la traza completa de decisión de un candidato rechazado — qué se evaluó, cómo puntuó y por qué se llegó al resultado?
  • ¿Cómo satisface tu flujo de supresión una solicitud del Article 17 del GDPR sin destruir la traza de auditoría?
  • ¿El consentimiento de procesamiento de datos y el de supervisión remota se registran por separado, cada uno con su propia marca de tiempo?

Un proveedor que responde a esas cinco preguntas con pantallas en vivo en lugar de diapositivas ha construido para el futuro regulado. Uno que se escuda en un certificado de cumplimiento o en un documento de políticas, no. La diferencia es la que hay entre comprar evidencia y comprar una promesa, y solo una de las dos te ayuda cuando la auditoría es real.

La parte honesta

Las herramientas respaldan el cumplimiento; no lo confieren. Una auditoría de sesgo de la LL144 es algo que un auditor independiente realiza sobre tu uso, y el análisis de impacto adverso es algo que le corresponde a tu organización. Lo que un proveedor puede prometer legítimamente es hacer posibles esos ejercicios — generando los registros que requieren. Esa es la promesa que vale la pena hacer, y la que deberías querer de cualquier proveedor al que compres. Desconfía de quien te venda un certificado; confía en quien te entregue evidencia.

Hay aquí también una observación de mercado. La mayoría de los proveedores de evaluaciones no publica ninguna metodología de control de calidad ni de auditoría. A medida que madure la aplicación de estos regímenes, 'podemos mostrar nuestro trabajo' dejará de ser un diferenciador para convertirse en un requisito básico. Las organizaciones que traten la regulación como una especificación ahora no tendrán que improvisar cuando llegue la auditoría — el papeleo ya estará escrito. Ese es el argumento para hacer este trabajo con responsabilidad: la evidencia de cumplimiento es un subproducto del sistema funcionando como fue diseñado, no un proyecto aparte añadido bajo presión. La organización que espera a su primera carta regulatoria para construir algo de esto descubre, demasiado tarde, que no se puede registrar retroactivamente una razón de decisión que nadie anotó en su momento.

Escribe tus requisitos de cumplimiento dentro del propio proceso de evaluación, no en un documento de políticas aparte. Un registro que hay que ensamblar a mano a posteriori es un registro que quedará incompleto bajo presión. La evidencia que sobrevive a una auditoría es la que el sistema produjo automáticamente mientras hacía su trabajo ordinario.

La IA de contratación compliance-first es, en el fondo, una apuesta a que el futuro regulado es el futuro por defecto. Construir para él no frena la buena contratación — hace que cada decisión sea explicable, que es lo que la contratación justa exigía desde el principio. Puedes ver cómo se captura la evidencia en la práctica en nuestra página de la función AI Sandbox, o recorrer una evaluación en vivo mediante una demo.

EU AI ActNYC LL144Bias auditGDPRCompliance-firstHigh-risk AI
J

Escrito por

Jakir Patel · Founder, Hanzomon

Building H-Evaluate — AI-native, quality-gated hiring assessments. Writes about assessment engineering, hiring integrity and compliance-first AI.

En esta serie

Preguntas frecuentes

¿H-Evaluate hace que mi contratación cumpla con la NYC Local Law 144?

Las herramientas respaldan el cumplimiento; no lo confieren. Una auditoría de sesgo de la LL144 la realiza un auditor independiente sobre tu propio uso, y el análisis de impacto adverso es algo que le corresponde a tu organización. Lo que hace H-Evaluate es generar los registros que hacen posible esa auditoría — eventos de evaluación registrados, razones de decisión y anulaciones del reclutador — para que el ejercicio sea una consulta, no un proyecto de arqueología.

¿Cómo gestiona H-Evaluate las solicitudes de eliminación del GDPR?

La supresión conforme al Article 17 del GDPR elimina el contenido personal de un candidato cuando lo solicita, a la vez que retiene hashes de integridad anonimizados. Eso significa que una solicitud de eliminación no destruye el propio registro de auditoría: aún puedes demostrar que una decisión se tomó de forma justa y fue revisada, sin conservar datos personales para los que ya no tienes una base legal.

¿La IA usada en contratación se clasifica como de alto riesgo según la EU AI Act?

Sí. La EU AI Act ubica la IA relacionada con el empleo — incluidas las herramientas usadas para filtrar candidatos o influir en decisiones de contratación — en el Annex III, su categoría de alto riesgo. Esa clasificación conlleva obligaciones de gestión de riesgos, documentación, supervisión humana, registro de actividad y transparencia. La IA de contratación compliance-first está diseñada para que esas obligaciones se cumplan mediante el comportamiento predeterminado del producto, en lugar de añadirse después.

¿Qué es un enfoque compliance-first para la IA de contratación?

Compliance-first significa tratar la regulación como una especificación de ingeniería en lugar de un asunto legal de último momento. Las obligaciones de la NYC Local Law 144, la EU AI Act y el GDPR se convierten en requisitos de producto: análisis de sesgo antes de usar el contenido, supervisión humana como paso registrado y trazas de auditoría para cada decisión. El objetivo es que los registros que un auditor necesita ya existan porque el sistema fue construido para producirlos.

¿Qué registros necesito para una auditoría de sesgo en contratación?

Un auditor normalmente necesita ver qué se evaluó, cómo se puntuó, quién lo revisó y por qué se tomó o se cambió cada decisión. En la práctica, eso significa eventos de evaluación registrados, registros de consentimiento, razones de decisión y anulaciones del reclutador con un actor asociado. Si esos registros se capturan automáticamente a medida que los candidatos avanzan por el proceso, la auditoría se vuelve sencilla en lugar de una reconstrucción de memoria.

Publicaciones relacionadas

Míralo con tu propia descripción de puesto

Únete a la lista de acceso anticipado y observa cómo H-Evaluate crea una evaluación para un puesto real.

Míralo con tu propia descripción de puesto