Todas las entradas

Cumplimiento · July 18, 2026 · 6 min de lectura

GDPR en la contratación: datos del candidato, consentimiento y derecho al olvido

La contratación recopila datos personales sensibles. Qué exige el GDPR en cuanto a base legal, consentimiento y minimización de datos, y cómo respetar la eliminación sin destruir tu registro de auditoría.

Por Jakir Patel · Founder, Hanzomon

Compartir

Parte de Hiring AI is high-risk AI: building for NYC LL144 and the EU AI Act from day one

Cumplimiento
En esta página

Un análisis a fondo de nuestra guía sobre IA de contratación con enfoque en cumplimiento: protección de datos.

Las obligaciones que más pesan en la contratación

  • Una base legal para el tratamiento y un aviso claro a los candidatos
  • Minimización de datos: recopila lo que necesita la decisión, no más
  • Consentimiento separado y explícito para pasos de mayor intrusión, como la supervisión (proctoring)
  • Derechos del candidato: acceso, rectificación y supresión, atendidos cuando se soliciten

Dos cláusulas que pesan más que ninguna

El Article 22 otorga a los candidatos el derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado cuando esta produce efectos jurídicos o significativos de manera similar, que es precisamente la razón por la cual una revisión con intervención humana no es opcional en las decisiones de contratación de consecuencia. Y cuando implementas medidas intrusivas como la supervisión (proctoring), una Evaluación de Impacto relativa a la Protección de Datos (DPIA) es el paso esperado, no un extra deseable: te obliga a justificar la intrusión y a documentar las salvaguardas antes de recopilar un solo fotograma.

Supresión sin amnesia

El Article 17 del GDPR otorga a los candidatos el derecho al olvido. La clave está en respetarlo sin eliminar el registro de que una decisión de contratación se tomó de forma justa. La solución es eliminar el contenido personal mientras se conservan hashes de integridad anonimizados: la eliminación es real, el registro de auditoría sobrevive y las dos obligaciones dejan de estar en conflicto.

Diseña el consentimiento como dos interruptores separados —tratamiento de datos y supervisión (proctoring)— desde el primer día. Agruparlos es a la vez una mala experiencia de usuario y una base legal débil.

GDPRData privacyConsent
J

Escrito por

Jakir Patel · Founder, Hanzomon

Building H-Evaluate — AI-native, quality-gated hiring assessments. Writes about assessment engineering, hiring integrity and compliance-first AI.

Preguntas frecuentes

¿Qué exige el GDPR para las evaluaciones de contratación?

Una base legal para el tratamiento, un aviso claro, la minimización de datos y la capacidad de respetar los derechos del candidato, incluidos el acceso y la supresión, con un consentimiento separado y explícito cuando sea necesario, como para la supervisión (proctoring).

¿Cómo eliminas los datos de un candidato sin perder el registro de auditoría?

Elimina el contenido personal conservando hashes de integridad anonimizados y los registros de decisión, de modo que la solicitud de eliminación se respete sin destruir la evidencia que una revisión de cumplimiento necesita.

Publicaciones relacionadas

Míralo con tu propia descripción de puesto

Únete a la lista de acceso anticipado y observa cómo H-Evaluate crea una evaluación para un puesto real.

Míralo con tu propia descripción de puesto