Todas las entradas

Cumplimiento · July 18, 2026 · 9 min de lectura

RGPD en la contratación: datos del candidato, consentimiento y supresión

RGPD en la contratación: qué exigen las normas de datos de candidatos sobre base jurídica, consentimiento y minimización, y cómo respetar la supresión manteniendo el registro de auditoría.

Por Jakir Patel · Founder, Hanzomon

Compartir

Parte de IA de contratación compliance-first: LL144 y la EU AI Act

Cumplimiento
En esta página

Cada solicitud que recibes es un montón de datos personales de los que ahora eres legalmente responsable, y bajo las normas RGPD de datos de candidatos esa responsabilidad viene con derechos de candidatos que la mayoría de los equipos de contratación subestiman y multas que escalan a millones por equivocarse. Esto importa porque la contratación recopila parte de la información más sensible que una organización toca jamás — identidad, historial laboral, a veces datos biométricos o de proctoring — y lo hace de personas que no pueden fácilmente retirarse. Esta guía es para el líder de talento que quiere una plataforma de evaluación de competencias con IA nativa que respete esos derechos por diseño, y es un análisis en profundidad de nuestra guía más amplia sobre contratación compliance-first con IA.

Este artículo es información general, no asesoramiento jurídico. Las obligaciones del RGPD dependen de tu rol, tu jurisdicción y los detalles de lo que tratas. Confirma tus bases jurídicas, periodos de retención y procesos de derechos de candidatos con asesores legales cualificados o tu delegado de protección de datos.

Las obligaciones que más duelen en la contratación

El RGPD se construye sobre un conjunto de principios — licitud, lealtad y transparencia, limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación, integridad y responsabilidad proactiva. En la contratación, cuatro de estos se convierten en decisiones concretas y recurrentes que un reclutador o plataforma debe tomar bien cada vez que un candidato presenta una solicitud.

  • Una base jurídica para el tratamiento, elegida deliberadamente, más un aviso claro al candidato sobre qué recopilas y por qué
  • Minimización de datos — recopila lo que la decisión necesita, no todo lo que podrías pedir
  • Consentimiento explícito y separado para medidas de mayor intromisión como el proctoring, mantenido aparte de la solicitud básica
  • Derechos de los candidatos: acceso, rectificación y supresión, gestionados bajo solicitud dentro del plazo requerido

Cada uno de estos es más fácil de respetar cuando la evaluación está diseñada en torno a la decisión que apoya. Si solo recopilas las señales que un puesto genuinamente requiere — el enfoque detrás de un proceso de contratación basado en competencias — la minimización es casi automática, porque simplemente hay menos datos dando vueltas que gobernar, proteger y eventualmente eliminar.

Elegir una base jurídica que puedas defender

El instinto es recurrir al consentimiento, porque parece seguro. En la contratación es a menudo la opción más débil. El consentimiento bajo el RGPD debe ser libremente dado, específico, informado e inequívoco, y debe ser tan fácil de retirar como de dar. Un candidato que espera un trabajo rara vez se siente libre de decir que no a un empleador, lo que socava el test de «libremente dado» y deja la base frágil.

La mayoría de las actividades de contratación se basan mejor en el interés legítimo o en los pasos necesarios antes de celebrar un contrato, con una prueba de equilibrio documentada cuando se utiliza el interés legítimo. El consentimiento se reserva entonces para las medidas genuinamente opcionales y de mayor intromisión — el proctoring siendo el más obvio — donde un candidato realmente puede negarse sin perder la oportunidad de ser evaluado. Elegir la base por paso de tratamiento, en lugar de recurrir a un consentimiento general único, es lo que hace que todo el modelo se sostenga bajo escrutinio.

Diseña el consentimiento como dos interruptores separados — tratamiento de datos y proctoring — desde el primer día. Agruparlos es tanto una mala experiencia del candidato como una base jurídica débil, porque hace imposible demostrar que la medida intrusiva fue aceptada libre y específicamente.

Aviso y limitación de la finalidad

Sea cual sea la base que elijas, los candidatos deben ser informados, en lenguaje claro, de qué recopilas, por qué, cuánto tiempo lo conservas y quién lo ve. La limitación de la finalidad te sujeta entonces a esa finalidad declarada: los datos recopilados para evaluar a un candidato para un puesto no pueden convertirse silenciosamente en una lista de marketing o un registro permanente de bolsa de talento sin una base nueva y un aviso nuevo. En la contratación es aquí donde los equipos derivan — un CV presentado para un trabajo permanece en un sistema de seguimiento de candidatos durante años, con su finalidad original hace tiempo expirada. Un calendario de retención que realmente elimina a tiempo es el no glamoroso esqueleto de todo el régimen.

Datos de categoría especial y biométricos

Algunos datos tienen mayor protección: información que revela el origen racial o étnico, la salud o datos biométricos utilizados para identificar a una persona, entre otras categorías. Los equipos de contratación tropiezan con esto con más frecuencia de la que esperan. Un sistema de proctoring que analiza el rostro de un candidato, o una adaptación de accesibilidad que revela una discapacidad, puede llevarte a territorio de categoría especial, donde el tratamiento está prohibido a menos que se aplique una condición específica y las salvaguardas sean correspondientemente más estrictas.

El instinto seguro es evitar recopilar datos de categoría especial a menos que tengas un motivo claro y documentado y una condición válida para hacerlo. Cuando el proctoring es genuinamente necesario, trátalo como la medida intrusiva que es: consentimiento separado, una evaluación de impacto completada, retención ajustada y una finalidad claramente explicada. La alternativa — recopilar datos sensibles porque una herramienta los captura — es exactamente el patrón que los reguladores señalan. Diseñar evaluaciones que midan la habilidad a través del trabajo en lugar de la vigilancia, como hace una muestra de trabajo del AI Sandbox, mantiene la mayor parte de este riesgo completamente fuera de la mesa.

Dos cláusulas que más duelen

Más allá de los principios cotidianos, dos disposiciones dan forma a cómo se puede construir una evaluación con IA nativa. La primera es el artículo 22. Da a los candidatos el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado cuando produce efectos jurídicos o igualmente significativos — y un rechazo de contratación generalmente supera ese listón. Esta es precisamente la razón por la que una revisión significativa con un humano en el bucle no es opcional para las decisiones de contratación consecuentes. Los candidatos también obtienen el derecho a obtener intervención humana, a expresar su punto de vista y a impugnar el resultado.

La segunda es la expectativa de una Evaluación de Impacto en la Protección de Datos. Cuando se despliegan medidas intrusivas como el proctoring, o se evalúa a personas a escala, una EIPD es el paso esperado, no un añadido agradable. Te obliga a justificar la intromisión y documentar las salvaguardas antes de recopilar un solo fotograma de vídeo. Bien hecha es también tu mejor evidencia, más adelante, de que te tomaste el riesgo en serio — el mismo instinto que hace que un análisis de impacto adverso valga la pena ejecutarlo antes de confiar en un método de selección en lugar de después de una queja.

Freshness — nothing to look up
Behavioural flags
AI-answer detection
Proctoring (optional, consented)

Layered defence: freshness removes the payoff, and each signal narrows what slips through.

El artículo 22 en la práctica

La trampa del artículo 22 es tratar un paso humano como suficiente cuando simplemente está presente. Un revisor que aprueba automáticamente la clasificación de una máquina no ha estado realmente en el bucle; la decisión era aún, en esencia, automatizada. Una revisión significativa significa que la persona puede entender la base del resultado, tiene la autoridad y la información para cambiarlo y realmente ejerce el juicio. Construir el flujo de trabajo de modo que anular la máquina sea normal — la misma disciplina que mantiene las evaluaciones generadas por IA honestas — es lo que convierte un requisito legal en una salvaguarda real.

Cola de revisión humana mostrando resultados de candidatos en espera de aprobación, edición o rechazo del revisor
Una cola de revisión humana: los revisores ven la base de cada resultado y pueden aprobarlo, editarlo o rechazarlo, satisfaciendo la expectativa de humano en el bucle.

Supresión sin amnesia

El artículo 17 da a los candidatos el derecho a la supresión — a menudo llamado el derecho al olvido. En la contratación choca con otra obligación: conservar suficiente registro para demostrar que una decisión se tomó de manera justa, sin discriminación y de acuerdo con tu propio proceso. Elimina todo y habrás cumplido una obligación mientras destruyes la evidencia que necesitas para la otra; conserva todo y habrás ignorado la solicitud de supresión. Los equipos a menudo tratan esto como una tensión inevitable.

No lo es, si los datos se almacenan pensando en la supresión. La respuesta es separar el contenido personal que identifica al candidato del registro anónimo de que se tomó una decisión y se siguió un proceso. Elimina el primero bajo solicitud; conserva el segundo. La supresión es real, porque ya no se puede identificar al individuo a partir de lo que queda. El rastro de auditoría sobrevive, porque el hecho de un proceso justo y consistente no depende de saber de quién era la solicitud. Las dos obligaciones solo se enfrentan cuando los datos personales y los de auditoría se almacenan como un único blob inseparable.

El requisito previo para una supresión sin complicaciones es separar la identidad de la evidencia en el momento de la escritura. Si decides cómo eliminar solo cuando llega la primera solicitud, ya has perdido — los datos personales y el registro de auditoría están entrelazados y no puedes respetar uno sin dañar el otro.

Solicitudes de acceso y portabilidad

La supresión no es el único derecho que aparece en una bandeja de entrada. Los candidatos pueden pedir acceso a los datos que conservas sobre ellos, pedir que se corrijan las inexactitudes y, en algunos casos, pedir sus datos en formato portable. Una solicitud de acceso a sujeto sobre una decisión de contratación es un punto de fricción habitual: el candidato quiere saber qué se registró y cómo se llegó al resultado. Si tus registros están dispersos entre hilos de correo electrónico, hojas de cálculo y una herramienta de proctoring, responder dentro del plazo legal se convierte en una carrera apresurada.

Los equipos que manejan esto con calma son los que tienen sus datos en un solo lugar con una estructura clara, para que una solicitud de acceso sea una consulta en lugar de un proyecto de arqueología. Esa misma estructura es lo que hace posible un argumento de proceso justo cuando un candidato rechazado — o un regulador — pregunta cómo se llevó a cabo la evaluación de candidatos. Poder responder rápidamente no es solo higiene de cumplimiento; es una señal de que el proceso era lo suficientemente consistente como para soportar la pregunta.

La retención es donde las buenas intenciones fallan silenciosamente. Establece un periodo de retención definido para los datos de los candidatos, automatiza la eliminación y documenta el calendario. Los datos que ya no conservas no pueden ser violados, no pueden ser objeto de solicitudes indebidas y no pueden convertirse en objeto de una queja.

Proveedores, procesadores y responsabilidad compartida

La mayoría de los equipos de contratación no construyen su propio stack de evaluación; usan herramientas. Eso no traslada la obligación. Como el empleador que decide por qué y cómo se tratan los datos de los candidatos, normalmente eres el responsable del tratamiento, y el proveedor que ejecuta la herramienta en tu nombre es normalmente un encargado del tratamiento que actúa según tus instrucciones. El responsable asume la rendición de cuentas, lo que significa que la elección del proveedor es en sí misma una decisión de cumplimiento. Un acuerdo de tratamiento de datos escrito, claridad sobre dónde viven los datos y la confianza de que el encargado puede apoyar las solicitudes de acceso y supresión no son extras opcionales.

Las preguntas incómodas para hacer a un proveedor son las útiles. ¿Dónde se almacenan los datos de los candidatos y durante cuánto tiempo? ¿Puede eliminar a un individuo bajo solicitud mientras conserva registros anónimos? ¿Registra las acciones del revisor en una forma que podrías entregar a un regulador? Si un proveedor no puede responder a estas preguntas con claridad, la carga recae de nuevo sobre ti en el peor momento posible — durante una brecha, una auditoría o una solicitud de acceso a sujeto. Elegir una herramienta compliance-first significa elegir una en la que estas respuestas estén integradas en el producto en lugar de prometidas en una llamada de ventas.

Construir para los derechos, no alrededor de ellos

El hilo conductor entre la base jurídica, el consentimiento, el artículo 22 y la supresión es que el RGPD recompensa los sistemas diseñados para los derechos de los candidatos desde el principio y castiga los que tratan la privacidad como un añadido. Minimiza lo que recopilas, elige una base que puedas defender, mantén a un humano genuinamente responsable de las decisiones consecuentes y almacena los datos de modo que la identidad y la evidencia puedan separarse bajo solicitud. Cada una de esas elecciones es más fácil de tomar en el momento del diseño que de añadir a posteriori bajo la presión de una solicitud o una queja.

Vale la pena nombrar aquí un beneficio silencioso. Las mismas prácticas que satisfacen el RGPD — minimización, una base clara, un humano en el bucle, un rastro de auditoría limpio — también hacen tu contratación más justa y más defendible por sus propios méritos. Recopilar menos ruido afila la señal sobre la que evalúas; una decisión registrada y revisable es más fácil de defender contra una reclamación de discriminación; y un candidato al que se le dice la verdad sobre cómo será evaluado llega más dispuesto a participar. La disciplina de privacidad y la buena contratación resultan apuntar en la misma dirección, lo que también es por qué encaja con el trabajo de reducir el sesgo en la contratación.

Esa es la misma postura que la EU AI Act exige para los sistemas de contratación de alto riesgo, y los dos regímenes se refuerzan mutuamente: mantén a una persona en el bucle, mantén un registro defendible, recopila solo lo que necesitas. Un diseño compliance-first trata eso como arquitectura, no como reflexiones tardías — consulta cómo encajan el consentimiento, la revisión y el registro de auditoría en una demo en vivo.

GDPRData privacyConsentRight to erasure
J

Escrito por

Jakir Patel · Founder, Hanzomon

Building H-Evaluate — AI-native, quality-gated hiring assessments. Writes about assessment engineering, hiring integrity and compliance-first AI.

Preguntas frecuentes

¿Qué exige el RGPD para las evaluaciones de contratación?

Necesitas una base jurídica para el tratamiento de datos de candidatos, un aviso claro que explique qué recopilas y por qué, minimización de datos para que solo recojas lo que la decisión necesita y la capacidad de respetar los derechos de los candidatos, incluidos el acceso, la rectificación y la supresión. Las medidas de mayor intromisión, como el proctoring, requieren generalmente consentimiento explícito por separado y una evaluación documentada del riesgo antes de recopilar cualquier cosa.

¿Puedes basar la contratación en el consentimiento como base jurídica?

El consentimiento es a menudo una base débil en la contratación porque debe ser libremente dado, y los candidatos rara vez se sienten libres de negarse a un empleador. Muchas actividades de contratación se basan mejor en el interés legítimo o en los pasos necesarios para celebrar un contrato, con el consentimiento reservado para medidas genuinamente opcionales y de mayor intromisión. Elige la base deliberadamente para cada paso de tratamiento en lugar de recurrir al consentimiento para todo.

¿Cómo se eliminan los datos de un candidato sin perder el registro de auditoría?

Borra el contenido personal que identifica al candidato mientras conservas registros anónimos de que se tomó una decisión y se siguió el proceso. La solicitud de supresión se cumple porque ya no se puede identificar al individuo a partir de lo que queda, pero el rastro de evidencia que necesita una revisión de cumplimiento o sesgo sigue existiendo. Las dos obligaciones solo entran en conflicto cuando los datos personales y los datos de auditoría se almacenan como un único blob inseparable.

¿El RGPD restringe las decisiones de contratación automatizadas?

El artículo 22 da a los individuos el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado cuando produce efectos jurídicos o igualmente significativos, que un rechazo de contratación generalmente tiene. En la práctica, esto significa que una revisión humana significativa debe estar en el bucle para las decisiones consecuentes, en lugar de un sistema de aceptación o rechazo totalmente automatizado. Los candidatos también tienen derecho a una explicación y a impugnar el resultado.

¿Qué es una EIPD y cuándo la necesitas para la contratación?

Una Evaluación de Impacto en la Protección de Datos es una evaluación estructurada de los riesgos de privacidad de una actividad de tratamiento y las salvaguardas que los reducen. Generalmente se espera antes del tratamiento de alto riesgo, como la evaluación a gran escala o la vigilancia intrusiva como el proctoring. Completarla antes de recopilar datos te obliga a justificar la intromisión, documentar las salvaguardas y crea el registro que pedirá un regulador.

Publicaciones relacionadas

Míralo con tu propia descripción de puesto

Únete a la lista de acceso anticipado y observa cómo H-Evaluate crea una evaluación para un puesto real.

Míralo con tu propia descripción de puesto