RegTech

AI Act and HR Recruitment: Compliance Requirements for Hiring AI Tools

Igera Solutions
12 de juny del 2026
7 min read
Featured image for ai-act-hr-recruitment

Reglament d'IA de la UE i Selecció de Personal: Tot el que els Departaments de RRHH han de Saber el 2026

El Reglament d'IA de la UE (Reglament 2024/1689) classifica els sistemes d'IA utilitzats per al reclutament, el cribratge de CVs i la gestió d'empleats com d'ALTO RISC d'acord amb l'Annex III, punt 4. A partir d'agost de 2026, els deployers han d'implementar sistemes de gestió de riscos, garantir la supervisió humana, dur a terme avaluacions d'impacte sobre drets fonamentals i registrar els seus sistemes a la base de dades europea d'IA. A Espanya, l'AESIA (Agencia Española de Supervisión de la IA), creada pel Reial Decret 729/2023, és l'autoritat supervisora nacional responsable de l'aplicació del Reglament.

Marc Legal

El Reglament d'IA de la UE — Reglament (UE) 2024/1689 de 13 de juny de 2024 — va entrar en vigor l'1 d'agost de 2024. L'article 6 defineix els sistemes d'IA d'alt risc per remissió a l'Annex III. L'Annex III, punt 4 inclou expressament: sistemes d'IA destinats a ser utilitzats en el reclutament o la selecció de persones físiques, en particular per publicar ofertes de feina, filtrar sol·licituds o avaluar els candidats en el context d'entrevistes o proves. També inclou: sistemes d'IA per prendre decisions sobre promoció i resolució de relacions contractuals de treball, per a l'assignació de tasques basada en el comportament individual o en trets o característiques personals, i per supervisar i avaluar el rendiment i el comportament de les persones en aquestes relacions.

L'article 26 estableix les obligacions dels deployers (organitzacions que utilitzen, no desenvolupen, els sistemes d'IA d'alt risc): utilitzar els sistemes d'acord amb les instruccions d'ús, assignar la supervisió humana a persones qualificades, monitoritzar el rendiment, notificar incidents greus i dur a terme una avaluació d'impacte sobre els drets fonamentals (art. 27) quan el sistema afecta empleats o candidats. L'article 5 prohibeix de forma absoluta determinades pràctiques d'IA: els sistemes d'inferència d'emocions en el lloc de treball (art. 5.1.f) — prohibits des del 2 de febrer de 2025 — i la identificació biomètrica en temps real en espais públics.

El Reglament d'IA se superposa al RGPD, article 22 (decisions automatitzades amb efectes significatius), que ja s'aplica a l'IA de selecció. Les empreses han de complir amb els dos marcs normatius simultàniament. A Espanya, la Llei Orgànica 3/2018 (LOPDGDD) i l'Estatut dels Treballadors (art. 64.5.d, obligació de consulta al comitè d'empresa) també s'apliquen en l'àmbit de RRHH juntament amb el Reglament d'IA.

Passos per al Compliment

  1. Auditar totes les eines d'IA usades en RRHH enfront de l'Annex III, punt 4. Elabora un inventari de totes les eines d'IA del teu stack de RRHH: ATS, eines d'anàlisi de CVs, eines d'anàlisi d'entrevistes en vídeo (HireVue, Retorio), plataformes de proves psicotècniques, IA de gestió del rendiment, algoritmes de planificació de plantilles. Per a cada eina, determina si pren o informa decisions sobre contractació, promoció, acomiadament o assignació de tasques. Si la resposta és afirmativa, és probablement d'alt risc sous l'Annex III, punt 4. Documenta els resultats. Aquesta auditoria ha d'involucrar RRHH, Legal, IT i els proveïdors de cada eina.
  2. Registrar els sistemes d'IA d'alt risc a la base de dades europea d'IA. L'article 71 exigeix als proveïdors de sistemes d'IA d'alt risc que es registrin a la base de dades gestionada per l'Oficina Europea d'IA. Els deployers també han de registrar determinats sistemes d'alt risc. La base de dades és pública i consultable. No registrar un sistema constitueix en si mateix una infracció reglamentària. Si uses un ATS de tercers, verifica si el proveïdor ha registrat el sistema. Per a les eines desenvolupades internament, la teva empresa és el proveïdor i ha de registrar-se com a tal.
  3. Implementar un sistema de gestió de riscos (art. 9). Estableix un procés iteratiu i documentat de gestió de riscos que cobreixi tot el cicle de vida de cada sistema d'IA d'alt risc en RRHH. Inclou: definir la finalitat prevista i els escenaris d'ús indegut previsibles, identificar i avaluar els riscos per als drets fonamentals, implementar mesures tècniques i organitzatives de mitigació, i realitzar proves periòdiques. El sistema de gestió de riscos ha d'actualitzar-se quan el sistema d'IA sofreixi modificacions substancials o quan s'identifiquin nous riscos a través del monitoratge continu.
  4. Garantir una supervisió humana efectiva (art. 14). Els sistemes d'IA d'alt risc han de dissenyar-se i desplegar-se de manera que les persones puguin supervisar-los, comprendre'ls, intervenir-hi i, si cal, aturar-los. En RRHH específicament: cap rebuig de CV ha de ser definitiu sense revisió humana, cap puntuació d'entrevista ha de determinar directament una decisió de contractació sense que un reclutador la revisi i pugui anul·lar-la, i el sistema ha de proporcionar resultats explicables. Documenta els procediments de supervisió humana per escrit i forma els reclutadors en la interpretació i l'anulació dels resultats de l'IA.
  5. Dur a terme una Avaluació d'Impacte sobre els Drets Fonamentals (art. 27). Els deployers d'IA d'alt risc en contextos d'ocupació han d'avaluar l'impacte sobre els drets fonamentals abans del desplegament. L'avaluació ha de cobrir: no discriminació (art. 21 Carta UE), privacitat i protecció de dades (art. 8), dignitat (art. 1) i condicions de treball justes (art. 31). Identifica els grups protegits, les dades usades, el risc de proxies i les mesures de mitigació. L'avaluació completada ha de notificar-se a l'AESIA. Involucra el comitè d'empresa on sigui legalment requerit (art. 64.5.d Estatut dels Treballadors).
  6. Formar el personal de RRHH en alfabetització en IA (art. 4). El Reglament d'IA exigeix que totes les persones que gestionin l'operació de sistemes d'IA d'alt risc tinguin l'alfabetització en IA suficient per a la seva funció. La formació ha de documentar-se amb dates, assistents i contingut cobert. Incorpora l'alfabetització en IA en el teu pla anual de formació de RRHH.
  7. Mantenir documentació tècnica i registres (arts. 11–12). Els sistemes d'IA d'alt risc han de registrar automàticament els logs durant tot el cicle de vida operatiu. Com a deployer, has de conservar aquests logs durant almenys 6 mesos (art. 12.1) i posar-los a disposició de les autoritats nacionals quan ho sol·licitin. Si uses un proveïdor tercer, el teu Acord de Tractament de Dades ha d'incloure disposicions sobre l'accés als logs, la documentació tècnica i els drets d'auditoria.

Documentació Necessària

  • Inventari d'eines d'IA en RRHH: llista de totes les eines d'IA, funció, classificació de risc, nom del proveïdor i estat de compliment. Actualitzat almenys anualment.
  • Cartes de compliment del Reglament d'IA de cada proveïdor: confirmació escrita de la full de ruta de compliment, estat de registre a la base de dades d'IA de la UE i compromís de proporcionar documentació tècnica de l'art. 11.
  • Avaluació d'Impacte sobre els Drets Fonamentals (AIDF): completada per a cada sistema d'IA d'alt risc en RRHH abans del desplegament.
  • Document de procediment de supervisió humana: descrivint exactament com funciona la revisió humana per a cada decisió de RRHH assistida per IA.
  • Registres de formació en alfabetització en IA: dates, assistents, contingut cobert i resultats de l'avaluació per a tot el personal de RRHH.
  • Confirmació de registre a la base de dades d'IA de la UE: prova del registre del sistema o confirmació que el proveïdor ha registrat i que el teu desplegament està cobert.
  • Instruccions d'ús de l'art. 13 de cada proveïdor: la documentació obligatòria que permet als deployers entendre i operar correctament cada sistema d'IA d'alt risc.

Calendari d'Aplicació

Data Obligació Destinataris Observacions
1 ag 2024 Entrada en vigor Reglament d'IA Totes les empreses Inici auditoria eines d'IA en RRHH. Marge de 2 anys per a obligacions alto risc.
2 feb 2025 Aplicació pràctiques prohibides Totes les empreses Prohibida la detecció d'emocions al lloc de treball (art. 5.1.f). Acció immediata requerida.
2 ag 2025 Obligacions models GPAI Proveïdors d'IA Afecta principalment als proveïdors d'IA. Revisar compliment de proveïdors.
2 ag 2026 Plena aplicació obligacions IA alto risc en RRHH Tots els deployers Compliment ple arts. 9–27. Inici d'aplicació per l'AESIA a Espanya.
2 ag 2027 Àmbit ampliat: productes Annex I Sectors regulats específics Rellevància limitada per a RRHH en general.
2 ag 2030 Termini adaptació sistemes heretats Tots els deployers Sistemes d'IA d'alt risc ja al mercat abans d'ag 2026 sense modificacions substancials.

Tens dubtes sobre el compliment del Reglament d'IA en RRHH? IgeraFincas respon citant l'article exacte del Reglament 2024/1689 i la normativa espanyola aplicable. Descobreix com →

Errors Freqüents

  • Assumir que el proveïdor de l'ATS gestiona tot el compliment. Els deployers tenen obligacions independents sota l'art. 26 amb independència de l'estat de compliment del proveïdor. Fins i tot si el teu proveïdor ha registrat el seu sistema, tu com a deployer has d'igualment completar l'AIDF, implementar la supervisió humana, formar la teva plantilla en alfabetització en IA i conservar els logs. Sol·licita a cada proveïdor d'IA en RRHH una confirmació escrita de quines obligacions de l'art. 26 gestiona ell i quines recauen sobre la teva organització.
  • Creure que el compliment de l'art. 22 del RGPD és suficient. El Reglament d'IA afegeix obligacions completament noves sobre el RGPD — són acumulatives, no alternatives. El Reglament d'IA afegeix sistemes de gestió de riscos, documentació tècnica, registre obligatori, avaluacions d'impacte sobre drets fonamentals i requisits d'alfabetització en IA que van molt més enllà del que exigeix l'art. 22 del RGPD.
  • Oblidar les eines d'IA desenvolupades internament. Els models de puntuació de candidats a mida, els quadres de comandament interns de gestió del rendiment amb funcionalitats d'IA o les eines de planificació de plantilles desenvolupades pel propi equip de ciència de dades estan subjectes al Reglament d'IA com a sistemes desenvolupats internament — la teva empresa és a la vegada proveïdor i deployer. Audita totes les eines internes d'anàlisi de dades usades en decisions de RRHH com a part del teu inventari inicial.
  • No consultar el comitè d'empresa. A Espanya, l'art. 64.5.d de l'Estatut dels Treballadors obliga l'empresa a informar i consultar el comitè d'empresa sobre la implantació i revisió de sistemes d'organització i control del treball, inclosos els sistemes d'IA que afecten els empleats. Aquesta obligació és independent del Reglament d'IA i el seu incompliment pot donar lloc a la impugnació del desplegament del sistema davant la jurisdicció social.

Preguntes Freqüents

Quines eines concretes de RRHH són d'alt risc sota el Reglament d'IA?

Qualsevol eina d'IA que prengui o influeixi significativament en decisions sobre: contractació (cribratge de CVs, puntuació d'entrevistes, classificació de candidats), promoció, degradació, rescissió del contracte de treball, assignació de tasques basada en el comportament o el rendiment, o decisions salarials basades en el resultat de l'IA. Concretament: HireVue (anàlisi d'entrevistes en vídeo), Pymetrics (ara Harver, proves psicotècniques), Workday AI Recruiting, SAP SuccessFactors Talent Intelligence, la classificació de candidats per IA de LinkedIn Recruiter, IBM Watson Talent i eines similars. Les eines que només ajuden a programar entrevistes, enviar correus de confirmació automàtics o publicar ofertes en diverses borses de treball sense classificar candidats generalment no són d'alt risc sota l'Annex III, punt 4.

Què està prohibit de forma absoluta per a l'IA en RRHH sota l'art. 5 des de febrer de 2025?

L'article 5.1.f prohibeix els sistemes d'IA que infereixin emocions de persones físiques al lloc de treball i en institucions educatives. Això prohibeix el programari de detecció d'emocions durant les entrevistes de feina — eines que afirmen detectar entusiasme, engany, estrès o trets de personalitat a partir d'expressions facials, microexpressions, to de veu o elecció de paraules durant les entrevistes. La prohibició s'aplica fins i tot si el resultat es descriu com una «avaluació d'habilitats toves» en lloc d'una classificació emocional. Si encara uses detecció d'emocions en el teu procés de selecció, ja ets no conforme des del 2 de febrer de 2025 i estàs exposat a multes de fins a 35 milions d'euros.

Segueix aplicant-se l'art. 22 del RGPD juntament amb el Reglament d'IA?

Sí, plenament. L'art. 22 del RGPD (dret a no ser objecte de decisions basades únicament en el tractament automatitzat amb efectes significatius) segueix aplicant-se en paral·lel al Reglament d'IA. El Reglament d'IA no substitueix ni supera el RGPD — afegeix noves capes d'obligació. A Espanya, la LOPDGDD i l'AEPD també tenen competències en aquest àmbit. Per a l'IA en RRHH, això significa: necessites una base jurídica sota el RGPD, una excepció de l'art. 22 o una revisió humana genuïna, MÉS el compliment de totes les obligacions de gestió de riscos del Reglament d'IA.

Quines són les sancions per incompliment del Reglament d'IA a Espanya?

El Reglament d'IA estableix un règim sancionador escalonat. Infraccions de les pràctiques prohibides (art. 5), inclosa la detecció d'emocions al lloc de treball: fins a 35 milions d'euros o el 7% del volum de negocis mundial anual total. Infraccions de les obligacions per a sistemes d'alt risc (arts. 9–27): fins a 15 milions d'euros o el 3% del volum de negocis. Proporcionar informació incorrecta o enganyosa a les autoritats nacionals: fins a 7,5 milions d'euros o l'1% del volum de negocis. A Espanya, l'AESIA serà la responsable d'investigar i aplicar aquestes sancions a partir d'agost de 2026.

Tenen les pimes obligacions més lleus sota el Reglament d'IA?

Les pimes i startups reben cert alleujament procedimental: requisits de documentació tècnica reduïts (art. 11.2 permet un expedient tècnic simplificat), accés prioritari als sandboxes reguladors (art. 57) i un enfocament d'aplicació proporcional. No obstant això, les obligacions substantives — sistema de gestió de riscos (art. 9), supervisió humana (art. 14), avaluació d'impacte sobre drets fonamentals (art. 27), alfabetització en IA (art. 4), logging (art. 12) — s'apliquen a totes les empreses que despleguen IA d'alt risc, independentment de la seva mida. Si uses l'ATS d'un gran proveïdor, gran part de la càrrega de compliment tècnic recau sobre el proveïdor, però tu conserves les teves obligacions com a deployer íntegrament.

Quan comença realment l'aplicació per a l'IA de RRHH a Espanya?

Les pràctiques prohibides (art. 5) — inclosa la detecció d'emocions al lloc de treball — s'apliquen des del 2 de febrer de 2025. Si encara uses aquestes eines, ja no compleixes la normativa. Les obligacions d'IA d'alt risc (arts. 9–27) s'apliquen a partir del 2 d'agost de 2026: per a aquesta data has de tenir registrats els teus sistemes, implementada la gestió de riscos, completada la teva AIDF, format el teu personal i tota la documentació preparada. A Espanya, l'AESIA iniciarà l'aplicació activa a partir d'agost de 2026. Per als sistemes d'IA d'alt risc ja al mercat abans d'agost de 2026 sense modificacions substancials, hi ha un període transitori addicional de 2 anys (fins a agost de 2028) per adaptar-se.

Vols automatitzar les consultes de compliment del Reglament d'IA en RRHH? IgeraFincas és el chatbot RAG que respon citant l'article exacte del Reglament 2024/1689, la LOPDGDD i l'Estatut dels Treballadors. Sol·licita demo gratuïta →

Conclusió

El Reglament d'IA de la UE representa el canvi més significatiu en el compliment de la tecnologia de RRHH des del RGPD. A partir d'agost de 2026, tota empresa que utilitzi IA per cribar CVs, puntuar entrevistes en vídeo, assignar tasques basant-se en dades de rendiment o monitoritzar el comportament dels empleats ha d'haver implementat un programa de compliment complet que inclogui gestió de riscos, supervisió humana, avaluació d'impacte sobre els drets fonamentals, formació en alfabetització en IA i registre de sistemes. Les obligacions no són opcionals i l'exposició a sancions és substancial. La clau és preparar-se ara: audita les teves eines d'IA en RRHH, involucra els teus proveïdors, elabora la documentació, forma els reclutadors, consulta el comitè d'empresa i completa l'AIDF abans del termini d'agost de 2026. Les empreses que tractin el compliment del Reglament d'IA com una tasca puntual s'enfrontaran a accions d'aplicació. Les que l'integrin en la seva governança de tecnologia de RRHH estaran ben posicionades per utilitzar l'IA de forma responsable i competitiva en els propers anys.

#AI Act HR#recruitment AI compliance#hiring AI regulation#EU AI Act high-risk

COMPARTIR

Comparte el conocimiento con tu red