RGPD/LOPDGDD en selección: guía práctica sin jerga

Bases legales, transparencia, transferencias y contratos explicados para equipos de RR. HH.

En selección, procesamos datos personales todos los días. El marco legal es sencillo si lo simplificamos. En Mainder lo vemos en tres pilares: elegir la base legal adecuada, informar y respetar los derechos, y supervisar transferencias y contratos con proveedores.

Bases legales:
• Precontratación: si la persona ha aplicado a una vacante concreta, podemos usar sus datos para “medidas precontractuales”, solo para ese proceso y el tiempo necesario; no se almacena “por si acaso” para el futuro.
• Consentimiento: válido si es libre, informado y fácil de retirar; no debe ser condición para aplicar; útil para talent pools o retención de CVs tras cerrar el proceso.
• Interés legítimo: para búsquedas proactivas y networking, siempre que se haga un test interno (LIA), se informe al candidato desde el primer contacto y se dé vía clara de oposición; no ampliar usos sin aviso.
• Obligación legal: para verificaciones requeridas por ley (por ejemplo, acreditaciones o cumplimiento de igualdad) y solo lo estrictamente necesario.

Transparencia y derechos del candidato:
El aviso de privacidad debe explicar quiénes somos y cómo contactarnos, qué datos usamos y por qué, con quién se comparten, si habrá transferencias fuera del EEE y bajo qué garantías, plazos de retención, derechos (acceso, rectificación, supresión, limitación, oposición y portabilidad) y cómo ejercerlos, así como contacto del DPO si aplica. Si usamos decisiones automatizadas, explicar claramente su funcionamiento, impacto y cómo solicitar revisión humana. Se recomienda responder a solicitudes de derechos en un mes y documentar el proceso.

Transferencias internacionales y marco EEUU:
Primero se verifica “adecuación” (país reconocido por la UE). Si no, usar Cláusulas Contractuales Tipo (SCC) con evaluación de impacto de la transferencia (TIA) y medidas complementarias si el riesgo lo requiere. Con proveedores en EE. UU., podemos usar el EU-US Data Privacy Framework si la entidad está certificada; si no, SCCs y TIAs. Mantener un registro simple y revisiones periódicas.

Acuerdos de tratamiento de datos (DPA) con proveedores:
Todo proveedor que procese datos por nosotros debe firmar un contrato detallando propósito, duración, categorías de datos, medidas de seguridad, reglas de subprocesadores, asistencia en derechos y DPIAs, notificación de brechas, auditorías razonables y destino de los datos al finalizar el servicio (devolución o eliminación verificable). Señales de alerta: proveedor se declara “responsable” del reuso de datos, reserva usos vagos como “mejora de servicios”, niega auditorías o plazos de aviso, no identifica subprocesadores o países, o mueve datos fuera del EEE sin base válida.

Retención y minimización:
Recoger solo lo necesario para evaluar la candidatura y definir plazos claros. Como guía, conservar CVs y notas del proceso mientras dure el proceso más un plazo razonable para defensa ante reclamaciones; para talent pools, usar consentimiento renovable y eliminar al vencimiento o retiro del consentimiento. Para videos de entrevistas o pruebas técnicas, plazos más cortos y anonimización cuando análisis agregado sea suficiente.

Recomendación de Mainder:
Orden lógico: base legal adecuada y documentada → aviso claro al candidato → prueba de cumplimiento de derechos → transferencias con garantías → DPAs sin lagunas. Con esto, tu workflow de selección cumple “compliance by default”.

Y tú, ¿cómo justificas hoy tu base legal para búsquedas proactivas? ¿Qué explicación sencilla das a un candidato si hay soporte automatizado en el screening? ¿Cuál es tu criterio de eliminación en talent pools o entrevistas en video?

Preguntas frecuentes

¿Cuál es la base legal para tratar datos de candidatos en selección?

En selección aplican cuatro bases. Las medidas precontractuales cubren a quien se ha inscrito en una vacante concreta, pero solo para ese proceso y durante el tiempo necesario, no para guardar el CV por si acaso. El consentimiento encaja en las bolsas de talento y en conservar CVs una vez cerrado el proceso: debe ser libre, informado, fácil de retirar y nunca condición para inscribirse. El interés legítimo cubre las búsquedas proactivas y el networking, siempre que se haga un test interno (LIA, Legitimate Interest Assessment), se informe en el primer contacto y se ofrezca una vía clara de oposición. La obligación legal cubre las verificaciones exigidas por ley, como acreditaciones o el cumplimiento de igualdad y no discriminación, y se limita a lo estrictamente necesario.

¿Cuánto tiempo se puede conservar el CV de un candidato con el RGPD?

Solo el tiempo que puedas justificar. Recoge únicamente lo necesario para evaluar la candidatura y fija plazos claros. Como guía, conserva los CVs y las notas del proceso mientras dure el proceso más un periodo razonable para defenderte frente a reclamaciones. Si quieres mantener una bolsa de talento más allá de ese plazo, usa consentimiento renovable y borra los datos cuando venza.

¿En qué plazo hay que responder a una solicitud de derechos de un candidato?

En el plazo de un mes, como regla operativa, y documentando el proceso. Aplica a todos los derechos que puede ejercer la persona: acceso, rectificación, supresión, limitación, oposición y portabilidad. El aviso de privacidad debe explicar cómo ejercerlos. Si hay decisiones automatizadas que pueden afectar a la candidatura, hay que explicar con claridad qué hace el sistema, por qué puede afectar y cómo pedir revisión humana.

¿Se pueden transferir datos de candidatos fuera de la UE?

Sí, con garantías. Primero se comprueba la adecuación, es decir, un país reconocido por la UE. Si no la hay, se usan Cláusulas Contractuales Tipo con una evaluación de impacto de la transferencia (TIA) y medidas complementarias si el riesgo lo justifica. Con proveedores en Estados Unidos se puede recurrir al EU-US Data Privacy Framework cuando la entidad está certificada; si no lo está, se vuelve a las Cláusulas Contractuales Tipo y la TIA. Conviene llevar un registro simple de transferencias y revisarlo de forma periódica.

¿Qué hay que revisar en un DPA con un proveedor de selección?

Todo proveedor que trate datos por tu cuenta debe firmar un contrato que detalle finalidad, duración, categorías de datos, medidas de seguridad, reglas de subencargados, asistencia en derechos y evaluaciones de impacto, notificación de brechas, auditorías razonables y el destino de los datos al terminar el servicio, ya sea devolución o borrado verificable. Señales de alarma habituales: el proveedor se declara responsable para reutilizar los datos, se reserva usos vagos como la mejora del servicio sin límites, niega auditorías o plazos de notificación, no identifica subencargados ni países de tratamiento, o mueve datos fuera del EEE sin base válida.

Sigue leyendo

+250 clientes

Descubre cómo escalar tus procesos de recruiting con IA

Automatiza tareas, encuentra el mejor talento más rápido y optimiza tus procesos de recruiting con Mainder.