CurriculoCurriculo

Guía de Cumplimiento de ATS, GDPR y Seguridad de Datos

Cómo un ATS debe manejar el GDPR, la protección de datos de candidatos, la encriptación y la seguridad del proveedor. Una lista de verificación práctica para evaluar la seguridad de los datos de los solicitantes.

Cumplimiento y Seguridad

El cumplimiento de ATS se refiere a los requisitos legales, regulatorios y de seguridad que los sistemas de seguimiento de solicitantes deben cumplir al recopilar, procesar y almacenar datos personales de los candidatos. En 2026, esto incluye los derechos de los titulares de datos bajo el GDPR, períodos de retención configurables, requisitos de transparencia de la Ley de IA de la UE para la selección impulsada por IA y la seguridad de infraestructura alineada con SOC 2. Cualquier ATS que maneje datos de candidatos está sujeto a estas obligaciones.

GDPR

Requisitos del GDPR para Software de Contratación

Base Legal para el Procesamiento

Lo que requiere el GDPR

Necesitas una base legal para procesar los datos personales de los candidatos. Para los solicitantes activos, esto es típicamente “interés legítimo”, tienes una necesidad legítima de evaluar a los candidatos para un puesto abierto. Para grupos de talento o solicitudes especulativas, necesitas consentimiento explícito.

Lo que esto significa para tu ATS

Tu ATS debería distinguir claramente entre candidatos activos (interés legítimo) y candidatos de grupo de talento (basados en consentimiento). Los registros de consentimiento deben almacenarse y ser auditables. CurriculoATS maneja esto mediante un procesamiento basado en canal, los candidatos en canales de trabajo activos se procesan bajo interés legítimo, mientras que las adiciones a grupos de talento requieren consentimiento documentado.

Derecho a la Supresión

Lo que requiere el GDPR

Los candidatos tienen derecho a solicitar la eliminación de sus datos personales en cualquier momento. Debes procesar estas solicitudes “sin demora injustificada”, típicamente dentro de 30 días.

Lo que esto significa para tu ATS

Tu ATS necesita un mecanismo para encontrar todos los datos asociados con un candidato (solicitudes, notas, datos de puntuación, historial de comunicación) y eliminarlos por completo. Esto es más difícil de lo que parece si los datos de los candidatos están dispersos a través de integraciones, hilos de correo electrónico y hojas de cálculo exportadas.

Solicitudes de Acceso de Sujetos de Datos (DSAR)

Lo que requiere el GDPR

Los candidatos pueden solicitar una copia de todos los datos personales que tienes sobre ellos, los propósitos del procesamiento y con quién se han compartido. Plazo de respuesta: 30 días.

Lo que esto significa para tu ATS

Tu ATS debería soportar la exportación de datos para candidatos individuales, no solo volcar CSV en masa, sino paquetes de datos específicos de los candidatos. Esto incluye datos de solicitud, resultados de puntuación, notas de los revisores y cualquier salida de decisiones automatizadas.

Retención

Períodos de Retención de Datos Datos

Estado del CandidatoRetención RecomendadaJustificación
Candidatos rechazados6 mesesCubre los períodos de presentación de reclamos por discriminación en la mayoría de las jurisdicciones
Grupo de talento (con consentimiento)12 mesesEl consentimiento debe renovarse anualmente; los perfiles obsoletos pierden relevancia
Empleados contratadosDuración del empleo + 7 añosRequisitos de derecho laboral, registros fiscales y responsabilidad legal
Solicitudes retiradas30 díasRetención mínima para la auditoría; el candidato retiró su interés
Notas de entrevistasIgual que el registro del candidatoLas notas son datos personales sobre el candidato; se aplican las mismas reglas

Estas son pautas, no requisitos legales, los períodos de retención varían según la jurisdicción. El principio clave es la minimización de datos: no conserves los datos de los candidatos más tiempo del necesario para el fin que se recopilaron. Tu ATS debería facilitar la configuración de estos períodos y automatizar la eliminación cuando expiren.

Ley de IA de la UE

La IA en la Contratación es de Alto Riesgo

Lo que significa la Ley de IA de la UE para las Plataformas ATS

La Ley de IA de la UE, que entró en vigor en 2024 con plazos de cumplimiento escalonados hasta 2026, clasifica los sistemas de IA utilizados para “reclutamiento y selección de personas naturales” como de alto riesgo. Esto se aplica a cualquier ATS que utilice IA para la selección, puntuación o clasificación de candidatos.

La clasificación de alto riesgo significa que el sistema de IA debe proporcionar transparencia sobre cómo se toman las decisiones, apoyar la supervisión humana (los humanos deben poder revisar y anular decisiones de IA), mantener estándares de calidad de datos e implementar monitoreo y mitigación de sesgos.

CurriculoATS cumple con estos requisitos a través de su enfoque de puntuación basado en señales. El Puntaje de Impacto de cada candidato muestra los factores que contribuyeron al puntaje. Los gerentes de contratación siempre revisan las recomendaciones de IA antes de tomar decisiones, el sistema clasifica y recomienda, pero los humanos deciden.

Seguridad

SOC 2 y Seguridad de Infraestructura

Lista de Verificación del Proveedor

Qué Preguntar a Tu Proveedor de ATS

Preguntas Frecuentes

Preguntas sobre Cumplimiento

¿Es CurriculoATS compatible con el GDPR?

CurriculoATS está construido con la alineación al GDPR como principio de diseño central. Esto incluye una base legal para el procesamiento (interés legítimo para candidatos activos, consentimiento para grupos de talento), períodos de retención de datos configurables, flujos de trabajo de eliminación automatizados y soporte para DSAR. Procesamos datos de candidatos para facilitar la contratación, no para venderlos.

¿Cuánto tiempo retiene CurriculoATS los datos de los candidatos?

Los períodos de retención predeterminados siguen las mejores prácticas regulatorias: los candidatos rechazados se retienen durante 6 meses (para auditorías de cumplimiento), los candidatos del grupo de talento durante 12 meses (con consentimiento) y los registros de candidatos contratados durante 7 años (requisitos de derecho laboral). Todos los períodos de retención son configurables por el empleador.

¿Afecta la Ley de IA de la UE a los sistemas ATS?

Sí. La Ley de IA de la UE clasifica los sistemas de IA utilizados en el empleo y el reclutamiento como de alto riesgo. Esto significa que las plataformas ATS que utilizan IA para la selección de candidatos deben cumplir con requisitos relacionados con la transparencia, supervisión humana, calidad de datos y monitoreo de sesgos. CurriculoATS proporciona transparencia sobre los criterios de puntuación y apoya la revisión humana en todas las decisiones de IA.

¿Qué certificaciones de seguridad tiene CurriculoATS?

CurriculoATS sigue prácticas de seguridad alineadas con SOC 2, incluida la encriptación en reposo (AES-256) y en tránsito (TLS 1.3), controles de acceso basados en roles, registro de auditoría y revisiones de seguridad regulares. Los datos se alojan en infraestructura con certificación SOC 2 Tipo II.

¿Los candidatos pueden solicitar la eliminación de sus datos?

Sí. Según el GDPR y regulaciones similares, los candidatos tienen derecho a solicitar la supresión de sus datos personales. CurriculoATS apoya las solicitudes de acceso de sujetos de datos (DSAR) y proporciona herramientas para que los empleadores procesen solicitudes de eliminación dentro de los plazos requeridos.

¿Qué debo preguntar a un proveedor de ATS sobre seguridad?

Las preguntas clave incluyen: ¿Dónde se almacenan los datos de los candidatos y en qué jurisdicción? ¿Qué estándares de encriptación se utilizan? ¿Cómo se configuran los períodos de retención de datos? ¿Qué sucede con los datos cuando cancelo? ¿Venden o comparten datos de candidatos? ¿Cuál es su proceso de notificación de violación? ¿Pueden los candidatos ejercer sus derechos bajo el GDPR a través de la plataforma?

¿Listo para contratar con precisión?

Empieza gratis, invita a tu equipo y ve al primer candidato en 15 min.