Cumplimiento y Seguridad
El cumplimiento de ATS se refiere a los requisitos legales, regulatorios y de seguridad que los sistemas de seguimiento de solicitantes deben cumplir al recopilar, procesar y almacenar datos personales de los candidatos. En 2026, esto incluye los derechos de los titulares de datos bajo el GDPR, períodos de retención configurables, requisitos de transparencia de la Ley de IA de la UE para la selección impulsada por IA y la seguridad de infraestructura alineada con SOC 2. Cualquier ATS que maneje datos de candidatos está sujeto a estas obligaciones.
GDPR
Requisitos del GDPR para Software de Contratación
Base Legal para el Procesamiento
Lo que requiere el GDPRNecesitas una base legal para procesar los datos personales de los candidatos. Para los solicitantes activos, esto es típicamente “interés legítimo”, tienes una necesidad legítima de evaluar a los candidatos para un puesto abierto. Para grupos de talento o solicitudes especulativas, necesitas consentimiento explícito.
Lo que esto significa para tu ATSTu ATS debería distinguir claramente entre candidatos activos (interés legítimo) y candidatos de grupo de talento (basados en consentimiento). Los registros de consentimiento deben almacenarse y ser auditables. CurriculoATS maneja esto mediante un procesamiento basado en canal, los candidatos en canales de trabajo activos se procesan bajo interés legítimo, mientras que las adiciones a grupos de talento requieren consentimiento documentado.
Derecho a la Supresión
Lo que requiere el GDPRLos candidatos tienen derecho a solicitar la eliminación de sus datos personales en cualquier momento. Debes procesar estas solicitudes “sin demora injustificada”, típicamente dentro de 30 días.
Lo que esto significa para tu ATSTu ATS necesita un mecanismo para encontrar todos los datos asociados con un candidato (solicitudes, notas, datos de puntuación, historial de comunicación) y eliminarlos por completo. Esto es más difícil de lo que parece si los datos de los candidatos están dispersos a través de integraciones, hilos de correo electrónico y hojas de cálculo exportadas.
Solicitudes de Acceso de Sujetos de Datos (DSAR)
Lo que requiere el GDPRLos candidatos pueden solicitar una copia de todos los datos personales que tienes sobre ellos, los propósitos del procesamiento y con quién se han compartido. Plazo de respuesta: 30 días.
Lo que esto significa para tu ATSTu ATS debería soportar la exportación de datos para candidatos individuales, no solo volcar CSV en masa, sino paquetes de datos específicos de los candidatos. Esto incluye datos de solicitud, resultados de puntuación, notas de los revisores y cualquier salida de decisiones automatizadas.
Retención
Períodos de Retención de Datos Datos
| Estado del Candidato | Retención Recomendada | Justificación |
|---|---|---|
| Candidatos rechazados | 6 meses | Cubre los períodos de presentación de reclamos por discriminación en la mayoría de las jurisdicciones |
| Grupo de talento (con consentimiento) | 12 meses | El consentimiento debe renovarse anualmente; los perfiles obsoletos pierden relevancia |
| Empleados contratados | Duración del empleo + 7 años | Requisitos de derecho laboral, registros fiscales y responsabilidad legal |
| Solicitudes retiradas | 30 días | Retención mínima para la auditoría; el candidato retiró su interés |
| Notas de entrevistas | Igual que el registro del candidato | Las notas son datos personales sobre el candidato; se aplican las mismas reglas |
Estas son pautas, no requisitos legales, los períodos de retención varían según la jurisdicción. El principio clave es la minimización de datos: no conserves los datos de los candidatos más tiempo del necesario para el fin que se recopilaron. Tu ATS debería facilitar la configuración de estos períodos y automatizar la eliminación cuando expiren.
Ley de IA de la UE
La IA en la Contratación es de Alto Riesgo
Lo que significa la Ley de IA de la UE para las Plataformas ATS
La Ley de IA de la UE, que entró en vigor en 2024 con plazos de cumplimiento escalonados hasta 2026, clasifica los sistemas de IA utilizados para “reclutamiento y selección de personas naturales” como de alto riesgo. Esto se aplica a cualquier ATS que utilice IA para la selección, puntuación o clasificación de candidatos.
La clasificación de alto riesgo significa que el sistema de IA debe proporcionar transparencia sobre cómo se toman las decisiones, apoyar la supervisión humana (los humanos deben poder revisar y anular decisiones de IA), mantener estándares de calidad de datos e implementar monitoreo y mitigación de sesgos.
CurriculoATS cumple con estos requisitos a través de su enfoque de puntuación basado en señales. El Puntaje de Impacto de cada candidato muestra los factores que contribuyeron al puntaje. Los gerentes de contratación siempre revisan las recomendaciones de IA antes de tomar decisiones, el sistema clasifica y recomienda, pero los humanos deciden.
Seguridad
SOC 2 y Seguridad de Infraestructura
- Encriptación en reposo, todos los datos de candidatos encriptados con AES-256. Las copias de seguridad de la base de datos están encriptadas con gestión de clave separada.
- Encriptación en tránsito, TLS 1.3 para toda la transmisión de datos entre navegadores, APIs y servicios backend. Ningún dato no encriptado sale de la plataforma.
- Controles de acceso basados en roles, configura quién puede ver, editar y eliminar datos de candidatos. Los gerentes de contratación solo ven sus roles. Los administradores gestionan las políticas de acceso.
- Registro de auditoría, cada acción sobre los datos de los candidatos es registrada: quién los vio, cuándo, qué cambió. Esencial para la responsabilidad de GDPR y las investigaciones de seguridad.
- Infraestructura alineada con SOC 2, CurriculoATS está alojado en una infraestructura con certificación SOC 2 Tipo II. Se realizan revisiones de seguridad y pruebas de penetración regularmente.
- No venta de datos, CurriculoATS no vende, comparte ni monetiza los datos de candidatos con terceros. Los datos de los candidatos se utilizan exclusivamente para facilitar el proceso de contratación para el empleador que los recopiló.
Lista de Verificación del Proveedor
Qué Preguntar a Tu Proveedor de ATS
- ¿Dónde se almacenan los datos de los candidatos?, la jurisdicción importa para el GDPR. Los datos almacenados en la UE tienen diferentes reglas que los datos almacenados en EE. UU. Pregunta sobre las opciones de residencia de datos.
- ¿Qué sucede con mis datos si cancelo?, buenos proveedores exportan tus datos y los eliminan dentro de 30-90 días. Los malos los mantienen indefinidamente o cobran tarifas de exportación.
- ¿Venden o comparten datos de candidatos?, algunas plataformas ATS monetizan los datos de candidatos a través de bolsas de trabajo o redes publicitarias. Lee la política de privacidad cuidadosamente.
- ¿Cómo manejan las solicitudes de sujetos de datos?, pregunta por una demostración de su flujo de trabajo DSAR. Si implica enviar un correo electrónico al soporte, eso es una señal de advertencia.
- ¿Cuál es su proceso de notificación de violación?, el GDPR requiere notificación dentro de 72 horas. Pregunta cómo es la línea de tiempo interna del proveedor.
- ¿Cómo maneja su selección de IA los sesgos?, si no pueden explicar cómo su IA evita resultados discriminatorios, probablemente no lo han considerado. Lee la Guía del Comprador de ATS y nuestras preguntas para hacer a tu proveedor de ATS para una lista de verificación completa de evaluación de proveedores.
Preguntas Frecuentes
Preguntas sobre Cumplimiento
¿Es CurriculoATS compatible con el GDPR?
CurriculoATS está construido con la alineación al GDPR como principio de diseño central. Esto incluye una base legal para el procesamiento (interés legítimo para candidatos activos, consentimiento para grupos de talento), períodos de retención de datos configurables, flujos de trabajo de eliminación automatizados y soporte para DSAR. Procesamos datos de candidatos para facilitar la contratación, no para venderlos.
¿Cuánto tiempo retiene CurriculoATS los datos de los candidatos?
Los períodos de retención predeterminados siguen las mejores prácticas regulatorias: los candidatos rechazados se retienen durante 6 meses (para auditorías de cumplimiento), los candidatos del grupo de talento durante 12 meses (con consentimiento) y los registros de candidatos contratados durante 7 años (requisitos de derecho laboral). Todos los períodos de retención son configurables por el empleador.
¿Afecta la Ley de IA de la UE a los sistemas ATS?
Sí. La Ley de IA de la UE clasifica los sistemas de IA utilizados en el empleo y el reclutamiento como de alto riesgo. Esto significa que las plataformas ATS que utilizan IA para la selección de candidatos deben cumplir con requisitos relacionados con la transparencia, supervisión humana, calidad de datos y monitoreo de sesgos. CurriculoATS proporciona transparencia sobre los criterios de puntuación y apoya la revisión humana en todas las decisiones de IA.
¿Qué certificaciones de seguridad tiene CurriculoATS?
CurriculoATS sigue prácticas de seguridad alineadas con SOC 2, incluida la encriptación en reposo (AES-256) y en tránsito (TLS 1.3), controles de acceso basados en roles, registro de auditoría y revisiones de seguridad regulares. Los datos se alojan en infraestructura con certificación SOC 2 Tipo II.
¿Los candidatos pueden solicitar la eliminación de sus datos?
Sí. Según el GDPR y regulaciones similares, los candidatos tienen derecho a solicitar la supresión de sus datos personales. CurriculoATS apoya las solicitudes de acceso de sujetos de datos (DSAR) y proporciona herramientas para que los empleadores procesen solicitudes de eliminación dentro de los plazos requeridos.
¿Qué debo preguntar a un proveedor de ATS sobre seguridad?
Las preguntas clave incluyen: ¿Dónde se almacenan los datos de los candidatos y en qué jurisdicción? ¿Qué estándares de encriptación se utilizan? ¿Cómo se configuran los períodos de retención de datos? ¿Qué sucede con los datos cuando cancelo? ¿Venden o comparten datos de candidatos? ¿Cuál es su proceso de notificación de violación? ¿Pueden los candidatos ejercer sus derechos bajo el GDPR a través de la plataforma?
