Un chatbot te contesta. Un agente de IA, además, puede leer tu ERP de RRHH, cruzar datos de la plantilla, redactar un comunicado y enviarlo a 300 personas sin que nadie lo revise antes. Esa diferencia —de «responder» a «actuar»— es la que de verdad le importa a la ley. Y es la que casi nadie mira antes de desplegar un agente.
En Humano (humano.io) trabajamos cada día con RRHH de empresas con plantillas operativas y distribuidas: fábrica, almacén, campo, tienda. Cada vez más nos preguntan lo mismo: «¿podemos meter un agente de IA para gestionar turnos, responder dudas de nómina o avisar de incidencias?». La respuesta corta es sí, con una condición: hay que diseñarlo sabiendo qué obligaciones activa.
Quién responde si algo falla
Un error habitual: pensar que si el agente falla, la culpa es «de la IA» o de quien la construyó. La empresa que usa el agente con sus empleados sigue siendo responsable de cómo lo configura, para qué lo usa y qué decisiones deja en sus manos; esa responsabilidad no se transfiere al proveedor de la tecnología por contrato, aunque el contrato con él sí debe dejar claras las garantías de seguridad y tratamiento de datos.
La ley no mira la etiqueta, mira la función
Da igual que lo llames «agente», «asistente» o «bot». Ni el RGPD ni el Reglamento europeo de IA (AI Act) regulan por el nombre del sistema, sino por tres cosas: qué hace (¿informa o ejecuta?), qué datos utiliza (¿personales? ¿sensibles?) y qué consecuencias tiene (¿afecta a un derecho o a una condición laboral?). Cuanto más alto el marcador en estos tres ejes, mayor el riesgo jurídico.
Cuatro niveles de autonomía, cuatro niveles de exigencia
- Bajo: buscar, resumir o responder preguntas. No decide ni ejecuta nada sobre una persona.
- Medio: preparar documentos, modificar registros administrativos o redactar comunicaciones que un humano revisa antes de enviar.
- Alto: recomendar contrataciones, evaluar trabajadores, calcular incentivos o priorizar candidatos. Aquí entran en juego el artículo 22 del RGPD y, probablemente, la categoría de «alto riesgo» del Reglamento de IA.
- No autorizado: sancionar, despedir o tomar cualquier decisión jurídicamente relevante sin que un humano la revise y decida de verdad.
Lo que activa la ley, en resumen
Un agente que toca datos de empleados y decide sobre ellos puede activar a la vez: el derecho a no ser objeto de una decisión totalmente automatizada (artículo 22 RGPD), la obligación de evaluar el impacto antes de desplegarlo si hay alto riesgo, la clasificación como sistema de IA de alto riesgo si interviene en selección, evaluación o extinción de contratos —con la obligación de informar a trabajadores y representantes antes de ponerlo en marcha—, y el derecho de la representación legal de los trabajadores a conocer los parámetros de cualquier algoritmo que afecte a las condiciones de trabajo (turnos, tareas, evaluación). El Reglamento de IA, además, prohíbe con carácter general el reconocimiento de emociones de los empleados.
Ninguna de estas obligaciones depende de que llames «agente» a tu sistema: dependen de lo que hace. En nuestra guía completa desarrollamos cada una de ellas, artículo por artículo, con más ejemplos de RRHH.
Que el empleado sepa que habla con una IA
Si un empleado escribe a un agente pensando que habla con una persona de RRHH, hay un problema de transparencia. La normativa europea exige informar de que se interactúa con un sistema de IA, salvo que sea evidente por el contexto, y explicar en lenguaje llano qué puede hacer bien (responder dudas frecuentes) y qué no (tomar decisiones definitivas o sustituir a un responsable humano en casos sensibles). No es solo una obligación legal: es lo que evita que alguien confíe una decisión importante a un sistema que no está diseñado para gestionarla.
El principio de diseño que aplicamos en Humano (humano.io)
El agente puede buscar, explicar, resumir, calcular y preparar borradores. No puede adoptar ni ejecutar autónomamente decisiones que produzcan efectos laborales, económicos o jurídicos relevantes sobre una persona. Estas actuaciones requieren revisión y confirmación expresa de un usuario autorizado.
Y aquí está el punto que de verdad importa: el cumplimiento no se resuelve con un aviso. Escribir «la IA puede equivocarse» en letra pequeña no protege a nadie si, por debajo, el sistema puede escribir, enviar o decidir sin que nadie lo frene a tiempo. La responsabilidad no se delega en un disclaimer: se construye en el producto, con:
- Permisos por rol, para que no todo el mundo pueda dar al agente el mismo nivel de acceso.
- Acceso a los datos estrictamente necesarios para cada tarea, no al histórico completo.
- Confirmaciones explícitas antes de cualquier acción con efecto real sobre una persona.
- Acciones reversibles siempre que sea posible.
- Registros de qué vio el agente, qué propuso y quién lo aprobó.
- Aislamiento entre empresas, para que un fallo en una cuenta no afecte a otra.
- Supervisión humana efectiva: una persona con tiempo, información y autoridad real, no un botón de aprobar por inercia.
Ejemplos aplicados a RRHH
- Un agente que resume incidencias de fichaje para que decida el responsable de turno → nivel bajo.
- Un agente que prioriza candidaturas en un proceso de selección a partir del CV → nivel alto: exige supervisión humana significativa y aviso previo a la persona candidata.
- Un agente que redacta un comunicado interno que RRHH revisa y envía → nivel medio, perfectamente asumible con supervisión real.
- Un agente que decide y comunica a un empleado que no se renueva su contrato, sin revisión humana → no autorizado.
La regla práctica
Diseña la autonomía del agente de fuera hacia dentro: define primero qué decisiones nunca debe tomar solo, y a partir de ahí decide qué puede automatizar sin supervisión. No toda IA aplicada a RRHH es «de alto riesgo» por defecto —depende de su finalidad, sus datos y sus efectos—, pero cuando lo es, la diferencia entre una empresa preparada y una expuesta se nota en si este principio se puede comprobar, línea a línea, en el producto que usa.
¿Quieres ver cómo lo aplicamos en la gestión de turnos, la comunicación interna y los procesos de RRHH? Habla con nuestro equipo y te lo enseñamos con casos reales. Y si quieres el detalle normativo completo —RGPD artículo por artículo, Reglamento de IA, Estatuto de los Trabajadores—, lee la guía completa.
Este artículo es una guía práctica y divulgativa, no asesoramiento jurídico individualizado. Para tu caso concreto, consulta con tu asesoría legal o departamento de cumplimiento.