Connect with us
Tech & Management

La AEPD pone el foco en la supervisión humana de la IA: ¿cuánto puede supervisar realmente una persona?

Una persona puede tener autoridad para corregir una IA y carecer materialmente de capacidad para ejercerla

(Imagen: Sofía Dafne Chico)

Pablo Sáez Hurtado

Delvy A.I. Senior Counsel. Presidente de la «comisión joven» de ENATIC. Director general de «BeAl Foundation». Gestor Ético de «OdiselA». Responsible and Trustworthy A.l. Lawyer.




Sofía Dafne Chico Reinoso

Máster en Derecho Digital e IA (UB), experta en el Reglamento europeo de IA




Tiempo de lectura: 10 min

Publicado




Tech & Management

La AEPD pone el foco en la supervisión humana de la IA: ¿cuánto puede supervisar realmente una persona?

Una persona puede tener autoridad para corregir una IA y carecer materialmente de capacidad para ejercerla

(Imagen: Sofía Dafne Chico)

El 23 de septiembre, la Agencia Española de Protección de Datos (AEPD) hizo pública una advertencia sobre una herramienta de inteligencia artificial destinada al cribado y evaluación de candidaturas, capaz de analizar currículums, asignar puntuaciones y priorizar candidatos. La empresa había indicado que la decisión final sería siempre humana. La Agencia introdujo, sin embargo, una precisión fundamental: esa intervención debe ser efectiva y permitir valorar críticamente el resultado automatizado. El caso abre una pregunta que va más allá de comprobar si existe una persona al final del proceso: ¿dispone realmente de las condiciones necesarias para supervisar?

Que haya una persona no significa que la decisión sea realmente humana

La advertencia AI-00009-2026 resulta especialmente interesante porque la herramienta todavía no había sido implantada en España. La empresa había informado de su futura utilización en procesos de selección y movilidad interna. El sistema proporcionaría una puntuación basada en el grado de adecuación de las candidaturas a los requisitos del puesto, mientras que la decisión final de cribado o descarte correspondería a una persona.

Global IA

No estamos ante una sanción por una infracción ya constatada. La AEPD ejerció la facultad preventiva prevista en el artículo 58.2.a) del Reglamento General de Protección de Datos (RGPD), que permite advertir a un responsable o encargado cuando las operaciones de tratamiento previstas puedan infringir el Reglamento.

La Agencia recuerda la necesidad de integrar la protección de datos desde el diseño y por defecto, evaluar los riesgos, realizar una evaluación de impacto cuando concurran los presupuestos del artículo 35 RGPD y garantizar la transparencia frente a candidatos y trabajadores.

Suscríbete a nuestra
NEWSLETTER

Pero una de las cuestiones más interesantes aparece al abordar el artículo 22 RGPD.

Que la decisión final corresponda a una persona constituye, según la propia AEPD, un elemento relevante. Sin embargo, la intervención humana deberá ser efectiva y permitir valorar críticamente la información o puntuación proporcionada por el sistema y adoptar la decisión «sin quedar determinada de hecho por el resultado automatizado».

La diferencia es importante: una decisión formalmente humana puede no serlo materialmente si la persona se limita a confirmar el resultado de la máquina.

(Imagen: Sofía Dafne Chico)

Abrir un currículum y pulsar «confirmar» no demuestra una valoración crítica

Imaginemos un sistema que analiza una candidatura y le asigna una puntuación de 37 sobre 100. El reclutador recibe el resultado, abre el expediente y confirma el descarte.

Formalmente, ha intervenido una persona.

Pero todavía desconocemos casi todo lo relevante.

¿Ha comprobado el currículum original? ¿Comprende por qué el sistema ha asignado esa puntuación? ¿Conoce sus limitaciones? ¿Puede detectar que determinada experiencia profesional ha sido interpretada incorrectamente? ¿Dispone de información suficiente para cuestionar el resultado? ¿Tiene autoridad real para apartarse de la recomendación?

Las Directrices WP251 rev.01 del antiguo Grupo de Trabajo del Artículo 29, posteriormente respaldadas por el EDPB, ya advertían de que la participación humana debe ser significativa y no un mero gesto simbólico. Quien interviene debe disponer de autoridad y competencia para modificar la decisión y valorar los datos pertinentes.

Pero existe otra pregunta que normalmente queda en segundo plano: ¿qué ocurre si esa persona tiene todas esas facultades sobre el papel, pero carece materialmente de tiempo o capacidad para ejercerlas?

(Imagen: Sofía Dafne Chico)

El RIA explica qué debe poder hacer el supervisor

El Reglamento de Inteligencia Artificial (RIA) incorpora una regulación específica de la supervisión humana de los sistemas de IA de alto riesgo.

Entre los usos incluidos en su anexo III se encuentran determinados sistemas destinados a la contratación o selección de personas físicas, en particular los utilizados para analizar y filtrar candidaturas y evaluar candidatos.

El artículo 14 establece que estos sistemas deberán diseñarse y desarrollarse de manera que puedan ser supervisados eficazmente por personas físicas durante su utilización. Las medidas de supervisión deberán ser proporcionales a los riesgos, al nivel de autonomía y al contexto de uso.

La norma concreta además algunas capacidades que debe permitir esa supervisión. Entre ellas se encuentran comprender adecuadamente las capacidades y limitaciones del sistema, vigilar su funcionamiento, interpretar correctamente sus resultados y ser consciente del denominado automation bias o sesgo de automatización: la tendencia a confiar automática o excesivamente en las recomendaciones producidas por la máquina.

La persona encargada también debe poder decidir no utilizar el sistema en una situación concreta o descartar, invalidar o revertir sus resultados.

El artículo 26.2 añade una dimensión organizativa especialmente relevante: el responsable del despliegue deberá encomendar la supervisión a personas que tengan la competencia, la formación y la autoridad necesarias. Su apartado 3 preserva, además, la libertad del responsable del despliegue para organizar sus propios recursos y actividades con el fin de poner en práctica las medidas de supervisión humana indicadas por el proveedor.

Existe, no obstante, una precisión temporal imprescindible. Tras la modificación introducida por el Reglamento (UE) 2026/1744, las secciones 1, 2 y 3 del capítulo III del RIA serán aplicables desde el 2 de diciembre de 2027 a los sistemas clasificados como de alto riesgo en virtud del artículo 6.2 y del anexo III. Por tanto, en septiembre de 2026 estas obligaciones específicas todavía no resultan aplicables a un sistema de selección clasificado por esa vía.

Esto hace especialmente interesante la advertencia de la AEPD: el problema de la efectividad de la intervención humana ya existe hoy bajo el RGPD, antes de que resulte aplicable el régimen específico de supervisión del RIA para estos sistemas.

(Imagen: Sofía Dafne Chico)

El RIA dice qué debe poder hacer el supervisor, pero no cuánto puede supervisar

El Reglamento describe con bastante detalle las facultades que debe tener quien supervisa. Lo que no establece es un número máximo de decisiones que pueda revisar una persona.

No existe una regla general que diga que un supervisor pueda controlar 30, 100 o 500 decisiones al día. Tampoco existe un tiempo mínimo universal que deba dedicar a cada expediente. Y probablemente una cifra única solucionaría poco. 30 expedientes complejos pueden exigir muchas horas de análisis. Un número considerablemente superior de comprobaciones sencillas podría representar una carga menor. La cantidad, aisladamente considerada, dice poco. Pero eso no significa que la carga de trabajo sea irrelevante.

Pensemos en un supuesto extremo. Un sistema analiza 10.000 candidaturas durante una jornada y una sola persona aparece formalmente designada para supervisar sus resultados. Puede haber recibido formación. Puede tener autoridad para apartarse de la recomendación. Puede disponer incluso de los controles técnicos necesarios para invalidarla. Pero surge una pregunta inevitable: ¿puede ejercer realmente esas facultades sobre semejante volumen de decisiones?

Aquí aparece una diferencia fundamental entre disponer formalmente de capacidad para intervenir y contar con capacidad material para ejercerla.

Tiempo y carga cognitiva: las condiciones materiales de la supervisión

El Supervisor Europeo de Protección de Datos (EDPS) abordó precisamente esta dimensión en su TechDispatch 2/2025 sobre supervisión humana de decisiones automatizadas.

El propio EDPS advierte que el documento no pretende ofrecer una interpretación jurídica. Su análisis técnico y organizativo resulta, sin embargo, especialmente útil para comprender de qué depende que la supervisión funcione realmente. Su punto de partida es significativo: incorporar una persona al proceso no garantiza por sí mismo mejores resultados.

El EDPS distingue entre una supervisión humana meaningful, que supone una participación sustantiva y no meramente formal o simbólica, y una supervisión effective, capaz de producir un impacto tangible sobre los resultados. Y añade una dimensión decisiva para nuestro problema: el tiempo.

Los operadores deben disponer de tiempo suficiente para evaluar el contexto y las decisiones propuestas por el sistema. Sus responsabilidades, además, deberían estructurarse de forma que se evite la sobrecarga cognitiva y puedan mantener la conciencia situacional necesaria para supervisar.

El tiempo necesario dependerá de la naturaleza de la tarea. No requiere el mismo esfuerzo comprobar una clasificación sencilla que realizar una valoración que exige juicio profesional. Por tanto, contar expedientes no basta. La cuestión es cuánto trabajo humano exige supervisar adecuadamente cada uno de ellos.

(Imagen: Sofía Dafne Chico)

Cuando la velocidad de la IA supera la capacidad humana

Aquí aparece una paradoja. Una de las ventajas de estos sistemas es precisamente su capacidad para procesar información a una velocidad y escala muy superiores a las humanas. Pero esa misma escala puede poner en tensión la garantía destinada a controlarlos.

Una diferencia muy elevada entre la capacidad del sistema para producir recomendaciones y la capacidad humana disponible para revisarlas puede incrementar el riesgo de que la supervisión termine convirtiéndose en una sucesión de confirmaciones rutinarias. Y no sólo importa el volumen, también importa cómo se presenta la decisión. No es lo mismo mostrar al reclutador el currículum, la información relevante y los elementos necesarios para formar un criterio propio que presentarle únicamente: «Candidato: 37/100. Recomendación: descartar».

El diseño de la interfaz puede favorecer precisamente aquello frente a lo que advierte el artículo 14 RIA: una confianza automática o excesiva en el resultado del sistema.

El EDPS también llama la atención sobre esta dimensión. Las interfaces deben facilitar una intervención oportuna y favorecer la participación crítica del operador, teniendo en cuenta tanto el tiempo de reacción humano como su carga cognitiva.

¿Debería existir entonces un número máximo?

Probablemente, una cifra universal sería una solución demasiado simple para un problema esencialmente contextual. Establecer un número idéntico para todos los sistemas ignoraría la complejidad de cada expediente, el impacto de la decisión, el nivel de autonomía de la IA, la cantidad de información que debe contrastarse y las características concretas de la tarea.

Pero entre imponer una ratio rígida y limitarse a afirmar que la supervisión debe ser «efectiva» existe un amplio espacio. De ahí surge una cuestión todavía abierta: si, más que fijar un número máximo universal de decisiones, será necesario desarrollar criterios suficientemente verificables que permitan determinar cuándo las condiciones reales de trabajo hacen posible una supervisión efectiva y cómo puede acreditarlo la organización.

El volumen sería uno de ellos, pero no el único. También podrían considerarse la complejidad de los casos, el tiempo disponible, la carga cognitiva, la información accesible, el nivel de autonomía del sistema, las consecuencias de la decisión, la formación del supervisor y su capacidad efectiva para apartarse de la recomendación.

No se trataría necesariamente de establecer cuántos expedientes puede revisar una persona, sino de poder justificar que, en esas condiciones y frente a ese sistema, conserva capacidad real para ejercer las funciones que jurídicamente se le atribuyen.

(Imagen: E&J)

Poder supervisar y demostrar que se supervisó son problemas diferentes

Incluso una organización que diseñe correctamente el mecanismo deberá afrontar una segunda dificultad: demostrar que funcionó.

Podemos distinguir así dos planos. El primero es ex ante: ¿se han diseñado unas condiciones de trabajo y una arquitectura de decisión que permitan una supervisión efectiva? El segundo es ex post: ¿qué evidencia permite demostrar que esa supervisión se produjo realmente?

Registrar que un trabajador abrió un currículum acredita que lo abrió, pero no que lo evaluó críticamente. Medir cuánto tiempo permaneció en pantalla aporta información, pero tampoco demuestra por sí solo la calidad de su razonamiento. Una tasa muy elevada de coincidencia entre humano y algoritmo tampoco prueba automáticamente automation bias: el sistema podría estar produciendo recomendaciones correctas.

Y una elevada tasa de modificaciones podría revelar tanto una supervisión activa como un sistema deficientemente diseñado. Los tiempos de revisión, las anulaciones, los escalados, los errores detectados, los controles de calidad y las auditorías pueden aportar indicios. Ninguno, aisladamente, demuestra una supervisión efectiva.

El reto probatorio consiste precisamente en evaluar el conjunto.

¿Quién supervisa entonces al supervisor?

Aquí aparece una segunda paradoja. Para demostrar que el control humano funciona, una organización puede considerar necesario registrar cuánto tarda una persona en revisar un expediente, cuántas recomendaciones confirma o modifica, qué información consulta o cuándo decide apartarse del sistema.

Esos datos pueden resultar útiles para evaluar el mecanismo de supervisión. Pero también pueden convertirse en información sobre el comportamiento y rendimiento del propio trabajador.

La cadena empieza a complicarse: la IA evalúa al candidato; el trabajador supervisa a la IA; y la organización supervisa al trabajador que supervisa a la IA.

Esto no convierte automáticamente esos controles en ilícitos. Sí obliga a analizarlos conforme a sus propias exigencias de protección de datos y, cuando corresponda, laborales: finalidad, base jurídica, necesidad, proporcionalidad, transparencia, minimización y garantías aplicables.

La solución a una supervisión humana insuficiente no debería consistir en crear una monitorización desproporcionada del supervisor.

(Imagen: E&J)

RGPD y RIA: dos preguntas relacionadas, pero diferentes

También conviene evitar una equivalencia automática entre ambos Reglamentos.

El artículo 22 RGPD obliga a determinar, entre otras cuestiones, si una decisión con efectos jurídicos o significativamente similares está basada únicamente en un tratamiento automatizado.

El artículo 14 RIA establece cómo deberá articularse la supervisión humana de determinados sistemas de IA de alto riesgo cuando resulte aplicable.

Son normas relacionadas, pero responden a preguntas diferentes.

Por ello, disponer de un mecanismo de supervisión diseñado conforme al artículo 14 RIA no permitiría concluir automáticamente que una determinada decisión queda fuera del artículo 22 RGPD. Habrá que examinar cómo funciona realmente el proceso y qué influencia efectiva ejerce la persona sobre el resultado.

Eso es precisamente lo que acaba de señalar la AEPD: la aplicación concreta del artículo 22 deberá valorarse atendiendo «al funcionamiento efectivo del proceso de decisión».

(Imagen: archivo)

No necesitamos un número mágico; necesitamos saber cuándo una persona todavía puede supervisar

El debate sobre supervisión humana ha avanzado considerablemente. Ya no basta con preguntar si existe una persona detrás de la máquina. El RGPD obliga hoy a examinar la realidad de esa intervención cuando resulte relevante el artículo 22. Y, desde el 2 de diciembre de 2027 para los sistemas de alto riesgo del anexo III, el RIA añadirá un marco específico sobre las capacidades y condiciones necesarias para la supervisión.

Sin embargo, entre reconocer esas facultades y garantizar que puedan ejercerse existe todavía una cuestión abierta. No parece razonable resolverla mediante una cifra universal. 30 expedientes complejos pueden exceder la capacidad de revisión de una persona, mientras que un número superior de comprobaciones sencillas podría resultar asumible. Pero que no exista un número mágico no significa que la capacidad de supervisión no pueda evaluarse.

El volumen y complejidad de las decisiones, el tiempo disponible, la carga cognitiva, la información accesible, el nivel de autonomía del sistema, las consecuencias de la decisión, la formación y la autoridad efectiva para apartarse de sus resultados pueden convertirse en parámetros para comprobar si la supervisión diseñada sobre el papel continúa siendo efectiva cuando se lleva a la práctica.

El verdadero reto no es necesariamente determinar cuántas decisiones puede supervisar una persona, sino desarrollar criterios suficientemente verificables para saber cuándo las condiciones reales le permiten seguir ejerciendo un juicio propio y cómo puede demostrarlo la organización.

Porque una persona puede tener formalmente autoridad para corregir una IA y, al mismo tiempo, carecer materialmente de capacidad para ejercerla.

La pregunta ya no es únicamente si hay un humano detrás de la IA. Es cuánto puede supervisar realmente ese humano sin que la supervisión deje de ser efectiva.

  • telegram

SUSCRÍBETE A NUESTRA NEWSLETTER

  • tiktok

Copyright © 2026 , powered by Economist & Jurist.