Compliance laboral: guía de aplicación en la empresa
Compliance en Recursos Humanos: obligaciones legales y áreas críticas
Requisitos del compliance en RRHH en 2026: AI Act, RGPD, transparencia salarial, canal de denuncias y los 7 errores que la ITSS y la AEPD ya sancionan.
El compliance en RRHH es el conjunto de políticas, directrices y procedimientos que garantizan el cumplimiento de las normativas laborales, convenios colectivos y estándares éticos vigentes en 2026, incluidos el AI Act, la Directiva 2023/970 de transparencia salarial y el Real Decreto de registro horario digital. Su aplicación minimiza riesgos legales, protege la reputación corporativa y consolida la sostenibilidad operativa.
Índice del artículo
Normativas que afectan al compliance en Recursos Humanos
- Normativa laboral (Estatuto de los Trabajadores, Ley 10/2021 sobre Teletrabajo).
- Protección de datos (RGPD y LOPDGDD).
- Reglamento de Inteligencia Artificial (AI Act).
- Prevención de riesgos laborales (Ley 31/1995).
- Otras obligaciones como el Plan de Igualdad (Reglamento 901/2020), el canal de denuncias (Ley 2/2023) o el registro retributivo obligatorio (Reglamento 902/2020).
Estas normativas configuran el marco de compliance laboral que toda empresa debe integrar en sus procesos de RR.HH.
Requisitos del Compliance en RRHH y cómo aplicarlo
Reclutamiento: alto riesgo por defecto
El artículo 14 del AI Act exige que el responsable del despliegue garantice que una persona puede intervenir y revisar cada resultado antes de que produzca efectos. El compliance en reclutamiento obliga a registrar esa intervención humana. Un sistema que descarta candidaturas sin revisión humana registrada incumple este artículo y el artículo 22 del RGPD de forma simultánea.
Cómo aplicar el compliance:
- Si usas herramientas de IA como Claude AI, Gemini o Copilot para la gestión de curriculums, debes tener en cuenta que todas las decisiones sobre dichos curriculums han de estar supervisadas por un humano, tal como exige el artículo 14 del AI Act.
- *Por ejemplo, un software RR.HH cuya interfaz tiene bloqueo por defecto para que el responsable de RRHH tengo que supervisar los currículums sí o sí, bloqueando las decisiones automatizadas de la IA.
- En cumplimiento de la Directiva (UE) 2023/970 de transparencia salarial prohíbe solicitar el historial salarial previo y obliga a publicar el rango retributivo en cada oferta.
Advertencia: Las sanciones del AI Act por incumplimientos graves en sistemas de alto riesgo alcanzan los 30 millones de euros o el 6 % del volumen de negocio anual mundial, la cifra que resulte mayor.
Gestión documental: cifrado, roles y audit trail
El artículo 5.1.f) del RGPD exige que los datos personales se traten "de manera que se garantice una seguridad adecuada […] mediante la aplicación de medidas técnicas u organizativas apropiadas". En la gestión de la documentación laboral esto se traduce en tres obligaciones concretas: controlar quién accede a qué, cifrar la información y registrar cada acceso.
Qué debe hacer el software:
- Cifrado de documentos en reposo y en tránsito. Los servidores deben estar ubicados en el Espacio Económico Europeo para evitar transferencias internacionales sin base jurídica suficiente (arts. 44-50 RGPD).
- Audit trail inmutable: cualquier sistema que permita corregir horas o modificar registros sin dejar un log fechado, sellado y blindado contra manipulaciones pierde presunción de veracidad ante la Inspección de Trabajo y puede ser invalidado.
- Si el sistema incluye un agente de IA conversacional para consultar políticas internas o normativa de empresa, ese agente debe operar sobre documentación verificada. El software debe incluir Evaluaciones de Impacto de Protección de Datos (EIPD) específicas para esos módulos de IA, obligatorias bajo el art. 35 del RGPD cuando el tratamiento entraña alto riesgo.
Nota: La escalabilidad del modelo es crítica al cruzar los 50 trabajadores, umbral en que se activan obligaciones de canal de denuncias, plan de igualdad y registro retributivo. El software debe adaptarse sin reconfiguración profunda.
Gestión de nóminas: confidencialidad, trazabilidad y transparencia salarial
La Directiva (UE) 2023/970 de transparencia salarial, con plazo de transposición el 7 de junio de 2026, añade nuevas obligaciones: las empresas con más de 100 trabajadores deben generar informes periódicos sobre brecha salarial por género y responder al derecho de información individual del empleado sobre su nivel retributivo y la media por género en su categoría. La gestión de nóminas conforme a compliance exige separar la información retributiva por roles y dejar trazabilidad de cada modificación.
Qué debe hacer el software:
- Contenedores de datos separados por empleado, con acceso restringido a quienes tienen responsabilidad directa sobre él.
- Si el sistema se integra con una asesoría laboral externa, esa integración debe estar cubierta por un contrato de encargo del tratamiento (art. 28 RGPD). Sin ese contrato, la transferencia carece de base jurídica.
- Las integraciones con ERP o softwares de nómina mediante conversión automática de datos deben dejar trazabilidad de cada transferencia de datos.
- Un sistema que exporta listados de salarios planos sin aplicar la metodología que exige el RD 902/2020 obliga a la empresa a externalizar el cálculo con consultores externos para evitar sanciones.
Multiposting: privacidad en origen, no en destino
El art. 13 del RGPD exige informar al candidato sobre el tratamiento de sus datos en el momento de la recogida, es decir, en la propia oferta.
Cómo aplicar el compliance:
- La cláusula de política de privacidad de la empresa debe ser un campo obligatorio previo a la publicación, no opcional. Sin ella, no debe ser posible lanzar la oferta.
- Si el software adapta el texto con IA, debe alertar sobre lenguaje con connotaciones de género, edad u otras características protegidas antes de publicar.
- El campo de historial salarial previo debe estar bloqueado por diseño en todos los formularios de candidatura (Directiva 2023/970, art. 10).
People Analytics: datos desactivados por defecto
Una plataforma de People Analytics que produce indicadores sobre rendimiento, rotación potencial o patrones de comportamiento individuales entra dentro de los sistemas de alto riesgo del Anexo III del AI Act, con todas sus obligaciones asociadas.
Qué debe hacer el software:
- Los datos sensibles del individuo deben estar desactivados por defecto en la configuración de la plataforma. El administrador puede habilitarlos si existe base jurídica específica, pero nunca al revés.
- Ningún indicador de analytics puede convertirse en una decisión automatizada que afecte al empleado (asignación, ascenso, medida disciplinaria) sin validación humana documentada.
- Los informes deben incluir advertencias que recuerden al responsable de RR.HH. que los datos son orientativos y que cualquier decisión requiere revisión registrada.
Evaluación del desempeño: derecho a explicación y revisión humana obligatoria
El art. 86 del AI Act garantiza a las personas afectadas por resultados de sistemas de IA de alto riesgo el derecho a obtener explicaciones de la decisión tomada. En la evaluación del desempeño con asistencia algorítmica, esta exigencia se traduce en validación humana documentada de cada calificación. El art. 22 del RGPD prohíbe decisiones "basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o les afecten significativamente".
Qué debe hacer el software:
- Ninguna calificación puede consolidarse sin la confirmación explícita de un responsable. Esta revisión debe quedar registrada con el nombre del evaluador, la fecha y la posibilidad de modificación documentada.
- Acceso restringido por permisos estrictos: solo el evaluador, el responsable de RR.HH. y el propio empleado acceden a la ficha de desempeño.
- En evaluaciones 360°, el diseño debe garantizar el anonimato real de los evaluadores pares: si los comentarios permiten deducir la identidad del evaluador, la confidencialidad prometida no tiene respaldo jurídico.
Comunicación interna y canal de denuncias
La Ley 2/2023, de 20 de febrero, obliga a todas las empresas privadas con 50 o más trabajadores a disponer de un sistema interno de información. Este canal de denuncias interno debe garantizar la confidencialidad técnica del informante, no solo la promesa de no represalia. El art. 5.2 de esa ley exige que el canal "esté diseñado, establecido y gestionado de forma segura, de modo que se garantice la confidencialidad de la identidad del informante".
Cómo aplicar el compliance:
- Anonimización técnica real del denunciante: no solo ocultación del nombre, sino eliminación de metadatos identificativos (IP, dispositivo, timestamp vinculado a un usuario).
- Registro de tramitación con sellado cronológico inmutable (recepción, acuse, investigación, resolución) que pueda usarse como prueba en un procedimiento judicial.
- Omnicanalidad: la ley admite la denuncia por escrito, de forma verbal y presencial en plazo de 7 días. El sistema debe cubrirlas todas.
- El canal debe estar integrado en un sistema de gestión de riesgos: flujos automatizados de investigación, asignación de responsables, plazos de actuación y trazabilidad forense interna.
7 errores que la ITSS y la AEPD ya están sancionando
| Error | Norma incumplida | Consecuencia |
|---|---|---|
| Filtrado automático de candidaturas sin revisión humana documentada | Art. 14 AI Act + art. 22 RGPD | Sanción por ambas vías simultáneamente |
| IA de cribado sin explicabilidad del árbol de decisión | Considerando 70 AI Act + art. 22 RGPD | La decisión es impugnable ante tribunal laboral |
| Canal de denuncias que registra la IP del denunciante en los logs del servidor | Art. 7.1 Ley 2/2023 | La AEPD ha sancionado este supuesto expresamente |
| Registros de jornada o documentos modificables a posteriori sin log inmutable | Art. 34.9 ET + art. 5.1.f) RGPD | El registro pierde presunción de veracidad ante la ITSS |
| Acceso indiscriminado a nóminas y expedientes sin control de roles | Art. 5.1.f) RGPD | Brecha de seguridad activa + infracción del principio de confidencialidad |
| Transferencia de datos a la asesoría sin contrato de encargo del tratamiento | Art. 28 RGPD | La transferencia carece de base jurídica |
| Evaluaciones de desempeño cerradas automáticamente sin validación registrada del evaluador | Art. 14 AI Act + art. 22 RGPD | La evaluación puede ser impugnada con éxito en un conflicto laboral |
El compliance en RRHH dejó de ser un manual interno: es la arquitectura técnica del software que decide a quién contratas, cómo lo evalúas y qué datos suyos conservas. Sin sellado hash, sin EEE y sin revisión humana registrada, no hay cumplimiento posible.
Fuentes
- Real Decreto Legislativo 2/2015, texto refundido de la Ley del Estatuto de los Trabajadores
- Ley 10/2021 de trabajo a distancia
- Reglamento (UE) 2016/679 General de Protección de Datos (RGPD)
- Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales
- Reglamento (UE) 2024/1689 de Inteligencia Artificial (AI Act)
- Ley 31/1995 de Prevención de Riesgos Laborales
Disclaimer legal
Este artículo es informativo y no sustituye asesoramiento legal. Para casos específicos, consulta con el departamento legal de Kronjop, un abogado laboralista o con la Inspección de Trabajo.