Si tu equipo de selección de personal gestiona datos de candidatos de California, la CCPA te afecta, y lo que está en juego es mayor que antes. La exención para RR. HH. ha desaparecido, lo que significa que currículos, las comprobaciones de antecedentes y las notas de las entrevistas son ahora datos de los consumidores protegidos por la ley. [1] El organismo regulador de la privacidad de California puede ahora considerar a los ejecutivos personalmente responsables por negligencia. Antes de llevar a cabo cualquier tratamiento de datos de alto riesgo, su organización una evaluación formal por escrito, denominada «evaluación de la CCPA», que demuestre que sus prácticas justifican el riesgo para la privacidad. A continuación le explicamos cómo crear ese marco de cumplimiento.
¿Qué es una evaluación de la CCPA?
Una evaluación conforme a la CCPA, a menudo denominada «evaluación de riesgos de privacidad», es una evaluación obligatoria que las organizaciones deben llevar a cabo antes de iniciar procesos de selección para puestos que impliquen el tratamiento de datos de alto riesgo, como puestos ejecutivos, de carácter técnico, que impliquen el manejo de datos sensibles o que requieran el tratamiento de grandes volúmenes de datos. Esta evaluación garantiza que la recogida de datos sensibles de los candidatos esté legalmente justificada por necesidades operativas, al tiempo que mitiga los riesgos de privacidad y documenta que se han implementado las medidas de seguridad necesarias.
Guía paso a paso sobre el cumplimiento de la CCPA para equipos de selección de personal
De acuerdo con los últimos requisitos de la CCPA para 2026, seguir estos pasos ayudará a tu equipo de captación de talento a mitigar los riesgos legales, proteger los datos de los candidatos y crear un proceso de selección fiable.
Paso 1: Realiza una auditoría y elabora un mapa de tus datos de selección de personal
Una evaluación válida de la CCPA comienza por saber exactamente dónde se almacenan los datos de los candidatos. Identifica todas las fuentes con las que trabaja tu equipo:
- Sistemas de gestión de candidatos: Tu ATS almacena solicitudes, currículos y registros de comunicación. El uso de una plataforma como Manatal integra la gestión de datos directamente en tu flujo de trabajo. El software obsoleto o las unidades compartidas de la empresa provocan una grave dispersión de datos.
- Bandejas de entrada de correo electrónico: Los candidatos suelen enviar currículos por correo electrónico a los responsables de selección de personal. Estos archivos permanecen ocultos en las bandejas de entrada individuales de forma indefinida, lo que dificulta la ejecución exhaustiva de las solicitudes de eliminación.
- Notas de la entrevista: Las evaluaciones de rendimiento redactadas en papel o en documentos digitales personales constituyen datos personales según la legislación de California. Requieren la misma protección que los registros oficiales.
- Verificación de antecedentes Portales: Estos proveedores gestionan información altamente sensible, como direcciones y números de identificación. Su acuerdo de tratamiento de datos debe definir explícitamente sus obligaciones en materia de supresión de datos.
- Portales de empleo de terceros: Las plataformas de selección de personal, como LinkedIn o Indeed perfiles de candidatos. La importación de estos datos a tu sistema conlleva obligaciones de cumplimiento normativo, lo que significa que tu flujo de trabajo debe incluir un proceso adecuado de obtención del consentimiento.
La gestión manual del consentimiento, los plazos de conservación y las solicitudes de supresión en hojas de cálculo ya no es viable. Manatal centraliza los datos de los candidatos en bases de datos seguras y simplifica el cumplimiento normativo gracias a sus herramientas integradas. Cuando un candidato envía una solicitud de supresión, los equipos pueden tramitarla de inmediato desde el perfil del candidato, en lugar de tener que buscarla en los correos electrónicos.
{{cta}}
Paso 2: Aplicar la minimización de datos
Elimina los campos de datos innecesarios antes de redactar tu política de privacidad. Debe saber qué datos recopila realmente antes de divulgarlos. Si un formulario de solicitud pide información sin que exista un requisito legal claro, como la fecha de nacimiento, elimínela. Aplique su calendario de conservación documentado y elimine sistemáticamente los perfiles obsoletos y currículos no aptos. Una base de datos de candidatos que contenga registros obsoletos sin una política de conservación documentada supone un riesgo significativo de incumplimientode la CCPA/CPRA, incluidas posibles sanciones de hasta 7.500 dólares por cada infracción intencionada. [2]
Paso 3: Actualiza tu aviso de privacidad para los candidatos
Facilita tu política de privacidad en el momento de la recogida de datos, antes de que los candidatos envíen sus currículos. La política debe especificar las categorías de datos recopilados, la finalidad de la recogida, los plazos de conservación, la divulgación a terceros y los derechos contemplados en la CCPA.
Publica el anuncio en tu página de empleo, incluye un enlace al mismo en todos los formularios de solicitud e incorpóralo en los mensajes iniciales de contacto con los candidatos seleccionados.
%20(1).png)
%20(1).png)
Paso 4: Establecer un protocolo de DSAR
Un protocolo de solicitud de acceso de los interesados (DSAR) es un flujo de trabajo corporativo estructurado diseñado para tramitar las solicitudes legales de los particulares relativas al control de sus datos personales. Crea un flujo de trabajo claro para gestionar tres tipos de solicitudes: acceso, rectificación y supresión. Asigna un responsable del equipo, documenta el plazo de respuesta de 45 días y mantén un registro de todas las medidas adoptadas. Forma a los responsables de selección de personal para que identifiquen y remitan las solicitudes de forma inmediata.
El mayor riesgo de ejecución en este caso es que los datos estén dispersos por distintos sistemas. Cuando un candidato solicita la supresión de sus datos, tu equipo tiene que localizar y eliminar los registros del sistema de seguimiento de candidatos (ATS), los hilos de correo electrónico, las notas de las entrevistas y todos actividad vinculados a ese perfil. La gestión actividad notas de Manatal centraliza todas esas interacciones en un único expediente del candidato. Eso significa un único lugar para revisar la información, un único lugar para actuar y un registro de auditoría documentado por si CalPrivacy llegara a solicitar pruebas.
Paso 5: Auditoría de proveedores externos
Revisa todas las herramientas de selección de personal que procesan datos de los candidatos, incluidas las comprobaciones de antecedentes, las evaluaciones de competencias, las entrevistas en vídeo y las plataformas CRM de selección de personal. Verifica que cada tercero cuente con un acuerdo de tratamiento de datos firmado que cumpla con los requisitos legales y defina explícitamente las obligaciones relativas a la supresión de datos. Sustituye a cualquier proveedor que se niegue a cumplir con estos requisitos.
Paso 6: Realizar una evaluación de riesgos para ADMT
La tecnología de toma de decisiones automatizada (ADMT) hace referencia a cualquier sistema de inteligencia artificial o algorítmico que se utilice para seleccionar, puntuar o clasificar a los candidatos a un puesto de trabajo sin intervención humana directa. Realiza una evaluación formal de riesgos antes de implementar herramientas automatizadas basadas en inteligencia artificial para los candidatos de California. Documenta el funcionamiento de la herramienta, el uso de los datos, el impacto en la contratación, los riesgos de sesgo y las medidas de protección aplicadas. Mantén esta documentación de CalPrivacy para su inspección.
Lista de comprobación de cumplimiento de la CCPA para RR. HH.
Esta lista de verificación se basa principalmente en la Ley de Privacidad del Consumidor de California (CCPA) y en las directrices relacionadas publicadas por la Agencia de Protección de la Privacidad de California (CPPA), junto con las nuevas expectativas normativas en materia de inteligencia artificial y tecnologías de toma de decisiones automatizada en el ámbito laboral y de la selección de personal.
Inventario y cartografía de datos
- Identificar todas las fuentes de datos de candidatos (sistemas de gestión de candidatos, correo electrónico, notas de entrevistas, portales de verificación de antecedentes, bolsas de empleo)
- Documentar las categorías de datos personales recopilados y la finalidad comercial de cada categoría
- Identificar a todos los proveedores de servicios, contratistas y terceros que reciben datos de los candidatos
- Asegurarse de que se hayan formalizado proveedores pertinentes proveedores (como los acuerdos de tratamiento de datos o las condiciones para proveedores de servicios exigidas por la CCPA)
Aviso de privacidad
- Actualiza la política de privacidad de la página de empleo de tu empresa para cumplir con los requisitos de información de la CCPA/CPRA.
- Enlace a la política de privacidad desde los formularios de solicitud y los procesos de selección en los que se recogen datos personales
- Si se utiliza la tecnología de toma de decisiones automatizada (ADMT) en las decisiones de contratación, se deberá facilitar la información necesaria sobre el uso de dicha tecnología y sobre los derechos de los candidatos que sean de aplicación.
Conservación y consentimiento
- Definir los plazos de conservación para las categorías de datos de los candidatos
- Configurar los sistemas de RR. HH. para que admitan flujos de trabajo de eliminación o revisión cuando expiren los plazos de conservación
- Documentar cómo se obtienen los datos de los candidatos a través de plataformas de selección de terceros
- Asegúrate de que los buzones de correo electrónico de los responsables de selección de personal y las herramientas de colaboración se incluyan en los procesos de conservación y eliminación de datos.
Preparación para las solicitudes de los interesados (DSAR)
- Crear y documentar un procedimiento para responder a las solicitudes de privacidad de California dentro de los plazos legales
- Designar al personal encargado de la recepción y coordinación de las solicitudes
- Llevar un registro de solicitudes en el que se documenten la recepción de las mismas, los plazos de respuesta y las medidas adoptadas
- Formar a los responsables de selección de personal y al personal de RR. HH. para que reconozcan y remitan las solicitudes relacionadas con la privacidad
ADMT y evaluación de riesgos
- Herramientas de inteligencia artificial (IA) o de toma de decisiones automatizada utilizadas en la selección o contratación de personal
- Evaluar si la normativa ADMT de California se aplica a cada herramienta y si existen excepciones relacionadas con el empleo.
- Llevar a cabo y documentar revisiones sobre sesgos, discriminación y precisión en las herramientas de ADMT relacionadas con la contratación
- Cuando así lo exija la ley, garantizar los derechos de notificación, acceso, exclusión voluntaria o recurso en relación con el tratamiento de datos de ADMT.
Controles de acceso y seguridad
- Implementar controles de acceso basados en roles para los sistemas de selección de personal
- Activar la autenticación multifactorial (MFA) para usuarios de RR. HH. y de selección de personal
- Revisar periódicamente y eliminar los permisos de acceso innecesarios
- Verificar el cifrado en tránsito y en reposo de los sistemas que almacenan información sobre los candidatos
Formación interna
- Formar a los responsables de selección de personal y al personal de RR. HH. sobre los derechos de privacidad de California y los procedimientos de DSAR
- Formar a los responsables de selección de personal en materia de minimización de datos y documentación adecuadas documentación de las entrevistas
- Llevar un registro de la formación en materia de cumplimiento normativo y protección de datos
Preguntas clave para la evaluación de la CCPA destinadas a los responsables de selección de personal
Esta plantilla de preguntas para la evaluación de la CCPA se basa en la CCPA/CPRA que regulan las prácticas de tratamiento de datos por parte de las empresas y los candidatos. Sirve como herramienta de verificación del cumplimiento para garantizarla transparencia (notificación en el momento de la recogida),el consentimiento explícito y laprotección de los derechos de privacidad de los candidatos a lo largo de todo el proceso de selección.
1. Comprobación de la recepción del aviso de privacidad
- Pregunta/Afirmación: «Antes de revisar la documentación de su solicitud, ¿ha tenido ocasión de consultar nuestro Aviso de privacidad para solicitantes de California, en el que se detallan las categorías específicas de datos personales que recopilamos y cómo se utilizan?»
- Objetivo de cumplimiento: Cumple con el requisito de notificación en el momento de la recogida establecido por la CCPA.
2. Consentimiento para la verificación de datos personales sensibles (SPI)
- Pregunta/Declaración: «Dado que este puesto concreto requiere la realización de comprobaciones exhaustivas de antecedentes, historial penal o solvencia crediticia, ¿da usted su consentimiento explícito para la recogida y el tratamiento de estainformación personal sensible con el único fin de cumplir con la necesidad operativa de evaluar su candidatura?»
- Objetivo de cumplimiento: Garantiza el consentimiento explícito para el tratamiento de datos de alto riesgo o de carácter sensible (SPI).
3. Información sobre la tecnología de toma de decisiones automatizada (herramientas de IA)
- Pregunta/Afirmación: «Nuestro proceso de evaluación inicial utiliza herramientas automatizadas de elaboración de perfiles y selección para evaluar las competencias técnicas fundamentales. ¿Le parece bien continuar con esta evaluación automatizada? ¿Sabe cómo solicitar una revisión manual de sus resultados si lo desea?»
- Objetivo de cumplimiento: Aborda las disposiciones de la CCPA relativas a la toma de decisiones automatizada y los riesgos asociados a la elaboración de perfiles.
4. Autorización para la transferencia de datos a terceros
- Pregunta/Declaración: «Para tramitar tu solicitud, debemos compartir tu identidad y contacto con nuestros proveedores verificados de verificación de antecedentes. ¿Nos autorizas a transferir y compartir sus datos con estos terceros autorizados exclusivamente para este proceso de verificación?»
- Objetivo de cumplimiento: Evita el «intercambio o la venta» no autorizados de datos de consumidores o candidatos.
5. Consentimiento para la conservación de la reserva de talento en el futuro
- Pregunta/Declaración: «En caso de que no resulte seleccionado para esta vacante inmediata, nos gustaría conservar su currículum los documentos de su solicitud en nuestra base de datos de candidatos durante un máximo de 12 meses para futuras oportunidades. ¿Está de acuerdo con este periodo de conservación o prefiere que eliminemos sus datos una vez que se cierre este puesto concreto?»
- Objetivo de cumplimiento: Cumple con los principios de minimización de datos y transparencia precisa en materia de conservación de datos.
6. Verificación del «derecho a la información» y al acceso
- Pregunta/Declaración: «¿Conoces tu derecho, en virtud de la CCPA, a solicitar formalmente el acceso a, o una copia transferible delos datos personales concretos —incluidas las notas del responsable de selección o de las entrevistas— que hayamos recopilado sobre usted durante este proceso de selección?»
- Objetivo de cumplimiento: Fomenta el respeto del derecho de los consumidores a la información y al acceso.
7. Instrucciones explícitas sobre el «derecho de supresión»
- Pregunta/Afirmación: «Si en algún momento decidieras retirar tu candidatura o solicitar la eliminación de tu perfil, ¿sabes cómo presentar una solicitud formal para que tus datos personales se eliminen de forma permanente de nuestras bases de datos de selección de personal activas?»
- Objetivo de cumplimiento: Cumple con la obligación de establecer un mecanismo claro para el derecho de supresión (derecho al olvido).
8. Declaración de no discriminación
- Pregunta/Declaración: «Le aseguramos que el ejercicio de cualquiera de sus derechos de privacidad como consumidor en virtud de la CCPA no afectará negativamente a su solicitud de empleo, a su puntuación ni a su evaluación para este puesto. ¿Tiene alguna pregunta sobre sus derechos de privacidad de datos antes de que pasemos a la siguiente fase?»
- Objetivo de cumplimiento: Garantiza el estricto cumplimiento del derecho a la no discriminación previsto en la CCPA en relación con el ejercicio de los derechos de privacidad.
Conclusión
La normativa de la CCPA de 2026 hace hincapié en tratar la responsabilidad en materia de privacidad como si fuera responsabilidad financiera, exigiendo documentación, auditorías y personas responsables. Este modelo se está extendiendo: seis estados de EE. UU. ya cuentan con leyes de privacidad exhaustivas, y es probable que se generalice a todo el país. Invertir en una gestión centralizada de los datos y en una gobernanza sólida de los mismos dentro de las operaciones de selección de personal es fundamental para garantizar el cumplimiento normativo en el futuro. Las agencias deberían integrar de forma proactiva medidas de privacidad, en lugar de tratar el cumplimiento normativo como un mero trámite burocrático. Es esencial comenzar por realizar evaluaciones de la CCPA y actualizar los avisos de privacidad, lo que demuestra la importancia de tomarse en serio la privacidad desde ahora mismo.
Empieza hoy mismo tu prueba gratuita de 14 días con Manatal para centralizar los datos de los candidatos y gestionar el cumplimiento de la CCPA a gran escala.
Preguntas frecuentes
P: ¿Utiliza tu equipo de RR. HH. herramientas de selección automatizadas?
R: Si tu sistema de seguimiento de candidatos (ATS), como Manatal, puntúa currículos un reclutador los vea, eso es ADMT. Si tu plataforma de entrevistas en vídeo clasifica a los candidatos según su estilo de comunicación, eso es ADMT. Estas herramientas requieren una evaluación de riesgos independiente y deben comunicarse a los candidatos. Los candidatos tienen derecho a excluirse de la toma de decisiones automatizada en virtud de la CCPA, y debes contar con un proceso para respetar ese derecho.
P: ¿Quién tiene acceso a los datos de los candidatos y cómo aborda un sistema de seguimiento de candidatos (ATS) este riesgo de cumplimiento normativo?
R: El acceso sin restricciones a los datos dentro de una organización un riesgo importante en materia de cumplimiento normativo. Un sistema de gestión de candidatos (ATS) como Manatal resuelve este problema al permitir un estricto control de acceso basado en roles. En lugar de permitir que cualquier persona de la empresa pueda consultar toda la base de datos de candidatos, personaliza el acceso según los roles: los responsables de selección tienen acceso completo al historial de solicitudes, los responsables de contratación solo ven currículos las notas de las entrevistas, y el acceso del departamento financiero está totalmente restringido. Por su parte, los directores de RR. HH. y los equipos de seguridad conservan el acceso necesario para fines de auditoría.
P: ¿Qué medidas de seguridad protegen los datos de los candidatos?
R: Enuméralas de forma específica. Controles de acceso basados en roles. Cifrado en reposo y en tránsito. Autenticación multifactorial (MFA) para el inicio de sesión de los reclutadores. Flujos de trabajo de eliminación automática de datos. Registros de auditoría que indiquen quién ha accedido a qué. proveedores . Esta sección es la que determinará si tu evaluación de la CCPA se aprueba o se bloquea. La normativa exige una «conclusión de equilibrio», es decir, una determinación documentada de que tus medidas de seguridad reducen los riesgos lo suficiente como para justificar el tratamiento.
Cita

.webp)















.webp)
.webp)

.webp)
