Agencia Española de Protección de Datos (AEPD) har utfärdat en varning till ett företag för planerad användning av ett AI-verktyg för att analysera och bedöma kandidater vid rekrytering och tillsättning av interna tjänster, med hänvisning till kraven i dataskyddsförordningen (GDPR).
Bakgrund
AEPD inledde en granskning i januari 2026 efter att myndigheten hade fått information om att ett företag planerade att införa ett AI-verktyg för urval och bedömning av kandidater. Verktyget skulle analysera CV, ge kandidater poäng utifrån hur väl de motsvarar kraven för en viss tjänst och prioritera kandidater i urvalsprocessen.
Vid tidpunkten för AEPD granskning hade verktyget ännu inte införts i Spanien. Företaget hade däremot i december 2025 informerat arbetstagarrepresentanter om den planerade användningen. Företaget uppgav att verktyget skulle användas som stöd i urvalsprocessen och att det slutliga beslutet alltid skulle fattas av en person. Företaget uppgav också att verktyget inte använder känsliga personuppgifter i sin bedömning och att det kontrolleras regelbundet.
Myndighetens bedömning
AEPD konstaterade att GDPR inte förbjuder användning av AI vid rekrytering. Personuppgiftsbehandlingen måste däremot utformas med hänsyn till de risker som behandlingen innebär. Myndigheten betonade särskilt kravet på dataskydd genom design och som standard enligt artikel 25 GDPR. Dataskyddet ska alltså beaktas redan när AI-verktyget utvecklas, väljs och konfigureras, och inte först när det tas i bruk.
AEPD framhöll också att verksamheten behöver bedöma riskerna med behandlingen innan verktyget börjar användas. Om behandlingen sannolikt innebär en hög risk för de registrerades rättigheter och friheter ska en konsekvensbedömning avseende dataskydd genomföras enligt artikel 35 GDPR.
Myndigheten betonade även vikten av tydlig information till kandidater och arbetstagare. Enligt artiklarna 12–14 GDPR ska de registrerade få information om hur deras personuppgifter behandlas och vilken roll AI-verktyget har i bedömningen. AEPD framhöll dessutom att artikel 22 GDPR kan bli aktuell beroende på hur verktyget används och vilken betydelse dess resultat får för besluten.
Att en person fattar det formella beslutet är enligt AEPD inte nödvändigtvis tillräckligt. Den mänskliga kontrollen behöver vara faktisk. Personen som fattar beslutet måste kunna göra en självständig bedömning av AI-verktygets resultat och får inte i praktiken vara bunden av den bedömning som systemet har gjort.
Mot denna bakgrund utfärdade AEPD en varning enligt artikel 58.2 a GDPR. Myndigheten framhöll att företaget behöver säkerställa att behandlingen uppfyller kraven på dataskydd genom design och som standard, bedöma riskerna med behandlingen och, om det krävs, genomföra en konsekvensbedömning. Företaget behöver även säkerställa att informationen till de registrerade är tillräcklig och bedöma om reglerna i artikel 22 GDPR är tillämpliga.
AEPD varning är förebyggande och innebär inte att myndigheten har konstaterat att företaget har brutit mot GDPR. Varningen avser en planerad behandling som enligt AEPD kan innebära risk för överträdelser av dataskyddsreglerna.
Praktiska konsekvenser
AEPD beslut visar att dataskyddsfrågorna behöver hanteras innan AI-verktyg tas i bruk i rekryteringsprocesser. Verksamheter som använder AI för att analysera, poängsätta eller rangordna kandidater bör därför bedöma riskerna med behandlingen och bygga in dataskydd i lösningen från början. Det är också viktigt att kandidaterna får tydlig information om hur AI används och att eventuell mänsklig kontroll innebär en verklig och självständig bedömning av resultatet.
TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.
Källa: AEPD.