Caso guiado · EU AI Act, Anexo III
01 / 04

Una empresa quiere cribar currículos con IA.
Así se gobierna, paso a paso.

Alba Logística recibe cientos de candidaturas por vacante y quiere un asistente que las lea y proponga una lista corta. La decisión sigue siendo humana. Parece inofensivo, pero el EU AI Act lo clasifica de alto riesgo: el Anexo III incluye la selección de personas. Con el acompañamiento de Merlín Digital Partners en el diseño del proceso de selección, este es el recorrido completo en V-PROOF, desde la inscripción hasta el informe para el consejo, con las pantallas reales de la plataforma.

7pasos, de la inscripción al informe
88/100puntuación de riesgo · nivel Alto
2firmas con atestación literal
12controles del EU AI Act evaluados
Caso de uso con partner

En colaboración con Merlín Digital Partners, partner de V-PROOF en selección de talento.

Conocer el partner →

Recorrido realizado el 23 de septiembre de 2026 en un entorno de la plataforma. La empresa, las personas y los datos son ficticios. Ninguna captura procede de un cliente.

Los siete pasos
02 / 04
01

Inscribir

El asistente entra en el inventario con un responsable y una finalidad.

Todo sistema de IA que la organización construye, compra o usa se registra con referencia, tipo, unidad de negocio y una persona responsable. La finalidad prevista no es un campo más: es un concepto legal del EU AI Act (art. 3.12), y de ella dependen las obligaciones.

El asistente queda vinculado al modelo que usa y a los datos que trata, con su base jurídica y su plazo de conservación.

AI-0100Caso de usoPersonas y TalentoDatos personales · RGPD 6.1.b
02

Clasificar

Once preguntas. El nivel de riesgo del EU AI Act se calcula mientras se responde.

Práctica prohibida, ámbito del Anexo III, efectos jurídicos, datos personales, grado de autonomía, proveedor externo. Con cada respuesta, el panel actualiza el nivel, la puntuación, los motivos y las obligaciones que se activan.

Resultado: Alto, 88 sobre 100. Empleo del Anexo III, decisiones con efectos significativos, datos personales, proveedor externo.

EU AI Act arts. 9 a 15 y 26Art. 27 FRIAArt. 49 registroRGPD art. 35 DPIA
V-PROOF Portal · ClasificaciónPantalla de la plataforma · demo
CLASIFICACIÓNALTOpuntuación 88 / 100• Ámbito del Anexo III: empleo, gestión de los trabajadores y acceso al autoempleo.• Toma o influye de manera sustancial en decisiones con efectos jurídicos o queafectan significativamente de modo similar.• Trata datos personales.• Modelo o servicio de un tercero.OBLIGACIONES ACTIVADASEU AI Act arts. 9-15 (proveedor) y art. 26 (responsable del despliegue); art. 27 FRIAcuando proceda; art. 49 registro.RGPD arts. 5, 6, 13-14, 25, 30 y 32; art. 35 EIPD cuando el riesgo sea alto.RGPD art. 22: garantías para las decisiones automatizadas.NIST AI RMF GOVERN-6 / MANAGE-3; ISO 42001 A.10: controles de proveedores.Completar la evaluación inicial1234
  1. 1Nivel Alto, 88 sobre 100, calculado con reglas fijas a partir de las respuestas
  2. 2Motivos Anexo III (empleo), efectos significativos, datos personales y modelo de un tercero
  3. 3Obligaciones Los artículos del EU AI Act y del RGPD que se activan, con NIST e ISO 42001
  4. 4Siguiente paso La evaluación inicial, que fija el nivel
03

Puntuar los riesgos

Probabilidad por impacto. Nadie puede escribir la puntuación a mano.

Cada riesgo se puntúa antes y después de las medidas: inherente y residual. El sesgo contra candidaturas de mujeres o de personas mayores parte de 20, crítico, y baja a 10, alto, con dos mitigaciones: revisión humana de cada descarte y prueba de sesgo trimestral con candidaturas anonimizadas.

La plataforma calcula a partir de probabilidad e impacto. Así nadie maquilla un riesgo.

Sesgo · 20 → 10Privacidad · 12 → 6Mapa de calor residual
04

Controles

Qué exige cada marco y en qué punto está el sistema, control a control.

La biblioteca trae 76 controles: EU AI Act, NIST AI RMF, ISO/IEC 42001, RGPD y principios internos. La matriz muestra los aplicables al nivel Alto, agrupados por marco, y cada cambio de estado queda en el registro de auditoría.

Cuatro políticas de la organización se aplican con salvaguardas de la propia plataforma: filtro del chat, auditoría de cumplimiento, sello obligatorio y revisión humana.

Art. 14 Supervisión humana · ImplementadoArt. 10 Datos · ParcialArt. 27 FRIA · Pendiente
05

Firmar por turnos

Dos personas aprueban, en orden, y cada una deja escrito qué ha comprobado.

La evaluación abre una solicitud. Se configuran los pasos: primero el responsable de gobernanza de la IA, después la delegada de protección de datos. Cada firma exige una atestación, que queda registrada literalmente, y admite condiciones: aquí, completar la FRIA antes de producción.

Solo puede decidir la persona cuyo correo figura en el paso. Si otra lo intenta, la plataforma lo rechaza.

Paso 1 · Gobernanza de la IAPaso 2 · DPOAprobado · 2 de 2
V-PROOF Portal · AprobacionesPantalla de la plataforma · demo
Decidir · Intake approval · AI-0100 · Asistente decribado de CVsPaso 1 · Responsable de gobernanza de la IA · david@vproof.ioDecisiónAprobarAtestación*Confirmo que la evaluación inicial, el registro de riesgos y la matriz decontroles del asistente de cribado de CVs se han revisado y que elsistema puede pasar a piloto con revisión humana de cada descarte.Se registra literalmente en el paso y en el registro de auditoría.ComentarioCondición: completar la FRIA (art. 27) antes de producción.CancelarRegistrar: Aprobado1234
  1. 1Paso nominal Solo decide la persona cuyo correo figura en el paso
  2. 2Decisión La de ese paso, en el orden configurado
  3. 3Atestación Obligatoria para aprobar: qué se ha comprobado, registrado literalmente
  4. 4Condición Completar la FRIA (art. 27) antes de producción
06

Sellar la evidencia

El informe de sesgo entra con su huella criptográfica y queda asociado a evidencia verificable.

Una evidencia es un documento que prueba algo: un informe de sesgo, una prueba de seguridad, un acta. Al incorporarlo, la plataforma calcula su huella criptográfica, que es la misma que se obtiene calculándola fuera: es la del archivo, no una copia.

Con un V-Seal®, esa huella queda registrada como evidencia criptográfica verificable. Un auditor comprueba más adelante que el documento no ha cambiado, sin acceder a la plataforma ni al contenido. El sellado queda registrado y se confirma de forma explícita antes de completarlo.

Huella criptográficaV-Seal®Verificable sin acceso
V-PROOF Portal · EvidenciasPantalla de la plataforma · demo
Vinculada al V-Seal b122ccfc19e3e5987f61c349304b25041106e6a3f452e0708e9bcd5bbdd83971.Actualizar+ Añadir por referenciaBuscar en evidencias…Tipo: todosBuscar2 filasEVIDENCIATIPOHUELLAPRUEBARECOGIDAVÁLIDAHASTARevisión de seguridad del proveedor (selladode ejemplo del seed)AI-0100 · Asistente de cribado de CVsPrueba deseguridadb122ccfc19e3…SELLADA·23 sept2026Ver selladoEditarEliminarInforme de prueba de sesgo Q3 2026,cribado de CVsAI-0100 · Asistente de cribado de CVsInforme desesgo967758f9c1ff…CONHUELLA31 mar202723 sept2026AbrirCrearV-Seal®VincularselladoEditarEliminar1234
  1. 1Vínculo La evidencia queda vinculada a su V-Seal®
  2. 2Huella La huella criptográfica del archivo, la misma que se calcula fuera de la plataforma
  3. 3Estado Sellada, o solo con huella a la espera de sellar
  4. 4Sellar Registrar la huella como evidencia verificable mediante V-Seal®
07

Informar

Para el auditor, la ficha completa. Para el consejo, una página.

Cuatro informes: la ficha del sistema, la ficha del modelo, el informe de cumplimiento por marco y el resumen para dirección, con los indicadores, los peores riesgos, las aprobaciones pendientes y los incidentes abiertos.

Detrás de todo, el registro de auditoría: cada acción con quién, cuándo, antes y después. Nadie puede editar ni borrar esas filas, ni siquiera un administrador.

Ficha del sistemaCumplimiento por marcoResumen para direcciónRegistro exportable
Al final del recorrido
03 / 04

Qué sabe ahora la plataforma del asistente.

Inventario

AI-0100 registrado, con responsable, finalidad, modelo vinculado y ficha del sistema.

Datos

Currículos de candidatos: datos personales, base jurídica RGPD 6.1.b, conservación de 12 meses.

Nivel

Alto según el EU AI Act, Anexo III, empleo. Fijado por la evaluación inicial, 88 sobre 100.

Riesgos

Dos abiertos con mitigaciones: sesgo, residual 10, y privacidad, residual 6.

Controles

Doce controles del EU AI Act evaluados, con su estado y las evidencias que los respaldan.

Aprobación

Dos firmas con atestación literal y una condición: FRIA antes de producción.

Evidencia

Informe de sesgo con huella SHA-256, sellado con V-Seal® y verificable por un tercero.

Trazabilidad

Cada paso anterior está en el registro de auditoría, con antes y después, sin ruta de borrado.

Con honestidad
04 / 04

Lo que hoy sigue haciendo una persona.

Preferimos contarlo antes de que lo descubra en la demo. La plataforma registra, audita y sella; no sustituye el criterio de quien decide.

El estado de los controles lo marca una persona; solo los controles de código se evalúan automáticamente, en cada análisis.
Los aprobadores no reciben aviso: ven lo pendiente al entrar en el portal.
El sellado de evidencias es manual, evidencia a evidencia, desde el asistente de V-Seal®.
La puntuación de riesgo se recalcula al pulsar Recalcular, no sola.
Las alertas se levantan a mano; los bloqueos del filtro del chat no las generan todavía.
Los informes se generan a demanda; no hay envíos periódicos.

¿Qué sistemas de IA tiene su organización sin inscribir todavía?

Diagnóstico con dirección ejecutiva: inventario, clasificación según el EU AI Act, brechas de evidencia y plan de sellado en sus procesos reales.