Skip to content

Nivel 5 · El encuadre — la superposición de empleo

This content is not available in your language yet.

§1 — Un sistema, la superposición de empleo

Sección titulada «§1 — Un sistema, la superposición de empleo»

El Nivel 3 fue tu primera superposición (salud/MDR); el Nivel 4 la segunda (finanzas/DORA). Esta es la tercera — empleo — y enseña una forma distinta de honestidad. El sistema es de alto riesgo por una razón: es IA usada para reclutar, seleccionar y cribar candidatos a un puesto, que es el Anexo III §4 (empleo, gestión de trabajadores, acceso al trabajo por cuenta propia). Un modelo que decide quién entra en la preselección bloquea el acceso de una persona al trabajo, que es exactamente el daño que nombra el Anexo III §4.

La ruta importa porque es un tercer activador distinto. El Nivel 3 era de alto riesgo porque el sistema era un producto (Art. 6(1) + Anexo I, la ruta de dispositivo médico). El Nivel 4 era de alto riesgo por el uso al que se destinaba (Anexo III §5(b), solvencia crediticia). Este lo es por otro uso: cribado de empleo (Anexo III §4). La misma columna vertebral de los artículos 9 a 15, una puerta de entrada diferente.

Lo que hace de este nivel su propia lección es la distinción entre un defecto que se corrige y un límite que se declara, y que los tres controles del programa cabalgan sobre un mismo conjunto de etiquetas:

  • El defecto — fuga de característica — cierra. La primera versión del modelo está contaminada: entrena sobre una característica que filtra la respuesta. Es el ÚNICO control bloqueante del programa. Un cambio de código elimina la característica y el control pasa de ROJO a VERDE. Es un ROJO→VERDE limpio y real por un cambio de código — el tratamiento ISO 23894 §6.5 es un git diff — y como es el único bloqueante, la barrera global cierra en VERDE.
  • El límite — adecuación de muestra de datos y equidad de selección — se mide, se documenta, no bloquea. El conjunto de datos es demasiado pequeño (n=215) para certificar que la selección es justa o que la muestra es suficiente. Ningún cambio de código lo arregla — el único tratamiento real es adquirir más datos. Convertir ese hallazgo en un gate bloqueante fabricaría un umbral que la muestra nunca podría sostener con fiabilidad; el motor lo mide, lo deja advisory (enforcement: audit) y lo lleva a la aprobación como un residual que la dirección acepta conscientemente, con vigilancia post-mercado.

§2 — Qué leyes aplican (y qué gobierna cada una)

Sección titulada «§2 — Qué leyes aplican (y qué gobierna cada una)»

Sé preciso sobre el ámbito — la honestidad corta en los dos sentidos. Fíjate especialmente en dónde se sitúa realmente la obligación viva: no en la aplazada fecha de barrera de alto riesgo de la Ley de IA, sino en el derecho laboral nacional + RGPD.

  • Ley de IA de la UE — de alto riesgo, por el Anexo III §4. Nerea declara tier: high vía la misión classify-system en el portal, con la base explicitada en froga.yaml: «Ley de IA de la UE Anexo III §4 (empleo / gestión de trabajadores / acceso al empleo)». Eso incorpora al ámbito la columna vertebral de los artículos 9 a 15. Esta es la ruta de empleo — ni la ruta de producto Art. 6(1) del Nivel 3 ni la ruta de crédito §5(b) del Nivel 4.
  • RGPD Art. 22 — decisión automatizada sobre una persona. Un cribado que en la práctica decide el acceso de un candidato a un empleo es una decisión automatizada significativa, que activa el derecho del interesado a intervención / revisión humana (la base del riesgo de supervisión humana de más abajo). Sé honesto sobre el ámbito: el RGPD Art. 22 lo declara el sistema, no se litiga — no hay una DPIA cláusula a cláusula en el paquete, y las SCC/DPA están pendientes (una BRECHA).
  • Derecho nacional (España), y por qué no lleva NINGUNA presunción. Se declaran dos instrumentos nacionales: ET Art. 64.4.d (Estatuto de los Trabajadores — el empleador debe informar al comité de empresa de los parámetros, reglas e instrucciones del algoritmo) y Ley 15/2022 (igualdad de trato / no discriminación, cuyo Art. 23 cita el control de paridad de selección de más abajo). Aquí está el concepto clave: la legislación nacional es una autoridad NationalLegislation, rango 0no confiere presunción de conformidad (a diferencia de una norma armonizada, que sí). Y aquí el matiz fino: ET 64.4.d SÍ tiene catálogo de cláusulas cableado en el motor (et.64-4-d-transparencia-algoritmica), y su veredicto puede ser Covered — lo satisface el dossier firmado in-toto, porque el bundle ES el registro accesible y reconstruible de los parámetros, reglas e instrucciones del algoritmo que el Art. 64.4.d exige. Lo que el rango 0 le niega no es el veredicto, sino la presunción: un Covered de ET 64.4.d es una obligación nacional satisfecha, nunca una presunción de conformidad del AI Act. El punto: el ancla viva de esta superposición es el derecho nacional + RGPD, no la (aplazada) fecha de barrera de alto riesgo de la Ley de IA.

La frontera del ámbito — qué está y qué no está en ámbito aquí:

  • EN ámbito, bloqueante (el motor gobierna con un veredicto ROJO/VERDE real): model-feature-leakage — el defecto de seguridad certificable.
  • EN ámbito, medido pero ADVISORY (el motor gobierna con un hallazgo, no con un bloqueo): data-sample-adequacy y el gate medido de no-discriminación selection-rate-disparity-gender (paridad de selección por sexo, que cita Ley 15/2022 Art. 23). Se proyectan desde el paquete firmado contra las normas gobernadas (prEN 18228, ISO 23894) y la ley nacional; se miden de verdad, pero con n=215 el hallazgo queda subpoderado — la muestra no certifica ni adecuación ni equidad, así que se documenta y se acepta conscientemente en la aprobación, sin bloquear.
  • Declarado (auditoría), sin barrera de tiempo de ejecución: supervisión humana insuficiente (Art. 14 / RGPD Art. 22 — HITL) y transparencia insuficiente (Art. 13 / RGPD) — riesgos declarados, rastreados para la pista de auditoría, no barreras medidas. La información al comité de empresa (ET Art. 64.4.d) también es una medida declarada, pero su cláusula et.64-4-d-transparencia-algoritmica queda Covered por el dossier firmado (rango 0 → sin presunción). Las normas declaradas son siete: eu/pren-18228@2026, iso/23894@2023, eu/ai-act@2024, eu/pren-18283@2026, eu/pren-18282@2026, y la legislación nacional es/et-rdleg-2-2015@2015 + es/ley-15-2022@2022 (rango 0, sin presunción) — sin DORA, sin MDR.

Usa el chip del hito V1 (arriba) para clonar el repositorio y situarte en el punto de partida; a continuación reproduce la evidencia:

Terminal — reproduce el estado de V1 (sin tratar)
uv sync # instala las deps del pyproject.toml + uv.lock (reproducible)
froga compile
froga run
# → .froga/bundle.json → control_results:
# model-feature-leakage : leaky_feature_flag = 1.0, umbral < 1.0 → FALLA (el modelo usa `salary`) — BLOQUEANTE
# data-sample-adequacy : sample_adequacy_ratio = 0.43 (215/500), umbral ≥ 1.0 → advisory, no bloquea
# selection-rate-disparity-gender : demographic_parity_diff medida, subpoderada con n=215 → advisory, no bloquea
# → barrera ROJA (el único bloqueante falla)
git checkout talent-v2.0.0-green # fuga tratada (salary retirado) → el único bloqueante PASA → barrera VERDE
git checkout talent-v2.0.0-approved # Diego aprueba con el residual advisory aceptado conscientemente

No encontrarás una etiqueta talent-v1.0.0-approved: la aprobación llega después del tratamiento, cuando el defecto de seguridad ya está corregido. El estado final honesto de este manifiesto es VERDE, aprobado, con el residual de datos/equidad en acta — no una certificación de equidad que la muestra no puede sostener.