Producto·9 min de lectura·

«CV anónimo» e «IA europea»: dos promesas más estrechas de lo que parecen

Anónimo no significa lo que crees, e «IA europea» esconde dos preguntas distintas. Lo que sale de leer 32 políticas de privacidad, y la que tuvimos que corregir en nuestra propia web.

El «currículum ciego» lleva años circulando en España. Quitar el nombre, la foto y la edad para que quien selecciona juzgue la experiencia y no la persona. La idea es conocida, y de ella queda una intuición: eliminar los datos identificativos de un CV bastaría para volverlo anónimo.

En el vocabulario del RGPD no es así. Y es la primera de dos expresiones que las herramientas de CV con IA usan de forma más amplia de lo que su definición permite. La segunda es «IA europea».

Anonimizado, o seudonimizado

El RGPD separa dos cosas que el marketing junta.

Un dato anónimo ya no se refiere a una persona identificable, por ningún medio razonablemente utilizable, por nadie. Considerando 26. Queda fuera del reglamento por completo. El listón es altísimo.

Un dato seudonimizado, artículo 4(5), ha visto sus identificadores sustituidos pero el vínculo sigue siendo posible. Sigue siendo dato personal y sigue plenamente dentro del reglamento.

Llevemos eso a un CV. Varias herramientas eliminan nombre, correo, teléfono y dirección antes de enviar nada a un modelo. Es un buen diseño, y es más de lo que hace la mayoría de la categoría. Pero mire lo que queda: empresas, cargos, fechas, ciudad, universidad, certificaciones. Eso no es un documento anónimo. Una trayectoria profesional fechada es una huella. El dictamen 05/2014 del GT29 plantea tres pruebas, la individualización, la vinculación y la inferencia, y una lista de empleadores con sus fechas falla las tres con holgura.

Quitar identificadores sigue mereciendo la pena. Es minimización real: reduce lo que un proveedor podría registrar y lo que puede acabar en una traza de error. Sencillamente no es anonimización, y usar la palabra promete un estatus jurídico que la técnica no entrega.

Nosotros hacíamos lo mismo, y lo corregimos el día que lo vimos

Nuestra página de estadísticas anunciaba páginas vistas «anonimizadas». La huella de visitante era un SHA256 de la dirección IP, el navegador y la fecha, sin sal criptográfica. El espacio IPv4 son unos cuatro mil millones de direcciones y las cadenas de navegador tienen muy poca entropía: cualquiera con esa tabla podía llegar a las direcciones por enumeración. La AEPD y el CEPD coinciden en que aplicar un hash a un identificador es seudonimización.

Añadimos una sal, lo que cierra esa vía a quien solo tenga los datos, y después cambiamos la palabra por «seudonimizado» en los catorce idiomas del sitio, porque la sal la tenemos nosotros y todavía podríamos revertirlo. La versión honesta es una frase menos lucida y una frase cierta.

La segunda expresión: «IA europea»

«Nuestra IA funciona en Europa» parece una afirmación. Son dos.

La primera pregunta es dónde ocurre la inferencia y quién opera el punto de acceso. Tu CV va a algún sitio, ese sitio está en una jurisdicción, una empresa lo controla. Es la pregunta que le importa a la protección de datos.

La segunda es quién entrenó el modelo. No quién lo sirve. Quién lo construyó, con qué datos, con qué idea de lo que es una buena respuesta.

Durante años ambas coincidían, porque los buenos modelos solo estaban disponibles en los laboratorios que los fabricaban. Llamar a GPT era llamar a OpenAI.

Los pesos abiertos rompieron eso. Llama de Meta, Qwen de Alibaba, DeepSeek, y gpt-oss, publicado por la propia OpenAI bajo licencia Apache 2.0 en agosto de 2025. Una vez los pesos son públicos, el alojamiento se separa del origen: un proveedor francés puede servir un modelo estadounidense desde un centro de datos de París, y el laboratorio que lo entrenó no ve ni una sola petición.

No es un truco. Es un resultado real y relevante: ningún dato sale de Europa, ninguna empresa estadounidense trata tu CV, no hace falta mecanismo de transferencia alguno. Una herramienta europea puede escribir con toda sinceridad que todos sus modelos funcionan en Francia, en proveedores europeos, y estar describiendo un sistema cuyo modelo principal se entrenó en California.

Las dos mitades de la frase son ciertas. Ninguna está completa.

Qué se deduce del origen, y qué no

Seamos precisos, porque el argumento se suele inflar.

Para la protección de datos, el origen casi no cambia nada. Si los pesos corren en hardware europeo y nada se envía al laboratorio de origen, tus datos valen lo que valga el alojamiento. El RGPD pregunta adónde van los datos personales y quién los trata, no quién entrenó las multiplicaciones de matrices. Quien te presente un modelo estadounidense alojado en Europa como un problema de privacidad te está vendiendo algo.

Otras tres cosas sí se deducen.

Un modelo arrastra las convenciones con las que fue entrenado, y para una herramienta de CV eso no es abstracto. Un modelo entrenado mayoritariamente en inglés ha absorbido la idea estadounidense del currículum: sin foto, sin fecha de nacimiento, sin estado civil, una página, los logros por delante. Un CV español lleva con frecuencia foto y datos personales que en Estados Unidos serían impensables. Pide a un modelo entrenado allí que mejore un CV español y su instinto será americanizarlo, en silencio, en cien retoques pequeños que nadie presentó como decisiones.

Tienes lo que se publicó, y nada más. Unos pesos Apache 2.0 ya descargados no te los pueden retirar, así que la continuidad de una versión concreta está realmente asegurada. Sobre lo que no tienes ningún derecho es sobre la siguiente. Un laboratorio que deja de publicar no te debe nada, y la hoja de ruta de una herramienta construida sobre las publicaciones abiertas de un tercero la decide ese tercero.

Y está la cuestión industrial, que es opinión y no dato, así que tómala como lo que es, la nuestra. Si la respuesta europea a la soberanía consiste en hacer funcionar modelos estadounidenses en servidores europeos, Europa es una capa de alojamiento. El dinero va a las GPU y a los centros de datos, y la parte que capitaliza, la investigación, los entrenamientos, la gente, ocurre en otro sitio. Infraestructura soberana sin modelos soberanos es una posición de casero.

Lo que sale de leer 32 herramientas

Fuimos a buscar una política de privacidad en todas las herramientas de CV con IA que pudimos encontrar, en cuatro idiomas, anotando lo que cada texto dice de verdad y no lo que la web promociona. Treinta y dos herramientas. No todas tienen una.

Sobre dónde funciona el modelo:

  • 15 nombran a un proveedor estadounidense y no mencionan ninguna región europea
  • 13 no nombran a ningún proveedor de modelos en nada de lo que publican
  • 1 nombra a un proveedor estadounidense y sí indica una región europea
  • 3 usan proveedores europeos

Sobre el origen de los pesos:

  • 16 usan laboratorios estadounidenses
  • 13 no dicen lo suficiente para poder afirmarlo
  • 2 usan un laboratorio europeo
  • 1 usa ambos

Las dos listas no coinciden, y esa diferencia es todo el asunto de este artículo. Una herramienta está a la vez en la columna «proveedor europeo» y en la columna «laboratorio estadounidense», lo cual es una postura perfectamente coherente y perfectamente invisible mientras solo exista una columna.

Esa herramienta, por cierto, publica la documentación técnica más detallada de toda la muestra. Nombra cada modelo con su versión exacta, describe su proceso paso a paso y advierte por su cuenta de los límites de su propia limpieza de datos, cosa que no hace nadie más. No está esquivando nada. Simplemente el vocabulario no existe, y la versión honesta de la afirmación no tiene dónde alojarse.

Trece herramientas no dicen nada en absoluto. Ese sigue siendo el hallazgo principal, y ningún matiz sobre el origen de los pesos lo desplaza.

Qué hacemos nosotros, y qué cuesta

Job-Agent usa modelos de Mistral, de Mistral, servidos por Scaleway en París. Europeo en las dos preguntas. De las 32 herramientas leídas, dos lo son.

Conviene ser directos sobre el precio. La frontera abierta es hoy mayoritariamente estadounidense, y los mayores modelos europeos no son los mayores modelos. Elegir pesos europeos significa aceptar un modelo más pequeño que el mejor disponible, y dedicamos un esfuerzo real de ingeniería a compensar la diferencia: el proceso de análisis reparte el trabajo entre muchas llamadas cortas y concretas en lugar de pedirle a un único modelo enorme que lo haga todo, y una cadena de comprobaciones deterministas recoge lo que un modelo pequeño falla. Es una restricción que elegimos, no una comida gratis que encontramos.

Creemos que compensa. Puedes pensar lo contrario, y si lo que quieres es el modelo más potente posible asumiendo de dónde viene, es una postura legítima y hay buenas herramientas para eso.

Una regla sencilla

Para las dos expresiones la pregunta es la misma: ¿quién tendría que ser incapaz de hacer algo para que la palabra esté merecida?

Para «anónimo»: si la empresa todavía puede averiguar quién eres, es seudónimo, lo llame como lo llame la página. Casi siempre, quien tendría que ser incapaz es precisamente quien escribe la frase.

Para «IA europea»: pregunta si lo europeo es la inferencia, el modelo, o ambos. Las tres respuestas son defendibles. Solo una se está formulando.

Pregunta.

Deja de reescribir tu CV desde cero

Job-Agent analiza cada oferta a la que te postulas, extrae las palabras clave exactas del ATS y reescribe tu CV en consecuencia, en menos de 60 segundos por candidatura.