★★★★★★★★★★★★ EU AI Act — Reglamento (UE) 2024/1689

EU AI Act Readiness: NexaHire Screening Engine v3.2

Empresa: NexaHire SL — Barcelona, España
Fecha: 2026-06-12
Decision: classify + conformity-route + obligation-scope
Merodos cubiertos: Arts. 5, 6, 25, 43, 50, 51-55
Veredicto final
🔴 NO LISTO PARA EL MERCADO UE
NexaHire Screening Engine clasifica como sistema de alto riesgo (Art. 6 + Annex III, cat. 4 — employment). Existen incumplimientos criticos en transparencia (Art. 50), documentacion tecnica (Annex IV) y evaluacion de conformidad (Art. 43) que impiden el despliegue legal en la UE en la actualidad.
35M EUR
Penalizacion max. Art. 99
o 7% volumen mundial
ART. 5
No Prohibido
ART. 6
⚠️
Alto Riesgo
ART. 43
Sin Conformidad
ART. 25
⚠️
Proveedor
ART. 50
Sin Disclosure
ART. 51
No GPAI
PREGUNTA 1 Art. 5 — Practicas Prohibidas DESPEJADO
✓ 8 categorias evaluadas — ninguna aplica
Manipulacion subliminal
Explotacion de vulnerabilidades
Puntuacion social (social scoring)
Policia predictiva
Scraping facial no dirigido
!Reconoc. emociones — laboral
Categ. biometrica sensible
ID biometrica publica LE
!
Frontera Art. 5(1)(f): El analisis de patrones emocionales en video-entrevistas podria rozar la prohibicion de reconocimiento de emociones en el lugar de trabajo. La carve-out del Art. 5(2) (seguridad medica) NO aplica. Se requiere revision legal para confirmar que el sistema NO clasifica estados emocionales como dato de output.
Art. 5(1)(f)
Resultado: Si el modelo unicamente analiza patrones linguisticos y prosodicos sin generar un "estado emocional" etiquetado como output, la practica NO esta prohibida. Accion preventiva recomendada: documentar que el output es "fit competencial", no emocional.
PREGUNTA 2 Art. 6 + Annex III — Clasificacion de Riesgo ALTO RIESGO
Clasificacion
ALTO RIESGO
Trigger normativo
Art. 6 + Annex III, Cat. 4
!
Annex III, Cat. 4(a): Sistemas de IA para la contratacion, seleccion, evaluacion y decision de candidatos constituyen alto riesgo de manera explicita. NexaHire Screening Engine encaja directamente.
Annex III, Cat. 4(a)Art. 6(2)
Carve-out Art. 6(3) no aplica: El sistema realiza profiling de personas naturales (puntuacion 0-100 individual + ranking). La ultima frase del Art. 6(3) cancela la exencion cuando hay profiling.
Art. 6(3) in fine
!
Datos biometricos (video): Procesamiento de expresion facial activa Annex III, Cat. 1 de manera subsidiaria. Esto podria requerir modulo H (notified body).
Annex III, Cat. 1(a)
PREGUNTA 3 Art. 43 — Modulo de Conformidad NO INICIADO
!
Modulo requerido: H (Annex VII) — El procesamiento de datos biometricos (video facial) coloca al sistema potencialmente en la categoria biometrica de Annex III Cat. 1, que por defecto exige modulo H con organismo notificado.
Art. 43(1)Annex VII
Annex IV — Documentacion Tecnica: Los 8 items obligatorios estan en estado NO INICIADO. Sin esta documentacion no se puede obtener marcado CE.
Art. 11 + Annex IV
Sistema de gestion de calidad (QMS): ISO 9001 existente puede servir de base, pero requiere adaptacion especifica a Art. 17 (QMS IA). No existe equivalente Art. 72 post-mercado.
Art. 17Art. 72
Estado Annex IV (8 items)
Descripcion sistema
Diseño y desarrollo
Info sistema de control
Validacion y pruebas
Normas aplicadas
Post-mercado (Art.72)
Declaracion conformidad
Evaluacion FRIA (Art.27)
PREGUNTA 4 Art. 25 — Rol y Obligaciones PROVEEDOR
i
Rol: PROVEEDOR (Art. 3(3)) — NexaHire desarrolla, comercializa y coloca en el mercado europeo el sistema. Tiene el conjunto completo de obligaciones del Titulo III.
Art. 3(3)Titulo III, Cap. 2
!
Clientes como Desplegadores (Art. 3(4)): Las 85 empresas clientes son desplegadoras y deben cumplir Art. 26 (instrucciones de uso, monitoreo) + Art. 27 (FRIA en sector publico). NexaHire debe proveer instrucciones de uso adecuadas.
Art. 26Art. 13
Art. 73 — Reporte obligatorio: Como proveedor alto riesgo, NexaHire debe notificar incidentes graves y malfuncionamientos a autoridades nacionales. No existe proceso establecido.
Art. 73
!
Obligacion Art. 25(1) — Clientes: Si algun cliente realiza una modificacion sustancial del sistema, ese cliente pasaria a ser proveedor. NexaHire debe incluir clausulas contractuales al respecto.
Art. 25(1)
PREGUNTA 5 Art. 50 — Obligaciones de Transparencia INCUMPLIMIENTO
Obligacion Estado Descripcion
50(1)
Divulgacion interaccion IA
● NO Los candidatos NO son informados de que son evaluados por IA. Obligatorio desde 2-ago-2025. Infraccion activa.
50(2)
Marcado contenido sintetico
— N/A NexaHire no genera contenido sintetico para consumo externo. No aplica.
50(3)
Divulgacion reconoc. emocional
● DUDOSO Si el analisis facial incluye inferencia emocional, la divulgacion es obligatoria. Pendiente de clarificacion tecnica.
50(4)
Divulgacion deepfakes
— N/A No aplica — NexaHire no genera video/audio sintetico.
Art. 50 en vigor desde 2 agosto 2025
NexaHire opera actualmente (jun-2026) sin el aviso obligatorio. El incumplimiento del Art. 50(1) es activo e inmediatamente corregible con un banner/notice en la plataforma de candidatos.
PREGUNTA 6 Arts. 51-55 — GPAI y Riesgo Sistemico NO APLICA
No es GPAI (Art. 3(63)): El modelo NexaHire (4B params, 6×10²² FLOPs) es fine-tuned para un uso especifico (screening laboral). No cumple la definicion de modelo de proposito general capaz de realizar multiples tareas diversas.
Art. 3(63)
Sin riesgo sistemico (Art. 51): El compute de entrenamiento es 6×10²² FLOPs — 3 ordenes de magnitud por debajo del umbral de 10²⁵ FLOPs. No hay designacion de la Comision.
Art. 51(1)(a)
i
Si usa LLMs de terceros (GPAI upstream): Si NexaHire integra en el futuro un modelo base GPAI (ej. via API), las obligaciones de Art. 53 del proveedor GPAI deben fluir contractualmente a NexaHire como deployer del GPAI.
Art. 53(1)(d)
Track GPAI: No requerido
NexaHire debe seguir el track de sistema de IA de alto riesgo (Titulo III), no el track GPAI (Titulo VIII). Las obligaciones GPAI (Arts. 53-55) no aplican al sistema actual.
OBLIGACIONES Matriz de Obligaciones por Fase 11 GAPS
FASE B — 2 ago 2025 (VENCIDA)
Divulgacion interaccion IA a usuarios (candidatos) — INCUMPLIDO
Art. 50(1)
FASE C — 2 ago 2026 (2 meses)
Sistemas alto riesgo en plena vigencia. Documentacion tecnica Annex IV, QMS Art. 17, evaluacion conformidad Art. 43, marcado CE, registro EUDB.
Arts. 6, 11, 17, 43, 49 | Annex IV
FASE D — 2 ago 2027
Revision trienal obligatoria. Actualizacion documentacion si cambio material.
Art. 113
Obligaciones sin cumplir (de 14 totales)
Art. 9 (Gestion riesgos) Art. 10 (Gobernanza datos) Art. 11 (Doc. tecnica) Art. 13 (Transparencia) Art. 14 (Control humano) Art. 15 (Ciberseguridad) Art. 17 (QMS) Art. 43 (Conformidad) Art. 47 (Declaracion) Art. 49 (Marcado CE) Art. 50(1) (Disclosure)
REUTILIZACION Marcos Existentes Aprovechables PARCIAL
ISO 9001
Art. 17 QMS (base adaptable, no suficiente)
PARCIAL
ISO 42001
Art. 17 QMS (alta alineacion — NO disponible)
NO EXISTE
DPIA RGPD
Art. 27 FRIA (usable como base para sector publico)
REUTILIZABLE
ISO 27001
Art. 15 Ciberseguridad (NO disponible)
NO EXISTE
Politica Sesgo
Art. 10(2)(f) Sesgo — borrador sin publicar
BORRADOR
Recomendacion: Priorizar certificacion ISO 42001 que cubre ~70% de Arts. 9, 10, 17 de manera reconocida. El DPIA RGPD existente acorta la FRIA a ~40% del esfuerzo total.
PRIORIDADES Top 3 Acciones Inmediatas CRITICO
1
Implementar aviso de evaluacion por IA para candidatos (Art. 50(1))
Anadir un banner/notice claro y visible en el flujo de candidatura informando de que un sistema de IA evaluara su perfil. Texto minimo: "Su candidatura sera procesada por un sistema automatizado de IA. Tiene derecho a solicitar revision humana." Plazo de implementacion tecnica: 1-2 semanas. Este es el incumplimiento activo de menor esfuerzo de correccion y mayor exposicion legal inmediata.
Owner: CTO / Legal Deadline: INMEDIATO (Aug-2025 vencido) Art. 50(1) | 10k-20M EUR maxima
2
Iniciar Documentacion Tecnica Annex IV y Evaluacion de Conformidad (Modulo H)
Contratar organismo notificado para Modulo H (biometria). Paralelamente, iniciar los 8 items del Annex IV: descripcion tecnica del sistema, datos de entrenamiento y validacion, metricas de rendimiento por subgrupos demograficos, control de version, plan de vigilancia post-mercado. Deadline regulatorio: 2 agosto 2026 (plazo Fase C), faltan 52 dias habiles. El proceso con organismo notificado tarda tipicamente 4-6 meses.
Owner: CTO + Compliance Lead Deadline: 2 Aug 2026 — URGENTE Art. 11, 43 | Annex IV, VII
3
Adaptar QMS existente (ISO 9001) a Art. 17 e iniciar programa ISO 42001
La ISO 9001 cubre la estructura base del QMS pero requiere extension especifica para IA: gestion de riesgos (Art. 9), gobernanza de datos de entrenamiento (Art. 10), supervisión humana (Art. 14) y vigilancia post-mercado (Art. 72). Iniciar programa ISO 42001 para cubrir ~70% de estas obligaciones con un marco reconocido. El DPIA RGPD existente puede reutilizarse como base para la FRIA (Art. 27) requerida por clientes del sector publico.
Owner: CEO + DPO Deadline: 2 Aug 2026 Art. 9, 10, 14, 17, 72