Seguridad enterprise en un ATS: qué exigir antes de comprar
Un ATS es uno de los sistemas más sensibles que opera una empresa: contiene CVs, datos de contacto, evaluaciones y a veces información salarial de cientos o miles de personas. Cuando además ese ATS usa IA para procesar esos datos, la seguridad deja de ser un check de compliance y pasa a ser un criterio central de decisión. Esta guía explica qué significan SOC 2 y GDPR, qué controles importan y cómo evaluar a un proveedor.
Key Takeaway
Si un proveedor de ATS no puede mostrarte evidencia auditada por un tercero — y solo te ofrece declaraciones de marketing sobre lo "seguro" que es — tratá eso como la respuesta. La seguridad enterprise se demuestra con certificaciones y un Trust Center, no con adjetivos.
SOC 2 Type II: el estándar de confianza
SOC 2 es una certificación que audita los controles de seguridad de un proveedor sobre cinco criterios: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La diferencia entre Type I y Type II es clave:
- Type I evalúa el diseño de los controles en un momento puntual.
- Type II evalúa que esos controles funcionen de forma consistente a lo largo del tiempo (típicamente 6-12 meses).
Para un ATS, SOC 2 Type II es el piso. Demuestra, con evidencia auditada por un tercero independiente, que el proveedor protege los datos de candidatos de forma sostenida.
Los controles que importan
| Control | Qué resuelve |
|---|---|
| Cifrado en tránsito y reposo | Los datos viajan y se guardan cifrados |
| SSO empresarial (SAML) + SCIM | Acceso gobernado por tu directorio corporativo |
| Controles de acceso por rol (RBAC) | Cada usuario ve solo lo que le corresponde |
| Registros de auditoría | Trazabilidad de quién accedió a qué |
| Plan de respuesta a incidentes | Qué pasa si algo sale mal |
| Gobernanza del dato con IA | Dónde se procesa y si se usa para entrenar modelos |
La capa extra cuando hay IA
Un ATS con IA agrega una pregunta que un ATS tradicional no tenía: ¿qué pasa con los datos de candidatos cuando los procesa un modelo? Las preguntas concretas a hacer:
- ¿Dónde se procesan los datos (región, subprocesadoras)?
- ¿Los datos de candidatos se usan para entrenar modelos de terceros? (La respuesta correcta suele ser "no".)
- ¿Hay aislamiento entre los datos de distintos clientes?
- ¿Se pueden eliminar los datos de un candidato a pedido (derecho al olvido)?
GDPR: el estándar de facto
Aunque tu empresa no esté en Europa, GDPR importa: aplica si procesás datos de residentes europeos y, más allá de la obligación legal, se volvió la referencia de madurez en protección de datos. Muchas empresas en LATAM ya lo exigen a sus proveedores como filtro, porque garantiza prácticas como minimización de datos, consentimiento, derecho al olvido y portabilidad.
Checklist de evaluación de vendors
- ¿Tiene SOC 2 Type II vigente (no solo Type I)?
- ¿Cumple con GDPR?
- ¿Ofrece cifrado en tránsito y reposo?
- ¿Tiene SSO empresarial con SCIM y RBAC?
- ¿Documenta dónde se procesan los datos con IA?
- ¿Garantiza que los datos no se usan para entrenar modelos de terceros?
- ¿Tiene un Trust Center público con evidencia?
Cómo lo resuelve Selenios
Selenios cuenta con certificación SOC 2 Type II, cumplimiento GDPR, cifrado en tránsito y reposo, SSO empresarial con SCIM, controles de acceso por rol y un Trust Center público donde se documentan estas garantías. La seguridad no es un módulo aparte — es parte del diseño del producto.