El Background Screening ya forma parte de la gestión moderna del riesgo
La contratación de personal dejó de ser un proceso basado exclusivamente en entrevistas y referencias informales. En organizaciones donde los colaboradores tendrán acceso a información confidencial, activos financieros, infraestructura crítica o datos personales, resulta cada vez más habitual incorporar procesos de Background Screening como parte de la estrategia de Human Risk Management.
La verificación de identidad, la confirmación del historial laboral, la validación de títulos académicos o la comprobación de determinadas certificaciones profesionales permiten reducir riesgos asociados al fraude documental, la suplantación de identidad o la falsificación de credenciales. Estas prácticas forman parte de las recomendaciones internacionales sobre gestión del riesgo y fortalecimiento de los controles internos (ISO 31000: Risk Management; ISO/IEC 27001: Information Security Management Systems; ISO 37301: Compliance Management Systems).
Sin embargo, la creciente utilización de estas herramientas también plantea una pregunta fundamental: ¿es legal realizar un Background Check en Argentina?
La respuesta es sí, pero siempre dentro de los límites establecidos por la legislación
La legislación argentina no prohíbe que las organizaciones verifiquen determinada información durante un proceso de selección. No obstante, dichas verificaciones deben desarrollarse respetando los principios establecidos por la Ley N.º 25.326 de Protección de los Datos Personales, su Decreto Reglamentario N.º 1558/2001 y los criterios interpretativos publicados por la Agencia de Acceso a la Información Pública (AAIP).
En la práctica, esto significa que cualquier tratamiento de datos personales debe perseguir una finalidad específica, explícita y legítima, limitándose únicamente a la información necesaria para evaluar la idoneidad del candidato respecto del puesto ofrecido (Ley N.º 25.326, arts. 4, 5 y concordantes; Decreto 1558/2001; AAIP).
Estos principios resultan coherentes con estándares internacionales de protección de datos, como el Convenio 108+ del Consejo de Europa, las OECD Privacy Guidelines y el Reglamento General de Protección de Datos (RGPD) de la Unión Europea, que reconocen la necesidad de aplicar criterios de proporcionalidad, minimización de datos, transparencia y responsabilidad durante cualquier proceso de tratamiento de información personal.
No se trata de investigar todo, sino de verificar aquello que resulte necesario
Uno de los errores más frecuentes consiste en asumir que un proceso de selección habilita a investigar todos los aspectos de la vida de un candidato. Desde una perspectiva jurídica, esa interpretación resulta incorrecta.
El objetivo de un proceso de Background Screening no consiste en recopilar la mayor cantidad posible de información, sino en confirmar aquellos datos que mantengan una relación objetiva con las funciones que desempeñará la persona dentro de la organización.
Por esa razón, suele considerarse razonable verificar la identidad del candidato, confirmar su experiencia laboral, validar títulos académicos, comprobar certificaciones profesionales o corroborar referencias laborales cuando dichas verificaciones resulten pertinentes para el puesto. En cambio, recopilar información completamente desvinculada de la función podría vulnerar los principios de necesidad y proporcionalidad previstos por la legislación argentina (Ley N.º 25.326; AAIP; OECD Privacy Guidelines).
Los datos sensibles requieren un tratamiento especialmente cuidadoso
No toda la información personal recibe el mismo nivel de protección jurídica.
La Ley N.º 25.326 establece una protección reforzada para los denominados datos sensibles, entre los que se incluyen aquellos relacionados con la salud, las convicciones religiosas, las opiniones políticas, la afiliación sindical, el origen racial o étnico y otros aspectos íntimamente vinculados con la privacidad de las personas (art. 7).
Asimismo, determinadas verificaciones, como la consulta de antecedentes penales, el análisis sistemático de perfiles personales en redes sociales o la utilización de información obtenida mediante técnicas de Open Source Intelligence (OSINT), requieren una evaluación particularmente cuidadosa respecto de su finalidad, necesidad y proporcionalidad.
El hecho de que determinada información pueda encontrarse disponible en Internet no implica automáticamente que pueda utilizarse con cualquier finalidad. Las organizaciones deberían valorar no solo si tienen acceso a un dato, sino también si existe una justificación objetiva para incorporarlo al proceso de selección.
El consentimiento no elimina las obligaciones legales
Con frecuencia se interpreta que la firma de un consentimiento permite realizar cualquier tipo de investigación sobre un candidato. Sin embargo, el consentimiento constituye únicamente uno de los elementos que integran el tratamiento legítimo de datos personales.
Aun existiendo autorización, las organizaciones continúan obligadas a respetar los principios de finalidad, necesidad, proporcionalidad, minimización de datos y seguridad de la información, evitando tratamientos excesivos o incompatibles con el propósito inicialmente informado (Ley N.º 25.326; Decreto 1558/2001; AAIP).
En otras palabras, el consentimiento no reemplaza el cumplimiento de la ley.
El alcance del Background Screening debería definirse según el nivel de riesgo
Las mejores prácticas internacionales recomiendan diseñar procesos de verificación proporcionales al nivel de riesgo asociado con cada posición.
No todas las funciones requieren el mismo nivel de análisis. Un profesional que administrará infraestructura tecnológica, gestionará activos financieros, accederá a información confidencial o procesará grandes volúmenes de datos personales enfrenta responsabilidades muy diferentes de aquellas correspondientes a posiciones administrativas con acceso limitado.
Por ese motivo, cada vez más organizaciones incorporan modelos de Human Risk Management, donde el alcance del Background Screening se determina considerando factores como el nivel de acceso, el impacto potencial de un incidente, las obligaciones regulatorias del sector y la criticidad de las funciones desempeñadas (ISO 31000; ISO/IEC 27001; ISO 37301; NIST Cybersecurity Framework 2.0).
Conclusión
La legislación argentina permite realizar procesos de Background Screening, siempre que estos respeten los principios establecidos por la normativa sobre protección de datos personales y se encuentren objetivamente vinculados con las responsabilidades del puesto.
Más que investigar a las personas, el verdadero objetivo consiste en verificar información relevante para reducir riesgos organizacionales de manera transparente, proporcional y legalmente fundada.
En un contexto donde las organizaciones enfrentan crecientes desafíos vinculados con el fraude documental, la protección de la información y el cumplimiento regulatorio, implementar procesos de verificación responsables no solo fortalece la toma de decisiones, sino que también contribuye a construir relaciones laborales basadas en la confianza, el respeto por la privacidad y las mejores prácticas internacionales (Ley N.º 25.326; AAIP; ISO 31000; ISO/IEC 27001; ISO 37301).