Guide • Compliance • 16 min de lectura
GDPR para RR. HH.: cómo gestionar correctamente los datos de los empleados
Cómo tratar legalmente los datos personales de los empleados conforme al RGPD: bases legítimas, conservación, derechos, seguridad y transferencias internacionales.
Los datos de RR. HH. son datos de alto riesgo
Las funciones de RR. HH. manejan algunos de los datos personales más sensibles de cualquier organización: datos de contacto, salario, información bancaria, registros de rendimiento, información de salud y, en ocasiones, verificaciones de antecedentes penales. En virtud del Reglamento General de Protección de Datos (RGPD) y sus implementaciones nacionales —la Data Protection Act 2018 irlandesa y el UK GDPR / Data Protection Act 2018— estos datos deben tratarse de forma lícita, leal y transparente.
Hacerlo bien es tanto una obligación legal como una cuestión de confianza. Los empleados son interesados con derechos exigibles, y la Data Protection Commission en Irlanda (o la ICO en el Reino Unido) puede investigar reclamaciones e imponer multas significativas. Trate los datos de los empleados con el mismo rigor que aplicaría a los datos de clientes.
Elegir una base jurídica
Cada actividad de tratamiento necesita una base jurídica. Un error habitual es apoyarse en el consentimiento para la relación laboral. Debido al desequilibrio de poder entre empleador y empleado, el consentimiento rara vez se presta libremente y, por tanto, suele no ser la base adecuada para el tratamiento básico de RR. HH. Las bases más apropiadas suelen ser la ejecución del contrato de trabajo, el cumplimiento de una obligación legal (por ejemplo, fiscal y de información a la administración) y los intereses legítimos.
Los datos de categoría especial —incluida la información de salud utilizada para la baja por enfermedad o con fines de salud laboral— necesitan una condición adicional en virtud de Article 9, a menudo relacionada con el empleo, la seguridad social y la protección social. Mapee cada tipo de tratamiento de RR. HH. a su base y condición, y deje constancia del razonamiento.
Transparencia y derechos de los interesados
Debe informarse a los empleados, con un lenguaje claro, de qué datos conserva, por qué, durante cuánto tiempo los guarda y con quién los comparte. Normalmente esto se facilita mediante un aviso de privacidad para empleados, distinto de su política de privacidad dirigida a clientes. Entréguelo en el momento de la contratación y manténgalo actualizado.
Los interesados pueden ejercer derechos como el de acceso (la solicitud de acceso del interesado), rectificación, supresión en algunos casos, limitación y oposición. Debe existir un proceso documentado para responder dentro del plazo legal (por lo general un mes). RR. HH. recibe con frecuencia solicitudes de acceso, así que planifique cómo localizará y anonimizará la información almacenada en varios sistemas.
Conservación, minimización y seguridad
No conserve los datos más tiempo del necesario. Elabore un calendario de conservación que refleje tanto los requisitos legales (registros de nómina y fiscales, registros de tiempo de trabajo, documentación de salud y seguridad) como la necesidad real de negocio, y elimine o anonimice los datos una vez superados esos periodos. Recopile solo lo que realmente utiliza: la minimización de datos es un principio, no un detalle menor.
La seguridad es un requisito legal, no solo una buena práctica. Aplique accesos basados en roles para que los responsables vean solo lo que necesitan, cifre los datos en tránsito y en rest, y mantenga un rastro de auditoría de quién accedió a qué. Un HRIS de confianza le ofrece permisos granulares y registro de accesos de serie, lo que es mucho más seguro que dispersar los datos de los empleados en hojas de cálculo y unidades compartidas.
Transferencias internacionales y proveedores
Si su software de RR. HH. o su proveedor de nómina almacena datos fuera del Espacio Económico Europeo, debe asegurarse de que exista un mecanismo de transferencia adecuado: una decisión de adecuación, cláusulas contractuales tipo o salvaguardias equivalentes. Desde el Brexit, las transferencias entre la UE y el Reino Unido están cubiertas por el estatus de adecuación del Reino Unido, pero esto debe vigilarse, ya que está sujeto a revisión.
Siempre que utilice a un tercero para tratar datos de empleados, necesita un acuerdo escrito de tratamiento de datos que establezca sus obligaciones, y debe realizar la debida diligencia sobre su postura de seguridad. Conserve un registro de sus encargados y de dónde se alojan los datos para poder responder preguntas y reaccionar con rapidez ante incidentes.








































