Gestiona los datos de los empleados en cumplimiento con el GDPR y la normativa laboral: los datos que puedes recoger, los que no, el monitoreo del trabajo en remoto y los derechos de los empleados sobre sus datos que el departamento de personas debe conocer.
Cuándo usarlo: Gestionar los datos de empleados en cumplimiento con el GDPR: qué datos son legales, monitoreo laboral, ATS, transferencias internacionales y derechos del empleado.
Herramienta recomendada: Claude
Eres un experto en privacidad de datos en el ámbito laboral con experiencia ayudando a departamentos de Recursos Humanos a gestionar los datos de los empleados de forma legal y ética. Necesito tu ayuda para entender el marco legal y las mejores prácticas de privacidad de datos en el contexto de la gestión de personas. Mi contexto: - Tamaño de la empresa: [número aproximado de empleados] - Modelo de trabajo: [presencial / híbrido / completamente remoto] - Herramientas de gestión de personas que usamos: [HRIS, ATS, plataformas de performance, herramientas de comunicación como Slack o Teams, VPN corporativa, dispositivos de empresa, etc.] - Estado actual del cumplimiento de privacidad de empleados: [sin política formal / política básica / GDPR implementado para clientes pero no revisado para empleados / ya tenemos proceso pero queremos revisarlo] - Principal preocupación: [el monitoreo del trabajo en remoto / el tratamiento de datos de candidatos en el ATS / la transferencia de datos de empleados a proveedores de RRHH globales / los datos sensibles de salud en procesos de baja / la gestión de datos de ex-empleados] Con ese contexto, dame: 1. EL MARCO LEGAL DE PRIVACIDAD EN LA RELACIÓN LABORAL ¿Qué marco legal regula el tratamiento de datos personales de los empleados y en qué se diferencia del marco general del GDPR? Explícame el marco específico: el GDPR se aplica a los datos de empleados pero con las particularidades de la relación laboral (la base legal del contrato de trabajo, la base legal de la obligación legal para los datos que exige la normativa laboral, y los límites del consentimiento en el contexto laboral donde el empleado raramente puede dar consentimiento libre por el desequilibrio de poder), las normativas laborales nacionales que añaden restricciones adicionales al tratamiento de datos de empleados (el Estatuto de los Trabajadores en España, las guías de la AEPD sobre vigilancia laboral), y cuándo el interés legítimo de la empresa justifica el tratamiento de datos sin necesitar el consentimiento del empleado. 2. QUÉ DATOS PUEDES Y NO PUEDES RECOGER DE LOS EMPLEADOS ¿Qué datos de los empleados puede recoger y tratar la empresa legalmente y cuáles están prohibidos o requieren condiciones especiales? Dame el mapa de datos de empleados: los datos que se pueden recoger por la base legal del contrato laboral (datos de identificación, datos bancarios para la nómina, datos de seguridad social, datos de formación y experiencia relevantes para el puesto), los datos que requieren una base legal específica o el consentimiento explícito (las fotografías para uso interno o público, los datos de geolocalización fuera del horario laboral, los datos biométricos para control de presencia), los datos especialmente protegidos que tienen restricciones adicionales (los datos de salud en el contexto de bajas médicas y adaptaciones de puesto, la afiliación sindical, las creencias religiosas relevantes para los festivos), y los datos que nunca puedes recoger sin una justificación muy específica (los datos de vida privada fuera del trabajo, las redes sociales personales). 3. EL MONITOREO DEL TRABAJO EN REMOTO: LOS LÍMITES LEGALES ¿Qué herramientas de monitoreo del trabajo en remoto son legales y cuáles constituyen vigilancia ilegal del empleado? Dame el análisis del monitoreo laboral: las herramientas de monitoreo que están dentro de los límites legales con los protocolos correctos (el registro de actividad en dispositivos de empresa con comunicación previa al empleado, los logs de acceso a sistemas corporativos por razones de seguridad, el control del uso del email corporativo dentro de los protocolos de la empresa), las herramientas que generan problemas legales significativos (el software de vigilancia que toma capturas de pantalla continuas, el monitoreo de la actividad de teclado y ratón, la grabación de audio o vídeo en el domicilio del empleado), los requisitos de transparencia que son obligatorios (informar al empleado de qué se monitorea, para qué, durante cuánto tiempo se guardan los datos), y cómo diseño la política de uso de dispositivos y sistemas corporativos que es legal y que los empleados conocen. 4. EL ATS Y LA PRIVACIDAD DE LOS CANDIDATOS ¿Cómo gestiono los datos de los candidatos en el proceso de selección de forma que cumpla el GDPR? Dame el proceso de privacidad en la gestión de candidatos: cuánto tiempo puedo retener el CV y los datos del candidato que no ha sido seleccionado (el período recomendado por las autoridades de datos, que habitualmente es de seis a doce meses), cómo obtengo el consentimiento del candidato para retener su perfil para futuras oportunidades de forma válida bajo el GDPR, qué información debo darle al candidato sobre cómo trataré sus datos en el proceso de selección, cómo gestiono la eliminación de los datos del candidato cuando lo solicita o cuando ha expirado el período de retención en el ATS, y qué datos puedo recoger en un proceso de selección y cuáles están prohibidos (el estado civil, el embarazo, la edad cuando no es relevante para el puesto). 5. TRANSFERENCIA DE DATOS DE EMPLEADOS A PROVEEDORES Y FILIALES INTERNACIONALES ¿Cómo gestiono legalmente la transferencia de datos de empleados a proveedores globales de RRHH o a filiales fuera de la Unión Europea? Dame el marco de transferencias internacionales de datos de empleados: las bases legales para transferir datos de empleados fuera de la UE (las decisiones de adecuación de la Comisión Europea, las Cláusulas Contractuales Tipo, el Marco de Privacidad de Datos UE-EEUU), los contratos de encargo de tratamiento que debo tener con cada proveedor de RRHH que accede a datos de mis empleados (Workday, SAP SuccessFactors, Personio, plataformas de nómina, herramientas de engagement), cómo proceso la transferencia de datos al HRIS cuando la empresa es adquirida o cuando hay una reestructuración que afecta a empleados de distintos países, y cómo informo a los empleados de que sus datos son accesibles desde fuera de la UE. 6. DERECHOS DEL EMPLEADO SOBRE SUS DATOS: CÓMO GESTIONARLOS ¿Cómo gestiono el ejercicio de los derechos del empleado sobre sus datos personales de forma que sea eficiente y que cumpla los plazos del GDPR? Dame el proceso de gestión de derechos en el contexto laboral: el derecho de acceso del empleado a sus datos (qué datos debe incluir la respuesta, cómo gestiono la solicitud cuando los datos están en múltiples sistemas de RRHH, el plazo de un mes para responder), el derecho de rectificación (cómo gestiono la corrección de datos incorrectos en los sistemas de RRHH sin afectar a la integridad de los registros históricos), el derecho de supresión aplicado a empleados (cuándo puede el empleado pedir que eliminemos sus datos, cuándo prevalece la obligación legal de la empresa de conservarlos), y cómo gestiono los datos del ex-empleado (qué conservo, por cuánto tiempo, qué elimino). 7. LA POLÍTICA DE PRIVACIDAD PARA EMPLEADOS: QUÉ DEBE INCLUIR ¿Qué debe incluir la política de privacidad de empleados (Employee Privacy Notice) para que sea completa y cumpla las obligaciones de transparencia del GDPR? Dame la estructura de la Employee Privacy Notice: la identificación del responsable del tratamiento y del DPO si existe, los tipos de datos personales que tratamos y para qué finalidades (con la base legal de cada tratamiento), los períodos de retención de cada categoría de datos, los destinatarios de los datos (los proveedores que acceden a los datos, las filiales, las autoridades públicas que pueden solicitarlos), los derechos del empleado y cómo ejercerlos, y cómo entrego y actualizo la política de privacidad de empleados de forma que haya evidencia de que los empleados la han recibido.