Actualment esteu veient Tracteu bé les dades personals del vostre equip?

Tracteu bé les dades personals del vostre equip?

El dret a la protecció de dades és fonamental en l’àmbit laboral. Errors habituals com la manca d’informació a candidats o l’ús inadequat del mòbil del personal poden comportar sancions importants.
A continuació, destaquem els punts clau que tota organització hauria de revisar:

1. Durant tota la relació laboral
El tractament de dades comença en el procés de selecció i continua durant tota la relació laboral, incloent nòmines, dispositius, geolocalització, etc.
En general, no és necessari el consentiment exprés si el tractament és necessari per al contracte (RGPD art. 6.1.b), però sí que s’ha d’informar prèviament de manera clara i específica sobre com es tractaran aquestes dades.

2. Ús indegut de dades
És il·lícit utilitzar dades personals amb finalitats diferents de les informades. Per exemple, un tribunal, l’abril de 2024, va considerar una vulneració greu el fet que una empresa utilitzés el currículum vitae presentat en un procés de selecció amb finalitats disciplinàries, després de detectar incongruències amb la vida laboral registrada a la Seguretat Social.

3. Dades especialment protegides
Dades com les relatives a l’origen ètnic o racial, opinions polítiques, creences religioses o filosòfiques, afiliació sindical, salut o biometria, així com les relatives a la vida sexual o a l’orientació sexual d’una persona, només es poden tractar amb consentiment exprés o per imperatiu legal.
Per exemple: en sistemes de control horari que utilitzen dades biomètriques (com l’empremta digital), s’ha d’informar prèviament i recollir el consentiment exprés, però també requereixen una avaluació d’impacte en protecció de dades. En cas contrari, les sancions econòmiques poden ser molt elevades.
Recordeu que, com ja hem indicat en comunicacions anteriors, l’AEPD considera que el consentiment no sempre és vàlid, ja que pot considerar-se viciat per l’existència d’una relació de desigualtat entre les parts, característica pròpia de la relació laboral.

4. Telèfon i correu personal
L’empresa no pot exigir el número de telèfon personal ni incloure empleats en grups de WhatsApp sense el consentiment exprés ni oferir una alternativa efectiva de comunicació.
Es considera abusiva i, per tant, nul·la qualsevol clàusula contractual mitjançant la qual l’empresa sol·liciti aquesta informació de manera general per a comunicacions relacionades amb la relació laboral, sense base legal suficient ni consentiment exprés.
Excepció: el Tribunal Suprem, en sentència d’abril de 2025, ha admès la possibilitat que l’empresa utilitzi el número de telèfon o correu electrònic personals de la persona treballadora només en casos d’urgència degudament justificats, i sempre de manera excepcional, amb el consentiment exprés i informat de la persona afectada.

5. Encarregats del tractament
Cal tenir contractes signats (article 28 RGPD) amb gestories, serveis informàtics o proveïdors, entre d’altres, que tractin dades personals per compte de l’empresa. Sense aquests contractes, la responsabilitat recau en l’empresa.

6. Dades de nòmines
El tractament de dades com el salari, el compte bancari, el DNI, etc., requereix mesures de seguretat adequades per garantir la seguretat i confidencialitat.
Externalitzar aquest servei no implica cessió de dades si es fa mitjançant un encarregat degudament contractat, i no requereix el consentiment de la persona treballadora.

7. Sancions recents imposades per l’AEPD i tribunals
Com a responsable d’una bretxa de seguretat provocada per l’actuació negligent d’un treballador del departament de recursos humans, que va enviar per error a un altre treballador un correu electrònic amb un fitxer PDF no xifrat que contenia les nòmines de tota la plantilla. La sanció imposada va ser de 450.000 € (Resolució AEPD PS/00238/2024).

Per no informar un candidat sobre el tractament que es faria de les seves dades personals contingudes en el seu currículum enviat a l’empresa, vulnerant així el deure d’informació establert pel RGPD (Resolució AEPD PS/00237/2021).

Per utilitzar el mòbil personal d’una persona treballadora com a eina de treball, enviant-li missatges de WhatsApp amb dades de clients, malgrat les reiterades negatives de la treballadora i fins i tot després de l’extinció de la relació laboral.

L’empresa, com a responsable del tractament, hauria d’haver adoptat mesures tècniques i organitzatives adequades per garantir la seguretat de les dades. Aquesta garantia no es compleix quan s’envien dades de clients a un dispositiu personal que pot no disposar de mesures de seguretat adequades (Resolucions AEPD PS/00505/2023 i PS/00505/2023).

El Tribunal Superior de Justícia de Galícia (sentència de 4 de març de 2024, EDJ 540047) reconeix una indemnització de 700 euros a un treballador per vulneració del seu dret a la protecció de dades, ja que no constava el seu consentiment exprés per a la cessió de dades a tercers (servei de prevenció i acadèmia de formació), ni va ser degudament informat. De fet, l’acadèmia li va arribar a enviar un missatge a través del seu mòbil personal per WhatsApp.

Recomanació final
Les darreres sancions de l’AEPD demostren que molts incompliments en matèria de protecció de dades laborals no responen a una voluntat dolosa, sinó a males pràctiques internes o a la manca de formació del personal. Casos com l’enviament erroni de nòmines o l’ús inadequat de WhatsApp evidencien com una actuació negligent pot derivar en responsabilitat per a l’organització.
Per això, des de Sellarès Assessors insistim en la importància de formar adequadament totes les persones amb accés a dades: personal, col·laboradors i càrrecs responsables.
També és essencial disposar de protocols clars i actualitzats, com el del tractament de currículums, que ja hem compartit en comunicacions prèvies.

Si encara no heu implementat formacions específiques o protocols adaptats, us convidem a sol·licitar-nos una proposta a mida. Us oferim formació pràctica en protecció de dades per a tots els nivells de l’organització en format e-learning i el disseny de protocols i documents operatius per a tractaments habituals (CVs, dispositius personals, WhatsApp, videovigilància…).

Us ajudem a reforçar la vostra cultura de compliment normatiu i a prevenir riscos abans que es materialitzin.

Per a qualsevol dubte, restem a la vostra disposició.
Equip de Protecció de Dades – Sellarès Assessors

lopd@sellaresga.com