Mostrando entradas con la etiqueta PROTECCIÓN DE DATOS. Mostrar todas las entradas
Mostrando entradas con la etiqueta PROTECCIÓN DE DATOS. Mostrar todas las entradas

jueves, 3 de abril de 2014

¿PODEMOS PONER CÁMARAS EN NUESTRAS EMPRESAS?

Es algo a lo cual ya estábamos acostumbrados en nuestra vida diaria, cuando vamos al supermercado, cuando entramos en cualquier tienda, cuando caminamos por la calle y desde hace algunos años nos las encontramos instaladas en nuestras empresas. Con una salvedad, ya no se trata, en lineas generales, de un sistema de vigilancia pensado en que no nos entren a robar en nuestras instalaciones sino en controlar el trabajo diario de nuestros trabajadores. Sé que es un tema espinoso, sobre todo entre sindicatos y trabajadores, ya que entienden que se trata de un intromisión en su intimidad. 

Cuando yo participé en la instalación en una empresa de este sistema de control el alboroto entre los trabajadores y miembros del comité de empresa fue generalizado. Aunque haciendo las cosas de forma correcta al final no tuvimos que pasar por la inspección de trabajo ni los juzgados.

Lo que nos interesa en este artículo es sí eso es o no legal, ¿lo podemos instalar en nuestras empresas como  un medio de control o no? Y a ello intentaré dar respuesta.

La clave para contestar esta pregunta la encontramos en el artículo 20.3 del Estatuto de los Trabajadores que dice lo siguiente:

<<Artículo 20. Dirección y control de la actividad laboral.

3. El empresario podrá adoptar las medidas que estime más oportunas de vigilancia y control para verificar el cumplimiento por el trabajador de sus obligaciones y deberes laborales, guardando en su adopción y aplicación la consideración debida a su dignidad humana y teniendo en cuenta la capacidad real de los trabajadores disminuidos, en su caso.>>

¿Qué nos dice el artículo?

1- Se pueden establecer las medidas que se estimen oportunas de vigilancia y control. 

Por lo tanto podemos suponer que  aquí  tiene cabida la captación de imágenes como medio para verificar el cumplimiento de las obligaciones y deberes laborales.

2- En el artículo no habla de la necesidad de consentimiento del trabajador. Por lo cual podemos entender que no es necesario su consentimiento para realizar este control. Pudiendo como no usar la captación de imágenes sin consentimiento.

3- Establece dos límites:

a) Guardar las consideraciones debidas a la dignidad humana. 

b) Tener en cuenta la capacidad real de los trabajadores disminuidos. 

La segunda limitación no supone un problema, se trata de que si tenemos trabajadores disminuidos no podemos comparar con el ritmo de trabajo de un trabajador que no tenga esa disminución, ya sabéis lo que tenemos que hacer "Adaptar el puesto de trabajo al trabajador y no el trabajador al puesto de trabajo." Sin embargo la primera, <<Guardar las consideraciones debidas a la dignidad humana>>  es toda una declaración que el artículo no desarrolla, así que tenemos que irnos a ver que dice las distintas sentencias de los Tribunales al respecto llegando hasta el Tribunal Constitucional. 

Llegados a este punto permitirme que recurra primero a la Ley de Protección de Datos de Carácter Personal 15/1999 y la Instrucción 1/2006, 8 noviembre de la Agencia Española de protección de datos (BOE 296, 12 de diciembre del 2006).

En el preámbulo de la Instrucción es tan ilustrativo que creo vale la pena reproducir parte de él:

<<El marco en que se mueve la presente Instrucción es claro. La seguridad y la vigilancia, elementos presentes en la sociedad actual, no son incompatibles con el derecho fundamental a la protección de la imagen como dato personal, lo que en consecuencia exige respetar la normativa existente en materia de protección de datos, para de esta manera mantener la confianza de la ciudadanía en el sistema democrático.

Las imágenes se consideran un dato de carácter personal, en virtud de lo establecido en el artículo 3 de la Ley Orgánica 15/1999 y el artículo 1.4 del Real Decreto 1332/1994 de 20 de junio, que considera como dato de carácter personal la información gráfica o fotográfica.

En relación con la instalación de sistemas de videocámaras, será necesario ponderar los bienes jurídicos protegidos. Por tanto, toda instalación deberá respetar el principio de proporcionalidad, lo que en definitiva supone, siempre que resulte posible, adoptar otros medios menos intrusivos a la intimidad de las personas, con el fin de prevenir interferencias injustificadas en los derechos y libertades fundamentales.

En consecuencia, el uso de cámaras o videocámaras no debe suponer el medio inicial para llevar a cabo funciones de vigilancia por lo que, desde un punto de vista objetivo, la utilización de estos sistemas debe ser proporcional al fin perseguido, que en todo caso deberá ser legítimo.>>

Ya en la serie de artículos sobre la protección de datos en los RRHH  comenté que para evitar sanciones a nuestros clientes es mejor seguir el criterio de la Agencia Española de Protección de Datos que enfrascarnos en juzgados. Salvo que sea nuestro cliente el que tras conocer las opciones decida el camino a seguir. Así que he recurrido a la Guía del año 2009 para continuar con  la explicación.

Obligaciones

A) Debemos respetar  de modo riguroso el principio de proporcionalidad:

1- Se adoptará esta medida cuando no exista otra más idónea.

2- Las instalaciones, en caso de utilizarse, se limitarán a los usos estrictamente necesarios captando imágenes en los espacios indispensables para satisfacer las finalidades de control laboral.

3- No podrán utilizarse estos medios para fines distintos de los propios del control laboral salvo que se trate de fines legítimos y se adopten las medidas pertinentes para el cumplimiento de la normativa que les sea de aplicación.

B) Tendrán en cuenta los derechos específicos de los trabajadores respetando:

1) Los derechos a la intimidad y el derecho fundamental a la protección de datos en relación con espacios vetados a la utilización de este tipo de medios como: vestuarios, baños, taquillas, zonas de descanso.

2) El derecho a la propia imagen de los trabajadores.

3) La vida privada en el entorno laboral no registrando en particular las conversaciones privadas.

C) Se garantizará el derecho a la información en la recogida de las imágenes:

1) Con información específica a la representación sindical.

2) Mediante el cartel anunciador y el impreso establecidos por la Instrucción 1/2006.

3) Mediante información personalizada.

D) Se procederá en su caso a la creación y/o inscripción del correspondiente fichero.

E) Se garantizará la cancelación de las imágenes en el plazo máximo de 30 días y únicamente podrán conservarse aquellas que registren una infracción o incumplimiento de los deberes laborales.

F) Se garantizarán los derechos de acceso y cancelación.

G) Se formalizarán en su caso contratos de acceso a los datos por cuenta de terceros.

H) Se adoptarán las correspondientes medidas de seguridad.

Siguiendo estos pasos no debemos tener problemas, por lo menos con la Agencia de Protección de Datos.

RESUMIENDO

Muy importante:

1) Nosotros comunicamos al Comité de Empresa lo que queremos hacer con un plano de la situación de las cámaras, nunca pondremos cámaras en los lugares prohibidos  y la comunicación la haremos, previamente, a la adopción de la medida.

2) Recibiremos el informe del comité de empresa.

3) Seguimos el principio de proporcionalidad no caigamos en la tentación de poner una cámara por cada puesto de trabajo.

4)  Informamos a los trabajadores con una circular informativa,  entregada con carácter previo, donde además de decirles que queremos instalar las cámaras, les explicamos el motivo de su instalación y el uso que haremos de los datos,  les informamos de sus derechos en función de la Ley Orgánica de Protección de Datos.

5) Anunciamos con carteles la entrada en las zonas donde se podrán realizar las grabaciones.

6) Comunicamos a la Agencia que tenemos esos ficheros.

Hace algún tiempo hablando sobre este tema con una responsable de una Consultora de selección de personal me preguntaba que opinaba al respecto y yo le comenté que legalmente no veía inconveniente en usar la cámaras siempre que sigamos los pasos adecuados y  respetemos la intimidad de los trabajadores, no colocándolas en ciertos espacios. Como ejemplo yo puse el comedor de la empresa, espacio al cual acuden los trabajares en su tiempo de descanso para comerse el bocadillo. Su contestación, "Eso no es correcto hay sentencias que dicen que en el comedor se pueden poner." Aquí yo discrepo y de hecho lo hice,  el comedor donde los trabajadores durante su jornada acuden para comerse su bocadillo, en el descanso de cuarto de hora que tienen,  no se pueden poner cámaras, es un lugar de descanso. Además no he encontrado esa sentencia en particular. Podrás poner un sistema de fichaje para que pasen su tarjeta a la entrada y la salida u otro medio idóneo para comprobar que están ese cuarto de hora y no una hora, pero según mi criterio cámaras  dentro no.

Otra apreciación, la mayoría de las sentencias que he visto donde condenan a las empresas por el uso de las cámaras como forma de control lo son por dos puntos:

* El uso desproporcionado de la medida

Debemos de preguntarnos si hay alguna medida que podamos adoptar menos lesiva, si la hay ponerla en práctica. No es lo mismo una planta de producción de 100 metros cuadrados que una tienda de 5 metros cuadrados donde pongamos 20 cámaras.

* No haber avisado a los trabajadores de la existencia de dichas cámaras.

Aquí entra en colisión una práctica que hasta ahora se llevaba a cabo por las empresas cuando tenían fundadas sospechas que algún trabajador estaba incumpliendo gravemente sus deberes laborales. Lo digo porque hasta el mes de enero del  año 2013 yo, en función de las distintas sentencias que he leídos os diría que siempre que el uso fuera temporal y a los solos efectos de comprobar ese incumplimiento empresarial, era legal. Sin embargo la sentencia 29/2013 de 11 de febrero del Alto Tribunal crea una seria duda de si eso ahora mismo es posible. Yo os diría que no.

<<No hay en el ámbito laboral, por expresarlo en otros términos, una razón que tolere la limitación del derecho de información que integra la cobertura ordinaria del derecho fundamental del art. 18.4 CE. Por tanto, no será suficiente que el tratamiento de datos resulte en principio lícito, por estar amparado por la Ley (arts. 6.2 LOPD y 20 LET), o que pueda resultar eventualmente, en el caso concreto de que se trate, proporcionado al fin perseguido; el control empresarial por esa vía, antes bien, aunque podrá producirse, deberá asegurar también la debida información previa.>> BOE 12 de marzo 2013.


Un saludo. 

JR







martes, 25 de febrero de 2014

NIVEL DE SEGURIDAD ¿ALTO, MEDIO O BÁSICO? DATOS PROCESO DE SELECCIÓN (3)

No podía terminar esta serie de tres artículos sin hablar de otro tema que siempre está presente en los departamentos de Recursos Humanos. Como el título indica me refiero a los datos recabados durante los procesos de selección de personal.

Nos vamos al artículo 81.2. f) del Reglamento de desarrollo de la Ley Orgánica de Protección de Datos de Carácter Personal.

Artículo 81. Aplicación de los niveles de seguridad.

(.....)

<<2. Deberán implantarse, además de las medidas de seguridad de nivel básico, las medidas de nivel medio, en los siguientes ficheros o tratamientos de datos de carácter personal:

(.....)

f) Aquéllos que contengan un conjunto de datos de carácter personal que ofrezcan una definición de las características o de la personalidad de los ciudadanos y que permitan evaluar determinados aspectos de la personalidad o del comportamiento de los mismos.>>

Analicemos el contenido del artículo a ver a que conclusión llegamos.

Uno de los fines de un proceso de selección es conocer a los candidatos que van  a entrar en nuestras empresas y seleccionar de entre ellos el que mejor se adapte a nuestras necesidades, cultura organizativa, etcétera. Uno de los medios más habituales para llegar a ese conocimiento son los currículo y una vez preseleccionados podemos hacerles encuestas y otras muchas pruebas. Pretendemos conocer:

a) Las características y personalidad de los candidatos.

b) Evaluar su personalidad y su futuro comportamiento.

c) Conocer sus aficiones, sus hábitos.

Con toda esta información creamos perfiles del candidato.

Como veis encaja perfectamente con el artículo, así que debemos aplicar a todos estos datos  el NIVEL MEDIO. 

Como siempre veamos que dice la Agencia Española de Protección de Datos, nos vamos a su  informe 0590/2008.


<< En todo caso, se encontrarán comprendidos en el artículo 81.2 f) todos  los ficheros que contengan datos a partir de los cuales puedan deducirse los hábitos, preferencias, aficiones, actividades o posición económica de los afectados, datos curriculares que incluyan información muy detallada sobre el sujeto que permitan deducir un perfil de estudios o de trabajador como tendría el fichero para la selección de personal al que se refiere la consulta, de modo que el nivel de medidas de seguridad aplicable al supuesto consultado será el nivel medio, debiendo también aplicarse las medidas de nivel básico, toda vez que los niveles son acumulativos.>>

En el párrafo siguiente nos dice que cabe la posibilidad que los datos que recojamos, nos incluyan en el nivel de seguridad alto,  cuando éstos sean relativos a la SALUD.

<<En cuanto a la posibilidad de que se incluyan datos relativos a los resultados obtenidos a través de pruebas de aptitud, psicotécnicas y psicológicas, debe indicarse que si el fichero contuviera datos que se refirieran al perfil psicológico de los afectados y que hicieran referencia a la existencia de anomalías o especialidades de la personalidad del sujeto, habrá de considerarse que el fichero contiene datos relacionados con la salud de las personas, siendo entonces de aplicación lo dispuesto en el artículo 81.3 a) del reglamento, que exige la adopción sobre estos ficheros de las medidas de seguridad de nivel alto, además de las medidas de nivel básico y medio. >>

Para mí este dato sobre salud, podría considerase un dato incidental, el objeto del proceso de selección es encontrar el mejor candidato para el puesto. Pero como ya hemos hablado en anteriores artículos al no aparecer en el Reglamento esa posibilidad y los informes de la Agencia que he podido leer hablan de nivel alto, la forma de evitar sanciones es aplicar el nivel alto si tenemos estos datos. 

Atención debemos tener presente que en todo proceso de selección debemos cumplir con las obligaciones que nos establece la LOPD sobre información a los candidatos del uso de sus datos y la posibilidad que tienen de acceso, rectificación y cancelación, entre otros.



Un saludo.

JR




miércoles, 5 de febrero de 2014

CUADRO RESUMEN LEY PROTECCIÓN DE DATOS PARA RECURSOS HUMANOS.

Este cuadro resumen pretende clarificar más aún el tema, espero que os sea de utilidad práctica.


NIVEL SEGURIDAD
BÁSICO
MEDIO
ALTO
DATOS NÓMINAS
Incluido los datos de  salud referentes al grado de minusvalía. Datos  necesarios para contratación y cálculo IRPF.


X



Datos de afiliación sindical necesarios para realizar el descuento de la cuota sindical en las nóminas y posterior transferencia bancaria.


X


Datos relativos a partes de alta y baja por enfermedad común. No contienen diagnósticos.

X



Datos relativos a la religión cuando son comunicados a la empresa para solicitar el ajuste de la jornada laboral a las obligaciones religiosas.


X



DATOS CURRÍCULOS
Datos permiten elaborar un perfil del candidato.


X

DATOS DE PREVENCIÓN DE RIESGOS LABORALES
Datos referidos a la Aptitud o No Aptitud para el desempeño del puesto de trabajo.

X


Datos relativos a protección de trabajadores especialmente sensibles. *1




X
Datos relativos a la investigación de accidentes de trabajo.



X
Datos relativos a vigilancia de la salud.



X
*1  En el caso de que solo tengamos el dato de minusvalía, al ser incidental, podríamos aplicar el nivel básico de protección.

Quiero hacer una apreciación respecto a los datos que hemos encuadrado en el nivel básico de protección. Si hacemos un uso diferente de esos datos, pasaríamos de estar encuadrados en el nivel básico al nivel alto. Además de las posibles consecuencias legales. Esto es, si en un informe donde aparezcan las bajas de enfermedad común de nuestros trabajadores, además del día de la baja, del alta, del cálculo del tiempo de baja le sumamos el diagnóstico, que el propio trabajador nos puede haber dado, estaremos en un nivel de seguridad ALTO. Además de estar infringiendo la LEY.



Un saludo.

JR

NIVEL DE SEGURIDAD ¿ALTO, MEDIO O BÁSICO? PARA DATOS DE PREVENCIÓN DE RIESGOS LABORALES (2)

En mi artículo anterior sobre la Ley Orgánica de Protección de Datos de Carácter Personal (en lo sucesivo LOPD) 15/1991 expuse  que tener datos de afiliación sindical (siempre que sean para el descuento en la nómina de la cuota de afiliación) o datos de salud (referentes al grado de minusvalía de un trabajador para su contratación o cálculo del IRPF) en nuestra empresa NO NOS ENCUADRA EN EL NIVEL DE SEGURIDAD ALTO.  Estos dos datos son una excepción que el propio Reglamento de desarrollo de la Ley contempla (Real Decreto 1720/2007) en sus artículos 81.5.a y 81.6. Podemos encontrar ejemplos muy ilustrativos en la Guía de Seguridad publicada en el año 2010 por la Agencia Española de Protección de Datos. (Para más información ver  mi artículo anterior sobre la materia).

Si lo dejáramos aquí, las visión sería parcial, ya que en un departamento de Recursos Humanos hay por lo menos dos  temas más relacionados con los datos personales que con toda seguridad tendremos, "LOS DATOS RELATIVOS A LA   PREVENCIÓN DE RIESGOS LABORALES" y los datos relativos a los procesos de selección de personal. Éste último lo trataremos en el próximo artículo.

Cuando hablo de prevención de riesgos laborales no me refiero a la evaluación en sí de los riesgos que hay en las instalaciones, si no a:


a) Datos para  la protección de las personas especialmente sensibles a determinados riesgos artículo 25 Ley de Prevención de Riesgos Laborales 31/1995 de 8 de noviembre.


<<Artículo 25.1. El empresario garantizará de manera específica la protección de los trabajadores que, por sus propias características personales o estado biológico conocido, incluidos aquellos que tengan reconocida la situación de discapacidad física, psíquica o sensorial, sean especialmente sensibles a los riesgos derivados del trabajo. A tal fin, deberá tener en cuenta dichos aspectos en las evaluaciones de los riesgos y, en función de éstas, adoptará las medidas preventivas y de protección necesarias.>>


b) Datos para realizar  la investigación de los accidentes de trabajo.


c) Vigilancia de la salud, artículo 22 de la Ley de Prevención de Riesgos Laborales de 31/1995 de 8 de noviembre. Es un artículo muy largo así que voy a reproducir solo parte de.


<<22.1. El empresario garantizará a los trabajadores a su servicio la vigilancia periódica de su estado de salud en función de los riesgos inherentes al trabajo. Esta vigilancia sólo podrá llevarse a cabo cuando el trabajador preste su consentimiento. De este carácter voluntario sólo se exceptuarán, previo informe de los representantes de los trabajadores, los supuestos en los que la realización de los reconocimientos sea imprescindible para evaluar los efectos de las condiciones de trabajo sobre la salud de los trabajadores o para verificar si el estado de salud del trabajador puede constituir un peligro para el mismo, para los demás trabajadores o para otras personas relacionadas con la empresa o cuando así esté establecido en una disposición legal en relación con la protección de riesgos específicos y actividades de especial peligrosidad.
2. Las medidas de vigilancia y control de la salud de los trabajadores se llevarán a cabo respetando siempre el derecho a la intimidad y a la dignidad de la persona del trabajador y la confidencialidad de toda la información relacionada con su estado de salud.
4. Los datos relativos a la vigilancia de la salud de los trabajadores no podrán ser usados con fines discriminatorios ni en perjuicio del trabajador.

El acceso a la información médica de carácter personal se limitará al personal médico y a las autoridades sanitarias que lleven a cabo la vigilancia de la salud de los trabajadores, sin que pueda facilitarse al empresario o a otras personas sin consentimiento expreso del trabajador.>>

Trabajadores especialmente sensibles a los riesgos derivados del trabajo:

Evidentemente a nuestro servicio de prevención deberemos entregar ese dato, un listado de trabajadores con su grado de minusvalía para que nos puedan evaluar los distintos puestos de trabajo de nuestras instalaciones en función de grado y tipo de minusvalía que tengan y de aquellos que << por sus propias características personales o estado biológico conocido>> puedan ser especialmente sensibles a determinados riesgos. Doy por supuesto que ciertos datos serán manejados por el servicio médico que será el que dirá según la evaluación de riesgos y el tipo de discapacidad o estado biológico en que puestos puede estar el trabajador o que medidas para prevenir accidentes se deben aplicar ahí. Nosotros entregamos esa información al servicio de prevención por una imposición legal. Será el médico de vigilancia de la salud el que pedirá al trabajador los datos que precise sobre su situación. Sin embargo al no aparecer esta excepción directamente mencionada en el Reglamento, ni como ejemplo en la Guía, me inclino a pensar que el fichero que contenga datos de prevención de riesgos laborales con información sobre trabajadores especialmente sensibles a determinados riesgos lo encuadra en el nivel alto de seguridad al serle de aplicación el artículo 81.3.a. del Reglamento de Desarrollo.

Quiero hacer un precisión: "Es perfectamente defendible que al ser la introducción del grado de minusvalía incidental, como ocurre en el caso del IRPF, con ese dato solo,  no estamos  encuadrados  en  el nivel alto de seguridad, si no que estamos en el nivel  básico."

Investigación de accidentes de trabajo:


Como todos sabemos cuando en una empresa se produce un accidente de trabajo tenemos que tramitar el parte de accidente a través del sistema Delta, además de la investigación interna que realicemos del accidente (ver ORDEN TAS/29262002, modelo de parte accidente Delta). Tanto en uno como en otro tenemos que meter la parte del cuerpo lesionada y la descripción de la lesión. Ya podemos estar entrando en un diagnóstico médico. Evidentemente es la Ley la que nos obliga a tratar esos datos y podríamos defender que el nivel de seguridad es el básico. Pero, al no haber una referencia expresa a este supuesto en el Reglamento me inclino a encuadrar en el nivel alto de protección a los ficheros que contengan datos sobre investigación de accidentes.



Vigilancia de la salud:


Estos datos no admiten ninguna discusión, NIVEL DE PROTECCIÓN ALTO. Ya tenga los datos la empresa, por tener un servicio de prevención propio donde incluya vigilancia de la salud (solo los médicos del servicio de prevención pueden manejar estos datos) o lo tenga externalizado con un servicio de prevención ajeno. Lo único que el empresario o personal de la empresa puedo saber es si el trabajador es APTO o NO APTO, para el desempeño de su trabajo. Lo demás es estrictamente confidencial.



Quiero hacer una precisión, cuando contratamos la prevención con un servicio de prevención ajeno, nosotros tenemos que proporcionarle una sería de datos de carácter personal de nuestros trabajadores, según mi parecer deberíamos firmar con el servicio de prevención ajeno un contrato donde figure que ellos serán los encargados del tratamiento de los datos que les proporcionamos o por lo menos debería aparecer entre las cláusulas del contrato de prestación de servicios. Otra cosa es qué consideración tienen los datos que el servicio de prevención ajeno pueda obtener de realizar la vigilancia de la salud. En este caso son los responsables del tratamiento.


<<En relación con el acceso a determinados datos de carácter
personal de los trabajadores de aquellas empresas que tengan
contratado con otra empresa el Servicio de Prevención de Riesgos
laborales, de cara a la aplicación de la normativa sobre protección de
datos de carácter personal, existirán supuestos en que es posible
considerar que ese servicio de prevención ajeno accede a los datos en
calidad de encargado del tratamiento (artículo 12 de la Ley 15/1999) y
otros serán considerados como cesiones de datos (artículos 30.3 y 23.1
de la Ley 31/1995). En este último supuesto no cabe duda que el

servicio de prevención será considerado responsable del tratamiento.>> 

Contestación de la Agencia 0608/2009.

Recapitulemos lo visto a lo largo de estos dos artículos:


1) Nivel de seguridad BÁSICO para los ficheros que contengan datos sobre nómina. Incluso cuando:


a) Aparezca datos de afiliación sindical (a los solos efectos de realizar el descuento de la cuota sindical en la nómina y la posible transferencia bancaria) .


b) Datos de salud (grado de minusvalía a los efectos de contratación y IRPF).


2) Nivel de seguridad ALTO a los ficheros que contengan datos sobre prevención de riesgos laborales (personas especialmente sensible a determinados riesgos, investigación de accidentes y  datos sobre vigilancia de la salud).





Así que al transmitir a la Agencia Española de Protección de Datos nuestros ficheros notificaremos que tenemos dos ficheros distintos con dos niveles de seguridad diferentes.




Un saludo.

JR

viernes, 10 de enero de 2014

NIVEL DE SEGURIDAD ¿ALTO, MEDIO O BÁSICO? PARA DATOS DE AFILIACIÓN SINDICAL Y SALUD.

Será el segundo artículo que publico relativo a la Ley Orgánica de Protección de Datos 15/1999 de 13 de diciembre. El motivo, hace unos días hablando con un compañero que tiene una consultoría como la mía, me comentaba que a él le habían hecho un documento de seguridad en el cual aparecía encuadrado en el nivel alto de seguridad. Personalmente me extraño, por lo que hasta la fecha había leído sobre el tema. Así que le pregunté los motivos, me dió dos:

Primero por tener datos de afiliación sindical: como consultor las empresas le pasan los datos de afiliación para que en la nómina realice el descuento correspondiente que luego la empresa paga al sindicato en cuestión. Eso lo encuadra en el nivel alto (ver artículo 81.3.a del Real Decreto 1720/2007 de 21 de diciembre).

Segundo por la información sobre la salud. Las empresas le pasan los datos sobre el grado de minusvalía de los trabajadores que tienen que contratar, para hacer el contrato como discapacitado o para el cálculo del IRPF. Eso lo encuadra en el nivel alto (ver artículo 81.3.a del Real Decreto 1720/2007 de 21 de diciembre).

Como este tema puede afectar tanto al profesional que hace nóminas y seguros sociales como al departamento de recursos humanos de aquellas empresas que se hacen las nóminas, voy a pasar a dar mi opinión.

En principio nos puede parecer que los motivos expuestos son suficientes para tener que aplicar el nivel alto de protección, afiliación sindical y salud. Pero, los lectores habituales de mi blog saben que me gustan los peros,  si seguimos leyendo el  Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, podríamos llegar a otra conclusión.

Leamos  dos apartados más del artículo  81, el  5.a y  el  6:

Artículo 81 << 5. En caso de ficheros o tratamientos de datos de ideología, afiliación sindical, religión, creencias, origen racial, salud o vida sexual bastará la implantación de las medidas de seguridad de nivel básico cuando:

a) Los datos se utilicen con la única finalidad de realizar una transferencia dineraria a las entidades de las que los afectados sean asociados o miembros>>.


Por lo tanto, según yo entiendo sí la empresa te dice que a una serie de trabajadores hay que retenerles, pongamos 5 euros, en la nómina por estar afiliados a un sindicato, tú como consultor, ni siquiera necesitas saber qué sindicato es, simplemente retienes esos importes para después poder hacer la transferencia dineraria. Ojo si la empresa se hace sus propias nóminas,  saber el sindicato no es un problema, pues es éste mismo el que le pasa los datos con el consentimiento de los trabajadores afiliados y su uso es a los solos efectos de realizar la nómina y la posterior transferencia.

Artículo 81 <<6. También podrán implantarse las medidas de seguridad de nivel básico en los ficheros o tratamientos que contengan datos relativos a la salud, referentes exclusivamente al grado de discapacidad o la simple declaración de la condición de discapacidad o invalidez del afectado, con motivo del cumplimiento de deberes públicos>>.


Evidentemente, como consultores necesitamos simplemente el grado de minusvalía si queremos hacer un contrato para discapacitados,  para informar en el programa de nóminas y después calcularlas. La empresa lo usa para más cosas, como prevención de riesgos laborales, aunque el nivel de protección continua siendo el mismo, el BÁSICO.


Conclusión:

El hecho de tener datos de afiliación sindical y de grado de minusvalía de los trabajadores para poder hacer la nómina, realizar los ingresos pertinentes al banco o comunicarlo a la Hacienda Pública, cuando sea obligatorio, no nos obliga a estar encuadrados en el nivel alto ni siquiera en el medio de protección. SEGUIMOS ESTANDO EN EL NIVEL BÁSICO, tanto empresas ordinarias como consultores. Por lo menos en lo referente a estos dos datos.

No me he olvidado de los partes de baja, pero como empresas o consultores, que los tenemos que tramitar en la Winsuite, lo único que sabemos es que el trabajador en cuestión está enfermo, la fecha de baja, los días posibles y poco más. El diagnóstico es confidencial y no aparece en el parte que el trabajador entrega a la empresa. Así que, según mi parecer, si no sabes que enfermedad tiene, no estarías encuadrado en el nivel de seguridad Alto. 


 Reflexión:

Quiero advertir al lector que está es mi opinión personal, basada en lo que dice el Real Decreto e incluso la misma Agencia de Protección de Datos en su Guía de Seguridad de Datos -  2010, páginas 54 y 55. Aunque he realizado la consulta por teléfono en la propia Agencia,  para preguntar al respecto, me han dicho que los datos de afiliación sindical y salud implican el nivel de protección alto, de lo cual discrepo bajo las condiciones expuestas en este artículo.  Os invito a leerlo.



Un saludo y espero que si alguien está de acuerdo con mi opinión o en contra participe y aporte sus conocimientos.

JR

viernes, 29 de noviembre de 2013

PROTECCIÓN DE DATOS, ¿Cómo afecta a los recursos humanos?

Hoy me han hecho una consulta al respecto, pese a que la Ley Orgánica de Protección de Datos de Carácter Personal, Ley  15/1999, debería estar más que implantada, todavía hay mucho desconocimiento. Ya desde la aprobación de nuestra Constitución en el año 1978 , en sus artículos 10 y 18,4 recoge esos derechos:

Artículo 10.1, "La dignidad de la persona, los derechos inviolables que le son inherentes, el libre desarrollo de la personalidad, el respeto a la ley y a los derechos de los demás son fundamento del orden político y de la paz social."

Artículo 18.4, "La ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos.

Os recomiendo la lectura de la Sentencia del Tribunal Constitucional 292/2000, de 30 de noviembre.

Como he dicho en más de una ocasión y no me casaré de repetir  << los derechos fundamentales de uno terminan donde comienzan los derechos fundamentales de los demás>>.

Dicho lo anterior, nos toca ser realista. El que monta una empresa lo hace para trabajar y entiende de eso, de lo suyo, de trabajar 12 horas o más todos los días. El resto debería ser la Administración la que se lo pusiera más  fácil, de lo contrario terminamos  perdidos en una marea de burocrática.


Centrémonos en el tema, ¿qué nos dice la Ley?

" Todo aquél que tenga ficheros con datos de carácter personal, está dentro del campo de aplicación de esta Ley".

¿Qué entendemos por ficheros de carácter personal?

Todo fichero, documento, ya sea informático o en papel, en el cual tengamos datos  PERSONALES, de nuestros  trabajadores, clientes o proveedores.

Con este campo de aplicación, prácticamente TODAS LA EMPRESA se ven afectadas por esta Ley, por no decir todas. En prácticamente todos los departamentos de una empresa, mediana, grande, tenemos estos datos y no digamos ya en una pequeña empresa.

El departamento de recursos humanos es un ejemplo claro. Cuando contratamos a un trabajador le pedimos, su DNI, su número de afiliación a la seguridad social, le damos el modelo 145 del IRPF para que nos indique su situación familiar, si él o algunas de las personas que están a su cargo tiene alguna incapacidad reconocida, el grado, entre otros datos. Además los sindicatos suelen pasar listas de afiliados, previa autorización de estos, para que la empresa les haga el descuento de la cuota sindical en la nómina o el trabajador nos informa que práctica una religión en concreto para solicitarnos no trabajar un día u otro, por motivos religiosos.  

Hay algo que dijo, si no me equivoco el Tribunal Constitucional, "la justicia es aplicar de forma desigual la ley según las circunstancias del caso concreto".

¿A qué estamos obligados?

La Ley nos obliga:

1- Comunicar a la Agencia Española de Protección de Datos, que tenemos esos ficheros. De forma que realizan una inscripción. Ojo solo se les comunica, no hay que enviarles esos datos personales.

2- Informar a nuestros trabajadores, clientes y proveedores que almacenamos estos datos. Ojo también afecta a los datos recabados en los  procesos de selección.

Para profundizar en este tema de los procesos de selección os recomiendo el libro publicado por Antonio Fernández «Los procesos de selección de personal en la empresa privada: claves jurídicas» Publicado en la editorial LEXNOVA.

3- Informar del derecho que tienen de ACCESO, RECTIFICACIÓN y CANCELACIÓN de esos datos.

3- Tener un documento de seguridad, actualizado, donde reflejemos que datos tenemos, su uso y las medidas de protección que hemos establecido para proteger esos datos. Las medidas de seguridad serán tanto más exigentes, dependiendo de la clasificación de esos datos: nivel de seguridad básico, nivel de seguridad medio y por último nivel de seguridad alto.

Normalmente los datos que manejamos en los departamentos de RRHH están encuadrados en el nivel básico.

Quiero pararme en algo que parece una obviedad, un trabajador que está trabajando en una empresa no puede pedir que ésta cancele sus datos de carácter personal. ¡Caeríamos en el absurdo!, una vez que cause baja en la empresa, si puede solicitarlo. La empresa podrá almacenar una copia de seguridad de esos datos durante el tiempo en el cual legalmente se le puedan pedir por la Administración. Tras ese periodo deberá destruirlos.

Os recomiendo, si queréis profundizar más, que entréis en la página web de la Agencia Española de Protección de Datos. 

                                http://www.agpd.es/portalwebAGPD/index-ides-idphp.php

Un saludo a todos.

JR