Certix

Rexistro de xornada, control horario e datos dos empregados na pyme

Certix
Certix®
· 1 xuño 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

O tratamento de datos do persoal concentra os riscos máis serios de calquera pyme española. A nómina pasa pola xestoría e pola mutua; o control horario está obrigado por norma desde o RD-Lei español 8/2019 de rexistro horario; as cámaras de videovixilancia gravan os empregados cando hai sistema no centro de traballo; o correo profesional contén datos de clientes que a empresa debe poder recuperar ao cesar o contrato laboral. Cada un deses frontes ten o seu propio réxime, e os erros máis frecuentes en pyme concéntranse precisamente aquí.

Esta guía explica como xestiona unha pyme os datos persoais do seu cadro de persoal conforme ao RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica española 3/2018), o Estatuto dos Traballadores español, o RD-Lei español 8/2019 de control horario e a xurisprudencia constitucional aplicable, con énfase no que a pyme media realmente precisa: cláusula informativa, control horario, videovixilancia laboral, baixa do empregado e correo profesional.

A cláusula informativa do empregado: o que poucas pemes entregan ao asinar

O art. 13 RGPD obriga ao responsable a informar ao interesado no momento en que se recollen os seus datos. No ámbito laboral ese momento é a sinatura do contrato, cando o empregado entrega o seu DNI, o seu NIE/IBAN, a súa tarxeta sanitaria, os seus datos familiares para retencións e eventualmente o seu historial médico para vixilancia da saúde. A cláusula informativa específica de empregado debe cubrir:

  • Identidade do responsable (a empresa) e datos de contacto do DPD se o houbera.
  • Finalidades: xestión laboral, nómina e cotización, retencións e impostos, prevención de riscos laborais, vixilancia da saúde se procede, control horario, xestión de vacacións e permisos, formación, avaliación do desempeño, comunicacións internas.
  • Bases xurídicas: execución do contrato laboral (art. 6.1.b RGPD) para a operativa propia do contrato, cumprimento de obrigas legais (art. 6.1.c) para as relacionadas con TGSS, AEAT, prevención, accidentes, e consentimento (art. 6.1.a) ou interese lexítimo (art. 6.1.f) para finalidades adicionais (uso de imaxe do empregado en redes corporativas, programas de fidelización interna, etc.).
  • Destinatarios habituais: TGSS, AEAT, Servizo Público de Emprego, xestoría externa, mutua de accidentes, entidades aseguradoras do convenio, servizo de prevención.
  • Transferencias internacionais se a empresa utiliza software de RRHH con servidores fóra do EEE.
  • Prazos de conservación: durante a vixencia do contrato e os prazos posteriores fixados pola normativa laboral, fiscal e de prescrición de accións (catro anos para débedas tributarias, cinco anos para accións civís ordinarias, prazos específicos para reclamacións laborais e da Seguridade Social).
  • Dereitos do traballador e vía concreta de exercicio.

A cláusula entrégase asinada polo empregado como xustificante de recepción e arquívase no seu expediente persoal. Esa sinatura non é o consentimento ao tratamento —a base xurídica é o contrato laboral, non o consentimento— senón a proba de que a empresa cumpriu co deber de información.

Control horario: a obriga con varias solucións legais

O RD-Lei español 8/2019, do 8 de marzo, modificou o art. 34 do Estatuto dos Traballadores español para impoñer ás empresas a obriga de garantir o rexistro diario da xornada de cada traballador, con hora concreta de inicio e de finalización. A pyme dispón de varias alternativas lexítimas e proporcionadas para cumprir esta obriga:

Sistema Cando encaixa ben Consideracións
Rexistro asinado en papel Pyme moi pequena, xornada estable, un só centro. Sinxelo, sen custo, fácil de implantar. Conservar as follas durante catro anos.
Código PIN individual en terminal Pyme con varios traballadores que rotan quendas. Investimento mínimo en hardware. Cada empregado ten o seu PIN.
Tarxeta de proximidade RFID Empresas con control de accesos físico ao centro. Cómodo. Integra control horario con acceso ao edificio.
App móbil corporativa Traballadores con mobilidade ou teletraballo. Require informar sobre datos de xeolocalización se se utiliza. Política clara de uso do móbil.
Software de RRHH con login persoal Empresas con xestión de persoal xa dixitalizada. Integración con vacacións e nómina. Contrato do art. 28 RGPD co provedor.

Independentemente do sistema elixido, hai que respectar tres principios:

  • Información ao empregado: o sistema, os datos rexistrados, o prazo de conservación (catro anos conforme á esixencia da Inspección de Traballo) e os accesos ao rexistro deben constar na cláusula informativa.
  • Minimización (art. 5.1.c RGPD): o rexistro debe captar só o necesario. A hora de inicio e fin da xornada cabe; os datos non necesarios para o control horario, non.
  • Negociación coa representación legal: o art. 34.9 ET prevé negociación colectiva ou, no seu defecto, acordo cos representantes legais para fixar a organización e documentación do rexistro.

Videovixilancia laboral: o que si e o que non

A pyme con cámaras de videovixilancia no centro de traballo debe respectar simultaneamente o réxime do RGPD, o art. 22 LOPDGDD (que regula o tratamento por sistemas de videovixilancia) e o art. 89 LOPDGDD (que regula especificamente a videovixilancia laboral). O que si está permitido:

  • Cámaras con finalidade de seguridade de persoas e bens en zonas de paso, accesos, almacéns, caixas, recepción.
  • Información ao traballador e aos seus representantes legais da existencia do sistema (art. 89.2 LOPDGDD), antes da súa instalación.
  • Cartelaría informativa visible conforme ao art. 22.4 LOPDGDD: dispositivo da AEPD (Axencia Española de Protección de Datos) ou outro que cumpra o contido do modelo (identidade do responsable, posibilidade de exercer dereitos, finalidade xenérica).
  • Conservación de imaxes durante o prazo necesario, en xeral un mes (art. 22.3 LOPDGDD), salvo necesidade de investigación dun feito concreto.
  • Visualización do material só por persoal autorizado, con rexistro de accesos.

O que está terminantemente prohibido:

  • Cámaras en zonas de descanso, comedores, vestiarios, aseos e zonas análogas (art. 89.1 LOPDGDD). Esta prohibición é absoluta: non hai finalidade lexítima nin consentimento que a habilite.
  • Gravación de son xunto coa imaxe, salvo casos moi excepcionais con análise xurídica previa, dada a afectación adicional ao dereito á intimidade.
  • Cámaras ocultas instaladas de forma sistemática sen informar aos traballadores. A excepción do art. 89.2 LOPDGDD refírese especificamente ao uso de imaxes de cámaras informadas para constatar incumprimentos flagrantes, non á instalación encuberta xeral.
  • Compartir o visor das cámaras con persoas non autorizadas (familiares do propietario, outros empregados sen función) ou publicar imaxes de empregados en redes corporativas sen o seu consentimento.

"Na pyme, os problemas cos empregados raramente veñen do documento legal: veñen do día a día. Cámaras en zonas mal definidas, control horario sen negociar cos representantes, correo do empregado aberto o mesmo día da baixa, unha nómina enviada por WhatsApp. Dez minutos de procedemento aforran un ano de discusión."

Mario P. Talamillo · Socio director, Certix®

Nómina, IBAN e datos económicos: como viaxan e onde se gardan

O procesamento da nómina é un dos fluxos de datos persoais máis densos da pyme. Implica datos identificativos do traballador, datos da súa familia (para retencións), IBAN, salario, antigüidade, categoría profesional, ocasionalmente diagnósticos médicos cando hai parte de baixa por enfermidade común ou por accidente laboral. Os puntos críticos:

  • Cifrado en tránsito: a nómina nunca debe viaxar por canles non seguras. O correo electrónico estándar entre a empresa e a xestoría debe ser dun provedor profesional con cifrado en tránsito. O envío de PDFs sen cifrar ao enderezo persoal do empregado só é razoable cando o PDF está protexido con contrasinal coñecido só polo empregado.
  • Arquivo seguro: as copias internas das nóminas gárdanse nun sistema con control de accesos. Non nun cartafol compartido aberto a todo o cadro de persoal.
  • Baixas médicas: o parte de baixa contén datos de saúde (categoría especial do art. 9 RGPD). O acceso debe restrinxirse ao persoal con función específica (RRHH, xestoría, persoa designada). O parte non se comparte con compañeiros de equipo máis alá da información estritamente necesaria para reorganizar a actividade.
  • Cambio de xestoría: se a empresa cambia de xestoría externa, a xestoría saínte debe devolver toda a documentación ao responsable (art. 28.3.g RGPD) antes de destruíla, garantindo a continuidade do cumprimento.

Baixa do empregado: o correo profesional e o peche limpo

Cando un empregado deixa a empresa —por baixa voluntaria, despedimento ou fin de contrato—, a pyme debe xestionar varios frontes simultáneos:

  • Suspensión de accesos no momento efectivo da baixa: ERP, CRM, software de RRHH, ferramentas corporativas, VPN, plataforma de almacenamento, sistemas de control horario.
  • Recuperación de dispositivos da empresa: portátil, móbil corporativo, chaves, tarxetas de acceso. Documentar a entrega con acta asinada.
  • Xestión do correo profesional: redireccionar entrantes a outro responsable durante un prazo razoable (tres a seis meses adoita ser proporcional), con autorresposta que avise ao remitente do cambio. Tras o prazo, suprimir a caixa. Non abrir sistematicamente correspondencia persoal eventualmente recibida.
  • Copia de arquivos profesionais: os documentos profesionais que o empregado tiña no seu equipo ou na súa nube persoal corporativa pasan á empresa, conforme á política de uso de medios telemáticos que o empregado coñeceu ao asinar o contrato.
  • Conservación do expediente persoal durante os prazos legais: nómina, vida laboral, contratos asinados, prevención de riscos, formación, certificacións, comunicacións disciplinarias se as houbo. O prazo de prescrición de accións laborais e da Seguridade Social marca o horizonte de conservación.

Checklist mínimo do tratamento laboral na pyme

  • Cláusula informativa específica de empregado entregada e asinada no momento da alta, arquivada en cada expediente.
  • Sistema de control horario implantado conforme ao RD-Lei español 8/2019, informado ao empregado e aos seus representantes legais se os hai.
  • Política de videovixilancia escrita: zonas gravadas, prazos, accesos, cartelaría conforme ao art. 22.4 LOPDGDD.
  • Procedemento de nómina con cifrado en tránsito e arquivo restrinxido por accesos.
  • Política de uso de medios telemáticos comunicada ao empregado ao asinar o contrato.
  • Protocolo de baixa con suspensión de accesos, recuperación de dispositivos, redirección e supresión do correo profesional.
  • Contrato do art. 28 RGPD con xestoría externa, mutua, servizo de prevención e software de RRHH.
  • Tratamento específico de datos de saúde (baixas, vixilancia da saúde) con acceso restrinxido e conservación adecuada.

Preguntas frecuentes

É obrigatorio que a pyme entregue ao empregado unha cláusula informativa de protección de datos ao asinar o contrato?

Si. O art. 13 RGPD obriga ao responsable a entregar a información sobre o tratamento no momento en que se recollen os datos, que no ámbito laboral é a formalización do contrato. A cláusula cobre finalidades laborais, destinatarios habituais (TGSS, AEAT, xestoría, mutua), prazos e dereitos do traballador. Entrégase asinada e arquívase no expediente persoal.

Como se implanta o control horario obrigatorio sen xerar problemas de protección de datos?

Hai varias alternativas lexítimas: rexistro asinado en papel, código PIN individual, tarxeta de proximidade RFID, app móbil corporativa ou software de RRHH con login personalizado. O sistema debe rexistrar de forma fiable inicio e fin de xornada, respectar o principio de minimización e constar na cláusula informativa do empregado, con prazo de conservación de catro anos por esixencia da Inspección de Traballo.

Pode a pyme instalar cámaras de videovixilancia no centro de traballo onde gravan os empregados?

Si, dentro dos límites do art. 89 LOPDGDD e a xurisprudencia constitucional. A videovixilancia laboral debe perseguir finalidade lícita e específica, aplicarse ao lugar e tempo estritamente necesarios, cumprir o deber de información a traballadores e representantes e dispoñer de cartelaría conforme ao art. 22.4 LOPDGDD. Quedan terminantemente prohibidas as cámaras en zonas de descanso, vestiarios, comedores e aseos (art. 89.1).

Que fai a pyme co correo profesional e os arquivos dun empregado cando deixa a empresa?

A práctica razoable é regular o uso do correo nunha política interna coñecida polo empregado ao asinar o contrato; tras a baixa, redireccionar entrantes a outro responsable durante un prazo razoable (tres a seis meses) con autorresposta; suprimir a caixa ao final do prazo; e non abrir sistematicamente a correspondencia persoal eventualmente recibida. Todo o procedemento debe estar documentado.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar prazos e requisitos.

A túa pyme ten ordenado o tratamento de datos do persoal?

En Certix asignámosche un experto en cumprimento para pemes. Sen intermediarios comerciais, sen modelos xenéricos.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →