Si gestionas datos de salud de empleados y te preocupan las obligaciones
Puede tratar datos de salud de empleados solo cuando exista justificación legal y medidas de seguridad apropiadas: en general esa información requiere más cautela que otros datos. Antes de recopilar o conservar historiales, defina la finalidad, limite el acceso y documente las bases legales. El primer paso es hacer un inventario de los datos que tiene y comprobar si realmente son necesarios.
¿No tienes claro tu caso de protección de datos y privacidad?
Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.
Analizar mi caso gratis Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Su posición depende de tres ejes: la necesidad del dato para la finalidad, la base legal que ampara el tratamiento y las medidas de seguridad aplicadas. Los datos de salud son categorías sensibles y su tratamiento exige una justificación clara: por ejemplo, la aptitud para el puesto en procesos de salud laboral o el cumplimiento de obligaciones legales de seguridad y salud en el trabajo. No basta la conveniencia empresarial. Debe preguntarse si el dato que solicita es el mínimo imprescindible para la finalidad.
Otro factor clave es el acceso: ¿quién dentro de la empresa necesita esos datos? Normalmente solo personal de salud ocupacional o recursos humanos limitado con protocolos estrictos debe acceder. Además, conserve registro de consentimientos cuando se usen y de la información entregada a los titulares sobre el tratamiento.
Si está gestionando historiales médicos completos sin justificación clara, su posición es débil. En cambio, si los datos son necesarios para evaluaciones médicas obligatorias y existen protocolos y seguridad, su tratamiento puede estar justificado.
Cómo se soluciona
1) Haga un inventario y minimización
- Liste qué datos de salud mantiene, por qué finalidad, quién accede y cuánto tiempo los conserva. Elimine lo que no sea imprescindible.
2) Defina la base legal y documente decisiones
- Señale para cada tratamiento la base legal (cumplimiento de obligación legal, ejercicio de derechos laborales, consentimiento específico) y registre la razón. Si basa en consentimiento, asegúrese de que sea informado y libre; si es por cumplimiento normativo, documente la norma aplicable.
3) Limite accesos y separé sistemas
- Proteja la información en sistemas separados con controles de acceso por rol, registros de auditoría y cifrado. Mantenga historiales médicos fuera de sistemas generales de RR. HH. cuando sea posible.
4) Informe a los empleados con claridad
- Entregue o publique información accesible que explique qué datos recopila, con qué finalidad, las bases legales y cómo pueden ejercer derechos (acceso, rectificación, oposición).
5) Aplique medidas técnicas y organizativas
- Cifrado en reposo y tránsito, autenticación fuerte, copias de seguridad separadas y formación específica al personal que maneje datos de salud.
6) Establezca protocolos para solicitudes de titulares y brechas
- Prepare plantillas y procedimientos para atender peticiones de acceso o rectificación, y un plan de respuesta a incidentes específico para datos sensibles.
7) Revise contratos con proveedores de salud
- Si contrata servicios médicos o laboratorios, asegure cláusulas sobre confidencialidad, seguridad, notificación de incidentes y posibilidad de auditoría.
Qué puede hacer usted solo y qué necesita profesional:
- Puede mapear datos, limitar accesos y redactar avisos básicos.
- Necesitará abogado para valorar la base legal en casos complejos, redactar cláusulas contractuales con proveedores de salud y para gestionar reclamaciones o inspecciones.
Qué puede pasar
1) Se corrige internamente mediante medidas y formación
En muchos casos, ajustar accesos, eliminar datos innecesarios y mejorar la privacidad de los sistemas resuelve las quejas internas o externas. La formación reduce errores humanos, que son causa frecuente de incidentes.
2) Llegan acuerdos y medidas contractuales
Puede acordarse con empleados o proveedores medidas adicionales, auditorías o modificaciones en el almacenamiento de datos. Estos acuerdos suelen ser la solución práctica que evita procedimientos largos.
3) Reclamaciones o procedimientos administrativos
Si un incidente o reclamación se traduce en denuncia, la empresa debe probar la necesidad del tratamiento y las medidas aplicadas. Sin documentación adecuada puede haber sanciones o indemnizaciones. Si gana, la ejecución dependerá de la situación económica de la contraparte.
Y si gana, ¿cobra? Una resolución favorable justifica su conducta, pero si fue responsable de un daño real, la compensación podrá ser ordenada. La efectividad del cobro depende de la capacidad de la otra parte de asumir obligaciones.
Errores que arruinan el caso
- Conservar historiales completos sin justificar: genera riesgos innecesarios.
- Accesos laxos: permitir a personal sin necesidad que vea datos de salud provoca incidentes evitables.
- No cifrar ni registrar accesos: sin registros no podrá demostrar quién consultó qué y cuándo.
- Externalizar sin cláusulas claras: proveedores de salud sin obligaciones de seguridad y notificación dificultan la gestión de incidentes.
¿Necesitas un abogado para esto?
Puede empezar haciendo el inventario y aplicando controles técnicos básicos por su cuenta. Contrate abogado cuando haya dudas sobre la base legal de tratamientos específicos, si recibe reclamaciones formales o inspecciones, o si debe negociar contratos con proveedores de salud. Si tramita acuerdos con empleados por cuestiones sensibles o necesita valorar compensaciones, busque asistencia profesional.
Casos relacionados
Otros problemas frecuentes en protección de datos y privacidad
Preguntas frecuentes sobre este caso
Puede solicitar pruebas relacionadas con la aptitud para el puesto cuando la información sea necesaria para seguridad y salud ocupacional. No obstante, limite la solicitud al mínimo imprescindible y documente la finalidad. Evite recopilar historiales amplios sin justificación.
El consentimiento es posible pero debe ser específico, informado y libre. En el ámbito laboral, la relación de dependencia puede cuestionar la libertad del consentimiento; por eso en muchos casos la base adecuada es el cumplimiento de obligaciones legales o la ejecución de medidas de salud laboral.
Solo si existe base legal y el empleado ha sido informado y, en su caso, ha dado el consentimiento necesario. Además, deben existir cláusulas contractuales que garanticen la seguridad y limitaciones de uso por parte de la aseguradora.
Evalúe la petición contra la necesidad de conservar los datos por obligaciones legales (p. ej., registros de seguridad laboral). Si no existe obligación, proceda a la supresión y deje constancia de la decisión y del respaldo legal que la motivó.
Ambos formatos son válidos, pero los físicos deben custodiarse bajo control de acceso y registro; los digitales requieren cifrado, autenticación y backups seguros. En cualquier caso, preserve trazabilidad de accesos y modificaciones.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.