Datos de trabajadores y la Ley 21.719: guía para RR.HH.
Recursos Humanos es una de las áreas con más datos personales y sensibles de la empresa. Qué exige la ley, qué datos requieren más cuidado y dónde suelen quedar copias olvidadas.
La Ley 21.719 se aplica plenamente a los datos de trabajadores: contratos, liquidaciones de sueldo, licencias médicas, currículos de postulantes, registros del reloj control y planillas previsionales son datos personales, y varios de ellos son datos sensibles. La empresa puede tratarlos sin consentimiento cuando son necesarios para ejecutar el contrato de trabajo o cumplir una obligación legal, pero debe usarlos solo para esos fines, informar cómo los trata, protegerlos con medidas de seguridad adecuadas y no guardar más de lo necesario. El mayor riesgo práctico no suele estar en el sistema de remuneraciones, sino en las copias repartidas en correos, carpetas compartidas y computadores.
Por qué RR.HH. es un área crítica
Pocas áreas concentran tanta información personal. Un solo expediente puede incluir RUT, domicilio, cuenta bancaria, remuneración, cargas familiares, afiliación a AFP e isapre, diagnósticos de licencias y, a veces, la huella digital. Además, la ley ya imponía al empleador un deber de reserva: el Código del Trabajo le exige mantener reserva de toda la información y datos privados del trabajador a que tenga acceso con ocasión de la relación laboral. La Ley 21.719 agrega principios, obligaciones de seguridad y una autoridad con poder sancionador: la Agencia de Protección de Datos Personales.
Con qué base legal se tratan los datos laborales
La ley permite tratar datos sin consentimiento, entre otros casos, cuando es necesario:
- Para celebrar o ejecutar un contrato con el titular, o para medidas precontractuales pedidas por él (por ejemplo, un proceso de selección al que postuló).
- Para cumplir una obligación legal (cotizaciones, impuestos, registros laborales).
- Para satisfacer un interés legítimo del responsable, siempre que no se afecten los derechos del titular.
Esa base no es un cheque en blanco. Los principios de finalidad y proporcionalidad siguen aplicando: los datos del contrato no pueden reutilizarse para otros fines sin fundamento, y tratar datos innecesarios para el fin es una infracción grave. Además, la ley obliga a suprimir o anonimizar los datos obtenidos para medidas precontractuales, lo que afecta directamente a los currículos de postulantes no seleccionados.
Documento por documento: qué datos contienen
| Documento | Datos típicos | Atención especial |
|---|---|---|
| Contrato y anexos | RUT, domicilio, nacionalidad, remuneración | Copias firmadas escaneadas en correos y carpetas |
| Liquidaciones de sueldo | Remuneración, descuentos, AFP, isapre, cuenta bancaria | Un descuento de cuota sindical revela afiliación sindical, que es dato sensible |
| Licencias médicas | Diagnóstico, reposo, profesional tratante | Dato de salud: sensible |
| Currículos | Trayectoria, contacto, a veces foto y fecha de nacimiento | Deben suprimirse o anonimizarse si no hay contratación |
| Reloj control con huella | Plantilla biométrica, marcas de entrada y salida | Dato biométrico: sensible, con deber de información específico |
| Planillas previsionales | RUT, remuneración imponible, AFP, salud, cargas | Planillas exportadas que circulan por correo |
Datos sensibles en RR.HH.
La ley considera sensibles, entre otros, los datos de salud, los biométricos, la afiliación sindical, el origen étnico, la situación socioeconómica y la orientación sexual. La regla general es que solo se tratan con consentimiento expreso, salvo las excepciones que la ley enumera. Revisa el detalle en datos sensibles en la Ley 21.719.
Licencias médicas y salud
Los datos de salud tienen reglas propias. La ley admite su tratamiento sin consentimiento, entre otros casos, para fines de medicina preventiva o laboral, evaluación de la capacidad laboral del trabajador o cuando la ley lo permite con una finalidad expresa. Al mismo tiempo, prohíbe tratar y ceder datos de salud recolectados en el ámbito laboral, salvo que la ley lo autorice expresamente en casos calificados. En la práctica: la licencia se gestiona para lo que la ley exige, la ve solo quien debe verla y no se reenvía ni se archiva en carpetas de uso general.
Reloj control con huella o rostro
La huella digital y los rasgos faciales son datos biométricos. Para usarlos, la empresa debe cumplir la regla de los datos sensibles y además informar al trabajador:
- La identificación del sistema biométrico usado.
- La finalidad específica para la que se usarán los datos.
- El período durante el cual se utilizarán.
- La forma de ejercer sus derechos.
Conviene preguntar al proveedor del reloj control dónde se almacenan las plantillas, si salen del país y cómo se eliminan al terminar la relación laboral. Si el proveedor aloja los datos fuera de Chile, aplican las reglas de transferencia internacional de datos.
Dónde se acumulan copias sin control
El software de remuneraciones suele tener permisos y respaldos. El problema es todo lo que sale de él:
- Correo: liquidaciones enviadas una por una, licencias reenviadas a jefaturas, currículos recibidos como adjuntos durante años.
- Descargas y escritorio: planillas previsionales exportadas "para revisar" que nunca se borran.
- Carpetas compartidas y nube: expedientes en Google Drive o OneDrive compartidos con más personas de las necesarias, a veces con enlace abierto (ver archivos compartidos en Google Drive).
- Computadores de jefaturas y asesores externos: contadores, abogados laborales o consultoras de selección que reciben copias.
- Escaneos: PDF e imágenes de cédulas, contratos firmados y certificados médicos que no se pueden buscar por texto.
- Equipos de exempleados: notebooks reasignados sin limpiar.
Cada copia es un punto de posible filtración. Y si ocurre una vulneración que involucra datos sensibles, como licencias o huellas, la ley exige comunicarla a la Agencia sin dilaciones indebidas y también a los trabajadores afectados, en lenguaje claro (ver filtración de datos: qué hacer).
Derechos de los trabajadores
Trabajadores y postulantes pueden ejercer los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. La empresa debe responder en 30 días corridos, prorrogables una vez por 30. Una solicitud de acceso de un extrabajador obliga a saber qué datos suyos existen y dónde, incluidos correos y planillas. Más en derechos ARSOPB.
Checklist para RR.HH.
- Inventario: lista qué datos de trabajadores y postulantes tratas, con qué fin y dónde están (ver inventario de datos personales).
- Acceso mínimo: licencias y liquidaciones solo para quien las necesita.
- Canales seguros: evita enviar liquidaciones y licencias como adjuntos abiertos; usa plataformas con control de acceso.
- Plazos de conservación: define cuánto guardas cada documento y elimina los currículos que ya no tienen justificación.
- Información al trabajador: incluye en la política interna y en el contrato cómo tratas sus datos y, si hay biometría, los cuatro puntos exigidos.
- Contratos con proveedores: remuneraciones, reloj control, selección y asesores deben tener un contrato de encargo que fije objeto, duración, finalidad, tipos de datos y obligaciones.
- Salida de personal: revoca accesos y revisa el equipo antes de reasignarlo.
Ubicar las copias dispersas en computadores, correo y nube es la parte más lenta del trabajo. Puedes ver cómo se automatiza en equipos, correo y nube, revisar las guías por sector en empresas o solicitar una cotización.
Fuentes
- Ley 21.719, Biblioteca del Congreso Nacional (LeyChile)
- Código del Trabajo, Biblioteca del Congreso Nacional (LeyChile)
Información referencial; no constituye asesoría legal.