El deber de confidencialidad de empleados y colaboradores

En casi cualquier organización, las personas empleadas y colaboradoras acceden a información que no debería circular fuera de los canales autorizados: datos de clientes, nóminas, historiales, expedientes, currículos, credenciales, contratos, información financiera, incidencias o documentación interna. La confianza es necesaria, pero no suficiente. La organización debe convertir el deber de confidencialidad en reglas comprensibles, controles efectivos y evidencias de cumplimiento.

Este artículo explica a quién afecta, qué conductas comprende, cómo se relaciona con el RGPD y la LOPDGDD, qué riesgos aparecen con el teletrabajo y la inteligencia artificial, cuándo puede ser necesaria una Evaluación de Impacto relativa a la Protección de Datos (EIPD) y qué medidas deberían implantarse sin convertir el entorno laboral en un sistema de vigilancia desproporcionado.

Qué significa el deber de confidencialidad

La confidencialidad supone que la información personal solo sea accesible y utilizada por quienes estén autorizados y únicamente para las funciones que justifican su acceso. Una persona puede tener acceso técnico a una base de datos y, sin embargo, no estar legitimada para consultar cualquier registro. El principio de “necesidad de saber” exige limitar el acceso a los datos estrictamente necesarios para la tarea asignada.

En la práctica intervienen el responsable del tratamiento, los encargados, el personal interno, autónomos, becarios, personal temporal, asesores, proveedores, subencargados y cualquier otra persona que actúe bajo su autoridad. Pueden tratarse datos identificativos, laborales, económicos, de contacto, localización, imágenes, comunicaciones, credenciales y, en determinados sectores, categorías especiales como salud, biometría, afiliación sindical o datos relativos a menores.

Los flujos de información pueden producirse mediante aplicaciones corporativas, correo electrónico, mensajería, expedientes en papel, reuniones, videoconferencias, almacenamiento en la nube, accesos remotos y herramientas de inteligencia artificial. Los incidentes suelen surgir en puntos cotidianos: destinatarios equivocados, permisos excesivos, copias locales, documentos abandonados, conversaciones audibles o reutilización de información con una finalidad distinta.

Beneficios y oportunidades

Una gestión adecuada de la confidencialidad aporta beneficios operativos y jurídicos, siempre que las medidas sean proporcionadas y realmente aplicadas:

  • Protege los derechos de clientes, usuarios, trabajadores, pacientes, alumnos y demás personas afectadas.
  • Reduce la probabilidad de brechas de datos y facilita una respuesta más rápida cuando ocurren.
  • Mejora la calidad del control interno al asignar responsabilidades y permisos de forma clara.
  • Refuerza la confianza de clientes, proveedores y administraciones públicas.
  • Disminuye riesgos contractuales, disciplinarios, reputacionales y de continuidad de negocio.
  • Facilita la responsabilidad proactiva al generar evidencias de instrucciones, formación y controles.
  • Permite adoptar nuevas tecnologías con reglas previas sobre información autorizada y prohibida.

Estos beneficios no se consiguen con cláusulas genéricas desconectadas de la realidad. Requieren una política comprensible, liderazgo, herramientas adecuadas, soporte para resolver dudas y controles acordes con el nivel de riesgo.

3.5. Principales riesgos

Las siguientes valoraciones son estimaciones generales. Deben adaptarse a la naturaleza, volumen, contexto y finalidad del tratamiento, así como a los colectivos afectados y a las medidas existentes.

Riesgo

Probabilidad

Impacto

Personas o activos afectados

Medida de mitigación

Acceso por curiosidad o sin necesidad funcional

Media

Alta

Clientes, trabajadores, pacientes, alumnos

Perfiles por función, registros de acceso y revisiones periódicas

Envío de información a destinatario incorrecto

Media

Alta

Interesados y reputación

Doble comprobación, avisos de destinatario externo y cifrado

Uso de cuentas compartidas

Media

Alta

Sistemas y trazabilidad

Cuentas individuales, MFA y prohibición expresa

Descarga en dispositivo personal

Media

Alta

Datos y secretos empresariales

Política BYOD, MDM, cifrado y acceso remoto seguro

Uso de IA generativa no autorizada

Media

Alta

Datos personales, secretos y propiedad intelectual

Catálogo de herramientas, bloqueo y formación específica

Conversaciones o pantallas visibles

Media

Media

Personas afectadas

Zonas reservadas, filtros de privacidad y cultura de discreción

Conservación de accesos tras la baja

Baja/Media

Alta

Todos los activos de información

Procedimiento coordinado de baja inmediata

Comunicación deliberada a terceros

Baja

Alta

Interesados y organización

Segregación, trazabilidad, canal de denuncias y respuesta disciplinaria

Exceso de vigilancia para controlar al personal

Media

Alta

Derechos laborales y privacidad

Necesidad, proporcionalidad, información y alternativas menos intrusivas

 

Análisis jurídico aplicable

RGPD y LOPDGDD

El artículo 5.1.f) del RGPD establece el principio de integridad y confidencialidad: los datos deben tratarse de manera que se garantice una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental. El artículo 29 dispone que cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a datos solo puede tratarlos siguiendo instrucciones, salvo obligación legal.

El artículo 32 del RGPD exige medidas técnicas y organizativas apropiadas al riesgo. En los encargos de tratamiento, el artículo 28 obliga a garantizar que las personas autorizadas se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal adecuada. La organización debe poder demostrar el cumplimiento mediante políticas, registros, formación, controles y gestión de incidentes.

El artículo 5 de la LOPDGDD concreta que responsables, encargados y todas las personas que intervengan en cualquier fase del tratamiento quedan sujetos al deber de confidencialidad. Esta obligación complementa los secretos profesionales aplicables y se mantiene cuando termina la relación con la organización.

La base jurídica del tratamiento no suele ser el consentimiento del empleado o colaborador. Normalmente derivará de la ejecución de la relación contractual, el cumplimiento de obligaciones legales, el ejercicio de poderes públicos o el interés legítimo, según el contexto. La confidencialidad es una condición de uso lícito de los datos, no una base autónoma para tratarlos.

La organización debe aplicar minimización, limitación de finalidad, exactitud y limitación del plazo de conservación. También debe mantener actualizado el registro de actividades, gestionar derechos, revisar transferencias internacionales y notificar las brechas cuando se cumplan los requisitos de los artículos 33 y 34 del RGPD.

Relación laboral, contractual y disciplinaria

El deber puede incorporarse al contrato de trabajo, al contrato mercantil, a las políticas internas o a acuerdos específicos. Sin embargo, su origen no depende exclusivamente de la firma de un documento: existe cuando se accede a datos personales en el marco del tratamiento. La cláusula sirve para informar, concretar conductas y acreditar instrucciones, pero no sustituye a las medidas organizativas y técnicas.

El Estatuto de los Trabajadores exige actuar conforme a la buena fe contractual. Un incumplimiento puede tener consecuencias disciplinarias cuando exista una conducta culpable, esté correctamente tipificada y se respeten la proporcionalidad, el convenio colectivo y las garantías laborales. No todo error aislado justifica la misma respuesta; deben valorarse intención, gravedad, reincidencia, daño, instrucciones previas y medidas disponibles.

Cuando la información constituya secreto empresarial, puede resultar aplicable la Ley 1/2019, de Secretos Empresariales. También pueden existir deberes profesionales reforzados en sanidad, abogacía, banca, servicios sociales, educación, administración pública u otros ámbitos. Su alcance debe analizarse sector por sector.

Evaluación de Impacto relativa a la Protección de Datos

La mera implantación de una política de confidencialidad no obliga normalmente a realizar una EIPD. Podría ser claramente obligatoria si el sistema elegido para controlar accesos o conductas implica observación sistemática a gran escala, perfilado, biometría, categorías especiales, colectivos vulnerables o decisiones con efectos significativos y es probable que genere alto riesgo.

Una EIPD puede ser recomendable cuando se implanten herramientas avanzadas de prevención de pérdida de datos, monitorización intensiva, análisis automatizado de comunicaciones o sistemas de detección de conductas anómalas. Sin información sobre alcance, datos, frecuencia, transparencia y consecuencias no siempre es posible concluir. Si, tras la EIPD, permanece un alto riesgo que no pueda mitigarse razonablemente, procede valorar la consulta previa a la autoridad de control.

Reglamento Europeo de Inteligencia Artificial

La utilización de una herramienta de inteligencia artificial para redactar, resumir, clasificar o analizar información no convierte automáticamente el tratamiento en un sistema de alto riesgo. Deben conocerse la finalidad, el papel de la organización, el contexto de uso y los efectos sobre las personas. Sí debe evitarse introducir datos personales o información confidencial en herramientas no autorizadas o configuradas sin garantías.

Cuando el Reglamento Europeo de Inteligencia Artificial resulte aplicable, pueden ser relevantes la alfabetización en IA, la transparencia, la supervisión humana, la gobernanza de datos, la trazabilidad, la exactitud, la robustez y la ciberseguridad. Desde el 2 de febrero de 2025 son aplicables, entre otras, las reglas sobre prácticas prohibidas y alfabetización en IA; el resto del calendario debe revisarse según el tipo de sistema y posibles modificaciones normativas.

NIS2, ENS y ciberseguridad

La Directiva NIS2 refuerza la gestión de riesgos, la seguridad de la cadena de suministro, la gestión de incidentes, la continuidad, el control de accesos, el cifrado, la autenticación multifactor y la responsabilidad de los órganos de dirección para las entidades incluidas en su ámbito. En España, a la fecha de elaboración de este documento, su transposición debe comprobarse en la normativa definitivamente aprobada; no debe asumirse que toda empresa queda sujeta por igual.

El Esquema Nacional de Seguridad (ENS) puede resultar aplicable al sector público y a determinados proveedores que prestan servicios o soluciones a entidades públicas. Sus medidas sobre control de acceso, deberes del personal, protección de la información y trazabilidad pueden concretar obligaciones adicionales.

Proporcionalidad y necesidad

Controlar la confidencialidad es una finalidad legítima, pero los medios deben ser idóneos, necesarios y proporcionados. Monitorizar de forma general todas las comunicaciones puede afectar de manera intensa a la privacidad, al secreto de las comunicaciones y a los derechos laborales. Antes de implantar controles invasivos deben analizarse alternativas menos intrusivas.

Alternativa

Ventajas

Limitaciones

Nivel de intrusión

Cuándo elegirla

Formación, reglas claras y permisos por función

Preventiva, comprensible y de bajo coste

No detecta por sí sola todas las conductas

Bajo

Siempre como base del sistema

Registros de acceso y alertas sobre eventos de riesgo

Aporta trazabilidad y permite investigar

Exige configuración y revisión humana

Medio

Sistemas con información sensible o gran volumen

Monitorización general de comunicaciones

Puede detectar ciertos patrones

Alto impacto laboral y riesgo de exceso

Alto

Solo si es necesaria, transparente y jurídicamente justificada

Entornos seguros sin descarga local

Reduce exfiltración y facilita bajas

Puede limitar flexibilidad y depender de conectividad

Medio

Teletrabajo, proveedores y datos de alto riesgo

 

Medidas recomendadas por prioridad

Medidas inmediatas

  • Aprobar y comunicar una política de confidencialidad adaptada a los puestos reales.
  • Revisar quién tiene acceso a qué información y retirar permisos innecesarios.
  • Prohibir cuentas compartidas y activar autenticación multifactor en servicios críticos.
  • Establecer instrucciones expresas sobre correo, mensajería, soportes, teletrabajo e IA generativa.
  • Coordinar Recursos Humanos y Tecnología para que las bajas bloqueen accesos sin demora.
  • Crear un canal sencillo para comunicar errores, pérdidas, envíos indebidos o sospechas.

Corto plazo

  • Formación inicial y periódica basada en situaciones reales del puesto.
  • Clasificación de la información y etiquetado de los niveles de sensibilidad.
  • Revisión de contratos de empleados, autónomos, proveedores y subencargados.
  • Aplicación de cifrado, copias de seguridad, gestión de dispositivos y registros de acceso.
  • Procedimiento de investigación y respuesta que preserve evidencias y derechos laborales.
  • Revisión de transferencias internacionales y configuraciones de servicios en la nube.

Medio plazo

  • Auditorías periódicas de permisos, registros, incidentes y efectividad de la formación.
  • Métricas de cumplimiento que no incentiven vigilancia indiscriminada.
  • Pruebas de respuesta ante fuga de información y ejercicios de mesa.
  • Evaluación de impacto cuando se incorporen tecnologías de monitorización de alto riesgo.
  • Revisión por la dirección y mejora continua del sistema de privacidad y seguridad.

Escenarios

Escenario

Supuestos

Riesgos

Obligaciones principales

Señales de alerta

Decisión recomendada

A. Bajo riesgo

Pequeña organización; datos ordinarios; accesos limitados

Errores puntuales y conversaciones impropias

Instrucciones, permisos, formación y baja de accesos

Cuentas compartidas o ausencia de reglas

Implantar controles básicos y revisión anual

B. Riesgo medio

Teletrabajo; nube; proveedores; volumen relevante

Descargas, phishing, envíos erróneos y uso no autorizado de herramientas

MFA, registros, cifrado, contratos y gestión de incidentes

Aumento de incidentes o permisos acumulados

Plan de mejora priorizado y auditorías más frecuentes

C. Alto riesgo

Salud, menores, biometría, gran escala o monitorización avanzada

Daños graves, discriminación, exposición masiva y responsabilidad sectorial

EIPD cuando proceda, segregación, DPO, pruebas y supervisión reforzada

Accesos masivos, controles invasivos o terceros opacos

No desplegar hasta mitigar riesgos y validar garantías

 

El escenario puede cambiar por una adquisición, un nuevo proveedor, la migración a la nube, el uso de IA, el tratamiento de categorías especiales, un incidente, el teletrabajo generalizado o la ampliación del volumen de datos. La ausencia de inventario, trazabilidad o responsables definidos invalida cualquier conclusión inicial de bajo riesgo.

Lista de comprobación

  1. ¿Existe una política de confidencialidad aprobada, actualizada y accesible?
  2. ¿Las instrucciones distinguen datos personales, secretos y otra información sensible?
  3. ¿Cada puesto tiene definidos accesos mínimos y funciones autorizadas?
  4. ¿Se revisan los permisos al cambiar de puesto o proyecto?
  5. ¿Las cuentas son individuales y se utiliza autenticación multifactor?
  6. ¿La formación se imparte al incorporarse y se actualiza periódicamente?
  7. ¿Hay reglas específicas para teletrabajo, dispositivos personales y espacios públicos?
  8. ¿Está regulado el uso de correo, mensajería y herramientas de IA?
  9. ¿Los proveedores y colaboradores asumen obligaciones equivalentes?
  10. ¿Existe un procedimiento inmediato de alta, modificación y baja de usuarios?
  11. ¿Se registran y revisan accesos en sistemas de riesgo?
  12. ¿Los incidentes pueden notificarse sin miedo a ocultar errores involuntarios?
  13. ¿Se diferencia entre error, negligencia e incumplimiento deliberado?
  14. ¿Los controles laborales han sido evaluados en necesidad y proporcionalidad?
  15. ¿Se conservan evidencias de formación, instrucciones, revisiones e incidentes?
  16. ¿La dirección revisa periódicamente la eficacia de las medidas?

Conclusión

Conclusión jurídica: el deber de confidencialidad es una obligación legal que alcanza a todas las personas que intervienen en el tratamiento y continúa tras finalizar su relación. No depende solo de una cláusula contractual.

Conclusión técnica: la confidencialidad exige control de identidades, permisos mínimos, cifrado, trazabilidad, gestión de dispositivos, baja de accesos y respuesta ante incidentes.

Riesgo principal: el uso cotidiano de información fuera de las instrucciones, especialmente mediante correo, dispositivos personales, servicios en la nube y herramientas de IA no autorizadas.

Medida prioritaria: traducir el deber jurídico en una política por funciones, acompañada de permisos revisados, formación práctica y un procedimiento de altas, cambios y bajas.

Antes de tomar una decisión definitiva deben conocerse los tratamientos, categorías de datos, colectivos afectados, sistemas, proveedores, accesos remotos, transferencias, controles laborales y normativa sectorial aplicable.

#ProtecciónDeDatos #Confidencialidad #RGPD #Ciberseguridad #InteligenciaArtificial #Compliance #sipylopd #SIPY

Límites y advertencia profesional

Este contenido es exclusivamente informativo y no constituye asesoramiento jurídico individualizado. La aplicabilidad del RGPD, la LOPDGDD, la normativa laboral, el Reglamento Europeo de Inteligencia Artificial, NIS2, el Esquema Nacional de Seguridad, las normas sobre secretos empresariales y cualquier regulación sectorial depende de las circunstancias concretas de cada organización y tratamiento.

Puede ser necesario realizar un análisis jurídico, técnico, contractual, laboral o de ciberseguridad específico, así como una Evaluación de Impacto relativa a la Protección de Datos cuando exista una probabilidad de alto riesgo. Antes de adoptar decisiones deben comprobarse las versiones vigentes de las normas, su calendario de aplicación y el estado definitivo de las disposiciones españolas de transposición o desarrollo.

Facebook
Twitter
LinkedIn
Email
WhatsApp
Telegram
Skype
Print