En casi cualquier organización, las personas empleadas y colaboradoras acceden a información que no debería circular fuera de los canales autorizados: datos de clientes, nóminas, historiales, expedientes, currículos, credenciales, contratos, información financiera, incidencias o documentación interna. La confianza es necesaria, pero no suficiente. La organización debe convertir el deber de confidencialidad en reglas comprensibles, controles efectivos y evidencias de cumplimiento.
Este artículo explica a quién afecta, qué conductas comprende, cómo se relaciona con el RGPD y la LOPDGDD, qué riesgos aparecen con el teletrabajo y la inteligencia artificial, cuándo puede ser necesaria una Evaluación de Impacto relativa a la Protección de Datos (EIPD) y qué medidas deberían implantarse sin convertir el entorno laboral en un sistema de vigilancia desproporcionado.
Qué significa el deber de confidencialidad
La confidencialidad supone que la información personal solo sea accesible y utilizada por quienes estén autorizados y únicamente para las funciones que justifican su acceso. Una persona puede tener acceso técnico a una base de datos y, sin embargo, no estar legitimada para consultar cualquier registro. El principio de “necesidad de saber” exige limitar el acceso a los datos estrictamente necesarios para la tarea asignada.
En la práctica intervienen el responsable del tratamiento, los encargados, el personal interno, autónomos, becarios, personal temporal, asesores, proveedores, subencargados y cualquier otra persona que actúe bajo su autoridad. Pueden tratarse datos identificativos, laborales, económicos, de contacto, localización, imágenes, comunicaciones, credenciales y, en determinados sectores, categorías especiales como salud, biometría, afiliación sindical o datos relativos a menores.
Los flujos de información pueden producirse mediante aplicaciones corporativas, correo electrónico, mensajería, expedientes en papel, reuniones, videoconferencias, almacenamiento en la nube, accesos remotos y herramientas de inteligencia artificial. Los incidentes suelen surgir en puntos cotidianos: destinatarios equivocados, permisos excesivos, copias locales, documentos abandonados, conversaciones audibles o reutilización de información con una finalidad distinta.
Beneficios y oportunidades
Una gestión adecuada de la confidencialidad aporta beneficios operativos y jurídicos, siempre que las medidas sean proporcionadas y realmente aplicadas:
- Protege los derechos de clientes, usuarios, trabajadores, pacientes, alumnos y demás personas afectadas.
- Reduce la probabilidad de brechas de datos y facilita una respuesta más rápida cuando ocurren.
- Mejora la calidad del control interno al asignar responsabilidades y permisos de forma clara.
- Refuerza la confianza de clientes, proveedores y administraciones públicas.
- Disminuye riesgos contractuales, disciplinarios, reputacionales y de continuidad de negocio.
- Facilita la responsabilidad proactiva al generar evidencias de instrucciones, formación y controles.
- Permite adoptar nuevas tecnologías con reglas previas sobre información autorizada y prohibida.
Estos beneficios no se consiguen con cláusulas genéricas desconectadas de la realidad. Requieren una política comprensible, liderazgo, herramientas adecuadas, soporte para resolver dudas y controles acordes con el nivel de riesgo.
3.5. Principales riesgos
Las siguientes valoraciones son estimaciones generales. Deben adaptarse a la naturaleza, volumen, contexto y finalidad del tratamiento, así como a los colectivos afectados y a las medidas existentes.
Riesgo | Probabilidad | Impacto | Personas o activos afectados | Medida de mitigación |
Acceso por curiosidad o sin necesidad funcional | Media | Alta | Clientes, trabajadores, pacientes, alumnos | Perfiles por función, registros de acceso y revisiones periódicas |
Envío de información a destinatario incorrecto | Media | Alta | Interesados y reputación | Doble comprobación, avisos de destinatario externo y cifrado |
Uso de cuentas compartidas | Media | Alta | Sistemas y trazabilidad | Cuentas individuales, MFA y prohibición expresa |
Descarga en dispositivo personal | Media | Alta | Datos y secretos empresariales | Política BYOD, MDM, cifrado y acceso remoto seguro |
Uso de IA generativa no autorizada | Media | Alta | Datos personales, secretos y propiedad intelectual | Catálogo de herramientas, bloqueo y formación específica |
Conversaciones o pantallas visibles | Media | Media | Personas afectadas | Zonas reservadas, filtros de privacidad y cultura de discreción |
Conservación de accesos tras la baja | Baja/Media | Alta | Todos los activos de información | Procedimiento coordinado de baja inmediata |
Comunicación deliberada a terceros | Baja | Alta | Interesados y organización | Segregación, trazabilidad, canal de denuncias y respuesta disciplinaria |
Exceso de vigilancia para controlar al personal | Media | Alta | Derechos laborales y privacidad | Necesidad, proporcionalidad, información y alternativas menos intrusivas |
Análisis jurídico aplicable
RGPD y LOPDGDD
El artículo 5.1.f) del RGPD establece el principio de integridad y confidencialidad: los datos deben tratarse de manera que se garantice una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental. El artículo 29 dispone que cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a datos solo puede tratarlos siguiendo instrucciones, salvo obligación legal.
El artículo 32 del RGPD exige medidas técnicas y organizativas apropiadas al riesgo. En los encargos de tratamiento, el artículo 28 obliga a garantizar que las personas autorizadas se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal adecuada. La organización debe poder demostrar el cumplimiento mediante políticas, registros, formación, controles y gestión de incidentes.
El artículo 5 de la LOPDGDD concreta que responsables, encargados y todas las personas que intervengan en cualquier fase del tratamiento quedan sujetos al deber de confidencialidad. Esta obligación complementa los secretos profesionales aplicables y se mantiene cuando termina la relación con la organización.
La base jurídica del tratamiento no suele ser el consentimiento del empleado o colaborador. Normalmente derivará de la ejecución de la relación contractual, el cumplimiento de obligaciones legales, el ejercicio de poderes públicos o el interés legítimo, según el contexto. La confidencialidad es una condición de uso lícito de los datos, no una base autónoma para tratarlos.
La organización debe aplicar minimización, limitación de finalidad, exactitud y limitación del plazo de conservación. También debe mantener actualizado el registro de actividades, gestionar derechos, revisar transferencias internacionales y notificar las brechas cuando se cumplan los requisitos de los artículos 33 y 34 del RGPD.
Relación laboral, contractual y disciplinaria
El deber puede incorporarse al contrato de trabajo, al contrato mercantil, a las políticas internas o a acuerdos específicos. Sin embargo, su origen no depende exclusivamente de la firma de un documento: existe cuando se accede a datos personales en el marco del tratamiento. La cláusula sirve para informar, concretar conductas y acreditar instrucciones, pero no sustituye a las medidas organizativas y técnicas.
El Estatuto de los Trabajadores exige actuar conforme a la buena fe contractual. Un incumplimiento puede tener consecuencias disciplinarias cuando exista una conducta culpable, esté correctamente tipificada y se respeten la proporcionalidad, el convenio colectivo y las garantías laborales. No todo error aislado justifica la misma respuesta; deben valorarse intención, gravedad, reincidencia, daño, instrucciones previas y medidas disponibles.
Cuando la información constituya secreto empresarial, puede resultar aplicable la Ley 1/2019, de Secretos Empresariales. También pueden existir deberes profesionales reforzados en sanidad, abogacía, banca, servicios sociales, educación, administración pública u otros ámbitos. Su alcance debe analizarse sector por sector.
Evaluación de Impacto relativa a la Protección de Datos
La mera implantación de una política de confidencialidad no obliga normalmente a realizar una EIPD. Podría ser claramente obligatoria si el sistema elegido para controlar accesos o conductas implica observación sistemática a gran escala, perfilado, biometría, categorías especiales, colectivos vulnerables o decisiones con efectos significativos y es probable que genere alto riesgo.
Una EIPD puede ser recomendable cuando se implanten herramientas avanzadas de prevención de pérdida de datos, monitorización intensiva, análisis automatizado de comunicaciones o sistemas de detección de conductas anómalas. Sin información sobre alcance, datos, frecuencia, transparencia y consecuencias no siempre es posible concluir. Si, tras la EIPD, permanece un alto riesgo que no pueda mitigarse razonablemente, procede valorar la consulta previa a la autoridad de control.
Reglamento Europeo de Inteligencia Artificial
La utilización de una herramienta de inteligencia artificial para redactar, resumir, clasificar o analizar información no convierte automáticamente el tratamiento en un sistema de alto riesgo. Deben conocerse la finalidad, el papel de la organización, el contexto de uso y los efectos sobre las personas. Sí debe evitarse introducir datos personales o información confidencial en herramientas no autorizadas o configuradas sin garantías.
Cuando el Reglamento Europeo de Inteligencia Artificial resulte aplicable, pueden ser relevantes la alfabetización en IA, la transparencia, la supervisión humana, la gobernanza de datos, la trazabilidad, la exactitud, la robustez y la ciberseguridad. Desde el 2 de febrero de 2025 son aplicables, entre otras, las reglas sobre prácticas prohibidas y alfabetización en IA; el resto del calendario debe revisarse según el tipo de sistema y posibles modificaciones normativas.
NIS2, ENS y ciberseguridad
La Directiva NIS2 refuerza la gestión de riesgos, la seguridad de la cadena de suministro, la gestión de incidentes, la continuidad, el control de accesos, el cifrado, la autenticación multifactor y la responsabilidad de los órganos de dirección para las entidades incluidas en su ámbito. En España, a la fecha de elaboración de este documento, su transposición debe comprobarse en la normativa definitivamente aprobada; no debe asumirse que toda empresa queda sujeta por igual.
El Esquema Nacional de Seguridad (ENS) puede resultar aplicable al sector público y a determinados proveedores que prestan servicios o soluciones a entidades públicas. Sus medidas sobre control de acceso, deberes del personal, protección de la información y trazabilidad pueden concretar obligaciones adicionales.
Proporcionalidad y necesidad
Controlar la confidencialidad es una finalidad legítima, pero los medios deben ser idóneos, necesarios y proporcionados. Monitorizar de forma general todas las comunicaciones puede afectar de manera intensa a la privacidad, al secreto de las comunicaciones y a los derechos laborales. Antes de implantar controles invasivos deben analizarse alternativas menos intrusivas.
Alternativa | Ventajas | Limitaciones | Nivel de intrusión | Cuándo elegirla |
Formación, reglas claras y permisos por función | Preventiva, comprensible y de bajo coste | No detecta por sí sola todas las conductas | Bajo | Siempre como base del sistema |
Registros de acceso y alertas sobre eventos de riesgo | Aporta trazabilidad y permite investigar | Exige configuración y revisión humana | Medio | Sistemas con información sensible o gran volumen |
Monitorización general de comunicaciones | Puede detectar ciertos patrones | Alto impacto laboral y riesgo de exceso | Alto | Solo si es necesaria, transparente y jurídicamente justificada |
Entornos seguros sin descarga local | Reduce exfiltración y facilita bajas | Puede limitar flexibilidad y depender de conectividad | Medio | Teletrabajo, proveedores y datos de alto riesgo |
Medidas recomendadas por prioridad
Medidas inmediatas
- Aprobar y comunicar una política de confidencialidad adaptada a los puestos reales.
- Revisar quién tiene acceso a qué información y retirar permisos innecesarios.
- Prohibir cuentas compartidas y activar autenticación multifactor en servicios críticos.
- Establecer instrucciones expresas sobre correo, mensajería, soportes, teletrabajo e IA generativa.
- Coordinar Recursos Humanos y Tecnología para que las bajas bloqueen accesos sin demora.
- Crear un canal sencillo para comunicar errores, pérdidas, envíos indebidos o sospechas.
Corto plazo
- Formación inicial y periódica basada en situaciones reales del puesto.
- Clasificación de la información y etiquetado de los niveles de sensibilidad.
- Revisión de contratos de empleados, autónomos, proveedores y subencargados.
- Aplicación de cifrado, copias de seguridad, gestión de dispositivos y registros de acceso.
- Procedimiento de investigación y respuesta que preserve evidencias y derechos laborales.
- Revisión de transferencias internacionales y configuraciones de servicios en la nube.
Medio plazo
- Auditorías periódicas de permisos, registros, incidentes y efectividad de la formación.
- Métricas de cumplimiento que no incentiven vigilancia indiscriminada.
- Pruebas de respuesta ante fuga de información y ejercicios de mesa.
- Evaluación de impacto cuando se incorporen tecnologías de monitorización de alto riesgo.
- Revisión por la dirección y mejora continua del sistema de privacidad y seguridad.
Escenarios
Escenario | Supuestos | Riesgos | Obligaciones principales | Señales de alerta | Decisión recomendada |
A. Bajo riesgo | Pequeña organización; datos ordinarios; accesos limitados | Errores puntuales y conversaciones impropias | Instrucciones, permisos, formación y baja de accesos | Cuentas compartidas o ausencia de reglas | Implantar controles básicos y revisión anual |
B. Riesgo medio | Teletrabajo; nube; proveedores; volumen relevante | Descargas, phishing, envíos erróneos y uso no autorizado de herramientas | MFA, registros, cifrado, contratos y gestión de incidentes | Aumento de incidentes o permisos acumulados | Plan de mejora priorizado y auditorías más frecuentes |
C. Alto riesgo | Salud, menores, biometría, gran escala o monitorización avanzada | Daños graves, discriminación, exposición masiva y responsabilidad sectorial | EIPD cuando proceda, segregación, DPO, pruebas y supervisión reforzada | Accesos masivos, controles invasivos o terceros opacos | No desplegar hasta mitigar riesgos y validar garantías |
El escenario puede cambiar por una adquisición, un nuevo proveedor, la migración a la nube, el uso de IA, el tratamiento de categorías especiales, un incidente, el teletrabajo generalizado o la ampliación del volumen de datos. La ausencia de inventario, trazabilidad o responsables definidos invalida cualquier conclusión inicial de bajo riesgo.
Lista de comprobación
- ¿Existe una política de confidencialidad aprobada, actualizada y accesible?
- ¿Las instrucciones distinguen datos personales, secretos y otra información sensible?
- ¿Cada puesto tiene definidos accesos mínimos y funciones autorizadas?
- ¿Se revisan los permisos al cambiar de puesto o proyecto?
- ¿Las cuentas son individuales y se utiliza autenticación multifactor?
- ¿La formación se imparte al incorporarse y se actualiza periódicamente?
- ¿Hay reglas específicas para teletrabajo, dispositivos personales y espacios públicos?
- ¿Está regulado el uso de correo, mensajería y herramientas de IA?
- ¿Los proveedores y colaboradores asumen obligaciones equivalentes?
- ¿Existe un procedimiento inmediato de alta, modificación y baja de usuarios?
- ¿Se registran y revisan accesos en sistemas de riesgo?
- ¿Los incidentes pueden notificarse sin miedo a ocultar errores involuntarios?
- ¿Se diferencia entre error, negligencia e incumplimiento deliberado?
- ¿Los controles laborales han sido evaluados en necesidad y proporcionalidad?
- ¿Se conservan evidencias de formación, instrucciones, revisiones e incidentes?
- ¿La dirección revisa periódicamente la eficacia de las medidas?
Conclusión
Conclusión jurídica: el deber de confidencialidad es una obligación legal que alcanza a todas las personas que intervienen en el tratamiento y continúa tras finalizar su relación. No depende solo de una cláusula contractual.
Conclusión técnica: la confidencialidad exige control de identidades, permisos mínimos, cifrado, trazabilidad, gestión de dispositivos, baja de accesos y respuesta ante incidentes.
Riesgo principal: el uso cotidiano de información fuera de las instrucciones, especialmente mediante correo, dispositivos personales, servicios en la nube y herramientas de IA no autorizadas.
Medida prioritaria: traducir el deber jurídico en una política por funciones, acompañada de permisos revisados, formación práctica y un procedimiento de altas, cambios y bajas.
Antes de tomar una decisión definitiva deben conocerse los tratamientos, categorías de datos, colectivos afectados, sistemas, proveedores, accesos remotos, transferencias, controles laborales y normativa sectorial aplicable.
#ProtecciónDeDatos #Confidencialidad #RGPD #Ciberseguridad #InteligenciaArtificial #Compliance #sipylopd #SIPY
Límites y advertencia profesional
Este contenido es exclusivamente informativo y no constituye asesoramiento jurídico individualizado. La aplicabilidad del RGPD, la LOPDGDD, la normativa laboral, el Reglamento Europeo de Inteligencia Artificial, NIS2, el Esquema Nacional de Seguridad, las normas sobre secretos empresariales y cualquier regulación sectorial depende de las circunstancias concretas de cada organización y tratamiento.
Puede ser necesario realizar un análisis jurídico, técnico, contractual, laboral o de ciberseguridad específico, así como una Evaluación de Impacto relativa a la Protección de Datos cuando exista una probabilidad de alto riesgo. Antes de adoptar decisiones deben comprobarse las versiones vigentes de las normas, su calendario de aplicación y el estado definitivo de las disposiciones españolas de transposición o desarrollo.






