Durante años, utilizar la huella dactilar o el reconocimiento facial para fichar al entrar y salir del trabajo se presentó como una solución rápida, cómoda y difícil de manipular.
Clínicas, centros educativos y empresas de muchos sectores incorporaron estos sistemas pensando que estaban simplemente modernizando el tradicional registro de jornada.
Pero cuando para identificar a una persona utilizamos determinadas características físicas únicas, dejamos de hablar únicamente de control horario. Entramos también en el terreno de los datos biométricos y, con ello, en uno de los ámbitos más sensibles de la normativa de protección de datos.
Los criterios de la Agencia Española de Protección de Datos (AEPD) han endurecido considerablemente los requisitos para utilizar biometría en sistemas de control de presencia. Esto obliga a muchas organizaciones a revisar si el sistema que utilizan actualmente puede justificarse conforme al RGPD o si resulta necesario sustituirlo por una alternativa menos intrusiva.
En SIBPRODASA asesoramos a empresas y organizaciones en materia de protección de datos y cumplimiento normativo. Cuando una organización utiliza huellas dactilares, reconocimiento facial u otras tecnologías biométricas, este tratamiento debe analizarse de forma específica atendiendo a su finalidad, base jurídica, necesidad, proporcionalidad y riesgos.
La obligación de registrar la jornada laboral continúa existiendo.
Lo que debe revisarse es qué tecnología utiliza la empresa para cumplir esa obligación.
El artículo 34.9 del Estatuto de los Trabajadores obliga a garantizar el registro diario de jornada, incluyendo el horario concreto de inicio y finalización de cada persona trabajadora.
Pero esta obligación no establece que el registro deba realizarse mediante huella dactilar, reconocimiento facial o cualquier otro sistema biométrico.
Por eso, una empresa puede estar obligada a registrar la jornada y, al mismo tiempo, tener que reconsiderar el sistema utilizado para hacerlo.
No existe una prohibición general de utilizar huellas dactilares o sistemas biométricos en cualquier circunstancia.
El problema es que los datos biométricos utilizados para identificar o autenticar de forma unívoca a una persona tienen una protección especialmente reforzada en el RGPD.
Esto significa que no basta con disponer de una base jurídica general para tratar datos personales. También debe poder justificarse alguna de las excepciones que permiten tratar categorías especiales de datos previstas por el artículo 9 del RGPD.
En el caso concreto del registro ordinario de jornada laboral, la AEPD considera que la legislación laboral vigente no contiene, con carácter general, una habilitación suficientemente específica para justificar el tratamiento biométrico únicamente porque la empresa tenga la obligación de controlar el horario.
Por tanto, afirmar simplemente que “la empresa está obligada a fichar” no justifica por sí solo la utilización de una huella dactilar.
Una contraseña puede modificarse. Una tarjeta puede sustituirse. Una huella dactilar forma parte de las características físicas de una persona.
Esa diferencia explica por qué el tratamiento de información biométrica requiere un nivel de análisis especialmente elevado.
Antes de implantar o mantener un sistema de estas características, debe analizarse, entre otras cuestiones:
Además, los tratamientos biométricos pueden implicar un riesgo elevado para los derechos y libertades de las personas, por lo que debe analizarse también la necesidad de realizar previamente una Evaluación de Impacto relativa a la Protección de Datos (EIPD).
Uno de los puntos centrales del criterio de la AEPD es sencillo de entender: si una empresa puede registrar la jornada mediante un sistema menos intrusivo, debe poder justificar por qué necesita recurrir a biometría.
La comodidad, rapidez o dificultad para compartir una tarjeta pueden ser ventajas operativas, pero no convierten automáticamente el tratamiento biométrico en necesario.
Antes de utilizar una tecnología que procesa categorías especiales de datos, deben estudiarse las alternativas disponibles y valorar si permiten alcanzar el mismo objetivo con un menor impacto sobre las personas trabajadoras.
Sustituir un sistema biométrico no significa renunciar al control horario.
Existen mecanismos que permiten acreditar el inicio y finalización de la jornada sin necesidad de utilizar características biométricas.
Los sistemas basados en tarjetas identificativas, credenciales o códigos individuales permiten registrar una entrada o salida sin utilizar datos biométricos de categoría especial.
Estos sistemas siguen implicando tratamiento de datos personales, por lo que deben configurarse y utilizarse respetando igualmente los principios del RGPD.
El registro puede realizarse mediante aplicaciones corporativas, intranets u otras herramientas digitales que permitan realizar una marcación asociada a la persona trabajadora.
El hecho de no utilizar biometría no elimina las obligaciones de protección de datos. El sistema debe limitar la información recogida a la necesaria para la finalidad perseguida.
La geolocalización no debería plantearse como una alternativa automática a la huella dactilar.
Localizar a una persona también supone un tratamiento de datos personales que puede afectar significativamente a su privacidad.
Puede haber situaciones, como determinadas actividades itinerantes, en las que sea necesario analizar su utilización. Pero deberá justificarse su necesidad, limitarse a la finalidad prevista y evitar convertir el registro horario en un sistema de seguimiento permanente de la persona trabajadora.
Sustituir biometría por una tecnología diferente no es suficiente si la nueva solución resulta igualmente desproporcionada.
Otra cuestión habitual es pensar que basta con pedir a la plantilla que firme una autorización para utilizar su huella.
En el ámbito laboral, el consentimiento debe analizarse con especial cautela debido al desequilibrio existente entre empresa y persona trabajadora.
Para que un consentimiento sea válido debe ser verdaderamente libre. Si negarse implica consecuencias laborales, dificultades para fichar o un trato diferente, puede resultar difícil sostener que existe una elección real.
Por ello, disponer de un documento firmado por el trabajador no convierte automáticamente un sistema biométrico en conforme con el RGPD.
No todas las aplicaciones de la biometría son iguales.
Controlar la jornada laboral y proteger el acceso a una instalación sometida a especiales requisitos de seguridad son finalidades diferentes y pueden tener marcos jurídicos distintos.
Por eso, no debe concluirse que cualquier utilización de una huella dactilar o reconocimiento facial está prohibida.
Cuando exista una finalidad diferente del registro horario deberá estudiarse de forma individual la base jurídica aplicable, la existencia de una excepción válida para el tratamiento biométrico, su necesidad, proporcionalidad y las garantías implantadas.
Cambiar el sistema de registro de jornada no es únicamente una cuestión tecnológica.
El Estatuto de los Trabajadores establece que la organización y documentación del registro debe determinarse mediante negociación colectiva o acuerdo de empresa o, en su defecto, mediante decisión empresarial previa consulta con los representantes legales de los trabajadores.
Además, desde la perspectiva de protección de datos, las personas trabajadoras deben recibir la información correspondiente sobre el tratamiento de sus datos personales.
La existencia de una obligación legal de registrar la jornada no elimina este deber de transparencia.
Si tu organización sigue utilizando huella dactilar, reconocimiento facial u otro sistema biométrico para registrar la jornada, conviene revisar el tratamiento antes de limitarse a mantener el sistema por inercia.
Entre otras cuestiones debería analizarse:
El análisis debe hacerse sobre el funcionamiento real del sistema y no únicamente sobre la documentación que se preparó cuando se instaló.
Revisar un sistema biométrico no significa que la empresa pueda dejar de registrar la jornada.
El Estatuto de los Trabajadores exige conservar los registros durante cuatro años y mantenerlos a disposición de las personas trabajadoras, sus representantes legales y la Inspección de Trabajo y Seguridad Social.
Por tanto, si se decide retirar un sistema biométrico, debe implantarse otro mecanismo que permita continuar cumpliendo correctamente esta obligación laboral.
En SIBPRODASA prestamos servicios de asesoramiento en protección de datos, implantación y mantenimiento del RGPD y la LOPDGDD, auditoría y Delegado de Protección de Datos.
Cuando una organización utiliza tecnologías biométricas, este tratamiento debe incorporarse al análisis general de cumplimiento y revisarse atendiendo a sus características concretas.
La cuestión no es únicamente determinar si existe un lector de huellas. Hay que entender para qué se utiliza, qué información trata, qué necesidad pretende cubrir y si existen alternativas que permitan alcanzar la misma finalidad con menor impacto sobre las personas.
No existe una prohibición absoluta aplicable a cualquier utilización de datos biométricos.
Sin embargo, para el registro ordinario de jornada laboral, los criterios de la AEPD establecen requisitos muy restrictivos y consideran que la obligación laboral de fichar no constituye, por sí misma, una habilitación suficiente para tratar datos biométricos.
El consentimiento de la plantilla no convierte automáticamente el tratamiento en lícito.
En una relación laboral debe analizarse especialmente si ese consentimiento puede considerarse realmente libre debido a la situación de desequilibrio entre las partes.
Cambiar una tecnología biométrica por otra no resuelve el problema.
Tanto la huella dactilar como el reconocimiento facial pueden implicar tratamiento de datos biométricos cuando se utilizan para identificar o autenticar de forma unívoca a una persona.
No automáticamente.
Son mecanismos que normalmente evitan utilizar datos biométricos de categoría especial, pero continúan tratando datos personales. Deben diseñarse respetando los principios de minimización, seguridad, transparencia y limitación de la finalidad.
Puede haber situaciones en las que resulte posible utilizarla, pero debe analizarse su necesidad y proporcionalidad.
El hecho de que una aplicación permita conocer la ubicación no significa que la empresa pueda realizar un seguimiento permanente del trabajador. La información recogida debe limitarse a la finalidad legítimamente perseguida.
El registro de jornada es una obligación laboral. Utilizar biometría para realizarlo es una decisión tecnológica con implicaciones adicionales en materia de protección de datos.
Esa diferencia es la que muchas organizaciones deben revisar.
La solución no consiste únicamente en sustituir un dispositivo por otro. Consiste en determinar qué información necesita realmente la empresa para acreditar la jornada y elegir un sistema proporcionado a esa finalidad.
Si tu organización utiliza actualmente huella dactilar, reconocimiento facial u otra tecnología biométrica, en SIBPRODASA podemos analizar el tratamiento dentro del marco de cumplimiento en materia de protección de datos y determinar qué aspectos requieren revisión.