Control de jornada y vigilancia: guía legal y privacidad
Implantar un sistema de control de jornada y de vigilancia en la empresa exige compatibilizar el cumplimiento laboral con la normativa de protección de datos y la jurisprudencia reciente. Esta guía práctica, dirigida a empresarios, directivos y responsables financieros, resume las obligaciones legales, las exigencias de la Agencia Española de Protección de Datos (AEPD) y criterios de la Inspección para diseñar sistemas fiables, proporcionales y defensables ante posibles inspecciones o litigios.
Marco legal y jurisprudencial
Desde la modificación introducida por el Real Decreto-ley 8/2019, de 8 de marzo, el artículo 34 del Estatuto de los Trabajadores obliga a la empresa a garantizar el registro diario de jornada, con la hora concreta de inicio y finalización de cada trabajador. Esta obligación responde, además, a la interpretación del Tribunal de Justicia de la Unión Europea en el asunto C-55/18 (Deutsche Bank), que exige sistemas que permitan medir la duración real del trabajo para proteger la salud y los derechos laborales.
⦀cite⦂turn4view0⦃
⦀cite⦂turn4view1⦃
Qué debe contener y cómo organizar el registro
El registro debe incluir, como mínimo, el momento de inicio y el de finalización de la jornada de cada persona trabajadora; su organización y documentación se determina por negociación colectiva, acuerdo de empresa o, en su defecto, decisión del empresario previa consulta con la representación legal de los trabajadores. Los registros deben conservarse y permanecer a disposición de trabajadores, representantes y de la Inspección de Trabajo durante el periodo legalmente establecido.
La Inspección de Trabajo emitió criterios técnicos para orientar las actuaciones inspectoras en materia de registro de jornada; es esencial que el sistema elegido garantice la fiabilidad, la no alteración de los datos y el acceso cuando se solicite.
⦀cite⦂turn4view4⦃
Protección de datos: principios esenciales
El tratamiento de los datos del registro de jornada es tratamiento de datos personales y debe cumplir el RGPD y la LOPDGDD. La base jurídica principal para el registro obligatorio es el cumplimiento de una obligación legal (art. 6.1.c RGPD); por tanto, no puede depender del consentimiento del trabajador. Sea cual sea la tecnología, se aplican los principios de minimización, limitación de la finalidad, seguridad y transparencia.
La AEPD recuerda que el registro debe formar parte del Registro de Actividades del Tratamiento y que, según el formato y la tecnología empleada (por ejemplo, biometría), puede ser obligatoria la realización de una Evaluación de Impacto en materia de protección de datos (EIPD) previa.
⦀cite⦂turn4view2⦃
Biometría y control de presencia: criterios actuales
El uso de datos biométricos (huellas, reconocimiento facial, iris, etc.) para fichar supone un tratamiento de alto riesgo: la AEPD publicó una guía específica que exige un triple juicio de idoneidad, necesidad y proporcionalidad, y la realización y superación de una EIPD antes de implantar la solución. La Administración aconseja optar por alternativas menos intrusivas (tarjetas, claves, apps con autenticación no biométrica) salvo que la negociación colectiva o norma sectorial habilite expresamente su uso y se justifique técnicamente.
⦀cite⦂turn4view3⦃
Videovigilancia y otros sistemas de vigilancia en el trabajo
La instalación de cámaras u otros dispositivos de vigilancia para control laboral debe respetar la proporcionalidad y los límites establecidos por la AEPD: finalidad legítima y concreta, información previa a los trabajadores, señalización visible, limitación del acceso a las imágenes y medidas de seguridad adecuadas. Quedan especialmente restringidos los espacios de intimidad (vestuarios, aseos) y deben evitarse usos que permitan la monitorización continua y detallada del comportamiento de las personas trabajadoras fuera de la finalidad de control horario.
⦀cite⦂turn5view0⦃
Medidas prácticas para implantar un sistema conforme
- Plan previo y documentación: redacte un protocolo interno que describa finalidad, base jurídica, categorías de datos, responsables/encargados, plazo de conservación y derechos de los interesados.
- Negociación y consulta: negocie o acuerde el sistema con representación legal; si no existe representación, documente la consulta previa obligatoria.
- Minimización: limite la información recogida al mínimo imprescindible (solo inicio/fin de jornada salvo justificación adicional).
- Seguridad y accesos: implemente controles de acceso, registros de auditoría y niveles de permiso diferenciados; garantice la integridad y trazabilidad de los registros.
- EIPD y alternativas: si se plantea biometría o tecnologías de alto riesgo, realice una EIPD y evalúe alternativas menos intrusivas; documente el resultado y las medidas mitigadoras.
- Contrato con proveedores: incorpore cláusulas de encargado del tratamiento, niveles de seguridad y subcontratación autorizada.
- Conservación y acceso para Inspección: asegure que los registros están disponibles y protegidos frente a alteraciones y que se conservan conforme a la normativa aplicable.
⦀cite⦂turn4view2⦃
Riesgos y responsabilidades
El incumplimiento puede dar lugar a sanciones en materia laboral y de protección de datos, reclamaciones por vulneración de derechos y pérdida de confianza interna. Una implantación correcta reduce riesgo legal y reputacional y facilita la gestión de horas extraordinarias, planificación y cumplimiento de obligaciones de cotización.
⦀cite⦂turn4view0⦃
Conclusiones
Un sistema de control de jornada y vigilancia debe diseñarse desde un enfoque integrado: cumplimiento del artículo 34.9 del Estatuto de los Trabajadores, seguimiento de la doctrina comunitaria y nacional, y respeto estricto de las obligaciones del RGPD y las guías de la AEPD. Priorice soluciones proporcionadas y menos intrusivas, documente las decisiones, consulte a la representación y, ante el uso de biometría o videovigilancia avanzada, realice una EIPD y adopte medidas técnicas y organizativas que garanticen la defensa frente a inspecciones y conflictos.
