Prueba criptográfica en el registro de jornada: qué es
Qué es la prueba criptográfica en el registro de jornada, cómo funciona el ledger inmutable y por qué garantiza la integridad ante la Inspección de Trabajo.
La prueba criptográfica en el registro de jornada es el mecanismo técnico que permite demostrar, de forma objetiva y matemáticamente verificable, que un fichaje concreto no ha sido modificado desde el momento en que se registró. No es una promesa comercial ni una etiqueta de marketing: es el resultado directo de aplicar funciones hash sobre cada anotación del registro y de encadenar esos valores en un ledger inmutable. Cualquier alteración posterior —por mínima que sea— produce un valor hash distinto, haciendo el cambio detectable sin necesidad de peritos humanos.
Este artículo explica qué es un ledger de fichaje, cómo funciona la función hash, qué cadena de custodia digital genera y por qué ese enfoque satisface la exigencia de inalterabilidad que el artículo 34.9 del Estatuto de los Trabajadores y el Criterio Técnico 101/2019 de la ITSS imponen al registro de jornada. También analiza su valor probatorio en juicio y la razón por la que este enfoque prescinde de biometría cumpliendo el artículo 22 del RGPD.
El problema de la inalterabilidad: qué exige la norma y qué es difícil cumplir
El artículo 34.9 del Estatuto de los Trabajadores (ET), introducido por el Real Decreto-ley 8/2019, de 8 de marzo, obliga a todas las empresas a «garantizar el registro diario de jornada». La norma no especifica el soporte, pero el Criterio Técnico 101/2019 de la ITSS —la instrucción interna que guía a los inspectores— es explícito al respecto: el registro debe ser fiable, inalternable y accesible. Estos tres adjetivos son técnicamente exigentes.
Fiable significa trazable
Un registro es fiable cuando refleja la realidad con un grado de trazabilidad suficiente para que el inspector pueda reconstruir la jornada de cada trabajador, día a día, desde hace cuatro años (plazo de conservación legal establecido en el propio art. 34.9 ET). No basta con presentar un Excel actualizado la víspera de la visita.
Inalterable significa que el historial no puede reescribirse
Este es el punto donde la mayoría de las herramientas genéricas de fichaje fallan. Una base de datos relacional estándar permite a un administrador modificar registros históricos —cambiar una hora de entrada, eliminar una fila, corregir un registro con fecha pasada— sin dejar rastro auditable. Si ese registro llega a la Inspección o a un juzgado, nadie puede probar que los datos son los originales. La inalterabilidad no es una opción de configuración: requiere una arquitectura específica.
Accesible significa que la empresa puede exportarlo con integridad
La accesibilidad va más allá de poder descargar un PDF. El Criterio Técnico 101/2019 de la ITSS implica que el registro debe estar disponible en todo momento para la Inspección, para los representantes de los trabajadores y para la propia dirección, sin que el proceso de exportación genere un documento desconectado de los datos originales y, por tanto, fácilmente manipulable.
La pregunta que no responde el ET ni el CT 101/2019 —porque no es su función— es cómo implementar técnicamente esa inalterabilidad. La respuesta más robusta disponible hoy es la prueba criptográfica sobre un ledger de fichaje.
Qué es un ledger de fichaje y cómo funciona
Un ledger (del inglés «libro mayor») es, en su acepción tecnológica, un registro append-only: solo permite añadir nuevas entradas, nunca modificar ni eliminar las existentes. Este principio —bien conocido en contabilidad tradicional— trasladado al software produce registros que son, por diseño, inmutables hacia el pasado.
En el contexto del fichaje laboral, un ledger de jornada funciona así:
- Cada vez que un empleado registra una acción —entrada, salida, inicio de pausa, fin de pausa—, el sistema crea una nueva fila en el ledger con los datos del evento.
- Esa fila se sella con un timestamp de servidor (no editable por el cliente) y con un hash criptográfico que incorpora el contenido del propio evento y el hash de la fila inmediatamente anterior.
- El resultado es una cadena de bloques enlazados en la que cualquier modificación retroactiva —aunque sea de un solo carácter— rompe la cadena a partir del punto alterado.
- La verificación de la integridad es determinista: un programa comprueba hash tras hash desde el primer registro hasta el último y detecta cualquier rotura sin ambigüedad.
Este diseño no requiere blockchain ni tecnologías distribuidas exóticas. Un ledger de fichaje es una tabla SQL con restricciones append-only combinada con funciones hash estándar (SHA-256 o equivalente). La robustez viene de la arquitectura, no de la complejidad.
Imagen recomendada: diagrama de cadena de bloques hash (hash-chain) con cuatro fichajes encadenados; cada bloque muestra
evento | timestamp | hash_anterior | hash_propio. Alt: «Esquema de ledger inmutable de fichaje: cadena de hashes SHA-256 encadenados por evento».
La función hash: garantizar la integridad sin revelar datos personales
Una función hash criptográfica es un algoritmo matemático que transforma cualquier conjunto de datos de entrada en una cadena de longitud fija (el «hash» o «resumen»). Las propiedades que la hacen útil para garantizar la integridad del registro de jornada son tres:
Determinismo
El mismo conjunto de datos de entrada produce siempre el mismo hash. Si los datos del fichaje no han cambiado, el hash siempre será idéntico. Si alguien modifica aunque sea un espacio en blanco, el hash será completamente diferente.
Irreversibilidad práctica
No es posible reconstruir los datos originales a partir del hash. Esto significa que el hash no «revela» datos personales: no contiene la identidad del empleado ni sus horas en formato legible. El hash es una huella digital del dato, no el dato en sí.
Efecto avalancha
Un cambio mínimo en la entrada produce un hash completamente distinto. No existe manera de predecir cómo cambiará el hash al modificar el dato, lo que imposibilita ajustar retroactivamente los datos para que el hash encaje con el valor original.
Desde el punto de vista del RGPD, el uso de hashes sobre datos personales de fichaje presenta una ventaja adicional: el hash no es en sí mismo un dato personal (no permite identificar directamente a la persona), pero sirve como prueba de integridad de los datos que sí lo son. Esto es relevante para el principio de minimización de datos del artículo 5.1.c) del RGPD.
Cadena de custodia digital: de la marca de tiempo al informe para la Inspección
La cadena de custodia digital es el conjunto de mecanismos que permiten demostrar que un documento o registro ha permanecido intacto desde su creación hasta el momento en que se presenta ante un tercero —un inspector o un juez—. En el caso del registro de jornada, esa cadena tiene cuatro eslabones:
Eslabón 1: captura del evento con timestamp de servidor
El empleado registra su fichaje desde el terminal, la aplicación móvil o el kiosko. El sistema asigna al evento un timestamp generado en el servidor —nunca en el dispositivo del cliente— y lo almacena junto con los datos de la acción (tipo de evento, trabajador, centro de trabajo).
Eslabón 2: sellado hash en el momento de la escritura
Inmediatamente después de escribir el registro en el ledger, el sistema calcula el hash del evento y lo encadena con el hash del registro anterior. Este cálculo ocurre dentro de la transacción de base de datos: el registro y su hash se almacenan de forma atómica. No hay ventana de tiempo entre la escritura del dato y su sellado.
Eslabón 3: firma del ledger con clave privada (opcional pero recomendable)
En sistemas que incorporan firma digital, el servidor firma periódicamente el estado del ledger con una clave privada custodiada en un módulo de seguridad hardware (HSM) o en un servicio de gestión de claves (KMS). Esto añade una capa de autenticación: no solo prueba que los datos no han cambiado, sino que el sello lo produjo ese servidor concreto.
Eslabón 4: exportación con prueba de integridad adjunta
Cuando la empresa genera un informe de jornada —para la Inspección, para el trabajador o para el juzgado—, el sistema acompaña los datos con el hash del periodo exportado. El destinatario puede verificar de forma independiente que el informe coincide exactamente con el ledger original, sin necesidad de acceder a la plataforma.
Este proceso convierte el informe de jornada en un documento autoverificable: su integridad es comprobable sin depender de la plataforma que lo generó.
Diferencia entre un registro digital genérico y uno con prueba criptográfica
No todo el software de control horario ofrece las mismas garantías. La tabla siguiente resume las diferencias clave:
| Característica | Registro digital genérico | Registro con prueba criptográfica |
|---|---|---|
| Modificación retroactiva | Posible por el administrador | Imposible sin detección |
| Detección de alteraciones | No automática | Automática y determinista |
| Auditoría sin acceso a la plataforma | Imposible | Posible (hash verificable) |
| Valor probatorio en juicio | Limitado (fácilmente cuestionable) | Alto (hash es evidencia objetiva) |
| Biometría requerida | Variable | No necesaria |
| Dependencia de la plataforma | Total | Parcial (hash es independiente) |
La diferencia más importante desde el punto de vista legal es la posibilidad de verificación independiente. Un registro genérico solo puede ser verificado por quien tiene acceso a la base de datos; un registro con prueba criptográfica puede ser verificado por cualquier persona con el hash y los datos, sin necesitar contraseñas ni accesos especiales.
¿Es la prueba criptográfica un requisito legal o una ventaja técnica?
A fecha de publicación de este artículo, el artículo 34.9 del Estatuto de los Trabajadores no exige explícitamente prueba criptográfica ni hash en el registro de jornada. El Criterio Técnico 101/2019 de la ITSS tampoco menciona tecnologías concretas. Lo que sí exige la normativa vigente es que el registro sea fiable e inalternable. La prueba criptográfica es la forma más robusta de demostrar técnicamente esa inalterabilidad.
Es importante distinguir entre lo que está publicado y lo que está en tramitación. El borrador del Reglamento de Registro Horario Digital —que en el momento de redactar este artículo no había sido publicado en el BOE— contempla requisitos más detallados sobre la integridad técnica del registro, incluyendo medidas para garantizar que los datos no puedan ser modificados. Si ese borrador se convierte en norma con rango reglamentario, la prueba criptográfica podría pasar de ser una ventaja técnica a un requisito exigible.
En cualquier caso, las empresas que ya disponen de un ledger con prueba criptográfica estarán en posición más favorable, tanto ante la Inspección bajo la normativa vigente como ante cualquier nuevo reglamento que eleve los requisitos técnicos.
Dato verificable: El artículo 34.9 ET fue introducido por el Real Decreto-ley 8/2019, de 8 de marzo, de medidas urgentes de protección social y de lucha contra la precariedad laboral en la jornada de trabajo (BOE núm. 61, de 12 de marzo de 2019). Es la norma vigente desde entonces. El término «inalterabilidad» procede del Criterio Técnico 101/2019 de la ITSS, aprobado el 13 de junio de 2019.
Cómo verifica el inspector la integridad del registro digital
Cuando un inspector de la ITSS solicita el registro de jornada de una empresa, la primera comprobación que realiza no es si los fichajes cuadran con los contratos —eso viene después—, sino si el registro en sí es fiable. Las señales de alerta que activan una investigación más profunda incluyen:
- Fichajes en números redondos (todos los días exactamente a las 09:00 y a las 18:00, sin variación), que pueden indicar que el registro fue generado retroactivamente.
- Ausencia de trazabilidad de modificaciones: si el sistema no registra quién modificó un fichaje, cuándo y por qué, el inspector puede concluir que el registro es manipulable.
- Inconsistencias entre el registro y otros datos: horas extras no pagadas o no cotizadas que contrastan con registros que muestran jornadas estrictamente normativas.
- Imposibilidad de verificar la integridad: si la empresa no puede demostrar que los datos exportados son idénticos a los almacenados, el inspector puede considerar el registro no fiable.
Un sistema con prueba criptográfica responde directamente a estas comprobaciones:
- Los fichajes tienen timestamps de servidor con precisión de segundos, no valores redondeados.
- El ledger registra toda modificación —si la hubiera, que en un sistema append-only no es posible sobre datos históricos— y el hash delata cualquier intento de alteración.
- El informe exportado lleva su hash adjunto y puede ser verificado de forma independiente por el propio inspector.
Para una guía completa sobre qué documentación solicita la Inspección de Trabajo y cómo prepararla, consulta el artículo sobre qué pide la Inspección de Trabajo del control horario y la guía de academia sobre cómo exportar el registro de jornada para la Inspección.
Valor probatorio en juicio de un registro con hash verificado
Cuando el registro de jornada llega a un procedimiento judicial —por reclamación de horas extraordinarias, por despido con controversia sobre la jornada real o por impugnación de sanciones— su valor probatorio depende de la credibilidad del documento. El artículo 299 de la Ley de Enjuiciamiento Civil admite los documentos electrónicos como medios de prueba, pero su eficacia depende de que el tribunal considere que el documento no ha sido manipulado. La sentencia del TJUE de 14 de mayo de 2019 (asunto C-55/18) ya sentó la base de que los sistemas de registro deben ser objetivos y fiables, reforzando la exigencia de que los registros presenten garantías técnicas de integridad.
Un registro con prueba criptográfica aporta tres elementos que refuerzan su valor probatorio:
Demostrabilidad técnica
El hash del registro es un dato objetivo. Un perito informático puede calcular el hash del archivo presentado en juicio y compararlo con el hash almacenado en el ledger. Si coinciden, la integridad del documento queda demostrada con certeza matemática. No es una opinión pericial subjetiva: es una verificación determinista.
Imposibilidad de alteración selectiva
En un registro con cadena de hashes encadenados, no es posible modificar una entrada histórica sin que la cadena se rompa a partir de ese punto. Esto significa que la parte contraria no puede alegar que «ese fichaje concreto fue modificado» sin proporcionar evidencia técnica de una rotura en la cadena, lo que en la práctica es imposible si el sistema funciona correctamente.
Trazabilidad del origen
El timestamp de servidor y, si existe, la firma digital del ledger demuestran cuándo se generó el registro y en qué plataforma. Esto vincula el documento presentado en juicio con el sistema de control horario de la empresa, añadiendo autenticidad más allá de la integridad.
El valor probatorio no es absoluto —ninguna prueba lo es— pero la criptografía convierte el registro de jornada de un documento fácilmente cuestionable en uno muy difícil de rebatir sin evidencia técnica de peso.
Por qué este enfoque prescinde de biometría cumpliendo el art. 22 RGPD
Una confusión frecuente es asumir que un fichaje robusto requiere biometría —huella dactilar, reconocimiento facial, iris— para identificar de forma inequívoca al trabajador. La prueba criptográfica demuestra que esa confusión es innecesaria y, en muchos casos, contraproducente desde el punto de vista del RGPD.
El art. 22 RGPD y las decisiones automatizadas
El artículo 22 del Reglamento General de Protección de Datos (RGPD) establece el derecho de las personas a no ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos significativos sobre ellas. Aplicado al fichaje, esto restringe el uso de sistemas biométricos que toman decisiones de acceso o de cómputo de jornada sin intervención humana.
El art. 9 RGPD: los datos biométricos son categoría especial
Los datos biométricos destinados a identificar de forma unívoca a una persona pertenecen a la categoría especial del artículo 9 del RGPD. Su tratamiento está prohibido salvo que concurra alguna de las excepciones del art. 9.2, entre las que no se encuentra sin más «la gestión laboral». La Agencia Española de Protección de Datos (AEPD) ha emitido resoluciones sancionando a empresas que implantaron sistemas biométricos de fichaje sin base jurídica adecuada ni haber agotado antes medidas menos intrusivas.
La prueba criptográfica no requiere biometría
Un ledger de fichaje con prueba criptográfica no necesita identificar al trabajador mediante rasgos físicos únicos. La identidad se establece por credenciales digitales —PIN, tarjeta NFC, código QR en la aplicación móvil— y la integridad del registro se garantiza mediante el hash criptográfico, no mediante la unicidad biológica del registrante. La combinación de credencial digital + ledger inmutable ofrece una solidez técnica y probatoria equivalente a la biometría, sin los riesgos RGPD asociados a esta última.
Este enfoque es coherente con el principio de minimización de datos del artículo 5.1.c) del RGPD: no se recogen más datos de los estrictamente necesarios para la finalidad del registro de jornada. La finalidad es probar que la jornada se registró; no requiere huella dactilar.
Para profundizar en las implicaciones del RGPD en el fichaje sin biometría, consulta el artículo por qué evitar la biometría en el fichaje según la AEPD y la guía sobre evaluación de impacto en protección de datos para el sistema de fichaje.
Cómo funciona el ledger de Tempika paso a paso
El sistema de registro de jornada de Tempika está diseñado desde la arquitectura para producir un ledger inmutable con prueba criptográfica. El flujo, paso a paso, es el siguiente:
Paso 1: el empleado ficha desde cualquier canal
El empleado puede registrar su jornada desde la aplicación móvil, desde el kiosko de empresa con PIN o tarjeta NFC, o desde el portal web. El canal de entrada no afecta a la cadena de custodia: todos los eventos convergen en el mismo ledger centralizado.
Paso 2: el servidor recibe el evento y lo sella
El evento llega al servidor de Tempika con los datos mínimos necesarios: identificador del empleado, centro de trabajo, tipo de evento y el timestamp del dispositivo de origen (que se conserva como dato auxiliar). El servidor asigna su propio timestamp de recepción —el que tiene valor probatorio— y calcula el hash SHA-256 del evento, incorporando el hash del registro anterior en el cálculo.
Paso 3: escritura atómica en el ledger
El registro y su hash se escriben en el ledger en una única transacción de base de datos. No existe un momento en el que el registro exista sin su hash asociado. Las restricciones de la tabla —diseñadas para no permitir UPDATE ni DELETE sobre filas históricas— garantizan el carácter append-only del ledger.
Paso 4: el empleado recibe confirmación
En el momento del fichaje, el empleado recibe confirmación visual o sonora del evento registrado. Si hay discrepancia con la jornada esperada —entrada fuera de horario, fichaje en centro diferente al habitual—, el sistema notifica al responsable de turno en tiempo real.
Paso 5: el responsable puede consultar y exportar, pero no editar
El panel de administración de Tempika permite al responsable de RRHH consultar el registro de cualquier empleado y periodo, exportarlo en PDF o CSV y enviarlo directamente a la Inspección. Lo que no permite —por diseño, no por restricción de permisos— es modificar o eliminar registros históricos. Cualquier corrección se documenta como un nuevo registro de enmienda, enlazado criptográficamente al evento original.
Paso 6: verificación de integridad bajo demanda
Cualquier informe exportado desde Tempika incluye el hash del periodo exportado. El destinatario —inspector, juez, representante de los trabajadores— puede verificar la integridad del informe ejecutando una función hash estándar sobre el archivo y comparando el resultado con el hash declarado. Esta verificación es independiente de Tempika: no requiere acceso a la plataforma ni contraseña.
Imagen recomendada: captura esquemática del panel de exportación de Tempika mostrando el campo «Hash de integridad del informe» con un valor SHA-256 de ejemplo y el botón «Verificar». Alt: «Panel de exportación de Tempika con hash de integridad del registro de jornada».
Para entender el conjunto de funcionalidades del producto y cómo encaja el ledger en la propuesta de valor completa, visita la página de producto de Tempika. Si evalúas alternativas del mercado, la comparativa por qué Tempika frente a Sesame HR analiza las diferencias de arquitectura entre sistemas.
Preguntas técnicas frecuentes sobre el sistema criptográfico
¿Qué pasa si el servidor de Tempika sufre una brecha de seguridad?
El ledger de fichaje está diseñado con separación de privilegios: las claves de cifrado de datos personales y las claves de firma del ledger están custodiadas en un servicio de gestión de claves (KMS) independiente del servidor de aplicación. Un atacante que acceda a la base de datos obtiene hashes y datos cifrados, pero no puede modificar el ledger sin que la cadena de hashes delate la alteración, y no puede descifrar los datos sin las claves del KMS.
¿Puede la empresa borrar o modificar el ledger antes de una inspección?
No, por diseño. Las restricciones de la tabla del ledger no admiten operaciones de UPDATE ni DELETE sobre registros históricos. Un intento de modificación directa en la base de datos rompería la cadena de hashes, lo que el sistema detecta automáticamente en la siguiente verificación de integridad. Si la empresa tiene intención fraudulenta de eliminar el ledger completo, la ausencia de registro durante el periodo es en sí misma una infracción del art. 34.9 ET, sancionable conforme al art. 7.5 de la LISOS.
¿El hash encadena solo los fichajes de un empleado o todos los de la empresa?
Depende de la implementación. En Tempika, el ledger encadena los eventos en orden cronológico global (no por empleado), lo que maximiza la resistencia ante alteraciones: cualquier cambio en el registro de un empleado afecta a la cadena de todos los fichajes posteriores de toda la empresa, independientemente de quién fichara después.
¿Puede el inspector verificar el hash sin software especial?
Sí. La función SHA-256 es un estándar ampliamente implementado. Hay herramientas gratuitas de línea de comandos disponibles en todos los sistemas operativos (en Linux y macOS, el comando sha256sum; en Windows, certutil -hashfile) que calculan el hash de cualquier archivo. El inspector no necesita software propietario ni acceso a Tempika para verificar que el informe recibido coincide con el hash declarado.
¿La prueba criptográfica certifica que el empleado fichó personalmente?
No, y es importante ser preciso en este punto. La prueba criptográfica demuestra que el registro no ha sido modificado desde que se creó, pero no prueba por sí sola que fue el empleado en persona quien lo generó. Esa atribución depende del mecanismo de autenticación utilizado para fichar (PIN personal, tarjeta nominativa, dispositivo móvil vinculado). La combinación de credencial personal + ledger inmutable ofrece una solidez probatoria muy alta, pero no es equiparable a la identificación biométrica directa. Este matiz es importante declararlo con honestidad: la fortaleza del sistema está en la integridad del registro, no en la certeza absoluta de la identidad del registrante.
Conclusión: la integridad técnica como estándar de cumplimiento preventivo
La prueba criptográfica en el registro de jornada no es un añadido cosmético. Es la respuesta técnica más robusta a la exigencia de inalterabilidad que el artículo 34.9 del Estatuto de los Trabajadores y el Criterio Técnico 101/2019 de la ITSS imponen al registro de jornada. Al convertir cada fichaje en un eslabón matemáticamente verificable de una cadena inalterable, transforma el registro de jornada de un documento cuestionable en una evidencia digital de primer orden.
Las empresas que adoptan este enfoque no solo están preparadas para una inspección de la ITSS; también están en posición favorable en cualquier controversia judicial sobre la jornada real de sus trabajadores. Y lo consiguen sin necesidad de biometría, minimizando el tratamiento de datos personales y cumpliendo el RGPD desde el diseño.
El cumplimiento del registro de jornada no debería ser reactivo —preparar documentos cuando llega la inspección— sino preventivo: tener siempre un ledger verificable y un proceso de exportación con integridad demostrable. Eso es lo que hace que un sistema de fichaje sea verdaderamente fiable.
Si quieres revisar la regulación de base antes de profundizar en la tecnología, el artículo sobre la ley de registro horario digital ofrece una síntesis de las obligaciones vigentes. Para ver cómo se articula el cumplimiento completo en Tempika, visita la página de cumplimiento normativo.
Artículo elaborado por el Equipo Tempika con base en la normativa vigente a fecha de publicación. La información de este artículo tiene carácter divulgativo; para asesoramiento jurídico específico, consulte con un profesional del derecho laboral.
Lleva todo esto a la práctica con Tempika
14 días gratis, sin tarjeta. Listo en 10 minutos.
Sin tarjeta · Sin permanencia · Baja en 1 clic