Tempika
Checklist orientativo · RGPD / LOPDGDD

¿Tu fichaje cumple el RGPD?

La huella o el rostro son datos de categoría especial que el RGPD protege más. Comprueba tu sistema de fichaje antes de elegirlo o de que te lo pregunten.

En qué se basa

Biometría, geolocalización y conservación: lo que el RGPD exige a un sistema de fichaje.

La huella dactilar y el reconocimiento facial son datos biométricos de categoría especial bajo el RGPD. Y un sistema editable sin trazabilidad tampoco es fiable: la Sentencia de la Audiencia Nacional 4128/2023 lo dejó claro para el registro de jornada. Este checklist no repasa solo la biometría: también la geolocalización, la información que le diste a tu plantilla, cuánto tiempo conservas los datos, si tu proveedor firmó contrato de encargado del tratamiento y quién tiene acceso.

Responde las 6 preguntas y verás un nivel de riesgo bajo, medio o alto, con el porqué de cada punto. Es orientativo: no es una auditoría RGPD de tu empresa ni sustituye a tu delegado de protección de datos.

Responde las 6 preguntas

Sí o no, sobre cómo tratas hoy los datos del fichaje. Se calcula en esta pantalla, sin enviar nada a ningún servidor.

1. ¿Usas huella dactilar o reconocimiento facial para fichar?

La huella dactilar y el reconocimiento facial son datos biométricos de categoría especial (art. 9 del RGPD). En una relación laboral, con la desigualdad de poder que existe entre empresa y plantilla, la AEPD no admite el consentimiento del trabajador como base jurídica válida, y ya ha sancionado a empresas por fichar así.

2. ¿Usas geolocalización en el fichaje (GPS del móvil, por ejemplo)?

La ubicación es un dato personal. Si la usas para fichar, tiene que estar cubierta por la información que le diste a tu plantilla: qué localización se recoge, cuándo y para qué.

3. ¿Informaste por escrito a tu plantilla del tratamiento de sus datos de fichaje?

El art. 13 del RGPD y el art. 90.2 de la LOPDGDD obligan a informar a la plantilla del uso del sistema de fichaje antes de activarlo: qué datos trata, con qué finalidad y quién puede acceder a ellos.

4. ¿Tienes definido cuánto tiempo conservas esos datos y por qué ese plazo?

El RGPD exige limitar la conservación de los datos personales al tiempo necesario para la finalidad del tratamiento, con un plazo definido y justificado. Ojo: es distinto del registro de jornada del art. 34.9 ET, que se conserva 4 años por esa otra norma; aquí hablamos de los datos personales asociados (huella, geolocalización, fotos...), si los tratas.

5. ¿El proveedor de tu sistema de fichaje actúa como encargado del tratamiento, con contrato RGPD firmado?

Si tu proveedor trata los datos de tu plantilla por tu cuenta, el art. 28 del RGPD exige un contrato de encargado del tratamiento que fije el objeto, la duración y la finalidad del tratamiento, y las obligaciones de cada parte.

6. ¿Alguien de fuera de RR. HH. tiene acceso a los datos de fichaje sin necesitarlo?

El RGPD exige limitar el acceso a los datos personales a quien lo necesita para su función. Que alguien de otro departamento pueda ver el fichaje de toda la plantilla sin un motivo concreto es un acceso que no se sostiene si te lo pregunta la AEPD o la Inspección.

Nivel de riesgo estimado
Riesgo bajo
Ver cómo lo hace Tempika

Con lo que indicas, no se aprecia ninguno de estos 6 puntos de riesgo. Esto no es una auditoría RGPD completa de tu empresa: solo repasa 6 puntos habituales del fichaje.

Checklist orientativo, no es asesoramiento jurídico ni sustituye a tu delegado de protección de datos o a tu asesoría. Marcar estos 6 puntos reduce el riesgo, pero no es una auditoría RGPD completa de tu empresa. Consulta con un profesional para tu caso concreto.

Qué mira este checklist

4 frentes del RGPD en el fichaje

Las 6 preguntas se agrupan en estos 4 frentes: qué datos tratas, si informaste antes de empezar, cuánto tiempo los conservas y quién puede acceder a ellos.

Datos biométricos y de ubicación

La huella dactilar y el reconocimiento facial son datos de categoría especial (art. 9 del RGPD). La geolocalización es un dato personal que también hay que declarar. Ambos suben el riesgo si no están bien cubiertos por la información que le diste a tu plantilla.

Información previa a la plantilla

El art. 13 del RGPD y el art. 90.2 de la LOPDGDD obligan a explicar el tratamiento del fichaje antes de activarlo, no después de que alguien pregunte.

Plazo de conservación definido

El RGPD exige limitar la conservación de los datos personales al tiempo necesario para su finalidad, con un plazo justificado. No es lo mismo que los 4 años de conservación del registro de jornada del art. 34.9 ET.

Encargado del tratamiento y accesos

Si tu proveedor de fichaje trata los datos por tu cuenta, necesita un contrato de encargado del tratamiento (art. 28 RGPD). Y el acceso interno debe limitarse a quien lo necesita para su trabajo.

Dónde más pesa este riesgo

La biometría se cuela sobre todo en el acceso físico

Cuando el fichaje comparte terminal con el control de accesos del edificio, la tentación de usar huella o rostro es alta, y con ella el riesgo del art. 9 RGPD.

Es habitual en seguridad, industria, farmacias y clínicas. Tempika ficha por PIN, app móvil o kiosko con identificación por código, sin tratar ni almacenar ningún dato biométrico. Consulta cómo lo resolvemos en cumplimiento, mira los planes y precios o revisa el resto de herramientas gratuitas.

Preguntas frecuentes

Dudas sobre el RGPD y el fichaje

Respuestas claras sobre biometría, información previa, conservación y encargados del tratamiento, con los artículos exactos.

Es un tratamiento de alto riesgo. La huella dactilar y el reconocimiento facial son datos biométricos de categoría especial (art. 9 del RGPD), y la Agencia Española de Protección de Datos considera que el consentimiento del trabajador no es una base jurídica válida en una relación laboral, por la desigualdad de poder entre empresa y plantilla. La AEPD ha sancionado ya a empresas por fichar así. No es una prohibición cerrada en todos los casos, pero exige una base jurídica distinta del consentimiento y sube mucho el riesgo frente a un fichaje sin biometría.

Un fichaje sin biometría, con el proveedor como encargado por contrato

Tempika no trata datos biométricos, aloja los datos en la UE y firma el contrato de encargado del tratamiento con cada cliente. No te prometemos «riesgo cero», porque no existe.

Sin tarjeta · Sin permanencia · Baja en 1 clic