⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Gobernanza de la privacidad de los empleados para GDPR e ISO/IEC 27701

Igor Petreski

Sarah, directora de seguridad de la información de una empresa SaaS en rápido crecimiento, entró confiada en la reunión inicial de auditoría.

Su equipo había dedicado el último año a reforzar las plataformas orientadas a clientes, alinear el SGSI con ISO/IEC 27001:2022 y documentar los controles de GDPR para los datos de clientes. Los cuestionarios de seguridad eran más claros. La diligencia debida de clientes era más rápida. El consejo de administración por fin empezaba a ver el cumplimiento como un habilitador comercial.

Entonces el auditor jefe cambió el foco.

“Su gobernanza de datos de clientes parece sólida”, dijo. “Ahora hablemos de sus partes interesadas internas. Sus empleados.”

Pidió el ciclo de vida de los datos desde la solicitud de empleo hasta la baja. Solicitó la base jurídica y la evaluación de proporcionalidad de la nueva herramienta de monitorización del trabajo remoto. Pidió el anexo de seguridad de proveedores para el sistema de información de RR. HH. (HRIS) en la nube. Preguntó cómo se revisaba el acceso a nómina, registros de salud, notas disciplinarias y datos de monitorización después de los cambios de función.

La sala quedó en silencio.

La organización de Sarah tenía políticas, pero estaban dispersas entre documentos de RR. HH., procedimientos de TI, plantillas de compras y carpetas legales. La privacidad de los empleados se trataba como “algo de RR. HH.”, separada de la arquitectura de seguridad, el riesgo de proveedores, la respuesta a incidentes, el control de acceso y las evidencias de auditoría. La empresa se había centrado en la puerta principal, los datos de clientes, mientras dejaba la puerta interna de RR. HH. con una gobernanza débil.

Ese es el verdadero problema de la gobernanza de la privacidad de los empleados. No se trata de si la organización tiene un aviso de privacidad, sino de si puede demostrar, actividad por actividad, que los datos personales de los empleados se recogen de forma leal, se usan para una finalidad definida, se protegen mediante el principio de mínimo privilegio, se conservan solo durante el tiempo necesario, se comunican de forma transparente y se suprimen o devuelven cuando termina la relación.

ISO/IEC 27701:2025 y GDPR orientan a las organizaciones hacia un sistema operativo de gestión de la privacidad, no hacia una biblioteca estática de políticas. Para CISO, responsables de RR. HH., responsables de cumplimiento, auditores y responsables de negocio, el objetivo es convertir la privacidad de los empleados en un flujo de trabajo gobernado, con propietarios responsables, registros, evidencias, controles de proveedores y supervisión de la dirección.

El enfoque de Clarysec es deliberadamente práctico. Conecta el enfoque PIMS de ISO/IEC 27701:2025, la responsabilidad proactiva de GDPR, la gobernanza de ISO/IEC 27001:2022, los controles de ISO/IEC 27002:2022 y las expectativas de cumplimiento cruzado de NIS2, DORA, NIST CSF 2.0 y COBIT 2019 en un único modelo operativo auditable.

Por qué la privacidad de los empleados es un punto ciego para el CISO

Muchas organizaciones maduran primero su gobernanza de la privacidad en torno a los clientes. Los avisos de privacidad para clientes, banners de cookies, registros de consentimiento de marketing, contratos con encargados del tratamiento y comunicaciones de violaciones de datos personales orientadas a clientes son visibles para compradores, reguladores y equipos de ventas.

La privacidad de los empleados está más fragmentada.

Los datos personales de los empleados aparecen en selección, incorporación, nómina, beneficios, gestión de accesos, registros de seguridad, gestión de dispositivos, herramientas de productividad, plataformas de colaboración, evaluaciones del desempeño, sistemas de formación, sistemas de viajes, canales de denuncia, verificaciones de antecedentes, registros de salud y seguridad, y expedientes de baja.

Conforme a GDPR, los datos personales incluyen información relativa a una persona identificada o identificable. El tratamiento incluye recogida, almacenamiento, consulta, uso, comunicación, supresión y destrucción. Esto hace que la mayoría de las actividades de RR. HH. y de tecnología para la plantilla sean relevantes para GDPR.

Los datos de empleados también incluyen con frecuencia categorías de mayor riesgo. La información sanitaria puede aparecer en expedientes de baja médica o salud laboral. La afiliación sindical puede tratarse en nómina o relaciones laborales. Los datos biométricos pueden utilizarse para acceso físico, control horario o verificación de identidad. El artículo 9 de GDPR establece condiciones más estrictas para las categorías especiales de datos personales, por lo que RR. HH. no puede basarse en un razonamiento genérico de “necesidad de negocio”.

La relación laboral también crea complejidad jurídica. El consentimiento puede no ser fiable porque los empleados pueden no sentirse libres para negarse. Muchas actividades de tratamiento se basan, en cambio, en la ejecución del contrato, el cumplimiento de obligaciones legales, los intereses legítimos o requisitos específicos de la legislación laboral, según la jurisdicción y la finalidad.

La consecuencia práctica es sencilla: la privacidad de los empleados no puede gobernarse mediante un único control genérico. Nómina, monitorización en el lugar de trabajo, evaluación de candidatos, gestión de contactos de emergencia, registro de accesos y gestión de expedientes disciplinarios requieren finalidades, bases jurídicas, reglas de conservación, restricciones de acceso, obligaciones de proveedores y evidencias diferentes.

La Política de Privacidad de Empleados de Clarysec Política de Privacidad de Empleados operacionaliza esa especificidad:

“[Responsable del tratamiento] El Propietario del proceso / Responsable de negocio DEBE documentar las categorías de datos personales de los empleados, la población de empleados, la fuente de recogida, la finalidad del tratamiento, el sistema, la categoría de destinatario interno, la categoría de destinatario externo y la vinculación con el calendario de conservación en REG02 antes de aprobar la actividad de tratamiento.”

De la sección “Inventario de actividades de tratamiento de empleados y finalidades de tratamiento de RR. HH.”, cláusula de política 4.1.2.

Esa cláusula cambia el modelo operativo. RR. HH. no puede simplemente activar una nueva herramienta o proceso. El propietario debe documentar qué se recoge, por qué se recoge, quién lo recibe, dónde reside y cómo se vincula la conservación antes de la aprobación.

La base de GDPR: licitud, lealtad, limitación y capacidad de demostración

El artículo 5 de GDPR establece la base de la gobernanza de la privacidad de los empleados: licitud, lealtad y transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, integridad y confidencialidad, y responsabilidad proactiva.

Para los equipos de RR. HH., esos principios se traducen en preguntas prácticas:

Principio de GDPRPregunta de privacidad de empleadosEvidencia que debe mantenerse
Licitud, lealtad, transparencia¿Qué base jurídica aplica y cómo se informó a los empleados?Registro de base jurídica, aviso de privacidad para empleados, aviso de monitorización
Limitación de la finalidad¿Los datos se usan solo para la finalidad aprobada de RR. HH., seguridad, nómina o legal?Inventario de actividades de tratamiento REG02, declaración de finalidad, registro de aprobación
Minimización de datos¿Se recogen solo los campos de datos de empleados necesarios?Revisión de categorías de datos, configuración del sistema, EIPD o revisión de riesgos
Exactitud¿Cómo se corrigen y mantienen actualizados los registros de RR. HH.?Flujo de trabajo de rectificación, registros de cambios del HRIS, registros de autoservicio de empleados
Limitación del plazo de conservación¿Cuándo se suprimen o anonimizan los datos de empleados?Calendario de conservación, registros de supresión, registro de retenciones legales
Integridad y confidencialidad¿Quién puede acceder a los datos personales de los empleados y cómo se protegen?Matriz de accesos, revisiones de acceso, registros de cifrado, registros de acceso privilegiado
Responsabilidad proactiva¿Puede la organización demostrar lo anterior?Políticas, registros, aprobaciones, registros de auditoría, registros de formación, revisión por la dirección

La Política de Protección de Datos y Privacidad de Clarysec Política de Protección de Datos y Privacidad establece directamente el principio de base jurídica:

“Todo tratamiento deberá basarse en una base jurídica válida (por ejemplo, consentimiento, contrato, obligación legal).”

De la sección “Requisitos de implementación de la política”, cláusula de política 6.1.1.

Para pymes, la Política de Protección de Datos y Privacidad-sme de Clarysec Política de Protección de Datos y Privacidad - pyme incluye explícitamente los datos del personal en el alcance:

“Esta política se aplica a los datos relativos a clientes, personal, proveedores y cualquier otra persona identificable.”

De la sección “Alcance”, cláusula de política 2.2.

La misma política para pymes convierte la responsabilidad proactiva en un requisito de registro:

“El Coordinador de Privacidad debe mantener un registro de todas las actividades de tratamiento de datos personales, incluidas las categorías de datos, la finalidad, la base jurídica y los períodos de conservación.”

De la sección “Requisitos de gobernanza”, cláusula de política 5.2.1.

Para la privacidad de los empleados, el registro no es burocracia. Es la superficie de control. Sin él, la organización no puede responder de forma fiable a preguntas básicas de auditoría, como qué sistemas de RR. HH. contienen datos personales de los empleados, qué base jurídica respalda la analítica de plantilla, qué responsables pueden ver datos salariales, cuándo se suprimen los registros de candidatos no seleccionados y qué proveedor aloja registros de salud laboral.

ISO/IEC 27701:2025 e ISO/IEC 27001:2022: de la política de RR. HH. a evidencias del PIMS

ISO/IEC 27701:2025 amplía la gobernanza de la privacidad a un sistema estructurado de gestión de la información de privacidad, o PIMS. Para la privacidad de los empleados, esto significa que los datos de RR. HH. deben gobernarse mediante roles definidos, actividades de tratamiento documentadas, avisos de privacidad, gestión de derechos, supervisión de proveedores, reglas de conservación, flujos de trabajo de incidentes y mejora continua.

Esto encaja de forma natural con ISO/IEC 27001:2022. La privacidad de los empleados pertenece al SGSI porque depende de las mismas disciplinas del sistema de gestión: alcance, contexto, partes interesadas, liderazgo, evaluación de riesgos, controles, evidencias, supervisión, auditoría interna, revisión por la dirección y mejora.

Tres cláusulas de ISO/IEC 27001:2022 son especialmente importantes:

  • Cláusula 4.1, Contexto de la organización, exige que la organización comprenda las cuestiones internas y externas, incluidas las obligaciones legales y de privacidad de la plantilla.
  • Cláusula 4.2, Necesidades y expectativas de las partes interesadas, incluye empleados, reguladores, clientes, auditores, proveedores, aseguradoras y comités de empresa cuando proceda.
  • Cláusula 5.1, Liderazgo y compromiso, exige que la alta dirección integre el SGSI en los procesos de la organización y apoye la mejora continua.

El Zenith Blueprint: hoja de ruta de 30 pasos para auditores de Clarysec Zenith Blueprint establece la base práctica en la fase Controls in Action, Paso 23, al tratar el control 5.34 de ISO/IEC 27002:2022, Privacidad y protección de la información de identificación personal:

“La base de este control es la conciencia sobre los datos. La organización debe saber qué información de identificación personal recoge, dónde reside, por qué se está tratando y quién puede acceder a ella. Sin esta base, cualquier promesa de privacidad carece de fundamento.”

De la fase Controls in Action, Paso 23: Controles organizativos, Control 5.34.

Zenith Controls: la guía de cumplimiento cruzado de Clarysec Zenith Controls identifica los controles temáticos de ISO/IEC 27002:2022 como “Privacidad y protección de la información de identificación personal”, control 5.34, “Términos y condiciones de empleo”, control 6.2, y “Responsabilidades tras la terminación o cambio de empleo”, control 6.5.

Estos controles muestran por qué la privacidad de los empleados no es solo un asunto de la oficina de privacidad. Afecta a los términos de empleo, el uso aceptable, la confidencialidad, los cambios de función, las revisiones de acceso, la baja, los contratos con proveedores, la monitorización de seguridad y las responsabilidades posteriores al empleo.

Las siete preguntas de la gobernanza de la privacidad de los empleados

Un programa práctico de privacidad de empleados empieza con siete preguntas operativas. Cada pregunta debe producir evidencias, no solo debate.

Pregunta de gobernanzaEvidencia que debe mantenersePropietario habitual
¿Qué datos personales de los empleados tratamos?Inventario de actividades de tratamiento de RR. HH., categorías de datos, lista de sistemas, población de empleadosPropietario del proceso de RR. HH. y Responsable de Privacidad
¿Por qué los tratamos?Declaración de finalidad, base jurídica, condición aplicable a categorías especiales cuando sea necesariaPropietario del proceso y DPO o Responsable de Privacidad
¿Quién puede acceder?Matriz de acceso basado en roles, registros de aprobación, revisión de acceso privilegiadoRR. HH., TI, Seguridad
¿Qué saben los empleados?Aviso de privacidad para empleados, comunicación durante la incorporación, aviso de monitorización, registros de concienciaciónResponsable de Privacidad y RR. HH.
¿Durante cuánto tiempo los conservamos?Calendario de conservación, reglas de supresión, excepciones de retención legal, registros de supresiónPropietario de registros y RR. HH.
¿Qué proveedores los tratan?HRIS, nómina, verificación, beneficios, DPA, revisión de subencargados, cláusulas de supresiónCompras y Responsable de proveedores
¿Cómo respondemos a solicitudes de derechos e incidentes?Registro de DSR, flujo de trabajo de respuesta, registros de triaje de violaciones de datos personales, decisiones de notificaciónDPO, Responsable de Privacidad, Legal, Seguridad

Este modelo prioriza las evidencias porque los auditores no solo quieren oír que los datos de RR. HH. están protegidos. Quieren ver el registro, el aviso, la revisión de acceso, el registro de proveedores, el calendario de conservación, el registro de supresión y el flujo de trabajo de incidentes.

Monitorización en el lugar de trabajo: la prueba de mayor fricción

La monitorización en el lugar de trabajo es donde la gobernanza de la privacidad de los empleados se pone a prueba con mayor frecuencia. La monitorización puede ser legítima, pero debe ser proporcionada, transparente, vinculada a una finalidad y controlada mediante accesos. La “monitorización de seguridad” no puede convertirse en una justificación general para vigilancia de productividad, puntuación conductual, registro de pulsaciones de teclado, grabación encubierta o elaboración excesiva de perfiles de empleados.

La Política de uso aceptable-sme de Clarysec Política de uso aceptable - pyme establece un límite práctico:

“La monitorización debe limitarse a finalidades legítimas de negocio y realizarse en cumplimiento de las leyes de privacidad aplicables.”

De la sección “Requisitos de implementación de la política”, cláusula de política 6.3.2.

Para entornos empresariales, la Política de Uso Aceptable de Clarysec Política de Uso Aceptable exige comunicar las expectativas de monitorización:

“Comunicarse a los usuarios mediante la incorporación, avisos de privacidad y formación de concienciación.”

De la sección “Aplicación y cumplimiento”, cláusula de política 8.1.2.2.

Un flujo de aprobación maduro para una nueva herramienta de monitorización de productividad debe incluir estos pasos antes de la activación:

  1. Definir la finalidad con precisión, como monitorización de seguridad, planificación de la plantilla, detección de riesgo interno, analítica de productividad o evidencias disciplinarias.
  2. Identificar la población de empleados, incluidos empleados, contratistas, trabajadores remotos, usuarios con privilegios o funciones reguladas.
  3. Documentar las categorías de datos monitorizados, como uso de aplicaciones, URL, capturas de pantalla, ubicación, metadatos de comunicaciones o contenido.
  4. Confirmar la base jurídica y la necesidad. Si se utilizan intereses legítimos, documentar la proporcionalidad, las salvaguardas y el impacto en los empleados.
  5. Actualizar los registros de transparencia. La Política de Privacidad de Empleados exige:

“[Responsable del tratamiento] El Responsable de Privacidad / Responsable del PIMS DEBE mantener un registro de aviso de privacidad para empleados en REG07 antes de que los datos personales de los empleados se recojan directa o indirectamente para una finalidad nueva o modificada materialmente.”

De la sección “Recogida de datos de empleados y avisos de privacidad para empleados”, cláusula de política 4.2.3.

  1. Actualizar el inventario de actividades de tratamiento. La Política de Privacidad de Empleados también exige:

“[Responsable del tratamiento] El Propietario del proceso / Responsable de negocio DEBE registrar la finalidad de la monitorización de empleados, la población de empleados, el sistema de monitorización, las categorías de datos monitorizados, las categorías de destinatarios internos, las categorías de destinatarios externos y la vinculación con el calendario de conservación en REG02 antes de habilitar o modificar materialmente la monitorización de empleados.”

De la sección “Monitorización de empleados y tratamiento de RR. HH. de alto impacto”, cláusula de política 4.6.1.

  1. Restringir el acceso. La Política de Protección de Datos y Privacidad-sme establece:

“El acceso de usuarios a datos personales debe limitarse a roles con una necesidad de negocio documentada.”

De la sección “Requisitos de gobernanza”, cláusula de política 5.3.2.

Los responsables jerárquicos no deben recibir automáticamente datos brutos de monitorización. Las vistas de RR. HH., seguridad, legal y dirección deben definirse por finalidad y necesidad. El acceso a evidencias disciplinarias debe aprobarse por separado, registrarse y revisarse periódicamente.

Un registro práctico de aprobación de monitorización de RR. HH.

Puede construirse un flujo de trabajo defendible para una herramienta de monitorización mediante registros y aprobaciones de Clarysec.

Registro de ClarysecQué introducir para la herramienta de monitorizaciónPunto de control de aprobación
Inventario de actividades de tratamiento REG02Población de empleados, categorías de datos monitorizados, finalidad, nombre del sistema, destinatarios internos, destinatarios externos, vinculación con el calendario de conservaciónDebe estar completo antes de la habilitación
Registro de aviso de privacidad REG07Texto actualizado del aviso para empleados, fuente de recogida, momento de transparencia, referencia de incorporación o concienciaciónDebe aprobarse antes de la recogida
Registro de proveedor REG08Finalidad del proveedor, categorías de datos personales de los empleados, región de alojamiento, subencargados del tratamiento, aviso de incidentes, condiciones de devolución o supresiónDebe aprobarse antes de la firma o renovación del contrato
Matriz de accesosRol de analista de RR. HH., rol de seguridad, límites de vista de mandos, lista de administradores privilegiados, periodicidad de revisiónDebe aprobarse antes del acceso al entorno de producción
Calendario de conservaciónConservación de eventos brutos, conservación de analítica agregada, conservación de expedientes disciplinarios, desencadenante de supresiónDebe vincularse al proceso de supresión
Evaluación de riesgos o revisión de criterios de activación de EIPDNecesidad, proporcionalidad, impacto en empleados, salvaguardas, riesgo de categorías especiales, intrusividad de la monitorizaciónRequerida cuando el riesgo es alto o la monitorización es intrusiva

Esto proporciona a la organización una respuesta defendible si un empleado pregunta: “¿Por qué están recogiendo esto?” o si un auditor pregunta: “Muéstreme dónde se aprobó esta monitorización.”

Controles del ciclo de vida: incorporación, cambios de función, baja y supresión

La gobernanza de la privacidad de los empleados debe seguir el ciclo de vida del empleado.

Durante la incorporación, las responsabilidades de privacidad y seguridad deben integrarse en los términos de empleo, el uso aceptable, la confidencialidad, la formación de concienciación y los avisos de privacidad. El control 6.2 de ISO/IEC 27002:2022, Términos y condiciones de empleo, respalda esta expectativa al exigir que las responsabilidades de seguridad de la información se reflejen en los acuerdos laborales.

Durante los cambios de función, el acceso debe revisarse. Un responsable que se traslada de RR. HH. a Finanzas no debe conservar acceso al HRIS. Un desarrollador que deja un rol de ingeniería con privilegios no debe conservar acceso a registros de producción que contengan identificadores de empleados. La acumulación de accesos es tanto un riesgo de seguridad como un riesgo de privacidad.

El Zenith Blueprint, en la fase Controls in Action, Paso 16, explica el control 6.5 de ISO/IEC 27002:2022, Responsabilidades tras la terminación o cambio de empleo:

“Si el empleado se traslada internamente, debe prestarse especial atención a los derechos de acceso. Los privilegios anteriores que ya no sean necesarios deben revocarse para evitar la ‘acumulación de accesos’.”

De la fase Controls in Action, Paso 16: Controles sobre las personas II, proceso de baja y cambio de función, Control 6.5.

Durante la baja, la retirada de accesos debe ser oportuna y completa en HRIS, nómina, VPN, proveedores de identidad, plataformas de colaboración, repositorios documentales, acceso físico, cuentas privilegiadas y portales de proveedores. También debe recordarse al personal saliente sus obligaciones continuadas de confidencialidad.

La conservación y la supresión suelen ser los controles más débiles del ciclo de vida. Antiguas exportaciones de nómina permanecen en unidades compartidas. Los buzones de exempleados se archivan sin revisión. Las carpetas de selección conservan currículos indefinidamente. Los responsables guardan notas disciplinarias localmente. Las copias de seguridad preservan registros mucho después de que los sistemas activos los eliminen.

La Política de conservación y eliminación de datos de Clarysec Política de conservación y eliminación de datos vincula directamente la conservación con las obligaciones de privacidad:

“Garantizar que la conservación de la información de identificación personal (PII) cumpla las leyes de privacidad de datos y los avisos de privacidad de la organización.”

De la sección “Requisitos de implementación de la política”, cláusula de política 6.2.2.3.

El Zenith Blueprint, en la fase Controls in Action, Paso 19, explica el control 8.10 de ISO/IEC 27002:2022, Supresión de información:

“Este control garantiza que los datos no se conserven más tiempo del necesario y que, cuando ya no sean necesarios, se eliminen de forma segura y fiable.”

De la fase Controls in Action, Paso 19: Controles tecnológicos I, Control 8.10.

La supresión debe gobernarse en tres niveles:

  • Nivel de negocio, con conservación definida para selección, nómina, beneficios, desempeño, formación, salud y seguridad, registros de acceso, registros de monitorización, reclamaciones y expedientes de baja.
  • Nivel de sistema, con conservación configurada en HRIS, sistemas de tickets, plataformas de registro, buzones, herramientas de endpoints y copias de seguridad cuando sea viable.
  • Nivel de evidencias, con registros de supresión, certificados de eliminación, aprobaciones y excepciones de retención legal.

Si RR. HH. no puede explicar por qué los registros de monitorización de un exempleado siguen disponibles dos años después, la organización puede tener un problema de responsabilidad proactiva conforme a GDPR aunque no se haya producido ninguna violación de datos personales.

Solicitudes de derechos de empleados e incidentes

Los empleados tienen derechos de acceso, rectificación, supresión, limitación, portabilidad cuando proceda y oposición, sujetos a condiciones legales y excepciones. Estas solicitudes pueden ser más sensibles que las de clientes porque suelen surgir durante reclamaciones, procedimientos disciplinarios, reestructuraciones, despidos o investigaciones de denuncias.

La política de privacidad empresarial de Clarysec exige un proceso DSR documentado:

“El Delegado de Protección de Datos (DPO) mantendrá procesos documentados para la recepción, validación, seguimiento y respuesta de Solicitudes de Derechos de los Interesados (DSR).”

De la sección “Requisitos de implementación de la política”, cláusula de política 6.4.1.

La Política de Protección de Datos y Privacidad-sme proporciona plazos operativos:

“El Coordinador de Privacidad debe acusar recibo de las solicitudes en un plazo de 3 días hábiles y responder en un plazo de 30 días.”

De la sección “Requisitos de implementación de la política”, cláusula de política 6.5.2.

La Política de Privacidad de Empleados añade un requisito de enrutamiento específico para empleados:

“[Responsable del tratamiento] El Responsable de Privacidad / Responsable del PIMS DEBE registrar o enrutar cada solicitud de derechos de empleados en REG06 en un plazo de dos días hábiles desde su recepción.”

De la sección “Gestión de derechos de empleados”, cláusula de política 4.5.1.

Los equipos de RR. HH. suelen recibir primero solicitudes informales, como “Enviadme todo lo que tengáis sobre mi evaluación del desempeño” o “Quiero todos los datos de monitorización recogidos sobre mí”. Si RR. HH. trata la solicitud solo como una cuestión de relaciones laborales, pueden incumplirse los plazos de privacidad.

Un flujo de trabajo maduro define canales de recepción, validación de identidad, aclaración del alcance, ubicaciones de búsqueda, revisión de excepciones, manejo de datos de terceros, aprobación de respuesta y conservación de evidencias. También aclara cuándo deben intervenir Legal, RR. HH., Seguridad y el DPO.

La misma disciplina de evidencias se aplica a los incidentes. GDPR define una violación de la seguridad de los datos personales como una brecha de seguridad que ocasiona la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o acceso no autorizados a dichos datos. Un correo de nómina enviado a un destinatario incorrecto, el acceso excesivo de un responsable a registros de salud o una cuenta HRIS comprometida pueden activar una evaluación de violación de datos personales, no solo una respuesta a incidentes de TI.

Proveedores de RR. HH. y la cadena oculta de encargados del tratamiento

La mayoría de los datos personales de los empleados fluye ahora a través de proveedores. Proveedores de nómina, plataformas HRIS, sistemas de selección, servicios de verificación de antecedentes, administradores de beneficios, plataformas de aprendizaje, proveedores de salud laboral, herramientas de compromiso y proveedores de monitorización de empleados pueden tratar datos personales de los empleados.

Los roles de responsable del tratamiento y encargado del tratamiento deben estar claros. Cuando la organización determina las finalidades y los medios del tratamiento de datos de empleados, actúa como responsable del tratamiento. Cuando un proveedor trata datos siguiendo instrucciones del responsable del tratamiento, normalmente es encargado del tratamiento. Las cadenas de subencargados del tratamiento importan porque los datos de empleados pueden moverse por proveedores de alojamiento, herramientas de analítica, sistemas de soporte y filiales regionales.

La Política de Privacidad de Empleados exige gobernanza de proveedores antes de la incorporación o renovación de proveedores de RR. HH.:

“[Responsable del tratamiento] El Responsable de proveedores / Compras DEBE registrar la finalidad del servicio, las categorías de datos personales de los empleados, las instrucciones de tratamiento, la ubicación del tratamiento, la participación de subencargados del tratamiento, las expectativas de asistencia con derechos, las expectativas de notificación de incidentes y las expectativas de devolución o supresión en REG08 antes de aprobar la incorporación o renovación del proveedor de RR. HH.”

De la sección “Encargados de tratamiento de RR. HH., nómina, HRIS, beneficios y proveedores de verificación”, cláusula de política 4.7.2.

La Política de Seguridad de Terceros y Proveedores de Clarysec Política de Seguridad de Terceros y Proveedores lo respalda al exigir que la gobernanza de proveedores cubra:

“Requisitos de manejo de datos, incluida la ubicación de almacenamiento, los controles de acceso y las cláusulas de devolución o destrucción.”

De la sección “Requisitos de gobernanza”, cláusula de política 5.3.2.

El Zenith Blueprint, en la fase Controls in Action, Paso 23, explica los acuerdos con proveedores bajo el control 5.20 de ISO/IEC 27002:2022, Abordar la seguridad de la información en los acuerdos con proveedores:

“La estructura del acuerdo importa. Estas cláusulas pueden estar en un contrato marco de servicios, un Contrato de encargo de tratamiento (DPA) específico o un anexo de seguridad independiente. Lo importante es que existan y que ambas partes las comprendan y acepten.”

De la fase Controls in Action, Paso 23: Controles organizativos, Control 5.20.

Para los proveedores de RR. HH., la lista de verificación contractual debe incluir finalidad, instrucciones, confidencialidad, control de acceso, cifrado, ubicación de alojamiento, aprobación de subencargados del tratamiento, plazos de notificación de violaciones de datos personales, asistencia con DSR, derechos de auditoría, conservación, devolución, supresión y soporte al final del contrato.

Mapeo de cumplimiento cruzado para la gobernanza de la privacidad de los empleados

La privacidad de los empleados no está aislada de la gobernanza de la ciberseguridad. NIS2, DORA, NIST CSF 2.0 y COBIT 2019 refuerzan el mismo mensaje: las organizaciones necesitan una gobernanza documentada, responsable y verificable sobre riesgos, accesos, proveedores, incidentes, formación y continuidad.

El artículo 20 de NIS2 enfatiza la aprobación del órgano de dirección, la supervisión, la responsabilidad y la formación en ciberseguridad. El artículo 21 exige medidas técnicas, operativas y organizativas adecuadas de gestión del riesgo de ciberseguridad, incluidas políticas de análisis de riesgos, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, seguridad de RR. HH., control de acceso, gestión de activos, formación, criptografía y eficacia de los controles.

DORA es relevante para entidades financieras y proveedores de TIC que les prestan servicio. Exige gestión del riesgo de las TIC, notificación de incidentes, pruebas de resiliencia operativa digital, intercambio de información y gestión del riesgo de terceros de TIC. Las herramientas SaaS de RR. HH., los sistemas de identidad y los servicios gestionados pueden formar parte de ese mapa de dependencias.

NIST CSF 2.0 añade la función GOVERN, que espera que las organizaciones comprendan las obligaciones legales y regulatorias, las expectativas de las partes interesadas, las dependencias, el apetito de riesgo y la estrategia de gestión del riesgo. La privacidad de los empleados encaja de forma natural en esta capa de gobernanza.

MarcoRelevancia para la gobernanza de la privacidad de los empleadosRelación con controles de Clarysec
GDPRBase jurídica, transparencia, derechos, categorías especiales, definición de violación de datos personales, responsabilidad proactiva, conservaciónPolítica de Privacidad de Empleados, Política de Protección de Datos y Privacidad, REG02, REG06, REG07
ISO/IEC 27701:2025Roles del PIMS, controles de privacidad, tratamiento documentado, responsabilidad proactiva, operaciones de privacidadModelo operativo de privacidad de empleados, registros del PIMS, avisos de privacidad, flujo de trabajo de derechos
ISO/IEC 27001:2022Contexto, partes interesadas, obligaciones legales, liderazgo, política, responsabilidades, mejora continuaGobernanza del SGSI, propiedad ejecutiva, evidencias de auditoría
ISO/IEC 27002:2022Protección de PII, términos de empleo, responsabilidades de terminación, supresión, acuerdos con proveedores, control de accesoMapeo de Zenith Controls para 5.34, 6.2, 6.5, más controles de soporte
NIS2Seguridad de RR. HH., control de acceso, gestión de activos, gestión de incidentes, seguridad de la cadena de suministro, formaciónGobernanza de cumplimiento cruzado para proveedores digitales y entidades esenciales o importantes
DORARiesgo de terceros de TIC, resiliencia operativa, gestión de incidentes, pruebas, gestión de dependenciasSupervisión de proveedores SaaS de RR. HH. cuando entidades financieras o proveedores de TIC están dentro del alcance
NIST CSF 2.0Gobernanza, expectativas de las partes interesadas, obligaciones legales y de privacidad, perfiles de riesgo, planes de acciónPerfil Actual y Perfil Objetivo para la madurez de privacidad de empleados
COBIT 2019Objetivos de gobernanza, responsabilidad de la dirección, propiedad del riesgo, supervisión de controlesAseguramiento al estilo ISACA sobre propiedad, desempeño de procesos y evidencias

Qué preguntarán los auditores

Auditores distintos examinan el mismo proceso de RR. HH. desde perspectivas distintas. Un programa sólido de privacidad de empleados debe satisfacerlas todas sin crear silos de evidencias separados.

Perspectiva del auditorPregunta probable de auditoríaEvidencia esperada
Auditor de PIMS ISO/IEC 27701:2025¿Los datos personales de los empleados se gobiernan mediante roles definidos, registros, avisos, flujos de trabajo de derechos y supervisión de encargados del tratamiento?REG02, REG06, REG07, REG08, política de privacidad, aviso para empleados, asignación de roles
Auditor ISO/IEC 27001:2022¿Los requisitos legales, regulatorios, contractuales y de partes interesadas se reflejan en el alcance, la política, el tratamiento de riesgos y los controles?Alcance del SGSI, Registro de Riesgos, Declaración de Aplicabilidad, aprobaciones de políticas, revisión por la dirección, resultados de auditoría interna
Auditor de controles ISO/IEC 27002:2022¿Están implementados la protección de PII, los términos de empleo, los cambios de acceso, la supresión y los acuerdos con proveedores?Revisiones de acceso, cláusulas laborales, lista de verificación de baja, registros de supresión, anexo de seguridad de proveedores
Auditor o regulador de GDPR¿Puede el responsable del tratamiento demostrar base jurídica, transparencia, minimización, conservación, gestión de derechos y triaje de violaciones de datos personales?Registros de actividades de tratamiento, avisos, herramienta de seguimiento de DSR, evaluación de base jurídica, EIPD o revisión de riesgos, registro de violaciones de datos personales
Evaluador de NIST CSF 2.0¿El riesgo de privacidad de empleados aparece en el contexto organizativo, las expectativas de partes interesadas, las dependencias y las brechas del perfil objetivo?Perfil Actual, Perfil Objetivo, plan de acción priorizado, Registro de Riesgos, mapeo de dependencias
Auditor COBIT 2019 o ISACA¿Los objetivos de gobernanza, la responsabilidad proactiva, las métricas de desempeño, la propiedad del riesgo y la supervisión de controles operan eficazmente?RACI, KPI, resultados de pruebas de controles, registros de incidencias, informes a la dirección, seguimiento de remediación

El Zenith Blueprint refuerza esta mentalidad de auditoría orientada a evidencias para la protección de PII:

“Desde la perspectiva de auditoría, este control está cada vez más en foco. Auditores, reguladores y clientes por igual quieren ver:

✓ Dónde reside la PII,

✓ Qué base jurídica gobierna su tratamiento,

✓ Cómo se restringe el acceso,

✓ Cómo se notifican los incidentes,

✓ Y cómo la organización respeta los derechos y mantiene la transparencia.”

De la fase Controls in Action, Paso 23: Controles organizativos, Control 5.34.

Esa lista es una agenda práctica de auditoría para la privacidad de los empleados.

Un sprint de 90 días para construir privacidad de empleados auditable

Las organizaciones no necesitan resolverlo todo de una vez. Un sprint focalizado de 90 días puede crear la base.

PlazoAcciónResultado
Días 1 a 15Identificar el alcance de la privacidad de empleados en sistemas de RR. HH., nómina, selección, monitorización, control de acceso, herramientas de colaboración y proveedoresMapa de alcance y lista de propietarios de procesos
Días 16 a 35Crear o actualizar REG02 para el tratamiento de empleadosCategorías de datos, finalidades, bases jurídicas, poblaciones de empleados, sistemas, destinatarios, vínculos de conservación
Días 36 a 50Actualizar avisos de privacidad de empleados en REG07Registros de aviso para fuentes de recogida, monitorización, destinatarios, conservación, derechos, tratamiento por proveedores
Días 51 a 65Revisar accesos y permisos basados en rolesMatriz de accesos, acumulación de accesos eliminada, evidencias de revisión de acceso privilegiado
Días 66 a 75Revisar proveedores de RR. HH. en REG08Ubicaciones de tratamiento, subencargados del tratamiento, expectativas de incidentes, asistencia con DSR, condiciones de devolución o supresión
Días 76 a 85Probar flujos de trabajo de derechos e incidentesResultados de ejercicios de mesa para escenarios de DSR de empleados y violación de datos de nómina
Días 86 a 90Informar a la direcciónInforme de brechas, propietarios de remediación, decisiones de riesgo, vista de preparación para ISO/IEC 27701:2025 y GDPR

Los errores habituales que deben evitarse incluyen tratar a RR. HH. como exento por ser interno, usar descripciones vagas de base jurídica, mezclar monitorización de seguridad con vigilancia de productividad, permitir acceso no controlado a responsables, incorporar SaaS de RR. HH. sin revisión de privacidad, conservar indefinidamente datos de exempleados y no ensayar la gestión de DSR de empleados.

Convertir el punto ciego en un sistema gobernado

La gobernanza de la privacidad de los empleados conforme a ISO/IEC 27701:2025 y GDPR no se resuelve publicando un aviso. Se resuelve construyendo un modelo operativo repetible: inventario de actividades de tratamiento, mapeo de bases jurídicas, transparencia, control de acceso, gobernanza de proveedores, conservación, supresión, gestión de derechos, respuesta a violaciones de datos personales y evidencias de auditoría.

Clarysec proporciona a los equipos la estructura para hacerlo sin partir de una página en blanco:

  • Use la Política de Privacidad de Empleados para gobernar el tratamiento de RR. HH., la monitorización, los avisos para empleados, las solicitudes de derechos y los proveedores de RR. HH.
  • Use la Política de Protección de Datos y Privacidad y la Política de Protección de Datos y Privacidad-sme para fundamentar la base jurídica, los registros, las restricciones de acceso y los flujos de trabajo de DSR.
  • Use la Política de Uso Aceptable y la Política de uso aceptable-sme para definir límites de monitorización sensibles a la privacidad.
  • Use la Política de conservación y eliminación de datos para alinear la conservación y supresión de datos de empleados con avisos de privacidad y obligaciones legales.
  • Use la Política de Seguridad de Terceros y Proveedores para controlar encargados de tratamiento de RR. HH., nómina, HRIS, beneficios, verificación y proveedores de monitorización.
  • Use el Zenith Blueprint para implementar la hoja de ruta de 30 pasos desde la gobernanza hasta la operación de controles y la preparación para auditorías.
  • Use Zenith Controls como brújula de cumplimiento cruzado para la alineación con GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 y COBIT 2019.

Si su equipo de RR. HH. está a punto de desplegar una herramienta de monitorización, renovar un contrato HRIS, responder a una solicitud de derechos de empleados o prepararse para una auditoría PIMS, empiece con una pregunta:

¿Podemos demostrar qué datos personales de los empleados tratamos, por qué los tratamos, quién puede acceder, durante cuánto tiempo los conservamos, qué proveedores los tratan y cómo pueden los empleados ejercer sus derechos?

Si la respuesta aún no es “sí”, Clarysec puede ayudarle a construir la pista de evidencias. Descargue el kit de herramientas de política de privacidad de empleados de Clarysec, revise su inventario de actividades de tratamiento de RR. HH. o programe una evaluación de gobernanza de la privacidad para convertir la privacidad de los empleados de una sorpresa de auditoría en un programa gestionado y medible.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Gobernanza del acceso remoto seguro y las VPN para NIS2 y DORA

Gobernanza del acceso remoto seguro y las VPN para NIS2 y DORA

El acceso remoto ya no es un asunto limitado a TI. En 2026, las evidencias sobre VPN, MFA, acceso de proveedores, postura de endpoint, registro y aplicación de parches deben satisfacer a los auditores ISO 27001, la responsabilidad de la dirección bajo NIS2, las normas de riesgo TIC de DORA y las obligaciones de seguridad del artículo 32 del RGPD de la UE.