Saltar al contenido

Tratamiento de los datos de salud de los empleados conforme al RGPD

Según el Derecho checo, el tratamiento de los datos de salud de los empleados solo es admisible si se cumplen las estrictas condiciones del RGPD, y el empleador debe conocer siempre la finalidad y la base jurídica del tratamiento. Por ejemplo, para registrar una incapacidad temporal normalmente no necesita conocer el diagnóstico, mientras que en caso de accidente de trabajo puede ser necesario tratar datos más detallados. El artículo explica la minimización de datos, las autorizaciones de acceso, la conservación y las reglas para el uso excepcional del consentimiento.

En la imagen se ve a un experto en el tratamiento de los datos de salud de los empleados conforme al RGPD.

Resumen

El tratamiento de los datos de salud de los empleados está estrictamente prohibido. Los empleadores no pueden recopilar información sobre enfermedades o diagnósticos si no disponen de un motivo legal claro y de un título jurídico que cumpla las condiciones de los arts. 6 y 9 del RGPD.
Para tratar datos de salud necesita una doble base jurídica. Además de la base jurídica general del art. 6 del RGPD (p. ej., cumplimiento de una obligación legal), debe cumplir la condición especial para datos sensibles del art. 9 del RGPD, que permite tratar estos datos especialmente protegidos.
El registro de la incapacidad temporal es legal, pero solo para fines concretos. El empleador puede tratar datos de salud cuando sea necesario para cumplir obligaciones en materia de Derecho laboral y de SST, por ejemplo, para registrar incapacidades temporales a efectos del pago de la prestación por enfermedad.
Los reconocimientos y dictámenes médicos están permitidos para valorar la aptitud. El empleador puede tratar datos de reconocimientos médicos, dictámenes de aptitud laboral o resultados de pruebas cuando sean necesarios para valorar la aptitud sanitaria del empleado para el trabajo.
ARROWS despacho de abogados

Principales requisitos legales

El Reglamento General de Protección de Datos (RGPD) prohíbe el tratamiento de categorías especiales de datos personales, entre las que figuran también los datos relativos a la salud de una persona física, salvo que se cumpla alguna de las excepciones previstas expresamente en el propio Reglamento.

Dicho de otro modo, el empleador no puede recopilar ni registrar información sobre enfermedades, diagnósticos o discapacidades del empleado si no dispone de un motivo legal claro y de un título jurídico adecuado. Además de los principios generales del tratamiento (como la licitud, la lealtad, la minimización de datos, etc.), el empleador debe cumplir, para cada tratamiento de datos de salud, dos niveles de condiciones:

1. Base jurídica «ordinaria» conforme al art. 6 del RGPD:

Debe existir alguno de los motivos de tratamiento que el RGPD reconoce para los datos personales en general (p. ej., cumplimiento de una obligación legal, interés legítimo, excepcionalmente el consentimiento del interesado, etc.).

2. Excepción para datos sensibles conforme al art. 9 del RGPD:

Además de la base jurídica habitual, es necesario cumplir también una condición especial que permita tratar datos de salud. El RGPD protege estos datos con mayor rigor: están prohibidos a priori, salvo que el responsable demuestre que el tratamiento se ampara en alguna de las excepciones enumeradas taxativamente (p. ej., el tratamiento es necesario a efectos de asistencia sanitaria, de obligaciones en el ámbito laboral, etc.).

Excepciones típicas que permiten al empleador tratar legalmente los datos de salud del empleado:

1. Cumplimiento de obligaciones en materia de Derecho laboral y de seguridad y salud en el trabajo (SST): 

Cuando el tratamiento de datos de salud lo exige una ley especial o es necesario para cumplir una obligación del empleador conforme al Código del Trabajo checo (Ley n.º 262/2006 Sb., en adelante «CT») o a la normativa de seguridad social. Aquí se incluye, por ejemplo, el registro de las incapacidades temporales a efectos del pago de la prestación por enfermedad, la llevanza de registros de accidentes de trabajo o enfermedades profesionales, etc.

2. Atención preventiva y de medicina del trabajo: 

Datos de reconocimientos médicos, dictámenes sobre la aptitud laboral o resultados de pruebas, siempre que sean necesarios para valorar la aptitud sanitaria del empleado para el trabajo. Por regla general, estos datos solo pueden ser tratados por el proveedor de servicios de medicina del trabajo u otro profesional sanitario sujeto al deber de secreto. El empleador solo debería recibir la conclusión sobre la aptitud («apto/no apto para el trabajo»), no diagnósticos detallados.

3. Protección de intereses vitales: 

Por ejemplo, facilitar información sanitaria en una situación en la que está en juego la vida o la salud del empleado o de otra persona y el empleado no puede dar su consentimiento (típicamente, una intervención médica urgente en el lugar de trabajo).

4. Interés público en el ámbito de la salud: 

Situaciones extraordinarias como una epidemia pueden justificar determinado tratamiento –p. ej., la medición de la temperatura o el registro de resultados de pruebas de enfermedades infecciosas–, siempre que se haga en interés de la protección de la salud pública y, al mismo tiempo, sobre la base de disposiciones legales o del interés legítimo del empleador en cumplir su obligación de garantizar un entorno de trabajo seguro.

5. Consentimiento explícito del empleado:

Solo excepcionalmente, cuando no pueda aplicarse otro título, el empleado puede dar voluntariamente su consentimiento expreso al tratamiento de un dato de salud concreto para una finalidad determinada. El consentimiento debe ser libre e informado, no puede simplemente «presumirse» ni forzarse, y el empleado puede retirarlo en cualquier momento.

No obstante, en el ámbito laboral conviene ser prudente: dada la relación de subordinación y dependencia, se considera que el consentimiento del empleado a menudo no se presta de forma totalmente voluntaria, y los reguladores cuestionan la validez de tales consentimientos. Por ello, el consentimiento debe utilizarse más bien de forma excepcional, por ejemplo, en beneficios totalmente voluntarios o servicios adicionales que el empleado no está obligado a utilizar.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Además de elegir el título jurídico correcto, es fundamental respetar el principio de minimización de datos y de limitación de la finalidad. En la práctica, esto significa recopilar sobre el empleado únicamente la información sanitaria necesaria para cumplir una finalidad legítima y no seguir utilizándola de forma incompatible con la finalidad original.

Como señaló acertadamente la Oficina para la Protección de Datos Personales (ÚOOÚ) en relación con el mencionado caso de Berlín, si el empleador no puede demostrar que realmente necesita determinados datos de salud para una finalidad legítima o una obligación legal, vulnera el principio de necesidad y de minimización previsto en el artículo 5 del RGPD.

Por tanto, la empresa debería poder justificar siempre por qué solicita y trata esa información sanitaria concreta.

Pasos prácticos para las empresas

Desde el punto de vista de la práctica diaria de la gestión de personal y de recursos humanos, se dan numerosas situaciones en las que puede ser necesario trabajar con datos de salud de los empleados. A continuación, exponemos escenarios habituales, los procedimientos correctos y recomendaciones para garantizar el cumplimiento del RGPD:

Situaciones típicas que requieren el tratamiento de datos de salud:

1. Baja por enfermedad (incapacidad temporal para el trabajo)

Cuando un empleado enferma, normalmente debe aportar un justificante médico. El parte de baja estándar entregado al empleador solo contiene la información de que el empleado está temporalmente incapacitado para trabajar y durante cuánto tiempo, pero no indica el diagnóstico ni detalles de la enfermedad. 

Dicho justificante no contiene datos sensibles de salud en el sentido del RGPD, por lo que su recepción y registro son correctos. El empleador debería exigir precisamente este formulario. 

En cambio, no está facultado para exigir al empleado un informe médico detallado con el diagnóstico (p. ej., la descripción de un informe de accidente de trabajo o resultados de pruebas más allá de lo necesario para valorar la capacidad laboral). Si el empleador recopilara esos documentos sanitarios detallados sin una obligación legal, infringiría la prohibición de tratar datos especialmente sensibles.

De los criterios más recientes se desprende que es recomendable que el empleador acepte siempre como prueba de la enfermedad únicamente el justificante estándar de incapacidad temporal, que no contiene el diagnóstico: aceptar documentos con datos de salud concretos (p. ej., la causa de la enfermedad) puede calificarse como infracción administrativa en materia de protección de datos personales. (Se exceptúan los casos en que otra norma exige expresamente la comunicación de detalles; véase más adelante el registro de accidentes de trabajo).

2. Accidentes de trabajo y enfermedades profesionales

En caso de accidente en el lugar de trabajo o de detección de una enfermedad profesional, el empleador tiene la obligación legal de registrar y notificar estos hechos (p. ej., a la inspección de trabajo o a la aseguradora). En el registro de accidentes de trabajo suele constar la descripción de la lesión o enfermedad, las circunstancias del suceso y demás información sanitaria necesaria para valorar los derechos del empleado.

Aquí existe, por tanto, un título legal para tratar también datos más detallados sobre el estado de salud: se trata del cumplimiento de una obligación legal del empleador en materia de seguridad laboral. Sin embargo, estos registros deben protegerse con el mismo cuidado que otros datos sensibles y solo deberían tener acceso a ellos las personas autorizadas (véase más adelante).

Asimismo, hay que tener en cuenta que la ley fija plazos especiales de conservación de la documentación sobre accidentes: según la normativa laboral, los registros de accidentes de trabajo y enfermedades profesionales se conservan durante 30 años (a efectos del seguro de pensiones). La empresa debe, por tanto, garantizar el archivo seguro de estos datos durante dicho periodo y, después, su destrucción segura.

3. Reconocimientos médicos iniciales y periódicos

El CT y la normativa conexa obligan al empleador a garantizar que los empleados realicen un trabajo acorde con su aptitud sanitaria. Por ello, antes de incorporarse al puesto y en determinados intervalos durante la relación laboral, los empleados deben someterse a reconocimientos de medicina del trabajo. El dictamen sobre la aptitud sanitaria lo emite el médico concertado y el empleador recibe, por lo general, solo el resultado: apto/no apto para el trabajo (en su caso, con limitaciones). Los detalles del examen o los diagnósticos quedan en la confidencialidad entre el empleado y el médico.

La recomendación para el departamento de RR. HH. es, por tanto, conservar únicamente los propios dictámenes médicos (o el justificante del resultado), no la documentación clínica completa. El tratamiento de estos datos se basa en una obligación legal (cumplimiento de los requisitos de SST) y en la excepción del art. 9, apdo. 2, letra h) del RGPD (medicina preventiva, evaluación de la capacidad laboral). También aquí rige la obligación de proteger estos documentos frente a accesos no autorizados.

Nuestros especialistas le ayudarán

Mgr. Jakub Oliva, LL.M., MSc.

Mgr. Jakub Oliva, LL.M., MSc.

advokát, partner

oliva@arws.cz
ARROWS despacho de abogados

4. Pruebas de COVID-19 y otros cribados sanitarios

La situación extraordinaria durante la pandemia planteó a muchos empleadores la cuestión de si podían recabar información sanitaria como resultados de pruebas de COVID-19 o datos de vacunación, o medir la temperatura a la entrada del lugar de trabajo. La ÚOOÚ confirmó durante la pandemia que la medición de la temperatura o el registro de una prueba negativa pueden estar justificados en condiciones estrictas, sobre todo si lo justifica la obligación del empleador de garantizar un entorno de trabajo seguro y sin riesgos para la salud.

La base jurídica puede ser aquí el interés legítimo y el cumplimiento de una obligación legal (SST); al mismo tiempo, es necesario cumplir la excepción para el tratamiento de datos de salud por razones de interés público en el ámbito de la salud pública o de protección de la vida y la salud (art. 9, apdo. 2, letra i) o letra b) del RGPD).

En la práctica, esto significa realizar únicamente las actuaciones imprescindibles (p. ej., no medir de forma generalizada si la situación no lo exige, no conservar los datos más tiempo del necesario) y velar por la máxima seguridad de los datos así obtenidos. Por ejemplo, si la empresa registra que un empleado dio positivo en una prueba en un día determinado, debe tratar ese registro como estrictamente confidencial y suprimirlo una vez desaparecida la finalidad.

Qué títulos jurídicos elegir

En cada una de las situaciones descritas, el empleador debería tener claro en virtud de qué título (motivo) trata los datos de salud. Por regla general, se tratará de:

1. el cumplimiento de una obligación legal (título jurídico conforme al art. 6, apdo. 1, letra c) del RGPD; p. ej., la obligación de llevar un registro de accidentes, permitir el control de las bajas por enfermedad, garantizar los reconocimientos médicos, etc.), o

2. el interés legítimo del empleador (art. 6, apdo. 1, letra f); típicamente, garantizar la seguridad en el lugar de trabajo, proteger la salud de los demás empleados, controlar el abuso de los días de ausencia por enfermedad, etc.).

3. Con menor frecuencia puede tratarse del consentimiento del empleado (art. 6, apdo. 1, letra a), pero utilícelo solo cuando realmente no se trate de una obligación ni de un paso necesario (p. ej., el empleado comunica voluntariamente información sobre su limitación de salud para que el empleador pueda adaptarse a ella; incluso aquí, la base suele ser más bien el cumplimiento de la obligación de no discriminarlo).

Es importante no combinar de forma confusa varios títulos a la vez: para cada finalidad del tratamiento elija el más adecuado e indique ese motivo también en el registro de actividades de tratamiento y en la información facilitada a los empleados. No olvide tampoco el requisito del art. 9 del RGPD: además del título elegido conforme al art. 6, debe contar con la correspondiente excepción para datos sensibles (véase más arriba). Por ejemplo, si archiva justificantes de incapacidad temporal, el título jurídico es el cumplimiento de una obligación legal (registro para la Administración Checa de la Seguridad Social (ČSSZ)) y la excepción especial es el art. 9, apdo. 2, letra b) del RGPD (necesario para cumplir obligaciones en el ámbito laboral).

Obtención y conservación correctas de los consentimientos 

Si se da una situación en la que realmente se basa en el consentimiento del empleado para tratar datos de salud, cuide tanto la forma como el contenido. El consentimiento debe ser expreso, es decir, preferiblemente por escrito o en formato electrónico con firma, y en ningún caso tácito. Indique concretamente a qué datos y con qué finalidad consiente el empleado (p. ej., un examen puntual de datos biométricos para un programa de salud voluntario).

El consentimiento no puede esconderse en el contrato de trabajo ni en las condiciones generales: debe constar en un documento independiente o en una cláusula claramente separada.

Informe también al empleado de que puede retirar su consentimiento en cualquier momento y facilítele una forma sencilla de hacerlo (p. ej., el contacto del departamento de personal o del DPD). Nunca condicione actos laborales ordinarios al consentimiento; por ejemplo, no considere obligatoria la firma del consentimiento al incorporarse. De lo contrario, el consentimiento perdería su carácter voluntario y carecería de validez jurídica.

El registro de los consentimientos otorgados debe ser minucioso; lo ideal es llevar un registro en el que conste quién, cuándo y para qué finalidad otorgó el consentimiento, para poder acreditarlo en caso de inspección.

Configuración de procesos internos para garantizar la protección de datos

Una medida práctica clave es establecer en la empresa reglas claras sobre quién puede tratar los datos de salud de los empleados y cómo. Los documentos e información sanitaria deberían ser accesibles solo a un círculo restringido de personas –típicamente, el personal de RR. HH., el de nóminas (por las bajas por enfermedad) o el superior jerárquico, pero solo en la medida necesaria–. Es recomendable guardar los informes o dictámenes médicos sensibles separados del expediente personal ordinario del empleado, por ejemplo en un sobre cerrado o en un sistema electrónico de RR. HH. con derechos de acceso restringidos.

La seguridad técnica debe corresponderse con la naturaleza de los datos: los datos de salud en formato electrónico deberían estar cifrados o, al menos, protegidos con una contraseña robusta, y el acceso a las carpetas debe registrarse y estar sujeto a autorización. Guarde los documentos en papel en armarios bajo llave, con control de quién los ha consultado. Cualquier registro digital de datos de salud debe formar parte de las medidas internas de seguridad: una seguridad técnica y organizativa insuficiente (p. ej., conservar los datos sin cifrar o carecer de procedimientos controlados de acceso y autenticación de usuarios) constituye una infracción grave del RGPD. Por ello, forme a los empleados que tienen contacto con datos sensibles sobre su deber de confidencialidad y sobre los procedimientos correctos.

La directriz interna debería definir cómo se registran los datos de salud, quién aprueba los accesos, cómo se procede ante una solicitud de un dato sensible (p. ej., quién puede ver el diagnóstico de un parte de accidente) y qué hacer en caso de un posible incidente (pérdida de un documento, acceso no autorizado, etc.).

No olvide tampoco el deber de confidencialidad: por ejemplo, si la empresa cuenta con su propio médico o personal sanitario, debe obligar contractualmente a esa persona a guardar secreto. Por último, conviene anonimizar o seudonimizar los datos siempre que no sea necesaria una identificación detallada; por ejemplo, para las estadísticas de absentismo por enfermedad bastan datos agregados sin nombres.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Plazo de conservación de los datos de salud

El RGPD exige que los datos personales se conserven solo durante el tiempo necesario en relación con la finalidad. En el caso de los datos de salud, esto se aplica doblemente: la empresa no debería archivarlos más tiempo del necesario. Por ello, establezca plazos de destrucción para los distintos tipos de documentos:

  • Los justificantes ordinarios de incapacidad temporal o los registros de ausencias pueden destruirse una vez transcurrido el plazo legal para una posible inspección o para la prescripción de reclamaciones (normalmente, varios años). Por seguridad, se recomienda a menudo conservarlos entre 3 y 4 años tras la extinción de la relación laboral, por posibles litigios, y después destruirlos.

  • Conserve los dictámenes médicos de aptitud durante la vigencia de la relación laboral (o del dictamen) y durante el plazo legal posterior. Algunas normas pueden exigir su archivo incluso varios años después de la salida del empleado (p. ej., por posibles reclamaciones derivadas de enfermedades profesionales).

  • La documentación sobre accidentes de trabajo y enfermedades profesionales, como se ha indicado, tiene un plazo especialmente largo: 30 años desde el suceso. Archive estos registros por separado y de forma segura durante dicho periodo y solo entonces proceda a su destrucción.

  • Si ha obtenido el consentimiento del empleado para una acción puntual (p. ej., un cribado) y esta ya se ha realizado, no tiene motivo para seguir conservando los datos: suprímalos inmediatamente después de cumplida la finalidad. Recuerde que, si el empleado retira su consentimiento, debe cesar el tratamiento y suprimir los datos (salvo que disponga de otro motivo legal).

Para facilitar la tarea, puede incluir en la directriz interna o en el reglamento de archivo y expurgo un resumen de los tipos de documentos con datos personales de los empleados y asignarles plazos de conservación según la normativa o las necesidades internas. Transcurrido el plazo, destruya los datos de forma segura (destrucción de papeles, supresión y anonimización de registros electrónicos). Así evitará la acumulación innecesaria de datos sensibles y reducirá el riesgo de que alguien acceda a ellos sin autorización en el futuro.

¿Tiene dudas sobre el plazo correcto de archivo de los registros sanitarios de sus empleados? Le ayudaremos a establecer las reglas internas.

Errores típicos y cómo evitarlos

Incluso con las mejores intenciones, las empresas cometen a veces errores al tratar los datos de salud de sus empleados.

Estos son cuatro tropiezos frecuentes, con ejemplos de la práctica y consejos para eliminarlos:

1. Recopilar información innecesariamente detallada: 

A veces los empleadores registran más datos de salud de los que realmente necesitan; por ejemplo, exigen al empleado un informe médico detallado con el diagnóstico en lugar del justificante de incapacidad, que es suficiente. Con ello vulneran el principio de minimización y pueden incurrir en un tratamiento ilícito de datos sensibles.

Cómo evitarlo: pregúntese siempre si realmente necesita conocer esa información. Recabe solo lo imprescindible para cumplir la obligación (p. ej., las fechas de inicio y fin de la incapacidad temporal). Deje los detalles médicos (diagnósticos, descripciones de enfermedades) a los médicos y no los exija a los empleados.

2. Consentimiento del empleado poco claro o inválido: 

Un error frecuente es intentar «cubrirse» con un consentimiento universal del empleado que abarca un tratamiento muy amplio (todos los datos posibles) o que se obtiene de forma meramente formal, sin una verdadera elección. Un consentimiento genérico de este tipo es contrario al RGPD: no es específico ni libre. Además, el empleado puede retirarlo en cualquier momento, lo que pone en apuros a la empresa si ha basado en él procesos necesarios.

Cómo evitarlo: no se apoye en el consentimiento cuando pueda fundamentar el tratamiento en otro título jurídico (obligación legal, interés legítimo). Si realmente necesita el consentimiento, formúlelo de manera restringida para la finalidad concreta y ofrezca al empleado una verdadera posibilidad de elección (sin sanciones ni desventajas si no consiente). Un ejemplo de buena práctica es un programa de salud voluntario: ofrezca la participación a los empleados, pero no los obligue. Archive el consentimiento y compruebe periódicamente si sigue siendo válido y necesario.

3. Seguridad y confidencialidad insuficientes: 

Ni el mejor título jurídico sirve de nada si la empresa descuida las medidas organizativas y técnicas de protección de datos. En la práctica se han dado casos en que carpetas sensibles con datos de empleados eran libremente accesibles a un círculo amplio de personas por una configuración errónea del sistema; así ocurrió, por ejemplo, en el caso H&M, en el que registros internos sobre la salud y la vida privada de los empleados quedaron temporalmente accesibles a toda la empresa, lo que acabó dando lugar a una multa récord. 

Cómo evitarlo: establezca derechos de acceso estrictos: a los datos de salud solo deben acceder las personas autorizadas. Cifre los archivos y utilice un almacenamiento seguro. Comunique de forma constante a nivel interno que la información sanitaria es confidencial. Toda persona que trabaje con ella debería estar sujeta al deber de secreto. Realice auditorías periódicas para comprobar que no se producen accesos no autorizados. En los sistemas informáticos, preste atención a las actualizaciones y a los elementos de seguridad (cifrado, autenticación de doble factor, registro de accesos). Así evitará fugas y usos indebidos de los datos.

4. Uso indebido de los datos de salud para fines ilegítimos: 

La situación más grave es aquella en la que el empleador utiliza los datos sensibles obtenidos en contra de los empleados o para tomar decisiones discriminatorias. Por ejemplo, el mencionado caso de Berlín reveló que la empresa llevaba una lista de empleados «críticos» basada en enfermedades psíquicas y otra información personal, y la utilizaba en los despidos. Se trata de una grave infracción de la ley y de la ética: el RGPD establece claramente que los datos de salud no pueden tratarse con el fin de evaluar injustificadamente o discriminar a los empleados.

Cómo evitarlo: implante en la cultura de la organización tolerancia cero frente a cualquier uso indebido de datos personales. Los datos de salud sirven exclusivamente a fines legales (p. ej., protección de la salud, cumplimiento de obligaciones) y nunca para decidir quién recibe un aumento, un ascenso o es despedido, salvo que ello guarde relación directa con esa información.

Las decisiones sobre asuntos laborales deben basarse en el rendimiento, la cualificación y criterios objetivos, nunca en que alguien tenga problemas de salud o, por ejemplo, cuide de un familiar enfermo. Revise los procesos internos (selección, evaluación, extinción de la relación laboral) y asegúrese de que no incluyen preguntas ni criterios relativos a la salud que no se apoyen en obligaciones del empleador.

Si no está seguro de si en su caso es más adecuado el cumplimiento de una obligación legal o el consentimiento, con gusto analizaremos su situación de forma individual.

FAQ – Preguntas jurídicas más frecuentes sobre el tratamiento de datos de salud de los empleados

1. ¿Puede el empleador exigir al empleado que le comunique el diagnóstico que figura en el parte de baja?

No, el empleador no tiene derecho a ello. Para justificar la ausencia y gestionar las prestaciones le basta plenamente con saber que la incapacidad temporal se ha producido, que continúa y cuándo terminó. El diagnóstico en sí es un dato muy sensible que no necesita para sus fines y que no puede exigir. Si no está seguro de qué documentos puede exigir a sus empleados, contacte con nuestros especialistas.

2. ¿Qué información sobre la salud podemos recabar de un candidato antes de su incorporación?

Solo puede recabar información sobre el estado de salud en la medida estrictamente necesaria para valorar la aptitud para desempeñar el trabajo concreto. Este alcance se delimita en el reconocimiento inicial de medicina del trabajo, cuyo contenido y obligatoriedad dependen de la categoría y del nivel de riesgo del trabajo. Las preguntas generales e indiscriminadas sobre el estado de salud en cuestionarios no son admisibles. No dude en contactarnos para revisar sus procesos de selección.

3. ¿Durante cuánto tiempo podemos archivar los dictámenes médicos de antiguos empleados?

Debe conservar los dictámenes médicos y la documentación relacionada durante el plazo fijado por normas específicas (p. ej., la Ley checa de servicios sanitarios específicos). Transcurridos estos plazos legales de archivo, está obligado a garantizar su destrucción segura e irreversible. Con gusto le ayudaremos a establecer reglas internas de archivo y destrucción.

4. ¿Qué hacer si un empleado solicita un extracto de todos los datos de salud que tenemos sobre él?

Se trata del ejercicio del derecho de acceso conforme al artículo 15 del RGPD. Está obligado a facilitarle sin dilación indebida (a más tardar en un mes) una copia de los datos tratados e informarle al mismo tiempo de la finalidad, la base jurídica, el plazo de conservación y sus demás derechos.

5. ¿Podemos, en relación con la SST, vigilar el estado de salud de los empleados más allá de los reconocimientos legales?

Cualquier otra vigilancia (p. ej., medición de la temperatura, pruebas) solo es posible si es necesaria para proteger la salud pública o la salud de los demás empleados y existe una base para ello en una norma jurídica (p. ej., medidas extraordinarias del Ministerio de Sanidad checo (Ministerstvo zdravotnictví)). El tratamiento debe ser siempre proporcionado y lo menos invasivo posible.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.