La Ley de Protección de Datos Personales (en adelante también denominada “PIPL”) entró en vigor el 1 de noviembre de 2021. De acuerdo con la PIPL, cualquier entidad que hace tratamiento de datos personales de personas físicas deberá cumplir con esta ley. Las violaciones de la PIPL pueden implicar multas, órdenes correctivas y compensación a las personas que sufrieron pérdidas, responsabilidades administrativas o incluso penales.
Todas las empresas manejan datos personales en diferentes grados, para empezar, los de sus propios empleados.Este artículo se centrará en el impacto de la PIPL en el ámbito laboral , con el fin de ofrecer una idea panorámica de la aplicación de esta ley en este campo especial.
1. Definición de “datos personales”
Los datos personales se refieren a toda información sobre una persona física identificada o identificable («el interesado»), registrada por medio electrónico u otro (por ejemplo, copia impresa), a menos que sea anónima(Art. 4).
Entre los datos, PIPL también estipula una categoría de “datos personales sensibles”, como información sobre características biométricas (por ejemplo, huellas dactilares), convicciones religiosas, estado especialmente designado, cuentas financieras, salud, ubicación geográfica, etc. (Art. 28).
2. Recogida y conservación de datos personales
En general, PIPL proporciona siete condiciones para que el tratamiento de datos personales sea lícito(Art. 13), incluidos 1) el consentimiento del interesado, 2) para el cumplimiento de obligaciones contractuales o con el propósito de gestión de recursos humanos, 3) para el cumplimiento de obligaciones legales, 4) para la sanidad pública o proteger los intereses vitales del interesado,5) para las noticias en la prensa debido a los intereses públicos, 6) información personal divulgada de forma voluntaria por el interesado u de otras formas legalmente.
Específicamente, en el ámbito laboral, la licitud para el tratamiento de datos personales podría estar ser por el consentimiento, cumplimiento de obligaciones contractuales o estatutarias o para fines de gestión de recursos humanos.
Por lo tanto, el empleador deberá comunicarse con su asesor legal para encontrar la mejor condición de licitud para el tratamiento de los datos de los trabajadores.
Vale la pena señalar que en caso de que el empleador usa una condición de licitud distinta al consentimiento de los empleados, este tratamiento deberá estar estricta y necesariamente relacionado con dicha condición de licitud: usar los datos personales de los empleados recogidos bajo la licitud de “gestión de recursos humanos” con fines de marketing y/o estadísticos, por ejemplo, no será lícito.
3. Transferencia a tercero
Si las empresas necesitan transferir los datos personales de los empleados a tercero para su posterior tratamiento debido a fines de recursos humanos, las empresas deberán:
-Concluir un contrato con el encargado del tratamiento donde se establece el objeto, la duración, el método del tratamiento, las categorías de dataps personales, las medidas de protección, etc.;
-Realizar evaluación de impacto relativa a la protección de datos de antemano y monitorear continuamente las actividades del tratamiento;
-Facilitar a los interesados la identidad y el contacto del destinatario, objeto del tratamiento, métodos del tratamiento y obtener del consentimiento para la transferencia;
-Obtener el consentimiento del empleado de nuevo en caso de cualquier cambio en el objeto, método y naturaleza del tratamiento de los datos personales.
4. Sistema Interno de Gestión de Información Personal
Las empresas deberán establecer y mantener un sistema interno de gestión de datos personales, que incluya:
- Estructuras de gestión interna;
- Gestión de datos personales categorizados;
- Formación interna regular;
- Plan de contingencia para una violación de seguridad de los datos personales;
5. Supresión de datos personales
El artículo 47 de la PIPL establece que el responsable del tratamiento de datos personales deberá eliminar los datos personales si se cumple una de las siguientes condiciones: - El objeto del tratamiento se ha logrado, es imposible de lograr, o los datos personalesl ya no son necesarios para lograr el objeto del tratamiento;
- Ha cesado el suministro de producto o servicio por el que los datos fueron recogidos, o el período de retención de dtaos ha expirado;
- El interesado retira el consentimiento;
- Los datos hayan sido tratatos ilícitamente
En el ámbito laboral, teniendo en cuenta que el empleador necesita los datos de los empleados para posibles demandas por disputas laborales, y en la mayoría de los casos, la prescripción para disputas laborales es de 1 año a partir de la terminación de la relación laboral, sería razonable que los empleadores retengan los datos personales de los empleados por al menos 1 año después de la terminación o vencimiento del contrato de trabajo (y más tiempo si se inicia un proceso judicial).
6. Responsabilidades legales por violación de PIPL
En relación con la gravedad de la infracción, la PIPL estipula sanciones diferentes, que incluyen una orden de advertencia, una orden correctiva, la confiscación de ingresos ilegales, la revocación de la licencia comercial, multas de hasta 50 000 000 RMB o el 5 % de la facturación de la empresa en el año anterior, y otras medidas (art. 66). Además, cualquier violación de la PIPL se registrará en el sistema de crédito de la empresa y dicho registro será de acceso público.
Cabe destacar que una multa de entre 10.000 RMB y 100.000 RMB (Art. 66) será impuesta la persona directamente responsable y otro personal directamente a cargo del tratamiento. Se impondrán sanciones administrativas, e incluso responsabilidades penales en caso de que los hechos ilícitos constituyan una violación a la ley penal.
Para un empleador que haga tratamiento ilícito de los datos personales de los empleados, la orden de advertencia, la orden correctiva, la multa a la empresa o directamente al personal a cargo pueden ser las responsabilidades más posibles.
Con la implementación formal de la PIPL, los estándares de protección de datos personales para los empleadores y el cumplimiento corporativo aumentan exponencialmente. Mientras se enfrentan a una nueva ley y un nuevo entorno de mercado, las empresas deben remodelar el sistema interno de cumplimiento y el sistema de gestión, autoverificar y autocorregir su nivel de cumplimiento de acuerdo con los requisitos de las leyes, y tomar medidas preventivas tempranas a la luz de los riesgos de su propias actividades de procesamiento de datos.
En Wang Jing & GH Law Firm contamos con una extensa y sólida experiencia en el asesoramiento a nuestros clientes locales y extranjeros en materia de protección de datos y leyes de seguridad en China, en la UE (GDPR) y en USA, lo que nos sitúa como pioneros en este campo. En caso de cualquier pregunta o requisitos de campo específicos, no duden en ponerse en contacto con nosotros.
