¿Qué consideraciones hay en el manejo de información personal de empleados?

Como Profesor Liu, con 12 años acompañando a empresas extranjeras en sus operaciones en China y 14 años gestionando trámites de registro y cumplimiento en Jiaxi Finanzas e Impuestos, he visto de todo. Pero si hay un tema que recurrentemente pone nerviosos a los inversores hispanohablantes, es el manejo de la información personal de los empleados. No es para menos. En un entorno donde la legislación se endurece cada año, donde la Ley de Protección de Información Personal (PIPL) entró en vigor en 2021 con dientes afilados, y donde una multa puede alcanzar hasta 50 millones de yuanes o el 5% de la facturación anual, la pregunta no es si debe importarte, sino cómo hacerlo bien.

Imagínate que llegas a China con tu empresa, contratas a diez personas y, con buena intención, pides copia del DNI, título universitario, certificado médico y hasta el grupo sanguíneo “por si acaso”. En Europa eso ya sería cuestionable; aquí, directamente, es un riesgo legal. La información personal de empleados no es un activo que puedas acumular sin más. Es un dato sensible que requiere base legal, consentimiento explícito y medidas de seguridad proporcionales. Y ojo, no hablo solo de grandes corporaciones. He visto startups de cinco personas recibir requerimientos de la Oficina de Ciberseguridad de China por guardar currículums en un Excel sin cifrar.

El interés del inversor extranjero es legítimo: quieres cumplir, evitar sanciones y proteger tu reputación. Pero también quieres operar con agilidad. La buena noticia es que con las políticas adecuadas, formación interna y una revisión periódica de procesos, puedes lograrlo. En este artículo te voy a contar, desde mi experiencia real en Jiaxi, los aspectos clave que debes considerar. No te voy a vender humo: hay desafíos, hay zonas grises, pero también hay soluciones prácticas que hemos aplicado con clientes de España, México y Argentina. Vamos allá.

Base legal y consentimiento

Lo primero que debes entender es que en China no basta con “avisar” al empleado. La PIPL exige una base legal clara para tratar su información personal. Esas bases pueden ser: consentimiento explícito, ejecución de un contrato laboral, cumplimiento de obligaciones legales (como la seguridad social), o interés legítimo. Pero cuidado: el interés legítimo casi nunca se acepta para datos sensibles. Y los datos de empleados suelen ser sensibles: número de identificación, datos bancarios, información médica, huellas dactilares para control de acceso, geolocalización en vehículos de empresa. Cada uno de esos tratamientos requiere un análisis específico.

Recuerdo el caso de una empresa alemana con sede en Shanghái que pedía a sus empleados firmar un formulario genérico de consentimiento. Cuando la auditoría interna revisó, se dio cuenta de que ese formulario no mencionaba la finalidad concreta, ni el plazo de conservación, ni los derechos del empleado. Tuvieron que rehacer todo el proceso y, además, pedir consentimiento nuevo a cada trabajador. La lección: el consentimiento debe ser informado, específico y revocable. No vale un “acepto todo” en la letra pequeña.

En la práctica, lo que hacemos en Jiaxi con los clientes extranjeros es diseñar una matriz de tratamientos. Listamos cada tipo de dato (nombre, DNI, cuenta bancaria, dirección, contactos de emergencia, historial médico, etc.), la finalidad, la base legal, el plazo de conservación y las medidas de seguridad. Esa matriz se revisa cada seis meses porque las leyes cambian. Por ejemplo, la nueva normativa sobre evaluación de impacto en protección de datos personales (PIPIA) exige que para ciertos tratamientos (como transferencia internacional de datos de empleados) se realice una evaluación previa y se archive durante al menos tres años.

Un error común entre inversores hispanohablantes es pensar que el contrato laboral ya incluye el consentimiento. No es así. El contrato puede ser la base para datos estrictamente necesarios para la relación laboral, pero para datos adicionales (como usar la huella dactilar para fichar) necesitas consentimiento separado. Y no puedes condicionar el empleo a ese consentimiento; el trabajador debe poder negarse sin represalias. Esto lo dejó claro el Comité de Protección de Datos de China en sus directrices de 2023.

Además, el consentimiento debe renovarse si cambia la finalidad. Si un día decides usar la geolocalización del móvil del empleado para controlar horarios en lugar de para seguridad, necesitas nuevo consentimiento. Parece obvio, pero en la vorágine del día a día se olvida. Mi recomendación: digitaliza el proceso con un sistema de gestión de consentimientos que registre fecha, versión del aviso de privacidad y método de obtención. Así, si llega una inspección, tienes evidencia sólida.

Datos sensibles y cifrado

La PIPL define categorías especiales de datos sensibles: información biométrica, médica, financiera, ubicación precisa, y datos de menores de 14 años. En el contexto laboral, los más frecuentes son huellas dactilares o reconocimiento facial para control de asistencia, certificados médicos para licencias, y números de cuenta bancaria para nómina. Para tratar estos datos, la ley exige consentimiento explícito por escrito (o firma electrónica válida) y, además, una justificación de necesidad. No puedes pedir un escáner de retina “porque sí”.

Hace poco asesoré a una cadena de restaurantes española que operaba en Guangdong. Usaban reconocimiento facial para fichar a 200 empleados. El problema: no habían realizado una evaluación de impacto, ni tenían un contrato con el proveedor de software que garantizara el cifrado de las plantillas biométricas. Durante una inspección, la autoridad local les impuso una multa de 300.000 yuanes y les obligó a destruir los datos biométricos en un plazo de 15 días. La solución que implementamos fue sustituir el reconocimiento facial por tarjetas RFID anónimas para el fichaje, y solo pedir consentimiento biométrico para acceso a zonas de alta seguridad (como la caja fuerte).

El cifrado no es opcional. La PIPL exige medidas técnicas como cifrado en reposo y en tránsito, control de acceso basado en roles, y registros de auditoría. En Jiaxi siempre decimos: si no está cifrado, no está protegido. Y no vale un cifrado débil. El estándar de facto es AES-256 para datos en reposo y TLS 1.3 para transmisión. También recomiendo tokenización para números de cuenta bancaria: en lugar de guardar el número real, guardas un token que solo el sistema de nómina puede resolver.

Otro punto crítico es la retención. ¿Cuánto tiempo puedes guardar los datos médicos de un empleado? La respuesta depende de la ley laboral y de la PIPL. Por regla general, no más de lo necesario para la finalidad. Por ejemplo, un certificado de baja médica se guarda durante el período de incapacidad y luego se archiva por el tiempo que exija la ley laboral (normalmente 2 años). Pero una vez que el empleado se va, debes eliminar o anonimizar sus datos, salvo obligación legal de conservarlos (como nóminas durante 10 años para fines fiscales).

En la práctica, muchos inversores extranjeros se sorprenden de que no puedan transferir libremente los datos de sus empleados a la matriz en España o México. La PIPL regula las transferencias internacionales y exige uno de estos mecanismos: consentimiento explícito del empleado, contrato tipo aprobado por el regulador, certificación de seguridad, o evaluación de impacto. Sin eso, la transferencia es ilegal. He visto empresas que enviaban listas de empleados por correo electrónico a su central en Madrid. Eso es una infracción grave. La solución: usar un contrato de transferencia internacional de datos, firmado por el empleado, y limitar la transferencia a lo estrictamente necesario (por ejemplo, solo nombre, puesto y salario para consolidación contable).

Política interna y formación

No basta con tener un buen aviso de privacidad. Necesitas una política interna de protección de datos que sea vinculante para todos los departamentos. Esa política debe cubrir: recogida, uso, almacenamiento, acceso, compartición (con proveedores de nómina, seguros médicos, etc.), retención y destrucción. Y debe estar en chino e inglés (o español, si el empleado lo entiende). En Jiaxi hemos visto empresas que redactan la política en inglés y luego la traducen al chino con errores graves, como confundir “consentimiento” con “notificación”. Eso invalida el documento.

La formación es el eslabón más débil. He perdido la cuenta de cuántas veces he encontrado contraseñas escritas en post-it pegados al monitor, o carpetas compartidas en la nube sin control de acceso. Un caso real: una empresa argentina de software en Chengdu tenía a todo el equipo de RRHH con acceso a la carpeta “Empleados” en Google Drive. Cualquiera podía ver los salarios y los DNI. Cuando un empleado renunció y se llevó esa información, la empresa no pudo denunciar porque no tenía ni registros de acceso ni cifrado. La sanción de la autoridad fue menor (10.000 yuanes) pero el daño reputacional fue enorme.

La formación debe ser anual y obligatoria, con evaluación. No vale un PowerPoint de 10 diapositivas. Hay que enseñar casos prácticos: qué hacer si un empleado pide copia de sus datos, cómo responder a una solicitud de acceso, cómo reportar una brecha en menos de 24 horas. La PIPL exige que las brechas de seguridad se notifiquen a la autoridad y a los afectados “sin demora injustificada”. Si no tienes un protocolo, el pánico te llevará a cometer errores.

Otro aspecto es la designación de un Delegado de Protección de Datos (DPO). La PIPL no lo exige para todas las empresas, pero sí para aquellas que tratan grandes volúmenes de datos sensibles o realizan transferencias internacionales frecuentes. En la práctica, si tienes más de 50 empleados o gestionas datos biométricos, contrata o forma a un DPO interno. En Jiaxi ofrecemos ese servicio como externalización para pymes. El DPO debe ser independiente, tener acceso a la alta dirección y estar capacitado. No vale poner al becario de marketing.

Los desafíos comunes que veo en trabajo administrativo son la falta de tiempo y la resistencia al cambio. “Profe Liu, si pido consentimiento para todo, los empleados se van a cansar y van a firmar sin leer”. Cierto. Por eso hay que simplificar. Usa un lenguaje claro, ofrece un resumen visual, y agrupa consentimientos por finalidad. Pero nunca elimines el consentimiento por pereza. La solución que aplicamos en un cliente mexicano con 80 empleados fue crear un portal del empleado donde cada uno gestiona sus propios consentimientos, descarga sus datos y solicita rectificación. Eso redujo las consultas a RRHH en un 40%.

Transferencia a terceros

Los empleados no son los únicos que tratan datos. Tus proveedores de nómina, el gestor de seguros médicos, la empresa de transporte que lleva a los trabajadores, la auditora externa, el banco que paga las nóminas… todos ellos son encargados del tratamiento. La PIPL exige un contrato escrito con cada uno que especifique: finalidad, duración, tipo de datos, medidas de seguridad, y prohibición de subcontratar sin autorización. Si no tienes esos contratos, eres responsable solidario de cualquier brecha.

Un error típico: contratar una gestoría local que usa un software en la nube con servidores en Estados Unidos. Esa transferencia internacional de datos de empleados (aunque sea a través del proveedor) requiere base legal. He visto empresas que firman el contrato con la gestoría pero no verifican dónde están los servidores. Luego, cuando el regulador pregunta, no pueden demostrar que la transferencia es legal. En Jiaxi hacemos una due diligence de proveedores: revisamos sus políticas de privacidad, certificaciones (ISO 27001, SOC 2) y cláusulas de transferencia. Si no cumplen, buscamos alternativas locales.

También está el caso de compartir datos con la matriz extranjera para evaluaciones de desempeño globales. Eso es una transferencia internacional. Necesitas consentimiento explícito del empleado o un contrato tipo. Y ojo: el consentimiento debe ser libre. Si el empleado teme que negarse afecte su carrera, no es libre. La autoridad china ha sancionado a empresas por presión implícita. La solución: separar la evaluación local de la global, y pedir consentimiento solo para la parte que realmente necesita la matriz (por ejemplo, nombre y puntuación, no comentarios detallados).

En cuanto a la seguridad social y los datos fiscales, la ley obliga a compartir información con la autoridad tributaria y el buró de crédito. Esa es una base legal de cumplimiento, no necesitas consentimiento, pero sí debes informar al empleado. En la práctica, incluimos una cláusula en el contrato laboral que explica que ciertos datos se comunicarán a las autoridades por obligación legal. Pero esa cláusula no cubre otros usos, como marketing interno o cesión a una filial. Cada uso adicional requiere su propia base.

Un consejo práctico: crea un registro de actividades de tratamiento (RAT) que incluya todas las transferencias a terceros. Actualízalo cada vez que cambies de proveedor. En Jiaxi usamos una plantilla que el cliente puede mantener en Excel o en un software especializado. Lo importante es que en 10 minutos puedas responder a la pregunta: “¿A quién le has dado datos de tus empleados en los últimos 12 meses?”. Si no puedes, estás en riesgo.

Derechos del empleado

La PIPL otorga a los empleados una serie de derechos que debes respetar: acceso, rectificación, eliminación, portabilidad, oposición y revocación del consentimiento. No son derechos teóricos. Si un empleado solicita acceso a sus datos, debes responder en un plazo razonable (normalmente 15 días) y de forma gratuita. Si se niega a que uses su huella dactilar, debes ofrecer una alternativa (como tarjeta o código). Si pide eliminar su número de teléfono personal después de que se vaya, debes hacerlo salvo obligación legal de conservarlo.

¿Qué consideraciones hay en el manejo de información personal de empleados?

He visto muchos casos de empleados que piden copia de su expediente y RRHH responde: “Eso es confidencial”. Error. El empleado tiene derecho a acceder a sus propios datos, no a los de otros. Puedes ocultar información de terceros (como comentarios de evaluadores), pero no sus datos personales. En un caso real, un empleado de una empresa española en Suzhou solicitó acceso y la empresa se negó. El empleado denunció ante el regulador. La empresa tuvo que pagar 20.000 yuanes de multa y entregar la información. Desde entonces, implementaron un protocolo de respuesta en 72 horas.

La portabilidad es otro derecho novedoso. El empleado puede pedir sus datos en un formato estructurado y de uso común (como CSV o JSON) para llevárselos a otro empleador. Esto genera tensiones con la confidencialidad comercial. La clave: solo se aplica a datos personales, no a información de la empresa. Por ejemplo, el empleado puede llevarse su nombre, dirección, título y fechas de empleo, pero no la lista de clientes ni los secretos industriales. La PIPL no define claramente los límites, así que recomiendo tener una política interna que equilibre ambos intereses.

La revocación del consentimiento es especialmente delicada. Si un empleado revoca el consentimiento para el uso de su imagen en la web corporativa, debes dejar de usarla de inmediato. Pero si revoca el consentimiento para el tratamiento de su DNI, no puedes simplemente dejar de pagarle la nómina; tendrías que buscar otra base legal (como obligación contractual). En la práctica, muchos consentimientos son innecesarios porque existe una base contractual o legal. Solo pide consentimiento cuando no haya otra base. Eso simplifica la gestión y reduce el riesgo de revocaciones problemáticas.

Para gestionar estos derechos, necesitas un procedimiento documentado. En Jiaxi ayudamos a los clientes a crear un formulario de solicitud, un registro de solicitudes y respuestas, y un flujo de escalado. También recomendamos nombrar a una persona responsable de privacidad (aunque no sea DPO) que centralice las solicitudes. La formación debe incluir simulacros: ¿qué haces si un empleado pide eliminar todos sus datos un viernes a las 5 de la tarde? La respuesta no puede ser “el lunes”.

Incidentes y brechas

Ninguna empresa está a salvo de una brecha. Un portátil robado, un USB perdido, un correo enviado a la persona equivocada, un hackeo. La PIPL exige que notifiques a la autoridad (Oficina de Ciberseguridad) y a los empleados afectados “sin demora injustificada”. En la práctica, eso significa menos de 72 horas. Si no notificas, la multa se multiplica. Y no vale decir “no me di cuenta”. Debes tener un sistema de detección y respuesta.

Recuerdo un incidente con un cliente colombiano en Yiwu. Un empleado de RRHH envió por error un archivo con los datos de 150 trabajadores (nombre, DNI, salario, dirección) a un proveedor externo en lugar de a la gestoría. El proveedor, por suerte, era honesto y lo borró. Pero la empresa no tenía protocolo. Tardaron una semana en darse cuenta. Cuando lo supieron, no sabían si notificar o no. Al final, no notificaron. Meses después, en una inspección rutinaria, la autoridad descubrió el incidente a través de una queja anónima. La multa fue de 500.000 yuanes por no notificar. La lección: es mejor notificar y demostrar diligencia que ocultar y arriesgarse a una sanción mayor.

Un plan de respuesta a incidentes debe incluir: identificación, contención, evaluación, notificación y remediación. También debes documentar todo: quién, cuándo, qué datos, qué medidas. Ese registro es tu defensa. En Jiaxi recomendamos hacer un simulacro anual. Simula una brecha: un empleado pierde el móvil con la app de nómina. ¿Qué haces? ¿A quién llamas? ¿Cómo comunicas a los afectados? La primera vez siempre sale mal. La segunda mejora. La tercera ya es rutina.

Otro aspecto es el seguro de responsabilidad civil por protección de datos. En China, cada vez más aseguradoras ofrecen pólizas que cubren multas y costes de defensa. No es obligatorio, pero para empresas con muchos empleados o datos sensibles, es una red de seguridad. He visto pólizas que cubren hasta 10 millones de yuanes. La prima anual ronda los 20.000-50.000 yuanes. Merece la pena si tu exposición es alta.

Finalmente, no olvides la dimension humana. Una brecha afecta la confianza de los empleados. Si no comunicas con transparencia, el clima laboral se deteriora. He visto empresas donde los empleados demandaron a la empresa por no proteger sus datos. En China, las demandas colectivas de empleados por privacidad están aumentando. Los tribunales laborales están reconociendo el daño moral. Así que la gestión de incidentes no es solo cumplimiento, es reputación y retención de talento.

Perspectiva de Jiaxi

En Jiaxi Finanzas e Impuestos, después de 14 años tramitando registros y asesorando a inversores extranjeros, tenemos una perspectiva clara: el manejo de información personal de empleados no es un trámite burocrático, es una ventaja competitiva. Las empresas que lo hacen bien atraen mejor talento, evitan sanciones y duermen tranquilas. Las que lo ignoran viven con miedo a una inspección o a una denuncia. Nuestra recomendación es actuar con proporcionalidad: no te vuelvas loco con cumplimientos excesivos, pero no dejes cabos sueltos. Empieza por una auditoría interna, identifica los datos que tratas, las bases legales y los proveedores. Luego prioriza: datos sensibles primero, transferencias internacionales después. Documenta todo. Forma a tu equipo. Y revisa cada seis meses. La ley china no es estática; en 2024 y 2025 se esperan nuevas directrices sobre datos biométricos y transferencias. En Jiaxi acompañamos a empresas hispanohablantes en todo este ciclo: desde la redacción de políticas hasta la defensa ante una inspección. Porque al final, como digo siempre a mis clientes: “No se trata de tener miedo a la ley, se trata de usarla a tu favor”.