Ir al contenido
HexaTransfer
Volver al blog
Productividad y colaboracion

Seguro Compartir archivos para HR Departments

Proteja employee data con secure HR archivo sharing. Gestione onboarding documents, contracts, y sensitive personnel records safely.

Los equipos de recursos humanos gestionan algunos de los datos más sensibles de la organización: número de documento de identidad, historial médico, antecedentes penales, evaluaciones de desempeño. La mayoría de esos datos viajan por correo electrónico, que es el peor canal posible. El RGPD clasifica los datos de salud y los datos relativos a condenas penales como categorías especiales (artículos 9 y 10), con requisitos específicos de base jurídica y medidas técnicas reforzadas. La LOPDGDD añade obligaciones concretas en el contexto laboral español. Una pila de RR. HH. defendible combina un HRIS dedicado como Workday, BambooHR o Personio para registros permanentes, una herramienta de transferencia cifrada como HexaTransfer para envíos puntuales a candidatos y proveedores de beneficios, y una política de DLP que bloquee el reenvío de expedientes de personal etiquetados.

Qué significa «sensible» en un contexto de recursos humanos

Los datos de empleados abarcan múltiples niveles de sensibilidad:

  • Datos identificativos: DNI, pasaporte, número de afiliación a la Seguridad Social, documentos de alta laboral
  • Datos económicos: número de cuenta bancaria para nómina, embargos salariales, retenciones IRPF
  • Datos de salud: solicitudes de adaptación de puesto (art. 25 LPRL), incapacidad temporal, accidentes de trabajo, historial de médico de empresa
  • Datos biométricos: huellas dactilares o reconocimiento facial para control de presencia (requieren evaluación de impacto bajo el RGPD)
  • Datos de evaluación: revisiones de desempeño, planes de mejora, documentación de despido, notas de entrevista de salida
  • Datos de investigación: denuncias de acoso, informes de investigación interna, documentación de retención legal

Una brecha que involucre cualquiera de estos datos activa la obligación de notificación a la AEPD en 72 horas y, si afecta a más de 500 personas, comunicación a los interesados. Las sanciones bajo el RGPD pueden llegar a 20 millones de euros o el 4 % de la facturación global.

Recogida de documentación en el proceso de incorporación

Los nuevos empleados envían un aluvión de documentos en sus primeras 72 horas: copia del DNI, número de Seguridad Social, cuenta bancaria para nómina, autorización de IRPF y documentación específica del contrato. El flujo de recogida determina si esos datos permanecen en un entorno controlado o se dispersan por bandejas de correo personales.

Proceso óptimo de incorporación:

  1. Envía al candidato un enlace de carga personalizado y sin contraseña de acceso previa
  2. Solicita documentos específicos con etiquetas claras (DNI, alta Seguridad Social, número de cuenta)
  3. Acepta subidas fotográficas desde móvil para documentos de identidad
  4. Expira el enlace automáticamente a los 14 días
  5. Dirige las subidas directamente al HRIS, no a bandejas de RR. HH.
  6. Elimina las copias locales una vez confirmada la ingesta en el HRIS

Plataformas que gestionan esto de forma nativa: BambooHR, Workday, Personio, Factorial, o herramientas especializadas de incorporación como Sapling o Enboarder. Si tu HRIS no tiene un flujo de carga adecuado para candidatos, usa una herramienta de transferencia cifrada con subdominio personalizado.

Documentación del contrato y expediente laboral

Los contratos de trabajo, sus modificaciones, los anexos salariales y la documentación de categoría profesional forman el núcleo del expediente laboral. Cada documento debe generarse, entregarse y conservarse de forma que supere el escrutinio de una inspección de trabajo o un proceso judicial.

Estándares de entrega:

  • Contratos y modificaciones: firma mediante plataforma de firma electrónica que cumpla con el Reglamento eIDAS —Docusign, Adobe Acrobat Sign, Signaturit, Viafirma—; el certificado con prueba de manipulación es lo que cuenta en un juzgado de lo social
  • Nóminas y liquidaciones: entregadas mediante portal del empleado dentro del HRIS o mediante transferencia cifrada con vencimiento de 30 días
  • Documentación disciplinaria: entregada en persona o mediante videoconferencia registrada, con copia electrónica posterior enviada por canal seguro

Conserva todo durante el plazo más largo entre: el período de prescripción de acciones laborales en tu jurisdicción (habitualmente 1-3 años desde la extinción del contrato) o tu política de retención documental. Siete años es un plazo conservador y generalmente seguro.

Selección y verificación de antecedentes

Los proveedores de verificación de antecedentes externos gestionan la mayor parte de la recogida de datos. Devuelven sus informes a través de sus propios portales.

Cuando necesites compartir un informe internamente —por ejemplo, con un responsable de selección evaluando una decisión de no contratación—, no descargues y envíes por correo. Usa la función de enlace compartido del proveedor si está disponible, o exporta a PDF protegido con contraseña con vencimiento de 48 horas. El RGPD restringe quién puede acceder a datos relativos a antecedentes penales; mantén un registro de acceso.

Las notificaciones de decisión adversa son obligaciones legales y deben llegar al candidato de forma fiable. Envíalas mediante un método de entrega rastreado con confirmación de recepción, no por correo electrónico simple.

Administración de beneficios y datos de salud

La administración de seguros médicos de empresa, bajas por incapacidad temporal, prestaciones de maternidad/paternidad y reconocimientos médicos laborales involucra datos de categoría especial bajo el RGPD (datos de salud, artículo 9). La base jurídica suele ser el cumplimiento de una obligación legal o la ejecución del contrato laboral.

Requisitos técnicos:

  • Acuerdos de encargado del tratamiento firmados con cada proveedor que acceda a datos de salud
  • Cifrado en reposo y en tránsito (AES-256-GCM y TLS 1.3)
  • Controles de acceso que limiten los datos de salud al mínimo necesario
  • Registros de auditoría de todos los accesos a datos de salud
  • Notificación a la AEPD ante cualquier brecha en 72 horas

Flujo práctico: la administración de beneficios ocurre a través de la plataforma del corredor o gestoría. Los certificados médicos, partes de baja y documentación de adaptación de puesto se suben por el mismo canal seguro. No recojas datos de salud por correo electrónico bajo ningún concepto.

Evaluaciones de desempeño y documentación de extinción

Los datos de evaluación se convierten en prueba en litigios laborales. Los planes de mejora, las advertencias escritas y los paquetes de extinción deben generarse, entregarse y conservarse de forma que sobreviva a un proceso judicial y a la cadena de custodia.

  • Evaluaciones formales: firmadas en el HRIS o mediante plataforma de firma electrónica que produce certificado a prueba de manipulaciones
  • Planes de mejora y advertencias: entregados en persona o mediante videollamada registrada, con copia electrónica segura posterior
  • Paquetes de extinción: incluye contrato de extinción/finiquito, último recibo de salario, información sobre desempleo y continuación de beneficios; entrega mediante enlace seguro protegido con contraseña

Conserva todo durante el plazo más largo entre el período de prescripción de acciones por despido improcedente en tu jurisdicción o tu política de retención documental estándar.

Transferencias internacionales de datos de empleados

Las empresas multinacionales mueven datos de empleados entre países constantemente: de una filial en la UE a la sede en EE. UU., de India a Singapur. El RGPD (artículos 44-49) restringe las transferencias fuera de la UE sin una decisión de adecuación, Cláusulas Contractuales Tipo o Normas Corporativas Vinculantes.

Pasos prácticos:

  • Mantén CCTs firmadas con cualquier proveedor no-UE que maneje datos de empleados europeos
  • Prioriza instancias de HRIS alojadas en la UE para empleados de la UE (Workday, SAP SuccessFactors, Personio y BambooHR ofrecen alojamiento en la UE)
  • Para transferencias puntuales, usa herramientas con jurisdicción en la UE o Suiza con cifrado de extremo a extremo
  • Documenta cada transferencia internacional en tu Registro de Actividades de Tratamiento

Para operaciones en China, la PIPL añade una capa adicional: la exportación de información personal requiere una evaluación de seguridad o certificación previa.

Pila mínima viable de seguridad para recursos humanos

  • HRIS: Workday, BambooHR, Personio, Factorial o ADP
  • Transferencias seguras: herramienta con cifrado de extremo a extremo para candidatos y proveedores
  • Firma electrónica: Docusign, Adobe Acrobat Sign, Signaturit o Viafirma
  • Gestor de contraseñas: 1Password Business o Bitwarden Teams
  • MFA en todos los sistemas: YubiKey o equivalente
  • Política de seguridad de la información: revisada anualmente y firmada por todos los empleados de RR. HH.
  • Simulación de phishing anual: con formación específica para el equipo de recursos humanos

HexaTransfer cubre los casos de transferencia puntual —envíos a candidatos, intercambios con proveedores de beneficios, documentación de extinción a empleados sin acceso al HRIS— sin necesidad de cuentas adicionales.

Pruébalo en https://hexatransfer.com — gratuito, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo