Una nómina reúne identificadores, salario, cuenta de pago, retenciones, bases de cotización y, a veces, conceptos que permiten deducir circunstancias personales. No es un documento para circular por comodidad. Tampoco es correcto encerrarlo hasta impedir que quienes confeccionan, comprueban o reciben el salario hagan su trabajo. La cuestión práctica es más precisa: quién necesita qué dato, para qué finalidad y durante cuánto tiempo.
El acceso a datos de nómina debe quedar limitado a personas autorizadas que los necesiten para una finalidad laboral, contable, fiscal o de Seguridad Social definida; trabajar en RRHH, dirigir la empresa o prestar una gestoría no concede acceso ilimitado. Este criterio deriva de los principios de finalidad, minimización, integridad y confidencialidad del artículo 5 del RGPD.
Esta guía se refiere a empresas empleadoras en España. No sustituye el análisis del sistema, el convenio, el contrato con la gestoría ni las circunstancias de una persona. Tampoco decide si un incidente concreto debe notificarse. Su objetivo es convertir las reglas generales en un mapa de acceso que pueda revisarse.
Un mapa rápido: función, datos y límite
La etiqueta del departamento no resuelve el permiso. Una persona de RRHH puede necesitar revisar incidencias y conceptos, pero no toda la plantilla de RRHH tiene por qué descargar ficheros bancarios. Dirección puede necesitar el coste salarial agregado y previsiones, sin ver el detalle de una reducción salarial por una causa individual. Contabilidad puede registrar el asiento y conciliar el pago con un conjunto de datos más pequeño que el expediente laboral completo.
| Perfil | Acceso que puede ser necesario | Límite que debe comprobarse |
|---|---|---|
| Persona trabajadora | Su recibo, datos usados para calcularlo y otra información personal que le concierne | No accede por esa vía a datos de otras personas |
| RRHH o administración laboral | Datos necesarios para altas, incidencias, cálculo, revisión y entrega | Permiso por función; no acceso indiscriminado a toda carpeta o histórico |
| Dirección o responsable de equipo | Información necesaria para aprobar costes o incidencias bajo su responsabilidad | Preferir totales o datos parciales si bastan para decidir |
| Finanzas o contabilidad | Importes, cuentas y referencias necesarias para pagar y contabilizar | Separar el expediente laboral y limitar explicaciones sensibles |
| Gestoría o proveedor de nómina | Datos definidos en el servicio y en las instrucciones de la empresa | Contrato de encargo, medidas, subencargados y destino al terminar |
| Representación legal | Información reconocida por la legislación laboral para sus funciones | No equiparar registro retributivo con nóminas nominales completas |
La tabla no concede permisos. Sirve para formular las preguntas correctas antes de abrir una carpeta, activar una exportación o añadir usuarios a una aplicación.
La base jurídica no es una autorización para verlo todo
El tratamiento ordinario de la nómina no suele descansar en pedir consentimiento cada mes. El artículo 6 del RGPD contempla, entre otras bases, la ejecución de un contrato y el cumplimiento de una obligación legal. En una relación laboral, confeccionar el recibo, practicar retenciones, cotizar y pagar puede apoyarse en esas bases según la operación concreta. Eso explica por qué se tratan los datos; no convierte a toda la organización en destinataria.
Hay que separar dos decisiones. La primera es si la empresa puede tratar una categoría de datos para una finalidad. La segunda, más cotidiana, es qué personas necesitan acceder a ella. Incluso con una obligación clara, la empresa mantiene los deberes de minimización y seguridad. Un listado de salarios adjunto a un correo general no se justifica porque los salarios deban calcularse.
El Estatuto de los Trabajadores regula la liquidación y el pago del salario en su artículo 29. Entregar el recibo a la persona trabajadora forma parte del proceso. La empresa debe elegir un canal que mantenga la disponibilidad para su destinataria sin exponerlo a compañeros, antiguos responsables o direcciones de correo equivocadas.
Qué puede ver la propia persona trabajadora
El artículo 29 del Estatuto de los Trabajadores exige documentar el pago mediante la entrega individual de un recibo salarial. Fuente oficial. El artículo 15 del RGPD reconoce a la persona el derecho de acceso y el derecho a obtener una copia de los datos personales objeto de tratamiento, con límites para no perjudicar derechos y libertades de terceros. Fuente oficial.
Esto no obliga a entregar sin más cada documento interno donde aparezca su nombre. El objeto del derecho son los datos personales y la información que exige el RGPD. La respuesta debe permitir entender qué se trata, con qué fines, cuál es el plazo de conservación previsto o sus criterios y a qué destinatarios se comunica, entre otros extremos aplicables. Si un documento contiene datos de otras personas o secretos protegidos, hay que preparar la respuesta sin vaciar el derecho ni revelar información ajena.
También conviene distinguir una solicitud de acceso RGPD de una petición corriente de duplicado de nómina. Ambas pueden acabar en una copia, pero siguen circuitos distintos. El duplicado puede resolverse desde el portal laboral; una solicitud de derechos requiere identificación, registro, análisis de alcance y respuesta conforme a los artículos 12 y siguientes del Reglamento.
RRHH, administración y dirección: permisos por tarea
En equipos pequeños es habitual que una misma persona gestione contratos, incidencias y pago. El tamaño no elimina el RGPD. Sí cambia la forma razonable de implantar controles: quizás no haya departamentos separados, pero puede haber cuentas individuales, doble comprobación del fichero bancario y una carpeta a la que no accede todo el equipo.
El RGPD exige medidas técnicas y organizativas apropiadas al riesgo en su artículo 32. Texto oficial del RGPD. No prescribe una única herramienta. Pide valorar, entre otros elementos, la confidencialidad, integridad, disponibilidad y resiliencia, además de la capacidad de restaurar y revisar la eficacia de las medidas. Por eso una matriz de acceso debe reflejar el sistema real: aplicación de nómina, correo, unidad compartida, banca, copias y exportaciones.
Dirección necesita a menudo datos para aprobar una masa salarial o resolver una incidencia. La pregunta útil no es «¿puede dirección verlo?», sino «¿qué necesita ver para esta decisión?». Si bastan el total, la desviación y el centro de coste, añadir cuenta bancaria, retención individual y conceptos detallados incumple el criterio de necesidad. En cambio, una investigación concreta puede requerir más detalle y debe quedar acotada a quienes la tramitan.
El RGPD exige tratar datos adecuados, pertinentes y limitados a lo necesario. La LOPDGDD impone un deber de confidencialidad complementario a los deberes de secreto profesional. Fuentes oficiales: artículo 5 del RGPD y artículo 5 de la LOPDGDD. La ley española extiende ese deber a responsables, encargados y a todas las personas que intervengan en cualquier fase del tratamiento, y dispone que continúa aun cuando termine su relación con ellos.
Gestoría y proveedor de nómina: un encargo con límites
Cuando una gestoría confecciona nóminas siguiendo instrucciones de la empresa, suele existir una relación de responsable y encargado del tratamiento. La empresa sigue decidiendo fines y elementos esenciales; la gestoría trata los datos por cuenta de la empresa para prestar el servicio. El nombre comercial del contrato no decide por sí solo los roles: importan las funciones efectivas.
El artículo 28 del RGPD exige un contrato u otro acto jurídico que concrete objeto, duración, naturaleza, finalidad, tipos de datos, categorías de personas y obligaciones de las partes. Texto oficial del RGPD. También exige, entre otras condiciones, confidencialidad de las personas autorizadas, medidas de seguridad, reglas para subencargados, ayuda en derechos e incidentes y el destino de los datos cuando termine la prestación.
Ese contrato no legitima enviar «todo el expediente por si acaso». La empresa debe describir los datos que necesita el cálculo. La gestoría, a su vez, no debería reutilizarlos para fines propios incompatibles. Si propone una herramienta, almacenamiento o subcontratista, hay que revisar dónde queda la información, quién administra permisos y cómo se devuelve o suprime al finalizar.
La pregunta «¿puede la gestoría conservar todo?» no admite un sí general. El artículo 28 prevé suprimir o devolver los datos al terminar, a elección del responsable, y eliminar copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija conservarlos. Habrá que identificar cada obligación aplicable y quién debe cumplirla. Guardar indefinidamente por prudencia no sustituye ese análisis.
Representación legal: información laboral no equivale a cada nómina
La representación legal de las personas trabajadoras tiene derechos de información y consulta. El artículo 64 del Estatuto de los Trabajadores define varias materias y somete a sus integrantes a deber de sigilo en los términos de su artículo 65. Estos derechos deben aplicarse a la finalidad representativa concreta, no como una credencial abierta para consultar cualquier expediente salarial.
El registro retributivo es un buen ejemplo de la diferencia. La regulación laboral exige información retributiva agregada y desglosada. La herramienta y guía oficial del Ministerio de Trabajo se centra en promedios y medianas agrupados por sexo y clasificación aplicable. No es una colección de recibos individuales.
Si la representación legal puede cumplir su función con información agregada del registro retributivo, esa es la referencia adecuada; una copia identificada de cada nómina exige una necesidad y una base distintas. La existencia de deber de sigilo tampoco elimina la minimización: protege el uso de la información recibida, pero no obliga a entregar datos que no sean necesarios.
Puede haber situaciones específicas, litigios o competencias representativas que justifiquen otra información. Deben documentarse por separado. Esta página no afirma que nunca pueda comunicarse un dato individual; rechaza la idea de que el acceso nominal completo sea el punto de partida.
Un proceso que se pueda auditar sin burocracia vacía
Para ordenar los accesos, la empresa debe identificar cada finalidad, asignar funciones, conceder el permiso mínimo, proteger la consulta y la descarga, registrar incidencias y revisar o retirar autorizaciones cuando cambie el puesto. Guía de la AEPD sobre relaciones laborales. El proceso puede adaptarse al tamaño, pero tiene que describir lo que ocurre de verdad.
1. Inventariar dónde aparece la nómina
No basta con listar el programa principal. Incluye el portal de la gestoría, carpetas locales, correo, aplicación bancaria, repositorio contable, copias de seguridad y hojas usadas para incidencias. Anota qué campos contiene cada soporte y si permite descargar o compartir.
2. Relacionar finalidad y datos
Para cada tarea, escribe una frase verificable: «preparar variables del mes», «aprobar el fichero de pago» o «contabilizar el coste». Después reduce el conjunto de datos. Si contabilidad no necesita conocer el motivo detallado de una incidencia, recibe el concepto y el importe necesarios, no el justificante completo.
3. Nombrar roles y responsables
Define quién solicita, quién aprueba y quién retira el acceso. Evita cuentas compartidas. Si una ausencia obliga a dar cobertura, utiliza una sustitución temporal y registra cuándo termina. Los privilegios de administración merecen un control propio porque permiten cambiar permisos o exportar toda la base.
4. Configurar y comprobar
Aplica permisos en cada sistema, no solo en el procedimiento escrito. Comprueba con una cuenta de prueba qué puede consultar, buscar, descargar e imprimir cada rol. Protege los canales de entrega y evita adjuntos colectivos. Cuando el riesgo lo aconseje, usa autenticación reforzada y alertas de acceso anómalo.
5. Revisar cambios de puesto y bajas
Un traslado interno puede volver innecesario un permiso aunque la persona siga en la empresa. Conecta altas, cambios y bajas con la administración de identidades. Una revisión periódica ayuda, pero no debe ser el único momento de retirada: el cambio relevante debe activar el ajuste.
6. Preparar derechos e incidentes
Define quién recibe solicitudes y cómo localiza datos en empresa y gestoría. Mantén también un canal para errores de destinatario, enlaces públicos o credenciales comprometidas. El proveedor debe avisar al responsable sin dilación indebida cuando conozca una violación, según el artículo 33.2 del RGPD.
Conservación: separar obligaciones antes de fijar fechas
No hay un «plazo RGPD de las nóminas» que resuelva todos los soportes. El artículo 5.1.e del RGPD limita la conservación identificable al tiempo necesario para los fines. Otras normas pueden imponer conservación o permitir atender responsabilidades durante periodos diferentes. La empresa debe mapear esas obligaciones, no elegir el plazo más largo encontrado y copiarlo a todo.
Una política útil separa al menos el recibo y su cálculo, los datos bancarios operativos, justificantes de incidencias, ficheros enviados a la gestoría, registros de acceso y copias de seguridad. Para cada conjunto, señala finalidad, fundamento, inicio del cómputo, evento de borrado o bloqueo, responsable y excepciones por reclamación o deber legal. La misma fecha no tiene por qué servir para todos.
El bloqueo regulado por la LOPDGDD puede ser relevante cuando proceda suprimir datos que deben mantenerse a disposición de autoridades o tribunales para posibles responsabilidades. No significa conservarlos activos ni disponibles para el trabajo diario. La decisión requiere comprobar el supuesto y la obligación concreta.
No existe un plazo único de conservación para todos los datos de nómina ni toda exposición indebida obliga automáticamente a notificar: hay que separar obligaciones aplicables y valorar el riesgo de cada incidente. Texto oficial del RGPD.
Derechos: un circuito que alcance también a la gestoría
Una solicitud puede afectar a información alojada en varios sistemas. El responsable debe coordinar la búsqueda y la respuesta; no puede limitarse a decir que «lo tiene la gestoría». El contrato de encargo debe prever asistencia para responder a derechos.
Antes de entregar datos, comprueba identidad y alcance sin pedir información excesiva. Después busca en las fuentes pertinentes, protege datos de terceros y explica las limitaciones aplicadas. Rectificar un domicilio o una cuenta puede exigir, además, actualizar sistemas futuros sin alterar documentos históricos que deban conservarse fielmente.
Supresión no significa siempre borrado inmediato de toda referencia. Puede existir una obligación de conservación o una necesidad de formular, ejercer o defender reclamaciones. La respuesta debe explicar el tratamiento que continúa y su fundamento. Tampoco debe prometerse portabilidad para cualquier documento: ese derecho tiene requisitos propios en el artículo 20 del RGPD.
Cuando una nómina llega a quien no debía
Un correo enviado a otro empleado, un enlace sin autenticación, una carpeta visible para toda la empresa o una descarga hecha con una cuenta antigua pueden constituir una violación de la seguridad de los datos personales. El primer trabajo es contener: retirar el acceso cuando sea posible, conservar evidencia útil, averiguar qué datos y personas están afectados y evitar nuevas exposiciones.
El artículo 33 del RGPD exige al responsable notificar a la autoridad de control sin dilación indebida y, de ser posible, en 72 horas desde que tenga constancia, salvo que sea improbable que la violación entrañe riesgo para los derechos y libertades. Texto oficial del RGPD. El artículo 34 regula la comunicación a las personas cuando sea probable un alto riesgo. La AEPD dispone de procedimientos y orientación, pero la decisión requiere valorar el incidente real.
No conviene deducir el riesgo solo del nombre «nómina». Hay que revisar contenido, volumen, identificabilidad, destinatario, posibilidad de recuperación, medidas aplicadas y consecuencias posibles. Una nómina puede revelar más que un salario neto; también sería incorrecto asumir que cualquier error aislado tiene automáticamente alto riesgo.
Documentar la violación es obligatorio incluso cuando no se notifica, pues el artículo 33.5 exige registrar hechos, efectos y medidas correctivas. Ese registro no debe convertirse en una segunda filtración: acceso restringido y contenido proporcionado.
Errores que una matriz sencilla permite detectar
Carpeta «Administración» heredada. El nombre parece limitado, pero contiene usuarios antiguos, personal externo y cuentas genéricas. La revisión debe partir de miembros efectivos y permisos heredados, no del título de la carpeta.
Correo mensual con demasiados destinatarios. Copiar a responsables «por transparencia» amplía la exposición. Sustituye el envío por un flujo donde cada persona recibe la información necesaria para aprobar o resolver su parte.
Gestoría con accesos de antiguos empleados. El proveedor también necesita altas, cambios y bajas. Incluye esa gestión en el encargo y pide evidencia razonable de que se aplica.
Registro retributivo confundido con nóminas. La finalidad de igualdad retributiva se atiende con la información que marca su regulación. No uses ese deber como argumento genérico para revelar cuentas, retenciones o incidencias individuales.
Conservación indefinida en copias. Una copia de seguridad no permite ignorar la limitación del plazo. Su ciclo, restauración y acceso deben formar parte de la política, con soluciones proporcionadas al sistema y a las obligaciones aplicables.
Qué revisar este mes
Elige una nómina reciente y sigue su recorrido: quién aportó incidencias, quién calculó, quién aprobó, quién pagó, dónde quedó el recibo y qué copias se generaron. Compara ese recorrido con los permisos reales. Si aparece un acceso sin tarea definida, retíralo o documenta la necesidad antes de mantenerlo.
Después revisa el contrato con la gestoría, el canal de entrega a la plantilla y la información que recibe la representación legal. Para ampliar el control general del recibo, consulta el contenido obligatorio de una nómina. El registro retributivo obligatorio explica la obligación agregada; la protección de datos en selección cubre la fase anterior a contratar. Son fronteras distintas.
También puedes situar este control dentro de la guía para contratar al primer trabajador o volver al centro de recursos laborales.
Preguntas frecuentes
¿Quién puede acceder a nóminas?
La propia persona trabajadora puede acceder a sus datos y obtener copia en los términos del RGPD. Dentro de la empresa, solo las personas autorizadas que necesiten datos concretos para confeccionar, comprobar, pagar o contabilizar la nómina. Dirección y RRHH no reciben acceso ilimitado por su cargo, y la representación legal tiene un alcance propio que no equivale a recibir todas las nóminas nominales.
¿Puede la gestoría conservar todo?
No por defecto. Si actúa como encargada, debe tratar los datos siguiendo instrucciones documentadas, aplicar medidas de seguridad y suprimirlos o devolverlos al finalizar el servicio, salvo que una norma le exija conservar determinados datos. Empresa y gestoría deben concretar qué se conserva, con qué finalidad y durante cuánto tiempo.
¿Qué conoce la representación legal?
El Estatuto de los Trabajadores reconoce derechos de información y consulta, entre ellos el registro retributivo. La información puede ser agregada y desglosada según la regulación. Eso no crea un derecho general a consultar cada nómina identificada; cualquier acceso adicional debe justificarse por la función concreta y respetar la minimización.
¿Cómo limitar y registrar acceso?
Conviene mantener una matriz de roles y datos, permisos individuales, autenticación adecuada, registro de incidencias y un proceso de altas, cambios y bajas. Las revisiones deben comprobar accesos efectivos, exportaciones y carpetas compartidas, no solo la lista teórica de usuarios. El diseño exacto depende del riesgo y del sistema utilizado.
Convertir la revisión en una decisión concreta
Una matriz útil cabe en una hoja: sistema, dato, finalidad, rol, nivel de permiso, aprobador y evento de retirada. Añade el contrato de encargo y el procedimiento de incidentes como evidencias, no como adornos documentales. Si el mapa no coincide con la configuración, corrige primero el acceso efectivo.
TaxFactory puede ayudarte a revisar este circuito dentro del servicio laboral. El trabajo exige conocer sistemas, proveedores y funciones reales; no se promete conformidad ni se resuelve una brecha individual sin ese análisis.