El seguimiento de trabajadores conectados puede acortar los tiempos de respuesta ante emergencias, alertar a las personas antes de que entren en zonas peligrosas y ayudar a los equipos de rescate a localizar a alguien tras una caída. También puede generar un registro detallado de dónde estuvo cada empleado y cuánto tiempo permaneció allí, y es aquí donde empiezan los problemas.
Hemos visto cómo los proyectos de seguimiento generan un entusiasmo genuino entre los equipos de seguridad y operaciones, que luego se ralentiza cuando intervienen los departamentos de recursos humanos, legales o los representantes de los trabajadores. Su preocupación rara vez radica en la tecnología de seguimiento en sí, sino en la posibilidad de que un sistema de seguridad se convierta, en secreto, en un sistema de vigilancia.
Por lo tanto, la privacidad debe ser un requisito de implementación desde el principio, no una tarea de cumplimiento añadida después del programa piloto. El objetivo es sencillo: recopilar suficiente información para proteger a las personas sin crear un registro innecesario de su jornada laboral.
Seguimiento de trabajadores frente a vigilancia de empleados: ¿Cuál es la diferencia?
Un trabajador pulsa el botón de pánico dentro de una planta química. El equipo de respuesta necesita conocer la ubicación exacta de inmediato. Esto responde claramente a una necesidad de seguridad.
Posteriormente, un gerente abre el mismo sistema para comparar el tiempo que cada empleado dedicó a diferentes áreas de trabajo. Los datos no han cambiado, pero el propósito sí. Lo que comenzó como un sistema de seguimiento de emergencias ahora sirve para monitorear el desempeño. Aquí es donde muchos proyectos encuentran dificultades.
Según el Reglamento General de Protección de Datos (RGPD) de la UE, las organizaciones deben definir el motivo del tratamiento de datos personales, recopilar únicamente la información necesaria para dicho fin y evitar conservarlos más tiempo del necesario. El artículo 25 del RGPD también exige la protección de datos desde el diseño y por defecto. En cambio, el artículo 35 puede requerir una evaluación de impacto relativa a la protección de datos cuando el tratamiento pueda suponer un alto riesgo para los derechos y libertades de las personas. (1)
Un identificador de dispositivo también puede considerarse dato personal, incluso si la base de datos no muestra el nombre del trabajador. Si otra tabla vincula el ID de casco A0372 con un empleado identificado, el registro de ubicación sigue siendo identificable.
Por lo tanto, la privacidad desde el diseño debe abarcar todo el sistema:
- El dispositivo portátil y su configuración
- Puertas de enlace, servidores de red y motores de posicionamiento
- Mapas, paneles de control, bases de datos y exportaciones
- Las personas y los procesos que pueden acceder a la información
El cifrado es importante, pero es solo una capa. Por ejemplo, el Lansitec Sensor de casco LoRaWAN utiliza AES128 para su LoRaWAN Comunicación. Esto protege la transmisión de datos, pero no determina si un supervisor debe ver el historial de movimientos de los últimos seis meses. El responsable de la implementación debe tomar esa decisión en la aplicación y sus políticas operativas.

Cómo definir un propósito claro para el seguimiento de los trabajadores
“El término ”seguimiento de trabajadores” es demasiado amplio para guiar una implementación que tenga en cuenta la privacidad. En su lugar, defina los resultados de seguridad exactos. Una declaración de propósito adecuada podría ser:
El sistema detecta alarmas activadas por los trabajadores, caídas, entrada en zonas peligrosas definidas y permanencia prolongada en áreas controladas. Proporciona información de ubicación a los equipos de respuesta autorizados durante una emergencia o evacuación.
Esa declaración establece límites útiles. No autoriza la evaluación de la productividad, el análisis continuo de la asistencia, la optimización de rutas individuales ni el control disciplinario.
La limitación de la finalidad también impide una expansión silenciosa tras la implementación. Si posteriormente la dirección desea utilizar el historial de ubicaciones por otro motivo, la organización debe realizar una evaluación independiente de necesidad, proporcionalidad y fundamento legal. Los datos de seguridad no deben convertirse automáticamente en datos de rendimiento simplemente porque el panel de control lo permita.
Cómo el seguimiento de trabajadores basado en eventos protege la privacidad
No todos necesitan un mapa en tiempo real de cada trabajador. Un sistema que respete la privacidad puede mantener una visibilidad básica durante la rutina, revelando más detalles durante eventos específicos. En condiciones normales, el panel de control podría mostrar solo:
- El número de personas presentes en cada zona de seguridad
- Si los dispositivos portátiles asignados están en línea
- Alertas de caída, pánico, permanencia excesiva o de zona no resueltas.
- El estado de evacuación de un área de trabajo
Cuando un trabajador pulsa el botón de pánico, el sistema puede revelar su ubicación actual o la última conocida al equipo de respuesta autorizado. Esta misma regla se aplica tras una alarma de caída, durante una evacuación o cuando alguien permanece más tiempo del permitido en un espacio confinado.
Esta visibilidad se aplica únicamente en situaciones de emergencia. Proporciona a los equipos de respuesta la información que necesitan sin convertir las operaciones rutinarias en una observación continua.
El Sensor de casco Lansitec Proporciona una base práctica para este enfoque. Admite posicionamiento GNSS en exteriores, posicionamiento Bluetooth en interiores, intervalos de informes configurables, detección de desgaste y caídas, alarmas de pánico, alertas de zona y alarmas de permanencia prolongada. Sin embargo, la plataforma elegida por el cliente debe controlar quién puede ver los datos resultantes y bajo qué condiciones.
Acceso basado en roles para datos de ubicación de trabajadores
Un error común en la implementación es otorgar a los gerentes el mismo acceso que a los servicios de emergencia. Es fácil de configurar, pero difícil de justificar.
Asigne permisos según las necesidades operativas:
| Role | Acceso adecuado | Acceso para evitar por defecto |
|---|---|---|
| personal de respuesta a emergencias | Localización precisa durante una alarma activa, evacuación o rescate. | Movimiento histórico rutinario |
| gerente de EHS | Alertas de seguridad, registros de incidentes, tendencias de riesgo por zonas. | Seguimiento de incidentes no relacionados |
| Supervisor de línea | Número de empleados, estado del dispositivo, alertas sin resolver | Historial continuo de ubicaciones individuales |
| HORA | Políticas, quejas y documentación de incidentes aprobados | Mapas de trabajadores en vivo |
| administrador de TI | Estado del dispositivo, configuración, identificadores de dispositivo seudónimos | Mapeo de identidad de trabajadores donde no sea necesario |
Separe los datos de identidad de los datos de ubicación siempre que sea posible. Un administrador de TI podría necesitar solucionar un problema con un sensor de casco sin saber quién lo usa. Un socorrista podría necesitar la conexión entre identidad y ubicación durante una emergencia. Ninguno de estos requisitos justifica otorgar a todos los administradores acceso ilimitado a ambos conjuntos de datos.
El acceso privilegiado también debería requerir cuentas individuales. Las credenciales compartidas de la "sala de control" hacen imposible determinar quién vio o exportó el historial de un trabajador.
¿Durante cuánto tiempo deben almacenarse los datos de ubicación de los trabajadores?
El seguimiento continuo puede generar un volumen enorme de datos de ubicación. Almacenarlos todos "por si acaso" aumenta los riesgos legales, de ciberseguridad y de relaciones laborales sin mejorar necesariamente la seguridad.
Cree un calendario de retención para cada categoría de datos en lugar de un período único general:
| Categoría de datos | Enfoque práctico de retención |
|---|---|
| Ubicación en vivo | Utilizar para operaciones actuales; evitar mantener un registro continuo a menos que sea necesario. |
| Presencia rutinaria en la zona | Eliminar o agregar una vez que finalice la necesidad operativa. |
| Evento de pánico, caída o estadía prolongada | Conservar de acuerdo con la política de investigación de incidentes aprobada. |
| Diagnóstico de dispositivos | Mantener separado de la identidad del trabajador siempre que sea posible. |
| Tendencias de seguridad agregadas | Conservar durante más tiempo solo después de una desidentificación efectiva. |
| Asignación de credenciales de visitante | Caducan después de la visita y un breve período de conciliación. |
No existe un periodo de retención universal que se adapte a todas las situaciones. Las normas de seguridad laboral, los requisitos de investigación de incidentes, las obligaciones de seguros y la legislación laboral nacional varían. El artículo 88 del RGPD permite específicamente a los Estados miembros de la UE establecer normas más detalladas para el tratamiento de datos laborales. (1)
Lo importante es seleccionar y documentar cada período antes de que comience la recopilación de datos. La eliminación debería realizarse automáticamente. Una política que indique "eliminar después de 30 días" tiene poco valor si no existe ningún proceso que elimine realmente los registros de la base de datos principal, las exportaciones y las copias de seguridad.
Cómo utilizar los datos de seguimiento de trabajadores sin identificar a los empleados.
Los sistemas de trabajadores conectados pueden revelar patrones útiles sin nombrar a personas. Los equipos de seguridad podrían querer saber:
- ¿Qué zonas peligrosas generan la mayor cantidad de alertas?
- Cuando se producen eventos de sobrepoblación o estancias prolongadas.
- Cuánto tiempo se tarda en realizar el recuento de personas evacuadas.
- Si determinadas zonas tienen una cobertura de posicionamiento débil
Estas preguntas suelen requerir tendencias, no registros de movimientos individuales. La agregación reduce el riesgo de privacidad, pero no lo elimina automáticamente. Un informe que muestre que un trabajador pasó 47 minutos en una sala restringida aún podría identificarlo. Establezca tamaños mínimos para los grupos, suprima los grupos muy pequeños, elimine las marcas de tiempo innecesarias y revise si las combinaciones de turno, rol y ubicación podrían revelar la identidad de un individuo.
La pseudonimización y la anonimización también son conceptos distintos. Sustituir el nombre de un empleado por un número de dispositivo constituye pseudonimización si la organización puede vincular dicho número con la persona. En este caso, los datos siguen estando sujetos a las normas de protección de datos.
Cómo gestionar el seguimiento de visitantes y las credenciales temporales
Las credenciales de visitante generan un problema de privacidad menor, pero que a menudo se pasa por alto. Es posible que los visitantes no asistan a la reunión informativa para el personal, no comprendan la terminología del lugar ni esperen que se registren sus movimientos.
Utilice un identificador temporal para visitantes y guarde el registro de identidad en la recepción o en el sistema de control de acceso. Explique la función de la credencial al entregarla, especialmente si genera alertas de entrada a zonas restringidas. El acceso debe caducar automáticamente al finalizar la visita.
No reutilice el registro de asignación del visitante anterior al entregar la credencial a una nueva persona. El dispositivo físico se puede reutilizar, pero primero se deben cerrar la asociación de identidad y los datos de sesión.
Para muchos sitios, el seguimiento de visitantes puede seguir basándose estrictamente en eventos: entrada confirmada, advertencia de zona restringida, movilización de emergencia, y devolución de la insignia. Una ruta histórica detallada generalmente añade poco valor.
Lo que los trabajadores deben saber sobre el seguimiento de ubicación
Una declaración vaga como “el seguimiento se utiliza con fines operativos y de seguridad” no generará confianza. Además, deja demasiado margen para la interpretación.
Los trabajadores deben recibir respuestas en lenguaje sencillo a cuatro preguntas:
- ¿Qué eventos y datos de ubicación recopila el dispositivo?
- ¿Quién puede ver información en directo e histórica?
- ¿Cuánto tiempo se conserva cada tipo de registro?
- ¿Pueden utilizarse los datos para la evaluación del desempeño o para la toma de decisiones disciplinarias?
La comunicación debe producirse antes del piloto, no después de que los trabajadores se den cuenta de las novedades. sensores en sus cascos.
La consulta también es importante. Los representantes de seguridad, los sindicatos, los comités de empresa, el departamento de recursos humanos, el de seguridad informática y el responsable de protección de datos pueden identificar problemas que el equipo técnico no percibe. Por ejemplo, la transmisión continua de datos GNSS podría seguir realizándose durante la pausa del almuerzo fuera de las instalaciones. La solución podría, en su lugar, pausar el seguimiento vinculado a la identidad fuera del horario laboral, utilizar un proceso de conexión al final del turno o restringir la transmisión de datos al lugar de trabajo.
No dé por sentado que el consentimiento del empleado resuelve el problema. La guía de la UE reconoce el desequilibrio entre empleadores y empleados, lo que a menudo hace que el consentimiento en el lugar de trabajo no sea adecuado como base legal principal. (3)(4) La organización debe identificar una base legal apropiada y demostrar que el seguimiento sigue siendo necesario y proporcionado.
Cómo auditar el acceso a los datos de ubicación de los trabajadores.
Si la plataforma registra la actividad de los trabajadores, también debería registrar cómo la utilizan los administradores.
Los registros de auditoría deben capturar:
- Quién vio los datos de ubicación precisa
- ¿Qué registro de trabajador o dispositivo abrieron?
- Cuando exportaron, modificaron o eliminaron información
- Ya sea que el acceso esté relacionado con una alarma, una investigación o una tarea de soporte aprobada.
Revise estos registros. No los recopile simplemente para completar una lista de verificación.
Las acciones delicadas pueden requerir un código de motivo, un número de ticket o un ID de incidente. En algunos casos, la exportación de un historial de movimientos extenso también puede requerir la aprobación de dos personas.
Recuerde que los registros de auditoría contienen datos personales de los administradores. Restrinja su uso y consérvelos según su finalidad documentada.
Cómo probar la privacidad del seguimiento de trabajadores antes de la implementación
Una prueba técnica evalúa si el sistema puede localizar a un trabajador. Una prueba de privacidad verifica si se comporta correctamente cuando nadie está en peligro.
Antes de la puesta en marcha, pruebe escenarios como los siguientes:
- Un supervisor intenta observar a un empleado que no tiene ninguna alarma activa.
- Un administrador exporta más historial del que le permite su función.
- Una credencial de visitante permanece asociada a su anterior portador.
- Un trabajador abandona las instalaciones mientras aún lleva puesto el dispositivo.
Una evaluación de impacto en la protección de datos proporciona una forma estructurada de examinar estos riesgos. El Comité Europeo de Protección de Datos recomienda aplicar la protección de datos desde el diseño a lo largo de todo el ciclo de vida del procesamiento, desde la selección de la tecnología y la configuración predeterminada hasta la eliminación y el retiro de los datos. (2)
Realice este trabajo mientras las opciones de configuración sigan abiertas. La privacidad se vuelve mucho más costosa una vez que los paneles de control, las integraciones y las expectativas de gestión ya se han consolidado en torno a datos sin restricciones.
¿Puede el seguimiento de los trabajadores mejorar la seguridad sin una vigilancia continua?
El seguimiento de los trabajadores conectados puede proteger a las personas sin necesidad de documentar cada movimiento de forma indefinida.
Comience con un objetivo de seguridad específico. Mantenga una visibilidad básica para el uso diario. Revele la ubicación precisa durante emergencias definidas. Separe las funciones operativas, limite la retención de datos, agregue los análisis, explique el sistema con claridad y audite el acceso.
Esta tecnología puede brindar soporte tanto para la seguridad como para la vigilancia. La privacidad desde el diseño es lo que determina qué sistema se implementa.
Preguntas frecuentes
Acerca del seguimiento de trabajadores conectados
¿Es legal el seguimiento de la ubicación de los empleados?
Es posible, pero la legalidad depende del propósito, la necesidad, la proporcionalidad, el fundamento jurídico, la transparencia, las salvaguardias y la legislación laboral nacional aplicable. Una organización debe evaluar estos factores antes de la implementación y completar una Evaluación de Impacto en la Protección de Datos (EIPD) cuando el procesamiento pueda generar un alto riesgo.
¿Debería realizarse un seguimiento continuo de los trabajadores?
No automáticamente. El seguimiento continuo requiere una justificación operativa clara. Muchos casos de uso relacionados con la seguridad pueden basarse en el estado de la zona, el estado del dispositivo o el acceso a la ubicación precisa activado por eventos, en lugar de conservar un historial completo de movimientos.
¿Puede un empleador basarse en el consentimiento del empleado?
A menudo, no se considera el fundamento principal. El desequilibrio de poder en una relación laboral puede impedir que el consentimiento se otorgue libremente. Los empleadores deben obtener asesoramiento específico de la jurisdicción y determinar el fundamento legal apropiado antes de iniciar el procesamiento.
¿Durante cuánto tiempo deben almacenarse los datos de ubicación de los trabajadores?
No existe un período único e ideal. La ubicación en tiempo real, los incidentes de seguridad, los diagnósticos de dispositivos, los eventos de acceso y las estadísticas agregadas cumplen diferentes propósitos y deben tener reglas de retención independientes. Conserve los datos identificables solo durante el tiempo que lo requiera su propósito documentado.
¿El cifrado hace que un sistema de seguimiento de trabajadores sea privado?
No. El cifrado protege los datos durante su transmisión o almacenamiento, pero no controla por qué se recopilan, quién puede verlos, cómo se utilizan ni cuándo se eliminan. La privacidad requiere controles tanto técnicos como organizativos.
Referencias
- Reglamento (UE) 2016/679, incluidos los artículos 5, 25, 35 y 88.
- Comité Europeo de Protección de Datos: Directrices 4/2019 sobre protección de datos desde el diseño y por defecto.
- Grupo de Trabajo del Artículo 29: Dictamen 2/2017 sobre el tratamiento de datos en el trabajo
- Comisión Europea: ¿Cuándo es válido el consentimiento?





