Los algoritmos en relaciones laborales y régimen disciplinario pueden detectar incidencias y ordenar registros, pero una alerta no demuestra una falta. Antes de sancionar, la empresa debe comprobar los hechos, la validez de las pruebas y las garantías de la persona afectada.

Estas actuaciones ayudan a recursos humanos a gestionar amonestaciones y suspensiones de empleo y sueldo en relaciones sujetas al Estatuto de los Trabajadores. El despido requiere sus propias comprobaciones y procedimiento.

Qué comprobar antes de utilizar algoritmos con fines disciplinarios

Delimitar qué detecta el programa y qué consecuencias puede activar

Dirección y RR. HH. deben concretar el uso de los algoritmos en recursos humanos antes de activar el control:

  • Incidencia que se busca: ausencias, operaciones fuera de procedimiento, accesos inusuales o diferencias entre registros.
  • Regla de detección: qué dato y umbral generan el aviso y qué excepciones deben contemplarse.
  • Responsable: quién recibe la alerta, comprueba el caso y puede detener sus consecuencias.
  • Efectos conectados: si el aviso propone una sanción, bloquea accesos o envía datos a nóminas y gestión de personal. Comprueba también las funciones activadas por defecto.
  • Prueba previa: pide al proveedor una demostración con incidencias reales y situaciones autorizadas que podrían generar falsos avisos.

Antes de fijar un umbral, confirma que responde a una obligación válida y que puede cumplirse con los medios disponibles. El artículo 20 del Estatuto de los Trabajadores exige respetar la dignidad y considerar la capacidad real de las personas con discapacidad. Un objetivo interno no crea automáticamente una falta.

Comprobar qué datos pueden utilizarse para controlar el trabajo

Con quien gestione la protección de datos, revisa:

  • Base jurídica: identifica qué supuesto del artículo 6 del RGPD permite cada tratamiento.
  • Finalidad y necesidad: documenta qué necesitas comprobar y por qué requiere esos datos. Antes de reutilizar registros, revisa la compatibilidad del nuevo uso y la información que debe facilitarse.
  • Datos especialmente protegidos: salud, afiliación sindical y otras categorías requieren además una excepción válida del artículo 9 del RGPD. Para verificar un permiso, utiliza su estado cuando sea suficiente; no incorpores diagnósticos.
  • Riesgo elevado: realiza antes de comenzar la evaluación de impacto del artículo 35 del RGPD cuando sea probable un alto riesgo. Valora la vigilancia continuada, los cruces de datos y las consecuencias reales, aunque el proveedor haya evaluado su producto.
Comprobaciones según el origen de la información
Origen Qué comprobar
Ordenadores, correo y aplicaciones corporativas Usos permitidos, controles comunicados y acceso necesario. El artículo 87 de la LOPDGDD exige criterios de utilización, participación de representantes en su elaboración y garantías de intimidad, también cuando se admite uso privado.
Cámaras y sonido Finalidad, proporcionalidad e información previa según el artículo 89 de la LOPDGDD. No se permiten en vestuarios, aseos, comedores y lugares análogos de descanso. El audio requiere una justificación reforzada. La excepción informativa ante un ilícito flagrante no autoriza vigilancia indiscriminada.
Geolocalización Desplazamiento, periodo y precisión necesarios. El artículo 90 de la LOPDGDD exige informar previamente de la existencia y características del sistema y del ejercicio de derechos. Evita recoger movimientos privados por mantener encendido el dispositivo.

Revisar los requisitos de la IA y la información del proveedor

  • Clasificación: si utilizas IA en el régimen disciplinario para supervisar comportamientos o influir en condiciones laborales, revisa el anexo III.4.b del Reglamento de IA y las excepciones del artículo 6. Una confirmación humana no excluye por sí sola el alto riesgo.
  • Usos prohibidos: no emplees reconocimiento de emociones basado en datos biométricos para calificar la actitud y proponer sanciones. El artículo 5.1.f del Reglamento de IA prohíbe esos sistemas en el trabajo, salvo los supuestos médicos o de seguridad previstos.
  • Empresa usuaria: cuando resulte aplicable el régimen de alto riesgo, cumple el artículo 26 del Reglamento de IA: instrucciones de uso, supervisión competente y con autoridad, vigilancia del funcionamiento y respuesta a riesgos e incidencias.
  • Cambios del sistema: antes de modificar sustancialmente su funcionamiento o finalidad, comprueba si asumes responsabilidades de proveedor conforme al artículo 25.
  • Tratamiento por cuenta de la empresa: formaliza el encargo del artículo 28 del RGPD, con instrucciones, accesos, subcontratación, asistencia y devolución o eliminación. No subas expedientes a cuentas personales de IA ajenas a ese control.

Pide al proveedor cuatro capacidades comprobables:

  • Explicar: mostrar el dato y la regla de cada aviso, sus limitaciones y posibles errores.
  • Revisar: acceder a registros, incorporar aclaraciones y detener consecuencias.
  • Reconstruir: recuperar la configuración vigente cuando ocurrieron los hechos.
  • Corregir: rectificar datos y evitar que las conexiones reproduzcan el error.

Informar a la plantilla y contar con sus representantes

RR. HH. prepara la información sobre el uso de algoritmos con apoyo técnico. Dirección asegura su entrega y las actuaciones con los representantes:

  • Plantilla afectada: explica qué se controla, datos utilizados, finalidad, destinatarios, conservación, derechos y contacto. Indica qué avisos pueden tener consecuencias disciplinarias y, cuando corresponda, la lógica y los efectos de las decisiones automatizadas.
  • Representantes: facilita parámetros, reglas y consecuencias conforme al artículo 64 del Estatuto. Comprueba el informe previo sobre sistemas de control, la consulta que proceda y la información sobre sanciones por faltas muy graves.
  • Momento: aplica el artículo 13 del RGPD si obtienes los datos de la persona o el artículo 14 si proceden de otra fuente. Revisa también la información previa exigida por cada medio de control.

Informar no sustituye la consulta o negociación exigible. Una firma de recepción tampoco convalida un control ilícito.

Desde el 5 de octubre de 2026, comprueba además el régimen de información individual del Real Decreto 723/2026:

Cómo investigar una alerta algorítmica antes de atribuir una falta

Recuperar el registro original y la regla que generó el aviso

  1. Asigna un responsable: debe conocer el proceso y poder pedir información al centro y al proveedor.
  2. Reúne los datos del caso: persona afectada, fecha del hecho, fecha de detección, registro de origen, regla y resultado.
  3. Preserva el original: trabaja sobre una copia, anota quién extrajo la información y cuándo, y conserva la configuración relevante.
  4. Exige hechos: si aparece una «probabilidad de incumplimiento», identifica los registros que la sostienen. La puntuación no prueba la conducta.

Contrastar errores, permisos y circunstancias del trabajo

Comprueba exactitud y adecuación de los datos conforme al artículo 5 del RGPD, con quien conozca el trabajo:

Qué contrastar antes de continuar la investigación
Aviso Comprobación
Ausencia o retraso Horario vigente, permisos, cambios de turno y fallos de fichaje. La falta de registro no prueba por sí sola una ausencia.
Tiempo sin actividad Tareas fuera de la aplicación, descansos, averías, esperas y falta de material. La ausencia de eventos digitales no equivale a falta de trabajo.
Operación o acceso inusual Usuario real, cuentas compartidas, credenciales comprometidas, autorizaciones y sincronización. Un identificador técnico no resuelve por sí solo la autoría.
Queja o valoración negativa Hecho concreto, fecha, fuente y posibilidad de contrastarlo. Separa la opinión de una conducta comprobable.

En una inmobiliaria francesa que utilizaba Time Doctor, la CNIL rechazó equiparar la inactividad del teclado y el ratón con tiempo no trabajado: los empleados también podían estar en reuniones o atendiendo llamadas. La resolución de 19 de diciembre de 2024 cuestionó ese modo de medir el trabajo. Al investigar un aviso similar, contrasta las tareas realizadas fuera del ordenador antes de atribuir un incumplimiento.

Examinar las pruebas y recabar aclaraciones

La revisión debe abarcar también los mensajes que explican el sentido del texto señalado. Microsoft Purview Communication Compliance permite consultar la conversación de Teams y marcar errores de clasificación, esta última opción cuando la alerta procede de un clasificador entrenable. Antes de cerrar la investigación, conserva los mensajes de contexto necesarios: Microsoft advierte que no se retienen junto al mensaje resuelto.

Revisar los bloqueos y otras consecuencias automáticas

  • Localiza los efectos: accesos retirados, tareas bloqueadas o ausencias enviadas a nóminas antes de revisar el aviso.
  • Si hay una restricción urgente de seguridad: justifica su necesidad, asigna quién la revisa, limita su duración y organiza cómo continuar el trabajo de forma segura.
  • Separa seguridad y disciplina: un bloqueo técnico no debe convertirse automáticamente en suspensión de empleo y sueldo ni en antecedente disciplinario.
  • Prueba las conexiones: introduce un permiso autorizado todavía no sincronizado y comprueba qué ocurre en avisos, accesos, tareas y nómina.

El caso de Uber comunicado en agosto de 2026 muestra por qué debe revisarse el efecto del bloqueo. La autoridad neerlandesa apreció desactivaciones por sospechas de fraude o valoraciones bajas sin intervención humana, que impedían a los conductores realizar viajes y obtener ingresos. Uber anunció que recurriría la decisión. El caso se refiere al trabajo en plataformas; no equivale por sí mismo a una suspensión de empleo y sueldo en España.

Cómo decidir y comunicar una sanción apoyada en algoritmos

Asignar una revisión humana que pueda cambiar la decisión

No configures sanciones exclusivamente automatizadas sin comprobar una excepción válida del artículo 22 del RGPD y sus garantías:

  • Necesidad contractual: la rapidez o el ahorro no demuestran que automatizar sea necesario para celebrar o ejecutar el contrato.
  • Autorización legal: debe existir una norma que permita la decisión y establezca medidas de protección.
  • Consentimiento explícito: debe ser válido y libre; comprueba que pueda rechazarse sin perjuicio. En las excepciones contractual y de consentimiento se garantizan, al menos, intervención humana, expresar el propio punto de vista e impugnar.

Si decides mediante revisión humana, la AEPD exige que esta permita cuestionar y modificar el resultado. Organízala así:

  1. Designa a quien puede resolver: con autoridad, conocimientos y acceso a la información. En una pyme puede ser el titular con apoyo de asesoría.
  2. Revisa antes de decidir: hechos, registros originales, aclaraciones, errores y límites del sistema.
  3. Permite detener la propuesta: pedir información, descartar el aviso o cerrar sin sanción. No obligues a seleccionar un castigo para terminar el trámite.
  4. Deja constancia: quién decide y por qué acepta, cambia o rechaza la propuesta. El proveedor explica el sistema, pero no sustituye la decisión empresarial.

Relacionar los hechos con una falta y una sanción previstas

  • Identifica la infracción: con asesoría, localiza la conducta y su gravedad en la norma o convenio aplicable. El artículo 58 del Estatuto exige faltas y sanciones legal o convencionalmente previstas.
  • Comprueba la proporcionalidad: valora los hechos acreditados y sus circunstancias antes de elegir la medida.
  • Revisa la reincidencia: una sucesión de avisos no basta. Comprueba los requisitos del convenio y excluye alertas descartadas.
  • Descarta castigos prohibidos: no reduzcas vacaciones o descansos ni impongas multas de haber. Una suspensión de empleo y sueldo debe estar prevista e imponerse válidamente; un umbral no puede ordenar descuentos punitivos automáticos.

Comprobar las fechas y el plazo para sancionar

Registra la fecha de los hechos y cuándo la empresa tuvo conocimiento de su comisión. Según el artículo 60.2 del Estatuto, las faltas prescriben:

  • Leves: a los diez días desde el conocimiento empresarial.
  • Graves: a los veinte días.
  • Muy graves: a los sesenta días.
  • Límite general: seis meses desde su comisión.

Asesoría debe revisar el cómputo, especialmente ante hechos continuados u ocultados. Descargar el informe no reinicia el plazo si existía conocimiento anterior. Una consulta al proveedor tampoco lo detiene por sí sola.

Cumplir las audiencias y las garantías de representación

  • Trámites del convenio: respeta audiencia, expediente, participantes y plazos cuando se exijan.
  • Representantes ante faltas graves o muy graves: el artículo 68.a del Estatuto exige expediente contradictorio y audiencia del interesado y del comité o restantes delegados. Comprueba también las garantías de los delegados sindicales.
  • Afiliación sindical conocida: verifica si corresponde audiencia previa a los delegados sindicales según el artículo 10.3 de la Ley Orgánica de Libertad Sindical. No deduzcas afiliaciones para completar el expediente.
  • Audiencia útil: facilita información suficiente, protege datos ajenos innecesarios y conserva comunicaciones, alegaciones y respuesta.

Explicar la decisión y acreditar su comunicación

Las sanciones por faltas graves o muy graves requieren comunicación escrita con fecha y hechos, según el artículo 58.2 del Estatuto. Prepara con asesoría:

  • Hechos: conducta concreta, cuándo ocurrió y qué comprobaciones la respaldan.
  • Valoración: aclaraciones relevantes y motivos de la decisión.
  • Medida: falta aplicable, sanción, duración y fecha de efectos.
  • Intervención del algoritmo: qué aportó y quién revisó el resultado.

Comprueba los requisitos adicionales del convenio y que la IA no haya añadido hechos sin contrastar. Conserva prueba del contenido y recepción. Comunica a accesos y nóminas únicamente la medida finalmente acordada.

Cómo revisar una sanción y corregir errores del sistema

Atender la reclamación sin confundir los plazos

Facilita un contacto humano e identifica qué se discute: dato, regla, interpretación o sanción. Encarga la revisión a quien pueda reconsiderar la decisión y responde con motivos.

  • Impugnación laboral: veinte días hábiles por remisión del artículo 114 al artículo 103 de la ley procesal laboral. Comprueba el inicio del cómputo y las reglas aplicables.
  • Revisión interna: no suspende por sí sola ese plazo. No indiques que la persona deba esperar tu respuesta para acudir a la vía correspondiente.
  • Conciliación o mediación previa: cuando proceda, produce los efectos del artículo 65.
  • Derechos de protección de datos: el artículo 12 del RGPD fija, como regla general, un mes para responder, con ampliaciones motivadas. Este plazo no se traslada a la impugnación laboral, ni una reclamación de datos la sustituye.

Corregir el dato y reconsiderar la sanción y sus efectos

  1. Rectifica el origen: corrige los datos inexactos y sus copias conforme al artículo 16 del RGPD. Si se solicita limitar el tratamiento mientras se comprueba su exactitud, aplica las condiciones del artículo 18.
  2. Reconsidera la decisión: dirección y asesoría deben resolver si procede retirar la sanción, restablecer accesos, corregir antecedentes o regularizar efectos económicos. Si hay un proceso judicial, coordina la actuación con la defensa.
  3. Valora la consecuencia jurídica: el artículo 115 de la ley procesal laboral contempla confirmación, revocación total o parcial y nulidad. No todo error produce el mismo efecto.
  4. Comunica la corrección: el artículo 19 del RGPD exige informar de la rectificación a los destinatarios, salvo imposibilidad o esfuerzo desproporcionado. Evita que una copia interna reproduzca el dato descartado.

Buscar otros casos afectados y corregir la regla

  1. Localiza el origen: registro individual, conexión o configuración del algoritmo.
  2. Delimita el alcance: busca avisos y decisiones que utilizaron la misma regla, periodo o versión. No esperes a que cada afectado reclame.
  3. Corrige y prueba: detén las consecuencias erróneas, acuerda la solución con el proveedor y repite los casos que fallaban.
  4. Antes de reactivar: comprueba si hay que actualizar la información o las actuaciones con los representantes. Registra qué cambió, quién lo validó y desde cuándo se aplica.

Conservar lo necesario y limitar el acceso al expediente

  • Documentación: reúne registros originales, regla y versión, comprobaciones, alegaciones, decisión y prueba de comunicación.
  • Accesos: RR. HH. define quién necesita cada documento y aplica la seguridad adecuada al riesgo del artículo 32 del RGPD. No distribuyas expedientes completos entre mandos ajenos al caso.
  • Conservación: fija con asesoría los plazos según registro, obligaciones y responsabilidades pendientes. Imágenes, alertas descartadas y expedientes no tienen necesariamente el mismo plazo.
  • Bloqueo: cuando corresponda rectificar o suprimir, aplica el artículo 32 de la LOPDGDD. Los datos bloqueados quedan reservados para las responsabilidades previstas, no disponibles para futuras penalizaciones.