Consultoría Asesoramiento independiente en RTLS, RFID y IoT — sin plataforma para vender. Reserva una llamada →
CUMPLIMIENTO

GDPR & RTLS — la pregunta sobre el seguimiento de empleados.

Los sistemas RTLS que pueden identificar a un empleado individual — incluso indirectamente — están sujetos al RGPD.

El despliegue no es ilegal, pero sí está regulado, y las decisiones de arquitectura determinan si sigue siendo legal. Este es el resumen a nivel de operador de lo que se requiere.

Dónde se aplica el RGPD y dónde no

El RGPD interviene siempre que los datos de ubicación puedan atribuirse a una persona identificable, directamente o en combinación con otros datos. El recuento anónimo de personas y la ocupación agregada no implican el RGPD. El rastreo de etiqueta en placa sí lo hace.

El seguimiento del vehículo se activa cuando el conductor es identificable. Los mapas de calor agregados de zonas normalmente no lo tienen, a menos que el equipo sea lo suficientemente pequeño como para inferir a un individuo.

La pregunta del umbral correcto es: '¿podría una persona razonable vincular un evento de puesto con un trabajador nombrado?'

Las seis bases legales y que se aplican aquí

Existen seis bases legales en el Artículo 6 — para el seguimiento de la ubicación de empleados, solo tres son realistas: intereses legítimos (con una prueba de equilibrio documentada, la base más común para la seguridad RTLS),

obligación legal (regímenes específicos de cumplimiento) y consentimiento explícito (rara vez la base correcta en un contexto laboral porque el consentimiento no se da libremente).

La mayoría de los despliegues de RTLS orientados a la seguridad dependen de intereses legítimos con un DPIA documentado. Te ayudamos a redactar ambos.

Consejos de empresa, sindicatos y la cuestión de la consulta

En Alemania, Francia, Países Bajos, Austria y muchas otras jurisdicciones de la UE, la supervisión de los empleados requiere la consulta formal del consejo de empresa (Betriebsrat / Comité Social et Économique / Ondernemingsraad) y, a menudo, un acuerdo escrito.

Saltarse este paso es la razón más común por la que los despliegues de RTLS se estancan en DACH.

Diseñamos la especificación de despliegue con las preguntas del consejo de trabajo incluidas — qué se recopila y qué no, retención, acceso, transparencia — para que la consulta sea constructiva y no adversarial.

Decisiones de diseño que cambian la situación del RGPD

Varias decisiones de arquitectura reducen sustancialmente la exposición al RGPD: separar la identidad de etiqueta de la identidad del personal en la capa de plataforma; retención configurable con eliminación automática (normalmente 7-30 días para eventos de posición bruta);

acceso basado en roles donde los supervisores ven agregados, no individuales; y modos 'solo alarma' donde la ubicación es invisible hasta que se activa un evento de coacción.

Ninguna de estas es específica del proveedor — son elecciones de diseño de despliegue que integramos en la etapa 1 (Diseño) del Método de Programa TRACIO.

Lawful basis, DPIA and purpose limitation for location data

Identifiable location of staff or patients is personal data under the GDPR. Legitimate interests (safety, mustering, lone-worker) can work, but only after a documented balancing test; consent is fragile in employment and usually the wrong basis. Special-category data may engage if location reveals health status (e.g. ward assignment patterns).

A DPIA is effectively mandatory for systematic workplace monitoring. It should cover necessity, less-intrusive alternatives (zone events vs continuous trails), retention, access roles, and works-council or staff-representation input. Privacy by design means defaulting to pseudonymous tag IDs, work-hours only, and exclusion of break rooms / toilets by geofence policy — not by pinky promise.

Challenge vendors who ship continuous heatmaps for 'productivity' as a free add-on. That feature often expands purpose beyond the DPIA and becomes the works-council killer. Separate safety alerting from managerial analytics in the product configuration, with different retention clocks.

Works councils, national labour overlays and multi-country rollouts

In Germany, BetrVG §87(1)(6) co-determination routinely gates any system capable of monitoring behaviour or performance; Betriebsrat consultation is on the critical path. Comparable consultation or information duties appear in the Netherlands, France, Italy and Nordic markets. Build 8–16 weeks of social dialogue into the plan when staff tags are in scope.

Cross-border groups need a single architecture with country-specific purpose statements and retention. Hosting in the EU helps, but transfers to US support desks still need SCCs or equivalent. Prefer on-prem or EU-region SaaS with EU-only support for high-sensitivity sites.

Document what supervisors can see (alarms and zone breaches vs full trails), how long raw coordinates survive, and how a data-subject access request is answered from the locating store plus MES/WMS joins.

Vendor claims to pressure-test

Ask whether the platform can run alarm-only mode (store events, not continuous tracks), support automatic purge, export DSAR packages, and disable productivity modules per site. Demand written confirmation that training/demo tenants do not reuse production location data.

'GDPR compliant' badges are not a control. Require a completed DPIA template, residual-risk register, and configuration baseline that your DPO can attach to the record of processing activities.

Retention, DSAR and cross-border support desks

Raw high-frequency coordinates are rarely necessary beyond short operational windows. Keep long-term only what the purpose statement justifies — muster events, incident packages, access breaches — and automate deletion. DSARs must be answerable across RTLS plus MES/WMS/HR joins without a six-week archaeology project.

If US or APAC vendor support can open production tenants, treat that as a transfer. Contractual clauses, access logging and EU-only support tiers are design inputs, not legal footnotes after signature.

How we run GDPR-ready locating programmes

We draft purpose statements, DPIA inputs, role matrices and works-council briefing packs alongside the RF design. Safety-first configurations ship before any productivity analytics. Multi-country rollouts get a core platform with localised retention and notice text rather than eight divergent forks.

Patient vs staff location — different risk profiles

Patient flow engages health-related inferences more readily; staff tracking engages labour law. Separate purpose statements, retentions and role access. Never reuse a staff heatmap product for patient pathway work without a fresh DPIA.

Publish layered notices: what is collected, for which purpose, who sees it, how long, and how to raise concerns. Hidden features enabled by default after a firmware update are a recurring incident pattern — lock configuration baselines.

Preguntas frecuentes

Preguntas frecuentes

¿Necesitamos un DPIA para RTLS?

Casi siempre, sí, donde se puede identificar a los empleados. Una DPIA (Evaluación de Impacto en la Protección de Datos) documenta la base legal, equilibrando pruebas, riesgos, mitigaciones y calendario de revisión.

Elaboramos una plantilla de DPIA adaptada a RTLS durante la fase 1, firmada conjuntamente con tu DPO.

¿Podemos usar el interés legítimo como base legal?

Para despliegues orientados a la seguridad, normalmente sí, con una prueba de equilibrio documentada que demuestra que los beneficios de seguridad superan a la intrusión en la privacidad y que las alternativas menos invasivas no son viables.

Para la monitorización de la productividad, el interés legítimo es más difícil de defender; Consulta con tu DPO con antelación.

¿Qué periodo de retención es defendible?

La telemetría en posición bruta suele mantenerse entre 7 y 30 días; Análisis agregados más largos. Los eventos de alarma (coacción, concentración) se prolongan aún más cuando lo exige la normativa de seguridad.

El principio es la minimización de datos: recoger para el propósito designado, conservarlo solo el tiempo necesario.

¿Cómo gestionamos la consulta de los consejos de trabajo en Alemania / Francia?

Trátalo como un producto de primera etapa, no como una ocurrencia secundaria.

Hemos elaborado especificaciones listas para el consejo de trabajo para despliegues de DACH y Francia que incluyen alcance, acceso, retención y cadencia de revisión. Habla con el ayuntamiento antes de firmar la SOW, no después.

¿Listo para ponerlo en mira?

30 minutos sobre el caso de uso, la tecnología y los números.

Reserva una llamada de alcance de 30 minutos

Última actualización: