Cláusulas de confidencialidad laboral: límites, datos personales y control al cese

Cláusulas de confidencialidad laboral: límites, datos personales y control al cese

Diseña obligaciones de confidencialidad proporcionales, con accesos por rol, protección de datos y controles durante y después del vínculo.


Una cláusula que declara confidencial “toda información de la empresa” parece protectora, pero no ayuda a distinguir qué debe cuidarse, quién puede acceder ni qué ocurre al finalizar el vínculo. La confidencialidad necesita alcance proporcional y medidas que la propia organización pueda demostrar.

Este artículo conecta la cláusula de confidencialidad laboral con clasificación de información, protección de datos, accesos y cese. No ofrece texto contractual para copiar.

Aviso: este contenido es informativo y no sustituye asesoría legal. La obligación debe revisarse según el puesto, información, derechos involucrados y legislación aplicable.

Qué información necesita protección real

Clasifica la información antes de redactar. Puede incluir secretos empresariales, estrategia, precios, credenciales, datos de clientes, datos personales de trabajadores, desarrollos o documentos sujetos a reserva. Cada categoría necesita dueño, acceso y medida distinta.

No todo lo que conoce un trabajador es secreto. Separa información pública, interna, confidencial y restringida. La cláusula debe permitir que la persona reconozca la categoría sin depender de una interpretación ilimitada.

Inventario antes de redactar

Pide a cada dueño de proceso que identifique información, sistema, finalidad, usuarios y riesgo. Elimina categorías duplicadas y confirma qué ya es pública. Una tabla simple evita que legal redacte sobre conceptos abstractos:

InformaciónFinalidad autorizadaRolesCanal
PlanillaProcesar remuneracionesPlanillasSistema restringido
Propuesta comercialPreparar ofertaEquipo asignadoRepositorio del proyecto
CredencialesAcceder a serviciosTitular autorizadoGestor de secretos

La clasificación debe revisarse cuando cambie el puesto o el proyecto. Un acceso legítimo hoy puede dejar de serlo mañana.

El nuevo Reglamento de la Ley de Protección de Datos Personales desarrolla obligaciones de seguridad y mecanismos para preservar confidencialidad. Si los archivos contienen datos personales, la empresa actúa también como responsable de su protección; no puede trasladar todo el deber al trabajador.

Alcance, finalidad y proporcionalidad de la obligación

Define actividades permitidas, finalidades, canales, destinatarios y duración. Una persona de planillas puede acceder a remuneraciones para ejecutar planilla, pero no usarlas con otro propósito ni compartirlas fuera del flujo autorizado.

La cláusula debería conectarse con políticas que describan:

  • categorías protegidas;
  • accesos por función;
  • almacenamiento y envío;
  • uso de dispositivos;
  • reporte de incidentes;
  • devolución o eliminación autorizada;
  • excepciones legales y canales de consulta.

Evita prohibiciones que impidan denunciar hechos, ejercer derechos, atender una autoridad o buscar asesoría. Legal debe revisar esas excepciones. No confundas confidencialidad con una cláusula de no competencia: una protege información y la otra restringe ciertas actividades bajo un análisis diferente.

Accesos y medidas que la empresa también debe cumplir

La cláusula no corrige un repositorio abierto a toda la compañía. Implementa mínimo privilegio, autenticación, registro de accesos, cifrado cuando corresponda y revisión periódica. La edición oficial del compendio de protección de datos personales reúne normas y criterios útiles para validar el sistema.

ControlPregunta de verificación
Rol¿La persona necesita el acceso para su función?
Aprobación¿Quién autorizó y por cuánto tiempo?
Registro¿Puede reconstruirse el acceso o descarga?
Transferencia¿El canal y destinatario están autorizados?
Cierre¿El permiso se revoca al cambiar el rol?

Capacita con escenarios reales: enviar una planilla, trabajar desde casa, compartir pantalla o reportar un correo equivocado. Conserva contenido, fecha y asistencia; no pidas una firma genérica sin explicar el control.

Si ocurre un incidente, activa el canal de respuesta. La persona debe poder reportarlo sin intentar ocultarlo. Preserva registros, limita el acceso, evalúa alcance y coordina con privacidad y seguridad. No borres mensajes ni culpes antes de investigar. El nuevo reglamento de datos incorpora obligaciones y criterios sobre incidentes que deben revisarse para el caso concreto.

Qué cambia durante una investigación o ejercicio ARCO

Una investigación interna no autoriza acceso indiscriminado. Define alcance, custodios, preservación y personas autorizadas. Separa evidencia del caso de copias de trabajo y registra cada extracción.

Los derechos ARCO permiten al titular solicitar acceso, rectificación, cancelación u oposición dentro del marco aplicable. La empresa debe tener un canal para recibir y derivar solicitudes. La confidencialidad no sirve para negar automáticamente información propia ni para entregar datos de terceros sin protección.

El registro de la solicitud debe vivir fuera del expediente disciplinario. Controla identidad, representación, alcance, búsquedas realizadas, terceros involucrados y respuesta. Si la petición toca correos o evaluaciones con múltiples personas, aplica revisión y minimización; no entregues buzones completos como atajo.

Si una persona solicita ejercer derechos, registra identidad, alcance, fecha y respuesta. No alteres información mientras se evalúa una preservación legítima. El equipo de privacidad y legal decide cómo conciliar acceso, confidencialidad de terceros y obligaciones de conservación.

Errores frecuentes:

  • declarar confidencial cualquier conocimiento;
  • pedir obligaciones sin limitar accesos internos;
  • omitir excepciones para denuncias o autoridades;
  • investigar descargando buzones completos;
  • conservar copias locales después del caso;
  • confundir una solicitud ARCO con un conflicto disciplinario.

Devolución, conservación y acceso tras el cese

El cese activa inventario de equipos, archivos, cuentas, credenciales y soportes. Tecnología revoca accesos; la jefatura transfiere información de negocio; privacidad define conservación; RR. HH. guarda la constancia. No pidas al extrabajador que elimine evidencia que la empresa debe conservar ni accedas a cuentas personales.

Usa una declaración de devolución vinculada a activos concretos. Si existen copias autorizadas en dispositivos personales, aplica el procedimiento de eliminación verificada sin invadir información privada.

La guía sobre datos, acceso y retención en RR. HH. ayuda a definir custodios y conservación. Mantén separada la entrevista de salida del control de confidencialidad: una recoge aprendizajes y el otro cierra accesos y activos.

La Ley de Firmas y Certificados Digitales puede apoyar la integridad de constancias electrónicas, pero una firma no vuelve proporcional una obligación excesiva.

Excepciones y escalamiento legítimo

La cláusula debe distinguir una divulgación indebida de una comunicación necesaria para reportar un riesgo, ejercer un derecho, atender a una autoridad o pedir orientación profesional. Define canales seguros y personas de contacto para que el trabajador no tenga que elegir entre guardar silencio o compartir información sin control.

Incluye ejemplos propios del puesto: pérdida de un dispositivo, destinatario equivocado, solicitud externa, posible fraude o documento que debe preservarse. La respuesta interna debe contener el incidente, proteger evidencia y limitar nuevas copias; no asumir automáticamente mala fe. Al auditar, verifica que investigaciones y sanciones usen la versión aceptada por la persona y la clasificación vigente en la fecha del hecho.

La confidencialidad se sostiene con clasificación, acceso y conducta, no con una cláusula intimidante. Diseña controles que la empresa también cumpla y revisa la guía sobre no competencia en Perú para evitar mezclar obligaciones distintas.

Publicidad