La AEPD reconoce que la Ley de PRL y sus normas de desarrollo imponen a la empresa la realización de un conjunto de actividades cuyo fin último es evitar o disminuir los riesgos derivados del trabajo. Para dicha tarea resulta necesario tratar datos personales de los trabajadores.
La legislación contempla la existencia de servicios de prevención propios y ajenos, y que el desempeño profesional de la prevención de riesgos se asigne a diversos perfiles profesionales, lo que se proyecta sobre la protección de datos de dos modos.
La condición del responsable del fichero o del tratamiento varía según se trate de un servicio de prevención propio, ajeno o mancomunado.
Servicio propio
Si se trata de un servicio propio, la empresa ha de ser responsable del fichero que se genere para la gestión de la prevención. En este caso, existirán en el seno de la empresa distintos perfiles y facultades de acceso a datos de salud.
Servicio de prevención ajeno
El servicio de prevención ajeno es directamente responsable de los datos en aquellos casos en los que lleve a cabo la vigilancia de la salud.
El servicio de prevención ajeno será responsable del tratamiento de todos los datos que el trabajador le proporcione en desarrollo de la actividad de prevención de riesgos realizada por un servicio médico de los trabajadores de las empresas que son sus clientes.
El acceso por parte de los servicios de prevención ajenos a determinados datos de carácter personal implica que existirán supuestos en que es posible considerarlo como encargado del tratamiento (LOPD art.33) y otros serán considerados como cesiones de datos (LOPD art.23.1 y 30.3).
Información al interesado
Por supuesto, habrá que informar al interesado acerca del tratamiento en los términos previstos en los art. 13 y 14 RGPD. Si los datos no son recabados del interesado, existe la obligación de informar al interesado de las fuentes de dónde proceden.
Consentimiento
En conclusión, no será preciso recabar el consentimiento del trabajador para el tratamiento de los datos de salud derivados de la realización de las acciones de vigilancia de la salud que él mismo hubiera consentido, si bien será preciso incorporar a la documentación que se facilite a aquél un documento informativo sobre el tratamiento de tales datos.
Pidan presupuesto sin compromiso de implantación de la normativa vigente