Mycel
Cumplimiento y ley

IA sobre nóminas y expedientes de personal: confidencialidad hacia dentro

Un fichero de nóminas parece un asunto contable hasta que se mira dentro. Ahí hay cuotas sindicales, ausencias por incapacidad temporal, embargos, pensiones de alimentos y complementos que dicen más de una persona que su currículum. Es el tipo de documento con el que casi nadie quiere probar una herramienta nueva, y con razón: en recursos humanos la fuga no es solo hacia fuera, también es hacia el despacho de al lado.

Actualizado el 6 de agosto de 20265 min de lectura

Pantalla Equipo de Mycel: el cuadro de los tres roles y, debajo, un Nodo con la persona que tiene acceso, su rol y las carpetas concedidas.
El reparto por persona: rol sobre el Nodo y carpetas concretas a las que llega cada una.

Lo que arrastra un fichero de nóminas

El importe de una nómina no es, por sí mismo, una categoría especial de datos. Pero el fichero suele arrastrarlas: la cuota sindical revela afiliación sindical y las ausencias o los complementos por incapacidad revelan datos de salud, y ambos están en el artículo 9 del RGPD, cuyo tratamiento parte de una prohibición general con excepciones tasadas.

La consecuencia práctica no es dejar de trabajar con esos ficheros, porque hay que hacer nóminas, sino no multiplicar las copias. Subir el Excel de personal a un servicio para que un modelo lo lea es crear una copia más, en un sitio donde ya no controlas el borrado. Con el Nodo corriendo en tu propia máquina, el fichero se abre donde ya estaba y no se genera esa copia.

La obligación española que se olvida: informar a la representación

El artículo 64.4.d) del Estatuto de los Trabajadores, en la redacción que le dio la Ley 12/2021, reconoce al comité de empresa el derecho a ser informado por la empresa de los parámetros, reglas e instrucciones en los que se basan los algoritmos o sistemas de inteligencia artificial que afectan a la toma de decisiones que pueden incidir en las condiciones de trabajo, el acceso y el mantenimiento del empleo, incluida la elaboración de perfiles.

El alcance va más allá de los despidos: la norma habla de decisiones que pueden incidir en las condiciones de trabajo. Si un sistema entra a repartir turnos, a puntuar rendimiento o a cribar candidaturas, esa obligación de información existe. Y a esto se suma el Título X de la LOPDGDD, con sus derechos digitales en el ámbito laboral: intimidad en los dispositivos, desconexión, videovigilancia y geolocalización.

Perímetro hacia dentro: quién de tu equipo ve qué

En una gestoría o en un departamento de personal, el riesgo cotidiano es que la herramienta que usa todo el mundo alcance la carpeta que solo debería ver una persona. Por eso el reparto en Mycel se hace sobre carpetas concretas del Nodo y con cuatro roles (dueño, admin, operador y supervisor), y ejecutar comandos de shell es un permiso aparte, apagado por defecto incluso para un admin: un comando corre con los permisos del usuario del sistema, y ahí el perímetro de carpeta deja de valer.

Y hay una cosa que no cambia: quien administra la máquina alcanza el disco, igual que en cualquier servidor. Mycel no te hace cumplir nada; te deja poner el dato donde tú decidas y acotar quién llega a él. Si el sistema pasa a decidir sobre personas, entras en un terreno con obligaciones propias: el anexo III del Reglamento (UE) 2024/1689 incluye el ámbito del empleo, con sus obligaciones de alto riesgo aplazadas al 2 de diciembre de 2027. Eso lo valora tu asesor. Esta página no es asesoramiento jurídico.

Cómo funciona, paso a paso

  1. Pones el Nodo en la máquina donde ya viven los ficheros de personal.
  2. Registras solo esa carpeta y concedes el acceso a las personas que ya lo tenían en papel.
  3. Encargas el trabajo de siempre: resúmenes, comprobaciones, cuadres, informes.
  4. Antes de que ningún sistema decida sobre personas, lo separas y lo pasas por tu asesor.

Qué necesitas

  • Una máquina bajo tu administración, con acceso controlado por ti.
  • Para el modo 100 % local, Ollama con un modelo de 30B (~24 GB). Si no, tu clave de API.
  • Tu información a la plantilla y a su representación: eso lo pones tú, no el software.

Qué te llevas

  • Los ficheros de personal tratados sin generar una copia fuera de tu equipo.
  • Reparto de acceso por persona y por carpeta, con el permiso de shell apagado.
  • Traza exportable en JSON de quién lanzó cada tarea sobre esos documentos.

Más preguntas

¿Tengo que avisar al comité de empresa?

El artículo 64.4.d) del Estatuto de los Trabajadores reconoce al comité el derecho a ser informado de los parámetros, reglas e instrucciones de los algoritmos o sistemas de IA que afecten a decisiones con incidencia en las condiciones de trabajo, el acceso y el mantenimiento del empleo, incluida la elaboración de perfiles. Si tu uso encaja ahí, sí. Confírmalo con tu asesor laboral.

¿Puede alguien del equipo ver carpetas que no le tocan?

No si repartes el acceso: cada persona recibe un rol y las carpetas concretas a las que llega. El permiso de ejecutar comandos de shell va aparte y apagado por defecto, precisamente porque un comando escapa del perímetro de carpeta. Quien administra la máquina, en cambio, alcanza el disco, y eso conviene tenerlo escrito.

¿Puedo usarlo para cribar candidaturas?

Técnicamente se puede, y es justo el caso que nosotros recomendamos separar y consultar antes. El ámbito del empleo aparece entre los usos de alto riesgo del anexo III del Reglamento (UE) 2024/1689, y hay obligaciones de información a la representación de por medio. Ninguna herramienta te hace cumplir eso.

Pruébalo con tus propios documentos

Creas la cuenta, abres el Nodo y le encargas la primera tarea. Es gratis e ilimitado: el cómputo lo pone tu equipo, así que no hay nada que racionar.