
by #mysisolove
La STS 12 de marzo 2026 (rec. 55/2025) ha declarado que la obligación empresarial de publicar los escalafones previstos en el art. 12 del II convenio colectivo de Tripulantes de Cabina de Pasajeros (TCP) de EasyJet Airlines Spain no puede entenderse debidamente cumplida en el caso de que la empresa publique en su intranet un listado de trabajadores con los datos de identidad sustituidos por un código numérico de doce dígitos (exigiéndose, por tanto, que determinados datos personales – como el nombre y apellidos – no sean seudonimizados).
Se trata de una sentencia especialmente relevante, con importantes valoraciones hermenéuticas (basadas, en especial, en el Derecho de la Unión) y que conviene tener en consideración (aunque, como se apuntará en la valoración crítica, hay elementos para entender que, quizás, el planteamiento de la empresa se ajustaba mejor al principio de minimización).
El propósito de esta entrada es sintetizar esta interesante argumentación y compartir una breve valoración crítica.
A. Fundamentación
La Sala IV, a diferencia de lo sostenido por la SAN 12 de diciembre 2024 (rec. 325/2024) recurrida, entiende que no hay argumentos para estimar la excepción de falta de acción; pues, aunque efectivamente la empresa acabó publicando en su intranet el escalafón, sí concurre un conflicto colectivo real y actual en el momento de interposición de la demanda, dado que debe dilucidarse si, al hacerlo con datos seudonimizados (esto es, sin los nombres y apellidos de cada persona trabajadora, y sí en cambio mediante un código numérico identificativo de la misma), lo ha hecho adecuadamente.
Aspecto, este último, que resuelve a partir de tres bloques argumentativos.
Primer bloque: sobre la posible calificación de «dato personal» a datos seudonimizados
Como punto de partida y recogiendo el criterio de la STJUE 4 de septiembre 2025 (C-413/23), Supervisor Europeo de Protección de Datos (SEPT), debe asumirse que la seudonimización no constituye un elemento de la definición de «datos personales», sino que se refiere a la adopción de medidas técnicas y organizativas destinadas a reducir el riesgo de correlación de un conjunto de datos con la identidad de los interesados; y, por otra parte, según el considerando 17 del RGPD, la seudonimización
«[solo] puede reducir los riesgos» de correlación para esos interesados y, de este modo, «ayudar a los responsables y a los encargados del tratamiento a cumplir sus obligaciones de protección de los datos».
Por el contrario – añade la Sala IV -,
«el concepto de «seudonimización» presupone la existencia de información que permite identificar al interesado y la propia existencia de esa información impide que los datos que hayan sido objeto de seudonimización puedan considerarse datos anónimos, excluidos del ámbito de aplicación del RGPD”.
En este sentido, es clave que se conserven por separado la información que permita casar el seudónimo con la identidad real de la persona y se hayan adoptado las medidas técnicas y organizativas necesarias, pues, de este modo «se evita que el interesado pueda ser identificado solo con los datos seudonimizados». En tal caso,
«si las medidas se han adoptado y son suficientes, la seudonimización afecta al carácter personal de esos datos. Si, a la vista de todos los factores objetivos, como los costes y el tiempo necesarios para la identificación, teniendo en cuenta tanto la tecnología disponible en el momento del tratamiento como los avances tecnológicos, se concluye que una persona no es capaz [de] identificar directa o indirectamente a la persona física oculta tras el seudónimo, esos datos seudonimizados dejan de tener la naturaleza de datos personales para esa persona física”.
Para el caso de que exista información adicional a los datos seudonimizados que permita identificar al interesado, la Sala IV, recogiendo el criterio del TJUE, también advierte que no implica, por sí sola, que tales datos seudonimizados «constituyan, de cualquier forma y para cualquier persona, datos personales». En efecto, en virtud de la STJUE 7 de marzo 2024 (C-479/22), OC/Comisión, se
“introdujo la diferenciación entre la capacidad de las distintas personas y entidades para identificar a las personas físicas ocultas detrás del seudónimo, prestando especial atención a la posibilidad razonable de que el público interesado identifique a esa persona, en particular mediante una combinación de los datos asociados al seudónimo con la información disponible en internet (…). Un medio no puede ser utilizado razonablemente para identificar al interesado cuando el riesgo de identificación resulte, en realidad, insignificante porque la identificación de esa persona sea prácticamente irrealizable, por ejemplo porque implique un esfuerzo desmesurado en cuanto a tiempo, costes y recursos humanos”
En cambio, los datos seudonimizados deben considerarse “personales” cuando no pueda excluirse que los terceros a los que se transmitan puedan razonablemente atribuirlos al interesado. En efecto, como ha establecido el TJUE (sentencias 19 de octubre 2016, C-582/14, Breyer; y 7 de marzo 2024, C-604/22, IAB Europe), unos datos que por sí solos serían impersonales, pero relacionados de hecho con una persona física identificable, pasan a ser datos personales si existen vías legales para obtener de otros información adicional que permita identificar a esa persona.
Por otra parte, el hecho de que la información que permita identificar al interesado se encuentre en manos de diferentes personas no determina que no estemos dante datos personales cuando no impida efectivamente la identificación. En este sentido, la STJUE 9 de noviembre 2023 (C-319/22), Gesamtverband Autoteile-Handel, entiende que los datos que por sí mismos son impersonales pueden adquirir carácter «personal» cuando el responsable del tratamiento los pone a disposición de otras personas que dispongan de medios que puedan permitir razonablemente la identificación del interesado.
Por consiguiente, a la luz de todo este razonamiento, la Sala IV alcanza esta importante conclusión
«Debe hacerse una valoración dinámica de los datos para determinar si se trata de datos personales. No hay un concepto absoluto de los mismos, sino que unos datos seudonimizados o que de otra forma no aparezcan vinculados directamente a una persona física concreta e identificada serán considerados o no como personales en función de que la concreta persona que los reciba tenga medios para, de forma razonable, realizar una atribución de los datos a personas físicas concretas. Según dicho concepto dinámico (…) unos mismos datos pueden ser personales para unos destinatarios y no serlo para otros, en función de los medios que cada destinatario tenga para realizar la atribución”
Por lo tanto, la decisión de la empresa de seudonimizar el listado escalafonal «es en principio conforme a Derecho e incluso obligada, puesto que no puede llevar a cabo un tratamiento de los datos personales que carezca de un título de legitimación. Si la correlación entre el número de identificación figurado en el listado publicado y la identidad del concreto TCP no puede ser establecida por la persona que accede al listado, entonces no estaremos ante un tratamiento de datos personales y nos situaremos, para esos destinatarios, fuera del ámbito del RGPD»
Segundo bloque: sobre la existencia de un título de legitimación que obligue a la empresa a no seudonimizar los datos personales
La cuestión, no obstante, radica en determinar si existe un título que legitime a la empresa al tratamiento de estos datos personales.
Al respecto, debe asumirse que el art. 88 RGPD permite que sean los convenios colectivos los que establezcan disposiciones sobre tratamiento de datos en el ámbito laboral; sin que, no obstante (como se desprende de la STJUE 19 de diciembre 2024, C-65/23, MK c. K GmbH) esto les exima del cumplimiento de las exigencias derivadas del art. 5 (principios relativos al tratamiento, como la limitación de la finalidad y minimización de datos), art. 6.1 (condiciones de licitud del tratamiento) y art. 9 (categorías especiales de datos). De modo que, dado que no son autosuficientes (como tampoco lo son otras disposiciones nacionals – como, por ejemplo, la LOPD)
«se debe comprobar el carácter necesario del tratamiento de tales datos, en el sentido de los arts. 5, 6 y 9 RGPD, puesto que el art. 88 RGPD no puede interpretarse en el sentido de que las partes de un convenio colectivo disponen de una facultad de apreciación que les permita introducir «normas más específicas» que lleven a aplicar de manera menos estricta, o incluso a descartar, dicha exigencia de necesidad
(…) aunque exista una norma nacional de Derecho del Trabajo (incluido un convenio colectivo) que autorice o incluso imponga como obligatorio un determinado tratamiento de datos personales en el ámbito laboral, esa norma no es por sí misma de forma automática un título de legitimación suficiente de cualquier tipo de tratamiento de datos contemplado en esa norma al amparo del art. 6.1.c RGPD, puesto que dicho precepto ha de interpretarse dentro del conjunto del RGPD. El apoyo del tratamiento de datos en una norma legal o en un convenio colectivo no es suficiente para entender cumplidas las obligaciones en materia de protección de datos, puesto que el RGPD es una norma jurídica de aplicación directa y que tiene primacía aplicativa sobre el Derecho nacional. Su contenido general en materia de protección de datos (tanto los arts. 5, 6 y 9 como los preceptos relativos a información del interesado y sus demás derechos sobre los datos) debe seguir aplicándose aunque haya normas específicas en materia laboral, que solamente pueden desarrollar su contenido, dentro del margen de apreciación que la cláusula de apertura concede a su autor, pero sin contradecir las mismas».
Llegados a este punto (es decir, debiéndose dilucidar si efectivamente el art. 12 del citado convenio colectivo se ajusta a lo previsto en los arts. 5, 6 y 9 RGPD), la Sala IV evalúa si la Guía elaborada por la AEPD sobre la aplicación de la normativa de protección de datos en el ámbito laboral (mayo 2021) – citada en el informe del Ministerio Fiscal – puede ser tenida en consideración (pese a no constar en autos).
La respuesta a esta cuestión (tras una extensa e interesante argumentación sobre el concepto de «notoriedad» ex art. 281.4 LEC esgrimido por la Sala I [STS 241/2013] y, todo ello, en el contexto de la sociedad de las tecnologías de la información) es afirmativa. Lo que, no obstante (y conviene destacar), no implica que el contenido de esta guía (ni tampoco del Dictamen 2/2017 sobre el tratamiento de datos en el trabajo del «Grupo de Trabajo del Artículo 29» – y que ha sido sustituido el «Comité Europeo de Protección de Datos del artículo 68 RGPD») tenga valor vinculante para los órganos jurisdiccionales:
«hay que tener en cuenta que dicha guía lo que hace es fijar criterios de naturaleza jurídica, interpretativa de las obligaciones dimanantes del RGPD en distintas situaciones laborales. Esto es, no ayuda a esclarecer e interpretar hechos que puedan considerarse de conocimiento general, sino que aporta una interpretación del Derecho que en modo alguno puede considerarse vinculante para los órganos judiciales, sin perjuicio de que estos puedan coincidir con la misma»
De hecho, del contenido de la citadas «Guía» y «Directrices» (que «no contemplan los escenarios en los que el tratamiento de datos personales por parte del empresario está dirigido a informar a los representantes legales de los trabajadores o a los propios trabajadores) puede concluirse que
«la mayoría de los tratamientos de datos en el ámbito laboral no es necesario el consentimiento del interesado, que cabe invocar como título de legitimación del tratamiento tanto la ejecución de un contrato como el interés legítimo, si bien en este último caso ‘la finalidad del tratamiento debe ser legítima’, ‘el método elegido o la tecnología específica deben ser necesarios, proporcionados y aplicados de la manera menos intrusiva posible’ y ‘el empresario deberá poder demostrar que se han adoptado las medidas adecuadas para garantizar un equilibrio con los derechos y libertades fundamentales de los trabajadores». En todo caso las operaciones de tratamiento deben cumplir los requisitos de transparencia y los trabajadores deben estar clara y plenamente informados del tratamiento de sus datos personales'».
En definitiva, más allá del consentimiento del interesado (ex art. 6.1.a RGPD), podrían concurrir en este caso 3 posibles títulos legitimadores:
- título legitimador del tratamiento de datos ex art. 6.1.c RGPD («tratamiento necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento«);
- título legitimador del tratamiento de datos ex art. 6.1.b («tratamiento necesario para la ejecución de un contrato en el que el interesado es parte«);
- título legitimador del tratamiento de datos ex art. 6.1.f («tratamiento necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales, en particular cuando el interesado sea un niño«)
Pues bien, a partir de estos posibles títulos legitimadores, la Sala IV afronta la parte central de la fundamentación a partir de la siguiente argumentación:
«la finalidad de los datos es, de acuerdo con el art. 12 del convenio colectivo, determinar el derecho de los trabajadores que concurran con otros en procedimientos de promoción, cambios de contrato, destacamentos y cambios de base cuando, considerado el resto de criterios internos de EasyJet que resulten de aplicación, exista una total igualdad entre dos empleados contratados en España. Por tanto el conocimiento de los datos que determinan la ordenación del escalafón se hace necesario para los demás trabajadores en orden a precisar su derecho en este tipo de procedimientos competitivos. Su derecho, derivado del contrato de trabajo y del convenio colectivo, a la promoción, adjudicación de puestos de trabajo y contratos se ve condicionado por la posición en el escalafón. Por tanto existe un interés legítimo de los trabajadores en orden a conocer las concretas personas que figuran en el escalafón de TCP y los datos que determinan esa posición.
En ese sentido y de forma análoga la Guía de la AEPD contempla los procedimientos de concurrencia competitiva para el acceso al empleo y dice que en esos casos el perjudicado tiene ‘derecho a conocer, si así lo reclama, información sobre la cualificación profesional de las otras personas candidatas y, en particular, de quienes han obtenido mayor valoración’, sin que se requiera el consentimiento del afectado, debiendo aplicarse el principio de minimización, de manera que solamente se permita el acceso a los datos relevantes para la tutela de sus derechos, que no deben ser utilizados para una finalidad distinta. Es un criterio que compartimos por cuanto es conforme con las exigencias del RGPD, realizando una ponderación de los intereses en juego».
De modo que, en opinión de la Sala IV, en este caso:
«dado que se trata de datos generales que no pertenecen a categorías especiales (nombre y apellidos, antigüedad en la empresa y en la base), no existe motivo para magnificar la transcendencia de los mismos, dado que se trata exclusivamente de datos puramente laborales y con un impacto menor en la vida del interesado. No existe desproporción alguna por tanto en el derecho informativo previsto en el convenio colectivo cuando sus destinatarios son los trabajadores que potencialmente pueden participar en los procedimientos competitivos, esto es, los restantes TCP.
Es perfectamente legítimo que esa información les sea proporcionada de forma periódica y con antelación suficiente a cualquier procedimiento concurrencial en el que puedan participar, de manera que, además de controlar la correcta aplicación de los criterios de adjudicación a posteriori, puedan hacer previamente sus propias previsiones para formular sus solicitudes y organizar su vida personal y profesional, así como para anticiparse tempestivamente a cualquier error o incorrección del orden escalafonal».
Por consiguiente, concluye, «la previsión del art. 12 del convenio colectivo en este punto la consideramos acorde con las exigencias del RGPD en tanto en cuanto el acceso a esos datos quede limitado a los TCP que pueden potencialmente concurrir con los demás TCP en los procedimientos para los cuales el escalafón es relevante»
Tercer bloque: sobre la comunicación de los datos personales a la RLT
Finalmente, en relación con la comunicación de los datos escalafonales a la RLT, el TS (compartiendo el criterio de la Guía de la AEDP) entiende que es procedente en la medida que son necesarios para el ejercicio de su actividad representativa (estableciéndose la obligación de mantener la confidencialidad de los datos, debiendo ser informados los interesados sobre dicho tratamiento).
Y, al respecto, no existe desprorpoción alguna si estos datos se trasladan a la RLT, porque sus funciones de vigilancia del cumplimiento de sus obligaciones por parte de la empresa tienen un evidente apoyo legal (art. 64 ET; art. 10.3 LOLS; Directiva 2002/14; y art. 27 CDFUE).
Al respecto recuerda que la existencia del contrato de trabajo en el plano individual y colectivo,
«constituye un título legítimo para el tratamiento de determinados datos personales necesarios para la vigilancia y control del cumplimiento de las respectivas obligaciones. Se admite por ello la licitud de tratamientos llevados a cabo por la empresa, como la videovigilancia, la geolocalización o la monitorización de dispositivos electrónicos, siempre sujeta a un estricto criterio de necesidad, proporcionalidad y minimización. Igualmente ha de admitirse en los mismos términos el tratamiento de datos personales necesario para que los representantes legales y sindicales de los trabajadores lleven a cabo a su vez las tareas necesarias para vigilar el cumplimiento por la empresa de sus propias obligaciones».
El hecho de que la información se publique en la intranet y no en internet también daría cuenta del principio de minimización. Y, sobre el mismo recuerda que «no opera como una prohibición que impida el cumplimiento de las obligaciones fijadas en el convenio colectivo, sino como un criterio de proporcionalidad en el tratamiento de datos. No puede invocarse para dejar sin contenido la base jurídica del tratamiento, sino solamente para modalizar la forma de su ejecución».
Asumiendo que la publicación de tales datos sólo incumbe a los TCP y a sus representantes legales y sindicales, el TS entiende que la publicación de los mismos es conforme al RGPD sólo si la empresa adopta medidas técnicas en el diseño de su intranet para que su acceso quede restringido a las personas con un interés legítimo suficiente y advirtiendo a quienes accedan a los mismos sobre la obligación de confidencialidad que asumen.
Resolución
A la luz de todo lo anterior, declara el derecho de los TCP a la publicación en la intranet empresarial de los escalafones previstos en el art. 12 del convenio colectivo, con todos los datos previstos en dicho precepto, incluido el nombre y los apellidos de cada Tripulante de Cabina de Pasajeros, en las condiciones establecidas en el fundamento anterior respecto a la limitación de acceso a los TCP, representantes legales y sindicales de los trabajadores y demás personas que acrediten interés legítimo.
B. Valoración crítica
Uno de los aspectos que no quedan aclarados (porque no constan en los hechos probados) es quién tiene acceso a la intranet (lo que, en opinión de la Sala IV, sería determinante porque «solamente a partir de dicha determinación se hace posible determinar si esas personas tienen un título de legitimación para ser destinatarias de tales datos, haciendo legal el tratamiento»).
Asumiendo que tales datos fueran sólo visibles para los TCP y sus representantes legales y sindicales, resulta controvertido que, con la publicación de todos los nombres y apellidos, se cumpla con el principio de minimización. De hecho, la propia Sala IV, en un apartado final de su fundamentación, afirma:
«El principio de minimización no afecta a los listados tal y como se han publicado, porque en la medida en que las personas con acceso a la intranet no dispongan de medios razonables para enlazar el código de identificación interno de la persona trabajadora con su concreta identidad personal no constituye, como ya hemos visto, un tratamiento de datos. Pero con ello no se cumple la obligación prevista en el convenio colectivo en relación con los TCP y con la representación legal de los trabajadores, por lo que la empresa no ha dado satisfacción al derecho de todos ellos al acceso mediante la intranet al conjunto de los datos escalafonales completos en los términos allí establecidos»
A la luz de lo anterior es claro que, si el listado aparece sin los datos seudonimizados, el principio de minimización sí podría verse comprometido, incluso, entre los sujetos (TCP) con legitimación suficiente. De modo que, en este sentido, la previsión convencional sería contraría al RGPD.
Por este motivo, parece que la alternativa ofrecida por la empresa es, precisamente, más respetuosa con el mismo (incluso, aunque la intranet sólo fuera visible a los TCP y sus representantes). De hecho, para cada uno de los TCP, lo importante es saberse en qué posición del escalafón se está (y los factores que han determinado este orden); y no tanto quién (con nombre y apellidos) concretamente está, por encima, hasta el primero y, por debajo, hasta el último. Es poco probable que el conocimiento de los todos concretos nombres y apellidos (que pueden ser decenas) aporten excesiva información a los efectos del propósito específico que persigue la publicación de esta lista. Y más tratándose de una gran empresa (de lo que podría inferirse que no son datos que aporten, a priori, información relevante para los sujetos con legitimación suficiente).
Lo que, obviamente, como apunta la propia Guía de la AEPD (y comparte el TS) para los procedimientos de concurrencia competitiva, se habilite la posibilidad de ofrecer esta información si – reactivamente – así lo reclama explícitamente una persona (en estos casos – recuérdese – el perjudicado tiene «derecho a conocer, si así lo reclama, información sobre la cualificación profesional de las otras personas candidatas y, en particular, de quienes han obtenido mayor valoración»).
Es obvio que esto no impediría que la representación legal y sindical debería tener, desde un principio, el listado completo con todos los datos personales.
En definitiva, dado que la resolución específica en qué condiciones la publicación de estos datos en la citada intranet sería ajustada, modestamente, estimo que hubiera tenido que hacerse esta matización (diferenciando los datos a disposición de los TCP seudonimizados, de los completos ofrecidos a la representación legal y sindical).
#AIFree
#hechoporunhumanoparahumanos
