Gestión de vacaciones y RGPD: lo esencial 2026 | absentify

Cualquier empleador es responsable de garantizar que la gestión de vacaciones cumple con el RGPD. Las solicitudes de vacaciones, los días pendientes y las listas de ausencias contienen datos personales y entran de pleno en el ámbito del derecho de protección de datos. En caso de incumplimiento, el RGPD prevé sanciones de hasta 20 millones de euros o el 4 % del volumen de negocio anual mundial.
Gestión de vacaciones y RGPD: lo más importante en un vistazo
- Los datos de vacaciones, como el nombre del empleado, el tipo de ausencia, las fechas y el departamento, son datos personales conforme al artículo 4 del RGPD y están plenamente sujetos al derecho de protección de datos.
- La base jurídica del tratamiento es el artículo 6.1.b) del RGPD (ejecución del contrato de trabajo); los compañeros solo ven la presencia o la ausencia, mientras que el motivo queda reservado a RR. HH. y a los responsables.
- Los datos de vacaciones deben conservarse al menos durante el plazo de prescripción aplicable (en España, 4 años para las acciones derivadas del contrato de trabajo según el artículo 59 del Estatuto de los Trabajadores); a partir de ese momento se aplica la obligación de supresión del artículo 5.1.e) del RGPD.
- absentify aplica la protección de datos en la gestión de vacaciones de forma automática: reglas de visibilidad granulares determinan quién puede consultar qué datos de ausencia, directamente en Microsoft 365, sin mantenimiento manual por empleado.
¿Qué hace que mi gestión de vacaciones sea conforme al RGPD?
Una gestión de vacaciones es conforme al RGPD cuando se cumplen cuatro condiciones: una base jurídica clara, acceso limitado a las personas autorizadas, plazos de conservación definidos e información transparente a los empleados. Si falta alguno de esos elementos, el tratamiento puede ser ilícito.
¿Qué base jurídica se aplica a las solicitudes de vacaciones conformes al RGPD?
Para un tratamiento conforme al RGPD de las solicitudes de vacaciones se aplica, por regla general, el artículo 6.1.b) del RGPD: el tratamiento es necesario para la ejecución del contrato de trabajo. De forma complementaria, el artículo 6.1.c) del RGPD entra en juego cuando existen obligaciones legales derivadas del Estatuto de los Trabajadores o de los convenios colectivos.
Un consentimiento adicional del trabajador no es necesario por norma general. Sin embargo, en cuanto cedes datos de vacaciones a un proveedor externo —por ejemplo, una gestoría de nóminas— necesitas un contrato de encargado del tratamiento conforme al artículo 28 del RGPD.
¿Quién puede ver qué datos de vacaciones?
El acceso a los datos de vacaciones se rige por el principio de roles. RR. HH. ve todos los datos necesarios para gestionar el contrato; los responsables ven los datos de su equipo para la planificación; los compañeros únicamente ven la presencia o la ausencia, sin el motivo. Esta gradación se deriva directamente del principio de minimización de datos del artículo 5.1.c) del RGPD.
Lo que los compañeros nunca deberían ver:
- el motivo de la ausencia
- el saldo de días de vacaciones pendiente
- las notas privadas asociadas a la solicitud.
¿Cuánto tiempo deben conservarse los datos de vacaciones?
Los datos de vacaciones deben conservarse durante todo el tiempo que sean necesarios para la ejecución del contrato y, como mínimo, durante el plazo de prescripción aplicable. En España, las acciones derivadas del contrato de trabajo prescriben a los 4 años conforme al artículo 59 del Estatuto de los Trabajadores. A partir de ahí, se aplica la obligación de supresión del artículo 5.1.e) del RGPD. Mientras la relación laboral esté vigente, el plazo se prolonga en consecuencia.
Cuando los datos de vacaciones alimentan la nómina, se aplican plazos adicionales en materia tributaria y de Seguridad Social: hasta 4 años para los documentos fiscales (artículo 66 de la Ley General Tributaria) y hasta 4 años para las cotizaciones a la Seguridad Social.
¿Qué obligaciones de información se aplican frente a los empleados?
Conforme al artículo 13 del RGPD, debes informar a los empleados, en el momento de la primera recogida de datos, de qué datos de vacaciones se tratan, con qué finalidad, sobre qué base jurídica y durante cuánto tiempo se almacenan. Esa información debe figurar en la cláusula de protección de datos adjunta al contrato de trabajo o en la documentación de onboarding.
Los empleados disponen además de derechos concretos: acceso (artículo 15), rectificación (artículo 16), supresión (artículo 17) y portabilidad (artículo 20). Documenta cómo pueden ejercitar estos derechos en la práctica.

¿Por qué Excel y los calendarios abiertos suponen un riesgo de RGPD?
Las hojas de Excel (o formatos de tabla similares) y los calendarios de Outlook abiertos no cumplen, en la mayoría de los casos, los requisitos del RGPD para la gestión de vacaciones. No ofrecen derechos de acceso basados en roles, ni supresión automática, ni constancia de quién ha consultado qué datos y cuándo.
- Sin control de acceso: quien pueda abrir el archivo verá los datos de vacaciones de toda la plantilla.
- Sin historial de cambios: las modificaciones no son reconstruibles.
- Mantenimiento manual: cuando un empleado se va, los datos permanecen indefinidamente en el archivo.
- Sin supresión automática una vez transcurrido el plazo de conservación.
A los calendarios de Outlook abiertos se suma otro problema: los motivos de ausencia son visibles para todos los compañeros, lo que, en casos de baja médica o permiso parental, afecta al artículo 9 del RGPD sobre categorías especiales de datos. Una gestión de vacaciones sin separación técnica de los niveles de visibilidad ya no es defendible. Las infracciones pueden ser sancionadas conforme al artículo 83 del RGPD con multas de hasta 20 millones de euros o el 4 % del volumen de negocio anual mundial de la empresa.
Empezar gratis
Sin tarjeta de crédito: acceso ilimitado con el plan gratuito. Cambia de plan o cancela en cualquier momento.
¿Cómo puedo aplicar la protección de datos automáticamente con una planificación digital de vacaciones?
Una herramienta digital de planificación de vacaciones con la protección de datos integrada en la configuración permite asignar permisos por rol, bloquea automáticamente los datos cuando un empleado deja la empresa y deja constancia auditable de cada acción.
La gestión de ausencias de absentify se integra directamente en Microsoft 365 y reaprovecha las estructuras de permisos existentes en Entra ID. En la práctica, esto significa:
- Reglas de visibilidad granulares: para cada tipo de ausencia decides quién ve el motivo (por ejemplo, "enfermedad" solo para RR. HH., "vacaciones" para todo el equipo).
- Retirada automática de datos: cuando un empleado abandona la empresa y se desactiva su cuenta de Microsoft 365, pierde automáticamente el acceso a absentify.
- Pista de auditoría: cada solicitud de vacaciones registra automáticamente quién la presentó, consultó y aprobó.
- Alojamiento EU en Microsoft Azure: a través de Microsoft 365, los datos pueden almacenarse en centros de datos europeos, con lo que se elimina la exposición al Cloud Act estadounidense.
- Sin doble registro: los cambios de nombre o correo electrónico procedentes de la cuenta M365 los recoge absentify automáticamente.
Para las empresas que ya trabajan con Microsoft Teams y Outlook, la solicitud de vacaciones digital se convierte así en una pieza natural del flujo de trabajo habitual, conformidad con el RGPD incluida.

Implantar una gestión de vacaciones conforme al RGPD con absentify
absentify aplica técnicamente todos los fundamentos de una gestión de vacaciones conforme al RGPD sin que tengas que montar una nueva infraestructura informática. Instalas la aplicación directamente desde el Microsoft Teams Store y la pones en marcha en tres pasos.
- 1. Instalar la aplicación y sincronizar el equipo: absentify sincroniza los datos de los empleados automáticamente a través de Entra ID. Los nuevos empleados se incorporan de forma automática; las personas que dejan la empresa pierden el acceso de forma automática.
- 2. Definir las reglas de visibilidad por tipo de ausencia: para cada tipo de ausencia (vacaciones, baja por enfermedad, etc.) defines quién puede consultar qué datos. Así los permisos quedan correctamente escalonados entre RR. HH., responsables y empleados.
- 3. Automatización: las notas de ausencia se generan a través de la API de Microsoft Graph con permisos mínimos. absentify almacena únicamente el ID del evento de calendario, no su contenido. Cada acción, desde la solicitud hasta la aprobación, queda registrada y archivada de forma auditable. Los plazos de conservación se pueden parametrizar a nivel de sistema para cumplir automáticamente con el artículo 5.1.e) del RGPD.
Cómo absentify garantiza el cumplimiento del RGPD en segundo plano:
- Alojamiento EU en Microsoft Azure: todos los datos residen en centros Azure situados dentro de la UE; la exposición al Cloud Act estadounidense queda eliminada.
- Cifrado de extremo a extremo de los datos en tránsito; las claves de aplicación se almacenan en Azure Key Vault.
- Certificación ISO 27001 y certificación Microsoft 365 App como estándares de seguridad y cumplimiento auditados de forma independiente.
Una gestión de vacaciones íntegramente conforme al RGPD en Microsoft 365 con absentify
- Sin tarjeta de crédito
- Acceso gratuito ilimitado
- Cambia de plan o cancela en cualquier momento

Gestión de vacaciones y RGPD – Preguntas frecuentes y respuestas
Gestión de vacaciones y RGPD – Preguntas frecuentes y respuestas
Sobre el autor

Anna Keller
Content manager at absentify
As a blog author at absentify, Anna Keller explains how companies can efficiently manage absences, vacations, and working hours. In her articles, she combines HR practice with Microsoft 365 tips for Outlook and Teams and provides templates, step-by-step instructions, and software comparisons for modern, digital processes.
Compartir artículo
Más artículos interesantes

Aprobaciones de Teams: cómo configurarlas e integrarlas | absentify
Teams Aprobaciones ("Approvals") permite otorgar visos buenos a solicitudes o flujos de trabajo directamente dentro de Microsoft Teams. La aplicación Aprobaciones documenta cada solicitud, notifica a la persona que debe aprobar y conserva la traza de todos los pasos intermedios.
Anna Keller
Content manager at absentify

Indicadores de RR. HH.: cuáles cuentan y cómo calcularlos | absentify
Los indicadores de RR. HH. son magnitudes medibles que constituyen la base de decisiones a veces de gran alcance del departamento de personal. Muestran lo saludable, estable y productiva que es la plantilla. Con la directiva europea de transparencia retributiva y las obligaciones de documentación digital, a partir de 2026 será obligatorio recoger determinados indicadores.
Anna Keller
Content manager at absentify

Chatbot de RR. HH.: funciones, cumplimiento e integración con Microsoft 365
Un chatbot de RR. HH. es un asistente digital que responde de forma automatizada a las consultas de los empleados sobre vacaciones, bajas por enfermedad, nómina u onboarding y se integra con los sistemas de RR. HH. Su implantación exige integración técnica, cumplimiento del RGPD y del EU AI Act, así como la información y consulta del comité de empresa cuando proceda.
Anna Keller
Content manager at absentify

