Skip to content
Integrado con Microsoft 365
Conforme al RGPD y con certificación ISO 27001
Listo para usar de inmediato
230.000+ usuarios
Integrado con Microsoft 365
Conforme al RGPD y con certificación ISO 27001
Listo para usar de inmediato
230.000+ usuarios

Gestión de vacaciones y RGPD: lo esencial 2026 | absentify

June 4, 2026
8 min de lectura
Gestión de vacaciones y RGPD: lo esencial 2026 | absentify

Cualquier empleador es responsable de garantizar que la gestión de vacaciones cumple con el RGPD. Las solicitudes de vacaciones, los días pendientes y las listas de ausencias contienen datos personales y entran de pleno en el ámbito del derecho de protección de datos. En caso de incumplimiento, el RGPD prevé sanciones de hasta 20 millones de euros o el 4 % del volumen de negocio anual mundial.

Gestión de vacaciones y RGPD: lo más importante en un vistazo

  • Los datos de vacaciones, como el nombre del empleado, el tipo de ausencia, las fechas y el departamento, son datos personales conforme al artículo 4 del RGPD y están plenamente sujetos al derecho de protección de datos.
  • La base jurídica del tratamiento es el artículo 6.1.b) del RGPD (ejecución del contrato de trabajo); los compañeros solo ven la presencia o la ausencia, mientras que el motivo queda reservado a RR. HH. y a los responsables.
  • Los datos de vacaciones deben conservarse al menos durante el plazo de prescripción aplicable (en España, 4 años para las acciones derivadas del contrato de trabajo según el artículo 59 del Estatuto de los Trabajadores); a partir de ese momento se aplica la obligación de supresión del artículo 5.1.e) del RGPD.
  • absentify aplica la protección de datos en la gestión de vacaciones de forma automática: reglas de visibilidad granulares determinan quién puede consultar qué datos de ausencia, directamente en Microsoft 365, sin mantenimiento manual por empleado.

¿Qué hace que mi gestión de vacaciones sea conforme al RGPD?

Una gestión de vacaciones es conforme al RGPD cuando se cumplen cuatro condiciones: una base jurídica clara, acceso limitado a las personas autorizadas, plazos de conservación definidos e información transparente a los empleados. Si falta alguno de esos elementos, el tratamiento puede ser ilícito.

¿Qué base jurídica se aplica a las solicitudes de vacaciones conformes al RGPD?

Para un tratamiento conforme al RGPD de las solicitudes de vacaciones se aplica, por regla general, el artículo 6.1.b) del RGPD: el tratamiento es necesario para la ejecución del contrato de trabajo. De forma complementaria, el artículo 6.1.c) del RGPD entra en juego cuando existen obligaciones legales derivadas del Estatuto de los Trabajadores o de los convenios colectivos.

Un consentimiento adicional del trabajador no es necesario por norma general. Sin embargo, en cuanto cedes datos de vacaciones a un proveedor externo —por ejemplo, una gestoría de nóminas— necesitas un contrato de encargado del tratamiento conforme al artículo 28 del RGPD.

¿Quién puede ver qué datos de vacaciones?

El acceso a los datos de vacaciones se rige por el principio de roles. RR. HH. ve todos los datos necesarios para gestionar el contrato; los responsables ven los datos de su equipo para la planificación; los compañeros únicamente ven la presencia o la ausencia, sin el motivo. Esta gradación se deriva directamente del principio de minimización de datos del artículo 5.1.c) del RGPD.

Lo que los compañeros nunca deberían ver:

  • el motivo de la ausencia
  • el saldo de días de vacaciones pendiente
  • las notas privadas asociadas a la solicitud.

¿Cuánto tiempo deben conservarse los datos de vacaciones?

Los datos de vacaciones deben conservarse durante todo el tiempo que sean necesarios para la ejecución del contrato y, como mínimo, durante el plazo de prescripción aplicable. En España, las acciones derivadas del contrato de trabajo prescriben a los 4 años conforme al artículo 59 del Estatuto de los Trabajadores. A partir de ahí, se aplica la obligación de supresión del artículo 5.1.e) del RGPD. Mientras la relación laboral esté vigente, el plazo se prolonga en consecuencia.

Cuando los datos de vacaciones alimentan la nómina, se aplican plazos adicionales en materia tributaria y de Seguridad Social: hasta 4 años para los documentos fiscales (artículo 66 de la Ley General Tributaria) y hasta 4 años para las cotizaciones a la Seguridad Social.

¿Qué obligaciones de información se aplican frente a los empleados?

Conforme al artículo 13 del RGPD, debes informar a los empleados, en el momento de la primera recogida de datos, de qué datos de vacaciones se tratan, con qué finalidad, sobre qué base jurídica y durante cuánto tiempo se almacenan. Esa información debe figurar en la cláusula de protección de datos adjunta al contrato de trabajo o en la documentación de onboarding.

Los empleados disponen además de derechos concretos: acceso (artículo 15), rectificación (artículo 16), supresión (artículo 17) y portabilidad (artículo 20). Documenta cómo pueden ejercitar estos derechos en la práctica.

Diagrama de tres niveles de acceso a ausencias

4.4/5
4.5/5
4.9/5

Implanta una gestión de vacaciones conforme al RGPD en Microsoft 365

Empezar gratis

¿Por qué Excel y los calendarios abiertos suponen un riesgo de RGPD?

Las hojas de Excel (o formatos de tabla similares) y los calendarios de Outlook abiertos no cumplen, en la mayoría de los casos, los requisitos del RGPD para la gestión de vacaciones. No ofrecen derechos de acceso basados en roles, ni supresión automática, ni constancia de quién ha consultado qué datos y cuándo.

  • Sin control de acceso: quien pueda abrir el archivo verá los datos de vacaciones de toda la plantilla.
  • Sin historial de cambios: las modificaciones no son reconstruibles.
  • Mantenimiento manual: cuando un empleado se va, los datos permanecen indefinidamente en el archivo.
  • Sin supresión automática una vez transcurrido el plazo de conservación.

A los calendarios de Outlook abiertos se suma otro problema: los motivos de ausencia son visibles para todos los compañeros, lo que, en casos de baja médica o permiso parental, afecta al artículo 9 del RGPD sobre categorías especiales de datos. Una gestión de vacaciones sin separación técnica de los niveles de visibilidad ya no es defendible. Las infracciones pueden ser sancionadas conforme al artículo 83 del RGPD con multas de hasta 20 millones de euros o el 4 % del volumen de negocio anual mundial de la empresa.

Empezar gratis

Sin tarjeta de crédito: acceso ilimitado con el plan gratuito. Cambia de plan o cancela en cualquier momento.

Empezar gratis

¿Cómo puedo aplicar la protección de datos automáticamente con una planificación digital de vacaciones?

Una herramienta digital de planificación de vacaciones con la protección de datos integrada en la configuración permite asignar permisos por rol, bloquea automáticamente los datos cuando un empleado deja la empresa y deja constancia auditable de cada acción.

La gestión de ausencias de absentify se integra directamente en Microsoft 365 y reaprovecha las estructuras de permisos existentes en Entra ID. En la práctica, esto significa:

  • Reglas de visibilidad granulares: para cada tipo de ausencia decides quién ve el motivo (por ejemplo, "enfermedad" solo para RR. HH., "vacaciones" para todo el equipo).
  • Retirada automática de datos: cuando un empleado abandona la empresa y se desactiva su cuenta de Microsoft 365, pierde automáticamente el acceso a absentify.
  • Pista de auditoría: cada solicitud de vacaciones registra automáticamente quién la presentó, consultó y aprobó.
  • Alojamiento EU en Microsoft Azure: a través de Microsoft 365, los datos pueden almacenarse en centros de datos europeos, con lo que se elimina la exposición al Cloud Act estadounidense.
  • Sin doble registro: los cambios de nombre o correo electrónico procedentes de la cuenta M365 los recoge absentify automáticamente.

Para las empresas que ya trabajan con Microsoft Teams y Outlook, la solicitud de vacaciones digital se convierte así en una pieza natural del flujo de trabajo habitual, conformidad con el RGPD incluida.

Permisos por rol y tipo de ausencia en absentify

Implantar una gestión de vacaciones conforme al RGPD con absentify

absentify aplica técnicamente todos los fundamentos de una gestión de vacaciones conforme al RGPD sin que tengas que montar una nueva infraestructura informática. Instalas la aplicación directamente desde el Microsoft Teams Store y la pones en marcha en tres pasos.

  • 1. Instalar la aplicación y sincronizar el equipo: absentify sincroniza los datos de los empleados automáticamente a través de Entra ID. Los nuevos empleados se incorporan de forma automática; las personas que dejan la empresa pierden el acceso de forma automática.
  • 2. Definir las reglas de visibilidad por tipo de ausencia: para cada tipo de ausencia (vacaciones, baja por enfermedad, etc.) defines quién puede consultar qué datos. Así los permisos quedan correctamente escalonados entre RR. HH., responsables y empleados.
  • 3. Automatización: las notas de ausencia se generan a través de la API de Microsoft Graph con permisos mínimos. absentify almacena únicamente el ID del evento de calendario, no su contenido. Cada acción, desde la solicitud hasta la aprobación, queda registrada y archivada de forma auditable. Los plazos de conservación se pueden parametrizar a nivel de sistema para cumplir automáticamente con el artículo 5.1.e) del RGPD.

Cómo absentify garantiza el cumplimiento del RGPD en segundo plano:

  • Alojamiento EU en Microsoft Azure: todos los datos residen en centros Azure situados dentro de la UE; la exposición al Cloud Act estadounidense queda eliminada.
  • Cifrado de extremo a extremo de los datos en tránsito; las claves de aplicación se almacenan en Azure Key Vault.
  • Certificación ISO 27001 y certificación Microsoft 365 App como estándares de seguridad y cumplimiento auditados de forma independiente.

Una gestión de vacaciones íntegramente conforme al RGPD en Microsoft 365 con absentify

  • Sin tarjeta de crédito
  • Acceso gratuito ilimitado
  • Cambia de plan o cancela en cualquier momento
Empezar gratis
absentify dashboard

Gestión de vacaciones y RGPD – Preguntas frecuentes y respuestas

Una lista de vacaciones en Excel solo es conforme al RGPD en casos excepcionales, por ejemplo en empresas muy pequeñas en las que únicamente la dirección dispone de acceso y los plazos de conservación se respetan manualmente. En la mayoría de las organizaciones faltan controles de acceso basados en roles, historial de cambios y supresión automática al término del plazo de conservación. En la práctica, los requisitos de los artículos 5 y 32 del RGPD no son alcanzables de ese modo.
El tratamiento de los datos de vacaciones se basa en el artículo 6.1.b) del RGPD (ejecución del contrato de trabajo) y en el artículo 6.1.c) del RGPD (obligación legal derivada del Estatuto de los Trabajadores y de los convenios colectivos). Por norma general, no se requiere un consentimiento adicional del empleado. En caso de cesión a un proveedor externo, es necesario un contrato de encargado del tratamiento conforme al artículo 28 del RGPD.
Los datos de vacaciones pueden conservarse mientras sean necesarios para la ejecución del contrato y, como mínimo, durante el plazo de prescripción aplicable: 4 años para las acciones derivadas del contrato de trabajo conforme al artículo 59 del Estatuto de los Trabajadores. Para los datos con relevancia tributaria y de Seguridad Social, el plazo puede llegar hasta los 4 años. Pasado ese tiempo, surge la obligación de supresión del artículo 5.1.e) del RGPD.
Los compañeros pueden ver únicamente la presencia o la ausencia de los miembros de su equipo, por ejemplo, para planificar reuniones o coberturas. El motivo de la ausencia (enfermedad, permiso parental, vacaciones) no debe formar parte del acceso general. Un software respetuoso con la protección de datos separa estos niveles de visibilidad ya en el plano técnico y los abre de forma configurable por tipo de ausencia.
absentify aplica los requisitos del RGPD mediante reglas de visibilidad granulares, pistas de auditoría documentadas y sincronización automática con Entra ID. Para cada tipo de ausencia se puede configurar quién está autorizado a ver el motivo. Cuando un empleado deja la empresa, el acceso a la gestión de vacaciones se revoca automáticamente a través de su cuenta M365.

Sobre el autor

Anna Keller

Anna Keller

Content manager at absentify

As a blog author at absentify, Anna Keller explains how companies can efficiently manage absences, vacations, and working hours. In her articles, she combines HR practice with Microsoft 365 tips for Outlook and Teams and provides templates, step-by-step instructions, and software comparisons for modern, digital processes.

Compartir artículo

Más artículos interesantes

© 2026 absentify® - absentify GmbH, Todos los derechos reservados.