Por qué integrar: fundamento y beneficios
La Ley 31/1995 exige que la prevención se integre en el sistema general de gestión de la empresa, en el conjunto de sus actividades y en todos los niveles jerárquicos, y el Real Decreto 39/1997 concreta que esa integración debe proyectarse en los procesos técnicos, en la organización del trabajo y en las condiciones en que se preste. Cuando el sistema preventivo funciona con datos aislados de los sistemas corporativos, la integración es formal pero no real: las personas que se incorporan no aparecen en el sistema preventivo hasta semanas después, los cambios de puesto no generan la revisión de la información y la formación, los nuevos equipos no se evalúan y los indicadores de absentismo y siniestralidad no se relacionan con la estructura de la organización.
La integración con recursos humanos aporta el maestro de personas (identificación, centro, puesto, contrato, turno, fechas de alta y baja, cambios), que es la base para asignar riesgos, generar necesidades de formación e información, planificar reconocimientos médicos, controlar la entrega de equipos de protección y gestionar la aptitud y las adaptaciones. La integración con el ERP aporta el maestro de activos, instalaciones, productos químicos, proveedores y contratas, las órdenes de trabajo y mantenimiento, las compras y los costes, lo que permite vincular los equipos con sus evaluaciones e inspecciones, coordinar las contratas, conectar los permisos de trabajo con las órdenes y valorar el coste de la siniestralidad y de las medidas.
Los beneficios habituales son la eliminación de la doble introducción de datos y de los errores asociados, la reducción de los tiempos administrativos, la garantía de que ninguna persona ni equipo queda fuera del sistema preventivo, la trazabilidad de cada dato desde su origen, la disponibilidad de indicadores integrados para la dirección y la capacidad de demostrar el cumplimiento ante auditorías e inspecciones con evidencias coherentes entre sistemas.
Flujos de datos y arquitectura de integración
- Personas y puestos. Sincronización de altas, bajas, cambios de puesto, centro, turno y contrato desde recursos humanos hacia el sistema preventivo, con generación automática de tareas (información, formación, reconocimiento, equipos).
- Estructura organizativa. Centros, departamentos, líneas y jerarquía de mandos, base para asignar responsabilidades preventivas y consolidar indicadores.
- Activos y equipos. Máquinas, instalaciones, vehículos y herramientas del ERP vinculados a evaluaciones, inspecciones, mantenimiento y consignación.
- Productos químicos. Catálogo de productos y fichas de datos de seguridad conectados con las compras y el inventario.
- Contratas y proveedores. Datos de empresas concurrentes y de su personal para la coordinación de actividades empresariales.
- Absentismo e incidencias. Intercambio de datos de incapacidad temporal y ausencias (sin diagnósticos) para el análisis del absentismo y el retorno al trabajo.
- Formación. Sincronización con la plataforma de formación o con el módulo de recursos humanos para registrar acciones formativas y caducidades.
- Costes. Imputación de los costes de medidas, equipos, formación y siniestralidad para el análisis económico de la prevención.
- Arquitectura. Integración mediante interfaces de programación (API), ficheros programados, buses de integración o conectores estándar, con reglas de maestro de datos, frecuencia de sincronización, gestión de errores y registro de auditoría.
Requisitos de protección de datos y seguridad
- Minimización. Intercambiar solo los datos necesarios para cada finalidad; los datos de salud (diagnósticos, resultados de reconocimientos) no se transfieren al ERP ni a recursos humanos, que únicamente reciben la aptitud y las limitaciones necesarias.
- Base jurídica y finalidad. Tratamiento amparado en el cumplimiento de obligaciones legales de prevención, con finalidades definidas y registro de actividades de tratamiento.
- Confidencialidad. Separación de accesos: el personal sanitario accede a los datos de salud; recursos humanos y mandos, a la información administrativa y de aptitud.
- Seguridad. Cifrado en tránsito y en reposo, autenticación, control de accesos por rol, registro de auditoría y gestión de incidentes, alineados con la ISO/IEC 27001 y con el Esquema Nacional de Seguridad cuando proceda.
- Evaluación de impacto. Evaluación de impacto en protección de datos cuando el tratamiento implique datos de salud a gran escala o perfilado.
- Encargados del tratamiento. Contratos con los proveedores de software y de integración conforme al Reglamento General de Protección de Datos.
- Consulta y transparencia. Información a la plantilla y consulta a la representación de los trabajadores sobre los sistemas y sus finalidades.
Aplicación organizativa: cómo abordar la integración
- Definir los objetivos y los flujos de datos prioritarios (personas y puestos, activos, contratas, formación, absentismo, costes) y el sistema que actúa como maestro de cada dato.
- Realizar el análisis de protección de datos: finalidades, minimización, separación de los datos de salud, roles de acceso, contratos con encargados y, si procede, evaluación de impacto; informar a la plantilla y consultar a la representación de los trabajadores.
- Diseñar la arquitectura de integración (API, ficheros, bus de integración) con frecuencia de sincronización, reglas de transformación, gestión de errores y registro de auditoría.
- Depurar y homogeneizar los datos maestros (códigos de centro, puesto, equipo) antes de la integración para evitar duplicidades e inconsistencias.
- Implantar por fases, empezando por el maestro de personas y puestos, con pruebas en entorno controlado, validación por los responsables de prevención, recursos humanos y sistemas y plan de contingencia.
- Automatizar los procesos derivados: generación de tareas de información, formación, equipos y vigilancia de la salud en las altas y cambios; vinculación de equipos con evaluaciones e inspecciones; coordinación de contratas.
- Establecer indicadores de calidad de la integración (errores, retrasos, registros huérfanos) y revisarla periódicamente con los cambios de los sistemas.
Un software de gestión preventiva con capacidad de integración permite sincronizar los datos maestros con el ERP y con recursos humanos, generar automáticamente las obligaciones preventivas asociadas a cada persona y equipo, mantener la trazabilidad de cada dato y ofrecer cuadros de mando integrados, con separación de los datos de salud y registro de auditoría.
Límites y errores frecuentes
- Integrar sin definir el sistema maestro de cada dato, lo que genera conflictos y duplicidades.
- Transferir datos de salud a recursos humanos o al ERP, vulnerando la confidencialidad y la normativa de protección de datos.
- No depurar los datos maestros antes de la integración y trasladar los errores al sistema preventivo.
- Integrar de forma manual con exportaciones periódicas que se abandonan o se desincronizan.
- No prever la gestión de errores ni el registro de auditoría, lo que impide detectar registros perdidos.
- Abordar la integración sin la participación de prevención, recursos humanos, sistemas y protección de datos, y sin informar a la representación de los trabajadores.
Las obligaciones de protección de datos y de seguridad de la información dependen de cada tratamiento y deben analizarse caso por caso; esta ficha tiene carácter divulgativo.
Ejemplo práctico
Situación: un grupo industrial con 2.200 personas en ocho centros gestiona la prevención en una plataforma específica y los recursos humanos y el mantenimiento en un ERP corporativo, con datos duplicados y retrasos en la incorporación de las nuevas contrataciones al sistema preventivo.
- Análisis. Prevención, recursos humanos, sistemas y el delegado de protección de datos definen los flujos: el ERP es maestro de personas, puestos, centros y activos; la plataforma preventiva es maestra de evaluaciones, formación preventiva, equipos de protección, aptitudes y acciones; los datos de salud permanecen en el módulo sanitario con acceso restringido.
- Diseño e implantación. Se implanta una integración por API con sincronización diaria de personas y puestos y semanal de activos, reglas de transformación, gestión de errores y registro de auditoría; se depuran los códigos de puesto y se informa a la plantilla y al comité de seguridad y salud.
- Automatización. Cada alta o cambio de puesto genera en la plataforma preventiva las tareas de información, formación, entrega de equipos y reconocimiento médico; las órdenes de mantenimiento del ERP se vinculan con los permisos de trabajo y las inspecciones.
- Resultados. El tiempo entre la contratación y la incorporación al sistema preventivo pasa de semanas a un día, desaparece la doble introducción de datos, los indicadores de absentismo y siniestralidad se consolidan por centro y puesto y las auditorías disponen de evidencias coherentes entre sistemas.
Marco normativo y de referencia
- Ley 31/1995, de 8 de noviembre. Ley de Prevención de Riesgos Laborales; integración de la prevención en el sistema de gestión (artículo 16) y documentación (artículo 23).
- Real Decreto 39/1997, de 17 de enero. Reglamento de los Servicios de Prevención; integración de la prevención en los procesos y en la organización.
- Reglamento (UE) 2016/679. Reglamento General de Protección de Datos; principios, datos de categorías especiales, encargados del tratamiento y evaluación de impacto.
- Ley Orgánica 3/2018, de 5 de diciembre. Protección de Datos Personales y garantía de los derechos digitales.
- ISO 45001:2018. Sistemas de gestión de la seguridad y salud en el trabajo; información documentada y control de la información.
- ISO/IEC 27001:2022. Sistemas de gestión de la seguridad de la información.
- Estrategia Española de Seguridad y Salud en el Trabajo 2023-2027. Digitalización de la prevención como línea de actuación.
El Esquema Nacional de Seguridad se aplica a los sistemas del sector público y a sus proveedores, y la Agencia Española de Protección de Datos publica criterios sobre el tratamiento de datos de salud en el ámbito laboral.
