Un viernes de julio, en una empresa de instalaciones de Alicante con 24 empleados, el gerente recibió una llamada incómoda: un cliente de siempre le contaba, casi de pasada, que había recibido un presupuesto de la competencia sospechosamente parecido al suyo. Mismos precios, mismos plazos, hasta el mismo error de redondeo en una línea. El gerente colgó, se fue directo al despacho, abrió con la contraseña de administrador el correo corporativo de su jefe de obra y empezó a leer los últimos tres meses de mensajes. Encontró lo que buscaba.
Y aun así perdió el juicio.
No lo perdió porque el trabajador fuera inocente. Lo perdió porque la empresa nunca había escrito una política de uso del correo y de los equipos informáticos, nadie la había comunicado a la plantilla y aquella lectura completa de tres meses de mensajes fue considerada una intromisión desproporcionada en la intimidad del trabajador. La prueba se cayó, el despido se declaró improcedente y la empresa acabó pagando la indemnización, los honorarios y un ambiente enrarecido durante un año.
Esta escena, con variantes, la vemos con frecuencia en pymes de Alicante. La creencia de fondo es siempre la misma: «el ordenador es mío, el correo es mío, la conexión la pago yo; puedo mirar lo que quiera». La Agencia Española de Protección de Datos (AEPD) y los tribunales llevan años diciendo otra cosa bastante más matizada. Vamos a verla con calma, porque la diferencia entre hacerlo bien y hacerlo mal no es un detalle formal: es que la prueba valga o no valga, y que te sancionen o no te sancionen.
Qué puede revisar tu empresa del ordenador y del correo del trabajador
Empecemos por lo que sí. La facultad de control del empresario existe y está reconocida en el artículo 20.3 del Estatuto de los Trabajadores: la empresa puede adoptar las medidas que estime más oportunas de vigilancia y control para verificar el cumplimiento por el trabajador de sus obligaciones laborales, guardando en su adopción y aplicación la consideración debida a su dignidad. Esa última coletilla es la que se olvida siempre, y es justo donde se pierden los pleitos.
Sobre esa base, el artículo 87 de la Ley Orgánica 3/2018 (LOPDGDD) reconoce el derecho a la intimidad en el uso de los dispositivos digitales puestos a disposición del trabajador, y permite al empleador acceder a sus contenidos únicamente a dos efectos: controlar el cumplimiento de las obligaciones laborales y garantizar la integridad de esos dispositivos.
Traducido a la práctica de una pyme, con carácter general y sin ánimo de sustituir el criterio de un laboralista:
- Sí puedes revisar el correo corporativo (el de tu dominio), el ordenador de empresa, la carpeta de red y las herramientas de trabajo que tú proporcionas.
- Sí puedes registrar accesos, conexiones y uso de aplicaciones con fines de seguridad y de cumplimiento.
- No puedes entrar en la cuenta personal del trabajador (su correo particular, su mensajería privada, sus redes), aunque la haya abierto desde el equipo de la empresa.
- No puedes hacer un vaciado completo e indiscriminado de años de mensajes «a ver qué encuentro».
Y todo lo anterior tiene una condición previa que casi ninguna pyme cumple.
La condición que casi nadie cumple: la política de uso escrita, previa y conocida
El artículo 87.2 de la LOPDGDD obliga al empleador a establecer criterios de utilización de los dispositivos digitales. Y añade que, cuando se admita su uso privado, hay que especificar de modo preciso los usos autorizados y establecer garantías para preservar la intimidad de la persona trabajadora.
Dicho de otro modo: si nunca has dicho por escrito que el correo de empresa es solo para trabajar y que puede ser objeto de control, el trabajador tiene una expectativa razonable de privacidad sobre lo que hay ahí dentro. Y esa expectativa es la que hace caer la prueba en el juicio.
Hay además un requisito que sorprende a muchos gerentes: el artículo 87.3 exige que en la elaboración de esos criterios participe la representación legal de las personas trabajadoras. En empresas con comité o delegados de personal, una política redactada e impuesta unilateralmente por la dirección es jurídicamente frágil y hay pronunciamientos judiciales que han llegado a anularla por ese motivo. En pymes sin representación legal, lo razonable es documentar la comunicación y la entrega individual a cada empleado, con acuse de recibo.
Qué debe decir esa política para que sirva de algo
Una política de uso de dispositivos digitales útil cabe en cuatro folios y contiene, como mínimo:
- Qué medios se entregan y para qué: ordenador, portátil, móvil, cuenta de correo, acceso remoto, herramientas en la nube.
- Si se permite o no el uso personal, y en qué medida. Prohibirlo del todo es la opción más limpia jurídicamente, pero también la más irreal; si permites un uso moderado, dilo y delimítalo.
- Que puede haber controles, con qué finalidad, con qué alcance, con qué periodicidad y quién los realiza. Sin esta advertencia previa, el resto no se sostiene.
- Qué queda registrado de forma automática (accesos, navegación, copias de seguridad, registros del cortafuegos) y cuánto tiempo se conserva.
- Qué pasa cuando alguien se va: bloqueo de la cuenta, redirección del correo, plazo de conservación y devolución de equipos.
- Uso de la inteligencia artificial y de servicios externos: qué información de la empresa no puede salir hacia herramientas de terceros.
Un detalle que ahorra disgustos: la política tiene que estar firmada y fechada antes del control, no después. Una política aprobada el lunes no legitima un acceso hecho el viernes anterior.
El juicio de proporcionalidad: las preguntas que se hará el juez
Aunque tengas la política perfecta, el acceso concreto tiene que superar un test. El Tribunal Europeo de Derechos Humanos lo fijó en el caso Bărbulescu contra Rumanía (Gran Sala, 5 de septiembre de 2017) y nuestros tribunales lo aplican de forma habitual. Son, en esencia, cinco preguntas:
- ¿Se informó previamente al trabajador de la posibilidad de control y de su naturaleza?
- ¿Cuál es el alcance de la injerencia? No es lo mismo mirar quién envió qué y cuándo, que leer el contenido íntegro de las conversaciones.
- ¿Hay un motivo legítimo y concreto que justifique la medida? Una sospecha fundada, no una corazonada genérica.
- ¿Existía una alternativa menos invasiva para llegar al mismo resultado?
- ¿Qué garantías se ofrecieron? Delimitación temporal, búsqueda por palabras clave, presencia de un tercero, acta de lo actuado.
El caso más citado en España va justo por ahí: la Sala de lo Social del Tribunal Supremo, en sentencia de 8 de febrero de 2018, avaló el acceso de una gran empresa al correo corporativo de un empleado porque existía una política previa que excluía el uso personal y porque la búsqueda fue dirigida —filtrada por términos concretos, sobre servidores corporativos— y no un rastreo general.
La lectura práctica para una pyme es sencilla: busca lo mínimo, con criterio escrito y dejando constancia. Si lo que necesitas son tres correos concretos con un cliente concreto en un mes concreto, ve a por esos tres correos. No descargues el buzón entero.
Lo que tu empresa no puede hacer (aunque el equipo sea suyo)
Estas son las líneas que vemos cruzar con más frecuencia, y las que más caras salen:
- Instalar software de monitorización oculto y permanente: registradores de teclas, capturas de pantalla continuas, grabación de la actividad sin conocimiento del trabajador. Sin información previa y sin juicio de proporcionalidad es contrario al RGPD y a la LOPDGDD, y la prueba obtenida así tiene muchas papeletas para ser declarada nula.
- Leer conversaciones manifiestamente privadas. Si al abrir un correo o una carpeta resulta evidente que es personal, hay que parar. Seguir leyendo convierte una medida legítima en una intromisión.
- Entrar en el correo o el móvil personales del trabajador. Ahí no alcanza la facultad de control del empresario, ni aunque haya usado esa cuenta para algo de trabajo.
- Obligar a usar el dispositivo personal —el «trae tu propio móvil»— con aplicaciones que monitorizan ubicación y actividad, sin ofrecer un medio corporativo alternativo. La AEPD ha sancionado a empresas por exactamente esto, con multas de cuantía relevante, y suele apreciar además falta de transparencia sobre qué se recogía y durante cuánto tiempo.
- Apoyarse en el consentimiento del trabajador. Con carácter general no se considera libremente prestado, por el desequilibrio propio de la relación laboral. El control se ampara en la propia relación de trabajo y, según el caso, en el interés legítimo de la empresa; nunca en un «firma aquí que aceptas que te vigilemos».
- Controlar fuera de la jornada. El derecho a la desconexión digital del artículo 88 de la LOPDGDD no es decorativo: la monitorización 24 horas de un dispositivo laboral es uno de los factores que más agravan los expedientes.
Videovigilancia laboral: dónde está exactamente la línea
La cámara es el otro gran frente, y el que más sanciones genera en pymes. El artículo 89 de la LOPDGDD permite tratar las imágenes para el ejercicio de las funciones de control del artículo 20.3 del Estatuto de los Trabajadores, pero exige informar previamente y de forma expresa, clara y concisa a los trabajadores y, en su caso, a sus representantes.
Tres reglas que conviene tener grabadas:
- Prohibición absoluta en zonas de descanso. El artículo 89.3 no admite videovigilancia en vestuarios, aseos, comedores y análogos. Sin excepciones, sin matices y sin «es que ahí desaparecía material».
- Grabación de sonido, casi nunca. El audio solo se admite de forma excepcional y muy justificada por riesgos relevantes para la seguridad de instalaciones, bienes y personas. En una oficina o una tienda, la respuesta práctica es no.
- Cámaras ocultas, solo en casos extremos. El Tribunal Europeo de Derechos Humanos, en López Ribalda y otros contra España (Gran Sala, 17 de octubre de 2019), admitió la videovigilancia encubierta únicamente ante sospechas fundadas de irregularidades graves y superando un juicio de proporcionalidad estricto. Es la excepción, no la herramienta. Para el supuesto de comisión flagrante de un acto ilícito, el artículo 89.2 permite entender cumplido el deber de informar con el dispositivo informativo visible.
El Tribunal Constitucional ya había abordado este terreno en la STC 39/2016, de 3 de marzo, sobre el alcance del deber de información en la videovigilancia laboral. La conclusión operativa no ha cambiado: cartel visible, información previa a la plantilla, cámaras enfocadas a lo que hay que proteger y un plazo de conservación corto y documentado.
El coste real de hacerlo mal en una pyme
Cuando una pyme se salta este marco, no paga una sola vez. Paga tres:
- Se cae la prueba. El despido que ibas a ganar se convierte en improcedente, con indemnización y, en su caso, salarios de tramitación.
- Llega el expediente sancionador. El trabajador despedido con una prueba obtenida de forma irregular denuncia ante la AEPD casi siempre. Y las sanciones por control desproporcionado o por falta de información no son simbólicas.
- Se rompe la confianza interna. El día que la plantilla se entera de que la dirección ha estado leyendo correos sin avisar, el problema deja de ser jurídico y pasa a ser de clima laboral. Eso no se arregla con un escrito.
Lo llamativo es que evitar los tres cuesta muy poco: una política bien redactada, comunicada y firmada, y un procedimiento escrito de cómo se accede cuando de verdad hay que acceder.
Del control a la gobernanza: lo que sí resuelve el problema de fondo
Nuestra experiencia con pymes de Alicante es que, cuando un gerente quiere «mirar el ordenador de fulanito», el problema real casi nunca es de vigilancia. Es de gobernanza de la información: nadie sabe quién tiene acceso a qué, la información comercial vive en el escritorio de una persona y no en un sistema, y cuando alguien se va se lleva media cartera de clientes en un pendrive.
Eso se arregla antes, y sin entrar en el correo de nadie:
- Cuentas nominales y permisos mínimos. Cada persona con su usuario, cada usuario con acceso solo a lo que necesita. Es la base de todo lo demás y, además, lo primero que te van a preguntar tus clientes grandes en un cuestionario de ciberseguridad de proveedor.
- Doble factor en el correo y en el acceso remoto, que es la medida más barata con mejor retorno: lo contamos en detalle en la guía de MFA y doble factor para pymes en Alicante.
- Gestión de dispositivos (MDM) en móviles y portátiles corporativos: cifrado, borrado remoto en caso de pérdida y separación entre el perfil de trabajo y el personal. Especialmente crítico si hay teletrabajo o acceso remoto a los servidores.
- La información comercial en el ERP o el CRM, no en el buzón. Si los presupuestos, los pedidos y el histórico de cada cliente viven en un sistema de gestión compartido, no necesitas leer el correo de nadie para saber qué ha pasado con una cuenta.
- Registro de accesos y revisión periódica, dentro del pack de mantenimiento informático: quién entra, desde dónde y a qué. Un registro que existe desde siempre es una prueba mucho más sólida que un volcado hecho de urgencia el día del conflicto.
- Un procedimiento de baja escrito. Bloqueo de la cuenta el mismo día, redirección del correo a un responsable durante un plazo tasado y devolución de equipos con acta.
Si además tu plantilla ficha con el móvil, conviene revisar el otro lado de la misma moneda, que ya tratamos en su día: qué puede y qué no puede exigir tu empresa con la geolocalización en el fichaje.
Cómo lo hacemos en Softnet
En Softnet Sistemas llevamos desde 1996 trabajando con pymes de Alicante, y en este asunto hacemos siempre lo mismo, por este orden. Primero ponemos por escrito la política de uso de dispositivos y correo, adaptada al tamaño real de la empresa y sin copiar plantillas de internet. Después dejamos la parte técnica coherente con lo que dice ese documento: cuentas nominales, doble factor, gestión de dispositivos y registros de acceso con un plazo de conservación definido. Y por último dejamos escrito el procedimiento de acceso excepcional: quién puede autorizarlo, con qué motivo, con qué alcance y cómo se documenta.
Es un trabajo de días, no de meses, y evita exactamente la escena con la que empieza este artículo.
Preguntas frecuentes
¿Puede mi empresa leer mi correo corporativo?
Sí, pero solo dentro de unos límites. La empresa puede acceder al correo corporativo para controlar el cumplimiento de las obligaciones laborales y garantizar la integridad de los sistemas, siempre que haya informado antes a la plantilla de esa posibilidad mediante una política de uso, y siempre que el acceso sea proporcionado: dirigido a lo estrictamente necesario y no un vaciado indiscriminado del buzón. Sin información previa, el acceso es muy probablemente ilícito y la prueba obtenida puede declararse nula.
¿Es legal instalar un programa que registre lo que hace el empleado en el ordenador?
Solo si es proporcionado, está informado y se limita a lo necesario. Registrar accesos, conexiones o uso de aplicaciones con fines de seguridad, habiéndolo comunicado antes, es admisible con carácter general. Instalar de forma oculta y permanente un registrador de teclas o capturas de pantalla continuas, en cambio, es contrario al RGPD y a la LOPDGDD: no supera el juicio de proporcionalidad y expone a la empresa a una sanción y a la nulidad de la prueba.
¿Puedo poner cámaras para vigilar a mis empleados en la empresa?
Puedes, con condiciones y con zonas vetadas. El artículo 89 de la LOPDGDD permite la videovigilancia con fines de control laboral, pero exige informar de forma previa, expresa, clara y concisa a los trabajadores y a sus representantes, además del cartel informativo visible. Está prohibido en todo caso instalar cámaras en vestuarios, aseos, comedores y zonas de descanso, y la grabación de sonido solo se admite de forma excepcional y muy justificada.
¿Sirve de algo la cláusula que firmaron los empleados en el contrato?
Casi nunca, si es genérica. Una frase del tipo «el trabajador acepta las políticas de la empresa» no acredita que se le informara con detalle suficiente de qué controles se pueden hacer, con qué alcance y con qué finalidad. Lo que funciona es una política de uso específica, entregada y fechada antes del control, elaborada además con participación de la representación legal de las personas trabajadoras cuando la haya.
¿Cuánto se tarda en dejar esto en regla en una pyme?
Entre una y tres semanas en la mayoría de los casos. Redactar y comunicar la política de uso de dispositivos suele llevar unos días; ajustar la parte técnica —cuentas nominales, doble factor, gestión de dispositivos y registros de acceso— depende del punto de partida, pero rara vez pasa de un par de semanas en una empresa de 10 a 80 empleados. El coste es muy inferior al de un solo despido improcedente.
En resumen
La empresa sí puede controlar. Lo que no puede es controlar a ciegas y sin avisar. La diferencia entre un control válido y una intromisión sancionable cabe en tres cosas: una política de uso escrita, comunicada y previa; un motivo legítimo y un acceso mínimo y documentado; y respeto a las zonas donde no se entra jamás, tanto físicas como digitales.
Si en tu empresa nadie sabe decir dónde está esa política —o si la respuesta es «creo que hay algo en una carpeta de 2019»—, es buen momento para revisarlo antes de necesitarla. En Softnet ayudamos a pymes de Alicante a dejar por escrito las reglas y a que la parte técnica las acompañe: escríbenos desde la página de contacto o echa un vistazo a nuestros servicios de seguridad informática para empresas en Alicante. La primera conversación no cuesta nada; el pleito que se evita, bastante.
Este artículo tiene finalidad divulgativa y no sustituye el asesoramiento jurídico laboral o de protección de datos para un caso concreto.
🗓️ Última actualización: Septiembre 2026 — Softnet Sistemas, S.L. (Alicante).

