La empresa tiene facultades de dirección y control sobre la actividad laboral, pero esas facultades no eliminan el derecho a la intimidad y a la protección de datos de las personas trabajadoras.
Cámaras, GPS, correo corporativo, teléfonos y ordenadores generan información muy detallada. La cuestión jurídica no es únicamente si la empresa es propietaria del dispositivo, sino para qué lo controla, qué información obtiene, cómo ha informado al trabajador y si la medida es proporcional.
El empresario puede controlar, pero existen límites
El artículo 20.3 del Estatuto de los Trabajadores permite adoptar medidas de vigilancia y control para verificar el cumplimiento de las obligaciones laborales, respetando la dignidad de la persona.
La LOPDGDD desarrolla garantías específicas para dispositivos digitales, videovigilancia y geolocalización.
Esto significa que una empresa puede tener finalidades legítimas de control, pero no dispone de un permiso general para registrar cualquier actividad de la plantilla.
Cámaras en el lugar de trabajo
La videovigilancia puede utilizarse para control laboral cuando se respetan las condiciones legales.
La empresa debe informar previamente, de forma expresa, clara y concisa, sobre la medida.
Además, existen límites físicos evidentes: no se admiten cámaras en lugares destinados al descanso o esparcimiento como aseos, vestuarios, comedores y espacios análogos.
También debe analizarse el ángulo de captación. Una cámara instalada para proteger una caja no debería convertirse en una grabación permanente de zonas innecesarias.
La proporcionalidad es esencial: debe existir relación entre la finalidad y la intensidad de la vigilancia.
Grabar sonido es mucho más restrictivo
Que una cámara pueda grabar audio técnicamente no significa que deba activarse.
La LOPDGDD limita la grabación de sonidos en el entorno laboral a supuestos vinculados a riesgos relevantes para la seguridad de instalaciones, bienes y personas, aplicando proporcionalidad e intervención mínima.
En muchos negocios, grabar conversaciones de trabajadores o clientes sería una medida mucho más intrusiva que la videovigilancia necesaria para seguridad.
Antes de activar el micrófono de una cámara IP hay que analizar si existe una justificación real.
GPS en vehículos de empresa
Una empresa puede utilizar geolocalización para determinadas finalidades laborales, pero debe informar previamente a los trabajadores de forma expresa, clara e inequívoca.
La geolocalización puede ser razonable para:
- - gestionar rutas;
- - localizar vehículos durante la jornada;
- - acreditar determinadas prestaciones;
- - proteger bienes;
- - organizar servicios.
Sin embargo, mantener el seguimiento fuera de la jornada o utilizar el sistema para finalidades no informadas puede resultar desproporcionado.
También debe configurarse el sistema para evitar recoger más información de la necesaria.
El móvil personal del trabajador no es un dispositivo corporativo
Un problema frecuente aparece cuando una empresa instala una aplicación de geolocalización en el teléfono privado de la persona trabajadora.
La AEPD ha recordado que no es lícito imponer de forma general el uso de medios personales para facilitar determinados controles de geolocalización.
Si la empresa necesita una herramienta para realizar su actividad, debe estudiar soluciones corporativas compatibles con los derechos de la plantilla.
Ordenadores y correo electrónico corporativo
El artículo 87 de la LOPDGDD reconoce el derecho a la intimidad en el uso de dispositivos digitales facilitados por la empresa.
El empleador puede acceder a contenidos para controlar el cumplimiento de las obligaciones laborales o garantizar la integridad de los dispositivos, pero debe establecer previamente criterios de utilización.
Esos criterios deberían aclarar cuestiones como:
- - si se permite algún uso personal;
- - qué controles técnicos existen;
- - cuándo puede acceder la empresa;
- - cómo se gestionan ausencias;
- - qué ocurre al finalizar la relación laboral;
- - cómo se conserva el correo;
- - quién puede autorizar accesos excepcionales.
Los trabajadores deben conocer esas reglas.
Una empresa no debería esperar a que surja un conflicto para decidir cómo accede al buzón de una persona ausente.
No confundir seguridad informática con vigilancia ilimitada
Herramientas de ciberseguridad pueden registrar accesos, conexiones, descargas, instalaciones o eventos sospechosos.
Esas medidas pueden ser necesarias para proteger sistemas, pero deben diseñarse según su finalidad.
Registrar eventos de seguridad no equivale a justificar un seguimiento exhaustivo de toda actividad digital.
La empresa debe definir qué logs necesita, quién puede consultarlos y durante cuánto tiempo se conservan dentro de sus Medidas técnicas y organizativas.
Informar no convierte cualquier medida en válida
Otro error frecuente es pensar que basta con añadir una cláusula al contrato de trabajo.
La transparencia es obligatoria, pero la información no sustituye la necesidad ni la proporcionalidad.
Una vigilancia excesiva no se vuelve proporcionada solo porque el empleado haya recibido un documento informativo.
Por eso los nuevos sistemas de control deberían pasar antes por un Análisis de riesgos.
Qué debería contener una política de dispositivos digitales
Una política interna bien diseñada puede cubrir:
- 1. uso permitido de ordenadores y móviles;
- 2. correo electrónico corporativo;
- 3. instalación de programas;
- 4. almacenamiento en servicios cloud;
- 5. uso de memorias USB;
- 6. acceso remoto;
- 7. gestión de contraseñas;
- 8. controles de seguridad;
- 9. acceso de la empresa a dispositivos;
- 10. procedimiento al terminar la relación laboral.
La política debe adaptarse a la realidad del trabajo. No sirve copiar una norma pensada para una multinacional si la empresa tiene cinco trabajadores y otra infraestructura.
La Formación y concienciación en protección de datos ayuda a que estas reglas no se conviertan en un documento desconocido.
Teletrabajo y control remoto
El teletrabajo no elimina las facultades de control, pero tampoco convierte la vivienda en una extensión total de la oficina.
Las herramientas utilizadas deben respetar la intimidad y evitar medidas innecesariamente invasivas.
Por ejemplo, exigir una webcam permanentemente activada durante toda la jornada requiere un análisis mucho más exigente que registrar la conexión a una aplicación corporativa.
La tecnología debe adaptarse a la finalidad, no al revés.
Qué hacer ante una sospecha concreta
Cuando existe sospecha de incumplimiento, fraude o fuga de información, la empresa puede necesitar investigar.
Conviene evitar actuaciones improvisadas.
Debe determinarse:
- - qué finalidad justifica la investigación;
- - qué información es relevante;
- - qué dispositivos son corporativos;
- - qué política conocía el trabajador;
- - quién autoriza el acceso;
- - cómo se conserva la evidencia;
- - cómo se limita el acceso a información privada;
- - cuándo deben intervenir asesoría laboral, protección de datos o especialistas forenses.
Una investigación mal planteada puede generar un nuevo problema jurídico además del incidente original.
Preguntas frecuentes
¿Puede una empresa leer el correo corporativo de un empleado?
Puede existir acceso en determinadas circunstancias vinculadas al control laboral o a la integridad de los dispositivos, pero deben existir criterios previos de uso, información a los trabajadores y garantías de intimidad.
¿Puede el GPS seguir funcionando fuera del horario laboral?
Debe evitarse un seguimiento que no sea necesario para la finalidad laboral. La configuración del sistema debe respetar los periodos en los que no existe justificación para la geolocalización.
¿Se pueden instalar cámaras sin informar porque hay sospechas de robo?
La normativa contempla matices cuando una cámara capta un acto ilícito flagrante y existe señalización, pero no debería utilizarse esa excepción como regla general para instalar sistemas ocultos. Cada caso requiere análisis.
¿Puede la empresa grabar audio con las cámaras?
La grabación de sonidos está sometida a condiciones especialmente restrictivas y no debería activarse por defecto.
Controlar el trabajo no significa vigilar toda la vida digital
Las empresas necesitan seguridad, organización y mecanismos para comprobar el cumplimiento laboral. Los trabajadores mantienen al mismo tiempo derechos de intimidad y protección de datos.
Un sistema bien diseñado establece límites antes de que aparezca un conflicto. Define qué se controla, para qué, durante cuánto tiempo y quién puede acceder. Cuando la empresa necesita implantar nuevas herramientas, contar con Asesoramiento especializado antes del despliegue suele evitar medidas excesivas y futuras rectificaciones.