Tu empleador lee por encima de tu hombro: tarjetas de acceso, mensajería interna y teletrabajo vigilado

Volver al blog
3 de octubre de 202612 min de lectura

Introducción: ocho horas al día en un entorno instrumentado

Fichas a las 8:47. El sistema de acceso registra la hora, la puerta y el identificador de tu tarjeta. Tu ordenador de trabajo se conecta a la red: el servidor guarda la dirección IP, la hora de inicio de sesión y el nombre del equipo. Tu mensajería interna muestra un pequeño punto verde que anuncia a toda la empresa que estás «disponible». A mediodía, el comedor carga el importe a tu tarjeta. Por la tarde, abres tres pestañas personales durante una reunión aburrida: el proxy lo anota. A las 18:12, te desconectas de la VPN desde tu casa.

Al final del día: una treintena de sistemas distintos conservan, cada uno, un fragmento con marca de tiempo de tus últimas ocho horas. Nadie te ha «espiado». Cada pieza responde a una finalidad legítima: seguridad de las instalaciones, facturación del servicio de restauración, lucha contra las intrusiones informáticas, continuidad del servicio. Sin embargo, puestas una detrás de otra, producen algo que se parece mucho a un diario de bitácora de tu existencia.

Mano sosteniendo un smartphone con la pantalla de inicio de sesión de Instagram y los campos de usuario y contraseña

El derecho francés no guarda silencio sobre el tema, ni mucho menos. El artículo L1121-1 del Código del Trabajo exige que toda restricción de las libertades individuales esté justificada por la naturaleza de la tarea y sea proporcionada al fin perseguido. La CNIL ha publicado numerosas recomendaciones sobre la cibervigilancia de los trabajadores, el control de acceso biométrico y los dispositivos de geolocalización de vehículos profesionales. La jurisprudencia del Tribunal de Casación, desde la célebre sentencia Nikon de 2001, protege el secreto de la correspondencia privada del trabajador incluso en los equipos de la empresa.

Esta guía no te invita a desconfiar de tu empleador. Explica qué se recoge, por qué canal, qué permite y qué prohíbe la ley, y qué gestos sencillos restablecen una frontera nítida entre lo que pertenece a la empresa y lo que solo te pertenece a ti.


Parte 1 — Los seis canales de recogida de una jornada laboral

Canal 1 — El control de acceso físico

Tarjeta magnética, tarjeta sin contacto, código, a veces huella o reconocimiento de la mano. Cada paso genera un registro: identificador, marca de tiempo, punto de acceso. Así, la empresa puede reconstruir tus horas de llegada y de salida, tus pausas y las plantas por las que circulas.

La CNIL admite estos dispositivos para la seguridad de las instalaciones y, por separado, para el cómputo del tiempo de trabajo, pero no para cualquier cosa. Dos puntos de atención:

  • La finalidad debe anunciarse. Una tarjeta instalada «por seguridad» no puede servir de forma encubierta para sancionar cinco minutos de retraso. La CNIL recuerda regularmente el principio de limitación de la finalidad (artículo 5 del RGPD).
  • La biometría está muy regulada. La huella, la red venosa o el contorno de la mano se rigen por el artículo 9 del RGPD. En principio, la plantilla debe permanecer bajo el control exclusivo del trabajador (por ejemplo, en una tarjeta que conserva él mismo) y debe existir un dispositivo alternativo.

Canal 2 — El puesto de trabajo y la red

Tu ordenador profesional genera registros técnicos: inicios de sesión, programas ejecutados, volúmenes transferidos, dispositivos USB conectados. El cortafuegos y el proxy conservan el historial de los dominios consultados. El antivirus y las herramientas de seguridad llamadas «EDR» notifican eventos de forma continua.

Es lícito, siempre que esté documentado y sea proporcionado. La CNIL considera que un empleador puede rastrear la navegación por razones de seguridad y para comprobar que no hay abusos, pero no implantar una vigilancia individual permanente sin una justificación específica.

Canal 3 — La mensajería y las herramientas colaborativas

Correos electrónicos, mensajería instantánea interna, calendarios compartidos, documentos colaborativos: todo se almacena del lado de la empresa, a menudo en un proveedor de la nube. A ello se añaden metadatos de los que rara vez se es consciente:

DatoLo que revela
Estado de presencia (verde/ausente)Tus horarios reales, tus pausas
Marca de tiempo de los mensajesTrabajo por la tarde, el fin de semana, de noche
Historial de versiones de un documentoQuién escribió qué, y cuándo
Calendario (incluso «privado»)Citas médicas, entrevistas
Registros de videoconferenciaDuración, participantes, a veces grabación

Canal 4 — El teletrabajo

Desde casa, dos cosas cambian. En primer lugar, la conexión pasa por una VPN de empresa: los horarios de conexión y desconexión se convierten en un indicador de actividad fácil de explotar. En segundo lugar, desaparece la frontera física: la cámara de tu ordenador de trabajo mira tu salón, el micrófono escucha a tu familia.

La CNIL fue explícita durante la generalización del teletrabajo: los dispositivos de vigilancia permanente (webcam encendida de forma continua, capturas de pantalla periódicas, registro de las pulsaciones del teclado) son desproporcionados, salvo en circunstancias muy excepcionales. Un trabajador no tiene que justificar cada minuto ante un objetivo.

Canal 5 — Los vehículos y los terminales móviles

Coche de empresa geolocalizado, smartphone profesional con solución de gestión de flota (MDM), aplicación de fichaje en el móvil. La CNIL regula estrictamente la geolocalización profesional: prohibición de seguir a un trabajador fuera del tiempo de trabajo y obligación de prever un mecanismo de desactivación durante las pausas y los desplazamientos personales autorizados.

Canal 6 — Las herramientas de «analytics de RR. HH.»

La última capa, la más reciente: cuadros de mando que agregan los indicadores de las herramientas anteriores para producir puntuaciones de «colaboración», «compromiso» o «productividad». Cuando esas puntuaciones se vuelven individuales y nominativas, se abandona el pilotaje colectivo para entrar en la calificación automatizada, un terreno en el que el artículo 22 del RGPD, sobre las decisiones individuales automatizadas, resulta directamente pertinente.

Cámara de videovigilancia instalada sobre una carretera con coches circulando desenfocados al fondo


Parte 2 — Lo que tu empleador puede hacer y lo que no

Tres condiciones acumulativas

Todo dispositivo de vigilancia en el trabajo debe reunir:

  1. Una finalidad legítima y precisa. «Mejorar el rendimiento» no es una finalidad, es una intención.
  2. La proporcionalidad (artículo L1121-1 del Código del Trabajo). Debe privilegiarse el medio menos intrusivo.
  3. La transparencia. Información individual a los trabajadores, consulta al comité social y económico (artículo L2312-38 del Código del Trabajo), inscripción en el registro de tratamientos y evaluación de impacto (EIPD) para los dispositivos de riesgo.

Un dispositivo de vigilancia del que el trabajador no haya sido informado es, en principio, inoponible: la prueba obtenida por un medio clandestino fue durante mucho tiempo descartada por los jueces y sigue siendo muy frágil incluso tras la flexibilización jurisprudencial sobre la prueba desleal.

La frontera de lo «personal»

La regla derivada de la sentencia Nikon y afinada desde entonces es sencilla en su principio:

  • Un archivo o un correo identificado como personal (carpeta «Personal», asunto explícito) no puede ser abierto por el empleador en tu ausencia, salvo riesgo o acontecimiento particular.
  • Al contrario, todo lo que no está marcado se presume profesional y puede consultarse. Es el error más frecuente: creer que un mensaje privado sigue siendo privado porque es privado por naturaleza. Solo lo es si está identificado como tal.
  • El Tribunal Europeo de Derechos Humanos, en el caso Bărbulescu c. Rumanía (2017), añadió la exigencia de una información previa clara sobre el alcance de la vigilancia de las comunicaciones.

Lo que es claramente ilícito

  • Escucha o grabación permanente de las conversaciones.
  • Cámara enfocada de forma continua a un puesto de trabajo nominativo, o instalada en salas de descanso, vestuarios o baños.
  • Keyloggers (registradores de pulsaciones) generalizados: la CNIL los ha calificado de dispositivos que solo pueden justificarse en casos excepcionales de seguridad.
  • Lectura de la mensajería personal del trabajador, incluso si está abierta en el equipo profesional.
  • Geolocalización fuera del tiempo de trabajo.

Parte 3 — Diez gestos concretos para separar los ámbitos

1. No mezclar nunca los contenedores

Es la regla madre. Ninguna cuenta personal en el ordenador del trabajo, ninguna carpeta de la empresa en tu equipo personal. Si trabajas mucho desde casa, un ordenador portátil reacondicionado de segunda mano dedicado a lo personal cuesta menos que un litigio y resuelve el 80 % del problema.

2. Marcar explícitamente lo que es privado

Crea una carpeta PERSONAL en tu correo profesional si no tienes más opción que usarlo, y añade el prefijo «Personal» al asunto de los pocos mensajes privados. Este marcado tiene un valor jurídico real.

3. Reservar el teléfono de trabajo para el trabajo

El smartphone de la empresa suele estar bajo MDM: el administrador puede imponer reglas, inventariar las aplicaciones y, a veces, borrar el dispositivo a distancia. No instales en él ni tu correo personal ni tus fotos de familia. Si no quieres llevar dos aparatos, un teléfono de doble SIM permite al menos separar las líneas sin mezclar las cuentas.

4. Tapar la cámara cuando no se usa

Un tapa webcam adhesivo de unos pocos euros elimina cualquier duda, incluso frente a un software mal configurado. Para el micrófono, unos auriculares con cable y un interruptor físico son mejores que un botón de software.

5. Tratar el wifi doméstico como un perímetro aparte

En teletrabajo, la VPN de la empresa puede, según su configuración, enviar todo tu tráfico —incluido el personal— a la red del empleador. Comprueba si el «split tunneling» está activado. Si no, navega en modo personal desde otro dispositivo. Un router wifi con red de invitados permite aislar el equipo profesional del resto del hogar.

6. Bloquear físicamente, no solo por software

En una oficina compartida o un espacio de coworking, un filtro de privacidad para pantalla impide la lectura lateral. Sencillo e innegociable cuando manejas datos sensibles o consultas un documento personal en una pausa.

7. Leer tu política informática, de verdad

Casi siempre existe y es oponible. Precisa el plazo de conservación de los registros, quién accede a ellos y qué se tolera en uso personal. Es tu mejor fuente de información y, a menudo, la más fácil de conseguir.

8. Ejercer tu derecho de acceso

El RGPD se aplica plenamente a la relación laboral. Puedes pedir a tu empleador una copia de los datos que te conciernen: historiales de fichaje, registros de conexión, evaluaciones, grabaciones de geolocalización. Dirige la solicitud por escrito al delegado de protección de datos (DPO). El plazo de respuesta es de un mes. En caso de silencio, la reclamación se presenta en línea ante la CNIL.

9. Recurrir a los representantes de los trabajadores

Un dispositivo que te parezca desproporcionado corresponde típicamente al comité social y económico, que debe ser consultado antes de cualquier implantación. Una denuncia colectiva pesa mucho más que una impugnación individual y te protege mejor.

10. Mantener los trámites sensibles fuera del perímetro profesional

Una candidatura en otra empresa, la consulta a un sindicato, una cita médica, una situación familiar difícil: nada de eso tiene por qué pasar por las herramientas de la empresa. Usa tu conexión personal, tu dirección personal, tu teléfono personal. Para avisar a un contacto sin exponer tu número —una cita que hay que mover, un mensaje que hay que transmitir con discreción—, un envío de SMS anónimo desde el navegador cubre la necesidad sin dejar rastro en tu telefonía profesional.

Hombre con gorro y sudadera con capucha frente a un ordenador en una habitación oscura iluminada de azul


Parte 4 — Las tres situaciones que acaban mal

La prueba descubierta «por casualidad»

Un empleador consulta una carpeta sin marcar, encuentra en ella elementos personales y los utiliza. El litigio es frecuente y su resultado depende casi por completo de un detalle: ¿estaba el archivo identificado como personal? De ahí la importancia del marcado, un gesto de diez segundos.

El despido basado en registros de conexión

Los historiales de navegación o de fichaje sirven con regularidad de fundamento a sanciones. Son admisibles si se han recogido en un marco declarado y proporcionado. Si el dispositivo no se había puesto en conocimiento de los trabajadores ni se había sometido al CSE, su valor probatorio es muy discutible: un punto que conviene plantear de inmediato con un asesor jurídico. Una guía práctica de derecho laboral actualizada permite verificar uno mismo las bases antes de cualquier cita.

La salida de la empresa

Al final del contrato, tu cuenta se desactiva y tus mensajes se archivan. Si has dejado contenidos personales en el correo, el calendario o la nube profesional, se van con ellos. Prevé, por tanto, un mes antes de tu salida, una revisión sistemática: calendario, carpetas personales, contactos privados, documentos compartidos, aplicaciones vinculadas a tu cuenta profesional.


Conclusión: la discreción no es ocultación

No hay nada sospechoso en querer que tu empleador no conozca el nombre de tu médico, la existencia de una candidatura en otra empresa o el contenido de una conversación con tu pareja. El derecho laboral francés y el RGPD parten del mismo principio: el trabajador sigue siendo una persona, y el poder de dirección se detiene donde empieza su vida privada.

Lo que propone esta guía cabe en una frase: separar los contenedores, marcar lo que es privado, leer lo que la empresa declara recoger y ejercer los derechos que el RGPD te otorga. Nada ilegal, nada conflictivo, ninguna ocultación. Solo una frontera, trazada de forma voluntaria, allí donde nadie la había trazado por ti.

Para profundizar: las fichas de la CNIL sobre el trabajo y los datos personales, la guía «Télétravail» de la ANSSI para los aspectos de seguridad y las páginas del Ministerio de Trabajo francés sobre el control de la actividad de los trabajadores.

#Vie privée#Confidentialité#RGPD#CNIL#Cadre légal#Sécurité

Sobre el mismo tema

// SMS anónimo · Número oculto · Hacia Francia

Envoyez votre message, gardez l'anonymat

Votre numéro reste masqué, aucune inscription, aucune trace. Rédigez, confirmez, et votre SMS part de façon totalement anonyme.

Envoyer un SMS anonyme