Una pyme detecta que una cuenta profesional reenvía documentos a direcciones externas y se plantea abrir varios mensajes para comprobarlo. La revisión del correo corporativo de empleados solo puede justificarse por una finalidad laboral legítima, como controlar obligaciones laborales o proteger la integridad de los dispositivos, y debe respetar la intimidad; según el Boletín Oficial del Estado, así lo delimita el artículo 87.2 de la LOPDGDD.
Antes de actuar, debes fijar una política de uso, informar previamente, limitar el alcance y valorar alternativas menos intrusivas. Al terminar, podrás decidir qué controles son proporcionales, cuándo procede acceder a una cuenta y cómo documentar el procedimiento para reducir riesgos legales.
Tabla de contenidos
- ¿Qué significa esta revisión y cuándo puede hacerse?
- Qué tipos de control puede aplicar una pyme sin leerlo todo
- Cómo hacer una revisión paso a paso
- Cuánto puede costar implantar este control en una pyme
- Qué riesgos y límites debe tener en cuenta la empresa
- Cómo elegir una política de correo adecuada para tu empresa
- Preguntas frecuentes
¿Qué significa esta revisión y cuándo puede hacerse?
El correo corporativo es un medio digital de la empresa, pero su titularidad empresarial no permite revisar libremente las comunicaciones de una persona trabajadora. El acceso debe respetar la intimidad, la protección de datos y las garantías previstas para cualquier control laboral. La empresa puede establecer reglas de uso y comprobar su cumplimiento, pero no convertir esa facultad en una vigilancia general o permanente.
Qué permite el artículo 87 de la lopdgdd
Según Boletín Oficial del Estado, el artículo 87.2 de la LOPDGDD permite al empleador acceder al contenido de los medios digitales corporativos únicamente para controlar el cumplimiento de las obligaciones laborales o garantizar la integridad de los dispositivos. El correo electrónico profesional queda incluido en este marco: según la Agencia Española de Protección de Datos, el control puede incluir el acceso a la cuenta cuando exista una finalidad laboral legítima, criterios de uso y respeto de las garantías de intimidad.
Esto no autoriza a leer todos los mensajes por sistema. El acceso debe estar previsto o respaldado por una política clara, limitarse a lo necesario y aplicarse con criterios objetivos. Cuando baste con revisar destinatarios, fechas, volumen de tráfico o alertas de seguridad, leer el contenido puede resultar desproporcionado.
Qué finalidad debe justificar el acceso
La empresa debe poder explicar qué obligación laboral pretende comprobar o qué riesgo para la integridad del sistema necesita evitar. Son ejemplos investigar una incidencia concreta, verificar un uso expresamente prohibido o preservar información profesional ante una ausencia, siempre con un alcance definido.
Una curiosidad, una sospecha genérica o el interés por conocer conversaciones privadas no justifican el acceso. También deben considerarse alternativas menos intrusivas y limitar quién accede, durante cuánto tiempo y a qué mensajes.
Qué tipos de control puede aplicar una pyme sin leerlo todo
Controles generales y revisión de actividad
Antes de abrir un mensaje, una pyme puede aplicar controles técnicos sobre el uso del servicio: filtros antispam y antimalware, bloqueo de adjuntos peligrosos, alertas ante envíos masivos o reglas contra el reenvío automático. También puede revisar metadatos —remitente, destinatario, fecha, tamaño, asunto o volumen— para detectar una incidencia sin conocer el texto.
La comparación debe atender a la finalidad concreta y escoger el control que aporte la información necesaria con menor afectación:
| Tipo de control | Qué permite comprobar | Nivel de intrusión | Cuándo valorar su uso |
|---|---|---|---|
| Filtros y reglas técnicas | Riesgos, bloqueos y patrones anómalos | Bajo | Como medida ordinaria de seguridad |
| Metadatos y registros | Volumen, destinatarios y fechas | Bajo-medio | Para investigar una anomalía concreta |
| Cuarentena o bloqueo temporal | Contención de malware o fuga potencial | Medio | Ante alertas técnicas verificables |
| Mensajes concretos | Hechos vinculados a una incidencia | Alto | Solo si las medidas anteriores no bastan |
La intervención debe graduarse: controles generales primero, metadatos después y contenido únicamente como último recurso documentado.
Según el Tribunal Europeo de Derechos Humanos, la monitorización de comunicaciones laborales debe valorar, entre otros factores, la información previa, el alcance, la justificación legítima, los métodos menos intrusivos, sus consecuencias y las garantías ofrecidas.
Acceso excepcional al contenido
La apertura de mensajes concretos exige una finalidad laboral definida, una incidencia identificada y un alcance limitado por personas, fechas, cuentas o palabras clave. Debe autorizarla el responsable designado, dejar constancia de la razón y evitar la lectura indiscriminada de conversaciones privadas o ajenas al objeto de la revisión.
Cuando sea posible, conviene preservar primero registros y copias técnicas, y acceder después solo a lo imprescindible. Si existe una cuenta compartida o una ausencia prolongada, puede priorizarse la continuidad mediante redirección temporal, respuesta automática o recuperación de documentos corporativos sin explorar toda la bandeja.
Cómo hacer una revisión paso a paso
Antes del acceso
La actuación debe comenzar con una finalidad concreta: investigar una incidencia de seguridad, localizar información empresarial durante una ausencia o verificar el uso de una cuenta compartida. La empresa debe evitar accesos exploratorios y dejar constancia de quién solicita la revisión, por qué, sobre qué cuenta y durante cuánto tiempo.
- Definir y documentar la finalidad. El responsable describe la incidencia o necesidad laboral, los indicios disponibles y el resultado que pretende obtener. Debe existir una autorización interna trazable, no una decisión informal.
- Comprobar la política aplicable. Antes de entrar en la cuenta, se revisan las normas comunicadas sobre uso del correo, controles previstos, responsables y posibles accesos. Si la política no contempla el supuesto, conviene detenerse y valorar asesoramiento.
- Escoger el alcance mínimo. Se determina si basta con revisar registros, fechas, remitentes, destinatarios o asuntos, sin abrir el contenido. Solo con una razón documentada se limita la búsqueda a mensajes concretos, palabras relacionadas con la incidencia, un periodo y una carpeta determinados.
Durante y después de la revisión
- Acceder de forma controlada. Intervienen únicamente las personas autorizadas, desde un dispositivo corporativo o entorno aprobado, y queda anotada la fecha, la cuenta, los criterios empleados y los mensajes consultados. No deben copiarse conversaciones ajenas a la finalidad.
- Cerrar, conservar y eliminar. Se guarda evidencia proporcional: autorización, registro de actuaciones y solo los mensajes necesarios para gestionar la incidencia. Después se restringe el acceso, se fija un plazo de conservación y se eliminan las copias innecesarias, dejando constancia del cierre.
Cuánto puede costar implantar este control en una pyme
Costes de prevención
El coste depende del alcance, del número de cuentas y del nivel de control elegido. Conviene presupuestar la redacción de la política interna, su comunicación, la configuración técnica, la formación de las personas autorizadas y, cuando proceda, el asesoramiento especializado.
También deben contemplarse el seguimiento de permisos, la actualización de la documentación y la revisión periódica del sistema. Una configuración sencilla requerirá menos recursos que un entorno con varios departamentos, dispositivos, cuentas compartidas o necesidades de investigación. La prevención suele ser más previsible que resolver después un acceso indebido o una reclamación.
Checklist de costes que conviene presupuestar:
- Redactar y actualizar la política de uso y acceso al correo.
- Configurar permisos, registros y controles técnicos.
- Informar y formar a las personas trabajadoras y responsables.
- Consultar a especialistas cuando existan dudas sobre el alcance.
- Documentar accesos, incidencias y decisiones adoptadas.
- Revisar periódicamente la configuración y la política aplicable.
Plataforma Compliance indica que está certificada y acreditada, mantiene un compromiso con la microempresa, ofrece soluciones adaptadas al presupuesto y presta mediación ante inspecciones. Estas necesidades pueden tenerse en cuenta al elaborar la planificación económica de cada pyme.
Costes de una revisión concreta
Una actuación puntual añade tiempo de preparación, identificación de la finalidad, delimitación de las cuentas o mensajes afectados, autorización del acceso y conservación de evidencias. Si aparece una incidencia, pueden sumarse entrevistas, análisis documental, asesoramiento y respuesta ante terceros o ante una inspección.
El presupuesto debería separar las tareas incluidas y las que se facturarían aparte: así se evita pagar una revisión general cuando basta con una comprobación limitada. También conviene reservar recursos para cerrar el expediente, retirar accesos temporales y dejar constancia de la decisión.
Qué riesgos y límites debe tener en cuenta la empresa
Señales de una medida desproporcionada
La actuación puede convertirse en una intromisión desproporcionada cuando se realiza sin una finalidad laboral concreta, por simple curiosidad o para buscar incumplimientos indeterminados. También existe riesgo si la plantilla no ha recibido información previa, clara y accesible sobre qué controles pueden aplicarse, con qué objetivos, durante cuánto tiempo y quién podrá acceder a los resultados.
El alcance debe guardar relación con la incidencia. Revisar todos los mensajes, cuentas o periodos cuando bastaría con comprobar registros técnicos, remitentes, fechas o una carpeta concreta excede lo necesario. Antes de acceder al contenido, la empresa debería valorar alternativas menos intrusivas y justificar por qué no resultan suficientes. Según el Tribunal Europeo de Derechos Humanos, la monitorización de comunicaciones laborales debe atender, entre otros factores, a la información previa, el alcance, la justificación legítima, los métodos menos intrusivos, las consecuencias y las garantías ofrecidas.
Privacidad, confidencialidad y evidencias
El acceso debe limitarse a personas autorizadas, durante el tiempo imprescindible y a los mensajes vinculados con la finalidad definida. Conviene separar los contenidos personales o ajenos a la incidencia, evitar copias indiscriminadas y documentar quién accedió, qué consultó y por qué. Si participan asesores o responsables de sistemas, sus funciones y obligaciones de confidencialidad deben estar previamente delimitadas.
Las evidencias deben conservarse de forma segura, con acceso restringido y durante el plazo necesario para gestionar la incidencia o ejercer derechos. Una política que permita revisar cualquier correo, sin criterios de activación ni controles sobre el acceso, no ofrece garantías suficientes aunque la cuenta sea corporativa.
Cómo elegir una política de correo adecuada para tu empresa
Lista de comprobación para decidir
Antes de aprobar una revisión o contratar ayuda externa, comprueba estos puntos:
- Finalidad definida: describe qué problema laboral se pretende resolver y por qué el correo es un medio necesario.
- Política aplicable: verifica que la norma interna informa del uso permitido, los controles previstos, quién puede acceder y durante cuánto tiempo.
- Medida proporcionada: compara controles técnicos, revisión de metadatos y acceso a mensajes concretos; escoge la alternativa menos intrusiva que permita alcanzar la finalidad.
- Responsables identificados: deja por escrito quién autoriza la actuación, quién ejecuta el acceso y quién custodia los resultados.
- Alcance delimitado: fija cuentas, fechas, asuntos o palabras clave, evitando revisar buzones completos cuando no sea imprescindible.
- Evidencias y conservación: define qué se documentará, dónde se guardará y cuándo se eliminará, con acceso restringido.
Si no puedes responder con precisión a estos seis puntos, detén la contratación o la actuación hasta completar la documentación. La política también debe contemplar ausencias, investigaciones internas, bajas y el uso de dispositivos móviles, sin convertir esas situaciones en una autorización general para leer mensajes.
Cuándo conviene pedir asesoramiento
Solicita apoyo especializado cuando no exista una política previa, la medida pueda afectar a comunicaciones privadas, haya indicios de una infracción, intervengan varios responsables o se pretenda acceder a mensajes de una persona concreta. También es recomendable antes de implantar herramientas de filtrado, archivado o búsqueda que permitan revisar grandes volúmenes de correo.
El profesional debe explicar el alcance de la actuación, revisar la documentación y ayudar a asignar responsabilidades, no limitarse a configurar la herramienta. Pide un encargo por escrito con entregables, límites de acceso y tratamiento de incidencias; si el presupuesto es ajustado, puede plantearse una revisión inicial de la política y una configuración gradual, en lugar de contratar un control permanente.
Preguntas frecuentes
¿Puede una empresa leer los correos corporativos de sus empleados?
Sí, pero únicamente con una finalidad laboral legítima, criterios previamente definidos y garantías de intimidad. Según el Boletín Oficial del Estado, el artículo 87.2 de la LOPDGDD limita el acceso a controlar obligaciones laborales o proteger los dispositivos. La AEPD confirma que puede alcanzar la cuenta corporativa, incluida su lectura, bajo esas condiciones.
¿Es obligatorio informar a la plantilla de que existe control del correo?
Sí, la plantilla debe recibir información previa, clara y accesible sobre el control, antes de que se aplique. El Tribunal Europeo de Derechos Humanos considera relevante esa información, junto con el alcance de la vigilancia, su justificación, las consecuencias y las garantías. La política debe indicar también usos permitidos, controles previstos y canales de consulta.
¿Puede revisarse un correo corporativo si se sospecha un incumplimiento?
Sí, una sospecha concreta puede justificar una revisión, pero no convierte el acceso en ilimitado. Deben documentarse la finalidad laboral, los indicios existentes, el alcance necesario y la razón por la que no basta un método menos intrusivo. La AEPD exige criterios de uso y respeto de las garantías de intimidad; conviene preservar solo la información pertinente.
¿Qué debe incluir una política interna de uso del correo profesional?
Debe incluir, como mínimo, los usos profesionales y personales permitidos, las conductas prohibidas, los controles previstos, sus finalidades, el alcance del acceso, los responsables, la conservación de datos y el procedimiento aplicable ante incidencias. También debe explicar las garantías de intimidad y comunicarse antes del control. El contenido debe ajustarse al tamaño, actividad y riesgos concretos de cada empresa.
La actuación exige una finalidad laboral legítima, información previa y una intervención proporcionada: primero deben definirse las reglas; después, escoger controles que no accedan al contenido salvo necesidad justificada. Conviene dejar constancia de los criterios, responsables y garantías para poder explicar la medida ante una inspección. El siguiente paso es revisar la política existente y adaptarla al tamaño y riesgos de la empresa. Para concretarlo, Camunicate con nosotros para ajustar un precio a las necesidades de tu negocio.