Tu empresa puede vigilar el correo, pero debe explicar por qué lo hace

Sí: en Reino Unido, una empresa puede supervisar el correo profesional, la navegación y las llamadas realizadas mediante sus sistemas. Pero debe poder justificar ese control, informar al personal de que existe y explicar por qué lo aplica.
Para valorar un caso concreto, revisa el contrato y las políticas internas, el aviso recibido, la finalidad declarada y el alcance real de la vigilancia. Que el equipo o la cuenta pertenezcan a la empresa no basta por sí solo para responder si una medida concreta está justificada.
Qué puede supervisar la empresa
La supervisión puede comprender correos electrónicos, sitios web visitados, registros de llamadas, cámaras, pruebas de drogas y registros personales. La orientación para trabajadores de GOV.UK indica que la normativa de protección de datos cubre los controles que recogen datos, imágenes o resultados de pruebas, y aconseja comprobar el contrato o el manual del personal.
No todos los controles tienen la misma intensidad. Registrar destinatarios o detectar archivos maliciosos invade menos la privacidad que leer sistemáticamente conversaciones completas; una revisión práctica debe distinguir qué datos se recogen, si se examina contenido y qué decisiones pueden tomarse con los resultados.
El aviso también debe permitir entender el alcance. “La actividad puede ser controlada” informa de una posibilidad, pero no aclara si se registran metadatos, contenido, historial de navegación o actividad en pantalla, ni quién puede consultar esa información.
Recorrido para el trabajador: comparar el aviso con la práctica

Reúne la documentación que recibiste sin copiar información confidencial de otras personas. Resultan relevantes el contrato, el manual del personal, la política de uso de correo e internet, el aviso de privacidad y los mensajes que anuncien una herramienta nueva.
- Identifica qué se vigila: datos básicos del mensaje, contenido, navegación, llamadas, ubicación o actividad en pantalla.
- Busca la finalidad declarada, las personas que acceden a los resultados, el plazo de conservación y las decisiones en las que pueden utilizarse.
- Compara el aviso con el uso observable. Si se anunció un filtro de seguridad, pregunta por escrito por qué sus datos se emplean después para evaluar el rendimiento individual.
- Conserva el aviso, tus preguntas y las respuestas de la empresa; documenta fechas y consecuencias sin retirar material que no te pertenezca.
- Utiliza el procedimiento interno de quejas cuando la explicación sea inexistente, ambigua o incompatible con la práctica.
Una discrepancia no demuestra automáticamente que todo el sistema sea ilícito, pero convierte una inquietud general en una cuestión verificable. Tampoco conviene dimitir como primera reacción: GOV.UK presenta una eventual reclamación por despido indirecto como último recurso y recomienda intentar resolver antes el conflicto.
Recorrido para el empleador: justificar antes de activar

La empresa debe definir el problema que intenta resolver antes de elegir la herramienta. Una finalidad como “mejorar la productividad” resulta demasiado imprecisa para decidir qué información hace falta, por qué es necesario identificar a cada persona y qué usos posteriores deben quedar excluidos.
La orientación oficial para empleadores establece que la empresa debe poder justificar la supervisión, avisar al personal y explicar el motivo; también señala que un trato injusto puede dar lugar a una reclamación ante un tribunal laboral o ante el Information Commissioner.
Un expediente interno útil debería describir la finalidad, las alternativas menos intrusivas consideradas, las categorías de datos, el acceso autorizado, la conservación y el procedimiento para corregir resultados erróneos. El aviso entregado al personal debe coincidir con esas decisiones y aclarar las reglas sobre el uso personal de ordenadores o teléfonos.
Un ejemplo hipotético de aviso concreto sería: la empresa registra destinatarios, fechas y archivos adjuntos del correo corporativo para detectar posibles filtraciones; solo el equipo de seguridad revisa las alertas relacionadas con ese fin y los registros se eliminan conforme a un plazo definido. El ejemplo no convierte cualquier control así descrito en válido, pero permite examinar su necesidad y sus límites.
La vigilancia encubierta es excepcional
Controlar sin avisar no es una alternativa ordinaria a redactar una política clara. La orientación gubernamental lo admite cuando la empresa sospecha que se está infringiendo la ley y advertir a la persona dificultaría detectar el delito; además, debe formar parte de una investigación específica y terminar cuando esta concluya.
También son señales de alerta recoger información ajena al objetivo, mantenerla sin un plazo definido, conceder acceso interno excesivo o reutilizarla silenciosamente. Como ejemplo hipotético, grabar todas las pantallas durante toda la jornada para investigar una única filtración exige explicar por qué no bastan registros de acceso, alertas sobre archivos concretos o una investigación limitada por personas y fechas.
Qué vías existen si la explicación no basta
El trabajador puede pedir por escrito qué datos se recogen, para qué se usan, quién los consulta, cuánto tiempo se conservan y qué decisión se tomó a partir de ellos. Según la respuesta, puede presentar una queja interna, acudir al Information Commissioner por un posible problema de protección de datos o buscar asesoramiento independiente si existe un conflicto contractual, disciplinario o de despido.
La empresa, por su parte, debería responder con la documentación del control y revisar cualquier uso que no figurase en el aviso. La propiedad del equipo no sustituye una explicación sobre la finalidad, el alcance y las consecuencias de la vigilancia.
El marco podría evolucionar, pero las propuestas recientes todavía no sustituyen las obligaciones vigentes. La consulta Make Work Pay del 8 de julio de 2026, aplicable a Inglaterra, Escocia y Gales, estudia opciones para mejorar la claridad, la transparencia, la participación de los trabajadores y las relaciones laborales en torno a estas tecnologías.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.