Que una cuenta de correo electrónico pertenezca a la empresa no significa que su contenido pueda ser consultado libremente. Pero tampoco existe un derecho del trabajador a que su correo profesional sea siempre inaccesible para la empresa.
La respuesta depende de algo más que de quién sea el titular de la cuenta. La empresa puede ejercer funciones de vigilancia y control sobre las herramientas que pone a disposición de sus empleados, pero ese poder tiene límites. Entre ellos están el derecho a la intimidad, la protección de datos y las propias reglas que la empresa haya establecido sobre el uso de sus medios digitales.
Por eso, revisar el correo profesional de un trabajador puede ser legal en determinadas circunstancias y resultar ilegítimo en otras.
El correo profesional no es un espacio ajeno al control empresarial
El Estatuto de los Trabajadores reconoce al empresario la facultad de adoptar las medidas de vigilancia y control que considere oportunas para comprobar el cumplimiento de las obligaciones laborales, siempre respetando la dignidad del trabajador.
El correo electrónico corporativo forma parte de las herramientas digitales que la empresa puede proporcionar para desarrollar la actividad laboral. Por ello, su utilización puede quedar sometida a controles.
Ahora bien, la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales introduce una precisión fundamental: el trabajador conserva su derecho a la intimidad cuando utiliza los dispositivos digitales que le proporciona la empresa. El empleador puede acceder a los contenidos derivados de esos medios, pero únicamente para controlar el cumplimiento de las obligaciones laborales o para garantizar la integridad de los propios dispositivos. Por lo tanto la propiedad empresarial del ordenador, del teléfono o de la cuenta de correo no permite un acceso ilimitado a todo su contenido.
La empresa debe establecer las reglas antes de controlar
Uno de los aspectos menos conocidos de esta regulación es que la empresa no debería decidir las reglas de control cuando surge un problema y aplicarlas después.
La LOPDGDD obliga a los empleadores a establecer previamente los criterios de utilización de los dispositivos digitales, respetando unos estándares mínimos de protección de la intimidad. Además, en su elaboración deben participar los representantes de los trabajadores cuando existan y, por supuesto, los trabajadores deben ser informados de esos criterios.
Esto tiene especial importancia cuando se pretende acceder al contenido de las comunicaciones.
No basta, por tanto, con que una empresa entregue a una persona una dirección de correo con el dominio corporativo. También debe existir una regulación clara sobre su utilización y sobre las posibilidades de control, de manera que el trabajador pueda conocer qué usos están permitidos y qué controles pueden realizarse.
La transparencia previa no convierte cualquier control en legítimo, pero su ausencia puede ser determinante a la hora de valorar si la medida respeta los derechos del trabajador.
¿Y si está permitido utilizar el correo para asuntos personales?
Aquí la protección de la intimidad adquiere todavía más relevancia. La propia LOPDGDD contempla expresamente la posibilidad de que el empleador permita determinados usos privados de sus dispositivos digitales. Si lo hace, debe precisar los usos autorizados y establecer garantías para preservar la intimidad de los trabajadores, incluyendo, cuando proceda, los periodos en los que se permite ese uso.
Por tanto, una empresa que admite cierto uso personal de sus herramientas digitales no puede tratar después ese uso como si nunca hubiera estado permitido. Las reglas establecidas por la empresa importan porque determina también las expectativas de privacidad que puede tener el trabajador.
No todo control del correo exige leer los mensajes
Hay una diferencia importante entre controlar el uso del correo electrónico y acceder al contenido de las comunicaciones.
La empresa puede tener motivos legítimos para comprobar determinados aspectos del funcionamiento de sus sistemas, como garantizar su seguridad o verificar que los medios digitales se utilizan conforme a las obligaciones laborales. Pero eso no significa que para alcanzar cualquiera de esos objetivos sea necesario leer sistemáticamente los mensajes.
La Agencia Española de Protección de Datos destaca precisamente la necesidad de aplicar un criterio de proporcionalidad en las medidas de control laboral: debe valorarse si la medida es adecuada para conseguir la finalidad perseguida, si resulta necesaria y si existe otra alternativa menos invasiva que permita alcanzar el mismo objetivo (más información).
Esta cuestión es especialmente relevante cuando el control puede afectar a comunicaciones que contienen información personal del trabajador o de terceras personas. Que la empresa tenga derecho a controlar no significa que pueda controlar de cualquier manera.
¿Puede utilizarse lo encontrado en un correo para sancionar al trabajador?
La existencia de una facultad de control no resuelve por sí sola qué consecuencias pueden derivarse de la información obtenida. Si la empresa pretende utilizar el contenido de un correo electrónico para acreditar un incumplimiento laboral, habrá que valorar, entre otras cuestiones, si el acceso se produjo dentro de las facultades de control empresarial, si el trabajador había sido informado de las reglas aplicables y si la medida utilizada respetó los límites de intimidad y proporcionalidad.
No basta con descubrir una información relevante: también importa cómo se ha obtenido. Esta distinción es especialmente importante porque un control empresarial puede perseguir una finalidad legítima y, aun así, llevarse a cabo mediante una medida excesiva o que no respete las garantías exigibles.
El problema no es solo el correo del trabajador
Hay además un aspecto que suele quedar fuera de esta discusión: en un correo profesional no solo aparecen datos del empleado. Los mensajes pueden contener información de clientes, proveedores, compañeros u otras personas ajenas a la empresa. Por eso, el acceso al contenido de una cuenta corporativa puede implicar también el tratamiento de datos personales de terceros.
Esto refuerza la necesidad de que el control tenga una finalidad concreta y se limite a aquello que resulte necesario para alcanzarla. La propia dirección de correo puede constituir un dato personal cuando permite identificar a su titular, por lo que el tratamiento de la información asociada a la cuenta puede quedar sometido a la normativa de protección de datos.
Entonces, ¿puede la empresa revisar el correo profesional?
Sí, puede acceder al contenido del correo profesional en determinadas circunstancias, pero no por el mero hecho de ser la propietaria de la cuenta.
Debe existir una finalidad relacionada con el control de las obligaciones laborales o con la seguridad e integridad de los medios digitales, respetarse las reglas previamente establecidas e informadas y aplicarse una medida proporcionada a esa finalidad. Si, además, la empresa ha permitido determinados usos privados, deberá respetar las garantías de intimidad asociadas a ellos.
En definitiva, el correo profesional pertenece al ámbito de la actividad laboral, pero no constituye un espacio sin derechos para quien lo utiliza. La empresa tiene facultades de control; el trabajador conserva derechos que limitan la forma en que esas facultades pueden ejercerse.
Cuando existe un conflicto por el acceso al correo electrónico profesional o por el uso de la información obtenida a través de él, analizar las circunstancias concretas del control resulta esencial. Si lo deseas, uno de nuestros abogado laboral en Sevilla puede asesorarte sobre conflictos laborales relacionados con la privacidad, el uso de herramientas digitales y el ejercicio de las facultades de control empresarial.