¿Es posible acceder a la cuenta de correo corporativo de un trabajador despedido?

En el entorno laboral moderno, las cuentas de correo electrónico corporativas son herramientas fundamentales para la comunicación eficiente y segura dentro de las empresas.

Sin embargo, surge una pregunta crucial cuando un empleado deja la organización, ya sea por renuncia voluntaria o despido:

¿Qué hacer con su cuenta de correo electrónico corporativa, para garantizar el cumplimiento con la normativa de protección de datos?

El acceso a la cuenta de correo de un trabajador despedido plantea varios desafíos legales y éticos, especialmente en términos de privacidad y cumplimiento normativo.

Aunque el RGPD y la LOPDGDD no abordan directamente este tema, diversas resoluciones y recomendaciones ofrecen directrices claras sobre cómo proceder de manera lícita y respetuosa.

🔒 GRATUITO · 2 MINUTOS · SIN COMPROMISO

¿Tu empresa cumple realmente con la protección de datos?

Responde 10 preguntas rápidas y descubre tu nivel de riesgo ante una inspección de la AEPD. Recibirás un diagnóstico personalizado y recomendaciones prácticas para tu empresa.

  • ✓ Evaluación del nivel de cumplimiento RGPD
  • ✓ Identificación de los principales riesgos legales
  • ✓ Recomendaciones prácticas adaptadas a tu caso
Hacer mi autodiagnóstico gratuito →
Beatriz Sancho, especialista en protección de datos en DEME Soluciones 360
Beatriz Sancho Especialista en RGPD · DEME Soluciones 360

Recomendaciones clave

Para asegurar un manejo adecuado de las cuentas de correo de extrabajadores, es crucial establecer un procedimiento interno detallado que incluya:

Es imperativo que la empresa informe previamente a todos los empleados sobre las normas de uso de las herramientas tecnológicas, incluyendo el correo corporativo, así como el protocolo específico para el acceso, bloqueo y eliminación de estas cuentas una vez finalizada la relación laboral.

De no hacerlo, aunque una empresa puede demandar a un extrabajador al encontrar pruebas de la comisión de delitos en su correo electrónico corporativo, estas podrían ser rechazadas por el tribunal, si este exempleado no hubiese sido informado previamente sobre esas normas y protocolo (tal y como establece el llamado «Test Barbulescu» del TEDH).

Tras la salida del empleado, se debe proceder al bloqueo automático de la cuenta de correo electrónico corporativa. Este proceso debe realizarse dentro de un período razonable, generalmente entre 1 y 3 meses, dependiendo del cargo y las responsabilidades del trabajador.

Si es necesario, la empresa puede recuperar mensajes específicos de la cuenta antes de proceder con su bloqueo definitivo.

Es recomendable realizar esta acción en presencia del exempleado, para garantizar la transparencia y el respeto por su privacidad.

El Dictamen 2/2017 sobre el tratamiento de datos en el trabajo establece además que  las empresas solo podrán acceder a las comunicaciones electrónicas de sus empleados o extrabajadores cuando existan «motivos de seguridad u otros motivos legítimos».

Legalmente, la empresa puede redireccionar el correo corporativo de un exempleado a otro empleado relevante, especialmente si el primero era un punto de contacto clave para clientes, proveedores u otros stakeholders.

Sin embargo, se debe configurar una respuesta automática informando del cambio y proporcionando la nueva dirección de contacto.

El acceso al correo de antiguos trabajadores esta permitido, pero para evitar riesgos legales y proteger los derechos de los empleados, es esencial que las empresas implementen políticas claras y procedimientos robustos para la gestión de cuentas de correo de extrabajadores. 

Las consecuencias de no cumplir con las directrices establecidas puede resultar en sanciones significativas por vulneración de los principios de licitud del tratamiento, limitación de la finalidad de tratamiento, limitación de los plazos de conservación, transparencia e información, o por no atender debidamente el derechos de supresión del exempleado.

Cómo gestionar el correo de un trabajador despedido paso a paso

Para que lo tengas fácil, este sería el circuito completo que recomendamos aplicar (y dejar por escrito en el protocolo de offboarding de la empresa):

  1. Comunica el procedimiento al trabajador antes de su salida: qué pasará con su cuenta, durante cuánto tiempo y quién la gestionará.
  2. Recupera la información profesional necesaria (clientes, proyectos, facturas), a ser posible en su presencia o con un testigo, y sin entrar en contenido personal.
  3. Cambia la contraseña y bloquea el acceso el mismo día de la salida. Revoca también las sesiones abiertas en móviles y portátiles.
  4. Configura una respuesta automática que informe de que la persona ya no trabaja en la empresa e indique la nueva dirección de contacto.
  5. Mantén la redirección un plazo limitado (entre 1 y 3 meses, según la relevancia del puesto) y déjalo documentado.
  6. Elimina la cuenta definitivamente pasado ese plazo, y registra la fecha de supresión.

Consejo extra: guarda evidencias de cada paso (quién accedió, cuándo y para qué). Si el extrabajador reclama ante la AEPD, esa trazabilidad es tu mejor defensa.

Los derechos del extrabajador sobre su correo corporativo

Que la cuenta sea propiedad de la empresa no significa que el extrabajador pierda todos sus derechos. Tras su salida, conserva especialmente dos:

  • Derecho de supresión: puede exigir que sus datos personales dejen de tratarse una vez cumplida la finalidad. Mantener su cuenta activa indefinidamente «por si acaso» vulnera el principio de limitación del plazo de conservación (te contamos los plazos en nuestra guía sobre los plazos máximos de conservación de datos personales).
  • Derecho a la intimidad y al secreto de las comunicaciones: sigue vigente sobre los mensajes personales que pudiera haber en el buzón, aunque la relación laboral haya terminado. Los mismos límites que aplican a la monitorización del ordenador de un empleado en activo aplican aquí.

Preguntas frecuentes sobre el acceso al correo corporativo de un extrabajador

No es recomendable, y hacerlo como si fuera la persona que se ha ido es directamente suplantación. Lo correcto es la respuesta automática informando del cambio y, si hace falta continuidad, responder desde otra cuenta corporativa identificándose correctamente.

No hay un plazo fijado por ley, pero el criterio general es mantener la redirección o autorespuesta entre 1 y 3 meses y después eliminar la cuenta. Cuanto más relevante fuera el puesto de cara a clientes y proveedores, más justificado está apurar el plazo, siempre documentándolo.

No deben leerse. La búsqueda tiene que limitarse a la información profesional necesaria, y si aparece contenido claramente personal, se aparta sin abrirlo. Acceder a él sin una justificación muy sólida puede invalidar las pruebas obtenidas y generar responsabilidad para la empresa.

Las infracciones en esta materia pueden considerarse graves o muy graves según el caso (falta de información, acceso desproporcionado, conservación indefinida de la cuenta…). Tienes ejemplos reales de cuantías en nuestro artículo sobre las sanciones de la LOPD. Y recuerda que la cláusula informativa y las buenas prácticas del correo corporativo en general las tratamos en la guía sobre la ley de protección de datos y el correo electrónico.

Recomendaciones finales

En definitiva, el acceso a las cuentas de correo de trabajadores despedidos es posible y lícito cuando se sigue un procedimiento adecuado, se respeta la privacidad del empleado y se informa de manera transparente a todos los involucrados. 

Elaborar un protocolo claro y transparente para la gestión de cuentas de correo de exempleados es fundamental para garantizar el cumplimiento y protección de datos. ¡No dudes en comenzar hoy mismo y asegurar la integridad de tu empresa!

💬 RESPUESTA EN MENOS DE 24H

¿Dudas con la protección de datos de tu empresa?

Cuéntanos tu caso sin compromiso. Te decimos qué necesitas cumplir y cómo ponerlo en orden.

  • ✓ Adaptación completa a RGPD y LOPDGDD
  • ✓ Auditorías y protocolos a medida
  • ✓ Trato directo, sin intermediarios
Contáctanos ahora → o haz primero el autodiagnóstico gratuito
Beatriz Sancho, especialista en protección de datos en DEME Soluciones 360
Beatriz SanchoEspecialista en RGPD · DEME Soluciones 360

Artículos relacionados

Curabitur tristique, enim ut porttitor tincidunt, justo nisi rutrum risus, a rutrum elit orci imperdiet nunc. Quisque eu enim est.

Compliance en inteligencia artificial: cómo cumplir la normativa si usas IA en tu empresa

Auditoría ética de algoritmos de IA: qué es y cómo hacerla en tu empresa

Protección de datos en centros educativos: cómo cumplir el RGPD y evitar problemas reales

Protección de datos en clínicas dentales: cómo cumplir el RGPD y evitar sanciones

Protección de datos en comunidades de propietarios: cómo cumplir el RGPD sin meterte en un problema

Canal de denuncias obligatorio para empresas: qué es, quién debe tenerlo y cómo implantarlo

Call Now Button