Resumen para el DPD
No se cuestionó el acceso en sí, sino la infraestructura que lo hizo posible: copias de seguridad del correo durante toda la relación laboral más cinco años, registros durante seis meses y una información deficiente. Quien lo conserva todo siempre puede reconstruirlo todo, y para la autoridad esa capacidad ya es un control a distancia.
Los hechos
El procedimiento nace de las reclamaciones de dos exempleados de Piaggio & C. Spa. Durante la relación laboral la empresa accedió a sus cuentas de correo corporativo y obtuvo 112 correos en total, con la finalidad declarada de verificar presuntas conductas ilícitas.
El detalle que más pesó es cronológico. En algunos casos los correos obtenidos databan de aproximadamente dos años antes de que la empresa albergara la sospecha. No se trataba, por tanto, de una comprobación dirigida a un hecho concreto, sino de una búsqueda hacia atrás en un archivo que ya existía, construido antes y con independencia de cualquier sospecha.
Ese archivo era el resultado de dos decisiones de conservación: la copia de seguridad de los datos de correo durante toda la relación laboral y hasta cinco años después de su finalización, y la conservación de los registros de acceso durante seis meses. La autoridad consideró excesivos ambos plazos.
Por qué se convierte en control a distancia
El razonamiento de la autoridad es el ya consolidado en materia de herramientas de trabajo: cuando la recogida y la conservación son sistemáticas y prolongadas, los tratamientos resultan idóneos para reconstruir la actividad de la persona trabajadora. En ese momento deja de importar la intención del empleador y pasa a importar la capacidad objetiva del sistema. Y esa capacidad exige las garantías del Estatuto de los Trabajadores italiano, que en este caso no se habían activado.
Por eso la frontera entre herramienta de trabajo y herramienta de control no se traza sobre el papel, sino en la configuración técnica. Un cliente de correo es una herramienta de trabajo; el mismo cliente con conservación ilimitada de copias de seguridad y registros guardados durante meses se convierte en un sistema de control, sin que nadie haya tomado nunca esa decisión.
Las demás infracciones
- Plazos de conservación excesivos tanto para los correos corporativos como para los registros de acceso, en infracción del principio de limitación del plazo de conservación.
- Deficiencias en la información facilitada a los empleados sobre los fines y las bases jurídicas del tratamiento: la información no explicaba adecuadamente qué se conservaba, durante cuánto tiempo y en qué condiciones era accesible.
- Falta de respuesta a las solicitudes de ejercicio de derechos de los exempleados, en particular las relativas a la confirmación de la desactivación de las cuentas.
La autoridad declaró ilícito el tratamiento de los datos personales de correo corporativo, prohibió a Piaggio acceder a los datos recogidos y conservados en sus sistemas e impuso la sanción administrativa de 460.000 euros.
Qué comprobar con tus clientes, en concreto
1) ¿Cuánto duran las copias de seguridad del correo tras la extinción de la relación laboral? Si la respuesta es 'no lo sé' o 'para siempre', el problema ya existe. 2) ¿Cuánto tiempo se conservan los registros de acceso a los buzones? 3) ¿La información a los empleados dice, en palabras comprensibles, qué se conserva y durante cuánto tiempo? 4) ¿Existe un procedimiento escrito para desactivar las cuentas al finalizar la relación, con confirmación al interesado? 5) ¿Existe un procedimiento formal para el acceso excepcional al buzón de un empleado, con presupuestos, autorización y constancia escrita? Las tres primeras son preguntas para el departamento informático, no para el de personal.
El punto para quien lleva varios clientes
La gestión del correo corporativo es probablemente la obligación más descuidada entre las de alto riesgo sancionador, porque se sitúa entre dos funciones: el departamento informático decide la conservación técnica, el de personal redacta la información, y casi nunca se confrontan ambas. El registro de actividades de tratamiento es el lugar adecuado para que aflore, porque obliga a escribir el plazo de conservación junto a la finalidad. Si en un registro no aparece el tratamiento 'correo electrónico de los empleados', o aparece con un plazo genérico, ese cliente tiene el mismo problema que Piaggio, solo que a menor escala.
Fuente oficial:Autoridad italiana de protección de datos - Boletín n.º 550 de 29 de julio de 2026; resolución de 18 de junio de 2026 [doc-web 10272529]¿Buscas una herramienta para tu trabajo de DPD?
DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.
Empieza gratis