Descàrrega massiva de dades: detectar el risc abans que es converteixi en dany

Quan el risc ja és prou greu

Un treballador va descarregar sense autorització 475.163 registres corresponents a més de 16.000 clients, els va copiar en una memòria USB personal i es va endur tant el dispositiu com l’ordinador corporatiu al seu domicili. L’empresa va detectar l’operació aquell mateix dia, va recuperar els equips i va actuar abans que constés un ús comercial o una difusió efectiva de la informació.

El Tribunal Superior de Justícia de Cantàbria ha confirmat la procedència de l’acomiadament disciplinari. La idea central és rellevant per a qualsevol pime: no cal esperar que el perjudici econòmic es materialitzi quan la conducta ja ha creat una situació objectiva de risc greu.

La diferència va ser detectar la conducta

La resolució assenyala que el sistema de seguretat informàtica va generar una alerta de possible pèrdua de confidencialitat. No sabem quina tecnologia concreta utilitzava l’empresa i, per tant, seria imprudent afirmar que es tractava d’una solució DLP, UEBA o SIEM.

Des d’un punt de vista empresarial, el nom de l’eina és secundari. El que importa és que l’organització podia identificar una operació anòmala sobre informació sensible i reaccionar a temps.

Moltes pimes disposen de clàusules de confidencialitat, polítiques d’ús dels sistemes o permisos d’accés. Però això no garanteix que puguin detectar una exportació massiva, una còpia a USB, un accés fora de patró o una extracció de dades que excedeixi les necessitats habituals del lloc de treball.

Prohibir no és el mateix que controlar

Una política interna que ningú pot supervisar ofereix una protecció limitada. La resposta no passa necessàriament per implantar una infraestructura complexa, sinó per aplicar controls proporcionats al volum i a la sensibilitat de la informació.

Convé revisar qui pot accedir a les dades, quines exportacions estan permeses, si existeixen alertes davant descàrregues massives, com es controla l’ús de dispositius externs, quins registres conserva el sistema i qui ha d’actuar quan es produeix una incidència.

Aquests controls també han de ser transparents i respectar la normativa laboral i de protecció de dades. Detectar una conducta sospitosa no autoritza qualsevol forma de vigilància ni converteix automàticament l’evidència en prova vàlida.

Una excepció que no s’ha de generalitzar

La sentència també analitza l’absència d’audiència prèvia abans de l’acomiadament. El tribunal l’admet per les circumstàncies excepcionals del cas: detecció immediata, risc de continuació de l’accés, reconeixement dels fets i necessitat de protegir informació de tercers.

Això no significa que l’audiència prèvia pugui ometre’s amb caràcter general. Després de la doctrina del Tribunal Suprem sobre l’article 7 del Conveni 158 de l’OIT, continua sent la regla en els acomiadaments disciplinaris, excepte quan no sigui raonablement exigible. Cada cas requereix una valoració jurídica específica.

De l’alerta a una prova digital defensable

Quan apareix una alerta, no n’hi ha prou amb una captura de pantalla o amb afirmar que “el sistema ho va detectar”. Cal preservar registres, documentar la intervenció, identificar les persones que hi han participat i poder reconstruir què va passar, quan, amb quin usuari i sobre quines dades.

Aquí connecta el cas amb el nostre mètode Forensic: detectar és només el primer pas; el valor real consisteix a convertir l’alerta en una prova digital íntegra, traçable i defensable.

Per a una pime, la lliçó és clara. La confidencialitat no es protegeix només amb normes. Es protegeix combinant prevenció, detecció, resposta i evidències. Perquè potser no cal que el dany arribi a produir-se, però sí que cal poder demostrar el risc i la conducta que l’ha creat.

Com sempre, cuideu les dades i cuideu-vos!

Vegeu aquí la sentència: Roj: STSJ CANT 101/2026 - ECLI:ES:TSJCANT:2026:101

Vols anar per davant en Dret Digital Laboral?

Uneix-te per rebre guies pràctiques, tendències legals i estratègies digitals laborals

Compartir

Articles relacionats

 

 

 

 

Revisió Texts legals web