Skip to main content

LOPDGDD y dispositivos móviles: guía para el MDM (ES)

Artículos 87, 88 y 90 de la LOPDGDD aplicados al MDM: qué ve TI en BYOD, geolocalización, política de uso y despliegue con los representantes.

Julien Ott Julien Ott
11 min read
LOPDGDD y móviles de empresa: qué puede hacer el MDM

La LOPDGDD (Ley Orgánica 3/2018) dedica tres artículos a lo que un empleador puede hacer con los dispositivos digitales de su plantilla: el 87 sobre intimidad, el 88 sobre desconexión y el 90 sobre geolocalización. Si usted administra un parque de móviles en España, esos artículos deciden cómo debe configurar su MDM, qué debe figurar en la política interna y a quién debe informar antes de inscribir el primer teléfono.

Qué dice la LOPDGDD sobre los dispositivos móviles en el trabajo

El título X de la Ley Orgánica 3/2018, de 5 de diciembre, recoge los llamados derechos digitales.

Artículo 87: intimidad y uso de dispositivos digitales

Los trabajadores y los empleados públicos tienen derecho a la protección de su intimidad en el uso de los dispositivos digitales que el empleador pone a su disposición. El empleador puede acceder a los contenidos derivados de ese uso, pero "a los solos efectos" de controlar el cumplimiento de las obligaciones laborales y de garantizar la integridad de los dispositivos. Nada más.

El apartado 3 es el que suele olvidarse. Obliga al empleador a establecer criterios de utilización de los dispositivos, y en su elaboración deben participar los representantes de los trabajadores. Si la empresa admite el uso privado del terminal, el acceso a su contenido exige que se especifiquen de modo preciso los usos autorizados y que existan garantías para preservar la intimidad, por ejemplo fijando los periodos en que el dispositivo puede usarse con fines privados. Los trabajadores deben conocer esos criterios.

Artículo 88: desconexión digital

Fuera del tiempo de trabajo, el trabajador tiene derecho a que se respete su descanso, sus permisos y sus vacaciones. El empleador, previa audiencia de los representantes de los trabajadores, debe elaborar una política interna que defina cómo se ejerce ese derecho y qué formación se dará para evitar la "fatiga informática". La ley incluye a los directivos y al trabajo a distancia.

Artículo 90: geolocalización

El empleador puede tratar datos de geolocalización para ejercer las funciones de control del artículo 20.3 del Estatuto de los Trabajadores, dentro de su marco legal y con sus límites. Con una condición previa: informar "de forma expresa, clara e inequívoca" a los trabajadores y, en su caso, a sus representantes, sobre la existencia y las características de esos dispositivos, y sobre sus derechos de acceso, rectificación, limitación y supresión.

El vínculo con el Estatuto de los Trabajadores y el RGPD

La disposición final decimotercera de la LOPDGDD añadió el artículo 20 bis al Estatuto de los Trabajadores: derecho a la intimidad en el uso de los dispositivos digitales puestos a disposición por el empleador, a la desconexión digital y a la intimidad frente a la videovigilancia y la geolocalización. El mismo Estatuto, en su artículo 64.5 f), da al comité de empresa el derecho a emitir informe previo sobre la implantación y revisión de sistemas de organización y control del trabajo. Un MDM con localización encaja ahí.

El RGPD sigue aplicándose entero: minimización, limitación de la finalidad, proporcionalidad. La guía de la AEPD "La protección de datos en las relaciones laborales" (mayo de 2021) es la lectura más útil para un administrador. Sobre geolocalización afirma lo siguiente:

  • El principio de proporcionalidad exige limitar estos sistemas a las situaciones en que no existan medios menos invasivos.
  • No es lícito imponer al trabajador la obligación de aportar medios personales, como su teléfono móvil, para facilitar la geolocalización. La guía cita la sentencia de la Audiencia Nacional 136/2019, de 6 de febrero.
  • Los datos de localización pueden quedar disponibles únicamente cuando el dispositivo se denuncie o se extravíe.

¿Hace falta una evaluación de impacto (EIPD)? La lista de la AEPD de tratamientos que requieren EIPD (artículo 35.4 del RGPD) indica que será necesaria en la mayoría de los casos en que el tratamiento cumpla dos o más criterios. Uno de ellos es la observación, monitorización, supervisión, geolocalización o control del interesado "de forma sistemática y exhaustiva". Un inventario con cifrado y código obligatorio no suele llegar ahí. El seguimiento continuo de los comerciales, sí. Documente el análisis en ambos casos, con su delegado de protección de datos. Nuestra guía sobre RGPD y gestión de dispositivos móviles detalla la parte europea.

Qué ve y qué no ve un MDM: BYOD frente a dispositivo corporativo

Un matiz jurídico primero. El artículo 87 habla de dispositivos "puestos a su disposición por su empleador". En un teléfono personal (BYOD) el terminal es del trabajador, así que la expectativa de intimidad es todavía mayor y el RGPD se aplica sin atenuantes.

Android BYOD: perfil de trabajo. Android Enterprise crea un contenedor cifrado y separado. El departamento de TI ve y gestiona lo que hay dentro: las apps de trabajo, las cuentas corporativas, el estado de cumplimiento del perfil. Lo que queda fuera (apps personales, fotos, mensajes, historial) es invisible para la consola. El borrado elimina el perfil de trabajo y deja intacto el resto del teléfono.

iOS BYOD: enlace de inscripción. En un iPhone personal, la inscripción se hace mediante un enlace, con apps y cuentas gestionadas. TI distribuye y retira las apps corporativas y sus datos. El protocolo MDM de Apple no da acceso a los mensajes, las fotos, el correo personal ni el historial de navegación, en ningún modo de inscripción. En la consola de Appaloosa, las acciones sobre un dispositivo BYOD se reducen al borrado y a la asistencia remota: no hay botón de localizar.

Dispositivo corporativo. Aquí el MDM lo gestiona todo: inventario completo de apps, restricciones, actualizaciones del sistema, bloqueo, modo perdido y borrado total. En Appaloosa, la localización se limita al modo perdido, solo en dispositivos gestionados y nunca en BYOD. La geolocalización en tiempo real de dispositivos gestionados solo se activa a petición, cuando el cliente aporta pruebas como el consentimiento del usuario o la cláusula del contrato de trabajo. Si tolera el uso privado de esos terminales (casi todas las empresas lo hacen), dígalo y fije las garantías. La opción que mejor encaja en Android es el modo COPE: dispositivo de empresa con perfil de trabajo, de modo que la parte personal sigue fuera del alcance de TI.

Reservar una demo

Vea Appaloosa en su parque

Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.

Reservar una demo

Configurar el MDM para respetar los artículos 87 y 90

Un MDM no le hace cumplir la LOPDGDD. Le permite aplicar, de forma verificable, lo que ha decidido en su política. Esto es lo que recomendamos para una gestión de dispositivos móviles respetuosa con la ley.

Cuatro decisiones resumen el resto. La localización queda desactivada por defecto y solo se activa en los grupos con una finalidad justificada (terminales de reparto, dispositivos compartidos de almacén), después de la comunicación del artículo 90.2. Para los demás, se reserva al modo perdido tras una denuncia de pérdida o robo. En BYOD no hay inventario de apps personales y el borrado es selectivo: borrar entero un teléfono personal destruye datos que no son suyos. Y el acceso a la consola se limita a pocos administradores, con roles definidos y SSO, porque el artículo 87.2 acota las finalidades del acceso y usted debe poder demostrar quién hizo qué.

Artículo de la LOPDGDDObligaciónAjuste en el MDM
Art. 87.1 y 87.2Proteger la intimidad. Acceso solo para controlar obligaciones laborales y garantizar la integridad del dispositivoPerfil de trabajo en Android BYOD, apps y cuentas gestionadas en iOS BYOD, roles de administrador limitados
Art. 87.3Criterios de utilización elaborados con los representantes de los trabajadores. Usos privados autorizados y garantíasCOPE en dispositivos corporativos con uso personal. Inventario limitado a apps gestionadas
Art. 88Política interna de desconexión digitalEl MDM no resuelve esto solo. Evite el envío de notificaciones forzadas fuera de horario y no use la consola para comprobar actividad en periodos de descanso
Art. 90.1Geolocalización solo dentro de las funciones de control del art. 20.3 ET, con proporcionalidadLocalización desactivada por defecto. Activada por grupo y por finalidad. Modo perdido tras denuncia
Art. 90.2Información previa, expresa, clara e inequívoca a trabajadores y representantesNinguna función de localización se activa antes de la fecha de la comunicación. Guarde el acuse de recibo

Qué debe contener la política interna de uso de dispositivos

El artículo 87.3 exige "criterios de utilización". Cuatro o cinco páginas que el trabajador entiende a la primera valen más que veinte de cláusulas. Como mínimo:

  • A qué dispositivos se aplica: corporativos, COPE, BYOD. Con el modo de inscripción de cada uno.
  • Si se admite el uso privado, qué usos y en qué condiciones.
  • Qué datos recoge el MDM y cuáles no. Sea concreto: modelo, versión del sistema, apps de trabajo, estado de cifrado.
  • Para qué finalidades puede acceder la empresa al contenido, quién puede hacerlo y con qué procedimiento.
  • La geolocalización: si existe, en qué dispositivos, con qué finalidad, durante qué horario, cuánto se conservan los datos y cómo ejercer los derechos del artículo 90.2.
  • Qué ocurre en caso de pérdida, robo o salida de la empresa: borrado selectivo o completo según el tipo de dispositivo.

Mi consejo: redacte el apartado "lo que TI no ve" antes que cualquier otro. Es el que leen los trabajadores, y el que decide si un programa BYOD se adopta o se boicotea.

Secuencia de despliegue en cinco pasos

  1. Inventario y finalidades. Liste los tipos de dispositivo y, para cada función intrusiva (localización, inventario de apps), la finalidad concreta. Sin finalidad, la función se queda desactivada.
  2. Análisis de proporcionalidad y, si procede, EIPD. Con el delegado de protección de datos. Actualice el registro de actividades de tratamiento.
  3. Representantes de los trabajadores. Compártales el borrador de criterios de utilización (art. 87.3), deles audiencia sobre la política de desconexión (art. 88.3) e infórmeles de cualquier sistema de geolocalización (art. 90.2). Antes de configurar, no después.
  4. Configuración por grupos en el MDM. Perfil de trabajo para BYOD Android, enlace de inscripción para BYOD iOS, inscripción automática (zero-touch, Apple Business Manager) para corporativos.
  5. Información individual. Cada trabajador recibe la política antes de inscribir su dispositivo. Conserve la prueba y revise la política cada año, o cuando cambie una función del MDM o el convenio colectivo.

Este artículo es informativo y no constituye asesoramiento jurídico. Valide su política con su delegado de protección de datos o su asesor laboral.

Appaloosa es un MDM europeo, alojado en Francia, que gestiona iOS, iPadOS, Android, Windows y macOS desde una sola consola. Para ver estos ajustes en la práctica, solicite una demostración o pruébelo gratis durante 14 días.

FAQ

¿Puede una empresa en España geolocalizar el móvil de un empleado?

Sí, pero con condiciones estrictas. El artículo 90 de la LOPDGDD (Ley Orgánica 3/2018) permite tratar datos de geolocalización para las funciones de control del artículo 20.3 del Estatuto de los Trabajadores, siempre que el empleador informe antes, de forma expresa, clara e inequívoca, a los trabajadores y a sus representantes sobre la existencia y las características del sistema y sobre sus derechos. La AEPD añade que la medida debe ser proporcionada y que no es lícito obligar al trabajador a aportar su teléfono personal para ser geolocalizado.

¿Qué exige el artículo 87 de la LOPDGDD a un empleador que entrega móviles a su plantilla?

El artículo 87 de la LOPDGDD exige al empleador establecer criterios de utilización de los dispositivos digitales, elaborados con la participación de los representantes de los trabajadores, e informar de ellos a la plantilla. El empleador solo puede acceder a los contenidos derivados del uso de esos dispositivos para controlar el cumplimiento de las obligaciones laborales y garantizar la integridad de los equipos. Si admite el uso privado, debe precisar los usos autorizados y fijar garantías para preservar la intimidad.

¿Qué puede ver el departamento de TI en un teléfono personal inscrito en un MDM?

En un teléfono personal bien configurado, TI ve únicamente la parte profesional. En Android, el perfil de trabajo de Android Enterprise separa los datos: la consola ve las apps y cuentas corporativas, y las apps personales, las fotos y los mensajes quedan invisibles. En iOS con Appaloosa, la inscripción BYOD se hace mediante un enlace, con apps y cuentas gestionadas, y el protocolo MDM de Apple no da acceso a mensajes, fotos ni historial de navegación. El borrado debe limitarse a los datos de trabajo.

¿Es obligatoria una evaluación de impacto (EIPD) para desplegar un MDM en España?

No siempre. Según la lista publicada por la AEPD en aplicación del artículo 35.4 del RGPD, la EIPD es necesaria en la mayoría de los casos en que el tratamiento cumple dos o más criterios de la lista, entre ellos la observación, monitorización, geolocalización o control del interesado de forma sistemática y exhaustiva. Un MDM limitado al inventario y a las reglas de seguridad no suele alcanzarlos. Uno que geolocaliza de forma continuada a los trabajadores, probablemente sí.

¿Quiere probar Appaloosa? Empezar gratis

¿Listo para desplegar su MDM?

Empiece hoy mismo con acceso completo a la plataforma y el apoyo de nuestros especialistas de producto.

Empezar ahora

O hable con nuestro equipo comercial.

Prueba gratuita de 14 días
Cancele cuando quiera, sin preguntas.
Acompañamiento experto
Un onboarding personalizado con nuestro equipo para arrancar rápido.