Peritos informáticos judiciales en Sevilla capital y provincia 954 309 240 info@peritoinformaticosevilla.es
,

Caso: robo de datos por un empleado en el PISA

Un comercial de una empresa del PISA copió la cartera de clientes antes de marcharse a la competencia. El análisis de su portátil sostuvo el despido disciplinario.

Perito Informático Sevilla

Este caso práctico reconstruye un robo de datos por un empleado en el PISA, el polígono industrial de Camas y Sevilla. Además, muestra cómo un análisis forense bien planteado permite sostener un despido disciplinario sin vulnerar los derechos del trabajador.

Análisis forense de un portátil en un caso de robo de datos por un empleado en el PISA

Los datos de este caso están anonimizados y modificados para proteger la confidencialidad de la empresa y de las personas implicadas.

Contexto: un comercial que se despedía demasiado rápido

La empresa, una distribuidora de material técnico con nave en el PISA, contaba con un pequeño equipo comercial. Uno de sus miembros, con varios años en la casa, empezó a mostrarse distante. Poco después, varios clientes comentaron que una empresa nueva les había ofrecido precios muy ajustados.

Entonces la gerencia supo que el comercial había participado en la creación de esa nueva empresa. Por ello sospechó que había copiado la base de clientes y las tarifas. Así surgió la sospecha de un robo de datos por un empleado en el PISA.

El encargo del abogado laboralista

El abogado de la empresa quería actuar con rapidez, pero sin errores. Sabía que un despido disciplinario necesita hechos acreditados. También sabía que una prueba obtenida con vulneración de derechos fundamentales puede ser excluida.

Por tanto, nos encargó lo siguiente:

  • Verificar que la política de uso de medios informáticos permitía el control del portátil corporativo.
  • Preservar el equipo con plenas garantías antes de cualquier revisión.
  • Determinar si se copiaron datos de la empresa, cuándo, cómo y hacia dónde.

Retos técnicos del robo de datos por un empleado en el PISA

El primer reto era la legitimidad del análisis. La empresa disponía de una normativa interna firmada por la plantilla. Esa normativa prohibía el uso personal del portátil y advertía de posibles controles. En consecuencia, el escenario encajaba con los criterios de la doctrina Barbulescu y del artículo 87 de la LOPDGDD.

El segundo reto era la proporcionalidad. Aunque el control estuviera permitido, no debía revisarse todo el contenido del equipo. Por eso acordamos un análisis centrado en artefactos técnicos de copia, sin leer correos o documentos personales.

Asimismo, el comercial había borrado parte de su actividad del navegador antes de entregar el portátil. Sin embargo, Windows conserva muchos rastros que el usuario medio desconoce.

Metodología aplicada

Primero, el portátil se precintó en presencia de un representante de los trabajadores y del propio empleado. Después lo trasladamos al laboratorio con un acta de cadena de custodia.

A continuación, obtuvimos una imagen forense completa del disco con un bloqueador de escritura. Calculamos el hash SHA-256 del original y de la copia, y comprobamos que coincidían. Desde ese momento, trabajamos solo sobre la copia.

Posteriormente, analizamos estos artefactos:

  • Las claves del registro de Windows que identifican cada dispositivo USB conectado.
  • Los registros de instalación de dispositivos, con fecha y hora de la primera conexión.
  • Los accesos directos y las listas de saltos, que revelan qué ficheros se abrieron y desde dónde.
  • Por último, los registros del cliente de sincronización de una nube personal.

Finalmente, cruzamos todo en una línea temporal y la contrastamos con el calendario laboral del empleado.

Hallazgos del robo de datos por un empleado en el PISA

En este caso de robo de datos por un empleado en el PISA, los resultados fueron claros. Tres semanas antes de su baja voluntaria, el portátil registró la conexión de un disco USB nunca visto antes. Esa conexión se produjo un sábado por la tarde, fuera de la jornada laboral.

Durante esa sesión, el equipo abrió desde el disco externo el fichero maestro de clientes y la hoja de tarifas. De hecho, los accesos directos apuntaban a una ruta del USB con el mismo nombre que los originales.

Además, el empleado había instalado un cliente de sincronización de una nube personal. Sus registros mostraban la subida de una carpeta llamada «clientes» con más de trescientos ficheros. Por otro lado, el cliente de nube se desinstaló la víspera de la entrega del portátil.

Por último, no encontramos indicios de actividad de terceros. El equipo tenía contraseña personal y no registraba accesos remotos en esas fechas. Así, la autoría del robo de datos por un empleado en el PISA quedó técnicamente bien acotada.

Resultado procesal

Con el informe sobre el robo de datos por un empleado en el PISA, la empresa comunicó el despido disciplinario por transgresión de la buena fe contractual. El trabajador lo impugnó ante el juzgado de lo social de Sevilla.

En la vista ratificamos el informe y respondimos a las preguntas de la defensa sobre el hash y la cadena de custodia. Las partes alcanzaron finalmente un acuerdo en términos favorables para la empresa. Además, el informe quedó disponible para una posible acción mercantil por violación de secretos empresariales.

Lecciones para abogados ante un robo de datos por un empleado en el PISA

Este caso permite extraer algunas recomendaciones:

  • Revise la normativa interna antes de tocar el equipo. Sin ella, la prueba corre riesgo.
  • Precinte el dispositivo en presencia de testigos y, si es posible, del propio trabajador.
  • Limite el análisis a lo necesario. La proporcionalidad protege la prueba.
  • No se conforme con el historial del navegador. Los artefactos del sistema suelen contar mucho más.

Si quiere conocer el servicio completo, visite nuestra página de perito informático para empresas en Sevilla. La >Agencia Española de Protección de Datos también publica guías sobre el control de medios digitales en el trabajo.

Preguntas frecuentes sobre el robo de datos por un empleado en el PISA

¿Puede la empresa analizar el portátil sin el consentimiento del trabajador?

Puede hacerlo si existe una normativa clara de uso, comunicada previamente, y si el análisis resulta proporcionado. No obstante, cada caso exige una revisión jurídica previa.

¿Se puede saber qué ficheros se copiaron a un USB?

Con frecuencia sí, de forma indirecta. Los accesos directos, las listas de saltos y otros artefactos indican qué ficheros se abrieron desde el dispositivo externo.

¿Y si el empleado formateó el portátil?

Aun así, puede haber rastros recuperables. Además, conviene revisar los registros de la red y de los servicios en la nube de la empresa.

Proteja la información de su empresa

Si sospecha de un robo de datos por un empleado en el PISA o en cualquier polígono de Sevilla, no manipule el equipo. Llámenos al 954 309 240 o escríbanos desde nuestra página de contacto.