La respuesta corta: depende de dónde trabajes y de lo que se te haya informado
La vigilancia por parte del empleador mediante IA no está permitida ni prohibida de manera uniforme. La situación legal varía considerablemente según la jurisdicción y, de forma decisiva, según si se te informó o no. En la mayoría de las jurisdicciones principales, tu empleador puede vigilarte utilizando herramientas de IA en los sistemas de la empresa, pero solo con una divulgación adecuada, una finalidad proporcionada y el cumplimiento de la normativa de protección de datos. La vigilancia encubierta mediante IA, sin tu conocimiento, es ilegal en la mayoría de las jurisdicciones.
Cómo es en realidad la vigilancia mediante IA hoy en día
La vigilancia en el lugar de trabajo ha evolucionado mucho más allá del simple seguimiento del uso de internet y el recuento de pulsaciones de teclas. Las herramientas de vigilancia mediante IA actuales pueden: analizar el contenido de correos electrónicos y mensajes para detectar el tono, los temas o el riesgo de incumplimiento; supervisar la actividad informática, incluidas las aplicaciones abiertas, los sitios web visitados y los documentos consultados; medir la productividad a través de la creación de documentos, la frecuencia de comunicación y la finalización de tareas; puntuar la calidad de los centros de atención telefónica y del servicio de atención al cliente mediante el análisis de llamadas grabadas; evaluar la participación y la implicación en las reuniones mediante el análisis de vídeo; medir la ubicación física y los desplazamientos en entornos de almacén y comercio minorista; analizar datos biométricos (detección de fatiga, reconocimiento de emociones en algunos contextos); y agregar todo lo anterior en puntuaciones de riesgo o perfiles de rendimiento de los empleados.
Herramientas como Microsoft 365 Copilot, cuando se implementan con permisos completos, pueden analizar toda la huella digital de un empleado a través del correo electrónico, Teams, los documentos y los calendarios. Esta capacidad es transformadora, ya que significa que la vigilancia mediante IA está ahora al alcance de cualquier organización que cuente con una licencia empresarial de Microsoft, y no solo de aquellas que adquieren específicamente software de vigilancia.
Jurisdicción por jurisdicción: qué está permitido y qué no
Australia: la Privacy Act exige una gestión abierta y transparente de la información personal (APP 1). Los empleadores deben informarte de qué información personal se recopila y por qué, y esto incluye los datos de vigilancia. Las leyes estatales de vigilancia añaden restricciones adicionales. La Workplace Surveillance Act 2005 de Nueva Gales del Sur (NSW) exige un aviso previo por escrito de la vigilancia informática; la vigilancia manifiesta debe declararse mediante una política por escrito. Australia Meridional, Queensland y otros estados tienen requisitos similares. La vigilancia encubierta, es decir, la vigilancia sin informarte, requiere una orden judicial en Nueva Gales del Sur y una autoridad equivalente en la mayoría de los estados. La vigilancia mediante IA que recopile información sensible (datos biométricos, información de salud) requiere tu consentimiento o una excepción legal.
Reino Unido: la guía de la ICO «Employment Practices: Monitoring at Work» exige la declaración de la vigilancia en tu contrato de trabajo, en el manual del empleado o en el aviso de privacidad. Se requiere una evaluación de impacto relativa a la protección de datos (DPIA) antes de implementar tecnología de vigilancia que afecte significativamente a los empleados. El RGPD del Reino Unido exige una base jurídica, normalmente el interés legítimo, que debe ponderarse frente a los derechos de privacidad de los empleados en una evaluación de interés legítimo. Cuanto más intrusiva sea la vigilancia, más difícil resulta encontrar ese equilibrio. La vigilancia encubierta solo es lícita ante una sospecha concreta de actividad delictiva y, aun así, debe documentarse y ser revisada por un directivo superior antes de utilizarse.
UE: el RGPD se aplica a los datos de vigilancia de los empleados. La mayoría de los Estados miembros de la UE imponen requisitos adicionales. Alemania exige el consentimiento del comité de empresa o la cogestión antes de introducir sistemas de control del rendimiento, lo que en la práctica otorga a los empleados poder colectivo para negociar las condiciones de la vigilancia mediante IA. La CNIL francesa exige una declaración transparente de la vigilancia y una revisión periódica de su necesidad. El Estatuto de los Trabajadores español exige que se informe a los representantes de los trabajadores sobre los mecanismos de control mediante IA antes de su implementación.
Estados Unidos: la legislación federal (ECPA) contempla una amplia excepción para los empleadores que permite la vigilancia de los sistemas propiedad de la empresa durante el horario laboral, siempre que se haya informado a los empleados. Varios estados exigen un aviso por escrito: la Electronic Monitoring Law de Nueva York (en vigor desde 2022) obliga a los empleadores a informar a los nuevos empleados en el momento de la contratación y a exhibir un aviso público. Connecticut y Delaware tienen requisitos similares. No existe ninguna prohibición federal sobre la vigilancia mediante IA de los empleados en los sistemas de la empresa siempre que exista aviso previo. Sin embargo, usar la vigilancia mediante IA para identificar o tomar represalias contra empleados que participan en actividades de organización sindical infringe la NLRA independientemente de que se haya declarado.
Lo que tu empleador no puede hacer, sea cual sea la jurisdicción
En todas las jurisdicciones principales existen límites. Por lo general, tu empleador no puede: vigilar tus cuentas de correo electrónico personales o tus dispositivos personales sin tu consentimiento específico e informado; utilizar la IA para vigilar la actividad de organización sindical o tomar represalias contra empleados por participar en una actividad concertada protegida; vigilarte mediante tecnología biométrica sin una divulgación adecuada y, en muchas jurisdicciones, sin tu consentimiento; utilizar los datos de vigilancia para fines distintos de los declarados (por ejemplo, usar datos de vigilancia del bienestar en la gestión del rendimiento sin haberlo declarado); o utilizar el reconocimiento de emociones mediante IA o la vigilancia biométrica en el lugar de trabajo sin cumplir requisitos legales específicos, algo prohibido en los lugares de trabajo de la UE en virtud de las disposiciones sobre IA prohibida de la Ley de IA de la UE (artículo 5, en vigor desde febrero de 2025).
Tus derechos prácticos
En todas las jurisdicciones principales: revisa tu contrato de trabajo, la política de uso aceptable de TI y el aviso de privacidad para comprobar si se declara la vigilancia; presenta una solicitud de acceso a tus datos personales, incluidos los datos de vigilancia; plantea tus dudas al delegado de protección de datos o al departamento de recursos humanos de tu empleador; ponte en contacto con la autoridad de supervisión correspondiente (la ICO en el Reino Unido, la OAIC [Oficina del Comisionado de Información de Australia] en Australia, o la autoridad nacional de protección de datos en los Estados miembros de la UE) si crees que la vigilancia es ilegal; y, en Estados Unidos, ponte en contacto con la NLRB si crees que la vigilancia se está utilizando para interferir en una actividad sindical protegida.
Lecturas relacionadas
- ¿Estoy obligado a usar la IA en el trabajo? Tus derechos cuando tu empleador introduce herramientas de IA
- ¿Está la IA leyendo mis correos electrónicos de trabajo? Qué pueden y qué no pueden hacer los empleadores
- La IA y tus derechos en el trabajo: una guía global para empleados
- Guía práctica sobre herramientas de IA: lo que debes saber antes de usar ChatGPT, Copilot o cualquier IA
Más información: La IA y el futuro del trabajo, de la OCDE