Cuando alguien entra en una empresa, se le dan accesos con cuidado y uno por uno. Cuando se va, se le pide el portátil y ya está. El resto de puertas se quedan abiertas durante meses o años.
Y no hace falta pensar en malas intenciones: una cuenta activa de alguien que ya no está es una vía de entrada sin vigilancia, que nadie revisa y que no llamará la atención si alguien la usa.
La lista completa
Conviene tenerla escrita, porque de memoria siempre se olvida la mitad.
Lo evidente
- Correo electrónico corporativo.
- Usuario del ordenador y de la red local.
- Software de gestión, facturación o el programa propio del sector.
- Almacenamiento en la nube y carpetas compartidas.
Lo que se olvida siempre
- Redes sociales del negocio. Especialmente si estaban vinculadas a su cuenta personal, que es lo habitual. Puede que necesites transferir la propiedad antes de que se vaya.
- Herramientas contratadas a su nombre: el correo de facturación de un servicio, la cuenta del hosting, la licencia de un programa.
- Grupos de WhatsApp o mensajería con clientes o proveedores.
- Accesos a portales de la Administración y, en su caso, certificados digitales instalados en su equipo.
- El sistema de videovigilancia y el control de accesos físico.
- Cuentas de terceros: plataformas de proveedores, marketplaces, gestores de anuncios.
- El gestor de contraseñas del equipo y las contraseñas compartidas que conocía.
- Su acceso remoto o VPN.
- Reenvíos automáticos configurados en su correo.
Lo físico
- Llaves, tarjetas de acceso, mandos.
- Portátil, móvil, tablet, discos externos.
- Tarjeta de empresa y tarjetas de combustible.
Las contraseñas compartidas: el problema de fondo
Aquí está la razón por la que este proceso es un caos en muchos negocios pequeños: si varias personas usaban la misma cuenta, revocar el acceso de una implica cambiar la contraseña para todas.
Eso genera fricción, se pospone, y al final no se cambia nunca. La persona que se fue conserva el acceso indefinidamente.
La solución estructural es tener un usuario por persona desde el principio y un gestor de contraseñas con compartición controlada: retiras a esa persona del grupo y pierde el acceso, sin molestar a nadie más.
Qué hacer con su correo
No lo borres de inmediato: puede contener conversaciones con clientes que necesitarás. Lo habitual y razonable:
- Cambia la contraseña y cierra todas las sesiones activas.
- Revisa las reglas de reenvío automático. Es el punto que más se olvida y el que permitiría seguir recibiendo copias de todo.
- Configura una respuesta automática indicando el nuevo contacto.
- Redirige los mensajes entrantes a quien asuma sus funciones.
- Conserva el buzón el tiempo necesario y luego archívalo o elimínalo.
Y una precaución legal: el acceso al correo de un extrabajador tiene límites. Está orientado a la continuidad del negocio, no a revisar su correspondencia. Si necesitas hacer algo más allá de lo operativo, consúltalo con un profesional laboral.
El procedimiento que evita improvisar
- Un documento con la lista, adaptada a tu negocio, revisada una vez al año.
- Un responsable concreto de ejecutarla.
- Un registro de accesos por persona: saber a qué tiene acceso cada uno antes de que se vaya lo resuelve casi todo.
- Plazo: el mismo día de la salida, no «la semana que viene».
- Traspaso de conocimiento antes de la marcha: dónde están las cosas, qué está pendiente, qué sabe solo esa persona. Ver plan de continuidad.
Si la salida es conflictiva
Cambia el orden: los accesos se revocan antes o durante la comunicación, no después. No es paranoia, es práctica estándar en cualquier organización.
Y hazlo con discreción y sin dramatismo. El objetivo es proteger el negocio, no humillar a nadie.
La parte de protección de datos
Si esa persona tenía acceso a datos de clientes, mantener su acceso abierto tras la baja es un incumplimiento de las medidas de seguridad que exige el RGPD.
Recuérdale además, por escrito, que su deber de confidencialidad sobre la información de clientes continúa tras la finalización de la relación laboral.
Preguntas frecuentes
¿Y si usaba su móvil personal para trabajar?
Si había perfil de trabajo separado, se elimina ese perfil sin tocar lo personal. Si no lo había, solo puedes pedirle que borre la información corporativa. Es una de las razones para separar lo personal de lo profesional desde el principio.
¿Puedo revisar sus archivos y correos tras la baja?
Para la continuidad del negocio, con los límites y garantías que corresponda. No es un derecho ilimitado de inspección. Consulta el caso concreto antes de hacer nada que vaya más allá de lo operativo.
¿Y si era autónomo colaborador, no empleado?
El procedimiento de accesos es exactamente el mismo. Conviene además tener previsto en el contrato de colaboración qué ocurre con los accesos y con la información al terminar.
Deja un comentario