La Ley de Secretos Empresariales exige tres condiciones acumulativas: información secreta, valor empresarial por ser secreta y medidas razonables para mantenerla así.
Tres requisitos que deben explicarse y acreditarse
El artículo 1 de la Ley 1/2019 (fuente externa, nueva pestaña) no protege una etiqueta genérica. La información no debe ser generalmente conocida ni fácilmente accesible en los círculos que normalmente la utilizan. Su valor empresarial, real o potencial, debe derivar precisamente de ese carácter reservado. Además, su titular ha de haber adoptado medidas razonables para preservarlo.
Una reclamación necesita describir el conjunto discutido con suficiente precisión: campos, versiones, periodo, destinatarios, utilidad y accesos. No basta decir «toda nuestra cartera» o «todo lo que sabía el empleado». Una combinación de datos puede ser relevante aunque algunos elementos aislados sean conocidos; la cuestión es también su configuración concreta.
Han copiado el CRM o una base de clientes
Un CRM puede ser poco más que un directorio o incorporar años de información sobre responsables de compra, necesidades, historial, precios netos, descuentos, renovaciones, incidencias y estrategia de negociación. El software donde está alojado no determina su protección.
La diferencia entre nombres públicos y una base comercial enriquecida obliga a examinar qué salió realmente. Deben preservarse, de forma lícita, la estructura del archivo, la fecha, los campos incluidos, las autorizaciones y los registros disponibles. El volumen de una descarga, por sí solo, no demuestra que la información fuera secreta ni que después se utilizara.
Tampoco debe concluirse que no hay problema porque aún no se ha probado una venta posterior. La obtención mediante acceso o copia no autorizados puede ser ilícita por sí misma si concurren los presupuestos legales. La prueba de adquisición, de utilización y de daño son cuestiones diferentes. Art. 3 de la Ley de Secretos Empresariales (fuente externa, nueva pestaña).
Qué son medidas razonables de reserva
Los controles se valoran en relación con el tipo de información y la organización. Pueden ser relevantes permisos por funciones, clasificación de documentos, trazabilidad, límites de descarga, acuerdos de confidencialidad, formación y procedimientos de baja o devolución.
No existe una medida aislada que garantice el resultado. Una cláusula amplia puede establecer deberes contractuales, pero no sustituye la prueba del secreto. Al mismo tiempo, que finalmente haya ocurrido una filtración no demuestra por sí solo que las medidas fueran irrazonables: hay que analizar cómo se protegía la información antes del incidente.
La guía de fuentes y jurisprudencia incluye una resolución de la Audiencia Provincial de Barcelona que muestra la importancia de la difusión previa y de los controles efectivamente acreditados.
Lo que el profesional sabe y lo que la empresa reserva
La ley preserva la experiencia y las competencias adquiridas honestamente en el trabajo. No puede exigirse a quien cambia de empresa que olvide su capacidad de negociación, sus habilidades o el conocimiento general del sector.
La distinción no depende únicamente de que se recuerde algo o exista un archivo. Hay que identificar si se está invocando conocimiento profesional general o información empresarial concreta que reúne los requisitos de protección. Un documento interno con previsiones exactas, descuentos singulares y decisiones pendientes plantea preguntas distintas de saber quién opera en un mercado.
Acceder, copiar, conservar, revelar y utilizar
| Conducta | Qué hay que aclarar |
|---|---|
| Acceso o copia | Qué se consultó o reprodujo, con qué autorización y sobre qué información. |
| Conservación | Por qué se mantiene el archivo, qué obligación existe y qué destino debe darse sin destruir prueba. |
| Revelación | A quién se comunicó y si estaba autorizado para recibirlo. |
| Utilización | Qué oferta, estrategia o actividad se apoyó en la información y qué prueba lo muestra. |
Una exportación autorizada para una tarea no acredita un uso competitivo posterior. Un reenvío a una cuenta privada exige investigar finalidad y autorización; no identifica automáticamente a un competidor destinatario. Pero la ausencia de prueba de uso no resuelve la licitud de una copia o revelación ya acreditadas.
Datos personales y secreto: dos protecciones diferentes
Una base puede contener datos personales, información comercial protegible o ambas cosas. Que los datos identifiquen a personas no demuestra que sean un secreto empresarial. Y que un archivo no contenga datos personales no impide que pueda albergar información reservada.
Cuando existen datos personales deben revisarse responsabilidad del tratamiento, finalidad, base jurídica, acceso, seguridad y comunicaciones posteriores. El origen público de un correo no legitima por sí solo cualquier campaña. Tampoco la investigación de una filtración permite recoger información irrelevante o acceder a comunicaciones privadas sin las garantías aplicables. RGPD (fuente externa, nueva pestaña) y Ley Orgánica 3/2018 (fuente externa, nueva pestaña).
La lista pública y el histórico protegido
Acciones, límites y plazo
La ley permite estudiar declaración de violación, cesación o prohibición de actos, medidas sobre soportes e indemnización cuando proceda. Su alcance debe ajustarse a la información y conducta identificadas, con respeto a proporcionalidad y derechos de terceros. También existen supuestos de obtención lícita, como la creación independiente, y excepciones legales de interés público; la reserva no es absoluta.
El artículo 11 establece tres años desde que el legitimado conoció a la persona que realizó la violación, con interrupción conforme a las causas generales del Código Civil. El cálculo exige una cronología y no se traslada sin más a acciones laborales, contractuales o de competencia desleal. Si existe riesgo actual de difusión o pérdida de prueba, debe analizarse por separado la tutela urgente.
Preguntas frecuentes
¿Un acuerdo de confidencialidad convierte todo en secreto?
No. Puede crear obligaciones contractuales, pero la protección legal como secreto exige los tres requisitos del artículo 1.
¿Hace falta demostrar una venta para actuar contra una copia?
No necesariamente. Una obtención ilícita puede ser relevante aunque no se haya probado utilización posterior. La indemnización requiere su propio análisis de presupuestos y daño.
¿Una lista de clientes nunca puede ser secreta?
Tampoco es correcto. Hay que estudiar contenido, accesibilidad, valor derivado de la reserva y medidas razonables.
¿Puedo mandar el archivo completo para una primera consulta?
No es necesario. Empieza por describir las categorías de información y los hechos. La documentación sensible requiere acordar previamente un canal y alcance adecuados.
Normas y fuentes de consulta
Esta guía distingue los requisitos legales de los ejemplos hipotéticos. Los enlaces permiten consultar la normativa; su aplicación exige revisar los hechos y la redacción correspondiente.