Peritia
Prueba pericial

Secreto empresarial: cómo se acredita técnicamente que hubo «medidas razonables»

Muchas demandas por violación de secretos no se pierden en el fondo: se pierden antes, cuando el tribunal concluye que no había secreto que proteger porque nadie pudo acreditar cómo se protegía.

El requisito que decide el pleito antes de entrar en el fondo

La Ley 1/2019, de 20 de febrero, de Secretos Empresariales define qué es un secreto empresarial en su artículo 1.1, y lo hace con tres requisitos acumulativos. La información debe:

  • a) «Ser secreto, en el sentido de que, en su conjunto o en la configuración y reunión precisas de sus componentes, no es generalmente conocido por las personas pertenecientes a los círculos en que normalmente se utilice el tipo de información».
  • b) «Tener un valor empresarial, ya sea real o potencial, precisamente por ser secreto».
  • c) «Haber sido objeto de medidas razonables por parte de su titular para mantenerlo en secreto».

Los tres deben concurrir. Si falla uno, no hay secreto empresarial, y sin secreto no hay nada que haya podido violarse. La discusión sobre si el antiguo empleado se llevó la información, si la usó y qué daño causó no llega a plantearse.

En la práctica, el requisito que más pleitos decide es el tercero. Y no porque las empresas no protejan nada, sino porque protegerlo y poder demostrarlo son dos cosas distintas.

Lo que ha dicho el Tribunal Supremo: lo estándar no basta

La sentencia del Tribunal Supremo (Sala Primera) núm. 447/2024, de 3 de abril (rec. 1729/2020) aborda directamente qué se entiende por medidas razonables. Y su razonamiento es menos obvio de lo que parece.

El Supremo examina las barreras técnicas que alegaba la empresa —contraseñas, códigos personales, distintos grados de acceso— y concluye que son medidas de seguridad estándar, insuficientes por dos motivos. El primero es que no eran infalibles. El segundo, y es el que importa, es que esas medidas no ponían en evidencia que la empresa considerase esa información «secreta» o «reservada» por su valor competitivo.

Conviene detenerse aquí, porque es el punto que casi siempre se malinterpreta. El tribunal no está pidiendo más tecnología. Está pidiendo diferenciación. Toda empresa tiene contraseñas y perfiles de acceso: eso protege igual la lista de clientes que el menú del comedor. Si el tratamiento de la información que se reclama como secreta es idéntico al del resto, esas medidas no acreditan voluntad alguna de reserva sobre ella en particular.

Dicho de otro modo: lo que hay que probar no es que existieran medidas, sino que esa información concreta recibió un trato distinto del que recibía el resto, y que ese trato distinto era real.

Cómo se ha aplicado esto en Barcelona

La sentencia núm. 1197/2025, de 23 de octubre, de la Sección 15ª de la Audiencia Provincial de Barcelona (rec. 468/2024, ECLI:ES:APB:2025:10397) aplica ese criterio y desestima la pretensión.

El tribunal reprocha a la demandante una «descripción de las medidas de protección que resulta insuficiente para poder conocer de forma exacta cómo se limitaba el acceso a aquella información», y valora una cláusula de confidencialidad «con un contenido muy genérico». Las protecciones invocadas —acuerdos de confidencialidad estándar, antivirus, cortafuegos— se consideran medidas ordinarias, no medidas razonables en el sentido del artículo 1.1.c.

Fíjese en la expresión exacta: cómo se limitaba el acceso. No se le pide a la empresa que afirme que el acceso estaba limitado. Se le pide que explique el mecanismo con precisión suficiente para que el tribunal pueda comprobarlo. Eso ya no es una cuestión de redacción de la demanda.

El error de fondo: describir la política en lugar de acreditar la configuración

Aquí está, en mi experiencia, la raíz del problema. Cuando se prepara una demanda de este tipo, lo que se aporta suele ser el documento: la política de seguridad, el acuerdo de confidencialidad firmado, el manual de clasificación de la información, el certificado de un sistema de gestión.

Todo eso describe lo que la empresa había decidido hacer. No acredita lo que el sistema hacía realmente.

Y la distancia entre ambas cosas es, con frecuencia, enorme. Una política puede establecer que la carpeta de proyectos está restringida a tres personas mientras el servidor de ficheros mantiene permisos heredados que dan lectura a todo el dominio. Un acuerdo de confidencialidad puede prohibir la extracción de información mientras los puertos USB permanecen abiertos y sin registro. Una empresa puede tener implantado un procedimiento de baja de empleados y no haber revocado las credenciales del que se marchó hace ocho meses.

Cuando la parte contraria detecta ese desajuste —y si tiene un buen perito, lo detecta—, el argumento se le entrega hecho: si el propio titular no aplicaba lo que había escrito, difícilmente puede sostener que trataba esa información como un secreto.

Qué se puede acreditar con un informe pericial

Casi todo lo que el artículo 1.1.c exige deja rastro técnico, y ese rastro se puede examinar y documentar. En concreto:

Permisos efectivos frente a permisos documentados. No lo que dice la política, sino la lista de control de acceso real sobre el repositorio: qué usuarios y grupos tenían acceso, con qué nivel, y desde cuándo. Es la respuesta directa a la pregunta que formulaba la Audiencia de Barcelona, y se establece mediante el análisis forense del equipo y del repositorio.

La diferenciación, que es lo que exige el Supremo. Comparar la configuración de acceso del recurso reclamado como secreto con la del resto de recursos equivalentes de la organización. Si aquel estaba efectivamente restringido y estos no, hay un hecho verificable —y no una afirmación— que evidencia la voluntad de reserva sobre esa información en particular.

Que la barrera estuviera viva. Los registros de accesos denegados son especialmente útiles: demuestran que la restricción no era decorativa, sino que se aplicaba y bloqueaba efectivamente a quien no debía entrar.

Clasificación y marcado. Etiquetas de sensibilidad, marcas de agua, encabezados de confidencialidad y metadatos de clasificación en los propios documentos. Es la evidencia más directa de que la empresa identificaba ese material como reservado.

El ciclo de vida del acceso. Cuándo se concedió el permiso a cada persona, con qué justificación y —sobre todo— si se revocó al cesar la relación. La revocación diligente es un indicio potente de gestión activa del secreto; su ausencia, lo contrario.

La trazabilidad de la extracción. Historial de dispositivos USB conectados, volúmenes de descarga anómalos, sincronizaciones con almacenamiento personal en la nube, reenvíos a cuentas de correo particulares. Esta parte ya no acredita el requisito c): acredita la conducta del artículo 3. Pero se obtiene en el mismo examen.

La ventana temporal es real, y es corta

Un aviso práctico que conviene tener presente antes de que el asunto se enfríe: los registros no son eternos.

Los registros de seguridad de un servidor rotan por tamaño y pueden cubrir sólo unas semanas de actividad. Los registros de auditoría de las plataformas en la nube se conservan durante períodos que dependen de la licencia contratada y de si la auditoría estaba activada en su momento. Los registros de cortafuegos y de VPN suelen tener las retenciones más breves de todo el sistema. Y los equipos se reasignan, se formatean y se reutilizan.

Preservar hoy lo que existe cuesta poco. Reconstruir dentro de un año lo que se ha sobrescrito no siempre es posible. Si hay sospecha de fuga de información, la primera decisión —antes incluso de decidir si se demanda— debería ser conservar la evidencia con garantías.

En este punto la propia Ley 1/2019 ofrece una vía específica: las diligencias de comprobación de hechos de su artículo 17, previstas precisamente para preparar el ejercicio de la acción. Y su artículo 15 regula la protección de la información confidencial dentro del proceso, que es una preocupación legítima de cualquier titular que teme que pleitear le obligue a exponer aquello que quiere proteger.

El mismo análisis sirve para defender

Conviene decirlo, porque es simétrico y honesto: este ejercicio funciona exactamente igual en sentido contrario.

Cuando se defiende a un ex empleado o a una empresa competidora, el primer terreno de trabajo no es negar la conducta, sino examinar si la demandante puede sostener el requisito del artículo 1.1.c. Si el análisis técnico muestra que el material reclamado estaba accesible para toda la plantilla, que los permisos nunca se restringieron de verdad, que la clasificación no existía o que las medidas invocadas son las mismas que la empresa aplicaba a cualquier otro fichero, entonces —conforme al criterio de la STS 447/2024— no hay secreto empresarial que proteger. Y la demanda se cae en su presupuesto, sin necesidad de discutir el fondo.

Es la diferencia entre una impugnación genérica y una impugnación fundada en hechos comprobables, que es lo que los tribunales vienen exigiendo.

En resumen

El artículo 1.1.c de la Ley 1/2019 no se acredita con documentos que digan lo que la empresa quería hacer, sino con evidencia de lo que sus sistemas hacían. Es una cuestión de permisos, registros, clasificación y trazabilidad, y por tanto es una cuestión pericial, no de redacción.

Quien conserve esa evidencia a tiempo y sepa presentarla llegará al juicio con el requisito acreditado. Quien llegue con una descripción genérica se arriesga a que el pleito termine antes de empezar.


Este artículo tiene carácter informativo y no constituye asesoramiento jurídico. Las resoluciones citadas se identifican con su número, fecha y, cuando consta, su ECLI, para que puedan consultarse en su fuente oficial.

¿Su caso tiene evidencia digital de por medio?

Consulta confidencialVer servicios