TYGlobe

Investigación

Eliminación de bases de datos por empleados: límites críticos de defensa jurídica ante el colapso de datos empresariales

Fecha de publicación:2025-02-28 15:15:26

A principios del nuevo año, Jiangjiao Online, el sitio web de consulta de puntuaciones del Gaokao adscrito al Departamento de Educación de la Provincia de Jiangxi, ha suscitado un amplio debate en Internet. Según informaciones relevantes, la base de datos de dicho sitio web fue eliminada, suceso que es conocido irónicamente como «borrado de base de datos y fuga». Si este accidente se hubiera producido durante el período de consulta de puntuaciones del Gaokao, habría afectado a decenas de millones de examinandos.

En la era digital, los datos se han convertido en el activo central de la operación empresarial, y su seguridad guarda estrecha relación con la supervivencia y el desarrollo de las empresas. Sin embargo, actos maliciosos como la «eliminación de bases de datos por parte de empleados que luego abandonan su puesto sin previo aviso», similares al suceso de Jiangjiao Online, ocurren de vez en cuando, causando enormes perjuicios a las empresas. El presente artículo, desde una perspectiva jurídica profesional, analizará en profundidad la naturaleza de los citados actos, las estrategias de defensa de derechos legales de las empresas y los puntos jurídicos relevantes, a fin de proporcionar orientaciones jurídicas completas y operativas tanto a las empresas como a los profesionales del sector.

I. Definición jurídica de la conducta de los empleados consistente en la eliminación de bases de datos y su fuga posterior

Como término de broma muy difundido en Internet, «shānkù pǎolù» se refiere al acto en que los empleados de una empresa, antes de su desvinculación laboral, por motivos maliciosos tales como desahogar su rencor, amenazar a la empresa para obtener beneficios indebidos, entre otros, suprimen de manera arbitraria los datos de la empresa sin haber obtenido la autorización legítima de la misma.

Estos datos cubren todos los ámbitos clave de la operación empresarial, incluyendo a título enunciativo pero no limitativo la información de clientes, los materiales de operaciones comerciales, los datos financieros y los logros de investigación y desarrollo (I+D) nucleares de la empresa, entre otros.

Este tipo de datos constituye el soporte fundamental para que las empresas desarrollen sus actividades comerciales y mantengan su competitividad en el mercado. Una vez que sean suprimidos de forma maliciosa, las empresas se enfrentarán a múltiples crisis, tales como la interrupción de sus operaciones y la divulgación de secretos comerciales, entre otras.

II. Examen jurídico multidimensional sobre el fenómeno de «los empleados eliminan las bases de datos y huyen después de cometer la acción»

(I) Violación de los reglamentos internos de la empresa

De conformidad con la Ley de Contratos de Trabajo de la República Popular China y el principio de gestión autónoma de las empresas, la mayoría de las empresas han formulado disposiciones detalladas sobre la gestión y protección de datos en documentos como contratos de trabajo y manuales de empleados. Las disposiciones dirigidas al acto de eliminación maliciosa de datos de bases de datos por parte de los empleados antes de su separación del puesto de trabajo suelen aparecer dispersas en capítulos correspondientes a las normas de operación, las cláusulas de confidencialidad y los regímenes de seguridad de la información, entre otros.

La eliminación no autorizada de datos empresariales suele definirse explícitamente como una falta grave de disciplina y un acto de negligencia en el desempeño de funciones. Una vez que dicha conducta alcanza el grado de falta grave de disciplina estipulado en las normativas internas de la empresa, la empresa está facultada para rescindir el contrato de trabajo de conformidad con la ley en aplicación del Artículo 39 de la Ley de Contratos de Trabajo de la República Popular China, sin necesidad de abonar indemnización económica.

En el caso de disputa por contrato de trabajo entre Qin y la Compañía Limitada Song, el tribunal, tomando como base la grabación sonora presentada por el demandado, el hecho de que el demandante admitió haber eliminado los archivos, así como los gastos generados por la restauración de datos por parte de un tercero, determinó que la empresa había sufrido pérdidas económicas, por lo que sentenció que la rescisión del contrato de trabajo efectuada por la empresa era legítima. En el caso de segunda instancia de disputa laboral en el que están involucrados Dai y otros, de conformidad con las estipulaciones del manual de empleados de la empresa objeto del caso, se determinó que los empleados tienen la obligación de custodiar adecuadamente los activos de datos de la empresa antes de su desvinculación laboral, por lo que se reconoció la legitimidad de la rescisión del contrato de trabajo por parte de la empresa. En el caso de disputa laboral entre la Compañía Yan de Chengdu y Zhang, tomando como base las normativas internas de la empresa y el hecho de que el trabajador admitió haber eliminado los datos de la empresa consignado en los registros de chat, se determinó igualmente que la rescisión del contrato de trabajo era legítima.

Para las empresas de base tecnológica y sus departamentos clave como los de investigación y desarrollo (I+D), operaciones y mantenimiento, la seguridad de los datos reviste una importancia crucial.

Si estas empresas no han establecido un sistema de gestión de datos claro, carecerán de restricciones efectivas y fundamentos para el tratamiento correspondiente cuando se enfrenten a conductas de eliminación de bases de datos por parte de sus empleados, por lo que tendrán dificultades para salvaguardar sus propios derechos e intereses legítimos.

(II) Constitución de agravio civil

Desde la perspectiva del derecho civil, la conducta de los empleados que eliminan los datos de la empresa sin autorización constituye un agravio.

De conformidad con el Artículo 1165 del Código Civil de la República Popular China, la persona que, por culpa, infringe los derechos e intereses civiles de otras personas y causa daños, deberá asumir la responsabilidad por agravio.

La conducta de los empleados de eliminar la base de datos presenta una culpa subjetiva manifiesta, causa pérdidas económicas a la empresa y deberá asumir la responsabilidad de indemnización conforme a la ley.

En el caso de infracción de derechos interpuesto por la Empresa Ai contra el Sr. Su, la Empresa Ai alega que el Sr. Su elaboró programas para eliminar los datos de registro, lo que ocasionó la inutilización de los resultados de los informes de seguridad de la información de la empresa, por lo que interpone una demanda de indemnización de casi 90.000 yuanes.

En el caso de infracción de derechos interpuesto por la Empresa Le de Shenzhen contra el Sr. He, la Empresa Le alega que el Sr. He eliminó los archivos de imágenes cuando cesó en su cargo, lo que afectó el mantenimiento y la investigación y desarrollo de hardware, y provocó la apertura aplazada de las tiendas, por lo que solicita la recuperación de los datos y una indemnización de más de 50.000 yuanes.

Según la experiencia del autor en la tramitación de este tipo de casos, las pérdidas de las empresas suelen incluir los gastos directos por la recuperación de datos, así como las pérdidas indirectas derivadas de los daños al secreto comercial causados por la filtración de datos. Por ejemplo, antes de su separación del puesto, el personal de ventas de una empresa eliminó la base de datos de información de clientes, por lo que la empresa gastó decenas de miles de yuanes en la recuperación de datos y, al mismo tiempo, perdió clientes importantes a causa de la filtración de la información de clientes. El empleado infractor deberá asumir la responsabilidad de indemnización por estas pérdidas.

(III) Presunta comisión de delito penal

1. Delito de sabotaje del sistema de información informático: De conformidad con el Artículo 286 del Código Penal de la República Popular China, toda persona que, violando las disposiciones estatales, realice actos de eliminación, modificación, adición o interferencia contra las funciones del sistema de información informático, causando el funcionamiento anormal de dicho sistema y consecuencias graves; o realice operaciones de eliminación, modificación o adición sobre los datos y programas de aplicación almacenados, procesados o transmitidos en el sistema, siempre que se deriven consecuencias graves, se presunta la comisión del delito de sabotaje del sistema de información informático. En la práctica judicial, cuando un empleado elimine maliciosamente datos clave que provoquen la parálisis del sistema de operaciones de la empresa y cumpla con el criterio legal de consecuencias graves, se le exigirá responsabilidad penal de conformidad con la ley.

Dan Mou invadió el servidor del sitio web cp.59.cn en octubre de 2013, eliminó los datos originales y exigió 5.000 yuanes, causando una pérdida económica directa de 22.000 yuanes a Zhengzhou Moumou Desarrollo de Tecnología Electrónica Co., Ltd. Como contaba con antecedentes penales relevantes, fue finalmente declarado culpable del delito de sabotaje de sistemas de información informáticos y condenado a una pena de prisión de dos años y seis meses.

Tras dimitir de Shanghai Yunmou Tecnología de la Información Co., Ltd. a raíz de un conflicto laboral, Wu Mou eliminó archivos importantes del servidor de la empresa entre octubre y diciembre de 2020, lo que ocasionó daños en las funciones de la aplicación «Zhumou», por lo que la empresa abonó 12.000 yuanes para la recuperación de los datos.

2. Delito de sabotaje de la producción y la operación: De conformidad con el Artículo 276 del Código Penal de la República Popular China, toda persona que, por venganza por resentimientos u otros fines personales, destruya equipos de maquinaria, masacre animales de labranza o utilice otros métodos para sabotear la producción y la operación, se considera sospechosa de haber cometido este delito. En la era digital, los datos son de vital importancia para la producción y la operación de las empresas. Si la eliminación de bases de datos por parte de los empleados ocasiona una grave obstrucción a la producción y la operación y produce consecuencias graves, dicha conducta también podrá constituir el referido delito.

En julio de 2018, Luo fue despedido por una empresa ubicada en Shenzhen. Con el fin de vengarse, inició sesión en el servidor de la empresa en dos ocasiones consecutivas para eliminar la información relativa a Jin y el Sistema E-Tuo, lo que provocó la suspensión de las actividades operativas de la empresa. Según la evaluación pericial realizada, las pérdidas económicas causadas ascendieron a 171.000 yuanes. El tribunal estimó que su conducta constituye el delito de sabotaje a la producción y las operaciones empresariales, y le condenó a una pena de prisión de un año y dos meses.

3. Delito de violación de secretos comerciales: Según lo dispuesto en el Artículo 9 de la Ley de la República Popular China contra la Competencia Desleal, constituyen actos de violación de secretos comerciales la obtención, divulgación, utilización o autorización de la utilización por terceros de los secretos comerciales de su titular por medios injustificados, o la divulgación o utilización de secretos comerciales en incumplimiento de las obligaciones de confidencialidad. Si los datos eliminados por un empleado contienen secretos comerciales de la empresa y cumplen los elementos constitutivos del delito de violación de secretos comerciales, no solo deberá asumir la responsabilidad civil de indemnización por daños y perjuicios, sino que también podrá enfrentar la exigencia de responsabilidad penal por infringir lo dispuesto en el Artículo 219 del Código Penal de la República Popular China.

III. Estrategias jurídicas integrales para la defensa de los derechos e intereses legítimos de las empresas

(I) Poner fin oportunamente a los actos de infracción de derechos

Una vez que la empresa detecte que un empleado ha realizado la eliminación de bases de datos, deberá activar inmediatamente el mecanismo de respuesta de emergencia para poner fin sin demora al acto de infracción de derechos.

De conformidad con lo estipulado en los contratos y las normas técnicas, deberá presentar a las empresas colaboradoras la solicitud de restablecimiento de permisos, restablecer la cuenta de superadministrador, y eliminar el riesgo de daños adicionales a los datos.

Al mismo tiempo, deberá enviar al empleado por escrito la notificación de violación de la disciplina, la carta de advertencia o la carta de abogado, informarle explícitamente de la ilegalidad de su conducta, exigirle que ponga fin inmediatamente a la infracción, y declarar que se reserva el derecho de exigir su responsabilidad legal. Dichos documentos cumplen las funciones de advertencia y fijación de pruebas.

(II) Fijación exhaustiva de las pruebas de infracción

Cuando las empresas procedan a la cesación de infracciones, deberán recopilar pruebas de forma simultánea. Por un lado, obtendrán los registros de operaciones de eliminación de datos mediante tecnologías de backend, que incluyen la hora de la operación, la cuenta correspondiente, la ruta de acceso al archivo, entre otros elementos; por otro lado, deberán preservar los datos electrónicos tales como registros de chat, correos electrónicos intercambiados entre los empleados y la empresa. Por ejemplo, los registros de servidor de una determinada empresa reflejaron de forma fehaciente la operación de eliminación de base de datos realizada por un empleado, lo que proporcionó pruebas contundentes para la defensa de sus derechos legítimos. Además, las empresas deberán recopilar asimismo pruebas relativas a las pérdidas económicas sufridas, como las facturas de los gastos de recuperación de datos abonados a terceros, los registros de gastos razonables de horas extra, los informes de pérdidas económicas directas derivadas de la interrupción de las actividades comerciales, etc., a fin de proporcionar base fáctica para la presentación de reclamaciones de indemnización.

(III) Utilización razonable de la denuncia policial y del proceso judicial

Una vez completada la conservación de pruebas, las empresas deberán seleccionar las vías de defensa de sus derechos conforme a la naturaleza de la conducta de sus empleados.

Si la conducta del empleado constituye presuntamente un delito, la empresa deberá presentar denuncia de inmediato ante los órganos de seguridad pública, cooperar en los trabajos de investigación, y reclamar la indemnización por daños económicos mediante la acción civil accesoria al proceso penal.

Si la conducta no constituye delito o la empresa opta por interponer una acción civil independiente, podrá interponer demanda ante los tribunales de conformidad con la Ley de Procedimiento Civil de la República Popular China, exigiendo al empleado que asuma la responsabilidad indemnizatoria por infracción de derechos, utilizando plenamente las pruebas en el proceso para obtener el apoyo del tribunal.

IV. Reflexiones Jurídicas y Guías de Cumplimiento Normativo

(I) Los derechos e intereses sobre datos han obtenido una garantía legal integral.

Artículo 127 del Código Civil de la República Popular China estipula que, en caso de existir disposiciones legales sobre la protección de los datos y la propiedad virtual de la red, se aplicarán dichas disposiciones, por lo que se deja explícito que los datos, como un nuevo tipo de propiedad, gozan de protección legal.

El Artículo 7 de la Ley de Seguridad de Datos de la República Popular China destaca que el Estado protege los derechos e intereses relacionados con los datos de las personas físicas y las organizaciones.

Los trabajadores, en virtud de la relación de contrato de trabajo y la ética profesional, tienen la obligación de custodiar adecuadamente los datos involucrados en el ejercicio de sus funciones laborales.

(II) Las empresas deberán establecer un sistema perfecto de gestión de la seguridad de los datos.

Las empresas deben elevar la gestión de la seguridad de los datos a un nivel estratégico.

En los contratos de trabajo y los reglamentos internos, se deben clarificar las normas detalladas de gestión relativas a la recolección, las copias de seguridad, los derechos de acceso de los datos, entre otros aspectos, y definir la responsabilidad de indemnización de los empleados por los daños causados a los datos.

Se deben organizar periódicamente capacitaciones sobre seguridad de datos para los empleados, a fin de fortalecer su conciencia jurídica.

Se deben establecer y perfeccionar los mecanismos de retención y copia de seguridad de los datos, para reducir el riesgo de pérdida de datos.

(III) Los trabajadores deberán observar estrictamente la ética profesional y resolver las controversias de conformidad con la ley.

Los trabajadores deberán cumplir estrictamente con la ética profesional y la disciplina laboral, desempeñar el deber de lealtad a la empresa, conservar debidamente los datos empresariales y entregar los materiales correspondientes según las disposiciones reguladoras en el momento de la desvinculación laboral.

En caso de producirse controversias laborales con la empresa, deberán resolverlas a través de vías legales como la negociación, el arbitraje o el litigio. Queda terminantemente prohibido cometer actos ilegales como la eliminación de bases de datos, para no incurrir en responsabilidad de indemnización civil e incluso responsabilidad penal.

Los actos de los empleados consistentes en eliminar maliciosamente las bases de datos de la empresa y abandonar su puesto de trabajo de forma irregular suponen un daño de enorme magnitud. Tanto las empresas como los empleados deben reconocer plenamente la importancia de la seguridad de los datos, cumplir estrictamente con las leyes y reglamentos así como con las normativas internas empresariales, y trabajar conjuntamente para mantener un orden laboral favorable y un entorno de seguridad de los datos sano.