Trabajo
Tu empresa puede leer tu HTTPS: cómo comprobarlo en 1 minuto
En un dispositivo gestionado por la empresa, ningún candado te protege de tu propio departamento IT. Cómo funciona la inspección, la comprobación de un minuto y la configuración que separa de verdad trabajo y vida.
La versión corta. Las empresas instalan su propio certificado raíz en dispositivos gestionados para que un proxy descifre, inspeccione y recifre tu HTTPS, candado incluido. Una VPN personal no ayuda ahí: la vigilancia ocurre por encima del túnel, en el propio dispositivo. La comprobación lleva un minuto (mira quién emitió el certificado); la solución es estructural (vida personal en hardware personal), no otra app.
Cómo funciona la inspección TLS
HTTPS protege el tráfico entre dos extremos, pero en un dispositivo gestionado tu empresa posee uno de ellos. IT instala un certificado raíz corporativo vía gestión de dispositivos; un proxy termina tus conexiones TLS, inspecciona el texto plano (malware, fugas de datos, política) y recifra hacia el sitio real con un certificado acuñado al vuelo. Tu navegador muestra el candado verde porque, hasta donde sabe, la cadena es válida: la empresa es su propia autoridad certificadora.
Esto no es un hack ni una vulnerabilidad. Es herramienta estándar de seguridad empresarial, desplegada abiertamente y normalmente divulgada en algún rincón de la política de uso aceptable que nadie lee. Junto a ella suelen viajar capturas de pantalla, registro de teclas, historial de navegación a nivel de SO y borrado remoto: todo corriendo por encima de cualquier VPN que instales.
La comprobación de un minuto
- Abre cualquier sitio HTTPS y pulsa el candado, luego los detalles del certificado.
- Mira la ruta de certificación o cadena de emisión. Un sitio público debe encadenar a una autoridad pública (Let's Encrypt, DigiCert, Sectigo y amigos).
- Si la raíz es el nombre de tu empresa o cualquier cosa que no sea una CA pública, tu tráfico se inspecciona. Compara con el mismo sitio en datos móviles: distinto emisor, confirmado.
Señal extra: apps con certificate pinning (banca, algunos mensajeros) fallando misteriosamente solo en la red de oficina. El pinning rechaza el certificado forjado donde los navegadores lo aceptan en silencio.
La matriz: de quién es el dispositivo y de quién la red
Cuatro combinaciones, cuatro respuestas:
- Dispositivo personal + red personal: asunto tuyo. Una VPN oculta metadatos al ISP; nadie inspecciona nada.
- Dispositivo personal + Wi-Fi de oficina, sin certificados de inspección: el admin ve uso de VPN (o dominios, sin ella) pero no contenido. El caso más seguro de red prestada.
- Dispositivo de empresa + cualquier red: asume que todo es visible: HTTPS, contraseñas, webmail personal abierto «solo un segundo», prompts de IA. Una VPN personal no cambia nada aquí.
- Dispositivo personal + Wi-Fi de oficina con certificados de inspección instalados: no instales esos certificados en hardware personal. Ese aviso pide acceso total; decir que no es toda la defensa.
Lo que el MDM ve más allá de la red
La gestión de dispositivos móviles llega más allá del tráfico hasta el propio dispositivo: inventario de apps, versión y parches del SO, historial de ubicación, estado de cifrado y bloqueo o borrado remoto. Puede instalar certificados (activando la inspección de arriba), restringir logins de tienda y registrar cada evento de apps gestionadas. Nada de esto necesita la red: sincroniza cuando el dispositivo está online, con o sin VPN. Por eso la matriz no tiene término medio: un dispositivo gestionado es un dispositivo observado, y la privacidad en él es una cuestión de política de tu empresa, no un problema de software que arregles descargando.
No mezclar: la única configuración que funciona
Vida personal en hardware personal en redes de confianza (o tunelizadas por ti). Trabajo en hardware de trabajo, aceptando que se observa. Ni incógnito, ni VPN, ni truco DNS evade la vigilancia endpoint: esas herramientas protegen tráfico en tránsito, y en un dispositivo gestionado los vigilantes viven antes de que empiece el tránsito. Para lo que deba sobrevivir incluso a inspección, usa mensajería cifrada de extremo a extremo: el proxy solo verá cifrado que no puede abrir.
Preguntas que nos hacen
¿Una VPN personal me oculta de mi empresa?
¿Es legal que lean mi Gmail personal?
¿El incógnito ayuda en un portátil de trabajo?
¿Y el DNS sobre HTTPS en el trabajo?
Revisado por Elena Marín · 6 de octubre de 2026