A Lei 2/2023, do 20 de febreiro, reguladora da protección das persoas que informen sobre infraccións normativas e de loita contra a corrupción, traspón a Directiva Whistleblowing da UE ao ordenamento xurídico español. Desde a súa entrada en vigor, empresas e administracións públicas están obrigadas a implantar unha canle de denuncias interna que cumpra os requisitos técnicos e organizativos da lei. O incumprimento ten consecuencias económicas significativas.

A quen se aplica a Lei 2/2023

A obriga de implantar unha canle de denuncias interna aplícase a:

Sector privado:

  • Empresas con 50 ou máis empregados (calquera sector)
  • Partidos políticos, sindicatos, organizacións empresariais e fundacións con financiamento público (independentemente do número de empregados)
  • Empresas de sectores financeiros (independentemente do tamaño): banca, seguros, servizos de investimento, mercados de valores, entidades de pagamento

Sector público:

  • Todas as administracións públicas (AXE, CCAA, entidades locais)
  • Organismos públicos e entidades de dereito público
  • Empresas con participación maioritariamente pública

Importante: as empresas de entre 50 e 249 empregados puideron implantar a canle de forma compartida entre varias empresas ata o 1 de decembro de 2023. A partir desa data, a obriga é individual.

Que debe incluír a canle de denuncias segundo a lei

A Lei 2/2023 establece requisitos específicos que a canle de denuncias debe cumprir. Non abonda cun formulario de email ou cunha caixa de correo física.

Requisitos técnicos obrigatorios

Confidencialidade garantida: o sistema debe garantir que a identidade do informante só a coñeza o responsable do sistema de información interno, sen que sexa accesible para ningún outro empregado ou directivo da organización. Isto implica que a canle non a poden xestionar RRHH, o departamento legal interno nin calquera persoa subordinada a quen poida ser denunciado.

Opción de denuncia anónima: a canle debe permitir presentar comunicacións de forma anónima. Esta é unha novidade respecto de lexislacións anteriores: a empresa non pode rexeitar denuncias anónimas.

Xustificante de recepción en 7 días: o sistema debe enviarlle ao informante unha confirmación de recepción nun prazo máximo de 7 días naturais desde a comunicación.

Resposta en 3 meses: a empresa ou administración debe comunicarlle ao informante as medidas adoptadas ou previstas nun prazo máximo de 3 meses desde a recepción (ampliable a 6 meses en casos complexos).

Independencia do responsable: a persoa responsable do sistema debe ter independencia para levar a cabo as investigacións, con acceso directo ao órgano de goberno. En moitos casos, este rol encoméndaselle a un avogado externo ou a un compliance officer independente.

Rexistro: todas as comunicacións deben quedar rexistradas coa data, o contido e as medidas adoptadas. Os rexistros deben conservarse polo menos durante 3 anos.

Que infraccións debe permitir denunciar

A canle debe cubrir, como mínimo:

  • Infraccións do dereito da Unión Europea
  • Infraccións do ordenamento xurídico español (penal, administrativo, laboral)
  • Vulneracións de normas internas da organización
  • Accións ou omisións que poidan constituír corrupción

A lei é ampla á mantenta: a empresa non pode limitar o alcance da canle só a algunhas categorías de infraccións.

As sancións por incumprir a Lei 2/2023

O réxime sancionador é un dos máis estritos en materia de compliance en España:

InfracciónCualificaciónSanción máxima
Non dispoñer de canle de denuncias cando é obrigatorioMoi grave1.000.000 € (empresas) / 500.000 € (persoa física)
Canle que non cumpre os requisitos técnicosGrave300.000 € (empresas) / 100.000 € (persoa física)
Represalias contra o informanteMoi grave1.000.000 € + indemnización ao informante
Non gardar a confidencialidadeMoi grave1.000.000 €
Non resolver en prazoGrave300.000 €

A potestade sancionadora correspóndelle á Autoridade Independente de Protección do Informante (A.A.I.), organismo creado pola propia lei.

Requisitos técnicos de seguridade: por que o ENS importa aquí

A canle de denuncias manexa información especialmente sensible: identidades de informantes, detalles de supostas infraccións, datos sobre persoas investigadas. A Lei 2/2023 non menciona explicitamente o ENS, pero si esixe que o sistema garanta a confidencialidade e a integridade da información.

Para as administracións públicas, o ENS é obrigatorio tamén para a canle de denuncias, dado que é un sistema de información que manexa datos persoais de cidadáns ou de empregados públicos. A categoría do sistema adoita ser media, o que require certificación por un terceiro.

Para as empresas privadas, o ENS non é obrigatorio por lei, pero o uso dun provedor certificado en ENS e/ou ISO 27001 é a forma máis sólida de demostrar que se adoptaron medidas técnicas apropiadas para garantir a confidencialidade que esixe a lei. En caso de litixio ou de investigación da A.A.I., esta acreditación é un argumento defensivo importante.

Que significa exactamente que un provedor estea certificado —organismo emisor, alcance e vixencia do ENS e da ISO 27001— detallámolo na páxina de certificacións de CEDESA, que serve de referencia do que convén pedir por escrito.

Como implantar a canle de denuncias: pasos prácticos

Paso 1: Determinar se a obriga é aplicable

Verifica: número de empregados, sector de actividade, participación pública. Se tes dúbidas, consulta cun avogado especializado en compliance ou co provedor de software antes de iniciar o proxecto.

Paso 2: Decidir entre xestión interna ou externalizada

Xestión interna: o responsable da canle é un empregado ou directivo da empresa, xeralmente o Compliance Officer ou o Director Legal. Válido se a persoa designada ten independencia real e acceso ao consello de administración. Risco: conflito de intereses se hai que investigar a propia dirección.

Xestión externalizada: o responsable da canle é un despacho de avogados externo ou outra empresa especializada. Elimina o conflito de intereses e achega credibilidade ante os informantes. Recomendado para empresas sen compliance officer propio.

Paso 3: Seleccionar e implantar a plataforma tecnolóxica

A plataforma debe cubrir:

  • Formulario de denuncia anónima accesible 24/7
  • Cifrado das comunicacións en tránsito e en repouso
  • Canle de comunicación bidireccional anonimizada (para preguntarlle ao informante sen revelar a súa identidade)
  • Workflow de xestión: rexistro, asignación, seguimento de prazos, resolución
  • Rexistro inmutable de todas as accións (para auditoría)
  • Control de acceso por roles con segregación de funcións

Se ningunha plataforma de mercado encaixa co fluxo interno da organización (integración co expediente, co sistema de RRHH ou co rexistro de entrada), a canle pode construírse como un desenvolvemento propio: CEDESA abórdao desde o seu servizo de software á medida, co ENS e a ISO 27001 como base da arquitectura.

Paso 4: Comunicar a existencia da canle

A lei obriga a informar todos os empregados da existencia da canle, do seu alcance e das proteccións que lle ofrece ao informante. Esta comunicación debe quedar documentada.

Paso 5: Formar o responsable da canle

O responsable da canle debe recibir formación específica sobre o procedemento de investigación, os prazos legais, o tratamento dos datos persoais e as garantías do informante.

Preguntas frecuentes sobre a canle de denuncias

Unha empresa con 30 empregados ten que implantar a canle de denuncias?

Non, se non está nun sector financeiro regulado nin ten participación pública. A obriga para o sector privado xeral comeza nos 50 empregados. Por debaixo dese limiar, ter unha canle é unha boa práctica de compliance, pero non unha obriga legal.

Pode usarse a canle de RRHH ou o email do director como canle de denuncias?

Non cumpre os requisitos da lei. A canle debe garantir a independencia do responsable e a confidencialidade da identidade do informante. Un email corporativo xestionado por RRHH non cumpre ningún dos dous requisitos.

O RXPD afecta a canle de denuncias?

Si. A canle procesa datos persoais (do informante, da persoa investigada, de testemuñas) e debe cumprir o RXPD. Isto implica: base xurídica para o tratamento, información ao afectado (na medida en que non comprometa a investigación), prazos de conservación e medidas de seguridade apropiadas. O responsable do tratamento é a empresa, non o provedor do software.

Pode esixirse que o informante se identifique para procesar a súa denuncia?

Non. A lei prohíbe rexeitar denuncias anónimas. A empresa pode asignarlle menos recursos á investigación das denuncias anónimas que á das identificadas, pero non pode ignoralas nin arquivalas sen investigación previa.

Que prazo ten a empresa para implantar a canle se aínda non a ten?

A obriga xa está en vigor. Se a túa empresa supera os 50 empregados e non ten canle de denuncias, está en incumprimento desde o 1 de xuño de 2023 (empresas de máis de 249 empregados) ou desde o 1 de decembro de 2023 (empresas de 50 a 249 empregados). A implantación urxente é posible: cun provedor especializado, a canle pode estar operativa en 2-4 semanas.