Davant d'una inspecció de l'Autoritat Independent de Protecció de l'Informant (A.A.I.), de l'Oficina Antifrau de Catalunya (OAC), de la Inspecció de Treball o de l'AEPD, contractar un programari informàtic no és suficient per complir la llei. El primer requeriment documental que exigiran els inspectors és el dossier corporatiu formalment aprovat per l'òrgan d'administració. La manca de la Política del Sistema, del Procediment de Gestió o de l'acta de consulta amb la Representació Legal de les Persones Treballadores (RLT) constitueix una infracció molt greu sancionada amb multes de fins a 1.000.000 d'euros, a més d'invalidar qualsevol acomiadament disciplinari en seu judicial per manca de garanties processals prèvies.
La Documentació com a Fonament de la Responsabilitat Proactiva
A l'ordenament jurídic espanyol regeix el principi de la responsabilitat proactiva (accountability) i el deure general de diligència dels administradors mercantils previst a l'article 225 de la Llei de Societats de Capital. No n'hi ha prou que l'equip directiu manifesti que té un compromís ètic; l'empresa ha de ser capaç de demostrar documentalment, amb textos escrits, datats i aprovats pel Consell d'Administració, que disposa d'un sistema estructurat, garantista i eficaç per tramitar les alertes.
Comptar amb un paquet documental sòlid compleix tres funcions jurídiques essencials:
- Validesa de la prova en seu judicial: Si una investigació interna conclou que un treballador ha comès un delicte o frau i l'empresa procedeix a l'acomiadament disciplinari, el Jutjat Social analitzarà si la recerca va respectar un procediment reglamentari previ. Si l'empresa va actuar sense normes escrites, les proves obtingudes (correus, registres) podran ser declarades nul·les per vulneració de drets fonamentals (article 11 de la Llei Orgànica del Poder Judicial);
- Delimitació de la independència de l'instructor: Protegeix el Responsable del Sistema enfront de pressions internes de la direcció, fixant per escrit els seus poders d'investigació i el seu deure de secret;
- Arxiu immediat d'expedients sancionadors: Permet aturar qualsevol actuació inspectora de l'A.A.I. o de l'OAC des del primer requeriment mitjançant l'exhibició del dossier oficial.
El Catàleg Documental Preceptiu: Els 8 Documents Obligatoris
Tota organització pública o privada subjecta a la Llei 2/2023 ha de redactar, aprovar i custodiar vuit documents jurídics fonamentals:
Document 1: Política del Sistema Intern d'Informació (Article 5.1)
Aprovada formalment per l'òrgan d'administració o govern de l'entitat, estableix els compromisos institucionals:
- Compromís ferm de l'empresa amb la transparència, la legalitat i la tolerància zero envers la corrupció i les infraccions normatives;
- Principis inviolables de confidencialitat, admissió de denúncies anònimes i prohibició taxativa de qualsevol acte de represàlia;
- Àmbit d'aplicació subjectiu (treballadors, alta direcció, becaris, autònoms, contractistes i proveïdors);
- Publicació a la pàgina principal de la web corporativa i difusió a la intranet de la plantilla.
Document 2: Procediment de Gestió d'Informacions (Article 9.1)
És el manual de dret processal intern que regula la tramitació pas a pas de cada comunicació:
- Acusament de recepció en 7 dies naturals: Protocol per emetre justificant amb data i hora eIDAS;
- Fase d'admissió a tràmit (10 dies hàbils): Criteris per rebutjar fets mancats de fonament, fets prescrits o reclamacions exclusivament personals;
- Instrucció i recollida d'evidències: Regles per a la revisió de documents, sol·licitud d'auditories i entrevistes a testimonis amb deure de reserva;
- Tràmit d'audiència de la persona afectada: Comunicació dels fets sense revelar en cap cas la identitat de l'informant i atorgament d'un termini de 10 a 15 dies per a al·legacions;
- Informe final i termini màxim de 3 mesos: Conclusió de l'expedient abans de 90 dies (o 6 mesos amb pròrroga motivada) amb proposta de mesures disciplinàries o remissió al Ministeri Fiscal.
Document 3: Acta de Nomenament del Responsable del Sistema (Article 8)
L'òrgan d'administració ha de formalitzar la designació de la persona física o de l'òrgan col·legiat encarregat de la gestió del canal:
- Acta del Consell d'Administració o acord de l'administrador únic que reflecteixi el nomenament formal;
- Clàusula de garantia d'autonomia funcional, independència de criteri i absència de conflictes d'interès;
- Subscripció del compromís exprés de secret professional de l'instructor.
Document 4: Acta de Consulta Prèvia amb la RLT (Article 5.2)
Abans d'implantar el sistema, s'ha d'evacuar el tràmit de consulta amb el Comitè d'Empresa o Delegats de Personal:
- Convocatòria formal de la reunió de consulta amb tramesa prèvia dels esborranys de la Política i del Procediment;
- Informe emès per la representació sindical dels treballadors;
- Acta de la reunió que acrediti la finalització del període de consultes laborals.
Document 5: Protocol de Prevenció de l'Assetjament Laboral i Sexual
Segons l'article 48 de la Llei Orgànica 3/2007 i el Reial Decret 901/2020, totes les empreses han de disposar d'un procediment específic contra l'assetjament:
- Definició clara de conductes constitutives d'assetjament moral (mobbing), assetjament sexual i assetjament per raó de sexe;
- Procediment sumari d'urgència amb terminis breus (resolució en menys de 30 dies);
- Mesures cautelars immediates per separar físicament la víctima de la persona denunciada mentre dura la instrucció;
- Integració amb el canal intern de la Llei 2/2023 com a via d'entrada telemàtica confidencial.
Document 6: Avaluació d'Impacte en la Protecció de Dades (AIPD)
Sota l'article 35 del RGPD i les directrius de l'AEPD i l'APDCAT:
- Identificació dels riscos per als drets i llibertats fonamentals dels empleats i investigats;
- Descripció de les mesures tècniques i organitzatives (Zero-Log d'IPs, xifratge AES-256, servidors a la UE);
- Dictamen favorable emès pel Delegat de Protecció de Dades (DPD).
Document 7: Contracte d'Encarregat del Tractament amb el Proveïdor SaaS (DPA)
L'article 28 del RGPD obliga a formalitzar un Data Processing Agreement amb el proveïdor tecnològic com UNOVOX:
- Garantia d'ubicació física dels servidors a l'Espai Econòmic Europeu (prohibició de transferències internacionals il·lícites);
- Obligació de confidencialitat de tot el personal tècnic del proveïdor;
- Deure de devolució o destrucció segura de la informació en finalitzar la llicència del servei.
Document 8: Llibre-Registre de Denúncies i Investigacions (Article 26)
L'article 26 de la Llei 2/2023 exigeix que tota entitat obligada porti un registre confidencial de totes les comunicacions rebudes:
- Codi únic o número d'expedient seqüencial;
- Data i hora exacta d'entrada al sistema;
- Tipologia d'infracció comunicada i actuacions d'investigació practicades;
- Data de tancament, resolució motivada i mesures correctores adoptades;
- Termini de custòdia de 10 anys sota bloqueig de dades.
| Document Obligatori | Òrgan Aprovador | Termini de Conservació | Finalitat Processal |
|---|---|---|---|
| 1. Política del Sistema | Consell d'Administració | Permanent (Web corporativa) | Compromís de confidencialitat i no represàlia |
| 2. Procediment de Gestió | Òrgan d'Administració | Permanent (Accessible a la plantilla) | Garantir terminis de 7 dies i 3 mesos (Art. 9) |
| 3. Acta de Nomenament | Consell d'Administració | Permanent (Durada del càrrec) | Acreditar la independència de l'instructor (Art. 8) |
| 4. Acta de Consulta RLT | Empresa i RLT (Sindicats) | Permanent (Arxiu laboral) | Complir l'art. 5.2 i evitar nul·litats socials |
| 5. Protocol d'Assetjament | Direcció i Comissió d'Igualtat | Permanent (Revisió biennal) | Complir la LO 3/2007 i el RD 901/2020 |
| 6. Avaluació d'Impacte (AIPD) | Responsable i DPD | A disposició de l'AEPD/APDCAT | Validar la licitud sota l'art. 35 del RGPD |
| 7. Contracte DPA amb SaaS | Empresa i UNOVOX | Vigència del programari | Garantir seguretat i sobirania a la UE (Art. 28) |
| 8. Llibre-Registre | Responsable del Sistema | 10 anys (Art. 26 i 32) | Traçabilitat forense de totes les denúncies |
Integració amb el Model de Compliance Penal (Article 31 bis CP)
L'article 31 bis del Codi Penal estableix que la persona jurídica pot quedar exempta de responsabilitat penal si disposa d'un model d'organització i gestió que inclogui mesures idònies per prevenir delictes o per reduir significativament el risc de la seva comissió.
La documentació del canal de denúncies ha d'estar perfectament entrellaçada amb aquest model de prevenció penal:
- Connexió amb el Catàleg de Riscos Penals: La tipologia de denúncies del procediment ha de coincidir amb els riscos penals identificats (suborn, corrupció en els negocis, delictes contra la Hisenda Pública, delictes contra el medi ambient o estafes);
- Coordinació amb l'Òrgan de Compliment (Compliance Officer): Si el Responsable del Sistema és una persona diferent del Compliance Officer, el procediment ha d'establir canals interns segurs per remetre informes sense comprometre la identitat de l'informant;
- Atenuant de cooperació eficaç: Una documentació rigorosa permet a la companyia acreditar davant del jutge d'instrucció que ha col·laborat de manera activa aportant proves obtingudes sota un procediment lícit i auditat.
Estàndards Internacionals ISO 37002 i Norma UNE 19601
A les licitacions públiques de la Generalitat de Catalunya i en operacions de compravenda d'empreses (M&A), és habitual que els auditors exigeixin la certificació sota normes d'integritat internacionals:
- Norma ISO 37002 (Whistleblowing Management Systems): Guia internacional de directrius per a la implantació, gestió i millora contínua de sistemes interns de denúncies, assegurant que el protocol respongui als estàndards europeus de bona governança i sotmetent la documentació a revisions biennals d'eficàcia operativa;
- Norma UNE 19601 (Sistemes de Gestió de Compliance Penal): Estàndard espanyol que estableix els requisits per certificar un model de compliment penal davant dels tribunals, on el canal de denúncies representa un requisit estructural indispensable per a la valoració judicial dels programes de compliment.
Gestió de Conflictes d'Interès de l'Instructor a la Documentació
Una de les majors debilitats dels canals interns radica en la manca de previsió sobre què fer quan la denúncia es dirigeix contra el mateix Responsable del Sistema o contra un directiu amb qui manté un vincle d'amistat o dependència jeràrquica. El Procediment de Gestió ha de regular expressament:
- Deure d'abstenció immediata: L'instructor ha de manifestar el seu conflicte d'interès en el termini improrrogable de 24 hores des de la recepció de l'alerta;
- Designació del Responsable Suplent: L'acta del Consell ha de preveure un substitut formal que assumeixi la custòdia de les claus criptogràfiques de l'expedient;
- Inhabilitació tècnica d'accés: La plataforma UNOVOX permet revocar els permisos de visualització al titular afectat, evitant qualsevol fuga de testimonis o proves documentals.
Articulació amb la Prevenció de Blanqueig de Capitals (Llei 10/2010)
Per a les entitats del sector financer, immobiliari, assegurances i assessoria fiscal, la documentació del canal de la Llei 2/2023 s'ha de coordinar de manera estreta amb el manual de compliment de la Llei 10/2010 (PBC/FT):
- Canalització al SEPBLAC: Si la denúncia interna revela operacions amb diners en efectiu desproporcionats o societats instrumentals a paradisos fiscals, el Responsable del Sistema coordina la comunicació al Servei Executiu davant de qualsevol indagació interna;
- Secret d'Alerta (Prohibició de Tipping-Off): L'article 24 de la Llei 10/2010 prohibeix terminantment revelar al client o a tercers que s'ha remès un comunicat d'operació sospitosa, reforçant el secret absolut de la Llei 2/2023.
L'Elaboració de la Memòria Anual del Canal d'Informació (Article 27)
L'article 27 de la Llei 2/2023 estableix que el Responsable del Sistema ha d'elaborar, com a mínim un cop a l'any, una Memòria Anual sobre el Funcionament del Canal Intern que ha de ser presentada directament a l'òrgan d'administració:
- Balanç quantitatiu i estadístic: Nombre total d'alertes rebudes, distingint entre denúncies anònimes i confidencials, sense revelar mai dades de caràcter personal;
- Distribució per tipologies d'infracció: Desglossament per àrees de risc (corrupció, delictes contra la Hisenda Pública, assetjament laboral, medi ambient, seguretat i salut en el treball);
- Temps mitjà de resolució i compliment de terminis: Percentatge d'acusaments enviats abans dels 7 dies naturals i percentatge d'expedients resolts abans dels 3 mesos;
- Integració a l'Estat d'Informació No Financera (EINF): Per a les empreses sotmeses a la Llei 11/2018, aquestes mètriques s'incorporen als informes de sostenibilitat i governança ESG com a prova irrefutable de compliment ètic davant d'inversors i entitats bancàries.
Pla de Formació i Comunicació Interna (Article 25)
Un dossier documental arxivat en una carpeta d'administració no té cap eficàcia si el personal desconeix la seva existència. L'article 25 de la llei imposa el deure de divulgació activa:
- Formació a l'alta direcció i comandaments intermedis: Sessions per aprendre a identificar conductes de represàlia encoberta (com denegacions de formació o assignació de tasques degradants);
- Formació pràctica a tota la plantilla: Tallers sobre com accedir al portal d'UNOVOX, com redactar una comunicació basada en fets contrastats i com custodiar el token anònim;
- Acreditació documental de l'assistència: Registre de certificats de formació i controls d'assistència per exhibir davant de la Inspecció de Treball o l'OAC.
Règim de Sancions per Deficiències Documentals
Operar un canal sense el suport documental adequat comporta sancions greus i molt greus regulades al Títol IX de la Llei 2/2023:
- Manca de Procediment de Gestió o de Política del Sistema: Infracció molt greu castigada amb multes de 100.001 a 1.000.000 d'euros per a persones jurídiques;
- Omissió de la consulta prèvia amb la RLT: Nul·litat dels acomiadaments disciplinaris al Jutjat Social i sanció de la Inspecció de Treball per vulneració de drets sindicals;
- Incompliment de les obligacions de l'AIPD sota el RGPD: Multes de l'AEPD o de l'APDCAT que poden assolir fins al 4% del volum de negoci global anual de la companyia;
- Manca del Llibre-Registre de 10 anys: Infracció greu sancionada amb multes de fins a 100.000 euros.
Preguntes Més Freqüents sobre la Documentació del Canal (FAQ)
Serveix una plantilla genèrica descarregada d'internet per complir la llei?
No. Els models genèrics no reflecteixen l'estructura organitzativa de la vostra entitat, ometen el tràmit amb la RLT i no s'adapten als terminis de 7 dies i 3 mesos, generant un risc crític de nul·litat davant d'una inspecció.
A qui s'ha de comunicar el nomenament del Responsable del Sistema?
S'ha de comunicar formalment a tota la plantilla a través de la intranet o comunicat intern, i notificar-se a l'Autoritat Independent de Protecció de l'Informant (A.A.I.) o a l'OAC en el termini de deu dies hàbils següents a la seva designació.
Què passa si l'empresa acomiada un treballador infractor sense tenir el procediment aprovat?
El Jutjat Social pot declarar l'acomiadament improcedent o nul per vulneració de drets fonamentals i manca de garanties processals de contraditori prèvies.
El Llibre-Registre de denúncies ha de ser en paper o pot ser digital?
Ha de ser digital per garantir la integritat i confidencialitat exigides per la llei. A la plataforma UNOVOX, el Llibre-Registre es genera automàticament amb segell de temps eIDAS.
La Política del Sistema ha d'estar visible per a persones alienes a l'empresa?
Sí. L'article 25 imposa l'obligació de publicar informació clara i accessible sobre el canal a la pàgina principal de la web corporativa, accessible a proveïdors, candidats i tercers.
Quant de temps s'han de conservar els expedients de queixes que s'arxiven?
S'han de conservar degudament bloquejats al Llibre-Registre durant el termini de deu anys previst per la Llei 2/2023, transcorregut el qual es procedeix a la seva destrucció definitiva.
La plataforma UNOVOX facilita els models documentals homologats?
Sí. UNOVOX proporciona als seus clients tot el dossier documental elaborat i revisat per advocats experts en dret laboral i compliance (Política, Procediment, acta RLT, AIPD, contracte DPA i Llibre-Registre automatitzat).
Qui custodia el Llibre-Registre si el Responsable del Sistema marxa de l'empresa?
El Llibre-Registre passa automàticament sota la custòdia del nou Responsable formalment designat pel Consell d'Administració, garantint la continuïtat del secret professional.
És obligatori fer una AIPD si la plantilla és de només 60 treballadors?
Sí. L'AEPD i l'APDCAT consideren que els canals de denúncies constitueixen un tractament d'alt risc amb dades d'infraccions que exigeix sempre una Avaluació d'Impacte prèvia.
Per què vincular programari SaaS i documentació legal és l'única garantia d'èxit?
Perquè la tecnologia sense protocols és invàlida davant d'una inspecció, i els protocols escrits sense un programari com UNOVOX acaben gestionant-se mitjançant correus ordinaris que filtren dades i generen multes d'un milió d'euros.