Regla de Oro en Inspecciones: La Tecnología sin Respaldo Documental es Nula

Muchas empresas caen en el grave error de creer que contratar un software de canal de denuncias agota sus deberes legales. Ante una inspección de la Autoridad Independiente de Protección del Informante (A.A.I.), de la Inspección de Trabajo (ITSS) o de la AEPD, lo primero que exigirán los inspectores no es la URL del buzón, sino el dossier documental corporativo formalmente aprobado por el Consejo de Administración. Carecer de la Política del Sistema, del Procedimiento de Gestión, del acta de consulta previa con la representación sindical o no haber notificado formalmente a la A.A.I. el nombramiento del Responsable del Sistema en el plazo de 10 días hábiles constituye infracción grave sancionada con hasta 100.000 euros de multa para la persona jurídica, además de acarrear la nulidad de cualquier despido disciplinario derivado de una denuncia interna.

Por Qué la Documentación es la Columna Vertebral del Canal

En el marco del Derecho sancionador y laboral español, rige el principio de responsabilidad proactiva o accountability. La organización no solo tiene el deber de comportarse éticamente, sino que debe estar en condiciones de acreditar documentalmente, en cualquier momento, cómo garantiza los derechos del informante y del investigado.

Contar con un corpus documental riguroso cumple tres funciones estratégicas insustituibles:

  • Validez probatoria ante la Jurisdicción Social: Si una denuncia interna destapa un fraude o una apropiación indebida cometida por un empleado y la empresa decide despedirle disciplinariamente, el Juzgado de lo Social exigirá que la investigación se haya desarrollado con escrupuloso respeto al Procedimiento de Gestión previamente aprobado. Si la empresa investigó de forma improvisada sin protocolo formal, las pruebas pueden declararse ilícitas por vulneración de la intimidad o del secreto de las comunicaciones (artículo 11 de la Ley Orgánica del Poder Judicial);
  • Seguridad jurídica para el Responsable del Sistema: Delimita de forma nítida las competencias del instructor, protegiéndole de presiones indebidas de los directores generales o de los consejeros delegados;
  • Acreditación ante inspecciones de la A.A.I. y la AEPD: Permite exhibir un modelo de cumplimiento estructurado que neutraliza actas de infracción y reduce drásticamente las contingencias económicas.

El Catálogo Documental Preceptivo: Los 8 Documentos Indispensables

Toda organización comprendida en el ámbito de la Ley 2/2023 debe disponer del siguiente paquete documental cerrado, formalmente adoptado por sus órganos de gobierno:

Documento 1: Política del Sistema Interno de Información

Regulada en el artículo 5 de la Ley 2/2023, es el documento marco institucional aprobado por el Consejo de Administración o el Administrador Único. Debe definir:

  • El compromiso inequívoco del máximo órgano de gobierno con la tolerancia cero a las irregularidades y con la protección del informante;
  • Los principios rectores del canal: confidencialidad, admisión obligatoria del anonimato, ausencia de represalias y respeto a la presunción de inocencia;
  • Los colectivos amparados (empleados, becarios, autónomos, contratistas, proveedores y candidatos a empleo);
  • La obligación de difusión pública en el portal web corporativo y en la intranet.

Documento 2: Procedimiento de Gestión de Informaciones

Exigido de forma imperativa por el artículo 9 de la ley, constituye el reglamento procesal interno que pauta cada fase del expediente:

  • Fase de registro y acuse de recibo: Obligación ineludible de notificar al informante en el plazo de 7 días naturales;
  • Fase de admisibilidad (plazo orientativo de 10 días hábiles): Supuestos de inadmisión tasados (hechos manifiestamente carentes de verosimilitud, conflictos estrictamente interpersonales ajenos a infracciones normativas o comunicaciones que carezcan de indicios mínimos);
  • Fase de instrucción: Actos de comprobación permitidos (análisis documental, peritajes informáticos, entrevistas a testigos);
  • Garantía del derecho de contradicho: Pliego de cargos y derecho del investigado a ser escuchado en un plazo prudencial sin revelación de la identidad del denunciante;
  • Fase de resolución: Elaboración del Informe Final de Conclusiones antes del plazo de 3 meses (o 6 meses en caso de prórroga formal motivada) proponiendo el archivo, la incoación de expediente disciplinario o la remisión a la Fiscalía.

Documento 3: Acuerdo Formal de Designación del Responsable del Sistema

El artículo 8 de la Ley 2/2023 exige que el órgano de administración nombre formalmente al Responsable del Sistema, ya sea una persona física individual (frecuentemente el Director de Cumplimiento o el Director de Auditoría Interna) o un órgano colegiado (como el Comité de Ética):

  • Certificación literal del acuerdo del Consejo de Administración;
  • Cláusula expresa de independencia funcional y técnica frente a la Dirección General;
  • Compromiso formal de secreto y confidencialidad suscrito por la persona o miembros designados.
Obligación Legal Crucial: Notificación a la A.A.I. en 10 Días Hábiles

El artículo 8.3 de la Ley 2/2023 impone una obligación que miles de empresas españolas continúan desatendiendo: tanto el nombramiento como el cese del Responsable del Sistema deben ser notificados de forma fehaciente a la Autoridad Independiente de Protección del Informante (A.A.I.) en el plazo de los diez días hábiles siguientes a la adopción del acuerdo. Omitir esta comunicación electrónica constituye un incumplimiento formal grave sancionable en sede administrativa.

Documento 4: Acta de Consulta Previa con la RLT (Comité de Empresa / Delegados)

El artículo 5.2 de la ley exige la previa consulta con la representación legal de las personas trabajadoras. Este documento debe dejar constancia fehaciente de:

  • La convocatoria formal remitida al Comité de Empresa o a los Delegados de Personal con copia de los borradores de la Política y del Procedimiento;
  • El acta de la reunión de consulta donde se recojan las observaciones sindicales formuladas;
  • La acreditación de que el trámite se evacuó antes de que el canal entrara en funcionamiento efectivo.

Documento 5: Evaluación de Impacto en Protección de Datos (EIPD / DPIA)

En aplicación del artículo 35 del RGPD y de las listas oficiales de la AEPD sobre tratamientos de alto riesgo:

  • Análisis de necesidad y proporcionalidad de los datos personales tratados en las denuncias;
  • Medidas de seguridad técnicas (cifrado AES-256, Zero-Log de IPs, almacenamiento seguro en la Unión Europea);
  • Dictamen e informe vinculante emitido por el Delegado de Protección de Datos (DPO) de la entidad.

Documento 6: Contrato de Encargo de Tratamiento con el Proveedor SaaS (DPA)

Cuando la empresa recurre a un software especializado como UNOVOX, el artículo 28 del RGPD exige la formalización de un Data Processing Agreement vinculante:

  • Garantía de que los servidores residen físicamente en la Unión Europea;
  • Compromiso de secreto de los administradores técnicos del proveedor;
  • Mecanismos de bloqueo y borrado definitivo de los expedientes a requerimiento del cliente;
  • Protocolo de asistencia ante posibles brechas de seguridad.

Documento 7: Libro-Registro de Informaciones (Artículo 26)

Toda entidad obligada debe llevar un registro confidencial e informatizado de las comunicaciones recibidas:

  • Código de referencia único del expediente;
  • Fecha y hora de entrada de la comunicación;
  • Tipología de la infracción según el catálogo de la Ley 2/2023;
  • Resumen de las actuaciones practicadas y fecha de resolución final;
  • Custodia obligatoria durante un plazo de hasta diez años para atender eventuales requerimientos judiciales en procesos penales.

Documento 8: Protocolo de Consecuencias y Medidas Disciplinarias

El régimen del canal debe engranar con el marco disciplinario del convenio colectivo aplicable y el Estatuto de los Trabajadores:

  • Graduación de faltas laborales en caso de acreditación de infracciones internas;
  • Procedimiento contradictorio previo al despido disciplinario conforme al artículo 55 del ET;
  • Régimen sancionador contra quienes formulen denuncias a sabiendas de su falsedad o con temerario desprecio de la verdad.
Documento PreceptivoAprobación CompetenteObligación Externa / NotificaciónFinalidad Jurídica
1. Política del SistemaConsejo de AdministraciónPublicidad en web e intranet (Art. 25)Marco institucional y garantía de no represalia
2. Procedimiento de GestiónÓrgano de AdministraciónA disposición de la A.A.I. e InspecciónReglamento procesal de plazos y trámites (Art. 9)
3. Designación del ResponsableÓrgano de AdministraciónNotificación a la A.A.I. en 10 días hábilesOtorgar independencia funcional al instructor
4. Acta de Consulta RLTEmpresa y Comité / DelegadosAcreditar trámite del artículo 5.2Blindar la validez probatoria en despidos
5. Evaluación de Impacto (EIPD)DPO y Responsable TratamientoA disposición de la AEPDCumplir el artículo 35 RGPD y art. 24 LOPDGDD
6. Contrato DPA con SoftwareEmpresa y Proveedor (UNOVOX)Cláusula contractual RGPD (Art. 28)Garantía de soberanía de datos en la UE
7. Libro-Registro de DenunciasResponsable del SistemaCustodia de hasta 10 años (Art. 26)Registro histórico confidencial
8. Protocolo DisciplinarioRecursos Humanos / DirecciónArticulado con el Convenio ColectivoSeguridad jurídica laboral en sanciones

La Articulación con el Compliance Penal (Artículo 31 bis del Código Penal)

El canal de denuncias no opera en un compartimento estanco; es la herramienta vertebradora de todo el modelo de organización y gestión para la prevención de delitos de la persona jurídica (Compliance Penal) exigido por el artículo 31 bis del Código Penal español para eximir o atenuar la responsabilidad penal corporativa.

Requisitos Penales Ineludibles

El artículo 31 bis.5.4.º del Código Penal exige de forma expresa la obligación de «imponer la obligación de informar de posibles riesgos e incumplimientos al organismo encargado de vigilar el funcionamiento y observancia del modelo de prevención». El canal de la Ley 2/2023 cumple exactamente esta función canalizadora.

Por ello, el dossier documental debe contener:

  • El mapa de riesgos penales de la empresa con identificación de los delitos prioritarios (cohecho, corrupción en los negocios, tráfico de influencias, fraudes tributarios, delitos contra los derechos de los trabajadores y delitos ambientales);
  • El Código de Conducta general y las políticas sectoriales de anticorrupción y regalos;
  • El protocolo de relación e información periódica entre el Responsable del Sistema y el Órgano de Cumplimiento (Compliance Officer) o el Comité de Auditoría.

La Coordinación con el Protocolo de Prevención del Acoso Laboral y Sexual

En España, todas las empresas, con independencia de su número de trabajadores, tienen la obligación legal de disponer de un Protocolo de prevención y actuación frente al acoso laboral, sexual y por razón de sexo en virtud del artículo 48 de la Ley Orgánica 3/2007 para la igualdad efectiva de mujeres y hombres y el Real Decreto 901/2020.

Canal Único vs. Canales Diferenciados

Muchas organizaciones dudan sobre si deben mantener dos canales separados o unificar la recepción de quejas por acoso en el Sistema Interno de la Ley 2/2023. La doctrina laboral y la Inspección de Trabajo admiten la unificación tecnológica en una plataforma como UNOVOX, siempre que el dossier documental garantice:

  • La derivación automática de las quejas por acoso a la Comisión Instructora de Acoso paritaria prevista en el convenio colectivo o en el Plan de Igualdad;
  • La aplicación de los plazos más breves y garantistas (habitualmente instrucción exprés en 10 a 15 días laborales para proteger a la víctima);
  • La adopción de medidas cautelares inmediatas de separación física de puestos de trabajo entre denunciante e investigado sin merma salarial.

El Plan de Formación y Comunicación Interna a la Plantilla (Artículo 25.2)

La promulgación de políticas no produce efectos prácticos si los empleados desconocen la existencia del canal o desconfían de sus garantías. El artículo 25.2 de la Ley 2/2023 exige a los órganos de administración asegurar que la información sobre el canal llegue de forma efectiva a todos los niveles de la organización.

El Contenido del Plan de Formación Anual

Las organizaciones con estándares avanzados de gobernanza aprueban anualmente un Plan de Formación y Sensibilización en Materia de Denuncias que incluye:

  • Talleres específicos para mandos intermedios y directivos: Formación en detección de represalias inconscientes (por ejemplo, evitar excluir a un informante de reuniones clave o asignarle tareas degradantes tras una queja);
  • Guías prácticas para la plantilla general: Sesiones explicativas sobre cómo acceder al portal, cómo redactar una comunicación aportando indicios objetivos y cómo custodiar la clave o token anónimo generado por el sistema;
  • Acreditación documental de asistencia: Registro de firmas o certificados telemáticos de realización de los cursos para su exhibición inmediata ante la Inspección de Trabajo o la A.A.I. en caso de auditoría de cumplimiento.

Cómo Parametrizar el Software según la Documentación Aprobada

La documentación legal debe trasladarse con exactitud matemática a la configuración de la plataforma de software:

  • Categorías de denuncia coincidentes: Los campos desplegables del formulario web deben reproducir los dominios materiales tipificados en el Procedimiento de Gestión (fraude, contratación, seguridad laboral, acoso, medio ambiente, fiscalidad);
  • Automatización de plazos según el protocolo: Disparar los avisos de 7 días naturales para el acuse y de 3 meses para la respuesta motivada;
  • Módulo de conflicto de interés: Permitir al Responsable del Sistema inhibirse de un expediente si la comunicación le afecta personalmente o a su entorno directo, transfiriendo la instrucción al suplente formalmente designado;
  • Sellado digital de logs: Asegurar que cada actuación genere una traza forense inalterable conforme al Libro-Registro del artículo 26.

Riesgos de Sanción por Infracciones Documentales

El incumplimiento de los deberes formales no constituye un mero defecto burocrático subsanable sin consecuencias. La Ley 2/2023 lo tipifica expresamente:

  • Carecer de Procedimiento de Gestión o de Política: Infracción muy grave del artículo 63.1.a), sancionable con multas de 100.001 a 1.000.000 de euros para personas jurídicas;
  • Omitir la consulta previa a la RLT: Genera la nulidad de las investigaciones internas y abre la vía a sanciones de la Inspección de Trabajo por vulneración de los derechos de información sindical del Estatuto de los Trabajadores;
  • No notificar a la A.A.I. el Responsable en 10 días: Infracción grave sancionable con multa de hasta 100.000 euros;
  • Vulnerar las normas de la EIPD: Sanciones millonarias impuestas por la AEPD en aplicación del Reglamento General de Protección de Datos.

Preguntas Frecuentes sobre la Documentación del Canal (FAQ)

¿Sirve un modelo estándar de política descargado de internet para cumplir la Ley 2/2023?

No. Los modelos genéricos suelen ignorar la normativa sectorial de la empresa (prevención del blanqueo de capitales, sector financiero o seguridad laboral), omiten los trámites preceptivos de consulta con la RLT y no contemplan la notificación formal a la A.A.I., exponiendo a la mercantil a sanciones muy graves.

¿Es obligatorio consultar a los sindicatos si en la empresa no hay Comité de Empresa?

Si la empresa carece de Comité de Empresa o Delegados de Personal elegidos por la plantilla, la jurisprudencia laboral y la A.A.I. admiten que la empresa abra un periodo de información directa con los trabajadores antes de aprobar la política, documentando fehacientemente dicha comunicación interna.

¿A qué organismo se debe notificar el nombramiento del Responsable del Sistema?

Debe notificarse de forma telemática a la Autoridad Independiente de Protección del Informante (A.A.I.) o al organismo autonómico antifraude correspondiente (en Cataluña, Comunidad Valenciana, Andalucía o Baleares) en el plazo improrrogable de diez días hábiles desde su designación.

¿Qué ocurre si la empresa despide a un trabajador tras una denuncia pero no tiene Libro-Registro?

La falta de Libro-Registro debilita gravemente la posición probatoria de la empresa ante el Juzgado de lo Social. El trabajador despedido podrá alegar vulneración de garantías procesales y solicitar la nulidad del despido por infracción de derechos fundamentales.

¿El Procedimiento de Gestión debe estar publicado en la página web pública de la empresa?

El artículo 25 de la ley exige publicar en la web información clara y comprensible sobre el funcionamiento del canal y los canales externos. Aunque el Procedimiento de Gestión completo puede residir en la intranet corporativa para uso interno, las reglas operativas básicas deben ser accesibles públicamente para proveedores y extrabajadores.

¿Cada cuánto tiempo debe revisarse el dossier documental del canal de denuncias?

Se recomienda una revisión periódica bienal o cada vez que se produzcan cambios legislativos relevantes, reorganizaciones societarias de calado o tras la resolución de investigaciones que revelen brechas en los protocolos internos existentes.

¿La plataforma UNOVOX incluye las minutas jurídicas necesarias para el dossier documental?

Sí. UNOVOX pone a disposición de sus clientes un paquete documental completo y homologado por letrados especialistas en compliance (Política del Sistema, Procedimiento de Gestión, Acta de Consulta Sindical, Modelo de Nombramiento para la A.A.I., Minuta de EIPD y modelo de Libro-Registro), reduciendo a cero el riesgo de incumplimiento formal.

¿Qué validez tiene una investigación interna si no se levantó acta de la consulta con la RLT?

Carece de la debida cobertura legal. En sede judicial laboral, el despido que traiga causa de una investigación viciada por la omisión del artículo 5.2 de la Ley 2/2023 corre un riesgo elevadísimo de ser declarado improcedente o nulo por los tribunales.

¿Quién custodia el Libro-Registro de informaciones si el Responsable del Sistema cesa en su cargo?

El Libro-Registro permanece bajo custodia del órgano de administración o del nuevo Responsable del Sistema entrante, manteniéndose el deber de secreto y la prohibición de acceso por parte de personal no autorizado.

¿Por qué la integración entre documentación legal y software SaaS es la única vía segura?

Porque la ley exige tanto el rigor de las normas jurídicas aprobadas por el Consejo como la seguridad técnica del software que las ejecuta. Un software sin documentos es sancionable; unos documentos sin software seguro acaban en correos vulnerables que filtran identidades y acarrean multas de un millón de euros.

Fuentes Oficiales y Legislación de Referencia:Consulte los artículos 5 a 9, 25 y 26 de la Ley 2/2023, de 20 de febrero (BOE), el artículo 31 bis del Código Penal, el artículo 35 del Reglamento General de Protección de Datos (RGPD) y el artículo 24 de la Ley Orgánica 3/2018 (LOPDGDD).