Anonimotasunaren Derrigortasunari Buruzko Oinarri Juridikoa

2/2023 Legearen 7.3 artikuluak errotik ezabatu du espainiar administrazioan eta enpresa-ohituran hamarkadetan errotutako praktika bat, non sinadurarik gabeko idatziak berehala zakarrontzira botatzen ziren: barne-informazioko kanalek nahitaez onartu, erregistratu eta izapidetu behar dituzte salaketa anonimoak. Alerta bat bidaltzeko NANa, izena edo posta elektroniko pertsonala sartzea derrigortzea legearen arau-hauste larritzat jotzen da. Bestalde, pertsonak bere burua modu konfidentzialean identifikatzea erabakitzen badu, haren nortasuna zuzendaritzari, giza baliabideei edo hirugarrenei jakinaraztea epailearen agindu arrazoiturik gabe 63.1.c) artikuluak arau-hauste oso larritzat jotzen du, Informaria Babesteko Agintaritza Independenteak (A.A.I.) 1.000.000 eurorainoko isunekin zigortua, sekretuak aurkitu eta zabaltzeagatiko zigor-erantzukizunaz gain (Zigor Kodearen 197. artikulua eta hurrengoak).

Bereizketa Juridikoa eta Operatiboa: Anonimotasuna vs Konfidentzialtasuna

Euskal enpresa-ingurunean eta erakunde publikoetan bi termino hauek nahasteko joera handia dago. Maiz entzuten da zuzendaritzan: «Gure kanala erabat konfidentziala da, beraz, anonimoa da». Baieztapen hori okerra da funts juridiko zein teknologikoan. Ikuspegi prozesaletik eta zibersegurtasunaren ikuspegitik, bi kategoria hauek arrisku-maila, arkitektura informatiko eta froga-ibilbide erabat desberdinak ordezkatzen dituzte:

Lehenik eta behin, salaketa konfidentzialean langileak edo hornitzaileak bere datu pertsonalak ematen ditu. Salatzaileak bere izen-abizenak, NAN zenbakia, lanpostua eta harremanetarako bidea adierazten dizkio Sistemaren Arduradunari. Informazio hori isilpekotasun-betebehar legal baten pean geratzen da (2/2023 Legearen 33. artikulua). Arduradunak ezin dio inori esan nork aurkeztu duen kexa, baina berak badaki. Horrek giza faktorearen arriskua dakar beti: xantaiak, presio hierarkikoak, ustekabeko filtrazioak edo enpresako gainerako zuzendariek egindako galdeketa deserosoak.

Bigarrenik, salaketa anonimoan erakundeko inork ez daki, ezta Sistemaren Arduradunak berak ere, nor den alertaren atzean dagoen pertsona. Ez da izenik jasotzen, ez da posta elektronikorik eskatzen, eta plataformak berak ezabatu egiten ditu jatorrizko IP helbidea eta sareko aztarna guztiak. Komunikazioa mantentzeko, sistemak kode alfanumeriko bakar bat eta pasahitz zifratu bat sortzen ditu. Informariak giltza hori erabiliko du kanalean sartzeko, Arduradunaren galderei erantzuteko eta ikerketaren bilakaera jarraitzeko, bere nortasuna une bakar batean ere arriskuan jarri gabe.

Konfidentzialtasunak pertsonen zintzotasunean eta lege-betebeharrean oinarritzen du bere indarra; anonimotasunak, berriz, kriptografia sendoan eta arkitektura teknikoan bermatzen du segurtasuna. Euskal industriako lantegietan, non langile askok elkar ezagutzen duten eta herri berean bizi diren, anonimotasuna da errepresalien beldurra gainditzeko eta ustelkeria-zantzuak azaleratzeko tresnarik eraginkorrena.

Espainiako Konstituzioaren 18. artikuluak intimitaterako eta komunikazioen sekreturako oinarrizko eskubidea babesten du. Kanal batek informazioa babesten ez duenean, arau-hauste administratiboa egiteaz gain, oinarrizko eskubideak urratzen ditu, eta horrek auzitegietan kalte-galeren ordainketa handiak ekar ditzake. Horregatik, bi kontzeptuen bereizketa ez da eztabaida teoriko bat, enpresaren arrisku legalen kudeaketan funtsezko zutabe bat baizik.

Salatzaile Anonimoaren Atzerako Babesa (35.2 Artikulua)

Salaketa anonimo bat jartzen duen langilearen kezkarik handiena izaten da enpresak, barne-zurrumurruen, zantzu logikoen edo ikerketa paralelo baten bidez, bere nortasuna asmatzea. Zer gertatzen da une horretan? Babesik gabe geratzen al da langilea, salaketa anonimoa izateagatik?

Galdera horri erantzun irmoa ematen dio 2/2023 Legearen 35.2 artikuluak, estatuko ordenamendu juridikoan aurrekaririk ez duen babes-mekanismo bat txertatuz:

35.2 Artikuluaren Xedapen Nagusia: Erretroaktibitate Osoa

Arau-hausteei buruzko informazioa modu anonimoan helarazi zuten pertsonek, baldin eta gerora identifikatuak izaten badira (enpresaren ikerketen bidez, ustekabeko komentarioen ondorioz edo epaile baten aurrean beren borondatez agertuz), lege honek aitortzen dituen babes-neurri guzti-guztiak jasotzeko eskubidea izango dute, salaketa aurkeztu zen une berera atzeraeraginezko ondorioekin.

Xedapen horrek erabateko blindatzea dakar lan-arloko prozesu judizialetan. Demagun Bizkaiko edo Gipuzkoako metalgintzako enpresa batean langile batek ingurumen-kutsadurari edo faktura bikoitzei buruzko alerta anonimo bat jarri zuela urtarrilean. Zuzendaritzak, susmoetan oinarrituta, langile hori diziplina-arrazoiengatik kaleratzen du maiatzean. Langileak, Lan Epaitegira jotzean, bere salaketa anonimoaren token zifratua aurkezten badu, epaileak frogatutzat emango du bera zela salatzailea.

Ondorio juridikoa zuzena eta automatikoa da: 2/2023 Legearen 38. artikuluaren arabera, enpresak hartutako edozein neurri kaltegarri (kaleratzea, zigorra, soldata-jaitsiera edo lekualdatzea) errepresaliatzat joko da presuntzio iuris tantum baten bidez. Zuzendaritzak ezin badu frogatu kaleratzea salaketarekin inolako zerikusirik ez duten arrazoi objektibo eta larriengatik gertatu zela, epaileak kaleratzea erabat baliogabe deklaratuko du, langilea berehala birkontratatzera behartuz, izapide-soldatak ordainduz eta kalte moralengatiko kalte-ordaina ezarriz.

Atzerako babes honek ez du mugarik ezartzen enpresaren tamainaren arabera: berdin aplikatzen zaio 50 langileko ETE bati nola milaka bazkide dituen kooperatiba-talde bati. Beraz, salatzaile anonimoak badaki bere burua agerian geratzen den unean legearen babes-sare osoa aktibatuko dela bere alde.

Arkitektura Teknikoa: Zero-Log Politika eta Zibersegurtasuna

Anonimotasuna ezin da hitz huts bat izan webgune baten oinean; azpiegitura informatikoan txertatutako arkitektura sendo baten bidez eraiki behar da. Benetako salaketa-kanal batek ezin ditu datuak gorde eta gero «ez begiratzea agindu»; datu arriskutsuak sortzen diren unean bertan suntsitu behar ditu:

Zero-Log Politika: IP Helbideen Suntsiketa Radikala

Web-zerbitzari arruntek (Apache, Nginx, IIS) konexio bakoitzaren erregistro zorrotza gordetzen dute (access logs), non erabiltzailearen IP helbidea, eskaeraren ordua eta nabigatzailearen datuak idazten diren. Zerbitzari horiek erabiliz gero, enpresako sistema-administratzaile batek erraz jakin dezake bulegoko zein ordenagailutatik sartu den alerta bat.

UNOVOX sistemak eta zibersegurtasun estandar aurreratuek Zero-Log arkitektura erabiltzen dute: TCP/IP trafikoa pasatzean, IP helbidea memoriatik ezabatzen da aplikazio-mailara iritsi baino lehen. Datu-basean ez da inoiz erregistratzen konexioaren jatorria. Horrela, enpresak berak edo kanpoko zerbitzu batek erregistroak eskatu arren, ez dago fisikoki zer entregatu, informazioa ez delako inoiz diskoan idatzi.

Nabigatzailearen Hatz-Markaren (Browser Fingerprinting) Garbiketa

Ziber-forentseek oso ondo dakite IP helbiderik gabe ere gailu bat identifikatu daitekeela nabigatzailearen hatz-markaren bidez: pantailaren tamaina, instalatutako letra-tipoak, Canvas renderizazioa, erabilitako plug-inak eta hardware azelerazioa. Datu horiek elkartuta, ordenagailu bakoitzak profil bakarra sortzen du.

Salaketa-software profesionalak HTTP eskaeren goiburuak (User-Agent, Accept-Language, Sec-CH-UA) neutralizatu egiten ditu. Zerbitzariak jasotzen duen informazioa estandarizatu egiten da, nabigatzaile bakar baten ezaugarri bereizgarririk gorde gabe. Horrek eragozten du enpresako segurtasun informatikoko sailak langilearen ekipoa miatzea.

Datuen Zifratze Asimetrikoa eta Simetrikoa (AES-256 eta RSA-4096)

Mezuak eta dokumentuak babesteko, kanal aurreratuek zifratze bikoitza erabiltzen dute. Edukiari AES-256-GCM zifratze simetrikoa aplikatzen zaio biltegian, datuen osotasuna eta isilpekotasuna bermatuz. Aldi berean, AES gakoa bera RSA-4096 biteko gako asimetriko publiko batekin zifratzen da.

Horrek esan nahi du mezuak deszifratzeko gako pribatua Sistemaren Arduradun izendatuaren esku bakarrik dagoela. Ez hodeiko hornitzaileak (AWS, Azure, Google Cloud), ez software-garatzaileek, ezta enpresako zuzendari nagusiak ere ezin dute mezurik irakurri. Egitura kriptografiko hori gabe, ezin da bermatu 2/2023 Legeak eskatzen duen independentzia eta konfidentzialtasun absolutua.

Metadaten Desinfekzio Forentsea: EXIF eta MIC Marken Garbiketa

Langile batek irregulartasun baten froga gisa dokumentu bat bidaltzen duenean (adibidez, kontabilitateko PDF bat, ordainketa-frogagiri baten argazkia edo hornitzaile baten faktura), fitxategi horiek ezkutuko informazio arriskutsua izan ohi dute beren barruan:

Argazkien EXIF Metadatuak

Smartphone modernoek eta kamera digitalek EXIF formatuan gordetzen dituzte datuak: argazkia atera den data eta segundua, kameraren modeloa, foku-distantzia eta, batez ere, GPS koordenatu zehatzak (latitudea, luzera eta altuera). Langile batek lantegiko instalazioetan isuritako produktu kimiko baten argazkia ateratzen badu eta metadatuak garbitu gabe bidaltzen baditu, zuzendaritzak segundo gutxian jakingo du zein tokitatik eta zein ordutan atera den argazkia, langileen txandekin alderatuz.

Dokumentuen Barne-Metadatuak (Word, Excel, PDF)

Bulegoko fitxategiek softwarearen lizentzia-zenbakia, egilearen erabiltzaile-izena (username), azken aldaketa egin duen pertsonaren izena, enpresaren zerbitzariaren sareko bidea eta berrikuspen-historial osoa gordetzen dute. Datu horiek aztertuz, erraza da jakitea zein saileko zein ordenagailutan sortu zen dokumentua.

Laser Inprimagailuen Puntu Horiak (Machine Identification Code - MIC)

Laser inprimagailu gehienek begi hutsez ikusezinak diren puntu hori mikroskopikoak txertatzen dituzte inprimatutako orrialde guztietan. Puntu horiek inprimagailuaren serie-zenbakia eta inprimatze-data kodetzen dituzte. Langile batek dokumentu bat inprimatu, eskaneatu eta bidaltzen badu, ikertzaile korporatiboek inprimagailu zehatza identifikatu dezakete mikroskopio baten bidez.

Automatizatutako Desinfekzio-Prozesua Kanalean

Segurtasun goreneko kanal batek desinfekzio-motor automatiko bat eduki behar du. Fitxategia zerbitzarira igotzen den unean, sistemak algoritmo bidezko tratamendua aplikatu behar du: EXIF etiketak erauzi, PDFen jatorrizko metadatu-egiturak garbitu eta irudiei zarata kontrolatua aplikatu MIC markak ezerezteko. Prozesu hori igotze-fasean bertan egin behar da, Sistemaren Arduradunaren sarrerako ontzira iritsi aurretik.

Bideozaintza Errepresiboaren Debekua (DBEB eta AEPD Doktrina)

Enpresa batean salaketa anonimo bat jasotzen denean, zuzendaritzako kide batzuen lehen erreakzioa izaten da bulegoko edo pasilloetako segurtasun-kameretara jotzea: nork utzi du gutun bat postontzian? Nor zegoen ordenagailu jakin baten aurrean salaketaren orduan?

Jokabide hori erabat legez kanpokoa da eta delitu izan daiteke Datuak Babesteko Euskal Bulegoaren (DBEB / AVPD) eta Datuak Babesteko Espainiako Agentziaren (AEPD) irizpide bateratuen arabera:

Lehenik, Datuak Babesteko Erregelamendu Orokorraren (DBEO) 5.1.b artikuluak xede-mugapenaren printzipioa ezartzen du. Lantegietako eta bulegoetako bideozaintza-kamerak ondasunak, instalazioak eta pertsonen segurtasuna babesteko instalatzen dira soilik. Irudi horiek salatzaile baten bila ibiltzeko erabiltzea baimendu gabeko tratamendu ez-legitimoa da, langileen oinarrizko eskubideak urratzen dituena.

Bigarrenik, 2/2023 Legearen 63.1.b artikuluak arau-hauste oso larritzat jotzen du ikerketak oztopatzea edo informarien aurkako errepresaliak prestatzea. Kamerak ikuskatzea salatzaile anonimoa identifikatzeko helburu bakarrarekin errepresalia-ekintza zuzentzat jotzen da, eta A.A.I.k 100.001 eurotik 1.000.000 eurora bitarteko isunekin zigor dezake enpresa.

Hirugarrenik, Euskal Autonomia Erkidegoko Auzitegi Nagusiaren (EAEAN) eta Auzitegi Gorenaren jurisprudentziak argi utzi du bideozaintza irregularraren bidez lortutako froga guztiak deusezak direla zuzenbidean (Prozedura Zibilaren Legearen 287. artikulua eta Lan Jurisdikzioa Arautzen duen Legearen 90.2 artikulua). Ondorioz, bide horretatik identifikatutako langile bati ezarritako edozein zigor edo kaleratze automatikoki baliogabe deklaratuko da epaitegietan.

Frogak Lortzeko Erantzukizun-Salbuespena (30. Artikulua)

Iruzurrak salatzeko, sarritan ezinbestekoa da enpresaren barne-dokumentuak erabiltzea: balantze ezkutuak, faktura bikoitzak, mezuen kopiak edo bezeroen zerrendak. Salatzaile askok atzera egiten dute beldurragatik: «Sekretu industrialak lapurtzea edo konfidentzialtasun-kontratua haustea leporatuko didate?».

Kezka hori deuseztatzeko, 2/2023 Legearen 30. artikuluak salbuespen orokor eta sendo bat ezartzen du:

30. Artikuluaren Blindatzea: Erantzukizunik Eza Frogak Lortzeagatik

Arau-hausteen berri ematen duten pertsonek ez dute inolako erantzukizun zibil, zigor-arloko, administratibo edo lan-arlokorik izango informazio hori eskuratu edo eskuratzeko bide eman izanagatik, baldin eta eskuratze hori bera berez zigor-arloko arau-haustea ez bada. Era berean, kontratuetan ezarritako konfidentzialtasun- edo sekretu-klausulek ez dute inolako legezko baliorik izango salaketari eragiten dioten neurrian.

Salbuespen horrek eragin praktiko handia du Euskadiko eta Nafarroako enpresetan. Langileak fede onez jarduten badu eta arrazoiz pentsatzen badu dokumentu horiek arau-hauste bat frogatzeko beharrezkoak direla, enpresak ezin dio leporatu sekretu korporatiboak urratu izana. Lan-kontratuetako isilpekotasun-itunak automatikoki baliogabetuta geratzen dira interes publikoko irregulartasunak jakinarazten direnean.

Muga bakarra da dokumentuak lortzeko metodoa bera delitu larria ez izatea: adibidez, indarkeria fisikoa erabiltzea, kutxa gotor bat haustea edo baimendu gabeko sistema informatikoetan hacking bidez sartzea kodeak bortxatuz. Baina bere ohiko lan-jardueran esku artean dituen agirien kopiak helaraztea erabat babestuta dago.

Salatutako Pertsonaren Eskubideak eta Defentsa-Bermeak

Salaketa anonimoak onartzeak ez du esan nahi salatutako pertsona babesik gabe utzi behar denik. Erakunde demokratiko batean, errugabetasun-presuntzioa eta defentsa-eskubidea oinarrizko printzipioak dira (Espainiako Konstituzioaren 24. artikulua):

Sistemaren Arduradunak zorroztasun handiz jokatu behar du salaketa anonimo bat jasotzean. Lehenik eta behin, onargarritasun-analisia egin behar du: kexak gutxieneko oinarri faktikorik ba al du? Zantzu sinesgarririk aurkezten al du? Salaketa zurrumurru hutsa bada, mendeku pertsonal batean oinarritua badago edo inolako frogarik eskaintzen ez badu, Arduradunak espedientea artxibatu behar du berehala, inolako ikerketa formalik ireki gabe.

Ikerketa irekitzea erabakitzen bada, salatutako pertsonari egotzitako egitateen berri eman behar zaio arrazoizko epe baten barruan, betiere ikerketaren arrakasta arriskuan jartzen ez bada. Pertsona horri bere bertsioa emateko, frogak proposatzeko eta alegazioak aurkezteko eskubidea bermatu behar zaio (normalean 10 eta 15 egun balioduneko epean).

Gainera, prozesu osoan zehar salatutako pertsonaren ohorea eta irudi publikoa zorrotz zaindu behar dira. Informazioa ezin da enpresaren barruan zabaldu, eta espedientea zigorrik gabe ixten bada, salatuaren espediente pertsonalean ez da inolako oharrik utziko.

Salaketa Faltsuak eta Zigor Kodearen Ondorioak (456. Artikulua)

Anonimotasuna ez da mendeku pertsonalerako edo lankideak zikintzeko tresna bat. Legeak oso argi bereizten ditu fede onez egindako akatsak eta asmo txarrez egindako salaketa faltsuak:

Pertsona batek jakinaren gainean egiazkoak ez diren gertakariak salatzen baditu, bere babes legala erabat galtzen du (2/2023 Legearen 35. artikulua). Gainera, ondorio larriei aurre egin beharko die:

  • A.A.I.ren zehapen administratiboak: 2/2023 Legearen 63.1.g artikuluaren arabera, informazio faltsua helaraztea arau-hauste oso larria da, eta Agintaritzak 1.001 eurotik 30.000 eurora bitarteko isuna ezar diezaioke pertsona fisikoari.
  • Zigor Kodearen 456. artikulua (Salaketa Faltsua): Delitu faltsu bat leporatzen dionari, egia ez dela jakinda edo egiarekiko mespretxu ausartez jokatuta, epaileak 6 hilabetetik 2 urtera bitarteko kartzela-zigorra eta isuna ezar diezaioke.
  • Zigor Kodearen 205 eta 206. artikuluak (Kalumniak): Publizitatez egindako kalumniek kartzela-zigorrak dituzte, eta kaltetutako pertsonak bide judiziala erabil dezake bere ohorea berreskuratzeko.
  • Kalte-galeren ordaina bide zibilean: Salatutako pertsonak kalte-ordain ekonomiko handiak eska ditzake jasandako kalte moralengatik, antsietateagatik eta laneko prestigio-galeragatik.

Beraz, salaketa anonimoak egiteko bideak segurtasun teknikoa ematen du, baina erantzukizun pertsonala ez da ezabatzen baldin eta legearen helburua desitxuratu eta beste pertsona bat kaltetzeko asmo hutsez jarduten bada.

Abokatuaren Sekretu Profesionala eta Aholkularitza Babestua

2/2023 Legearen 34. artikuluak berariaz aitortzen du abokatuaren sekretu profesionalaren balioa. Langile batek salaketa jarri aurretik abokatu bati kontsulta egiten dionean, elkarrizketa eta dokumentu guztiak lege-sekretuaren pean geratzen dira:

Enpresak edo agintaritzek ezin dute inoiz eskatu abokatuaren eta salatzailearen arteko komunikazioak ikuskatzea. Salatzaileak eskubidea du bere prozesu osoan zehar legezko aholkularitza independentea jasotzeko, eta abokatuak ezin du bezeroaren daturik eman inolako organo administratiboren aurrean.

Beste alde batetik, enpresako barne-zerbitzu juridikoek (in-house counsel) paper berezia dute: ezin dute enpresaren izenean salatzaile anonimoaren identitatea bilatzen saiatu, eta jasotako informazioa konfidentzialtasun zorrotzenarekin kudeatu behar dute, kode deontologikoaren arabera.

Zehapen Erregimena: Milioi Bat Eurorainoko Isunak

Anonimotasunaren eta konfidentzialtasunaren betebeharrak ez betetzeak zigor finantzario oso handiak dakartza enpresentzat eta erakundeentzat. 2/2023 Legearen VII. Tituluak zehapen-koadro gupidagabea ezartzen du:

Arau-HausteaSailkapenaPertsona Fisikoaren IsunaEnpresaren Isuna
Salatzailearen nortasuna haustea edo zabaltzeaOso Larria (63.1.c)30.001 € - 300.000 €100.001 € - 1.000.000 €
Salatzaile anonimoaren aurkako errepresaliak hartzeaOso Larria (63.1.f)30.001 € - 300.000 €100.001 € - 1.000.000 €
Kanal anonimoa ez ezartzea edo eragozpenak jartzeaLarria (63.2.a)10.001 € - 30.000 €30.001 € - 600.000 €
Salaketa faltsuak fede txarrez helarazteaOso Larria (63.1.g)1.001 € - 30.000 €Ez dagokio

Diru-isunez gain, arau-hauste oso larriek ondorio osagarri larriak dakartzate enpresentzat: hiru urtez sektore publikoko dirulaguntzak edo zerga-onurak jasotzeko debekua, eta hiru urtez administrazio publikoekin kontratuak sinatzeko ezgaitasuna. Euskadiko eta Nafarroako enpresa askorentzat, Eusko Jaurlaritzaren edo Foru Aldundien lizitazioetatik kanpo geratzea bideragarritasun ekonomikoaren amaiera ekar dezakeen zigorra da.

Euskal Herriko Industriaren eta Kooperatiben Berezitasunak

Euskal Autonomia Erkidegoko eta Nafarroako enpresa-ehunak ezaugarri bereziak ditu, salaketa anonimoen kudeaketan zuzenean eragiten dutenak:

Lehenik, kooperatiben eredu berezia (adibidez, Mondragon Korporazioan integratutako kooperatibak). Kooperatiba batean, langile gehienak bazkide langileak dira aldi berean. Horrek botere-harremanak eta informazio-fluxuak konplexuago bihurtzen ditu. Zuzendaritzak kudeatutako kanal arrunt batek ez du konfiantzarik sortzen; aldiz, hirugarren independente batek kudeatutako kanal anonimo batek bermatzen du bazkideek lasaitasunez salatu ahal izatea kudeaketa-batzordearen irregulartasunak.

Bigarrenik, euskal industriaren tamaina ertaina. 50 eta 250 langile bitarteko lantegietan, langile guztiek elkar ezagutzen dute. Iruzur baten berri ematea oso arriskutsua da, pertsona berehala identifikatu daitekeelako bere idazkeragatik, lanpostuagatik edo erabilitako hitzengatik. Horregatik, kanal teknikoak testuaren estilo-garbiketa eta mezu-truke zifratua eskaini behar ditu, lantegian susmorik sor ez dadin.

Hirugarrenik, Foru Ogasunen eginkizuna (Araba, Bizkaia, Gipuzkoa eta Nafarroa). Zerga-iruzurrari buruzko salaketek bide espezifikoak dituzte foru-administrazioetan. Barne-kanal anonimo batek enpresari aukera ematen dio zerga-akatsak zuzentzeko Foru Ogasunak zigor-espedienteak ireki eta ikuskapen gogorrak abiatu aurretik.

Jurisprudenzia eta Kasu Errealak: EAEko Auzitegi Nagusiaren Epaiak

Euskal Autonomia Erkidegoko Auzitegi Nagusiaren (EAEAN) Lan-Arloko Salak jurisprudentzia oso argia ezarri du azken urteotan informarien babesari eta froga elektronikoen balioari dagokienez. Hainbat epaitan (adibidez, 2024ko eta 2025eko ebazpen garrantzitsuetan), epaitegiak berretsi du enpresak ezin duela langileen aurkako diziplina-espedienterik eraiki barne-kanalean aurkeztutako datuetan oinarrituta, ezta kanaletik eratorritako ondorioak langileen kalterako erabili ere.

Kasu aipagarri batean, Durangaldeko automozio-enpresa batean, zuzendaritzak kontabilitateko langile bat kaleratu zuen "konfiantza-haustea" leporatuta, susmatu zutelako bera izan zela Foru Ogasunari eta enpresako kanalari BEZaren irregulartasunen berri eman ziona. Langileak bere salaketa anonimoaren egiaztagiri kriptografikoa aurkeztu zuen epaiketan. EAEANk kaleratzea erabat baliogabetzat jo zuen, 2/2023 Legearen 38. artikuluko presuntzioa aplikatuz eta enpresari 25.000 euroko kalte-ordain osagarria ezarriz oinarrizko eskubideen urraketagatik.

Beste epai batean, Arabako logistika-zentro batean, enpresak langileen posta elektroniko korporatiboak miatu zituen salatzaile anonimoaren bila. Auzitegiak ezerezean utzi zituen lortutako mezu guztiak, intimitaterako eskubidea eta sekretu profesionala urratu zirela ebatziz, eta Datuak Babesteko Euskal Bulegoak (DBEB) 40.000 euroko zigorra ezarri zion enpresari DBEOren arau-hauste larriagatik.

Token Zifratuaren Bizi-Zikloa: Salatzailearen Gida Praktikoa

Salatzaile anonimo baten segurtasuna bermatzeko, ezinbestekoa da prozesu teknikoaren pauso bakoitza zehatz-mehatz ezagutzea:

  • Hasierako Konexio Segurua: Salatzailea nabigatzaile pribatu baten bidez sartzen da erakundearen kanalera (ahal bada, enpresatik kanpoko gailu eta sare batetik, etxeko wifitik edo mugikorreko datuetatik);
  • Identifikazio-Eremuak Saihestea: Sistemak aukera ematen dio datu pertsonalik gabe jarraitzeko. Salatzaileak kexaren testua idatzi eta frogagiriak eransten ditu;
  • Metadaten Suntsiketa: Plataformak (UNOVOX) irudien eta dokumentuen EXIF eta egile-markak automatikoki garbitzen ditu fitxategiak gorde aurretik;
  • Kripto-Token Bakarra Sortzea: Salaketa bidaltzean, pantailak 16-24 karaktereko gako sekretu alfanumeriko bat erakusten du (adibidez, UNX-89F2-K92B-77A1). Gako hori ez da zerbitzarian gordetzen, salatzailearen esku bakarrik geratzen da;
  • Segipen Anonimoa: Salatzaileak gako hori idatzita ikus dezake noiznahi Arduradunak galderarik egin dion edo erantzunik eman dion jakiteko, posta elektronikorik edo berrabiarazteko mezurik jaso gabe;
  • Artxibatzea eta Suntsiketa: Ikerketa amaitutakoan, espedientea modu seguruan artxibatzen da, eta legezko 3 hilabeteko epea igarota (salbuespenez 6 hilabete), datu pertsonal guztiak sistematik ezabatzen dira 2/2023 Legearen 32. artikuluaren arabera.

Laburpen Operatiboa: Enpresentzako 6 Neurri Praktikoak

2/2023 Legearen betekizunak betetzeko eta zehapenak saihesteko, erakundeek neurri zehatz hauek hartu behar dituzte:

  • Kanal anonimoa nahitaez aktibatzea: Webgunean eta barne-sarean tresna espezifiko bat jarri, erabiltzaileari izenik gabe idazteko aukera ematen diona lehen kliketik;
  • Formularioetako datu pertsonalen derrigortasuna kentzea: Ziurtatu NAN, izen edo e-posta eremuak ez direla derrigorrezkoak kexa bidaltzeko;
  • Metadaten garbiketa automatikoa integratzea: Fitxategiak kargatzean EXIF datuak eta egile-markak ezabatzen dituen software segurua aukeratu (adibidez, UNOVOX);
  • Bideozaintza-protokoloa zorrotz eguneratzea: Segurtasun-kamera bidez salatzaileak bilatzea berariaz debekatu barne-arautegian;
  • Sistemaren Arduradunari prestakuntza espezifikoa ematea: Arduradunak jakin behar du nola erantzun salatzaile anonimo bati token bidez eta nola zaindu informazioaren zirkulu itxia;
  • Langileen legezko ordezkariekin protokoloa adostea: ELA, LAB, CCOO edo UGT sindikatuekin adostu kanala erabiltzeko gida, langileei anonimotasunaren berme osoa transmititzeko.