Punto Cardinal sobre a Obrigatoriedade Legal do Anonimato

O artigo 7.3 da Lei 2/2023 rematou coa vella práctica administrativa que rexeitaba por sistema calquera escrito sen sinatura: as canles internas de información teñen que permitir a presentación e tramitación de comunicacións anónimas. Condicionar o envío dunha queixa á introdución obrigatoria do DNI, nome ou correo electrónico persoal constitúe unha infracción moi grave da lei. Doutra banda, se a persoa decide identificarse de xeito confidencial, a revelación da súa identidade á xerencia ou a terceiros sen mandamento xudicial penal motivado é tipificada polo artigo 63.1.c) como infracción moi grave castigada con multas de ata 1.000.000 de euros pola Autoridade Independente (A.A.I.), á marxe da responsabilidade penal por descubrimento e revelación de segredos (artigos 197 e seguintes do Código Penal).

A Distinción Xurídica e Técnica: Anonimato vs. Confidencialidade

Na xerga empresarial adóitanse empregar ambos os termos como sinónimos. Porén, dende unha perspectiva tecnolóxica e forense, representan dous niveis de seguridade e xestión procesual radicalmente distintos:

A Comunicación Confidencial

Na denuncia confidencial, o informante revela a súa filiación (nome, apelidos, DNI, posto de traballo ou teléfono) ao Responsable do Sistema. Con todo, estes datos fican amparados por un estrito deber legal de segredo profesional (artigo 33 da Lei 2/2023). O instrutor ten prohibido compartir estes datos co consello de administración, cos xefes de departamento, con recursos humanos ou cos avogados defensores da empresa. A información almacénase nun contorno cifrado e segregado de acceso restrinxido.

A Comunicación Anónima

Na denuncia anónima, a organización descoñece de raíz quen é o autor da queixa. Non consta dato persoal ningún no expediente, e o software de xestión elimina de xeito irreversible o enderezo IP de conexión, a pegada do navegador e as metadatas dos arquivos adxuntos. O diálogo posterior entre o instrutor e o denunciante anónimo canalízase mediante un código secreto (token alfanumérico) xerado polo sistema de maneira automática no intre da remisión.

Mentres que a confidencialidade se apoia na integridade ética do xestor humano e no segredo profesional, o anonimato fundaméntase en barreiras criptográficas que fan imposible calquera rastrexo técnico da orixe.

Esta diferenza resulta esencial no ordenamento xurídico español, xa que o artigo 18 da Constitución protexe de maneira reforzada o dereito á intimidade persoal e familiar e o segredo das comunicacións. Cando unha canle non ofrece garantías reais de anonimato, calquera filtración non só viola a Lei 2/2023 senón que constitúe unha lesión directa de dereitos fundamentais protexidos polo recurso de amparo ante o Tribunal Constitucional.

A Protección Retroactiva do Informante Anónimo (Artigo 35.2)

Un dos maiores medos de quen formula unha alerta anónima nunha empresa galega (por exemplo, nun departamento contable ou nun taller naval onde poucas persoas coñecían a fraude) é ser descuberto por deducción lóxica ou comentarios de corredor. O artigo 35.2 da Lei 2/2023 resolveu esta situación outorgando unha blindaxe legal plena:

Blindaxe Retroactiva do Artigo 35.2 da Lei 2/2023

As persoas que comunicasen información sobre infraccións de xeito anónimo pero que posteriormente fosen identificadas (por indagacións patronais, indiscrecións accidentais ou por decisión voluntaria) terán dereito a toda a protección legal que outorga a Lei 2/2023 con efectos retroactivos á data orixinaria na que presentaron a denuncia anónima.

Isto implica que se a compañía despide ou degrada o traballador ao descubrir que el fora o autor anónimo da queixa, calquera medida adoptada pola empresa presúmese represalia ilícita e será declarada radicalmente nula polo Xulgado do Social, con readmisión obrigatoria, salarios de tramitación e indemnización adicional por vulneración de dereitos fundamentais.

Por Que o Correo Electrónico Ordinario Invalida o Anonimato

Moitas pemes galegas continúan habilitando un enderezo como buzon-etico@empresa.gal ou un formulario web simple, crendo erradamente que con iso cumpren a lei. Esta práctica supón unha temeridade técnica e xurídica de gravísimas consecuencias:

As Pegadas Indelebles do Correo Electrónico

  • Cabeceiras SMTP e enderezos IP: Todo correo electrónico transporta nas súas cabeceiras técnicas o enderezo IP do dispositivo emisor, o provedor de internet (ISP) e os servidores intermedios, permitindo a calquera técnico informático localizar o ordenador ou móbil emisor en cuestión de minutos;
  • Acceso dos administradores de redes (SysAdmins): O persoal de soporte de sistemas da compañía ten acceso lexítimo ás caixas de correo e ás copias de seguridade, vulnerando a esixencia de custodia exclusiva polo Responsable do Sistema;
  • Inseguridade forense: As mensaxes de correo poden ser eliminadas, reenviadas ou alteradas sen deixar un rexistro de auditoría inalterable certificado, perdendo calquera valor probatorio ante o xulgado.

A Arquitectura Zero-Log da Plataforma UNOVOX

Para cumprir as esixencias da Lei 2/2023, da Axencia Española de Protección de Datos (AEPD) e as directrices europeas, UNOVOX aplica estándares de seguridade militar:

  • Política Zero-Log de IPs: Os servidores da plataforma descartan de xeito inmediato os enderezos IP de conexión e a información do navegador dos usuarios que envían queixas;
  • Cifrado AES-256 de Extremo a Extremo: Tanto os textos das denuncias como os documentos adxuntos cifranse con algoritmos AES-256 en repouso e en tránsito;
  • Bústia Segura con Token Criptográfico: O informante recibe un código de 16 caracteres únicos co que pode consultar o estado do expediente e achegar máis probas sen facilitar ningún dato persoal;
  • Sanitización Automática de Metadatas: O motor da plataforma elimina de xeito instantáneo as marcas EXIF de fotos (coordenadas GPS, modelo de cámara) e as propiedades de autoría en documentos PDF e Word.
Medio de Recepción EmpregadoGarantía de Anonimato RealAcceso de Técnicos de SistemasCumprimento Lei 2/2023
Buzón de Correo ElectrónicoNula (IP e cabeceiras públicas)Total (Administradores IT)Non Conforme (Risco de sanción ata 1.000.000 €)
Bústia Física en PapelMoi Baixa (caligrafía, cámaras)Baixa (pero risco de subtracción)Deficiente (Dificultade de acusar en 7 días)
Liña Telefónica sen ModulaciónBaixa (recoñecemento de voz)Media (rexistros de centraliña)Parcial (Exixe distorsión de voz)
Plataforma SaaS UNOVOXAbsoluta (Zero-Log, token cifrado)Nula (Cifrado de extremo a extremo)Conforme 100% (Lei 2/2023, AEPD, eIDAS)

Desinfección Forense de Arquivos Adxuntos e Código MIC

Cando un traballador anónimo achega documentos escaneados ou fotografías de probas clave (facturas falsas, actas secretas ou follas de salarios adulteradas), existen riscos técnicos adicionais de identificación forense involuntaria:

  • Eliminación de Marcas MIC (Machine Identification Codes): Moitas fotocopiadoras e impresoras industriais imprimen patróns invisibles de puntos amarelos que conteñen o número de serie da máquina e a hora exacta de impresión. A plataforma UNOVOX aplica filtros de procesamento de imaxe para neutralizar estes marcadores identificativos;
  • Desinfección de Scripts e Macros Maliciosos: O motor de seguridade analiza os arquivos adxuntos en contornos illados (sandboxing) para garantir que non conteñan malware deseñado para comprometer os servidores da compañía nin rastrexar as conexións do instrutor;
  • Conversión Automática a Formatos Neutros: Os documentos Word ou follas de cálculo transfórmanse en documentos PDF estáticos sen historial de cambios nin metadatos residuais antes da súa entrega ao equipo investigador;
  • Illamento Criptográfico en Bóvedas Dixitais: Todos os arquivos almacénanse en servidores seguros con cifrado de dobre factor, impedindo que terceiros alleos á instrución poidan interceptar as comunicacións mediante ataques de intermediario (Man-in-the-Middle).

A Canle Verbal e a Modulación de Voz (Artigo 7.2)

O artigo 7.2 da Lei 2/2023 obriga a permitir denuncias tanto por escrito como verbalmente (a través de mensaxes de voz gravadas ou liñas telefónicas). Se a canle admite voz, xorde un evidente risco de identificación biométrica:

A Voz como Dato Biométrico Identificativo

Nun centro de traballo, o ton de voz, o timbre ou os xiros idiomáticos fan que un compañeiro sexa recoñecido de inmediato. Para salvagardar o mandato de anonimato do artigo 7.3, UNOVOX incorpora filtros de modulación e distorsión de voz automáticos que alteran as frecuencias acústicas antes de que a gravación sexa escoitada polo instrutor.

Dereito de Revisión da Transcrición

A lei recoñece o dereito do informante a comprobar, rectificar e prestar a súa conformidade á transcrición escrita da gravación antes de que esta sexa incorporada formalmente ás dilixencias do expediente.

Prohibición de Videovixilancia Retaliatoria (Doutrina AEPD e TSXG)

Unha das condutas máis perseguidas pola Axencia Española de Protección de Datos (AEPD) e polos xulgados do social galegos consiste na revisión ilícita das cámaras de seguridade:

  • Ilicitude do rastrexo por cámaras: A dirección ten terminantemente prohibido acceder ás gravacións de seguridade para pescudar quen accedeu a un despacho, quen depositou un papel nunha mesa ou quen utilizou un ordenador nunha franxa horaria determinada para remitir unha denuncia;
  • Infracción gravísima do artigo 83 do RGPD: Utilizar as cámaras de control laboral para descubrir a un informante supón unha vulneración radical do principio de limitación da finalidade, con multas da AEPD que poden acadar ata 20 millóns de euros ou o 4% do volume de negocio global da empresa;
  • Nulidade absoluta do despedimento derivado: O Tribunal Superior de Xustiza de Galicia declara nulos calquera despedimento fundamentado en probas obtidas mediante a persecución por cámaras de quen exerceu o dereito á denuncia.

A Avaliación de Impacto na Protección de Datos (AIPD)

Consonte á Lei Orgánica 3/2018 (LOPDGDD) e aos criterios da AEPD, a implantación dunha canle de denuncias exixe con carácter preceptivo a elaboración dunha Avaliación de Impacto na Protección de Datos (AIPD):

  • Tratamento de datos penais e sensibles: As denuncias adoitan conter imputacións de delitos graves ou infraccións sancionables;
  • Informe preceptivo do DPD: O Delegado de Protección de Datos da empresa ou asesor externo debe emitir un ditame favorable previo sobre a seguridade das medidas adoptadas;
  • Minimización de datos: Protocolos para a eliminación inmediata de datos persoais irrelevantes para a investigación.

O Conflito de Dereitos: Dereito de Defensa vs. Segredo do Informante

Un dos dilemas xurídicos máis habituais xorde cando a persoa investigada acode ao artigo 15 do RGPD esixindo acceder a todo o contido do expediente e coñecer a identidade de quen o denunciou.

A Limitación Taxativa do Artigo 31 da Lei 2/2023

O artigo 31 da lei zanja esta cuestión de maneira terminante: o dereito de acceso da persoa afectada non comprenderá en ningún caso a revelación dos datos de identidade da persoa informante nin ningún dato que permita a súa identificación. O Responsable ten a obriga de anonimizar e tachar calquera referencia antes de dar trámite de audiencia ao sospeitoso.

A Excepción Xudicial Penal (Artigo 33)

A identidade do informante só pode ser revelada ante a xurisdición penal cando sexa requirida mediante auto xudicial motivado dun xuíz de instrución ou decreto motivado do Ministerio Fiscal, exclusivamente cando resulte indispensable para a defensa da persoa investigada. Antes da revelación, a autoridade debe notificar por escrito ao informante as razóns da decisión.

Exención de Responsabilidade pola Obtención Lícita de Probas (Artigo 30)

O artigo 30 da Lei 2/2023 outorga unha protección fundamental a quen achega probas internas da compañía:

  • Exención de responsabilidade por infracción de confidencialidade: O traballador que achegue documentos aos que tiña acceso lexítimo polas súas funcións profesionais non incorre en infracción de segredo empresarial nin violación de acordos de confidencialidade;
  • Límitación polo delito autónomo: A exención non protexe quen cometa un delito autónomo para facerse coa proba (como roubo con forza en despachos pechados ou espionaxe informática mediante software malicioso).

Segredo Profesional da Avogacía e Denuncias Falsas (Artigos 34 e 36)

O sistema sanciona con rigor a quen pretende utilizar a canle como instrumento de vinganza ou extorsión persoal:

Segredo Profesional das Consultas Xurídicas (Artigo 34)

As comunicacións previas entre o informante e o seu avogado están blindadas polo segredo profesional da avogacía, sendo inviolables fronte a calquera requirimento empresarial.

Denuncias Falsas e con Temeridade Manifesta (Artigo 36)

Quen formule denuncias a sabendas da súa falsidade ou con temerario desprezo á verdade:

  • Perde calquera protección fronte ao despedimento ou medidas laborais;
  • Incorre nunha infracción moi grave sancionada con multas de 1.001 a 30.000 euros para persoas físicas;
  • Pode ser perseguido penalmente polo delito de acusación e denuncia falsa do artigo 456 do Código Penal, con penas de prisión de ata dous anos.

Cadea de Custodia Dixital e Hash Criptográfico SHA-256

Para garantir que un documento achegado de maneira anónima (como unha factura falsa ou un extracto bancario) teña plena validez probatoria nos tribunais, a plataforma UNOVOX incorpora selado criptográfico SHA-256:

  • Xérase unha pegada dixital inalterable no mesmo segundo da carga;
  • Calquera alteración posterior modificaría o hash, demostrando a integridade da proba ante o xuíz;
  • Eliminación segura definitiva (zeroization) unha vez transcorridos os prazos legais de custodia.

Validez Forense na Xurisdición Civil e Laboral (Artigo 326 LEC)

Un dos maiores retos nos preitos laborais e mercantís en Galicia consiste en lograr que os documentos achegados de forma anónima a través da canle teñan plena eficacia probatoria fronte á impugnación da parte contraria:

  • Forza probatoria do documento electrónico (Artigo 326 LEC): Conforme ao artigo 326 da Lei de Enxuizamento Civil, os documentos dixitais que conten con selado cualificado eIDAS e pegada criptográfica gozan de presunción de autenticidade e integridade;
  • Innecesariedade de comparecencia física: O xuíz do social ou o instrutor penal non precisan citar a declarar a persoa denunciante anónima para validar a orixinalidade dunha factura ou extracto bancario se a plataforma acredita mediante certificado forense que o arquivo non sufriu alteracións nin manipulación dende a súa carga;
  • Achega de informe pericial informático: UNOVOX xera un caderno de auditoría forense que pode ser achegado directamente aos autos como proba documental pericial pública.

Réxime Sancionador por Violación da Confidencialidade

O artigo 63.1.c) da Lei 2/2023 cualifica a revelación da identidade do denunciante como infracción moi grave:

Cadro de Multas da A.A.I.:

  • Para Persoas Xurídicas: Multas de 100.001 a 1.000.000 de euros;
  • Para Persoas Físicas Directivas: Multas de 30.001 a 300.000 euros.

Ademais, a revelación intencionada pode constituír un delito de descubrimento e revelación de segredos do artigo 197 do Código Penal, castigado con penas de prisión de 1 a 4 anos.

Checklist de Seguridade Técnica da Canle de Denuncias

Comprobe se a súa entidade cumpre os estándares legais de anonimato:

  • O formulario permite remitir a queixa sen cubrir ningún campo de filiación ou contacto?
    Requisito: campos persoais estritamente voluntarios.
  • O servidor web aplica política Zero-Log descartando enderezos IP e axentes de usuario?
    Requisito: auditoría técnica de privacidade certificada.
  • O informante recibe un token de seguimento para dialogar de xeito seguro?
    Requisito: comunicación bidireccional sen correos persoais.
  • O software limpa as metadatas EXIF de fotos e propiedades de documentos adxuntos?
    Requisito: borrado automático de marcas de autoría e xeolocalización.
  • A base de datos está cifrada en repouso con estándar AES-256?
    Requisito: inacesibilidade absoluta para administradores IT.
  • Os servidores están localizados na Unión Europea baixo custodia eIDAS e RGPD?
    Requisito: prohibición de transferencias ilícitas fóra do EEE.

Preguntas Frecuentes sobre Anonimato e Confidencialidade (FAQ)

É obrigatorio por lei admitir denuncias anónimas en Galicia e España?

Si. O artigo 7.3 da Lei 2/2023 fixa como obrigatorio que as canles internas admitan e tramiten denuncias anónimas.

Que ocorre se un denunciante anónimo perde o seu código ou token de acceso?

Ao non almacenarse datos persoais por razóns de seguridade, non é posible recuperar o código. O informante debe enviar unha nova queixa referenciando o expediente anterior.

A empresa pode revisar as cámaras de seguridade para pescudar quen puxo a queixa?

En absoluto. Utilizar cámaras ou sistemas de control para identificar un informante constitúe un acto de represalia moi grave con multas de ata 1.000.000 de euros.

O denunciante anónimo pode revelar a súa identidade voluntariamente máis adiante?

Si. A través da bústia cifrada, o informante pode facilitar os seus datos en calquera fase da instrución se así o desexa.

As testemuñas que declaran na investigación teñen dereito á confidencialidade?

Si. O artigo 33 da lei estende o segredo profesional á identidade de testemuñas, peritos e persoas colaboradoras.

O Delegado de Protección de Datos (DPD) pode acceder ás denuncias?

Só se foi nomeado formalmente como Responsable do Sistema ou instrutor. Se non o é, asesora sobre o RGPD pero non accede a expedientes concretos.

Que indemnización pode reclamar un traballador se a empresa filtra a súa identidade?

Indemnización íntegra por danos patrimoniais e danos morais pola angustia e prexuízo á honra, ademais da nulidade de calquera sanción disciplinaria.

Por que unha caixa física na oficina non é segura para o anonimato?

Porque é vulnerable a peritaxes caligráficas, pegadas dactilares, cámaras de control de accesos e impide cumprir o xustificante en 7 días.

Como protexe UNOVOX os documentos adxuntos nunha denuncia anónima?

UNOVOX elimina de xeito automático todas as metadatas de autoría, cifra os arquivos con AES-256 e xera un hash SHA-256 que acredita a súa integridade forense.

O Consello de Contas de Galicia investiga denuncias anónimas?

Si. O Consello de Contas admite alertas anónimas sempre que acheguen indicios obxectivos e suficientes de irregularidade contable ou administrativa.

Fontes Oficiais e Lexislación de Referencia:Consulte os artigos 7.3, 30 a 36 e 63 da Lei 2/2023, do 20 de febreiro (BOE), as directrices da Axencia Española de Protección de Datos (AEPD) e o Regulamento Xeral de Protección de Datos (RGPD).