Ante unha inspección da Autoridade Independente de Protección do Informante (A.A.I.), do Consello de Contas de Galicia, da Inspección de Traballo ou da AEPD, contratar unha ferramenta informática non abonda para cumprir a lei. O primeiro requirimento formal que esixen os inspectores é o dossier corporativo aprobado formalmente polo órgano de administración. A carencia da Política do Sistema, do Procedemento de Xestión ou da acta de consulta coa Representación Legal das Persoas Traballadoras (RLT) constitúe unha infracción moi grave sancionada con multas de ata 1.000.000 de euros, ademais de invalidar calquera despedimento disciplinario no Xulgado do Social por falta de garantías procesuais previas.
A Documentación como Alicerce da Responsabilidade Proactiva
No ordenamento xurídico galego e español rexe o principio de responsabilidade proactiva (accountability) e o deber xeral de dilixencia dos administradores mercantís previsto no artigo 225 da Lei de Sociedades de Capital. Non abonda con que a dirección declare verbalmente o seu compromiso coa ética; a entidade debe ser quen de demostrar documentalmente, con textos escritos, datados e aprobados polo Consello de Administración, que conta cun sistema estruturado, garantista e eficaz para tramitar as queixas.
Dispor dun paquete documental rigoroso cumpre tres funcións xurídicas capitais:
- Validez da proba en sede xudicial: Se unha investigación interna conclúe que un empregado cometeu unha fraude e a empresa procede ao seu despedimento disciplinario, o Xulgado do Social analizará se as pescudas respectaron un procedemento regulamentario previo. Se a empresa actuou de xeito improvisado sen normas escritas, as probas obtidas (correos, arquivos informáticos) poderán ser declaradas ilícitas por vulneración de dereitos fundamentais (artigo 11 da Lei Orgánica do Poder Xudicial);
- Delimitación da independencia do instrutor: Protexe o Responsable do Sistema fronte a presións internas da xerencia, fixando por escrito as súas atribucións de investigación e o seu deber de segredo;
- Arquivo inmediato de expedientes sancionadores: Permite desvirtuar calquera actuación inspectora da A.A.I. dende o primeiro requirimento mediante a exhibición do dossier oficial.
O Catálogo Documental Preceptivo: Os 8 Documentos Obrigatorios
Toda organización pública ou privada galega suxeita á Lei 2/2023 debe redactar, aprobar e custodiar oito documentos xurídicos fundamentais:
Documento 1: Política do Sistema Interno de Información (Artigo 5.1)
Aprobada formalmente polo órgano de administración ou goberno da entidade, recolle os compromisos institucionais básicos:
- Compromiso firme coa transparencia, a legalidade e a tolerancia cero fronte á corrupción e as infraccións normativas;
- Principios inviolables de confidencialidade, admisión obrigatoria de queixas anónimas e prohibición taxativa de calquera acto de represalia;
- Ámbito subxectivo de aplicación (persoal laboral, directivos, traballadores temporais, bolseiros, autónomos e provedores);
- Publicación visible na páxina web corporativa e difusión interna a todo o cadro de persoal.
Documento 2: Procedemento de Xestión de Informacións (Artigo 9.1)
É o código procesual interno que regula a tramitación paso a paso de cada queixa:
- Xustificante de recepción en 7 días naturais: Protocolo para emitir comprobante con selado de tempo certificado eIDAS;
- Fase de admisión a trámite (10 días hábiles): Criterios para rexeitar feitos manifestamente infundados, prescritos ou que sexan meras disputas laborais individuais;
- Instrución e recolla de evidencias: Regras para a revisión de documentos contables, auditorías informáticas e entrevistas a testemuñas con deber de reserva;
- Trámite de audiencia da persoa afectada: Comunicación dos feitos sen desvelar a identidade do informante e concesión dun prazo de 10 a 15 días para alegacións;
- Informe final e prazo máximo de 3 meses: Conclusión do expediente antes de 90 días (ou 6 meses con prórroga motivada) con proposta de medidas disciplinarias ou traslado á Fiscalía.
Documento 3: Acta de Nomeamento do Responsable do Sistema (Artigo 8)
O órgano de administración debe formalizar a designación da persoa física ou do órgano colexiado encargado de xestionar a canle:
- Acordo do Consello de Administración ou do administrador único que certifique a designación formal;
- Cláusula expresa de autonomía funcional, independencia de criterio e ausencia de conflitos de interese;
- Sinatura do compromiso formal de segredo profesional do instrutor.
Documento 4: Acta de Consulta Previa coa RLT (Artigo 5.2)
Antes de poñer en marcha o sistema, cómpre evacuar o trámite de consulta coa Representación Legal das Persoas Traballadoras:
- Convocatoria formal da xuntanza de consulta con entrega previa dos borradores da Política e do Procedemento;
- Informe emitido pola representación sindical (Comités de Empresa, Delegados de Persoal ou seccións de CIG, UGT ou CCOO);
- Acta da xuntanza que certifique a conclusión formal do período de consultas laborais.
Documento 5: Protocolo de Prevención do Acoso Laboral e Sexual
Ao abeiro da Lei Orgánica 3/2007 e do Real Decreto 901/2020, todas as empresas galegas deben dispor dun protocolo específico contra o acoso:
- Definición clara de condutas constitutivas de acoso moral (mobbing), acoso sexual e acoso por razón de sexo;
- Procedemento sumario de urxencia con resolución en menos de 30 días naturais;
- Medidas cautelares inmediatas de afastamento físico para protexer a vítima mentres dura a instrución;
- Integración coa canle interna da Lei 2/2023 como vía de entrada telemática confidencial.
Documento 6: Avaliación de Impacto na Protección de Datos (AIPD)
Segundo o artigo 35 do RGPD e as directrices da AEPD:
- Identificación e avaliación de riscos para os dereitos e liberdades fundamentais dos traballadores;
- Descrición das medidas técnicas aplicadas (Zero-Log de IPs, cifrado AES-256, servidores na UE);
- Ditame favorable preceptivo emitido polo Delegado de Protección de Datos (DPD).
Documento 7: Contrato de Encargo do Tratamento co Provedor SaaS (DPA)
O artigo 28 do RGPD obriga a formalizar un Data Processing Agreement co provedor de software como UNOVOX:
- Garantía de localización física dos servidores no Espazo Económico Europeo;
- Deber estrito de confidencialidade de todo o persoal técnico do provedor;
- Obriga de devolución ou destrución segura da información en rematar a licenza do servizo.
Documento 8: Libro-Rexistro de Denuncias e Investigacións (Artigo 26)
O artigo 26 da Lei 2/2023 esixe que toda entidade obrigada leve un rexistro confidencial de todas as alertas recibidas:
- Código único ou número de expediente secuencial;
- Data e hora exacta de entrada no sistema con selo temporal;
- Tipoloxía da infracción e dilixencias de instrución practicadas;
- Data de peche, resolución motivada e medidas adoptadas;
- Prazo de custodia de 10 anos baixo bloqueo estrito de datos.
| Documento Preceptivo | Órgano Aprobador | Prazo de Conservación | Finalidade Procesual |
|---|---|---|---|
| 1. Política do Sistema | Consello de Administración | Permanente (Páxina web) | Compromiso de confidencialidade e non represalia |
| 2. Procedemento de Xestión | Órgano de Administración | Permanente (Cadro de persoal) | Garantir os prazos de 7 días e 3 meses (Art. 9) |
| 3. Acta de Nomeamento | Consello de Administración | Permanente (Vixencia cargo) | Acreditar a independencia do instrutor (Art. 8) |
| 4. Acta de Consulta RLT | Empresa e Sindicatos (RLT) | Permanente (Arquivo laboral) | Cumprir o art. 5.2 e evitar nulidades xudiciais |
| 5. Protocolo de Acoso | Dirección e Comisión Igualdade | Permanente (Revisión bienal) | Cumprir a LO 3/2007 e o RD 901/2020 |
| 6. Avaliación de Impacto (AIPD) | Responsable e DPD | A disposición da AEPD | Validar a licitude baixo o art. 35 do RGPD |
| 7. Contrato DPA co SaaS | Empresa e UNOVOX | Vixencia do software | Garantir seguridade e soberanía na UE (Art. 28) |
| 8. Libro-Rexistro | Responsable do Sistema | 10 anos (Art. 26 e 32) | Trazabilidade forense de todas as queixas |
Integración co Compliance Penal (Artigo 31 bis CP)
O artigo 31 bis do Código Penal establece que a persoa xurídica pode quedar exenta de responsabilidade penal corporativa se dispón dun modelo de organización e xestión que inclúa medidas axeitadas para previr delitos ou para reducir significativamente o risco da súa comisión.
A documentación da canle de denuncias debe estar plenamente aliñada con este modelo de prevención de delitos:
- Conexión co Mapa de Riscos Penais: A clasificación de infraccións do procedemento debe coincidir cos riscos penais identificados (fraudes fiscais, estafas, subornos, delitos ambientais nas rías ou delitos contra os dereitos dos traballadores);
- Coordinación co Órgano de Cumprimento (Compliance Officer): Se o Responsable da canle é unha figura diferente do Compliance Officer, o procedemento debe fixar circuítos seguros para remitir informes sen desvelar a identidade do informante;
- Atenuante de cooperación procesual: Unha documentación rigorosa permite á empresa acreditar ante o xuíz de instrución que colaborou de maneira decisiva achegando probas obtidas baixo un procedemento lícito e auditado.
Coordinación co Regulamento DORA e Directiva NIS2 en Galicia
Para as empresas financeiras, aseguradoras e operadores industriais esenciais e importantes en Galicia (estaleiros, portos, refinarías, enerxía e telecomunicacións), a documentación da canle debe conectarse cos novos estándares de ciberseguridade:
- Regulamento DORA (UE 2022/2554) sobre Resiliencia Operativa Dixital: Esixe que os provedores tecnolóxicos de soporte ás canles de denuncia estean sometidos a plans de continxencia, copias de seguridade xeograficamente redundantes e probas periódicas de penetración (pentesting);
- Directiva NIS2 (UE 2022/2555): Obriga a xestionar calquera incidente de ciberseguridade que comprometa a canle interna mediante comunicación inmediata ao CCN-CERT ou ao INCIBE nun prazo de 24 horas;
- Cláusulas de Auditoría Técnica Continua: O contrato co provedor SaaS debe autorizar auditorías de seguridade independentes para verificar que non existen portas traseiras nin vulnerabilidades na custodia das denuncias.
Responsabilidade Societaria dos Administradores (Artigo 236 LSC)
A omisión da implantación documental do sistema non só compromete á sociedade; tamén pon en xogo o patrimonio persoal dos seus conselleiros e directivos:
- Acción Social e Individual de Responsabilidade: Conforme ao artigo 236 da Lei de Sociedades de Capital, os administradores responderán solidariamente fronte á sociedade e fronte aos socios do dano patrimonial causado pola imposición de multas millonarias da A.A.I. derivadas da súa neglixencia organizativa;
- Inaplicabilidade da Business Judgment Rule: O principio de discrecionalidade empresarial non ampara aos directivos que omitan un deber legal taxativo e imperativo como a aprobación da documentación da Lei 2/2023.
Convenios Colectivos Sectoriais en Galicia e Cláusulas Laborais
Para garantir que a canle se integre de maneira pacífica nas relacións laborais en Galicia, a documentación debe trasladarse á contratación e aos convenios colectivos:
- Convenios provinciais do Metal, Téxtil e Conservas: Incorporación de cláusulas tipo que fagan referencia á Política do Sistema e ao Protocolo de Acoso como normas de réxime interior de obrigado respecto por toda a plantilla;
- Cláusulas nos contratos de traballo de nova incorporación: Anexo informativo de entrega da Política e ligazón ao portal de UNOVOX para garantir o coñecemento fehaciente dende o primeiro día;
- Comisións Mixtas Paritarias: Habilitación de canles de diálogo permanente cos sindicatos para resolver dúbidas sobre a interpretación do procedemento.
Estándares Internacionais ISO 37002 e Norma UNE 19601
Nas licitacións públicas da Xunta de Galicia e en operacións de compravenda corporativa en Galicia, os auditores esixen cada vez máis a acreditación documental baixo normas de integridade internacionais:
- Norma ISO 37002 (Whistleblowing Management Systems): Guía internacional de directrius para a implantación, xestión e mellora continua de sistemas internos de denuncias, sometendo a documentación a auditorías bienais de eficacia;
- Norma UNE 19601 (Sistemas de Xestión de Compliance Penal): Estándar español que certifica a idoneidade do modelo de cumprimento penal ante os tribunais de xustiza, onde a canle de denuncias é un requisito estrutural básico.
Xestión Documental dos Conflitos de Interese do Instrutor
Unha das maiores eivas dos procedementos corporativos consiste en non prever documentalmente que facer cando a alerta sinala o propio Responsable do Sistema ou directivos dos que depende profesionalmente. O Procedemento de Xestión debe regular expresamente:
- Deber de inhibición formal: O instrutor debe manifestar o seu conflito de interese nun prazo máximo de 24 horas dende a entrada da queixa;
- Nomeamento do Responsable Suplente: A acta do Consello de Administración debe prever un suplente formal que asuma de inmediato a custodia das chaves criptográficas do caso;
- Inhabilitación técnica de acceso: A plataforma UNOVOX permite revocar de xeito instantáneo os permisos de acceso ao titular afectado, evitando calquera fuga de información.
Articulación coa Prevención do Branqueo de Capitais (Lei 10/2010)
Para as entidades do sector financeiro, inmobiliario, seguros ou asesorías fiscais en Galicia, a documentación da canle da Lei 2/2023 debe coordinarse estreitamente co manual de cumprimento da Lei 10/2010 (PBC/FT):
- Canalización ao SEPBLAC: Se a alerta revela transaccións en efectivo inxustificadas ou movementos con paraísos fiscais, o Responsable coordina a comunicación ao Servizo Executivo con carácter previo;
- Segredo de Alerta (Prohibición de Tipping-Off): O artigo 24 da Lei 10/2010 prohibe terminantemente revelar ao cliente ou a terceiros que se remitiu unha comunicación de operación sospeitosa, reforzando o deber de segredo da Lei 2/2023.
A Memoria Anual de Funcionamento da Canle (Artigo 27)
O artigo 27 da Lei 2/2023 fixa que o Responsable do Sistema debe elaborar, polo menos unha vez ao ano, unha Memoria Anual sobre o Funcionamento da Canle Interna dirixida ao órgano de administración:
- Balanzo cuantitativo e estatístico: Número de comunicacións recibidas, clasificadas por materias e tipo de vía (anónima ou confidencial), sen datos persoais;
- Cumprimento de prazos: Percentaxe de xustificantes emitidos antes de 7 días e de expedientes resoltos antes de 3 meses;
- Integración no Estado de Información Non Financeira (EINF): Para as grandes empresas sometidas á Lei 11/2018, estes indicadores inclúense nos informes de sustentabilidade e gobernanza ESG para acreditar o compromiso ético ante investidores e bancos.
Plan de Formación e Divulgación Interna (Artigo 25)
Un dossier documental gardado nun caixón non produce ningún efecto se os traballadores descoñecen a súa existencia. O artigo 25 da lei impón a difusión activa:
- Formación aos cadros directivos: Sesións prácticas para aprender a identificar represalias encubertas (como traslados ou denegación de formación);
- Divulgación a todo o persoal: Talleres sobre como acceder á plataforma UNOVOX, redactar queixas obxectivas e custodiar o token de seguridade;
- Acreditación documental de asistencia: Rexistro de sinaturas e certificados de formación para exhibir ante a Inspección de Traballo.
Réxime de Multas por Carencias Documentais
Operar unha canle sen o soporte documental preceptivo constitúe unha infracción moi grave segundo o Título IX da Lei 2/2023:
- Falta de Procedemento de Xestión ou de Política do Sistema: Infracción moi grave sancionada con multas de 100.001 a 1.000.000 de euros para persoas xurídicas;
- Omisión da consulta previa coa RLT: Nulidade dos despedimentos disciplinarios no Xulgado do Social e sanción da Inspección de Traballo por lesión de dereitos sindicais;
- Carencia da AIPD baixo o RGPD: Multas da AEPD que poden acadar ata o 4% do volume de negocio global anual da empresa;
- Falta do Libro-Rexistro de 10 anos: Infracción grave sancionada con multas de ata 100.000 euros.
Preguntas Frecuentes sobre a Documentación da Canle en Galicia (FAQ)
Serve un modelo xenérico baixado de internet para cumprir a Lei 2/2023?
Non. Os modelos xenéricos non se axustan á realidade organizativa da entidade, omiten o trámite obrigatorio coa RLT e non respectan os prazos preclusivos de 7 días e 3 meses, supoñendo un grave risco de nulidade xudicial.
A quen se debe comunicar o nomeamento do Responsable do Sistema?
Débese comunicar a todo o cadro de persoal a través da intranet ou circular interna, e notificarse á Autoridade Independente (A.A.I.) ou ao Consello de Contas nun prazo máximo de dez días hábiles.
Que ocorre se a empresa despide a un infractor sen ter aprobado o procedemento?
O Xulgado do Social pode declarar o despedimento nulo ou improcedente por vulneración de dereitos fundamentais e falla de garantías de contraditorio previas.
O Libro-Rexistro ten que ser dixital ou pode levarse en papel?
Debe ser dixital para garantir a integridade e confidencialidade exixidas pola lei. Na plataforma UNOVOX, o Libro-Rexistro xérase de maneira automática con selo de tempo eIDAS.
A Política do Sistema ten que estar visible para terceiras persoas alleas á empresa?
Si. O artigo 25 obriga a publicar información clara e visible sobre a canle na páxina de inicio da web corporativa, accesible a provedores, clientes e candidatos.
Canto tempo se deben conservar os expedientes de queixas arquivadas?
Débense custodiar debidamente bloqueados no Libro-Rexistro durante dez anos consonte aos artigos 26 e 32 da Lei 2/2023.
UNOVOX facilita o paquete documental completo e homologado?
Si. UNOVOX proporciona todo o dossier documental redixido e revisado por avogados expertos en compliance (Política, Procedemento, acta RLT, protocolo de acoso, AIPD, contrato DPA e Libro-Rexistro dixital).
Quen custodia o Libro-Rexistro se o Responsable deixa a compañía?
O rexistro pasa baixo a custodia do novo Responsable formalmente nomeado polo Consello de Administración, asegurando a continuidade do segredo profesional.
É obrigatorio elaborar unha AIPD se a empresa ten só 55 traballadores?
Si. A AEPD considera que as canles de denuncias constitúen un tratamento de alto risco con datos de infraccións penais que exixe sempre unha Avaliación de Impacto previa.
Por que combinar software SaaS e soporte documental é a única garantía de éxito?
Porque un software sen protocolos é nulo ante un xuíz, e os protocolos en papel sen unha plataforma como UNOVOX acaban xestionándose por correos ordinarios que filtran datos e xeran multas millonarias.