La Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción, transpuso en España la Directiva (UE) 2019/1937, conocida como Directiva Whistleblowing, con casi dos años de retraso sobre el plazo europeo. Desde su entrada en vigor, el canal de denuncias ha dejado de ser una opción de buen gobierno para convertirse en una obligación legal con consecuencias sancionadoras propias y con una capa de protección de datos que muchas empresas están gestionando de forma incorrecta.
Quién está obligado y desde cuándo
La obligación de disponer de un canal interno de información afecta a todas las empresas del sector privado con 50 o más trabajadores. Para las que tienen entre 50 y 249 empleados, la Ley permitió compartir canal con otras empresas del mismo grupo, lo que ha generado soluciones conjuntas en grupos empresariales medianos.
También están obligadas, con independencia de su tamaño, las entidades del sector financiero, los partidos políticos, sindicatos, organizaciones empresariales que reciban financiación pública y fundaciones creadas por partidos.
El canal debe gestionarlo una persona o unidad interna independiente, o puede externalizarse a un tercero. En cualquier caso, la responsabilidad de garantizar la confidencialidad y los plazos de respuesta recae siempre sobre la organización.
Los plazos que no admiten demoras
La Ley establece dos plazos irrenunciables. El primero: acuse de recibo de la denuncia en el plazo máximo de siete días desde su recepción. El segundo: comunicación al informante del resultado de las actuaciones en un plazo máximo de tres meses desde el acuse de recibo, prorrogable a seis meses en casos de especial complejidad.
El incumplimiento de estos plazos es una infracción directa de la Ley 2/2023, gestionada por la Autoridad Independiente de Protección al Informante (A.A.I.), el órgano de supervisión creado específicamente para este régimen.
La capa de protección de datos: artículo 24 LOPDGDD
Aquí es donde la mayoría de implementaciones tienen problemas. El artículo 24 de la LOPDGDD regula específicamente los sistemas de denuncias internas y establece condiciones particulares para el tratamiento de datos personales en este contexto.
Las más relevantes para el responsable del tratamiento:
- Confidencialidad obligatoria: la identidad del denunciante no puede revelarse sin su consentimiento, ni siquiera al afectado durante la investigación. Esto genera una tensión con el derecho de acceso del artículo 15 RGPD que la AEPD ha tenido que resolver en varias resoluciones.
- Acceso restringido: solo puede consultar los datos del canal el personal estrictamente necesario para gestionar las denuncias, no el departamento de RRHH general ni la dirección de forma indiscriminada.
- Plazo de conservación: los datos deben suprimirse en el plazo de tres meses desde la recepción si no se abre investigación. Con investigación en curso, pueden conservarse el tiempo necesario para su resolución y el eventual procedimiento sancionador o judicial.
- Registro de actividades de tratamiento: el canal debe tener su propio tratamiento en el RAT, con finalidad, base jurídica, categorías de datos y plazos de conservación correctamente documentados.
La posición de la AEPD sobre denuncias anónimas
La Ley 2/2023 permite, aunque no obliga, que el canal admita denuncias anónimas. La AEPD ha señalado en sus directrices que la decisión de admitir o no el anonimato es organizativa, pero que si se admite, el tratamiento de los datos del denunciante debe garantizar técnica y organizativamente que la identidad no puede vincularse a la denuncia. No basta con una política interna: las medidas tienen que ser efectivas.
Un canal que dice aceptar denuncias anónimas pero que registra la IP del formulario de envío o no separa técnicamente los datos identificativos de la denuncia está incumpliendo tanto la Ley 2/2023 como el artículo 24 LOPDGDD.
Errores más frecuentes en la implementación
Más allá de los problemas técnicos de anonimización, los fallos habituales son: no incluir el canal en el registro de actividades de tratamiento, no designar expresamente al responsable de gestión del canal, utilizar el correo electrónico corporativo general como canal (lo que compromete la confidencialidad), y no haber actualizado la política de privacidad para informar de la existencia y funcionamiento del sistema.
El canal de denuncias es uno de los pocos ámbitos donde el incumplimiento puede activar simultáneamente la A.A.I. por el lado laboral y la AEPD por el lado de protección de datos. Tenerlo bien configurado desde el principio es bastante más sencillo que gestionarlo a posteriori.
Fuentes: Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas; Directiva (UE) 2019/1937; Ley Orgánica 3/2018 (LOPDGDD), artículo 24; Reglamento (UE) 2016/679 (RGPD), artículos 13, 15 y 30.







