Ves al contingut
Legislació

Canal de denúncies i protecció de dades: com complir l’RGPD

S Suso Merino CEO
Canal de denúncies i protecció de dades: com complir l’RGPD

Implantar un canal de denúncies ja no és opcional per a bona part de les pimes espanyoles: la Llei 2/2023, que transposa la Directiva europea whistleblowing (UE 2019/1937), obliga les empreses de 50 treballadors o més a disposar d’un sistema intern d’informació. Però complir la llei de protecció de l’informant és només la meitat de la feina. L’altra meitat, la que sol quedar a l’aire, és la protecció de dades personals: un canal de denúncies gestiona informació especialment sensible (identitats, acusacions, proves) i, si no s’ajusta a l’RGPD, exposa l’empresa a sancions tant de l’Autoritat Independent de Protecció de l’Informant com de l’Agència Espanyola de Protecció de Dades (AEPD). Vegem com encaixar totes dues obligacions sense maldecaps.

Aspectes bàsics de privacitat en un canal de denúncies

Un canal de denúncies tracta dades personals des del primer minut: les del denunciant, les del denunciat i les de possibles testimonis. Abans de posar-lo en marxa convé tenir clars diversos principis de privacitat que l’RGPD mateix i la Llei 2/2023 exigeixen de manera expressa.

Informar adequadament les persones de l’empresa

La transparència és la base de tot tractament de dades. Tota la plantilla ha de saber que el canal existeix, per a què serveix, qui gestiona la informació i quins drets té sobre les seves dades. Aquesta informació prèvia —el clàssic deure d’informació de l’article 13 de l’RGPD— no és un simple tràmit: genera confiança en el sistema i anima les persones a fer-lo servir quan detecten una irregularitat. Un canal que ningú no coneix o del qual es desconfia és un canal mort.

A la pràctica, això es tradueix en una política d’ús del canal accessible, una clàusula informativa al mateix formulari de denúncia i, molt recomanable, una comunicació interna quan es llança el sistema.

Equilibrar la privacitat del denunciat i els drets del denunciant

Aquí hi ha un dels punts més delicats. D’una banda, cal protegir la identitat del denunciant amb garanties reforçades de confidencialitat, perquè és precisament la por de les represàlies el que la llei vol neutralitzar. De l’altra, el denunciat conserva els seus drets: presumpció d’innocència, dret de defensa i, en el moment processalment oportú, accés a la informació que el concerneix.

La clau és que el dret d’informació del denunciat no es pot utilitzar per revelar la identitat del denunciant. L’empresa ha de dissenyar el procediment de manera que tots dos drets convisquin, ajornant la comunicació al denunciat quan hi hagi un risc real que la investigació es vegi compromesa.

Qui pot accedir a les dades

L’accés a la informació del canal ha d’estar estrictament limitat. Només l’haurien de poder consultar:

  • El responsable del sistema intern d’informació, figura que la Llei 2/2023 obliga a designar.
  • El personal de recursos humans o de compliment que participi en la instrucció de l’expedient.
  • L’assessor legal intern o extern, quan la denúncia ho requereixi.
  • El delegat de protecció de dades (DPD), si l’empresa el té designat.
  • Les autoritats judicials, policials o administratives, únicament quan la llei ho exigeixi.

Qualsevol altre accés és una bretxa de seguretat. Per això és tan important que el canal registri qui consulta què i quan.

El paper del delegat de protecció de dades

Si la teva empresa està obligada a nomenar un DPD —o si l’has designat voluntàriament— la seva participació en el disseny i la supervisió del canal és molt recomanable. El DPD vetlla perquè el tractament compleixi l’RGPD, assessora sobre els terminis de conservació, revisa l’avaluació d’impacte (AIPD) quan escau i actua com a punt de contacte amb l’AEPD. En canals que tracten dades sensibles de manera sistemàtica, comptar amb aquesta figura redueix moltíssim el risc d’errors.

Principis de protecció de dades en la gestió de denúncies

Més enllà de la posada en marxa, el dia a dia del canal ha de respectar els principis de l’RGPD en cada expedient. Aquests són els quatre que més pes tenen en la gestió de denúncies.

Limitació de la finalitat

Les dades recollides a través del canal només es poden fer servir per investigar els fets denunciats. La Llei 2/2023 limita l’objecte del canal a infraccions del dret de la Unió i a accions o omissions que puguin ser constitutives d’infracció penal o administrativa greu o molt greu. No és una bústia de suggeriments ni una via per a conflictes laborals ordinaris, i les dades no es poden reutilitzar per a altres finalitats alienes a la investigació.

Anonimat del denunciant

Un dels avenços de la Llei 2/2023 és que admet expressament les denúncies anònimes: el sistema ha de permetre informar sense identificar-se. Quan el denunciant sí que s’identifica, la seva identitat queda protegida per l’obligació legal de confidencialitat i només es pot revelar en els supòsits taxats per la llei, normalment en el marc d’una investigació judicial. Aquest anonimat és, novament, el que fa que el canal funcioni.

Confidencialitat de la informació

Tota la informació de l’expedient s’ha de tractar amb la màxima confidencialitat i emmagatzemar-se en un entorn segur, amb xifratge i controls d’accés. Això implica registres d’accés, mesures tècniques contra filtracions i formació del personal que hi intervé. Una denúncia filtrada no només destrossa la confiança en el sistema: pot comportar sancions per incompliment de l’RGPD i responsabilitats davant del denunciant.

Conservació i supressió de les dades

L’RGPD exigeix no conservar les dades més temps del necessari, i aquí la Llei 2/2023 és concreta: les dades d’una denúncia només es poden mantenir al sistema intern d’informació durant el temps imprescindible per decidir sobre la seva tramitació, i en tot cas no més de tres mesos des de la recepció sense que s’hagin iniciat actuacions. Si un cop transcorregut aquest termini escau investigar, la informació es trasllada a un expedient separat. Si no escau, s’ha de suprimir o anonimitzar. Aquests terminis automàtics són dels primers que l’AEPD revisa en una inspecció.

Com ho resol un programari especialitzat

Quadrar tot això a mà —control d’accessos, registres, terminis de tres mesos, confidencialitat del denunciant— és feixuc i propens a errors. Un programari que integri el canal de denúncies amb la resta de la gestió de persones simplifica el compliment: accés restringit per rols, traçabilitat de cada consulta, formularis amb la clàusula informativa ja incorporada i esborrament automàtic dels expedients quan vencen el termini.

A LapsoWork el canal de denúncies ve a punt per complir la Llei 2/2023 i l’RGPD, i conviu amb el gestor documental per custodiar de manera segura les proves i els expedients associats a cada cas. Així el canal deixa de ser una obligació incòmoda i passa a ser una eina que protegeix tant la teva plantilla com la teva empresa.

Conclusió

El canal de denúncies i la protecció de dades són dues cares de la mateixa moneda. No n’hi ha prou amb tenir una bústia on rebre avisos: cal garantir la confidencialitat del denunciant, respectar els drets del denunciat, limitar l’accés a les dades i complir els terminis de conservació que marca la Llei 2/2023. Fer-ho bé t’estalvia sancions per partida doble i, sobretot, construeix una cultura interna en què les persones s’atreveixen a parlar. I aquesta confiança, al capdavall, és el que fa que el sistema funcioni.

T’ha agradat l’article? Comparteix-lo:

Compleix la Llei 2/2023 sense complicacions.

Activa el canal de denúncies de LapsoWork des de 299,99 €/any + IVA. Portal xifrat, política interna inclosa i llest en 48 hores.

Contracta el canal

Prefereixes que t’ho ensenyem? Parla amb l’equip

  • Des de 299,99 €/any
  • Llest en 48 hores
  • Conforme a la Llei 2/2023