Implantar unha canle de denuncias xa non é opcional para boa parte das pemes españolas: a Lei 2/2023, que traspón a Directiva europea whistleblowing (UE 2019/1937), obriga as empresas de 50 ou máis traballadores a dispoñer dun sistema interno de información. Pero cumprir coa lei do informante é só a metade do traballo. A outra metade, a que adoita quedar no aire, é a protección de datos persoais: unha canle de denuncias xestiona información especialmente sensible (identidades, acusacións, probas) e, se non se axusta ao RXPD, expón a empresa a sancións tanto da Autoridade Independente de Protección do Informante como da Axencia Española de Protección de Datos (AEPD). Imos ver como encaixar ambas as obrigas sen dores de cabeza.
Aspectos básicos de privacidade nunha canle de denuncias
Unha canle de denuncias trata datos persoais desde o primeiro minuto: os do denunciante, os do denunciado e os de posibles testemuñas. Antes de poñela en marcha convén ter claros varios principios de privacidade que o propio RXPD e a Lei 2/2023 esixen de forma expresa.
Informar axeitadamente as persoas da empresa
A transparencia é a base de todo tratamento de datos. Todo o cadro de persoal debe saber que a canle existe, para que serve, quen xestiona a información e que dereitos ten sobre os seus datos. Esta información previa —o clásico deber de información do artigo 13 do RXPD— non é un mero trámite: xera confianza no sistema e anima as persoas a usalo cando detectan unha irregularidade. Unha canle que ninguén coñece ou da que se desconfía é unha canle morta.
Na práctica, isto tradúcese nunha política de uso da canle accesible, unha cláusula informativa no propio formulario de denuncia e, moi recomendable, unha comunicación interna cando se lanza o sistema.
Equilibrar a privacidade do denunciado e os dereitos do denunciante
Aquí está un dos puntos máis delicados. Por unha banda, hai que protexer a identidade do denunciante con garantías reforzadas de confidencialidade, porque é precisamente o medo ás represalias o que a lei quere neutralizar. Pola outra, o denunciado conserva os seus dereitos: presunción de inocencia, dereito de defensa e, no momento procesualmente oportuno, acceso á información que lle concirne.
A clave é que o dereito de información do denunciado non pode utilizarse para revelar a identidade do denunciante. A empresa debe deseñar o procedemento de modo que ambos os dereitos convivan, aprazando a comunicación ao denunciado cando exista risco real de que a investigación se vexa comprometida.
Quen pode acceder aos datos
O acceso á información da canle ten que estar estritamente limitado. Só deberían poder consultala:
- O responsable do sistema interno de información, figura que a Lei 2/2023 obriga a designar.
- O persoal de Recursos Humanos ou de cumprimento que participe na instrución do expediente.
- O asesor legal interno ou externo, cando a denuncia o requira.
- O delegado de protección de datos (DPD), se a empresa o ten designado.
- As autoridades xudiciais, policiais ou administrativas, unicamente cando a lei o esixa.
Calquera outro acceso é unha fenda de seguridade. Por iso é tan importante que a canle rexistre quen consulta que e cando.
O papel do delegado de protección de datos
Se a túa empresa está obrigada a nomear un DPD —ou se o designaches voluntariamente—, a súa participación no deseño e na supervisión da canle é moi recomendable. O DPD vela por que o tratamento cumpra o RXPD, asesora sobre os prazos de conservación, revisa a avaliación de impacto (AIPD) cando procede e actúa como punto de contacto coa AEPD. En canles que tratan datos sensibles de forma sistemática, contar con esa figura reduce moitísimo o risco de erros.
Principios de protección de datos na xestión de denuncias
Máis alá da posta en marcha, o día a día da canle debe respectar os principios do RXPD en cada expediente. Estes son os catro que máis peso teñen na xestión de denuncias.
Limitación da finalidade
Os datos recollidos a través da canle só poden usarse para investigar os feitos denunciados. A Lei 2/2023 limita o obxecto da canle a infraccións do Dereito da Unión e a accións ou omisións que poidan ser constitutivas de infracción penal ou administrativa grave ou moi grave. Non é unha caixa de suxestións nin unha vía para conflitos laborais ordinarios, e os datos non poden reutilizarse para outras finalidades alleas á investigación.
Anonimato do denunciante
Un dos avances da Lei 2/2023 é que admite expresamente as denuncias anónimas: o sistema debe permitir informar sen identificarse. Cando o denunciante si se identifica, a súa identidade queda protexida pola obriga legal de confidencialidade e só pode revelarse nos supostos taxados pola lei, normalmente no marco dunha investigación xudicial. Este anonimato é, de novo, o que fai que a canle funcione.
Confidencialidade da información
Toda a información do expediente debe tratarse coa máxima confidencialidade e almacenarse nun contorno seguro, con cifraxe e controis de acceso. Isto implica rexistros de acceso, medidas técnicas fronte a filtracións e formación do persoal que intervén. Unha denuncia filtrada non só esnaquiza a confianza no sistema: pode comportar sancións por incumprimento do RXPD e responsabilidades fronte ao denunciante.
Conservación e supresión dos datos
O RXPD esixe non conservar os datos máis tempo do necesario, e aquí a Lei 2/2023 é concreta: os datos dunha denuncia só poden manterse no sistema interno de información durante o tempo imprescindible para decidir sobre a súa tramitación, e en todo caso non máis de tres meses desde a recepción sen que se iniciasen actuacións. Se transcorrido ese prazo procede investigar, a información trasládase a un expediente separado. Se non procede, debe suprimirse ou anonimizarse. Estes prazos automáticos son dos primeiros que a AEPD revisa nunha inspección.
Como o resolve un software especializado
Cadrar todo o anterior á man —control de accesos, rexistros, prazos de tres meses, confidencialidade do denunciante— é tedioso e propenso a fallos. Un software que integre a canle de denuncias co resto da xestión de persoas simplifica o cumprimento: acceso restrinxido por roles, rastrexabilidade de cada consulta, formularios coa cláusula informativa xa incorporada e borrado automático dos expedientes aos que lles vence o prazo.
En LapsoWork a canle de denuncias vén lista para cumprir a Lei 2/2023 e o RXPD, e convive co xestor documental para custodiar de forma segura as probas e os expedientes asociados a cada caso. Así a canle deixa de ser unha obriga incómoda e pasa a ser unha ferramenta que protexe tanto o teu cadro de persoal como a túa empresa.
Conclusión
A canle de denuncias e a protección de datos son dúas caras da mesma moeda. Non abonda con ter unha caixa de correo onde recibir avisos: hai que garantir a confidencialidade do denunciante, respectar os dereitos do denunciado, limitar o acceso aos datos e cumprir os prazos de conservación que marca a Lei 2/2023. Facelo ben evítache sancións por partida dobre e, sobre todo, constrúe unha cultura interna na que as persoas se atreven a falar. E esa confianza, ao final, é o que fai que o sistema funcione.