Canal de denuncias: cumplimiento y seguridad real

Tener un canal de denuncias ya no es una decisión de responsabilidad corporativa, es una obligación legal con sanciones de hasta un millón de euros. Pero cumplir la ley no basta si detrás no hay una arquitectura que garantice de verdad la confidencialidad, el anonimato y la trazabilidad de cada denuncia.
Canal de denuncias: cumplimiento y seguridad real

Hay una frase que se repite mucho en departamentos de compliance y que conviene matizar: "ya tenemos canal de denuncias, estamos cumplidos". No es tan sencillo.

Desde el 13 de marzo de 2023 España cuenta con la Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción, que traspone la Directiva (UE) 2019/1937, conocida como la Directiva Whistleblowing. Desde el 1 de diciembre de 2023, cualquier empresa con una media de 50 o más trabajadores está obligada a disponer de un Sistema Interno de Información seguro y confidencial. Y desde septiembre de 2025, la Autoridad Independiente de Protección del Informante (AIPI) tiene plena potestad sancionadora para comprobarlo.

El matiz importante es este: la ley no pide una casilla marcada. Pide un sistema que funcione, que proteja al informante de verdad y que pueda demostrarlo si se lo requieren. Y ahí es donde entra la parte que casi nunca se cuenta en los artículos legales: la ingeniería que hay detrás.

No tener canal ya no es un riesgo reputacional, es una multa de hasta un millón de euros

El texto de la Ley 2/2023 publicado en el BOE clasifica las infracciones en leves, graves y muy graves. No disponer del Sistema Interno de Información cuando existe obligación legal constituye una infracción muy grave. Además, la Ley sanciona las vulneraciones de las garantías de confidencialidad, anonimato y secreto, cuya gravedad dependerá del supuesto concreto.

Las infracciones graves —un canal que existe pero no cumple los requisitos técnicos exigidos— pueden alcanzar los 600.000 euros. Y aquí está la parte que muchas empresas pasan por alto: vulnerar la confidencialidad o el anonimato del informante se sanciona igual de duro que no tener canal. Da igual que exista un formulario bonito si, en la práctica, alguien puede llegar a saber quién ha denunciado.

Desde septiembre de 2025, además, la Autoridad Independiente de Protección del Informante (AIPI) está plenamente operativa y ejerce las competencias que le atribuye la Ley 2/2023, entre ellas la potestad sancionadora.

Por qué existe esta ley (y por qué no es papeleo)

La razón de fondo no es burocrática. En cualquier organización, la información sobre fraudes, corrupción, acoso o incumplimientos graves casi siempre la tiene alguien que trabaja dentro. Y esa persona, en la mayoría de los casos, calla. No por indiferencia, sino por miedo a represalias: despido, aislamiento, daño reputacional.

La Directiva Whistleblowing y la Ley 2/2023 nacen para romper ese silencio. No regulan solo "tener un buzón", regulan la protección legal del informante: prohíben y declaran nulas las represalias que se adopten hasta dos años después de finalizada una investigación, y obligan a las empresas a demostrar que el canal funciona con independencia, imparcialidad y transparencia.

Diagrama: el informante elige vía anónima o confidencial; ambas llegan a la gestión externa del despacho de abogados, nunca directamente a la empresa Informante Vía anónima Sin datos personales. Localizador + contraseña generados al enviar la denuncia. Vía confidencial Identidad conocida, pero accesible solo para el despacho que gestiona el caso. Gestión externa Despacho de abogados independiente Empresa sin acceso directo
El anonimato no depende de la confianza en la empresa: depende de que el diseño técnico haga imposible el acceso directo.

Para una empresa que factura, contrata con el sector público o cotiza en bolsa, esto no es solo una cuestión legal. Es una señal hacia clientes, inversores y empleados de que existe una cultura ética real, no solo un código de conducta en un PDF que nadie lee.

Dónde se juega el cumplimiento real: la seguridad técnica

Aquí es donde la ley deja de ser un tema de despacho y se convierte en un problema de arquitectura de software.

La propia Agencia Española de Protección de Datos es clara al respecto: el acceso a la información de una denuncia debe limitarse estrictamente a quienes gestionan el cumplimiento normativo, y la identidad del informante debe quedar a salvo incluso frente al resto de la organización. Eso, traducido a un sistema real, exige varias cosas a la vez:

  • Cifrado de los datos personales, tanto en tránsito como en reposo, para que nombre, email, teléfono o cualquier dato identificativo no sean legibles ni siquiera en caso de acceso indebido a la base de datos.
  • Separación real entre identidad y comunicación. Un informante anónimo no debería depender de "confiar" en que nadie mire un registro: el sistema debe estar diseñado para que esa identificación sea técnicamente imposible, no solo una promesa escrita.
  • Acceso mediante credenciales propias del caso (localizador único + contraseña), en lugar de cuentas de usuario reutilizables, para que el seguimiento de una denuncia no deje rastro hacia una persona concreta.
  • Control de acceso estricto en el panel de gestión, con sesiones autenticadas y roles diferenciados, de forma que solo quien tramita el caso pueda verlo.
  • Trazabilidad de cada acción sobre el expediente —apertura, cierre, comentarios— sin que ese registro exponga jamás quién denunció.
  • Conservación limitada de los datos: la normativa obliga a borrar la información si en tres meses no se ha abierto investigación, y a no superar en ningún caso los diez años de conservación del libro-registro de denuncias.
Cinco capas apiladas: cifrado, control de acceso, segregación de datos, trazabilidad y conservación limitada 1 Cifrado de datos personales En tránsito y en reposo 2 Control de acceso por roles Solo quien tramita el caso lo ve 3 Segregación por organización Ningún cliente accede a datos de otro 4 Trazabilidad del expediente Sin exponer nunca la identidad de origen 5 Conservación limitada Máx. 3 meses sin investigar / 10 años registro Cada capa es, además, un punto que la AIPI puede pedir que se acredite
Ninguna de estas cinco capas es opcional: son el contenido técnico real detrás del cumplimiento normativo.

Ninguno de estos puntos es opcional ni "nice to have". Son, literalmente, el contenido técnico que la AIPI puede pedir que se demuestre ante una inspección.

Un caso real: la tecnología que desarrollamos para Targatis

En Dreams conocemos estos requisitos no solo desde el punto de vista teórico. Somos el equipo tecnológico que ha desarrollado y evoluciona Targatis, el canal ético gestionado por Waterwhale Europe, firma especializada en derecho de empresa y compliance.

Esta colaboración permite separar claramente dos ámbitos críticos del servicio: Waterwhale se encarga de la gestión jurídica y del tratamiento de las comunicaciones, mientras que desde Dreams trabajamos sobre la arquitectura, seguridad, desarrollo y evolución tecnológica de la plataforma.

Targatis permite a las organizaciones disponer de un Sistema Interno de Información con comunicaciones anónimas o confidenciales y seguimiento seguro de cada caso. La plataforma está diseñada para que el anonimato y la confidencialidad no dependan únicamente de procedimientos internos, sino también de decisiones técnicas tomadas desde la propia arquitectura del sistema. Targatis se utiliza actualmente como Sistema Interno de Información en organizaciones de diferentes sectores

Entre otras medidas, trabajamos sobre la segregación de datos entre organizaciones, el cifrado de información sensible, los controles de acceso, la trazabilidad de las actuaciones y los mecanismos que permiten al informante consultar y continuar una comunicación sin necesidad de disponer de una cuenta de usuario convencional.

Puedes conocer más sobre [Targatis] y sobre [Waterwhale Europe], firma responsable de la gestión jurídica del canal.

Cuando el compliance necesita desarrollo de software

Targatis es un ejemplo de algo que vemos cada vez con más frecuencia: proyectos en los que el cumplimiento normativo acaba convirtiéndose también en un reto tecnológico.

En Dreams trabajamos con empresas, despachos y organizaciones que necesitan desarrollar o evolucionar plataformas donde intervienen requisitos de seguridad, privacidad, trazabilidad, control de acceso, auditoría o conservación de información.

No sustituimos al asesor jurídico o al responsable de compliance. Trabajamos junto a ellos para convertir sus requisitos normativos en una solución tecnológica sólida, mantenible y auditable.

Qué debería exigir una empresa a su canal de denuncias

Si tu empresa está evaluando implantar o revisar su sistema interno de información, hay preguntas muy concretas que conviene hacer antes de firmar con cualquier proveedor:

  • ¿Los datos personales del informante están cifrados, o solo protegidos por contraseña de acceso a un panel?
  • ¿Puede alguien de la empresa, en teoría, llegar a identificar a quien denuncia de forma anónima?
  • ¿Quién gestiona el canal: personal interno o un tercero independiente, como recomienda la Fiscalía General del Estado?
  • ¿Existe un libro-registro con política de conservación y borrado automático conforme al plazo legal?
  • ¿El proveedor puede acreditar certificaciones de seguridad (ISO 27001, ENS) o al menos documentar sus medidas técnicas?
  • ¿El sistema separa por completo los datos de cada cliente si el proveedor da servicio a varias organizaciones?

Si alguna de estas respuestas es "no lo sé" o "supongo que sí", ese es exactamente el punto que una inspección de la AIPI va a mirar primero.

La ley pone el marco, la ingeniería lo hace real

El canal de denuncias es uno de esos proyectos donde legal, compliance y desarrollo tienen que sentarse en la misma mesa desde el primer día. La ley define qué hay que garantizar —anonimato, confidencialidad, no represalias, plazos—. Pero quien lo convierte en algo real, auditable y a prueba de una inspección es quien diseña la base de datos, el cifrado y los controles de acceso.

Un canal de denuncias mal construido no solo incumple la ley. Además, hace justo lo contrario de lo que se supone que debe hacer: en lugar de dar confianza a quien quiere alertar de algo, la destruye. Y esa es, probablemente, la peor sanción de todas.

Preguntas frecuentes sobre canal de denuncias, cumplimiento y seguridad

¿Qué empresas están obligadas a tener un canal de denuncias en España?

Desde el 1 de diciembre de 2023, toda empresa con una media de 50 o más trabajadores en los últimos 12 meses, según el artículo 10 de la Ley 2/2023. Por debajo de ese umbral, la obligación se mantiene igualmente si la actividad está regulada: sector financiero, prevención de blanqueo de capitales, juego, seguridad del transporte o medio ambiente.

¿Qué pasa si mi empresa no tiene canal de denuncias?

Se considera infracción muy grave según el artículo 63 de la Ley 2/2023, con multas de entre 600.001 y 1.000.000 de euros para personas jurídicas, y de hasta 300.000 euros para las personas físicas responsables (administradores o directivos).

¿Basta con tener un formulario de contacto para cumplir la ley?

No. La ley exige garantías concretas: confidencialidad, posibilidad de anonimato real, independencia en la gestión, plazos de respuesta y protección frente a represalias. Un formulario sin cifrado, sin separación de roles de acceso y sin política de conservación de datos no cumple, aunque exista.

¿Quién puede sancionar a una empresa por incumplir la Ley 2/2023?

La Autoridad Independiente de Protección del Informante (AIPI), en funcionamiento desde septiembre de 2025, con plena potestad sancionadora, además de la AEPD en lo relativo a protección de datos personales.

¿Cuánto tiempo se pueden conservar los datos de una denuncia?

Solo el tiempo imprescindible para decidir si se abre investigación; si pasan tres meses sin iniciarla, deben borrarse. El libro-registro de denuncias, en ningún caso, puede conservarse más de diez años.

¿Externalizar el canal de denuncias a un tercero es obligatorio?

No es obligatorio, pero sí recomendado por la Fiscalía General del Estado, ya que refuerza la independencia y la confidencialidad frente a la propia empresa denunciada, y facilita demostrar el cumplimiento ante una eventual inspección.

¿Necesitas desarrollar o revisar una plataforma con requisitos de compliance?
Podemos ayudarte tanto a auditar una solución existente como a diseñar y desarrollar una plataforma a medida, trabajando junto a tu equipo legal o despacho de confianza.
¿Necesitas desarrollar o revisar una plataforma con requisitos de compliance?
Hablar con nuestro equipo técnico
artículos relacionados
Certificados y partners
UX-UI-Design-quality-program-partner Flutter gold developers - black DocuSign certified partner - black CERTIFIED PARTNER aws certfied solutions architect - black Certified Solutions Architect Woffu EqualWeb Holded