

Javier Gutiérrez
Abogado. Área Compliance
Las empresas con 50 o más trabajadores están obligadas a disponer de un Sistema Interno de Información (SII) que integre su canal de denuncias. Así lo establece la Ley 2/2023. La obligación también alcanza, con independencia del tamaño de la plantilla, a determinadas entidades sujetas a la normativa europea sobre servicios financieros, prevención del blanqueo de capitales, seguridad del transporte y protección del medio ambiente, en los términos de su artículo 10.
También, conforme a los artículos 10 y 13 de la Ley 2/2023, deben contar con este sistema las entidades del sector público y los partidos políticos, sindicatos, organizaciones empresariales y fundaciones creadas por estos que reciban o gestionen fondos públicos.
Para una empresa, la primera cuestión es comprobar si está obligada; la siguiente, si el sistema que ha implantado funciona correctamente.
La gestión del canal de denuncias obliga a la empresa a tomar decisiones desde que recibe una comunicación. Entre otras, determinar qué tratamiento corresponde, quién debe intervenir y qué información necesita conocer cada persona. Los errores pueden aparecer en cualquiera de estas fases, incluso cuando existe una herramienta tecnológica y un procedimiento aprobado.
No todos los fallos tienen las mismas consecuencias ni invalidan automáticamente el sistema. Sin embargo, pueden dar lugar a responsabilidades o comprometer una investigación.
Los siguientes errores permiten identificar qué aspectos debería revisar una empresa para comprobar si su canal funciona conforme a las exigencias legales.
Tramitar todas las comunicaciones de la misma manera
El canal puede recibir desde una reclamación sobre vacaciones hasta una denuncia de manipulación de facturas. El error consiste en darles el mismo tratamiento sin examinar qué hechos se comunican.
El artículo 2 de la Ley 2/2023 comprende, entre otras conductas, posibles delitos e infracciones administrativas graves o muy graves, además de determinadas infracciones del Derecho de la Unión Europea.
Por ejemplo, una discrepancia sobre las fechas de vacaciones, sin otros indicios de infracción, normalmente deberá atenderse por los cauces laborales ordinarios. En cambio, si un trabajador comunica que su superior le exige incluir operaciones ficticias en las facturas, los hechos pueden requerir una investigación dentro del SII, aunque presente su escrito como una “queja contra su jefe”.
Conviene explicar qué asuntos admite el canal y prever cómo orientar las comunicaciones que requieren otra vía. La clasificación corresponde a quienes gestionan el sistema, el informante debe describir los hechos, sin tener que identificar la norma que considera infringida.
Implantar la herramienta sin organizar el sistema
El artículo 5 de la Ley 2/2023 atribuye la responsabilidad de implantar el sistema al órgano de administración o gobierno, previa consulta con la representación legal de los trabajadores. El artículo 9 exige que ese órgano apruebe el procedimiento de gestión.
Contratar una plataforma permite recibir denuncias, pero la empresa debe definir qué ocurre después, es decir, quién examina la comunicación, cómo se decide su tramitación y quién realiza las comprobaciones necesarias.
La organización también debe prever que una denuncia llegue fuera de la plataforma. Por ejemplo, un empleado puede comunicar una posible irregularidad directamente a recursos humanos. Quien recibe ese correo debe saber que corresponde remitirlo inmediatamente al Responsable del Sistema y preservar su confidencialidad, como exige el artículo 9.2.g. Reenviarlo a varios superiores para pedir opinión puede revelar la identidad del informante y alertar a la persona denunciada.
Por eso, el procedimiento debe acompañarse de instrucciones y formación para quienes puedan recibir estas comunicaciones. Una simulación con datos ficticios permite comprobar si saben a quién trasladarlas y cómo hacerlo sin difundir su contenido ni iniciar investigaciones por su cuenta.
Designar un responsable sin resolver los conflictos de interés
La Autoridad Independiente de Protección del Informante aborda la autonomía, los recursos y los conflictos del responsable en su Recomendación 1/2026, actualizada en julio de 2026. Esta recomendación establece criterios interpretativos que son expresamente no vinculantes.
Una dependencia jerárquica requiere examinar sus efectos concretos. El riesgo aparece, por ejemplo, cuando el investigado puede impedir el acceso a documentos o bloquear la contratación de apoyo.
Conviene prever una vía alternativa para estos casos y determinar quién interviene si la comunicación afecta al propio responsable.
La solución debe preservar la independencia sin improvisar un procedimiento distinto para cada persona denunciada.
Rechazar comunicaciones anónimas
La empresa no puede descartar una comunicación únicamente porque desconozca quién la presenta. El artículo 7.3 de la Ley 2/2023 exige que los canales internos permitan presentar y tramitar comunicaciones anónimas. Por ello, debe existir una vía que no obligue al informante a identificarse mediante su nombre o su correo corporativo.
Conviene distinguir anonimato y confidencialidad. En una comunicación anónima no se conoce la identidad del informante; en una comunicación identificada, esa identidad debe quedar protegida frente a accesos o divulgaciones indebidos. Para que la opción anónima sea efectiva, es recomendable comprobar si la herramienta exige iniciar sesión o recoge datos técnicos que permitan identificar al usuario.
Por ejemplo, una comunicación sin firma puede señalar que se están pagando facturas por servicios inexistentes e identificar fechas, importes y proveedores. Esos datos permiten realizar comprobaciones aunque se ignore quién los aporta. Admitir la comunicación no significa dar por cierta la acusación, hay que contrastar los hechos y respetar las garantías de la persona afectada.
La STS 35/2020, de 6 de febrero, ilustra esta diferencia. En el caso examinado, una denuncia anónima inició la investigación de un fraude empresarial, pero la condena se apoyó en otras pruebas. La comunicación proporcionó una pista que debía verificarse, no una demostración suficiente de culpabilidad.
Compartir información sin limitar los accesos
Recibir una denuncia no autoriza a distribuirla entre los responsables de la empresa. Cada acceso debe responder a una función concreta y respetar los límites del artículo 32 de la Ley 2/2023. Por ejemplo, el responsable de recursos humanos puede acceder a los datos dentro de sus competencias cuando pudiera proceder la adopción de medidas disciplinarias; su cargo no le permite consultar automáticamente todas las comunicaciones.
Por ejemplo, si se denuncia una posible manipulación de facturas, puede ser necesario pedir a contabilidad que compruebe determinadas operaciones. Esa colaboración no exige, por sí misma, entregarle la denuncia íntegra ni revelar quién la presentó. Conviene concretar qué documentos debe revisar y facilitar únicamente la información necesaria para esa tarea.
Por ello, es recomendable configurar permisos individuales, revisar quién conserva acceso al expediente y evitar carpetas abiertas a departamentos enteros. Estas garantías también deben respetarse cuando la comunicación finalmente se inadmite, como señala la Agencia Española de Protección de Datos.
Dejar las comunicaciones pendientes sin controlar su tramitación
Una denuncia puede quedar paralizada porque falta documentación o porque nadie asume el siguiente paso. Para evitarlo, conviene asignar desde su recepción quién debe actuar y cuándo, dejando constancia de las comprobaciones realizadas y de las razones para continuar la investigación o archivarla.
El artículo 9 de la Ley 2/2023 exige enviar el acuse de recibo en siete días naturales, salvo que comprometa la confidencialidad. El plazo de respuesta a las actuaciones de investigación es, como regla general, de tres meses desde la recepción, si no se envía acuse, se computa desde el vencimiento de esos siete días. La especial complejidad puede justificar hasta otros tres meses, pero la ampliación no debería utilizarse para cubrir retrasos organizativos.
El libro-registro confidencial exigido por el artículo 26 de la Ley 2/2023 permite dejar constancia de las comunicaciones y las investigaciones. Documentar las decisiones ayuda a explicar cómo se gestionó cada caso, aunque tampoco autoriza a acumular datos indefinidamente, su conservación debe ser necesaria y proporcionada, y los diez años constituyen un límite máximo, no un plazo obligatorio.
Desproteger al informante o anticipar la culpabilidad del denunciado
Quien comunica una posible infracción no tiene que demostrarla de antemano. El artículo 35 de la Ley 2/2023 exige, entre otras condiciones, motivos razonables para considerar veraz la información al comunicarla, aunque no se aporten pruebas concluyentes. Por eso, que una investigación termine sin acreditar los hechos no demuestra, por sí solo, que el informante haya mentido.
Por ejemplo, si un trabajador denuncia posibles irregularidades y después pierde funciones o recibe una evaluación negativa, conviene comprobar y documentar las razones de esas decisiones. La protección no impide adoptar medidas laborales justificadas, pero sí utilizarlas como castigo por informar. El artículo 36 prohíbe las represalias, incluidas las amenazas y las tentativas.
Al mismo tiempo, la persona denunciada tiene derecho a que la investigación no parta de su culpabilidad. Debe poder conocer los hechos que se le atribuyen y ofrecer su explicación, sin que ello implique revelar la identidad del informante. Por ejemplo, antes de concluir que un responsable autorizó pagos irregulares, deben contrastarse los documentos y sus alegaciones.
El procedimiento debería prever cómo detectar posibles represalias y evitar que circulen acusaciones no acreditadas. Estas precauciones también requieren seguimiento tras el cierre, archivar el expediente no corrige por sí mismo un trato perjudicial ni la difusión de sospechas dentro de la empresa.
Desde Varona Legal & Numbers podemos asesorarle de forma integral en todo lo relativo a la implantación, revisión y adecuación jurídica de su Sistema Interno de Información (SII) conforme a los requisitos de la Ley 2/2023 y los estándares legales de compliance.
Asimismo, ponemos a su disposición un servicio profesional de gestión externa del canal de información, garantizando confidencialidad, independencia, trazabilidad y respuesta en plazo, de modo que su organización cumpla con la normativa y minimice riesgos legales, laborales, reputacionales y penales. Nuestro equipo especialista se encarga tanto del diseño inicial, e implantación, como de la operativa diaria del canal, permitiéndole delegar la gestión en un tercero experto y reforzar la seguridad jurídica de su empresa.
