Reloj de pared sobre una pared blanca de oficina
Canal de Denuncias

Un año de la AIPI en España, qué cambió para el canal de denuncias

La Autoridad Independiente de Protección del Informante cumple un año operativa. Canal externo en marcha, criterios nuevos sobre quién está obligado y sanciones de hasta un millón de euros.

Equipo Normatic AI19 de septiembre de 20266 min de lectura

En España ya no queda periodo de transición para el canal de denuncias. Los plazos de adaptación vencieron en 2023 y desde el 1 de septiembre de 2025 existe una autoridad estatal que supervisa y sanciona. Ante una inspección la pregunta dejó de ser cuánto tiempo falta y pasó a ser si la organización cumple o no cumple.

La Autoridad Independiente de Protección del Informante cumple un año de funcionamiento, y en ese año pasaron cosas que cambian la práctica.

Qué se puso en marcha

Tres hitos concretos desde que la AIPI empezó a operar.

El canal externo de información está funcionando. Cualquier persona puede acudir directamente a la autoridad sin haber usado antes el canal interno de su empresa. Esto importa más de lo que parece. Un canal interno mal construido no retiene la denuncia, la empuja hacia afuera, y la primera noticia que tiene la organización del asunto llega desde el regulador.

Se habilitó el procedimiento para comunicar al Responsable del Sistema Interno. Desde febrero de 2026 está abierto el trámite para notificar a la autoridad quién es la persona designada. Es un dato verificable que la administración puede contrastar contra lo que la empresa declara.

Se publicaron criterios interpretativos nuevos sobre qué entidades están obligadas. Ese es el punto donde más empresas descubren que estaban fuera del perímetro por error de lectura.

Quién está obligado hoy

La Ley 2/2023 obliga a implantar un Sistema Interno de Información a las entidades privadas con 50 o más personas trabajadoras. Ese es el criterio general y el más conocido.

Criterios de obligación de la Ley 2/2023 Árbol de decisión sobre si una entidad debe implantar un Sistema Interno de Información. Primer criterio: si tiene 50 o más personas trabajadoras, está obligada. Segundo criterio: si opera en un sector regulado —financiero, prevención de blanqueo de capitales, seguridad del transporte, protección ambiental y otros— está obligada sin importar el tamaño de su plantilla. Tercer criterio: si es partido político, sindicato, organización empresarial o fundación que recibe o gestiona fondos públicos, debe revisar su caso específico, porque no hay respuesta automática. Los plazos de adaptación vencieron en 2023 y no queda periodo de transición. ¿Su entidad está obligada?¿Tiene 50 o más personas trabajadoras?Sí, obligada¿Opera en un sector regulado?Financiero, prevención de blanqueo,seguridad del transporte, protecciónambiental y otrosSí, obligada sin importarla plantilla¿Es partido, sindicato, organizaciónempresarial o fundación con fondospúblicos?Revisar caso específicoLos plazos de adaptación vencieron en 2023.No queda periodo de transición.
Criterios de obligación de la Ley 2/2023.

El criterio que se pasa por alto es el sectorial. También están obligadas, sin alcanzar las 50 personas, determinadas entidades de sectores sujetos a normativa financiera, prevención de blanqueo de capitales, seguridad del transporte, protección ambiental y otras materias incluidas en la ley.

Y hay un tercer grupo que casi nunca se revisa. Partidos políticos, sindicatos, organizaciones empresariales y fundaciones que reciban o gestionen fondos públicos deben analizar su caso específico cuando concurran los requisitos legales.

Las fechas límite quedaron atrás hace tiempo. Las entidades privadas con 250 o más personas trabajadoras debían tener el sistema desde el 13 de junio de 2023. Las de 50 a 249, junto con determinados municipios, tuvieron como fecha máxima el 1 de diciembre de 2023.

El riesgo no está solo en no tener canal

Esta es la parte que conviene leer con atención, porque describe la situación de muchas organizaciones que creen estar cumpliendo.

El riesgo aparece también cuando el canal se implantó de forma improvisada, cuando nadie lo gestiona, cuando no hay procedimiento aprobado, o cuando se tratan datos personales sin las medidas exigibles.

El caso más frecuente es el buzón de correo. Habilitar una dirección del tipo etica@empresa.com y llamarla canal de denuncias rara vez cumple los requisitos técnicos. La ley exige confidencialidad garantizada, restricción de accesos, registro de trazas y gestión ordenada del expediente. Un correo compartido no da ninguna de las cuatro cosas.

Hay además un requisito que casi nadie tiene resuelto. El sistema debe ofrecer la opción de presentar la comunicación mediante una reunión presencial dentro de un plazo máximo de siete días si el informante lo solicita.

Los plazos del procedimiento

La ley fija tiempos que se cuentan desde la recepción y que no admiten interpretación flexible.

Plazos del Sistema Interno de Información Tres plazos encadenados. Siete días es el plazo máximo para el acuse de recibo, y también para ofrecer una reunión presencial si el informante la solicita. Tres meses es el plazo máximo para resolver la comunicación. Tres meses es además la conservación máxima de los datos si no se inicia investigación; este último plazo no proviene de la Ley 2/2023 sino del régimen de protección de datos, aunque comparta cifra con el anterior. 7 díasPlazo máximo para el acuse de recibo, ytambién para ofrecer reunión presencialsi el informante la solicita3 mesesPlazo máximo para resolver la comunicación3 mesesConservación máxima de los datos si nose inicia investigaciónProtección de datos
Plazos del Sistema Interno de Información. Los dos primeros son de la Ley 2/2023, el tercero es de protección de datos.

Acuse de recibo en siete días. Resolución de la comunicación en tres meses. Y un registro de todo lo recibido y tramitado que debe poder mostrarse.

En materia de protección de datos hay una regla específica que conviene fijar. Si no se inicia investigación, el plazo máximo de conservación es de tres meses desde la recepción. La base jurídica del tratamiento es el cumplimiento de una obligación legal, y la implantación del canal obliga a actualizar el registro de actividades de tratamiento. En muchos casos corresponde además una evaluación de impacto, dado el carácter sensible de los datos que se manejan.

Independencia del responsable

Un error común es designar como responsable del sistema a alguien que reporta a la dirección sobre la que podrían versar las denuncias.

El responsable debe tener independencia funcional. No es un detalle de organigrama. Es lo que determina si el canal es creíble para quien tiene que usarlo, y es uno de los elementos que la autoridad mira cuando evalúa si el sistema es real o decorativo.

El régimen sancionador

La Ley 2/2023 contempla infracciones leves, graves y muy graves, con un régimen propio y separado del de protección de datos. Las sanciones pueden alcanzar el millón de euros.

Conviene notar que se trata de un régimen sancionador independiente. Un mismo hecho puede generar un expediente ante la AIPI por incumplimiento de la Ley 2/2023 y otro ante la Agencia Española de Protección de Datos por el tratamiento de los datos del informante.

Hay además una consecuencia que no aparece en el régimen sancionador y que pesa igual. El artículo 31 bis del Código Penal considera la existencia de un canal de denuncias operativo como uno de los elementos que los tribunales valoran al evaluar la eficacia del modelo de prevención de delitos de la persona jurídica. Un canal que no funciona debilita la defensa penal de la empresa en un escenario completamente distinto.

Qué revisar esta semana

Cuatro comprobaciones que no toman más de una tarde.

Confirmar que la entidad está o no dentro del perímetro, revisando el criterio de plantilla y también el sectorial.

Verificar que el Responsable del Sistema Interno está designado, comunicado a la autoridad y que tiene independencia funcional real.

Comprobar que el sistema permite la reunión presencial dentro de siete días, porque es el requisito que más canales incumplen sin saberlo.

Y revisar el registro de actividades de tratamiento, que en muchas organizaciones nunca se actualizó después de implantar el canal.

Si su organización opera además en otros países de la región, conviene mirar esto junto con los cuatro modelos de autoridad, porque España es el único de los cuatro con una autoridad dedicada al informante y separada de la de protección de datos.

En Normatic AI el canal de denuncias está construido sobre confidencialidad por capas, control de acceso por rol y trazabilidad de cada movimiento del expediente, que es exactamente lo que una autoridad pide demostrar.


Este artículo describe el marco normativo vigente al momento de su publicación y no constituye asesoría legal. Para decisiones concretas sobre su organización, consulte con un profesional.

Etiquetas

Ley 2/2023AIPICanal de DenunciasCumplimientoEspañaSistema Interno de Información

Equipo Normatic AI

Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.