Canal de denuncias y RGPD: cómo cumplir con protección de datos
Actualizado a febrero 2026 · 8 minutos de lectura
Publicado el por el equipo de EticAlert
Un canal de denuncias trata datos personales de forma intensiva: datos del denunciante (a menudo sensibles), datos del denunciado (que pueden afectar a su honor y carrera profesional) y datos de terceros mencionados en la denuncia. Cumplir con el Reglamento General de Protección de Datos (RGPD) no es optativo: es una obligación que debe diseñarse desde el principio, no añadirse a posteriori. Este artículo te explica todo lo que necesitas saber.
¿Qué datos recoge un canal de denuncias?
Dependiendo de la denuncia concreta, el canal puede tratar categorías muy distintas de datos personales:
- Datos del informante: si la denuncia no es anónima, nombre, apellidos, cargo, email, teléfono. Si es anónima, no se recogen datos identificativos pero sí puede haber metadatos (fecha, hora, tipo de dispositivo).
- Datos del denunciado: nombre, cargo, área, descripción de la conducta irregular. Estos datos pueden incluir información sobre salud (ej. acoso por discapacidad), orientación sexual (acoso por este motivo) u otras categorías especialmente protegidas del artículo 9 RGPD.
- Datos de terceros: testigos, víctimas o personas mencionadas en la descripción de los hechos.
- Documentación adjunta: correos, facturas, fotografías u otros archivos que el informante aporte como prueba.
El principio de minimización de datos del RGPD es especialmente importante aquí: el canal solo debe recoger los datos estrictamente necesarios para tramitar y investigar la denuncia.
Base legal del tratamiento (art. 6.1.c RGPD)
La base legal para tratar los datos de un canal de denuncias en el contexto de la Ley 2/2023 es el artículo 6.1.c del RGPD: cumplimiento de una obligación legal. Al ser una obligación impuesta por la Ley 2/2023, la empresa no necesita obtener el consentimiento del informante ni del denunciado para tratar sus datos en el contexto de la tramitación de la denuncia.
Esta base legal tiene implicaciones prácticas importantes:
- No es posible invocar el derecho de supresión (derecho al olvido) mientras la denuncia está activa o dentro del plazo de conservación obligatorio.
- No es posible retirar el "consentimiento" porque el tratamiento no se basa en él.
- La empresa sí debe informar a los interesados sobre el tratamiento, conforme al artículo 13 o 14 RGPD.
Cuando la denuncia incluye datos de categorías especiales (datos de salud, orientación sexual, opiniones políticas, origen étnico), la base legal adicional es el artículo 9.2.b RGPD (tratamiento en el ámbito laboral) o el artículo 9.2.g (interés público esencial).
¿Quién puede acceder a los datos?
La Ley 2/2023 es muy estricta en este punto: el acceso a los datos de una denuncia debe estar restringido al mínimo número de personas imprescindible para tramitarla.
- El RSII tiene acceso pleno como responsable del sistema.
- Las personas expresamente autorizadas por el RSII para colaborar en una investigación concreta, y solo durante esa investigación.
- Los asesores externos (abogados, auditores) que el RSII contrate para una investigación específica, que deben firmar acuerdos de confidencialidad y actuar como encargados del tratamiento conforme al artículo 28 RGPD.
- La AIPI puede solicitar acceso durante una inspección. Es la única excepción obligatoria.
Está expresamente prohibido el acceso del área de RRHH general, del área investigada o de la dirección si son parte del asunto investigado. La separación funcional es un requisito de cumplimiento, no solo una recomendación.
Plazos de conservación: máximo 10 años
La Ley 2/2023, en su artículo 26, establece que los datos del canal de denuncias deben conservarse durante el tiempo necesario para la instrucción del expediente. Una vez concluida la tramitación:
- Si la denuncia fue archivada o desestimada sin investigación: los datos deben suprimirse en 3 meses desde el acuse de recibo (aunque puede conservarse un registro anonimizado para estadísticas).
- Si se abrió investigación: los datos se conservan mientras dure la investigación y, una vez concluida, durante el tiempo necesario para que puedan derivarse acciones legales.
- En todo caso, el plazo máximo de conservación es de 10 años, plazo vinculado a la posible prescripción de delitos graves.
Es fundamental que el sistema técnico permita la supresión automática o al menos la revisión periódica de los datos conservados.
Derechos del denunciante
El informante tiene los derechos habituales del RGPD: acceso, rectificación, supresión, limitación del tratamiento y portabilidad. Sin embargo, el ejercicio de estos derechos tiene particularidades:
- Derecho de acceso: el informante puede conocer qué datos suyos se tratan, pero no puede acceder a información que revele la identidad del denunciado ni el estado de la investigación si pudiera obstaculizarla.
- Derecho de supresión: no aplica mientras la denuncia esté en tramitación activa o dentro del plazo de conservación obligatorio.
- Derecho a la información: el canal debe incluir una cláusula informativa conforme al art. 13 RGPD antes de enviar la denuncia.
Derechos del denunciado (limitados para no obstaculizar la investigación)
El denunciado también tiene derechos RGPD, pero su ejercicio puede limitarse durante la fase de investigación para no comprometer la eficacia de esta. La jurisprudencia europea y las directrices de las autoridades de protección de datos reconocen esta limitación temporal.
- El denunciado no debe ser informado de la denuncia mientras la investigación pueda verse comprometida por esa información.
- Una vez concluida la fase de investigación y adoptadas medidas, sí debe ser informado si la denuncia ha afectado a sus datos personales.
- Si la denuncia resulta ser infundada, el denunciado tiene derecho a que sus datos sean suprimidos del sistema o, al menos, a que conste que fue exonerado.
¿Se necesita Evaluación de Impacto (EIPD)?
La Evaluación de Impacto en la Protección de Datos (EIPD o DPIA, por sus siglas en inglés) es una obligación del artículo 35 RGPD cuando el tratamiento supone un alto riesgo para los derechos de las personas.
Un canal de denuncias típicamente sí requiere EIPD porque cumple varios de los criterios que la hacen necesaria:
- Trata datos de categorías especiales (potencialmente).
- Puede tratar datos de personas vulnerables (empleados en situación de dependencia laboral).
- Las consecuencias del tratamiento pueden ser graves para el denunciado (pérdida de empleo, daño reputacional).
La EIPD debe realizarse antes de activar el canal, no después. Si utilizas una plataforma SaaS como EticAlert, el proveedor puede facilitarte documentación técnica que simplifique considerablemente la EIPD.
El papel del DPO
Si tu empresa tiene obligación de designar un Delegado de Protección de Datos (DPO), este debe estar involucrado en la implantación del canal de denuncias. Sus funciones específicas incluyen:
- Asesorar sobre la base legal y la configuración del tratamiento.
- Revisar la EIPD y validar las medidas técnicas y organizativas.
- Ser el punto de contacto para ejercicio de derechos por parte de informantes y denunciados.
- Supervisar que el canal cumple el principio de privacy by design.
Si tu empresa no tiene DPO obligatorio pero quieres asegurarte de cumplir el RGPD, puedes contar con un DPO externo o con el asesoramiento de tu abogado especialista en protección de datos.
Cómo ayuda EticAlert con el RGPD
EticAlert ha sido diseñado siguiendo el principio de privacy by design desde su arquitectura técnica:
- Datos almacenados exclusivamente en la Unión Europea, en servidores certificados conforme a estándares de seguridad europeos.
- Cifrado AES-256 para todos los datos en reposo y TLS 1.3 para los datos en tránsito.
- Anonimato real: el sistema no registra la IP del denunciante ni cookies de identificación en el formulario de denuncia.
- Separación de roles técnicamente implementada: el RSII ve solo lo que debe ver.
- Supresión automática configurable según los plazos de conservación legales.
- Registro de auditoría inmutable (append-only) para demostrar cumplimiento ante la AIPI o la AEPD.
- Documentación técnica disponible para facilitar la EIPD.
Cumple la Ley 2/2023 y el RGPD con una sola herramienta
EticAlert integra el cumplimiento de la Ley 2/2023 y el RGPD en una sola plataforma. Starter desde 9€/mes · Business 19€/mes · Company 39€/mes.
Cumple la Ley 2/2023 y el RGPD con una sola herramienta →Recursos relacionados: