CanalSeguro
Blog / Archivo
Privacidad3 min de lectura

Canal de denuncias y RGPD: accesos, conservación y responsabilidades

Guía sobre protección de datos en el Sistema interno de información: roles, base jurídica, información, accesos, conservación y proveedores.

Quién es responsable del tratamiento

El órgano de administración o gobierno de la entidad obligada es responsable de implantar el Sistema interno de información y tiene la condición de responsable del tratamiento. El Responsable del Sistema desempeña la gestión con independencia, pero eso no lo convierte automáticamente en responsable de protección de datos distinto de la entidad.

El proveedor tecnológico actúa normalmente como encargado cuando aloja o mantiene información por cuenta del cliente. Si un tercero recibe y decide sobre comunicaciones con autonomía, el análisis puede cambiar. Los contratos deben reflejar el servicio real, no una etiqueta comercial.

Base jurídica e información a las personas

La Ley 2/2023 establece el marco específico del tratamiento. La base jurídica depende de si la entidad está obligada o ha implantado voluntariamente el sistema, y debe analizarse junto con RGPD y LOPDGDD. Pedir consentimiento al informante no suele ser la forma correcta de legitimar la gestión ordinaria del canal.

La información debe explicar responsable, finalidades, destinatarios, conservación, derechos y contacto. En un canal anónimo no debe forzarse la identificación para mostrar el aviso ni para continuar una conversación.

Acceso limitado y confidencialidad

La identidad del informante exige protección reforzada. No se comunica a la persona afectada por el relato ni se incluye indiscriminadamente en exportaciones. La ley limita el acceso al sistema y permite ampliarlo solo para funciones concretas, como medidas disciplinarias, apoyo jurídico o seguridad, cuando sea necesario.

Aplique mínimo privilegio: usuarios nominativos, doble factor, roles separados, revisión periódica y registro de actividad. Las notificaciones por correo deberían avisar de que existe una novedad sin copiar el contenido sensible.

  • Evitar cuentas compartidas.
  • Desactivar accesos al cambiar una función.
  • Prever recusación y suplencia.
  • Controlar exportaciones y descargas.
  • No registrar datos técnicos innecesarios del informante.

Conservación: tres meses no significa borrar siempre el expediente

Los datos pueden mantenerse dentro del sistema el tiempo imprescindible para decidir si se inicia una investigación. La ley establece que, transcurridos tres meses desde la introducción, deben suprimirse del propio sistema salvo que su conservación sea necesaria para evidenciar su funcionamiento; la continuación puede tratarse fuera de ese repositorio con las garantías correspondientes.

Esto exige separar bandeja del canal, expediente de investigación y libro-registro. No conviene programar un borrado ciego ni conservar todo indefinidamente. Defina eventos, plazos, bloqueos y responsables para cada ubicación.

Qué revisar en el proveedor

El contrato de encargo debe cubrir instrucciones, confidencialidad, seguridad, subencargados, asistencia, brechas, devolución o supresión y auditoría. También interesa conocer localización, copias, recuperación, acceso de soporte y procedimiento de salida.

  • Ubicación de datos y subencargados.
  • Cifrado y gestión de accesos.
  • Copias y restauración.
  • Registro y respuesta a incidentes.
  • Exportación y eliminación al terminar.

Enlaces útiles

Dudas frecuentes

¿Puede la persona denunciada conocer la identidad del informante?

No como regla general. La identidad está especialmente protegida y solo puede comunicarse a autoridades en los supuestos legales correspondientes.

¿Hay que borrar todas las denuncias a los tres meses?

No de forma indiscriminada. Hay que distinguir permanencia dentro del sistema de información, investigación posterior y libro-registro, aplicando finalidad y plazos.

¿CanalSeguro accede a los expedientes?

La política del servicio es que el contenido quede bajo control de receptores autorizados. Cualquier acceso técnico excepcional debe estar limitado, justificado y cubierto contractualmente.

Qué hacer ahora

Si este artículo encaja con tu caso, el siguiente paso útil no es seguir acumulando teoría, sino validar el encaje operativo y elegir una vía clara para activar el canal.

Puedes revisar planes, configurar directamente tu canal o hablar con nosotros si prefieres aterrizar primero el caso concreto.