Sep 17, 2026
Política interna de whistleblowing: plantilla lista para aprobar por tu comité de dirección

Una política interna de whistleblowing mal redactada es exactamente lo que un inspector de la Autoridad Independiente de Protección del Informante (AAI) o un auditor externo va a pedirte primero: si no está firmada, referenciada desde el formulario y entregada a cada empleado, el canal técnicamente conforme sigue siendo defendible solo a medias. Esta guía te ofrece la plantilla política interna de whistleblowing que cualquier comité de dirección puede aprobar sin ambigüedades, alineada con la directiva europea de denunciantes y con la Ley 2/2023 que transpone esa directiva al ordenamiento español.
Índice
- Qué debe cubrir obligatoriamente tu política interna de whistleblowing bajo la Ley 2/2023
- Ámbito de aplicación: empleados, contractors, proveedores y familiares
- Proceso paso a paso: recepción, acuse en 7 días, comunicación bidireccional, resolución en 3 meses
- Compromisos de protección frente a represalias y canal de denuncia de represalias
- Roles internos: compliance officer, gestor de casos, administrador del sistema, comité de Ética
- Cómo aprobar, versionar y distribuir la política (onboarding, intranet, formación anual)
- Plantilla descargable: estructura de secciones, cláusulas obligatorias y opcionales
- Errores frecuentes que invalidan la política aunque el canal esté bien
- Preguntas frecuentes
- Fuentes
Qué debe cubrir obligatoriamente tu política interna de whistleblowing bajo la Ley 2/2023
La Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción, fija un contenido mínimo que toda política interna debe respetar. Aunque el comité decida ampliarla, esos puntos no pueden faltar ni formularse de forma genérica:
- Compromiso del órgano de administración con la cultura de la denuncia y con la tolerancia cero frente a represalias. Debe constar firmado por el consejero delegado o presidente del comité de dirección.
- Ámbito material: alcance a infracciones del Derecho de la UE y a infracciones penales o administrativas graves. La lista no es libre: copiar un catálogo genérico sin adaptarlo al sector expone a la organización a lagunas.
- Ámbito personal: trabajadores, autónomos, accionistas, miembros del órgano de administración, voluntarios, becarios y, en general, cualquier persona que haya obtenido información sobre infracciones en un contexto laboral o profesional.
- Canales disponibles: el canal interno (con sus dos modalidades, oral y escrita), el canal externo de la AAI y, cuando proceda, la divulgación pública.
- Régimen de protección: definición de represalia, presunción de inocencia del denunciante,medidas de apoyo, anonimato y confidencialidad.
- Plazos: acuse de recibo en 7 días naturales y, como regla general, respuesta en 3 meses, con posibilidad justificada de prórroga.
- Régimen sancionador interno para quien infrinja la política o tome represalias, y protección frente a denuncias de mala fe.
- Revisión periódica y responsable último de su cumplimiento.
Una política que se limita a enunciar principios sin aterrizar estos ocho apartados difícilmente soportará una inspección. Una herramienta de gestión para responsables de compliance puede ayudar a sostener el compromiso operativo que esta sección describe.: párrafos bonitos sin compromiso fechado.
Ámbito de aplicación: empleados, contractors, proveedores y familiares
Una redacción correcta de la política interna canal denuncias España debe nombrar, sin dejar zonas grises, a todas las personas legitimadas para informar. La Ley 2/2023 y la Directiva 2019/1937 mencionan expresamente a:
- Empleados por cuenta ajena, fijos y temporales.
- Trabajadores autónomos, freelancers y colaboradores profesionales.
- Accionistas, miembros del órgano de administración, directivos y personal de alta dirección.
- Personal en prácticas, becarios y voluntarios.
- Proveedores, contratistas, subcontratistas y sus empleados, cuando la información se haya obtenido en el marco de esa relación comercial.
- Personas que hayan tenido una relación laboral o mercantil ya terminada, hasta dos años después.
- Familiares y allegados del denunciante, así como compañeros de trabajo, cuando puedan sufrir represalias indirectas.
El error más común es limitar el alcance a "los empleados de la compañía". Esa cláusula deja fuera a proveedores, ETTs y antiguos trabajadores, precisamente los perfiles que más información sensible aportan. Una buena política enumera cada categoría y, al final, añade una cláusula de cierre del tipo "cualquier otra persona que haya obtenido información sobre infracciones en el contexto de su relación con la organización".
Proceso paso a paso: recepción, acuse en 7 días, comunicación bidireccional, resolución en 3 meses
El procedimiento operativo es la columna vertebral de la política y debe describirse con cronología cerrada. La secuencia que la norma exige, y que la plantilla debe reflejar, es la siguiente:
- Recepción de la denuncia. El canal interno de denuncia admite denuncias escritas y verbales; la conversión de voz a texto es admisible, pero el denunciante debe poder revisar y corregir la transcripción.
- Identificación del caso y registro inicial en el sistema de gestión, con número de referencia, fecha y categoría preliminar.
- Acuse de recibo en un máximo de 7 días naturales desde la entrada, dirigido al denunciante. No acuse significa incumplimiento formal.
- Asignación a un gestor de caso, con criterio de independencia funcional respecto del área afectada.
- Instrucción: análisis preliminar, solicitud de información adicional, comunicación bidireccional segura con los denunciantes para ampliar datos sin revelar la identidad.
- Resolución y notificación en el plazo general de 3 meses desde el acuse, con informe motivado de archivo, derivación al canal externo de la AAI o apertura de expediente disciplinario.
- Cierre y archivo del expediente con trazabilidad completa y conservando la documentación durante el periodo exigido por la normativa de protección de datos.
La política debe recoger cada uno de estos pasos, los responsables nominales (no solo el área) y los plazos. Un diagrama de flujo anexo es muy recomendable para el manual de onboarding.
Compromisos de protección frente a represalias y canal de denuncia de represalias
La protección del informante no es un párrafo declarativo: es un sistema con obligaciones activas. La política interna debe contemplar, como mínimo:
- Presunción de buena fe del denunciante y presunción de inocencia del denunciado.
- Prohibición expresa de represalias, con un listado no exhaustivo: despido, descenso de categoría, modificación de condiciones, exclusión de ascensos, daño reputacional, inclusión en listas negras o cualquier otra consecuencia desfavorable.
- Inversión de la carga de la prueba: si el denunciante aporta indicios, corresponde a la persona denunciada o al empleador demostrar que la medida adoptada no es represalia.
- Canal paralelo para reportar represalias, separado del canal principal, gestionado por un área distinta (RRHH, comité de Ética o directamente la AAI), para que el denunciante no tenga que regresar al mismo equipo que supuestamente le hostigó.
- Medidas de apoyo: asistencia jurídica gratuita, apoyo psicológico y, cuando proceda, acompañamiento ante la AAI.
- Protección frente a denuncias de mala fe: la política debe advertir de las consecuencias para quien formule denuncias sabiendo que son falsas, sin que esto sirva para desincentivar denuncias inciertas pero hechas de buena fe.
Este apartado suele ser el más débil de las políticas internas: se queda en declaraciones y no articula un canal propio. La consecuencia práctica es que, cuando se produce una represalia, el denunciante vuelve al mismo gestor que recibió la denuncia original, lo que erosiona la confianza en el sistema.
Roles internos: compliance officer, gestor de casos, administrador del sistema, comité de Ética
Una política aprobada por el comité de dirección debe designar con nombre, cargo y dependencia jerárquica a los actores del sistema. La confusión de roles es una de las causas más habituales de bloqueo operativo.
- Compliance officer (u órgano de cumplimiento interno): responsable último del sistema, designado por el órgano de administración. Coordina, eleva informes al comité y responde ante la AAI. Tiene autoridad para investigar y acceso directo al consejo.
- Gestor de casos: recibe la denuncia, la clasifica, solicita aclaraciones, propone la resolución y mantiene la interlocución con el denunciante. Un caso no debe asignarse nunca al superior jerárquico directo del denunciante.
- Administrador del sistema: gestiona usuarios, permisos, cifrado de extremo a extremo, registros de auditoría y disponibilidad técnica. No debe tener acceso al contenido sustantivo de los expedientes.
- Comité de Ética (o comisión de seguimiento): revisa periódicamente los indicadores, conoce los casos graves, aprueba la Memoria anual y eleva propuestas al consejo. Su composición debe incluir mayoría de independientes cuando sea posible.
- Asesoría jurídica interna o externa: apoyo legal en casos complejos, sanciones disciplinarias y comunicaciones con la AAI.
- RRHH: soporte en medidas de protección y gestión de expedientes disciplinarios derivados, en coordinación con responsables de recursos humanos.
La política debe recoger quién nombra a cada uno, quién los cesa, a quién reportan y quéConflicts of Interest se aplican si una denuncia afecta a uno de ellos.
Cómo aprobar, versionar y distribuir la política (onboarding, intranet, formación anual)
Una política no aprobada por el órgano de administración, o no comunicada fehacientemente a cada empleado, es papel mojado. El proceso de formalización tiene cuatro hitos:
- Aprobación formal: acta del consejo o del comité de dirección con fecha, versión y firma. Debe anexarse a la política como evidencia.
- Versionado: numeración MAJOR.MINOR (por ejemplo, v2.1), registro histórico de cambios, fecha de entrada en vigor y fecha de próxima revisión (como mínimo anual o ante cambios legislativos relevantes).
- Distribución: publicación en la intranet, inclusión en el paquete de onboarding, comunicación por correo corporativo con acuse de recibo y, si aplica, publicación externa en la página de compliance.
- Formación anual: curso obligatorio para toda la plantilla y formación reforzada para perfiles críticos (mandos intermedios, RRHH, finanzas, compras). La formación debe documentarse: asistentes, duración, evaluación.
La política debe recoger estos cuatro hitos en un anexo de gobernanza. Sin esta parte, el comité difícilmente podrá acreditar cumplimiento efectivo ante la AAI.
Plantilla descargable: estructura de secciones, cláusulas obligatorias y opcionales
Una política de whistleblowing plantilla robusta combina secciones obligatorias y opcionales, en este orden lógico:
- Portada: título, versión, fecha de aprobación, fecha de entrada en vigor, órgano aprobador.
- Objeto y compromiso del órgano de administración.
- Ámbito de aplicación material y personal.
- Definiciones clave: denunciante, denunciado, represalia, infracción, canal interno, canal externo, divulgación pública.
- Principios rectores: buena fe, confidencialidad, anonimato, independencia, no represalia.
- Canales disponibles: descripción del canal interno, remitido a la guía de cumplimiento de la directiva europea de denunciantes, del canal externo AAI y de la divulgación pública.
- Procedimiento operativo: pasos del proceso, plazos de 7 días y 3 meses, criterios de derivación.
- Régimen de protección: presunciones, medidas de apoyo, canal paralelo de represalias.
- Régimen sancionador interno.
- Gobernanza y roles: compliance officer, gestor, administrador, comité de Ética.
- Protección de datos personales: base jurídica, plazos de conservación, derechos ARCO, encargado del tratamiento.
- Formación, comunicación y revisión.
- Anexos: formulario de denuncia, modelo de acuse, modelos de resolución, criterios de derivación al canal externo.
Las cláusulas opcionales, pero recomendables, son: política de no conflictos de interés en la asignación de casos, protocolos específicos para sectores regulados (servicios financieros, sanitario, sector público) y procedimiento para informes de seguimiento a clientes y reguladores.
Errores frecuentes que invalidan la política aunque el canal esté bien
Por último, conviene cerrar con un listado de fallos recurrentes que el comité debe evitar. Son los puntos que un inspector detecta en los primeros minutos de revisión:
- Política no firmada por el órgano de administración o sin fecha de aprobación.
- Ámbito personal limitado a empleados, dejando fuera a proveedores, becarios y exempleados.
- Plazos genéricos que no reflejan los 7 días y 3 meses de la norma.
- Ausencia del canal externo AAI, tratándolo como una referencia y no como una opción real para el denunciante.
- Confusión entre confidencialidad y anonimato: la política debe distinguirlos y garantizar ambos.
- Gestor de casos dependiente jerárquicamente del denunciante, lo que compromete la independencia.
- Inexistencia de canal paralelo para represalias, obligando al denunciante a volver al mismo gestor.
- Política no comunicada: no hay evidencia de onboarding ni de formación anual.
- Versionado débil: no se conserva el histórico de cambios ni se documentan las revisiones.
- Conflicto entre la política interna y los códigos de conducta sectoriales, que deben alinearse.
- Falta de registro de actividad inmutable, indispensable para acreditar la trazabilidad ante una inspección.
Una política que evita estos once puntos y se apoya en los apartados anteriores es defendible ante la AAI y ante cualquier auditoría externa, sin necesidad de grandes artificios jurídicos.
Preguntas frecuentes
¿La política interna de whistleblowing es obligatoria para cualquier empresa en España?
Desde la Ley 2/2023, las empresas con 50 o más trabajadores, las entidades jurídicas del sector público y las entidades de sectores específicamente regulados están obligadas a disponer de un canal interno y, por extensión, de una política que lo regule. Por debajo de 50 empleados no existe obligación legal, pero la política sigue siendo recomendable si la empresa quiere alinear su cultura de cumplimiento con la directiva europea.
¿Quién debe firmar la aprobación de la política interna?
El órgano de administración, consejo de administración o administrador único, según la forma societaria. La firma no puede delegarse en el comité de dirección ejecutivo: debe quedar constancia en acta.
¿Qué diferencia hay entre canal interno y canal externo de la AAI?
El canal interno lo gestiona la propia empresa, con sus plazos y procedimientos; el canal externo lo gestiona la Autoridad Independiente de Protección del Informante y es un derecho del denunciante en cualquier momento. La política debe informar de ambos, sin desincentivar el uso del externo.
¿Cuántas versiones de la plantilla necesito?
Una versión maestra aprobada y versionada, más una plantilla editable para casos específicos (joint ventures, filiales extranjeras, operaciones puntuales de due diligence). Versionar correctamente evita perder trazabilidad cuando la política evoluciona.
¿La plantilla debe recoger el régimen sancionador interno?
Sí. La Ley 2/2023 prevé sanciones para quien tome represalias o vulnere la confidencialidad, y la política interna debe articular su propio régimen disciplinario en coherencia con el convenio aplicable y el Estatuto de los Trabajadores.
Fuentes
- Directiva (UE) 2019/1937 del Parlamento Europeo y del Consejo, de 23 de octubre de 2019, relativa a la protección de las personas que informen sobre infracciones del Derecho de la Unión
- Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción (BOE)
- Autoridad Independiente de Protección del Informante (AAPI) — canal externo de denuncias en España
- ISO 37002:2021 — Whistleblowing management systems — Guidelines
- Reglamento (UE) 2016/679 (RGPD) — protección de datos personales
