Política de privacidad
Sistema Interno de Información · Canal de Denuncias de RAO SOCIAL, SL
Objeto del documento
Informar, de manera clara y transparente, sobre cómo RAO SOCIAL, SL trata los datos personales asociados a las comunicaciones recibidas a través de su Sistema Interno de Información, así como sobre las garantías de confidencialidad, acceso restringido, conservación y ejercicio de derechos.
1. Introducción y marco normativo
Esta Política de Privacidad regula el tratamiento de datos personales que RAO SOCIAL, SL (en adelante, «RAO SOCIAL») lleva a cabo en la recepción, gestión, análisis y, en su caso, investigación de las comunicaciones formuladas mediante su Sistema Interno de Información (en adelante, el «Sistema»), conocido habitualmente como canal de denuncias o de alertas.
El Sistema se ha configurado de acuerdo con la normativa aplicable en materia de protección de datos y de protección de las personas informantes, especialmente:
- Reglamento (UE) 2016/679, de 27 de abril de 2016, general de protección de datos (RGPD).
- Ley Orgánica 3/2018, de 5 de diciembre, de protección de datos personales y garantía de los derechos digitales (LOPDGDD).
- Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción.
Asimismo, se tienen en cuenta los criterios interpretativos de la Agencia Española de Protección de Datos (AEPD) relativos a los sistemas internos de información y a la defensa de la persona informante.
2. Identidad del responsable del tratamiento
| Responsable del tratamiento | RAO SOCIAL, SL |
| NIF | B55334106 |
| Domicilio | C/BHFUIS FHIS |
| Teléfono | 972 65984648 |
| Registro Mercantil | RMN GIRONA HF UISHFIUSF |
| Canal de denuncias | https://codifosc3.canaletic-test.protecdatus.com |
| Responsable del Sistema | Maria puig |
La plataforma tecnológica del Canal es proporcionada y mantenida por PROTECDATUS Consultors, SL (NIF B55334106, C/ Pla de Dalt, 5 · 17840 Sarrià de Ter, Girona), que actúa como encargada del tratamiento por cuenta de RAO SOCIAL, SL, de acuerdo con el artículo 28 del RGPD.
3. Finalidades y base jurídica del tratamiento
Los datos personales recogidos a través del Sistema se tratan exclusivamente para recibir y gestionar las comunicaciones, valorar su admisibilidad, mantener la comunicación con la persona informante cuando sea posible y, en su caso, llevar a cabo o canalizar la investigación de los hechos comunicados y adoptar las medidas que correspondan.
El Sistema de RAO SOCIAL se establece como mecanismo interno de cumplimiento e integridad. En los sistemas internos implantados voluntariamente, la Ley 2/2023 presume el tratamiento amparado en el artículo 6.1.e del RGPD, por ser necesario para el cumplimiento de una misión realizada en interés público. Si el tratamiento derivara de una obligación legal de disponer del Sistema, la base jurídica sería el artículo 6.1.c del RGPD, de acuerdo con el artículo 30 de la Ley 2/2023.
Cuando la comunicación incluya categorías especiales de datos que sean necesarias para la investigación, el tratamiento se amparará en el artículo 9.2.g del RGPD, de acuerdo con el artículo 30.5 de la Ley 2/2023. Las que no sean necesarias se suprimirán inmediatamente.
3.1. Categorías de datos y procedencia
Los datos proceden de la propia comunicación y de las actuaciones de gestión e investigación, y pueden referirse a la persona informante, a la persona afectada por los hechos y a terceros mencionados en ella. Se pueden tratar las siguientes categorías de datos:
- datos identificativos y de contacto, cuando la persona informante decida identificarse;
- datos profesionales o laborales vinculados con los hechos comunicados;
- la descripción de los hechos y la documentación, imágenes o grabaciones de voz aportadas; y
- los datos generados durante la tramitación y, en su caso, la investigación.
Las comunicaciones se pueden presentar de manera anónima. En ese caso, no se tratarán datos identificativos de la persona informante y no se intentará averiguar su identidad.
Alcance de la protección de la Ley 2/2023
El Sistema puede servir también para comunicar incumplimientos internos. No obstante, el estatuto específico de protección de la persona informante previsto en la Ley 2/2023 se aplica cuando la información comunicada entra dentro de su ámbito material de aplicación.
4. Conservación de los datos
Los datos se conservarán dentro del Sistema únicamente durante el tiempo imprescindible para decidir si procede iniciar una investigación sobre los hechos comunicados.
- Si transcurren tres meses desde la recepción de la comunicación sin que se hayan iniciado actuaciones de investigación, los datos deberán suprimirse del Sistema, salvo que la conservación tenga como única finalidad dejar evidencia de su funcionamiento. Las comunicaciones a las que no se haya dado curso solo podrán constar de forma anonimizada.
- En estos casos no se aplica la obligación de bloqueo prevista en el artículo 32 de la LOPDGDD.
- Si se acredita que la información facilitada, o parte de ella, no es veraz, se suprimirá inmediatamente desde el momento en que se tenga constancia, salvo que esa falta de veracidad pueda constituir un ilícito penal. En ese caso, la información se conservará durante el tiempo necesario para la tramitación del procedimiento judicial.
- Los datos que no sean necesarios para conocer e investigar los hechos, o que se refieran a conductas que no estén incluidas en el ámbito del Sistema, se suprimirán inmediatamente.
- Si se inicia una investigación, la información necesaria podrá seguir tratándose fuera del Sistema, dentro del expediente o entorno de gestión correspondiente, durante el tiempo necesario para la investigación y para atender las responsabilidades legales que puedan derivarse.
- RAO SOCIAL mantendrá, cuando sea exigible, un libro-registro de las informaciones recibidas y de las investigaciones internas, con garantías de confidencialidad. Los datos personales que consten en él solo se conservarán durante el período necesario y proporcionado y, en ningún caso, por un plazo superior a diez años.
Criterio clave de conservación
Tres meses es el límite general de permanencia dentro del Sistema cuando no se han iniciado actuaciones de investigación. El máximo de diez años corresponde al libro-registro regulado en el artículo 26 de la Ley 2/2023, no a la permanencia ordinaria de la denuncia dentro del canal.
5. Destinatarios y comunicaciones de datos
Los datos no se comunicarán a terceros, salvo que sea necesario para gestionar la comunicación, adoptar medidas correctoras o tramitar procedimientos disciplinarios, sancionadores o penales, o cuando exista una obligación legal.
- Podrán intervenir profesionales externos que presten apoyo en la gestión, instrucción o investigación, siempre sujetos a deberes de confidencialidad y, cuando corresponda, a un contrato de encargo del tratamiento de acuerdo con el artículo 28 del RGPD.
- El proveedor de la plataforma tecnológica del Canal, PROTECDATUS Consultors, SL, actúa como encargado del tratamiento por cuenta de RAO SOCIAL.
- La identidad de la persona informante solo podrá comunicarse a la autoridad judicial, al Ministerio Fiscal o a la autoridad administrativa competente en el marco de una investigación penal, disciplinaria o sancionadora, con las garantías previstas legalmente. Antes de revelarla, se informará a la persona informante, salvo que ello pueda comprometer la investigación o el procedimiento judicial.
- No se prevén transferencias internacionales de datos.
- En materia de protección de las personas informantes, se podrá acudir a la Autoridad Independiente de Protección del Informante (AIPI) y a la autoridad de control competente: Oficina Antifrau de Catalunya.
6. Ejercicio de derechos
Las personas interesadas pueden ejercer, en los términos previstos en los artículos 15 a 22 del RGPD y con las limitaciones necesarias para preservar la identidad de la persona informante, los derechos de acceso, rectificación, supresión, limitación del tratamiento y oposición, así como los demás derechos que resulten aplicables en cada caso.
- La persona afectada por los hechos comunicados no será informada, en ningún caso, de la identidad de la persona informante, ni podrá obtenerla mediante el ejercicio del derecho de acceso.
- Cuando la persona afectada ejerza el derecho de oposición, se presumirá —salvo prueba en contrario— que existen motivos legítimos imperiosos que legitiman la continuación del tratamiento.
Para ejercer los derechos, la persona interesada puede dirigirse a RAO SOCIAL por los siguientes medios:
- Correo postal: RAO SOCIAL, SL · C/BHFUIS FHIS.
- Teléfono: 972 65984648.
La solicitud deberá permitir identificar a la persona interesada y concretar el derecho que desea ejercer. RAO SOCIAL solo pedirá información adicional para verificar la identidad cuando existan dudas razonables sobre quién formula la solicitud.
Si considera que el tratamiento no se ajusta a la normativa, la persona interesada puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), a través de www.aepd.es o por los demás canales oficialmente habilitados.
7. Minimización y calidad de los datos
RAO SOCIAL aplica los principios de minimización, exactitud y limitación de la finalidad. En consecuencia, los datos tratados:
- se limitarán a los estrictamente necesarios para valorar y gestionar una comunicación concreta;
- no se utilizarán para finalidades incompatibles con la gestión del Sistema;
- se eliminarán sin dilación indebida cuando su pertinencia no resulte manifiesta o hayan sido recogidos accidentalmente sin ser necesarios; y
- serán tratados únicamente por personas autorizadas y durante los plazos que correspondan.
8. Acceso restringido a la información
El acceso a los datos personales contenidos en el Sistema queda limitado, dentro de las competencias y funciones respectivas, a las personas o funciones que la Ley 2/2023 prevé expresamente:
- el Responsable del Sistema (Maria puig) y la persona o entidad que realice su gestión directa;
- la persona responsable de recursos humanos, solo cuando pueda proceder la adopción de medidas disciplinarias contra una persona trabajadora;
- la persona responsable de los servicios jurídicos, cuando pueda proceder la adopción de medidas legales;
- los encargados del tratamiento que eventualmente se designen; y
- el delegado o delegada de protección de datos, cuando lo haya.
También será lícito el acceso o la comunicación a otras personas cuando sea estrictamente necesario para adoptar medidas correctoras o tramitar procedimientos sancionadores o penales.
9. Seguridad, confidencialidad y protección de la identidad
RAO SOCIAL aplica medidas técnicas y organizativas adecuadas para preservar la confidencialidad, integridad y disponibilidad de la información, evitar accesos no autorizados y garantizar la trazabilidad de la gestión del Sistema. Las comunicaciones recibidas por el canal web viajan y se conservan cifradas.
- La identidad de la persona informante tiene carácter reservado y no se comunicará a las personas a las que se refieran los hechos relatados.
- La confidencialidad se extiende también a las personas afectadas y a cualquier tercero mencionado en la comunicación.
- Las personas con acceso al Sistema están sujetas a un deber reforzado de secreto, reserva y confidencialidad.
Compromiso de confidencialidad
La protección de la identidad de la persona informante es una garantía central del Sistema. Cualquier revelación de su identidad queda limitada a los supuestos y autoridades expresamente previstos por la Ley 2/2023.
Control de versiones
| Implantación | 8 de octubre de 2026 |
| Última revisión de la documentación | 8 de octubre de 2026 |
| Revisión | RGPD · LOPDGDD · Ley 2/2023 · criterios AEPD |
Este documento informa del tratamiento de datos personales del Sistema Interno de Información de RAO SOCIAL, SL y no constituye asesoramiento jurídico individualizado. Los derechos se pueden ejercer ante RAO SOCIAL y, en su caso, se puede reclamar ante la Agencia Española de Protección de Datos (AEPD). La versión vigente estará identificada y será accesible.