Checklist AIPI 2026: los 42 puntos que verifica en una inspección de canal de denuncias
Actualizado a junio 2026 · 11 minutos de lectura
Publicado el por el equipo de EticAlert
Desde que la AIPI (Autoridad Independiente de Protección del Informante) inició sus primeras actuaciones de supervisión, las empresas obligadas se preguntan lo mismo: ¿qué van a comprobar exactamente? La Ley 2/2023 describe las obligaciones generales pero no publica una lista oficial de puntos de inspección. Este checklist recoge los 42 elementos que la AIPI puede verificar, organizados por bloques, para que puedas autoevaluar el cumplimiento de tu empresa antes de que llame a la puerta.
⚠️ Nota importante
Este checklist se basa en los artículos 5 al 16 y 25 al 40 de la Ley 2/2023, la Directiva (UE) 2019/1937 y los criterios publicados por la AIPI. No sustituye al asesoramiento jurídico individualizado.
Bloque 1: Existencia y accesibilidad del canal (8 puntos)
La organización dispone de un canal de denuncias activo y accesible
Art. 5 Ley 2/2023 — Muy grave
El canal está disponible de forma permanente (24/7 o con tiempo de respuesta garantizado)
Art. 5.1 Ley 2/2023 — Grave
El canal permite el envío anónimo de comunicaciones
Art. 10.2 Ley 2/2023 — Grave
Existe un mecanismo de comunicación bidireccional con el informante anónimo (ej: código de seguimiento)
Art. 9.1 Ley 2/2023 — Grave
La URL o medio de acceso al canal está publicado y es fácilmente localizable para empleados y terceros
Art. 5.2 Ley 2/2023 — Leve
El canal está disponible en el/los idioma/s de trabajo de la organización
Art. 5.1 Ley 2/2023 — Leve
El canal admite comunicaciones escritas (formulario o similar)
Art. 5.1 Ley 2/2023 — Grave
[Para organizaciones con 250+ emp.] El canal admite comunicaciones verbales (grabación o transcripción)
Art. 5.1.b Ley 2/2023 — Grave
Bloque 2: Política del sistema interno de información (7 puntos)
Existe un documento escrito aprobado formalmente (política RSII o equivalente)
Art. 8 Ley 2/2023 — Grave
El documento identifica al RSII por nombre o función
Art. 8.1 Ley 2/2023 — Grave
El documento especifica el ámbito de materias denunciables
Art. 2 Ley 2/2023 — Leve
El documento recoge los plazos legales (7 días acuse recibo, 3 meses resolución)
Art. 9 Ley 2/2023 — Grave
El documento fue aprobado por el órgano de gobierno competente
Art. 8 Ley 2/2023 — Leve
El documento ha sido comunicado a toda la plantilla (evidencia documentada)
Art. 5.2 Ley 2/2023 — Grave
El documento está actualizado (refleja el RSII actual y la URL vigente del canal)
Art. 8 Ley 2/2023 — Leve
Bloque 3: RSII — Designación y funcionamiento (6 puntos)
El RSII está formalmente designado (acuerdo o resolución documentada)
Art. 8 Ley 2/2023 — Grave
La designación del RSII ha sido notificada a la AIPI mediante formulario RSII-01
Reglamento AIPI — Grave
El RSII tiene independencia suficiente para actuar sin presión jerárquica directa
Art. 8.3 Ley 2/2023 — Grave
Existe un procedimiento para gestionar conflictos de interés del RSII
Art. 8.4 Ley 2/2023 — Grave
El RSII ha recibido formación sobre la Ley 2/2023 y el procedimiento de tramitación
Recomendación AIPI — Leve
Existe un sustituto del RSII designado para ausencias o conflictos de interés
Art. 8.4 Ley 2/2023 — Leve
Bloque 4: Plazos y tramitación (6 puntos)
Se emite acuse de recibo en ≤7 días hábiles desde la recepción de la comunicación
Art. 9.1 Ley 2/2023 — Grave
El RSII evalúa la admisibilidad de cada comunicación de forma documentada
Art. 9 Ley 2/2023 — Grave
Se comunica al informante el resultado de la investigación en ≤3 meses (o ≤6 con prórroga justificada)
Art. 9.2 Ley 2/2023 — Grave
Las prórrogas del plazo de resolución se notifican al informante con justificación
Art. 9.2 Ley 2/2023 — Leve
Las comunicaciones inadmitidas se notifican al informante con indicación del motivo
Art. 9.3 Ley 2/2023 — Leve
Existe un sistema de alertas o control de plazos que evita incumplimientos involuntarios
Art. 9 Ley 2/2023 — Leve
Bloque 5: Confidencialidad y seguridad técnica (7 puntos)
La identidad del informante no es accesible a personas distintas del RSII sin su consentimiento
Art. 10 Ley 2/2023 — Muy grave
El sistema no registra la IP del informante ni otros metadatos identificativos
Art. 10.2 + RGPD — Muy grave
Los datos de las denuncias están cifrados en reposo (no solo en tránsito)
Art. 10.3 + RGPD — Grave
El acceso al panel de gestión está protegido con autenticación segura
Art. 10.3 + RGPD — Grave
Solo las personas autorizadas (RSII y equipo designado) tienen acceso a las denuncias
Art. 10 Ley 2/2023 — Grave
Los datos están alojados en servidores dentro del Espacio Económico Europeo
RGPD Art. 44 ss. — Grave
Existe registro de auditoría de accesos al sistema (quién accedió, cuándo y qué hizo)
Art. 10.3 + RGPD — Leve
Bloque 6: Libro-registro (4 puntos)
Existe un libro-registro de comunicaciones recibidas
Art. 11 Ley 2/2023 — Grave
El libro-registro incluye: fecha de recepción, estado de tramitación, medidas adoptadas y fecha de resolución
Art. 11 Ley 2/2023 — Grave
El libro-registro se conserva durante al menos 10 años
Art. 11.2 Ley 2/2023 — Grave
El libro-registro es exportable y puede presentarse a la AIPI en formato legible
Art. 11 Ley 2/2023 — Leve
Bloque 7: Protección del informante y prohibición de represalias (4 puntos)
La política prohíbe expresamente cualquier represalia contra el informante
Art. 36 Ley 2/2023 — Muy grave
No constan en el expediente de RRHH medidas disciplinarias relacionadas con el ejercicio del derecho a denunciar
Art. 36 Ley 2/2023 — Muy grave
El informante es informado de sus derechos de protección antes o durante el uso del canal
Art. 5.2 Ley 2/2023 — Leve
La organización ha adoptado medidas preventivas contra las represalias (formación a mandos, protocolo anti-represalias)
Art. 36 Ley 2/2023 — Leve
Bloque 8: RGPD aplicado al canal de denuncias (4 puntos)
El canal de denuncias aparece en el registro de actividades de tratamiento (RAT) de la organización
RGPD Art. 30 — Grave
Existe cláusula informativa de protección de datos en el formulario del canal (o accesible desde él)
RGPD Art. 13 — Grave
Si el canal está externalizado, existe contrato de encargo del tratamiento con el proveedor
RGPD Art. 28 — Grave
Se ha realizado evaluación de impacto (EIPD) si el tratamiento implica categorías especiales de datos o datos penales
RGPD Art. 35 — Grave
Resumen: cómo interpretar tu resultado
| Puntos sin cumplir | Situación | Riesgo sancionador |
|---|---|---|
| 0 | Cumplimiento completo | Mínimo |
| 1–5 (solo leves) | Cumplimiento sustancial con mejoras menores | Bajo |
| 1+ graves | Incumplimiento significativo | Alto — actuar antes de inspección |
| 1+ muy graves | Incumplimiento grave | Muy alto — riesgo de multa inmediata |
EticAlert cubre los 42 puntos de este checklist
Cifrado AES-256 en base de datos, sin registro de IP, libro-registro automático, control de plazos, contrato de encargo del tratamiento incluido y datos en la UE. Desde 9€/mes.
Activar mi canal → Ver funcionalidades →