Política de denunciantes y protección del personal
1) Introducción y objetivos
La política de informantes (whistleblowing) es la base de la ética corporativa y la gestión de riesgos. Crea una vía segura para que empleados, contratistas, socios y afiliados denuncien irregularidades: corrupción, fraude, AML/sanciones, violaciones del juego responsable, seguridad de datos, acoso, conflicto de intereses, manipulación de informes, etc. Objetivos de la política: (1) detección temprana de irregularidades, (2) protección de los denunciantes, (3) investigación transparente y justa, (4) prevención represión.
2) Principios clave
Tolerancia cero a la represión. Cualquier forma de presión, bajada, despido, «congelación» de bonificaciones, amenazas están prohibidas.
Privacidad y, si es posible, anonimato. La identidad del informante sólo se revelará por necesidad jurídica y con un protocolo de acceso.
Independencia de la investigación. Quedan excluidas las partes en conflicto y sus gestores.
Puntualidad y proporcionalidad. Los plazos son fijados por el SLA, las medidas son proporcionales al riesgo.
Protección de la integridad. La comunicación de buena fe está protegida, aunque no se haya confirmado el hecho.
Falta de efecto inmunizador para el abuso. Las denuncias deliberadamente falsas son responsabilidad disciplinaria.
3) Alcance
Personal interno (personal/contrato).
Contratistas, consultores, afiliados, agentes de apoyo, proveedores de juegos/pagos.
Candidatos a empleo (denuncias de irregularidades en el reclutamiento).
Ex funcionarios (duración limitada después de la separación del servicio, recomendado ≥ 12 meses).
4) Qué y dónde informar (categorías)
Finanzas/fraude: facturas ficticias, retrocesos, métricas de «dibujo», bonificaciones abusivas por parte del personal.
Cumplimiento: violaciones AML/KYC, sanciones, falsificación de documentos, gambling ilegal en geos prohibidos.
Infobesis/datos: fugas, puertas traseras, elusión de KMS, manipulación de logs.
Ética/HR: acoso, discriminación, bullying, conflicto de intereses.
Honestidad de juego: manipulación de RTP/RNG, promos sin escrúpulos.
Seguridad y seguridad en el trabajo: amenazas para la salud, violaciones de H & S.
5) Canales de mensajes (conjunto mínimo)
1. Línea de combustión externa (24/7, operador independiente): formulario web, teléfono, e-mail; apoyo al anonimato y multilingüismo.
2. Portal/bot interno (SSO, pero opción de ventana anónima).
3. DPO/SRO/Oficial de Cumplimiento - buzón personal.
4. Caja de confianza física (para ubicaciones fuera de línea).
5. El derecho de comunicación externa a los reguladores/ombudsman si los canales internos no funcionan o existe el riesgo de represalias.
Requisitos de canal: cifrado, registro de auditoría, seguimiento de estado, temporizadores SLA, protección contra deanonymization.
6) Plazos y SLA (estándar recomendado)
T + 7 días: acuse de recibo del mensaje al informante (si no de forma anónima).
T + 30 días: prisión preventiva (scope, plan de investigación).
T + 90 días: respuesta final/informe provisional en casos complejos (con justificación de prórroga).
Incidentes P0 (amenaza a la vida/seguridad, fuga crítica): respuesta inmediata, escalada en 2 horas.
7) Proceso (flujo de extremo a extremo)
1. Enviar un mensaje → asignar un ID único, PIN de protección para anónimos.
2. Triaje y clasificación (HR/Legal/GRC): riesgo, conflicto de intereses, necesidad de preservación de pruebas.
3. Asignación de un equipo independiente (consulte RACI).
4. Recolección/conservación de evidencias: registros, correspondencia, artefactos IDS/EDR, documentos financieros (con cadena de custodia).
5. Entrevistas y análisis (minimizando la divulgación de la identidad del informante).
6. Conclusiones y recomendaciones: medidas disciplinarias, mejoras de control, notificaciones a los reguladores (si es necesario).
7. Fidbeck al informante: estado y resultados generales sin perjuicio de la investigación/secreto.
8. Vigilancia de la represión: post-control 6-12 meses.
8) RACI (roles y responsabilidades)
9) Protección de los informantes
Prohibición de represalias: se recoge en los documentos/códigos laborales.
Privacidad: los datos personales y el contexto se revelan bajo el principio de «estrictamente necesario saber».
Traducción/modificación del horario a petición del informante para reducir la presión.
Vacaciones pagadas/apoyo (en situaciones de alta toxicidad).
Asistencia jurídica (en casos graves, compensación de los gastos básicos).
Monitoreo de síntomas de KPI: empeoramiento repentino de las puntuaciones, bloque de bonificaciones, transferencia a turnos de «penalización».
10) Anonimato: límites y expectativas
Se aceptan mensajes anónimos, pero hay que explicar con honestidad las limitaciones: más difícil es la comunicación, el riesgo de malentendidos. Apoye el canal bidireccional (ID + PIN) para las actualizaciones. No trate de desanonimizar - esto socava la confianza y puede violar la ley.
11) Interconexión con otras políticas
Código de Ética y Conducta
Política anticorrupción y de regalos
AML/KYC/sanciones
Seguridad de la información y privacidad (GDPR/PDPA/LGPD)
Protección del trabajo y H&S
Política contra el acoso y la discriminación
12) Datos y privacidad
Guarde sólo el mínimo necesario, separe la identidad del informante de los materiales del caso.
Bases legales para el procesamiento: interés legítimo/obligación legal.
Vida útil: según los requisitos locales (generalmente 3-6 años) o hasta que se resuelvan las disputas.
Seguridad: caja fuerte/llaves separadas, acceso restringido, auditoría de solicitudes.
13) Comunicaciones externas y reguladores
La política debe reconocer el derecho del denunciante a dirigirse directamente a las autoridades competentes (reguladores, defensores del pueblo, funcionarios encargados de hacer cumplir la ley), especialmente si los canales internos no son fiables o los intereses en conflicto. La empresa se compromete a no obstruir ni perseguir por ello.
14) Matriz de categorías y prioridades
15) Métricas de eficacia (dashboard)
Embudo: recibido → en funcionamiento → confirmado → cerrado.
Tiempo medio de triaje/cierre por prioridades.
Porcentaje de casos que han dado lugar a medidas correctivas.
NPS/confianza en el canal (encuesta anónima).
Índice de seguridad: no hay quejas por represalias, no hay decisiones de personal «extrañas» después de los informes.
Cobertura de los entrenamientos y su periodicidad.
16) Formación y comunicación
Formación obligatoria anual (casos, simulaciones).
Carteles/lendings con códigos QR de canales.
Ejemplos transversales de «cómo es correcto»: cartas, correspondencia, informes.
Informe para empleados: estadísticas agregadas y casos sin personalidad.
17) Interacciones con proveedores/afiliados
En los tratados: la obligación de tener/mantener un canal de informantes, el reconocimiento del derecho a dirigirse directamente a nosotros, la prohibición de represalias.
«Right to audit» y la obligación de notificar incidentes importantes dentro de las X horas.
Repositorio común de estándares éticos y puntos de contacto.
18) Disposiciones modelo (esbozo de texto)
Prohibición de las represalias:- "La compañía no permite ninguna forma de represalia contra las personas que denunciaron de buena fe las presuntas violaciones. Todo acto que tenga carácter de presión conllevará medidas disciplinarias hasta el despido".
- «La información sobre la identidad del informante y los detalles del mensaje se procesan de forma confidencial y sólo se revelan cuando es estrictamente necesario o a petición de la ley».
- "La investigación está a cargo de un grupo independiente autorizado; las personas con un posible conflicto de intereses no podrán participar en él".
- "Confirmación - 7 días; Respuesta preliminar - 30 días; el total es de 90 días (o informe provisional con justificación de la prórroga) ".
(Antes de aplicar, adapte a la derecha/hechiceros locales).
19) Integración con los riesgos de iGaming
Conjunto con Juego Responsable (abuso de programas VIP, elusión de autoexclusión).
Control de los proveedores de juegos (interferencia en RTP, ficciones rápidas fuera del reglamento).
Marketing/afiliados: falsas promesas, prácticas de lidogeneración «negras».
Pagos: eludir sanciones/AML, PSP 'grises', riesgo on/off-ramp.
20) Lista de verificación de implementación
1. Asignar Whistleblowing Officer y una línea de subordinación de backup al tablero.
2. Seleccionar y ejecutar canales seguros (se recomienda un operador externo).
3. Aprobar política, RACI, SLA, formulario de mensajes.
4. Configurar el hold legal y los procedimientos de preservación de pruebas.
5. Realizar kick-off-training + módulos refrescantes anuales.
6. Incluir la prohibición de represalias en los contratos de trabajo y el código.
7. Ejecutar métricas de dashboard y revisiones trimestrales de bordes.
8. Realizar una evaluación de riesgos en proveedores clave e incluir obligaciones en los contratos.
9. Organizar una encuesta de confianza en los canales cada 6-12 meses.
10. Realizar un incidente de prueba (table-top) con el tablero y las funciones clave.
Salida
La política laboral de los informantes no es solo un canal para «dejar una queja». Se trata de un ecosistema de confianza: canales protegidos, roles claros, investigación independiente, tolerancia cero a la represión y reportaje regular al bordo. El SLA formalizado, la capacitación y la integración con la gestión de riesgos lo convierten en una herramienta eficaz para prevenir las irregularidades y fortalecer la cultura ética de la empresa.