Garberí Penal: Compliance y Defensa Penal.
José Alejandro Cuevas Sarmiento
En el año 2008, Marvel ha iniciado el desarrollo de un proyecto denominado “Marvel Cinematic Universe” (MCU), con el cual pretendían crear -como en efecto hicieron- una serie de películas con personajes de comics, cada uno protagonista de su propia película, en un mismo universo en donde las tramas entrelazadas se cruzarían periódicamente para generar las épicas películas de The Avengers, con la participación de todos los héroes.
ues bien, el cumplimiento normativo de las organizaciones vive su propio universo, en donde los héroes no llevan capa, pero cumplen una imperiosa labor para proteger los intereses tangibles e intangibles de la empresa: El cumplimiento normativo.
Y aunque en muchas ocasiones estos garantes del cumplimiento normativo comparten una visión, cada uno tiene su particularidad y especialidad que les permite actuar de manera complementaria. Dos de los grandes protagonistas del cumplimiento normativo son el Data Protection Officer y el Compliance Officer.
1. El Compliance Officer
No son pocas las veces en que en alguna charla termino comparando al Compliance Officer con el Capitán América. Ambos se distinguen por su profundo interés en preservar la integridad. El primero de la organización, siendo el defensor por excelencia de las buenas prácticas organizacionales, mientras que el segundo es el defensor de la ciudadanía y de los valores de la sociedad.
En otras ocasiones hemos tratado cuáles son las funciones y el rol en el organigrama del Compliance Officer; sin embargo, como todo miembro de un equipo, tiene una misión y unas características que hacen que su perfil sea único, y es esta uniqueness lo que queremos destacar en este artículo. Estos son algunos de los atributos del Compliance Officer:
-
Aportar visión integral al negocio:
El Compliance Officer no es un especialista, sino un generalista. Su experiencia y su conocimiento de las buenas prácticas, así como del negocio y la organización, le permiten detectar situaciones de riesgo antes de que lleguen a un punto crítico. También es quien vela porque se implementen las acciones y controles en el momento oportuno y en las áreas más sensibles, valiéndose de esa visión amplia que tiene de la realidad organizacional.
Cuando la organización apunta a una estrategia demasiado arriesgada o agresiva en una de sus áreas de negocio, el Compliance Officer tendrá que contar con un sensor (o “sentido arácnido”, cuando sea posible) que le permita atajar el problema y plantear la necesaria discusión con la alta dirección, y proponer las medidas para evitar que se materialice una conducta indebida.
-
Tener habilidades humanas y jurídicas:
También se espera que el Compliance Officer aporte un buen balance en sus habilidades, combinando la empatía y el don de gentes con el conocimiento jurídico.
Es clave esa capacidad de empatizar con el entorno y transmitir los mensajes de “por qué debemos hacer lo correcto” a la vez que entienda las motivaciones del resto de la organización para tomar ciertas decisiones. No basta con que un Compliance Officer “prohíba el riesgo”, pues esto es imposible; deberá ser lo suficientemente hábil como para captar los objetivos de la organización, capturar las necesidades y establecer unos límites en los cuales la organización pueda seguir operando para alcanzar esos objetivos.
Por otra parte, el Compliance Officer también deberá tener conocimientos jurídicos. Aunque en algunos casos el responsable del cumplimiento no es jurista y esto no necesariamente está mal[1], para poder actuar de “sensor” requiere conocer las normas de obligatorio cumplimiento de la empresa. Esto implica que si no es jurista, al menos debe contar con el soporte experto de abogados externos a quien pueda desviar las consultas.
-
Es buen comunicador y mentor:
Aunque es probable que la mayoría de los Compliance Officers no cuenten con las habilidades telepáticas del Profesor Xavier, deberán buscar otros medios más terrenales para comunicarse eficientemente con su entorno. Para ello es clave el factor humano que destacábamos hace algunos párrafos, pues deberán comprender las motivaciones del personal, de los clientes y de terceros para poder desarrollar soluciones que éstos consideren válidas.
Recordemos que un Compliance Officer no se limitará a investigar y a sancionar, sino que buena parte de su trabajo depende de su habilidad de generar awareness y reforzar el buen cumplimiento normativo desde la prevención y ello sólo se logra comunicando bien.
-
Tiene independencia de criterio:
Un buen Compliance Officer tiene que estar dispuesto a estar en desacuerdo con la dirección si se toman decisiones que pueden perjudicar al negocio, aunque esto implique iniciar una Civil War organizacional. Si el criterio técnico del Compliance Officer -sustentado adecuadamente por los hechos, sus propios dictámenes, la opinión de consultores externos, y cualquier otro recurso que estime necesario- determina que una decisión operativa o estratégica pone en riesgo los mejores intereses del negocio, deberá defenderlo hasta sus últimas consecuencias.
Esto no implica desoír los argumentos ajenos; sino ser conscientes de que no hay forma de que una justificación económica, técnica o personal se imponga a la obligación de hacer las cosas en apego a la Ley. La resolución en caso de llegar a esta coyuntura siempre debe pasar por el más riguroso análisis por parte de los involucrados, para garantizar que se cumpla con las normas.
2. El Data Protection Officer
Y aunque la gallardía del Compliance Officer lo convierte en el héroe clásico, ese defensor de la organización que luce el logotipo en su “escudo” requiere de otros compañeros que manejen los distintos bloques de cumplimiento en la medida en que la organización va creciendo y se potencian sus riesgos. Por eso el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos) nos ha traído al Data Protection Officer.
El Data Protection Officer (DPO), aunque comparte el mismo objetivo general que tiene el Compliance Officer (mitigar riesgos de incumplimiento normativo y evitar así perjuicios económicos y reputacionales), tiene su propia manera de hacer las cosas y cuenta con un set de habilidades particulares.
Una gran ventaja que tiene el DPO, al menos en el entorno europeo, es que sus funciones están bastante mejor definidas que las del Compliance Officer, ya que el propio Reglamento establece en su artículo 39 cuáles son.
Por otra parte, y en cuanto a su set de habilidades, el DPO es el Iron-Man de los defensores del cumplimiento normativo, ya que su perfil tecnológico marca la diferencia:
-
Vocación tecnológica:
El DPO debe tener un amplio dominio de las nuevas tecnologías, no sólo a nivel de usuario sino a nivel de desarrollo. Se trata de un rol que debe saber valerse de todos los recursos disponibles para detectar y prevenir brechas de seguridad que pueda comprometer la información de la organización; abarcando no sólo los datos personales, sino cualquier dato o documentación sensible que mantenga la organización. Si el Compliance Officer recurre a la ley, a las políticas y a las buenas prácticas, el DPO debe recurrir a las herramientas tecnológicas, actualizándose permanentemente.
-
Conocimientos jurídicos:
Al igual que el Compliance Officer el DPO debe conocer las normas legales aplicables, si bien en este caso ya no se trata de un generalista sino de alguien que, provenga del área de auditoría informática o del ámbito jurídico, maneje la legislación en protección de datos, en seguridad de la información, se actualice constantemente y según el caso en regulaciones del entorno digital, e-commerce, blockchain, IoT, entre otros.
-
Independencia:
El DPO también debe mantener su independencia de criterio a la hora de dar sus recomendaciones de actuación, toda vez que está resguardando un bien jurídico de la organización y más allá de la voluntad de la alta dirección, la responsabilidad del DPO es con los accionistas y deberá actuar para proteger sus mejores intereses, garantizando el cumplimiento de las disposiciones previstas en materia de protección de datos.
-
Liderazgo:
El DPO deberá hacer requerimientos tanto a procesadores como a controladores de datos, y tendrá que establecer procesos para reducir la probabilidad de que se materialicen brechas de seguridad. Para ello no basta con establecer un protocolo automático en un sistema, sino que es necesario generar un alto nivel de awareness para mantener comprometidos a los usuarios en la ejecución de medidas que suelen ser tediosas para los trabajadores, como por ejemplo el cambio periódico de contraseñas.
Estas son brevemente algunas de las habilidades del Compliance Officer y del DPO, como parte del equipo de defensores de la organización en materia de cumplimiento normativo. Evidentemente no son los únicos, y hay otros héroes sin capa dentro de las organizaciones que también contribuyen a mitigar los riesgos, como lo pueden ser el HR Compliance Officer o el especialista en Compliance Ambiental, entre otros tanto que en ocasiones van de encubierto pero que alzan su voz cuando es necesario.
Y quizás en unos años cuando ya estemos pensando en los créditos, y el universo de los responsables de cumplimiento normativo ya esté más evolucionado en España, nos encontraremos con más frecuencia a una figura aún más poderosa y capaz de defender como ningún otro la integridad y valores de la organización: El Chief Ethics Officer.
[1] Desconfiad de quien os diga como verdad absoluta que el Compliance Officer debe obligatoriamente ser abogado, o investigador privado, o pertenecer a un gremio exclusivo pues únicamente os está vendiendo su libro. El mejor Compliance Officer debe conocer todas esas disciplinas, pero son sus atributos personales, su conocimiento y autoridad en la empresa lo que lo hará realmente apto para llevar a cabo la función.