CorreosOpo
⭐ Premium

🔐 Tema 12: Normas de cumplimiento

Sociedad Estatal Correos y Telégrafos, S.A., S.M.E. · Temario de la oposición de Correos (Reparto, Agente de Clasificación y Atención al Cliente)

📮 Estudia el tema 12 y haz su test

Epígrafe oficial

Normas de cumplimiento: Protección de datos. Prevención de Blanqueo de Capitales. Compromiso ético y transparencia. Seguridad de la Información y Ciberseguridad.

Anexo III del primer desarrollo de las bases (14/10/2022).

Resumen

De qué va esto: es el tema de las «reglas del juego» que tiene que cumplir cualquier persona que trabaje en Correos, desde la ventanilla hasta la unidad de reparto. Tiene cuatro bloques: protección de datos (RGPD y LO 3/2018), prevención del blanqueo de capitales (Ley 10/2010), compromiso ético y transparencia (Código General de Conducta, compliance penal, canal de denuncias y Ley 19/2013) y seguridad de la información. Es largo y muy normativo, así que conviene quedarse con los números redondos (72 horas, un mes, 25 %, diez años…) y con los ejemplos de oficina y de reparto que pone el propio documento, porque de ahí salen muchas preguntas.

Protección de datos, la base: es un derecho fundamental del artículo 18.4 de la Constitución (el 18.3 es el del secreto de las comunicaciones, incluidas las postales), que el Tribunal Constitucional (STC 292/2000) separó del derecho a la intimidad. La norma principal es el Reglamento (UE) 2016/679, el RGPD, que se aplica directamente en toda la UE desde el 25 de mayo de 2018 sin necesidad de transposición; en España lo adapta y completa la Ley Orgánica 3/2018 (LOPDGDD). Conceptos clave: dato personal (nombre, DNI, matrícula, IP…), tratamiento (basta con mirar el DNI de un cliente en la oficina), responsable (Correos con los datos de remitente y destinatario de un certificado), encargado (la empresa informática que trabaja por cuenta de Correos), seudonimización (sigue siendo dato personal) y violación de seguridad o brecha (entregar un envío a quien no es, o mandar un correo a varios clientes sin copia oculta). En España la autoridad de control es la AEPD.

Principios y bases legales: el artículo 5 del RGPD fija los principios de licitud, lealtad y transparencia; limitación de la finalidad; minimización (preguntar a un cliente si tiene hijos para mandar una carta lo incumple); exactitud; limitación del plazo de conservación; integridad y confidencialidad, y responsabilidad proactiva (no basta con cumplir: hay que poder demostrarlo). Para tratar datos hace falta una base legal: consentimiento, contrato, obligación legal, intereses vitales, interés público o interés legítimo. El consentimiento tiene que ser libre, específico, informado e inequívoco, mediante un acto afirmativo: el silencio y las casillas premarcadas no valen, y retirarlo debe ser tan fácil como darlo.

Derechos de los interesados: acceso, rectificación, supresión («derecho al olvido»), limitación, portabilidad (solo si el tratamiento se basa en consentimiento o contrato y es automatizado) y oposición, además del derecho a ser informado al recoger los datos (información por capas). Son personalísimos y gratuitos (solo cabe un canon razonable ante peticiones repetitivas o excesivas) y hay que responder en un mes, prorrogable dos más. Obligaciones de la empresa: delegado de protección de datos (Correos lo tiene), análisis de riesgos, evaluación de impacto antes de tratamientos de alto riesgo, protección de datos desde el diseño y por defecto, registro de actividades y notificación de brechas a la AEPD sin dilación y, si es posible, en 72 horas (y a los afectados si hay alto riesgo). Las multas llegan a 20 millones de euros o el 4 % de la facturación mundial (la cifra mayor) por vulnerar principios o derechos, y a 10 millones o el 2 % por incumplir obligaciones del responsable o del encargado.

Blanqueo de capitales, conceptos: blanquear es meter dinero de origen delictivo en la economía legal con apariencia lícita, y el GAFI distingue tres fases: colocación, encubrimiento e integración. La financiación del terrorismo se diferencia en que el dinero puede tener origen lícito, la motivación es ideológica y suelen ser cantidades pequeñas. Correos está obligada por la Ley 10/2010 y su Reglamento (RD 304/2014) por el artículo 2.1.j: «los servicios postales respecto de las actividades de giro o transferencia». Es decir, lo que cuenta es el envío de dinero (giro nacional, internacional y Western Union, del que Correos es agente), no el reparto de cartas y paquetes.

Diligencia debida en el giro: antes de cualquier admisión o pago de giro, sea cual sea el importe, hay que identificar al cliente con un documento fehaciente, original y en vigor. Para un español, el DNI (el pasaporte español y el permiso de conducir no valen); para un extranjero, tarjeta de residencia o de identidad de extranjero, pasaporte o documento de identidad UE/EEE. En personas jurídicas se pide preferentemente la certificación del Registro Mercantil (no la nota simple) y la DAE con los titulares reales: quien tiene más del 25 % del capital o de los votos o, si no hay nadie, el administrador. Hay medidas simplificadas (administraciones y empresas públicas, entidades financieras supervisadas…), normales (para todos los clientes de giro: actividad, motivo del envío y seguimiento continuo) y reforzadas (países de riesgo, operaciones inusuales, menores, personas con responsabilidad pública y sus familiares, que siguen con medidas reforzadas dos años después de dejar el cargo). Si el cliente se niega a rellenar la DAE o a dar la información pedida, la operación no se acepta y se comunica como sospechosa.

Estructura de PBC en Correos y obligaciones: el Consejo de Administración es el máximo responsable; la Comisión de Control es el órgano de control interno y aprueba el Manual de PBC; el representante ante el SEPBLAC (la Unidad de Inteligencia Financiera española) canaliza las comunicaciones; el Área de PBC analiza las operaciones, y en cada oficina o unidad de reparto el director o jefe vela por la normativa y autoriza las operaciones con medidas reforzadas. El empleado identifica, introduce bien los datos, se forma y, si ve algo raro, se abstiene y lo comunica (en la aplicación con el botón «Avisar operación sospechosa» o por formulario en Conecta). Además: examen especial de operaciones raras sea cual sea su importe, comunicación por indicio al SEPBLAC, declaración mensual (DMO), conservación de documentos diez años y prohibición absoluta de revelar al cliente que se le está investigando. El sistema bloquea automáticamente los giros de personas que figuran en listas de terroristas.

Fraudes con envío de dinero: el documento describe estafas reales detectadas en Correos: falsos alquileres, compras por internet (con web falsa de Correos para pedir el localizador del giro), la «lotería nigeriana», ofertas de trabajo que convierten a la víctima en «mula», falsos secuestros exprés, estafas sentimentales y el engaño a personas mayores con un falso nieto en apuros. Hay que estar atento a clientes nerviosos o confundidos, demasiado entusiasmados, que envían dinero por primera vez o que hacen varias operaciones en pocos días.

Compromiso ético y compliance: Correos fue la primera empresa pública con Código General de Conducta (2005), de obligado cumplimiento para empleados, directivos y consejeros. Sus valores son confianza, sostenibilidad, innovación, cercanía y compromiso, y recoge tolerancia cero con el acoso, igualdad de oportunidades, prohibición de regalos y ventajas ilícitas, confidencialidad, buen uso de los medios de la empresa y conflictos de interés (tenerlo no es infracción; ocultarlo, sí). El Programa de Prevención de Riesgos Penales responde al artículo 31 bis del Código Penal (responsabilidad penal de las personas jurídicas) y lo vigila el Comité de Cumplimiento, órgano autónomo nombrado por el Consejo de Administración, que también tramita, investiga y resuelve las denuncias.

Canal de denuncias y Ley 2/2023: el documento de 2022 describe el Canal de Comunicación y Denuncias de Correos (verbal, postal, correo electrónico y formulario web; confidencial, sin represalias y con posibilidad de denuncia anónima). Después llegó la Ley 2/2023, de protección de las personas que informen sobre infracciones normativas, que obliga a todo el sector público (Correos incluida) y a las empresas privadas de 50 o más trabajadores a tener un Sistema interno de información: acuse de recibo en 7 días naturales, respuesta en un máximo de 3 meses (ampliable otros 3), comunicaciones anónimas admitidas, prohibición de represalias y supresión de los datos a los 3 meses si no se ha abierto investigación. Existe además un canal externo ante la Autoridad Independiente de Protección del Informante, A.A.I. En Correos, el antiguo canal de denuncias se llama hoy Canal Ético (enlace en correos.es y en la intranet) y el Comité de Cumplimiento es el Responsable del Sistema interno de información.

Transparencia: la Ley 19/2013 se aplica a Correos por ser sociedad mercantil con más del 50 % de capital público (su accionista único es la SEPI). Tiene dos caras: publicidad activa (Correos publica en su Portal de Transparencia normativa, organigrama, contratos, convenios, cuentas, retribuciones del presidente y estadísticas del servicio postal universal) y derecho de acceso a la información pública (no hay que motivar la solicitud; se resuelve en un mes, ampliable otro, y el silencio es negativo). Contra la denegación cabe reclamación potestativa ante el Consejo de Transparencia y Buen Gobierno en un mes, que resuelve en tres. El presidente del Consejo se nombra por cinco años no renovables.

Seguridad de la información y ciberseguridad: la seguridad de la información protege la información en cualquier formato (papel o digital); la ciberseguridad, la información digital en sistemas conectados. Las tres dimensiones son confidencialidad, integridad y disponibilidad, y el riesgo es impacto × probabilidad. En el día a día: PDA bloqueada, con contraseña robusta y sin redes públicas; robo o pérdida, al CAU cuanto antes; contraseñas de al menos ocho caracteres que mezclen mayúsculas, minúsculas, números y signos, cambiadas como mínimo una vez al año; mesa limpia y destructora para el papel; desconfiar del phishing (correo), smishing (SMS) y vishing (llamada) y de webs que imitan a Correos (www.correoos.es). Correos tiene la certificación ISO 27001 y un decálogo de seguridad, que entre otras cosas pide no sacar datos en USB o discos externos y notificar los incidentes por el buzón interno o con el botón de «Informar sobre correo de phishing».

Claves para el examen

💡 Truco

Para los plazos de datos, piensa en «3-1-2»: 72 horas para avisar a la AEPD de una brecha, 1 mes para contestar al cliente y 2 meses más de prórroga. Para el blanqueo, «CEI» como una cuenta corriente sucia: Colocación, Encubrimiento, Integración; y los números de PBC van de menos a más: más del 25 % (titular real), 2 años (exPRP) y 10 años (conservar papeles). Y no confundas los tres órganos: Comisión de Control = Cuenta (dinero, PBC); Comité de Cumplimiento = Código Penal y denuncias; Comisión de Auditoría y Control = la del Consejo.

Vídeos recomendados

✅ Ver el test del tema 12 (40 preguntas, Premium)

← Tema 11 · Tema 13 →

Hecho a partir del documento de referencia que publicó Correos (temario oficial, 31/10/2022) y la normativa vigente. Todos los temas · Cómo es el examen